Accord de traitement des données
Accord de sous-traitance, au sens de l'article 28 du RGPD, entre Modulive et ses clients professionnels, pour les données de tiers qu'ils enregistrent dans le service.
Dernière mise à jour : 5 octobre 2026
Cet accord décrit comment nous traitons, pour votre compte, les données personnelles d'autres personnes que vous enregistrez dans Modulive : contacts de salles et d'organisateurs, équipes, chauffeurs, invités, destinataires de feuilles de route, rémunérations d'artistes, historiques importés.
Il répond à l'article 28 du règlement (UE) 2016/679 du 27 avril 2016, dit « RGPD ». Il s'applique à nos clients professionnels, ainsi qu'aux associations et autres personnes morales qui utilisent le service sans but professionnel. Il fait partie des conditions générales d'utilisation et des conditions générales de vente : vous l'acceptez en même temps qu'elles, sans signature séparée, sous forme électronique (article 28, paragraphe 9, du RGPD).
L'essentiel
- Vous décidez des données que vous enregistrez et de leur usage : vous êtes responsable du traitement.
- Nous les traitons uniquement pour vous fournir le service, selon vos instructions : nous sommes sous-traitant.
- Nous ne les utilisons ni pour la publicité, ni pour la revente, ni pour la mesure d'audience.
- Nos prestataires sont listés sur cette page. Nous vous prévenons avant de changer de sous-traitant ultérieur.
- À la fin du contrat, vous récupérez vos données, puis nous les supprimons.
Parties et champ d'application
Vous, le client professionnel : la personne physique ou morale qui utilise le service pour son activité professionnelle. Une association ou une autre personne morale qui utilise le service sans but professionnel est traitée de la même façon : le RGPD s'applique à ses traitements. Pour les données de tiers que vous enregistrez, vous êtes responsable du traitement : vous décidez quelles données vous saisissez, dans quel but, et avec qui vous les partagez.
Nous, l'éditeur du service : Swann Masson EI, Entrepreneur individuel (régime de la micro-entreprise), SIREN 130 231 517. Pour ces données, nous sommes sous-traitant : nous les traitons pour votre compte et selon vos instructions. Notre adresse postale et nos coordonnées complètes figurent dans les mentions légales.
Cet accord couvre les données personnelles de tiers que vous enregistrez, importez ou diffusez dans votre espace (les « données du client »). Il couvre aussi les coordonnées issues de l'annuaire général des lieux une fois reprises dans vos documents, par exemple le contact d'une salle prérempli dans une feuille de route.
Il ne couvre pas les données que nous traitons pour nos propres besoins, en tant que responsable du traitement : votre compte, la sécurité du service, la facturation et l'annuaire général des lieux. Ces traitements sont décrits dans la politique de confidentialité. Il ne s'applique pas non plus lorsque vous utilisez le service à des fins strictement personnelles : nos engagements pour ce cas figurent dans la même politique.
En cas de contradiction entre cet accord et une autre stipulation contractuelle relative à la protection des données personnelles, cet accord prévaut.
Définitions
- Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « destinataire » et « violation de données à caractère personnel » ont le sens que leur donne l'article 4 du RGPD.
- Service : l'application Modulive, accessible à l'adresse https://easy-map-booking-tour.vercel.app.
- Données du client : les données à caractère personnel de tiers que vous enregistrez, importez ou diffusez dans le service.
- Sous-traitant ultérieur : un prestataire auquel nous faisons appel et qui traite des données du client pour fournir le service.
Objet et durée
Objet : héberger les données du client et les traiter pour vous fournir les fonctions du service.
Durée : cet accord s'applique pendant toute la durée de votre abonnement, et plus généralement tant que votre compte est ouvert. Il continue de s'appliquer après la fin du contrat, jusqu'à la restitution et à la suppression des données prévues à la section Fin du contrat.
