Juridique

Accord de traitement des données

Les conditions de sous-traitance selon lesquelles MostlySign traite les données personnelles que votre signature fait transiter — l’article 28 du GDPR, en langage clair, sans mur de jargon juridique.

Il s’agit du DPA standard proposé aux clients MostlySign Business. Il prend effet dans le cadre de nos conditions lorsque vous souscrivez à une formule Business ; aucune signature distincte n’est requise pour qu’il s’applique. Pour un exemplaire signé ou des conditions sur mesure, contactez-nous.
Dernière mise à jour : 2026-10-06

1Parties & rôles

Le présent accord de traitement des données (« DPA ») est conclu entre :

Le responsable du traitement détermine les finalités et les moyens du traitement des données personnelles contenues dans les documents qu’il envoie en signature. Mostly Tiny Ltd traite ces données uniquement pour le compte du responsable du traitement, afin de fournir le service MostlySign. Lorsque des termes sont définis dans le UK GDPR / GDPR de l’UE (tels que « données personnelles », « traitement », « personne concernée », « sous-traitant ultérieur »), ils ont ici le même sens.

2Objet & durée

L’objet du traitement est la fourniture du service de signature électronique MostlySign au responsable du traitement. Le traitement dure pendant la période d’abonnement du responsable du traitement et pendant la période de conservation limitée qui suit, décrite à la section 12. Le présent DPA reste en vigueur tant que Mostly Tiny Ltd traite des données personnelles pour le compte du responsable du traitement.

3Nature & finalité du traitement

La finalité est le traitement de documents de signature électronique : recevoir du responsable du traitement les documents et les coordonnées des destinataires, envoyer les demandes de signature, consigner la piste d’audit, appliquer le sceau PAdES de la plateforme et l’horodatage de confiance, et stocker les documents terminés afin que le responsable du traitement et ses signataires puissent les récupérer. Mostly Tiny Ltd n’utilise pas les données personnelles à ses propres fins, ne les vend pas et ne les utilise pas pour entraîner des modèles d’IA.

4Types de données personnelles & catégories de personnes concernées

Types de données personnelles

Catégories de personnes concernées

5Instructions du responsable du traitement

Mostly Tiny Ltd traite les données personnelles uniquement sur les instructions documentées du responsable du traitement. Ces instructions sont données par sa configuration et son utilisation du service, par le présent DPA et par les conditions d’utilisation applicables. Mostly Tiny Ltd informera le responsable du traitement si, selon elle, une instruction enfreint le UK GDPR / GDPR de l’UE ou une autre loi sur la protection des données — sans toutefois être tenue de fournir un conseil juridique. Si Mostly Tiny Ltd est tenue par la loi de traiter des données personnelles au-delà des instructions du responsable du traitement, elle l’informera de cette exigence légale avant le traitement, sauf si la loi le lui interdit.

6Confidentialité

Mostly Tiny Ltd veille à ce que les personnes autorisées à traiter les données personnelles soient tenues par une obligation appropriée de confidentialité — contractuelle ou légale. L’accès aux données personnelles du responsable du traitement est limité au personnel qui en a besoin pour exploiter, assister et sécuriser le service.

7Mesures de sécurité

Mostly Tiny Ltd met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés, accidentels ou illicites (article 32). Elles comprennent :

8Sous-traitants ultérieurs

Le responsable du traitement autorise Mostly Tiny Ltd à faire appel aux sous-traitants ultérieurs ci-dessous pour fournir le service. Chacun est lié par des conditions de protection des données au moins aussi protectrices que le présent DPA. Mostly Tiny Ltd reste responsable envers le responsable du traitement de l’exécution de ses sous-traitants ultérieurs.

Sous-traitant ultérieurFinalitéLocalisation
Google Cloud / FirebaseHébergement de l’application, base de données, stockage des documents et connexionRoyaume-Uni — europe-west2 (Londres); hébergement du site web : réseau mondial de Google ; connexion (Firebase Authentication) : États-Unis
StripePaiements d’abonnement & facturation (données du titulaire du compte uniquement)UE / États-Unis (CCT)
ResendEnvoi d’e-mails transactionnels (invitations de signature & notifications)États-Unis (CCT)

Mostly Tiny Ltd donnera au responsable du traitement un préavis raisonnable de tout ajout ou remplacement prévu d’un sous-traitant ultérieur, lui laissant la possibilité de s’y opposer pour des motifs raisonnables de protection des données.

