Legal

Tout est là, en entier. Aucun extrait choisi.

L'annexe de traitement des données, les mentions légales et la politique de confidentialité — intégrales et téléchargeables. Les CGV ont leur propre page.

Une page des CGV NEXEL.dev — réplique A4 (durée, engagement, sortie).

Le document

Annexe 1 — DPA & sous-traitance.

Accord de traitement des données à caractère personnel — article 28 du RGPD. Version 1.0, applicable aux contrats signés à compter du 14 mai 2026. L'annexe intégrale — et le PDF si vous préférez le papier.

Préambule

Art. 00

Le présent Data Processing Agreement (ci-après le « DPA » ou « l'Annexe ») a pour objet de définir les conditions dans lesquelles NEXEL.dev (société par actions simplifiée, RCS Paris 106 963 978), agissant en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 (ci-après le « RGPD »), traite pour le compte du Client, agissant en qualité de responsable de traitement, les données à caractère personnel des visiteurs du Site et des utilisateurs des outils mis à disposition.

Le présent DPA constitue une annexe indivisible aux Conditions Générales de Vente NEXEL.dev — Sites Vitrines. En cas de contradiction entre les CGV et le présent DPA s'agissant des dispositions relatives aux données à caractère personnel, les dispositions du présent DPA prévalent.

Les termes définis dans les CGV conservent leur signification dans le présent DPA. Les termes spécifiques au RGPD (« responsable de traitement », « sous-traitant », « personne concernée », « violation de données », etc.) ont la signification qui leur est donnée par le RGPD.

Objet et description du traitement

Art. 01

1.1 Objet

NEXEL.dev traite, pour le compte du Client, les données à caractère personnel collectées via le Site et via les outils mis à disposition (formulaires de contact, statistiques de fréquentation, monitoring, gestion des comptes emails, etc.), aux fins d'exécution des prestations prévues au contrat.

1.2 Nature et finalités du traitement

Les traitements réalisés par NEXEL.dev pour le compte du Client comprennent notamment :

  • Hébergement et mise à disposition du Site, ce qui implique la transmission technique des données saisies par les visiteurs ;
  • Collecte et stockage des données saisies par les visiteurs via les formulaires du Site (formulaire de contact, demande de devis, prise de rendez-vous) ;
  • Routage et stockage des emails professionnels du Client ;
  • Production de statistiques de fréquentation et d'utilisation du Site (Google Analytics 4) ;
  • Monitoring technique de la disponibilité, des performances et de la sécurité du Site (Sentinel) ;
  • Prévention et détection des incidents de sécurité (tentatives d'intrusion, soumissions automatisées malveillantes).

1.3 Durée du traitement

Le traitement est effectué pendant toute la durée du contrat de prestation. À la fin du contrat, NEXEL.dev procède aux opérations prévues à l'article 9 du présent DPA (sort des données).

1.4 Catégories de personnes concernées

  • Visiteurs du Site et utilisateurs des formulaires (prospects, clients du Client) ;
  • Représentants, employés et collaborateurs du Client utilisant les outils mis à disposition (CMS, comptes emails, dashboards) ;
  • Le Client lui-même et les personnes physiques mentionnées au bon de commande.

1.5 Catégories de données à caractère personnel traitées

Les catégories de données traitées varient selon les fonctionnalités effectivement déployées pour le Client. Elles comprennent typiquement :

  • Données d'identification : nom, prénom, raison sociale ;
  • Données de contact : adresse postale, adresse email, numéro de téléphone ;
  • Données de connexion : adresses IP, identifiants techniques, horodatage, type de navigateur ;
  • Données de comportement de navigation : pages visitées, durée de session, source d'arrivée (sous réserve du consentement RGPD pour les outils analytiques) ;
  • Contenus des messages saisis via les formulaires (objet, contenu, pièces jointes éventuelles) ;
  • Contenus des emails professionnels du Client (envois, réceptions, métadonnées).

Le présent DPA ne couvre pas, par défaut, le traitement de catégories particulières de données au sens de l'article 9 du RGPD (données sensibles : santé, religion, orientation sexuelle, opinions politiques, etc.). Toute extension du périmètre à ces catégories doit faire l'objet d'un avenant spécifique.

Obligations de NEXEL.dev en tant que sous-traitant

Art. 02

Conformément à l'article 28.3 du RGPD, NEXEL.dev s'engage à :

2.1 Traitement sur instructions documentées

NEXEL.dev traite les données à caractère personnel uniquement sur instructions documentées du Client, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale. Les présentes CGV et le bon de commande constituent les instructions documentées du Client.

Si NEXEL.dev est tenu, en vertu du droit de l'Union européenne ou du droit français, de procéder à un transfert ou à une autre opération non prévue par les instructions du Client, il informe le Client de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.