Nature et finalité du traitement
Finalité : vous fournir les fonctions du service que vous choisissez d'utiliser, et rien d'autre :
- carte et carnet de lieux : enregistrement des lieux et de leurs contacts, calcul de la position d'un lieu à partir de l'adresse saisie ;
- tournées : étapes, dates, calcul des distances et des itinéraires ;
- profils artistes, ventes, commissions et compte artiste : suivi des offres, des cachets, de la répartition entre les membres de votre équipe, des paies et des heures d'intermittence ;
- budgets de tournée : chiffrage des équipes, des cachets et des frais ;
- feuilles de route : rédaction, publication de versions successives, diffusion par lien personnel et suivi de lecture ;
- rétrospective : import et analyse d'historiques de dates.
Nature : collecte par saisie ou par import de fichier, enregistrement, conservation, organisation, consultation, modification, calcul, affichage, export (fichier JSON, PDF, tableur, fichier CSV, calendrier), diffusion à votre initiative et suppression.
Nous ne traitons pas les données du client pour nos propres besoins : ni publicité, ni revente, ni mesure d'audience. Nous ne les communiquons qu'aux prestataires listés à la section Sous-traitants ultérieurs, aux personnes auxquelles vous choisissez de les diffuser et, lorsque la loi nous y oblige, aux autorités habilitées (voir Vos instructions).
Types de données et catégories de personnes concernées
| Fonction | Personnes concernées | Données traitées |
|---|---|---|
| Carnet de lieux | Contacts des salles (programmateurs, responsables) | Nom du contact, e-mail, téléphone, adresse du lieu, notes |
| Tournées | Artistes, personnes citées dans les notes | Nom de la tournée et de l'artiste, dates, lieux, notes libres |
| Profils artistes | Artistes | Nom, genre musical, fourchette de prix de cession, cachet indicatif, indemnité journalière, régime social (intermittent, GUSO, auto-entrepreneur), lien vers un dossier de présentation, notes |
| Ventes et commissions | Artistes, contacts des organisateurs et promoteurs, membres de votre équipe | Nom de l'artiste, coordonnées de l'organisateur (nom, contact, e-mail, téléphone), prix de cession, frais d'agence et de réservation, parts de commission de chaque membre, références de facture, notes, motif de refus d'une offre |
| Membres de l'équipe | Vos collaborateurs | Nom, initiales, couleur d'affichage, parts de commission, objectif individuel |
| Compte artiste | Artistes | Écritures du compte (crédits de cachet, paies, frais, répétitions, ajustements), nombre de cachets, brut par cachet, déduction forfaitaire spécifique, régime, période et heures d'intermittence |
| Budgets de tournée | Membres des équipes artistiques et techniques, voyageurs | Nom, rôle, cachet brut, régime, dates de présence, nom des voyageurs sur les lignes de frais |
| Feuilles de route | Équipe en tournée, contacts de la salle et de l'organisateur, chauffeurs, invités, artiste | Contacts (nom, rôle, téléphone, e-mail), chauffeurs (nom, téléphone), hôtel (réservation au nom de, répartition des chambres), régimes alimentaires, liste d'invités, déroulé et notes ; bloc confidentiel : hôtel de l'artiste, références de réservation, numéros de vol, codes d'accès |
| Diffusion des feuilles de route | Destinataires des liens personnels | Nom, rôle, canal choisi, lien personnel, dernière version lue et date de la dernière lecture |
| Rétrospective | Artistes, agents, personnels administratifs et logistiques cités dans vos historiques | Artiste, co-plateau, agent, administration, logistique, lieu, événement, cachet et devise, type de contrat, lien, et la ligne source complète telle qu'importée |
Les champs de texte libre (notes, commentaires, messages de publication) contiennent ce que vous y écrivez.
Le service n'est pas conçu pour recevoir des catégories particulières de données, comme les données de santé ou les convictions religieuses : voir Vos obligations.