9Transferts internationaux

Les documents, les pistes d’audit et la base de données de MostlySign sont hébergés au Royaume-Uni (Londres, europe-west2) par défaut. La connexion utilise Firebase Authentication, que Google exploite uniquement aux États-Unis, et le compte Mostly Tiny du titulaire du compte (nom et adresse e-mail) est conservé par Mostly Tiny ID, dont la base de données se trouve aux États-Unis. Les transferts vers Google LLC aux États-Unis reposent sur l’extension britannique du EU-US Data Privacy Framework (cadre de protection des données UE-États-Unis) et, pour les données relevant du GDPR de l’UE, sur le EU-US Data Privacy Framework, auxquels Google LLC est certifiée l’un et l’autre. Les données personnelles relevant du GDPR de l’UE parviennent à nos serveurs au Royaume-Uni en vertu de la décision d’adéquation de la Commission européenne pour le Royaume-Uni (décision d’exécution (UE) 2021/1772, telle que modifiée par la décision d’exécution (UE) 2025/2574). Lorsqu’un autre sous-traitant ultérieur traite des données personnelles en dehors du Royaume-Uni / de l’EEE — par exemple pour les e-mails transactionnels ou les paiements — ces transferts sont effectués dans le cadre d’une garantie appropriée, en règle générale les clauses contractuelles types (CCT) de la Commission européenne et l’addendum britannique sur les transferts internationaux de données, ainsi que toute mesure complémentaire requise. Mostly Tiny Ltd ne transfère par ailleurs aucune donnée personnelle du responsable du traitement en dehors du Royaume-Uni / de l’EEE.

10Aide pour les droits des personnes concernées

Compte tenu de la nature du traitement, Mostly Tiny Ltd aide le responsable du traitement — par des mesures techniques et organisationnelles appropriées, et dans la mesure du raisonnable — à s’acquitter de son obligation de répondre aux demandes des personnes concernées qui exercent leurs droits (accès, rectification, effacement, limitation, portabilité et opposition). Le responsable du traitement peut en faire une grande partie directement depuis le service ; pour le reste, Mostly Tiny Ltd l’aidera sur demande. Si une personne concernée contacte directement Mostly Tiny Ltd au sujet de données du responsable du traitement, Mostly Tiny Ltd l’orientera vers le responsable du traitement.

11Notification des violations

Mostly Tiny Ltd notifiera le responsable du traitement dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles touchant les données du responsable du traitement, et fournira les informations raisonnablement disponibles pour l’aider à respecter ses propres obligations de notification envers les autorités de contrôle et les personnes concernées. Mostly Tiny Ltd aide également le responsable du traitement, le cas échéant, pour les analyses d’impact relatives à la protection des données et la consultation préalable (articles 35–36).

12Suppression ou restitution à la fin du contrat

À la fin du service, et au choix du responsable du traitement, Mostly Tiny Ltd supprimera ou restituera les données personnelles du responsable du traitement et supprimera les copies existantes, sauf si la loi impose leur conservation. Les documents terminés et scellés restent disponibles à l’export jusqu’à la fin de la période de conservation ; ils sont ensuite supprimés des systèmes actifs. Les sauvegardes courantes sont renouvelées selon leur calendrier habituel.

13Droits d’audit

Mostly Tiny Ltd met à la disposition du responsable du traitement les informations raisonnablement nécessaires pour démontrer le respect de l’article 28, et permet la réalisation d’audits, y compris d’inspections, menés par le responsable du traitement ou par un auditeur qu’il mandate, et y contribue. Dans un premier temps, cela est satisfait par la documentation et les informations que Mostly Tiny Ltd fournit sur demande ; les audits sur site, lorsqu’ils sont réellement nécessaires, sont organisés moyennant un préavis raisonnable, pendant les heures ouvrables, et sans perturbation excessive du service ni des autres clients.

14Responsabilité

La responsabilité de chaque partie découlant du présent DPA ou s’y rapportant est soumise aux limitations et exclusions de responsabilité prévues dans le contrat entre les parties (les conditions d’utilisation de MostlySign). Aucune disposition du présent DPA ne limite la responsabilité d’une partie lorsqu’elle ne peut légalement l’être, et chaque partie reste responsable du respect de ses propres obligations au titre de la législation applicable en matière de protection des données.

15Dispositions générales

En cas de conflit entre le présent DPA et les conditions d’utilisation de MostlySign en matière de traitement des données personnelles, le présent DPA prévaut. Si une disposition est jugée inapplicable, le reste demeure en vigueur. Le présent DPA est régi par le droit de l’Angleterre et du pays de Galles, conformément au contrat sous-jacent.

Des questions, un exemplaire signé ou des conditions sur mesure ? Contactez-nous et une personne vous répondra. Voir aussi comment MostlySign scelle & vérifie les documents.