2.2 Confidentialité

NEXEL.dev veille à ce que les personnes autorisées à traiter les données à caractère personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

2.3 Sécurité du traitement

NEXEL.dev met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Les principales mesures de sécurité mises en œuvre sont détaillées à l'article 4 du présent DPA.

2.4 Sous-traitance ultérieure

NEXEL.dev recourt à des sous-traitants ultérieurs (par exemple, hébergeur, fournisseur d'emails, service de paiement). La liste de ces sous-traitants figure à l'article 5 du présent DPA. Le Client autorise expressément le recours à ces sous-traitants ultérieurs. En cas de changement de sous-traitant ultérieur, NEXEL.dev informe le Client par tout moyen (email, mise à jour de la page concernée sur nexeldev.com) avec un préavis minimal de quinze (15) jours. Le Client dispose d'un droit d'opposition motivé pendant ce délai. À défaut d'opposition motivée, le Client est réputé avoir accepté le changement.

2.5 Assistance au Client

NEXEL.dev assiste le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à :

  • Donner suite aux demandes d'exercice des droits des personnes concernées (droit d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition) ;
  • Garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification de violation, analyse d'impact, consultation préalable).

2.6 Notification des violations de données

En cas de violation de données à caractère personnel (au sens de l'article 4.12 du RGPD), NEXEL.dev notifie le Client dans les meilleurs délais et au plus tard dans les soixante-douze (72) heures suivant la prise de connaissance de la violation, par email à l'adresse de contact figurant au bon de commande.

La notification décrit, dans la mesure du possible : la nature de la violation ; les catégories et le nombre approximatif de personnes concernées ; les catégories et le nombre approximatif d'enregistrements concernés ; les conséquences probables ; les mesures prises ou proposées pour remédier à la violation et atténuer ses effets.

2.7 Effacement ou restitution des données

Au terme du contrat, selon les modalités prévues à l'article 9 du présent DPA, NEXEL.dev procède à la restitution ou à la suppression des données traitées pour le compte du Client.

2.8 Mise à disposition des informations

NEXEL.dev met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur mandaté par celui-ci, et contribue à ces audits, dans les conditions précisées à l'article 6 du présent DPA.

Obligations du Client en tant que responsable de traitement

Art. 03

Le Client, en qualité de responsable de traitement, s'engage à :

  • Définir les finalités et les moyens essentiels du traitement ;
  • Documenter les traitements réalisés par lui-même ou pour son compte ;
  • Veiller à la licéité des traitements et notamment à l'existence d'une base légale appropriée (consentement, contrat, obligation légale, intérêt légitime, etc.) ;
  • Informer les personnes concernées du traitement, conformément aux articles 12, 13 et 14 du RGPD, par la mise en place de mentions d'information sur le Site (politique de confidentialité) ;
  • Recueillir le consentement des personnes concernées lorsque celui-ci est requis (notamment pour les cookies de mesure d'audience non exemptés et les cookies de marketing) ;
  • Répondre aux demandes d'exercice de droits des personnes concernées dans les délais prévus par le RGPD ;
  • Notifier les violations de données à la CNIL et, le cas échéant, aux personnes concernées, conformément aux articles 33 et 34 du RGPD ;
  • Réaliser, le cas échéant, les analyses d'impact relatives à la protection des données prévues à l'article 35 du RGPD ;
  • Ne transmettre à NEXEL.dev que les données strictement nécessaires à l'exécution des prestations.

Le Client garantit à NEXEL.dev qu'il a respecté l'ensemble de ses obligations en tant que responsable de traitement, et notamment qu'il dispose d'une base légale appropriée pour confier le traitement des données à NEXEL.dev. Le Client garantit NEXEL.dev contre toute réclamation, action ou recours de personnes concernées, de la CNIL ou de tout tiers, résultant du non-respect par le Client de ses obligations.

Mesures techniques et organisationnelles de sécurité

Art. 04

NEXEL.dev met en œuvre, conformément à l'article 32 du RGPD, les mesures techniques et organisationnelles suivantes, dont le détail peut évoluer en fonction des standards de sécurité et des risques identifiés :

4.1 Mesures techniques

  • Hébergement sur infrastructure dédiée chez OVH SAS (data centers situés en France, certifiés ISO 27001, ISO 27017, ISO 27018) ;
  • Chiffrement des communications en transit (TLS 1.2 minimum, certificats SSL) ;
  • Chiffrement au repos des bases de données contenant des données à caractère personnel ;
  • Contrôle d'accès aux infrastructures par authentification forte (clés SSH, authentification à deux facteurs sur les comptes administrateurs) ;
  • Sauvegardes régulières (hebdomadaires par défaut, quotidiennes en option) avec rétention de quatre (4) semaines ;
  • Monitoring continu de la sécurité via le système propriétaire Sentinel (détection d'anomalies, tentatives d'intrusion, soumissions automatisées) ;
  • Mise en place de mesures anti-bot (Cloudflare Turnstile, honeypots, rate limiting) sur les formulaires ;
  • Mises à jour de sécurité régulières des systèmes, CMS et dépendances logicielles ;
  • Cloisonnement logique entre les environnements des différents clients.