Nos engagements
Conformément à l'article 28, paragraphe 3, du RGPD, nous nous engageons à :
- a) ne traiter les données du client que sur vos instructions documentées, y compris pour les transferts hors de l'Union européenne (voir Vos instructions) ;
- b) veiller à ce que les personnes autorisées à traiter ces données soient tenues à la confidentialité (voir Confidentialité) ;
- c) prendre les mesures de sécurité exigées par l'article 32 du RGPD (voir Sécurité) ;
- d) ne recourir à un sous-traitant ultérieur que dans les conditions de la section Sous-traitants ultérieurs ;
- e) vous aider à répondre aux demandes des personnes qui exercent leurs droits (voir Assistance) ;
- f) vous aider à respecter vos obligations des articles 32 à 36 du RGPD : sécurité, violations de données, analyse d'impact et consultation préalable (voir Violations de données et Assistance) ;
- g) selon votre choix, supprimer les données du client ou vous les restituer au terme du contrat, et détruire les copies existantes (voir Fin du contrat) ;
- h) mettre à votre disposition les informations nécessaires pour démontrer le respect de ces obligations, et permettre des audits (voir Audits).
Vos instructions
Vos instructions sont constituées de cet accord, des conditions générales et des actions que vous faites dans le service : saisir, importer, modifier, publier, diffuser, exporter, supprimer. Toute autre instruction doit nous être adressée par écrit.
Si le droit de l'Union européenne ou le droit français nous oblige à traiter des données du client autrement, nous vous en informons avant le traitement, sauf si ce droit l'interdit pour des motifs importants d'intérêt public.
Si une instruction nous paraît contraire au RGPD ou à une autre règle de protection des données, nous vous en informons immédiatement.
Confidentialité
À la date de cet accord, Modulive est édité par un entrepreneur individuel sans salarié : au sein de notre entreprise, seul l'éditeur peut accéder aux données du client. Il n'y accède que lorsque c'est nécessaire pour fournir le service, répondre à une demande de votre part, assurer la sécurité ou respecter une obligation légale.
Toute personne que nous autoriserions à l'avenir à accéder à ces données sera soumise à une obligation écrite de confidentialité.
Sous-traitants ultérieurs
Vous nous donnez une autorisation écrite générale de recourir, comme sous-traitants ultérieurs, aux prestataires qui traitent les données du client pour notre compte (article 28, paragraphe 2, du RGPD). Par transparence, le tableau suivant liste tous les prestataires et services tiers qui reçoivent des données lors de l'utilisation du service, y compris ceux qui ne reçoivent pas les données du client :
| Prestataire | Rôle | Données transmises | Localisation | Garanties |
|---|---|---|---|---|
| Vercel Inc. | Hébergement de l'application et exécution des fonctions serveur | Toutes les requêtes adressées au site : adresse IP, navigateur, pages demandées, journaux techniques | États-Unis | Certification au Data Privacy Framework UE–États-Unis et clauses contractuelles types de la Commission européenne |
| Supabase Pte. Ltd. | Base de données, authentification, préparation des e-mails de compte (et leur envoi jusqu'à l'activation de Scaleway), mise à jour en temps réel | Données de compte et toutes les données saisies dans le service ; adresse IP lors des connexions | Données stockées en Irlande (région AWS eu-west-1) ; société établie à Singapour ; sous-traitants ultérieurs notamment aux États-Unis | Clauses contractuelles types de la Commission européenne |
