1Parties & rôles
Le présent accord de traitement des données (« DPA ») est conclu entre :
- Mostly Tiny Ltd, société immatriculée en Angleterre et au pays de Galles, exploitant du service MostlySign — agissant en qualité de sous-traitant ; et
- le client — titulaire du compte de formule Business — agissant en qualité de responsable du traitement des données personnelles traitées via MostlySign.
Le responsable du traitement détermine les finalités et les moyens du traitement des données personnelles contenues dans les documents qu’il envoie en signature. Mostly Tiny Ltd traite ces données uniquement pour le compte du responsable du traitement, afin de fournir le service MostlySign. Lorsque des termes sont définis dans le UK GDPR / GDPR de l’UE (tels que « données personnelles », « traitement », « personne concernée », « sous-traitant ultérieur »), ils ont ici le même sens.
2Objet & durée
L’objet du traitement est la fourniture du service de signature électronique MostlySign au responsable du traitement. Le traitement dure pendant la période d’abonnement du responsable du traitement et pendant la période de conservation limitée qui suit, décrite à la section 12. Le présent DPA reste en vigueur tant que Mostly Tiny Ltd traite des données personnelles pour le compte du responsable du traitement.
3Nature & finalité du traitement
La finalité est le traitement de documents de signature électronique : recevoir du responsable du traitement les documents et les coordonnées des destinataires, envoyer les demandes de signature, consigner la piste d’audit, appliquer le sceau PAdES de la plateforme et l’horodatage de confiance, et stocker les documents terminés afin que le responsable du traitement et ses signataires puissent les récupérer. Mostly Tiny Ltd n’utilise pas les données personnelles à ses propres fins, ne les vend pas et ne les utilise pas pour entraîner des modèles d’IA.
4Types de données personnelles & catégories de personnes concernées
Types de données personnelles
- noms et adresses e-mail des signataires et des destinataires ;
- adresses IP et horodatages d’accès consignés dans la piste d’audit ;
- images de signature (dessinées ou saisies) et texte de signature saisi ;
- contenu des documents que le responsable du traitement téléverse pour signature, qui peut lui-même contenir des données personnelles choisies par le responsable du traitement ;
- coordonnées et informations de facturation du titulaire du compte pour les propres utilisateurs du responsable du traitement.
Catégories de personnes concernées
- les signataires et destinataires du responsable du traitement (les personnes invitées à consulter ou à signer des documents) ;
- les propres utilisateurs et administrateurs du compte du responsable du traitement ;
- toute personne dont le responsable du traitement inclut les données personnelles dans le contenu d’un document.
5Instructions du responsable du traitement
Mostly Tiny Ltd traite les données personnelles uniquement sur les instructions documentées du responsable du traitement. Ces instructions sont données par sa configuration et son utilisation du service, par le présent DPA et par les conditions d’utilisation applicables. Mostly Tiny Ltd informera le responsable du traitement si, selon elle, une instruction enfreint le UK GDPR / GDPR de l’UE ou une autre loi sur la protection des données — sans toutefois être tenue de fournir un conseil juridique. Si Mostly Tiny Ltd est tenue par la loi de traiter des données personnelles au-delà des instructions du responsable du traitement, elle l’informera de cette exigence légale avant le traitement, sauf si la loi le lui interdit.
6Confidentialité
Mostly Tiny Ltd veille à ce que les personnes autorisées à traiter les données personnelles soient tenues par une obligation appropriée de confidentialité — contractuelle ou légale. L’accès aux données personnelles du responsable du traitement est limité au personnel qui en a besoin pour exploiter, assister et sécuriser le service.
7Mesures de sécurité
Mostly Tiny Ltd met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés, accidentels ou illicites (article 32). Elles comprennent :
- Chiffrement en transit — toutes les connexions au service utilisent TLS.
- Chiffrement au repos — les documents et les enregistrements de base de données sont stockés chiffrés au repos par l’infrastructure Google Cloud / Firebase sous-jacente.
- Contrôles d’accès — accès au moindre privilège pour le personnel, accès authentifié pour les utilisateurs du compte, et cloisonnement de l’accès par document afin que les signataires ne voient que ce à quoi ils sont invités.
- Le sceau PAdES & la piste d’audit — chaque document terminé est scellé par une signature numérique PAdES conforme aux normes et un horodatage RFC 3161, et porte une piste d’audit inviolable. Toute modification ultérieure des octets brise le sceau : l’intégrité est donc vérifiable indépendamment de Mostly Tiny Ltd.
- Séparation & hébergement régional — le calcul, la base de données et le stockage des documents s’exécutent dans la région Google Cloud europe-west2 (Londres) ; la connexion (Firebase Authentication) s’exécute aux États-Unis (voir la section 9).
