Légal
Accord de traitement des données
Dernière mise à jour : 22 septembre 2026
Cet accord complète les conditions générales et s'applique automatiquement, sans signature séparée, dès la création d'un compte. Il fixe les engagements de FormsBack lorsqu'il traite, pour le compte d'un organisme de formation, les données personnelles de ses participants (article 28 du règlement (UE) 2016/679, « RGPD »).
1. Objet et parties
Responsable de traitement : l'organisme de formation titulaire du compte (« le Client »), qui décide des finalités et des moyens du traitement.
Sous-traitant : Saasim, éditeur de FormsBack (« FormsBack »), qui traite les données pour le compte du Client pour lui fournir le service.
2. Description du traitement
| Élément | Détail |
|---|---|
| Objet | Recueil et analyse des appréciations, suivi des réclamations et des plans d'amélioration, production de rapports |
| Durée | La durée de l'abonnement du Client, puis jusqu'à la suppression des données (article 7) |
| Nature des opérations | Hébergement, stockage, consultation, agrégation statistique, export, suppression |
| Catégories de personnes | Participants aux formations, financeurs et membres d'équipe répondant aux questionnaires, personnes déposant une réclamation, utilisateurs du compte du Client |
| Types de données | Réponses aux questionnaires, adresses email des contacts (facultatif), nom et email des déposants de réclamation (facultatif), contenu libre des réclamations, journal d'activité |
| Données sensibles | Non visées. Le Client s'engage à ne pas en collecter via les champs libres. |
3. Obligations de FormsBack
FormsBack s'engage à :
- traiter les données uniquement sur instruction documentée du Client — les présentes conditions et l'usage que le Client fait du service — et l'informer s'il estime qu'une instruction viole la réglementation ;
- garantir la confidentialité : les personnes autorisées à traiter les données y sont tenues par un engagement de confidentialité ;
- ne pas utiliser les données pour son propre compte, ni les vendre ou les partager en dehors des sous-traitants listés ;
- aider le Client à respecter ses obligations (analyses d'impact, demandes d'exercice de droits, notification de violations), dans la mesure où cela est possible compte tenu de la nature du traitement ;
- ne transférer aucune donnée hors de l'Union européenne sans garanties appropriées (article 5).
Le Client demeure responsable de la licéité du traitement, notamment de l'information des participants et de la base légale de la collecte.
4. Mesures de sécurité
- Chiffrement des échanges (HTTPS) et des mots de passe ; hébergement de la base de données dans l'Union européenne.
- Cloisonnement des données par organisation au niveau de la base (règles de sécurité par ligne) ; aucun accès anonyme aux données.
- Contrôle d'accès par rôle et par établissement ; accès des auditeurs limité dans le temps ; journal d'activité.
- Limitation de débit et validation des entrées sur les pages publiques ; adresses IP jamais conservées en clair.
- Minimisation des données transmises aux outils d'intelligence artificielle (masquage des emails et téléphones, pseudonymisation des membres).
- Suivi des erreurs sans données personnelles, sauvegardes de la base gérées par l'hébergeur.
5. Sous-traitants ultérieurs
Le Client donne une autorisation générale de recourir aux sous-traitants ultérieurs suivants, qui offrent des garanties de protection équivalentes. Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne et/ou le cadre de protection des données UE–États-Unis.
| Prestataire | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données, authentification, stockage des logos | Irlande (Union européenne) |
| Vercel | Hébergement de l'application, mesure d'audience et de performance sans cookie | Paris (Union européenne) ; société américaine |
| Stripe Payments Europe | Paiement et facturation des abonnements | Irlande (Union européenne) |
| Resend | Envoi des emails (invitations, rappels, notifications, emails de connexion) | États-Unis |
| OpenAI | Génération et analyse par intelligence artificielle, sur demande explicite de l'utilisateur | États-Unis |
| Crisp | Support client par chat (avec consentement) | Union européenne (société française) |
| Microsoft Clarity | Mesure d'usage des pages publiques : cartes de chaleur et enregistrements anonymisés (avec consentement) | États-Unis |
| Sentry | Détection et correction des erreurs techniques | Allemagne (Union européenne) ; société américaine |
FormsBack informe les clients par email au moins 30 jours avant l'ajout ou le remplacement d'un sous-traitant ; le Client peut s'y opposer pour un motif légitime en écrivant à nassim04.dev@gmail.com, à défaut de quoi il peut résilier son abonnement.
6. Droits des personnes et violations de données
FormsBack transmet au Client, dans un délai de cinq jours ouvrés, toute demande d'exercice de droits reçue directement d'un participant. Le Client dispose d'outils pour agir lui-même : consultation et export des réponses, suppression d'une campagne, d'une session ou de l'organisation.
FormsBack notifie le Client de toute violation de données personnelles dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, avec les informations nécessaires pour qu'il puisse, le cas échéant, notifier la CNIL.
7. Fin du contrat et audits
À la fin de l'abonnement et à la demande du Client, ou à la suppression du compte, FormsBack supprime les données du Client. Avant cela, le Client peut les récupérer par les exports disponibles (CSV, PDF). Les sauvegardes techniques sont écrasées selon le cycle de rotation de l'hébergeur ; les factures sont conservées selon les obligations comptables.
FormsBack met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord et permet la réalisation d'audits, à ses frais et sur préavis raisonnable, sous réserve de la confidentialité et de la sécurité des autres clients.
Pour toute question : nassim04.dev@gmail.com.