| Scaleway SAS | Envoi des e-mails de compte (inscription, réinitialisation du mot de passe), à compter de son activation, prévue avant le 14 octobre 2026 | Adresse e-mail du destinataire et contenu des e-mails de compte | France (8 rue de la Ville-l'Évêque, 75008 Paris) ; données hébergées et traitées dans l'Union européenne | Union européenne ; accord de sous-traitance de Scaleway |
| CartoDB Inc. (CARTO) | Fonds de carte « Clair » et « Sombre » de la carte, et fond de la carte Rétrospective | Adresse IP, navigateur, origine du site et zone de carte affichée, transmis par votre navigateur | États-Unis | Data Privacy Framework UE–États-Unis ; aucun accord de traitement conclu avec CARTO à ce jour |
| Fondation OpenStreetMap (OSMF) | Fond de carte « Classique » et géocodage des adresses (Nominatim) | Fond de carte : adresse IP, navigateur, origine du site et zone affichée, transmis par votre navigateur. Géocodage : l'adresse saisie pour un lieu, envoyée par notre serveur | Royaume-Uni et Pays-Bas ; tuiles servies par un réseau mondial de serveurs de cache | Responsable de son propre traitement ; Royaume-Uni couvert par une décision d'adéquation de la Commission européenne (décision d'exécution (UE) 2021/1772, prolongée par la décision d'exécution (UE) 2025/2574 jusqu'au 27 décembre 2031) |
| Environmental Systems Research Institute, Inc. (Esri) | Fond de carte « Satellite », uniquement si vous le choisissez | Adresse IP, navigateur, origine du site et zone de carte affichée, transmis par votre navigateur | États-Unis | Certification au Data Privacy Framework UE–États-Unis |
| FOSSGIS e.V. (serveur OSRM) | Calcul des itinéraires et des distances entre les étapes d'une tournée | Coordonnées géographiques des lieux d'une tournée, envoyées par notre serveur, sans identifiant de personne | Allemagne | Union européenne |
Sous-traitants ultérieurs. Les données du client sont hébergées et traitées par Supabase Pte. Ltd. (base de données, authentification, temps réel) et par Vercel Inc. (exécution de l'application). Leurs accords de traitement des données, auxquels nous avons adhéré, leur imposent les obligations de protection des données prévues par l'article 28 du RGPD (article 28, paragraphe 4) : accord de Supabase, accord de Vercel. Ces accords s'appliquent à notre compte : chez Vercel, par notre offre Pro ; chez Supabase, l'accord complète les conditions d'utilisation, quelle que soit l'offre. Nous restons pleinement responsables devant vous de l'exécution de leurs obligations.
Ces prestataires font eux-mêmes appel à des sous-traitants, dont ils publient la liste : liste de Supabase, liste de Vercel.
E-mails de compte. Scaleway SAS envoie les e-mails de compte (inscription, réinitialisation du mot de passe), dont nous sommes responsables : il ne traite pas les données du client.
Services tiers. Les fonds de carte (CARTO, Fondation OpenStreetMap, Esri) ne reçoivent pas les données du client : votre navigateur leur transmet votre adresse IP et la zone de carte affichée, un traitement décrit dans la politique de confidentialité. CARTO propose un accord de traitement aux clients qui utilisent une clé d'API (liste de ses sous-traitants) ; nous n'en utilisons pas encore, et aucun accord de traitement ne nous lie à CARTO à ce jour.
Notre serveur envoie au service de géocodage de la Fondation OpenStreetMap (Nominatim) l'adresse que vous saisissez pour un lieu, et au serveur d'itinéraire de FOSSGIS les coordonnées géographiques des étapes, sans nom ni identifiant de personne. La Fondation OpenStreetMap agit comme responsable de son propre traitement, selon sa politique de confidentialité. Nous n'avons conclu d'accord de traitement ni avec Esri ni avec FOSSGIS : Esri reçoit de votre navigateur l'adresse IP, les caractéristiques du navigateur, l'adresse de notre site et la zone de carte affichée, si vous choisissez le fond « Satellite », et FOSSGIS des coordonnées géographiques sans identifiant de personne.