4.2 Mesures organisationnelles

  • Accès aux données limité aux personnes habilitées de l'équipe NEXEL.dev, sur la base du principe du moindre privilège ;
  • Engagements de confidentialité signés par les collaborateurs et sous-traitants ayant accès aux données ;
  • Procédure documentée de gestion des incidents et violations de données ;
  • Tenue à jour d'un registre des traitements pour le compte des Clients.

4.3 Durée de conservation des données techniques

  • Logs de monitoring Sentinel : quatorze (14) jours ;
  • Sauvegardes automatiques : quatre (4) semaines ;
  • Données saisies via les formulaires : transmises immédiatement au Client par email, puis conservées sur le Site selon les paramètres du Client (le cas échéant) ;
  • Statistiques Google Analytics : conformément aux paramètres configurés (durée recommandée : quatorze (14) mois).

Liste des sous-traitants ultérieurs autorisés

Art. 05

Aux fins de l'exécution des prestations, NEXEL.dev a recours aux sous-traitants ultérieurs suivants :

Sous-traitantServiceLocalisationCadre de transfert
OVH SASHébergement VPS sites clientsFrance (UE)Pas de transfert hors UE
Hostinger Int. Ltd.Registrar — noms de domaineLituanie (UE)Pas de transfert hors UE
Vercel Inc.Hébergement nexeldev.com et SaaS internesÉtats-UnisClauses contractuelles types UE
Google LLCMessagerie professionnelle, envoi des emails du formulaire (Google Workspace)GlobalClauses contractuelles types UE
Upstash Inc.Rate-limiting, cache distribuéRégion UE configuréePas de transfert hors UE
CloudflareCDN, anti-bot (Turnstile)GlobalClauses contractuelles types UE
Stripe Inc.Paiements (CB, SEPA)Irlande / États-UnisClauses contractuelles types UE
Google LLCGoogle Analytics 4, Search Console (sur consentement)GlobalClauses contractuelles types UE
Semrush Inc.Audits SEO (Premium uniquement)États-UnisClauses contractuelles types UE

Cette liste constitue les sous-traitants ultérieurs en vigueur à la date des présentes. Toute évolution est notifiée au Client conformément à l'article 2.4 du présent DPA. La liste à jour est consultable à tout moment sur nexeldev.com/legal.

Le Client autorise expressément, par la signature des CGV et du présent DPA, le recours aux sous-traitants ultérieurs listés ci-dessus. Pour les transferts hors UE, NEXEL.dev a signé les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914 du 4 juin 2021).

Droit d'audit du Client

Art. 06

Le Client dispose du droit d'auditer le respect par NEXEL.dev de ses obligations au titre du présent DPA, dans les conditions suivantes :

  • Notification écrite préalable par lettre recommandée avec accusé de réception ou par email avec accusé de réception, avec un préavis minimal de trente (30) jours ;
  • Fréquence maximale d'un audit par année civile, sauf en cas d'incident de sécurité avéré justifiant un audit immédiat ;
  • Audit réalisé pendant les heures ouvrées, sans entraver l'activité courante de NEXEL.dev ;
  • Mandat éventuel d'un auditeur tiers de bonne réputation, soumis à un engagement de confidentialité préalable acceptable par NEXEL.dev ;
  • Frais d'audit à la charge du Client, sauf si l'audit révèle un manquement caractérisé de NEXEL.dev à ses obligations ;
  • Communication au Client, à sa première demande écrite, de toute documentation justifiant du respect par NEXEL.dev de ses obligations (politique de sécurité, registre des traitements, attestations de sous-traitants ultérieurs, etc.).

Transferts hors Union européenne

Art. 07

Certaines opérations de traitement impliquent un transfert de données à caractère personnel vers des pays situés hors de l'Espace économique européen (notamment les États-Unis, via les sous-traitants listés à l'article 5).

Pour ces transferts, NEXEL.dev s'appuie sur les garanties appropriées prévues par le chapitre V du RGPD, et notamment :

  • Les clauses contractuelles types adoptées par la décision (UE) 2021/914 de la Commission européenne du 4 juin 2021, signées avec chaque sous-traitant concerné ;
  • Le cas échéant, l'adhésion du sous-traitant au cadre de protection des données UE-États-Unis (Data Privacy Framework) lorsque celui-ci est applicable et certifié.