8Sous-traitants ultérieurs
Le responsable du traitement autorise Mostly Tiny Ltd à faire appel aux sous-traitants ultérieurs ci-dessous pour fournir le service. Chacun est lié par des conditions de protection des données au moins aussi protectrices que le présent DPA. Mostly Tiny Ltd reste responsable envers le responsable du traitement de l’exécution de ses sous-traitants ultérieurs.
| Sous-traitant ultérieur | Finalité | Localisation |
|---|---|---|
| Google Cloud / Firebase | Hébergement de l’application, base de données, stockage des documents et connexion | Royaume-Uni — europe-west2 (Londres); hébergement du site web : réseau mondial de Google ; connexion (Firebase Authentication) : États-Unis |
| Stripe | Paiements d’abonnement & facturation (données du titulaire du compte uniquement) | UE / États-Unis (CCT) |
| Resend | Envoi d’e-mails transactionnels (invitations de signature & notifications) | États-Unis (CCT) |
Mostly Tiny Ltd donnera au responsable du traitement un préavis raisonnable de tout ajout ou remplacement prévu d’un sous-traitant ultérieur, lui laissant la possibilité de s’y opposer pour des motifs raisonnables de protection des données.
9Transferts internationaux
Les documents, les pistes d’audit et la base de données de MostlySign sont hébergés au Royaume-Uni (Londres, europe-west2) par défaut. La connexion utilise Firebase Authentication, que Google exploite uniquement aux États-Unis, et le compte Mostly Tiny du titulaire du compte (nom et adresse e-mail) est conservé par Mostly Tiny ID, dont la base de données se trouve aux États-Unis. Les transferts vers Google LLC aux États-Unis reposent sur l’extension britannique du EU-US Data Privacy Framework (cadre de protection des données UE-États-Unis) et, pour les données relevant du GDPR de l’UE, sur le EU-US Data Privacy Framework, auxquels Google LLC est certifiée l’un et l’autre. Les données personnelles relevant du GDPR de l’UE parviennent à nos serveurs au Royaume-Uni en vertu de la décision d’adéquation de la Commission européenne pour le Royaume-Uni (décision d’exécution (UE) 2021/1772, telle que modifiée par la décision d’exécution (UE) 2025/2574). Lorsqu’un autre sous-traitant ultérieur traite des données personnelles en dehors du Royaume-Uni / de l’EEE — par exemple pour les e-mails transactionnels ou les paiements — ces transferts sont effectués dans le cadre d’une garantie appropriée, en règle générale les clauses contractuelles types (CCT) de la Commission européenne et l’addendum britannique sur les transferts internationaux de données, ainsi que toute mesure complémentaire requise. Mostly Tiny Ltd ne transfère par ailleurs aucune donnée personnelle du responsable du traitement en dehors du Royaume-Uni / de l’EEE.
10Aide pour les droits des personnes concernées
Compte tenu de la nature du traitement, Mostly Tiny Ltd aide le responsable du traitement — par des mesures techniques et organisationnelles appropriées, et dans la mesure du raisonnable — à s’acquitter de son obligation de répondre aux demandes des personnes concernées qui exercent leurs droits (accès, rectification, effacement, limitation, portabilité et opposition). Le responsable du traitement peut en faire une grande partie directement depuis le service ; pour le reste, Mostly Tiny Ltd l’aidera sur demande. Si une personne concernée contacte directement Mostly Tiny Ltd au sujet de données du responsable du traitement, Mostly Tiny Ltd l’orientera vers le responsable du traitement.
11Notification des violations
Mostly Tiny Ltd notifiera le responsable du traitement dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles touchant les données du responsable du traitement, et fournira les informations raisonnablement disponibles pour l’aider à respecter ses propres obligations de notification envers les autorités de contrôle et les personnes concernées. Mostly Tiny Ltd aide également le responsable du traitement, le cas échéant, pour les analyses d’impact relatives à la protection des données et la consultation préalable (articles 35–36).
12Suppression ou restitution à la fin du contrat
À la fin du service, et au choix du responsable du traitement, Mostly Tiny Ltd supprimera ou restituera les données personnelles du responsable du traitement et supprimera les copies existantes, sauf si la loi impose leur conservation. Les documents terminés et scellés restent disponibles à l’export jusqu’à la fin de la période de conservation ; ils sont ensuite supprimés des systèmes actifs. Les sauvegardes courantes sont renouvelées selon leur calendrier habituel.
13Droits d’audit
Mostly Tiny Ltd met à la disposition du responsable du traitement les informations raisonnablement nécessaires pour démontrer le respect de l’article 28, et permet la réalisation d’audits, y compris d’inspections, menés par le responsable du traitement ou par un auditeur qu’il mandate, et y contribue. Dans un premier temps, cela est satisfait par la documentation et les informations que Mostly Tiny Ltd fournit sur demande ; les audits sur site, lorsqu’ils sont réellement nécessaires, sont organisés moyennant un préavis raisonnable, pendant les heures ouvrables, et sans perturbation excessive du service ni des autres clients.
14Responsabilité
La responsabilité de chaque partie découlant du présent DPA ou s’y rapportant est soumise aux limitations et exclusions de responsabilité prévues dans le contrat entre les parties (les conditions d’utilisation de MostlySign). Aucune disposition du présent DPA ne limite la responsabilité d’une partie lorsqu’elle ne peut légalement l’être, et chaque partie reste responsable du respect de ses propres obligations au titre de la législation applicable en matière de protection des données.
15Dispositions générales
En cas de conflit entre le présent DPA et les conditions d’utilisation de MostlySign en matière de traitement des données personnelles, le présent DPA prévaut. Si une disposition est jugée inapplicable, le reste demeure en vigueur. Le présent DPA est régi par le droit de l’Angleterre et du pays de Galles, conformément au contrat sous-jacent.