Changement de sous-traitant. Avant d'ajouter ou de remplacer un sous-traitant ultérieur, nous vous en informons par e-mail, à l'adresse de votre compte, et par la mise à jour de cette page, au moins trente jours avant le changement ; ce préavis vaut pour les prestataires listés ci-dessus. Vous pouvez vous y opposer pour des motifs liés à la protection des données, par écrit à contact@modulive.app, dans un délai de quinze jours à compter de cette information. Si nous ne trouvons pas de solution, vous pouvez mettre fin à votre abonnement sans frais avant que le changement ne prenne effet, dans les conditions des conditions générales de vente.
Transferts hors de l'Union européenne
Les données du client sont stockées dans une base de données hébergée dans la région AWS eu-west-1 (Irlande), par Supabase Pte. Ltd.. Certains prestataires sont néanmoins établis hors de l'Union européenne, ou font appel à des sous-traitants qui le sont. Ces transferts sont encadrés comme suit :
- Vercel Inc. (États-Unis) : toutes les requêtes adressées au service transitent par son infrastructure. Région d'exécution des fonctions serveur : dub1 (Dublin, Irlande) ; le routage des requêtes et le contrôle de session s'exécutent dans la région Vercel la plus proche du visiteur. Garanties : Certification au Data Privacy Framework UE–États-Unis et clauses contractuelles types de la Commission européenne.
- Supabase Pte. Ltd. : société établie à Singapour, pays hors de l'Union européenne. Elle-même et ses propres sous-traitants peuvent accéder aux données depuis d'autres pays, notamment les États-Unis. Garanties : Clauses contractuelles types de la Commission européenne.
- Fondation OpenStreetMap (OSMF) : son service de géocodage reçoit de notre serveur l'adresse saisie pour un lieu. Selon sa politique de confidentialité, les données autres que celles des requêtes de tuiles sont stockées au Royaume-Uni et aux Pays-Bas, et ses fonds de carte sont servis par un réseau mondial de serveurs de cache. Garanties : Responsable de son propre traitement ; Royaume-Uni couvert par une décision d'adéquation de la Commission européenne (décision d'exécution (UE) 2021/1772, prolongée par la décision d'exécution (UE) 2025/2574 jusqu'au 27 décembre 2031).
- FOSSGIS e.V. (serveur OSRM) : association établie en Allemagne, sans transfert hors de l'Union européenne.
- CartoDB Inc. (CARTO) (États-Unis) : il reçoit de votre navigateur l'adresse IP et la zone de carte affichée, pas les données du client. Garanties : Data Privacy Framework UE–États-Unis ; aucun accord de traitement conclu avec CARTO à ce jour.
- Environmental Systems Research Institute, Inc. (Esri) (États-Unis) : il reçoit de votre navigateur l'adresse IP et la zone de carte affichée, uniquement si vous choisissez le fond « Satellite », pas les données du client. Garanties : Certification au Data Privacy Framework UE–États-Unis.
Le Data Privacy Framework UE–États-Unis repose sur la décision d'adéquation de la Commission européenne du 10 juillet 2023 (décision d'exécution (UE) 2023/1795). Il ne couvre que les entreprises certifiées, dont la liste est publiée sur dataprivacyframework.gov. Lorsque le prestataire les propose, les clauses contractuelles types adoptées par la Commission européenne (article 46 du RGPD) s'appliquent en complément.
En acceptant cet accord, vous nous donnez instruction de réaliser ces transferts dans ces conditions. Sur simple demande, nous vous communiquons une copie des garanties applicables.
Sécurité
Les mesures suivantes sont en place à la date de cet accord :
- Chiffrement des échanges : le service fonctionne en HTTPS, et l'en-tête de sécurité HSTS demande aux navigateurs de n'utiliser que des connexions chiffrées, pendant deux ans.
- Accès par authentification : les pages de l'application ne s'ouvrent qu'après connexion par adresse e-mail et mot de passe. Le nombre de tentatives par adresse IP est limité pour la connexion, l'inscription, le mot de passe oublié, la réinitialisation du mot de passe et le renvoi de l'e-mail de confirmation.