NEXEL.dev s'engage à maintenir ces garanties à jour en fonction de l'évolution du cadre juridique des transferts internationaux (notamment à la suite d'arrêts de la Cour de justice de l'Union européenne).

Exercice des droits des personnes concernées

Art. 08

Toute demande d'exercice de droits émanant d'une personne concernée (droit d'accès, rectification, effacement, limitation, portabilité, opposition) est, en principe, à adresser directement au Client en sa qualité de responsable de traitement.

Si une telle demande est adressée à NEXEL.dev par erreur, NEXEL.dev en informe le Client sans délai et lui transmet la demande pour traitement.

NEXEL.dev assiste le Client dans le traitement de ces demandes, dans la mesure du possible compte tenu de la nature du traitement, et dans des délais compatibles avec les obligations légales du Client (un mois prorogeable de deux mois maximum, article 12 du RGPD). Cette assistance est incluse dans les prestations de maintenance et ne fait pas l'objet d'une facturation supplémentaire, sauf demandes manifestement disproportionnées ou abusives.

Sort des données à la fin du contrat

Art. 09

À la fin du contrat, quelle qu'en soit la cause, NEXEL.dev procède, selon le choix exprès du Client formulé par écrit :

  • Soit à la restitution intégrale des données à caractère personnel traitées pour le compte du Client, dans un format structuré, couramment utilisé et lisible par machine (export SQL, archive ZIP, etc.) ;
  • Soit à la suppression définitive et irréversible des données à caractère personnel traitées pour le compte du Client, sur tous les supports.

Le choix du Client doit être formulé dans un délai de trente (30) jours à compter de la fin du contrat. À défaut de choix exprès dans ce délai, NEXEL.dev procède à la restitution des données puis à leur suppression définitive.

La suppression définitive est effectuée dans un délai de quatre-vingt-dix (90) jours à compter du choix du Client (ou de l'expiration du délai de trente jours en l'absence de choix), à l'exception des données conservées par NEXEL.dev pour répondre à ses propres obligations légales (notamment comptables, fiscales) pour la durée légale applicable.

NEXEL.dev fournit au Client, sur demande, une attestation de suppression des données.

Responsabilité et indemnisation

Art. 10

Chaque partie est responsable des dommages causés par le traitement qui sont imputables à un manquement à ses propres obligations au titre du RGPD.

NEXEL.dev répond, dans les conditions prévues par l'article 82 du RGPD, des dommages causés par un traitement n'ayant pas respecté les obligations spécifiques aux sous-traitants imposées par le RGPD, ou n'ayant pas respecté les instructions licites du Client.

Le Client garantit NEXEL.dev contre toute réclamation, action ou recours de personnes concernées, de la CNIL ou de tout tiers, résultant du non-respect par le Client de ses obligations en tant que responsable de traitement, et notamment en cas de transmission à NEXEL.dev de données qui ne devaient pas l'être.

Durée et résiliation

Art. 11

Le présent DPA prend effet à la date d'entrée en vigueur des CGV et demeure en vigueur pendant toute la durée du contrat de prestation. À la fin du contrat, les dispositions du présent DPA relatives au sort des données (article 9) continuent de s'appliquer jusqu'à leur exécution complète.

Dispositions finales

Art. 12

12.1 Évolution

Le présent DPA pourra être modifié pour tenir compte de l'évolution de la législation applicable, des recommandations du Comité européen de la protection des données (CEPD) ou des autorités de contrôle nationales. Les modifications sont notifiées au Client au moins soixante (60) jours avant leur entrée en vigueur.

12.2 Coordonnées du référent à la protection des données

Pour toute question relative au traitement des données à caractère personnel chez NEXEL.dev, le Client peut contacter :

  • Mansour CHAMAEV, Directeur de la publication et référent à la protection des données ;
  • Email : contact@nexeldev.com ;
  • Adresse postale : 47 rue Vivienne, 75002 Paris.

12.3 Autorité de contrôle

L'autorité de contrôle compétente est la Commission nationale de l'informatique et des libertés (CNIL) : 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07 — www.cnil.fr.

12.4 Loi applicable

Le présent DPA est régi par le droit français et le droit de l'Union européenne. Tout litige relatif à son interprétation ou à son exécution est soumis aux dispositions de l'article 24 des CGV.

NEXEL.dev

Société par actions simplifiée · RCS Paris 106 963 978
Siège social : 47 rue Vivienne, 75002 Paris

contact@nexeldev.com · nexeldev.com