- Cloisonnement par compte : chaque donnée du client est rattachée à votre compte. La base de données applique des règles d'accès par ligne qui réservent la lecture et l'écriture au titulaire du compte, et les actions du serveur filtrent en plus les données par compte. Seule exception : la page partagée d'une feuille de route, lue par le serveur à partir du jeton du lien.
- Liens de partage : chaque lien personnel de feuille de route contient un jeton aléatoire de 32 octets, généré par le serveur. La page partagée demande aux moteurs de recherche de ne pas l'indexer, n'affiche jamais le bloc confidentiel, et cesse de fonctionner dès que vous supprimez le destinataire.
- Clés protégées : les clés d'accès privilégié à la base de données restent sur le serveur et ne sont jamais transmises au navigateur.
- Protection de l'interface : un en-tête de sécurité interdit l'affichage du service à l'intérieur d'un autre site.
Autres mesures :
- Sauvegardes : sauvegarde quotidienne de la base par Supabase, conservée sept jours (offre Pro).
- Chiffrement : données chiffrées au repos par Supabase (AES-256) et chiffrées en transit (TLS).
- Comptes d'administration : double authentification activée sur les comptes de l'éditeur chez Vercel, Supabase et GitHub.
- Journaux techniques : consultables par nous pendant un jour chez Vercel et sept jours chez Supabase (offres Pro) ; nos prestataires conservent leurs propres journaux selon leurs politiques de confidentialité.
- Mots de passe : 8 caractères au minimum, vérifiés par notre application et par notre service d'authentification ; nombre de tentatives limité par adresse IP.
- Revue régulière : revue des mesures de sécurité au moins une fois par an et avant chaque évolution importante du service : mise à jour des dépendances et contrôle des vulnérabilités connues, contrôle des règles d'accès de la base et des alertes de sécurité de Supabase.
Nous adaptons ces mesures à l'évolution du service et des risques, et nous mettons cette liste à jour en conséquence.
Violations de données
En cas de violation de données à caractère personnel touchant les données du client, nous vous en informons dans les meilleurs délais après en avoir pris connaissance, et au plus tard 48 heures après, par e-mail à l'adresse de votre compte (article 33, paragraphe 2, du RGPD).
Notre notification indique, dans la mesure du possible :
- la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
- le nom et les coordonnées de la personne à contacter pour obtenir des informations ;
- les conséquences probables de la violation ;
- les mesures prises ou proposées pour y remédier et en limiter les effets.
Si toutes les informations ne sont pas disponibles en même temps, nous vous les transmettons au fur et à mesure, sans retard.
En tant que responsable du traitement, vous décidez de notifier la violation à la CNIL et, le cas échéant, d'en informer les personnes concernées (articles 33 et 34 du RGPD). La notification à la CNIL doit intervenir dans les meilleurs délais et, si possible, 72 heures au plus tard après que vous en avez pris connaissance. Nous vous apportons les informations nécessaires. Nous consignons chaque violation, ses effets et les mesures prises.
Assistance
Compte tenu de la nature du traitement, nous vous aidons à respecter vos obligations de responsable du traitement, dans toute la mesure du possible.
Demandes des personnes concernées
Vous pouvez consulter, corriger et supprimer la plupart des données du client directement dans les écrans du service. Depuis la page Paramètres, le bouton « Exporter mes données » télécharge en un fichier JSON, lisible par un autre outil, les données de votre compte : lieux que vous avez créés, tournées et étapes, profils artistes, ventes, membres de l'équipe, écritures des comptes artistes, budgets, feuilles de route et leurs versions publiées, destinataires, historiques importés. Ne sont pas exportés l'annuaire général des lieux et les jetons secrets des liens partagés. D'autres exports existent par fonction : budget (PDF et tableur), feuille de route (PDF et calendrier), compte artiste (PDF), registre des commissions (CSV).
Si une personne s'adresse directement à nous pour exercer ses droits sur des données du client, nous vous transmettons sa demande sans délai et nous lui indiquons de s'adresser à vous.
Pour les données que vous ne pouvez pas supprimer vous-même (voir Suppression en cours de contrat), nous exécutons votre demande écrite dans un délai de quinze jours, pour vous permettre de répondre à la personne dans le délai d'un mois prévu par l'article 12, paragraphe 3, du RGPD.
Sécurité, analyse d'impact et consultation préalable
Sur demande, et selon les informations dont nous disposons, nous vous fournissons les éléments utiles pour évaluer la sécurité du traitement (article 32 du RGPD), gérer une violation de données (articles 33 et 34), réaliser une analyse d'impact (article 35) et consulter la CNIL si nécessaire (article 36) : description des flux de données, des mesures de sécurité et des sous-traitants ultérieurs.
Suppression en cours de contrat
Selon les fonctions, une suppression faite dans le service n'a pas le même effet :
| Données | Effet de la suppression |
|---|---|
| Tournées et leurs étapes, ventes jamais facturées, écritures non verrouillées du compte artiste | Effacement immédiat de la base de données. La suppression d'une tournée efface aussi ses étapes et ses budgets |
| Lieux, profils artistes, budgets, lots d'historique importé, destinataires de feuilles de route | Retrait immédiat de l'affichage ; effacement définitif de la base : au plus tard avec le compte, ou dans un délai de quinze jours sur demande écrite |
| Lignes d'un historique importé | Conservées, même après la suppression du lot qui les contient |
| Feuilles de route et leurs versions publiées (contenu complet, bloc confidentiel compris) | Aucune suppression directe depuis l'interface. La suppression de l'étape ou de la tournée entraîne celle de la feuille de route qui s'y rattache, de ses versions publiées et de ses destinataires. Tout est supprimé avec le compte |
| Membres de l'équipe | Désactivation seulement |
| Ventes facturées | Annulation seulement : la vente reste enregistrée |
Pour faire effacer définitivement une donnée que l'interface ne permet pas de supprimer, écrivez-nous à contact@modulive.app. Le délai d'exécution figure à la section Assistance.
Fin du contrat
Avant la fin du contrat, vous pouvez récupérer vos données avec les exports décrits à la section Assistance.
Après la fin du contrat, selon votre choix (article 28, paragraphe 3, g, du RGPD) :
- restitution : vous pouvez récupérer les données du client pendant la période de récupération prévue par les conditions générales de vente, qui ne peut pas être inférieure à trente jours calendaires (règlement (UE) 2023/2854 sur les données, article 25, paragraphe 2, g) ;
- suppression : à l'issue de cette période, ou plus tôt si vous le demandez par écrit, nous supprimons toutes les données du client et leurs copies dans un délai d'un mois, sauf si le droit de l'Union européenne ou le droit français nous impose de les conserver.
Les sauvegardes de nos prestataires sont effacées à l'expiration de leur propre durée de conservation : sept jours (offre Pro de Supabase). Sur demande, nous vous confirmons la suppression par écrit.
Aujourd'hui, la suppression de votre compte ne se fait pas depuis l'interface : adressez votre demande à contact@modulive.app, depuis l'adresse e-mail de votre compte. Nous la traitons dans un délai d'un mois. Pensez à exporter vos données avant.
Audits
Sur demande, nous mettons à votre disposition les informations nécessaires pour démontrer le respect de cet accord : description des mesures de sécurité, liste à jour des sous-traitants ultérieurs, extrait de notre registre des traitements effectués pour votre compte, documents de conformité publiés par nos prestataires.
Vous pouvez faire réaliser un audit, y compris une inspection, par vous-même ou par un auditeur que vous mandatez et qui est tenu à la confidentialité. Nous y contribuons. Modalités : préavis écrit de trente jours, au plus une fois par année civile sauf violation de données ou demande d'une autorité de contrôle, pendant les heures ouvrées, aux frais du client.
Pour l'infrastructure de nos prestataires, l'audit s'appuie sur les rapports et certifications qu'ils mettent à disposition.
Vos obligations
En tant que responsable du traitement, vous vous engagez à :
- disposer d'une base légale pour chaque donnée de tiers que vous enregistrez (article 6 du RGPD), et n'enregistrer que les données nécessaires à votre activité ;
- informer les personnes dont vous enregistrez les données (article 14 du RGPD), dans un délai raisonnable ne dépassant pas un mois après leur obtention, et au plus tard lors de votre premier contact avec elles ou lorsque vous communiquez leurs données pour la première fois à un autre destinataire, si ce moment arrive plus tôt (article 14, paragraphe 3) ;
- informer les destinataires de vos feuilles de route que l'ouverture de leur lien personnel enregistre la version lue et la date de leur dernière lecture (la page partagée le leur rappelle) ;
- ne pas enregistrer de catégories particulières de données (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques permettant d'identifier une personne de manière unique, santé, vie sexuelle ou orientation sexuelle : article 9 du RGPD), ni de données relatives aux condamnations pénales et aux infractions (article 10 du RGPD) ;
- pour les régimes alimentaires, n'indiquer qu'une contrainte pratique, par exemple « sans viande » ou « végétalien », sans mention d'allergie, de santé ni de religion ;
- réserver le bloc confidentiel des feuilles de route aux informations pratiques sensibles (hôtel de l'artiste, numéros de vol, codes d'accès) : il n'apparaît ni sur la page partagée ni dans le PDF, mais il est conservé dans chaque version publiée ;
- choisir avec soin les destinataires des liens partagés et le public de chaque section avant de publier ;
- avant d'importer un historique, retirer les colonnes inutiles : le service conserve chaque ligne source telle qu'importée ;
- garder confidentiels vos identifiants de connexion ;
- répondre aux demandes des personnes concernées, avec notre aide.
Les liens partagés
Un lien personnel de feuille de route donne accès, sans compte ni mot de passe, à quiconque le détient. La page demande au destinataire de ne pas le transférer, mais rien ne l'en empêche techniquement. Il reste valable tant que vous ne supprimez pas le destinataire.
La page affiche la dernière version publiée, filtrée selon le rôle du destinataire et le public de chaque section : contacts (nom, téléphone, e-mail), chauffeurs, hôtel et répartition des chambres, régimes alimentaires, changements depuis la dernière lecture. Par défaut, les sections Hôtel et Hospitalité, ainsi que les contacts de la salle et de l'organisateur préremplis par le service, sont visibles par tous les rôles ; la liste des invités est réservée au rôle production.
Modification de l'accord et droit applicable
Nous pouvons modifier cet accord, notamment en cas d'évolution du service, de nos sous-traitants ultérieurs ou de la réglementation. Une modification ne peut pas réduire le niveau de protection des données du client prévu par cet accord. La date de la version en vigueur figure en tête de cette page.
Pour un abonnement en cours, nous vous informons de la nouvelle version par e-mail, dans le délai prévu pour la modification des conditions générales de vente, avant son entrée en vigueur. Si vous ne l'acceptez pas, vous pouvez mettre fin à votre abonnement sans frais avant cette date. Une modification imposée par la loi s'applique à la date prévue par celle-ci. Le changement de sous-traitant ultérieur suit la procédure de la section Sous-traitants ultérieurs.
Cet accord est soumis au droit français. Les règles de règlement des litiges prévues par les conditions générales de vente s'appliquent.
Contact
Pour toute question sur cet accord, ou pour nous transmettre une instruction : contact@modulive.app, ou par courrier à l'adresse indiquée dans les mentions légales.
Les personnes dont vous enregistrez les données exercent leurs droits auprès de vous, responsable du traitement ; si elles s'adressent à nous, nous vous transmettons leur demande (voir Assistance). Pour les traitements dont nous sommes responsables, voir la politique de confidentialité.