Legal
Tout est là, en entier. Aucun extrait choisi.
L'annexe de traitement des données, les mentions légales et la politique de confidentialité — intégrales et téléchargeables. Les CGV ont leur propre page.

Le document
Annexe 1 — DPA & sous-traitance.
Accord de traitement des données à caractère personnel — article 28 du RGPD. Version 1.0, applicable aux contrats signés à compter du 14 mai 2026. L'annexe intégrale — et le PDF si vous préférez le papier.
Sommaire
13 articlesVersion numérique de consultation. Les coordonnées de l'émetteur sont mises à jour au statut SAS (juillet 2026) — passages soulignés de pointillés. Le texte des clauses est celui de la v1.0.
Préambule
Art. 00Le présent Data Processing Agreement (ci-après le « DPA » ou « l'Annexe ») a pour objet de définir les conditions dans lesquelles NEXEL.dev (société par actions simplifiée, RCS Paris 106 963 978), agissant en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 (ci-après le « RGPD »), traite pour le compte du Client, agissant en qualité de responsable de traitement, les données à caractère personnel des visiteurs du Site et des utilisateurs des outils mis à disposition.
Le présent DPA constitue une annexe indivisible aux Conditions Générales de Vente NEXEL.dev — Sites Vitrines. En cas de contradiction entre les CGV et le présent DPA s'agissant des dispositions relatives aux données à caractère personnel, les dispositions du présent DPA prévalent.
Les termes définis dans les CGV conservent leur signification dans le présent DPA. Les termes spécifiques au RGPD (« responsable de traitement », « sous-traitant », « personne concernée », « violation de données », etc.) ont la signification qui leur est donnée par le RGPD.
Objet et description du traitement
Art. 011.1 Objet
NEXEL.dev traite, pour le compte du Client, les données à caractère personnel collectées via le Site et via les outils mis à disposition (formulaires de contact, statistiques de fréquentation, monitoring, gestion des comptes emails, etc.), aux fins d'exécution des prestations prévues au contrat.
1.2 Nature et finalités du traitement
Les traitements réalisés par NEXEL.dev pour le compte du Client comprennent notamment :
- Hébergement et mise à disposition du Site, ce qui implique la transmission technique des données saisies par les visiteurs ;
- Collecte et stockage des données saisies par les visiteurs via les formulaires du Site (formulaire de contact, demande de devis, prise de rendez-vous) ;
- Routage et stockage des emails professionnels du Client ;
- Production de statistiques de fréquentation et d'utilisation du Site (Google Analytics 4) ;
- Monitoring technique de la disponibilité, des performances et de la sécurité du Site (Sentinel) ;
- Prévention et détection des incidents de sécurité (tentatives d'intrusion, soumissions automatisées malveillantes).
1.3 Durée du traitement
Le traitement est effectué pendant toute la durée du contrat de prestation. À la fin du contrat, NEXEL.dev procède aux opérations prévues à l'article 9 du présent DPA (sort des données).
1.4 Catégories de personnes concernées
- Visiteurs du Site et utilisateurs des formulaires (prospects, clients du Client) ;
- Représentants, employés et collaborateurs du Client utilisant les outils mis à disposition (CMS, comptes emails, dashboards) ;
- Le Client lui-même et les personnes physiques mentionnées au bon de commande.
1.5 Catégories de données à caractère personnel traitées
Les catégories de données traitées varient selon les fonctionnalités effectivement déployées pour le Client. Elles comprennent typiquement :
- Données d'identification : nom, prénom, raison sociale ;
- Données de contact : adresse postale, adresse email, numéro de téléphone ;
- Données de connexion : adresses IP, identifiants techniques, horodatage, type de navigateur ;
- Données de comportement de navigation : pages visitées, durée de session, source d'arrivée (sous réserve du consentement RGPD pour les outils analytiques) ;
- Contenus des messages saisis via les formulaires (objet, contenu, pièces jointes éventuelles) ;
- Contenus des emails professionnels du Client (envois, réceptions, métadonnées).
Le présent DPA ne couvre pas, par défaut, le traitement de catégories particulières de données au sens de l'article 9 du RGPD (données sensibles : santé, religion, orientation sexuelle, opinions politiques, etc.). Toute extension du périmètre à ces catégories doit faire l'objet d'un avenant spécifique.
Obligations de NEXEL.dev en tant que sous-traitant
Art. 02Conformément à l'article 28.3 du RGPD, NEXEL.dev s'engage à :
2.1 Traitement sur instructions documentées
NEXEL.dev traite les données à caractère personnel uniquement sur instructions documentées du Client, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale. Les présentes CGV et le bon de commande constituent les instructions documentées du Client.
Si NEXEL.dev est tenu, en vertu du droit de l'Union européenne ou du droit français, de procéder à un transfert ou à une autre opération non prévue par les instructions du Client, il informe le Client de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.
2.2 Confidentialité
NEXEL.dev veille à ce que les personnes autorisées à traiter les données à caractère personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
2.3 Sécurité du traitement
NEXEL.dev met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Les principales mesures de sécurité mises en œuvre sont détaillées à l'article 4 du présent DPA.
2.4 Sous-traitance ultérieure
NEXEL.dev recourt à des sous-traitants ultérieurs (par exemple, hébergeur, fournisseur d'emails, service de paiement). La liste de ces sous-traitants figure à l'article 5 du présent DPA. Le Client autorise expressément le recours à ces sous-traitants ultérieurs. En cas de changement de sous-traitant ultérieur, NEXEL.dev informe le Client par tout moyen (email, mise à jour de la page concernée sur nexeldev.com) avec un préavis minimal de quinze (15) jours. Le Client dispose d'un droit d'opposition motivé pendant ce délai. À défaut d'opposition motivée, le Client est réputé avoir accepté le changement.
2.5 Assistance au Client
NEXEL.dev assiste le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à :
- Donner suite aux demandes d'exercice des droits des personnes concernées (droit d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition) ;
- Garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification de violation, analyse d'impact, consultation préalable).
2.6 Notification des violations de données
En cas de violation de données à caractère personnel (au sens de l'article 4.12 du RGPD), NEXEL.dev notifie le Client dans les meilleurs délais et au plus tard dans les soixante-douze (72) heures suivant la prise de connaissance de la violation, par email à l'adresse de contact figurant au bon de commande.
La notification décrit, dans la mesure du possible : la nature de la violation ; les catégories et le nombre approximatif de personnes concernées ; les catégories et le nombre approximatif d'enregistrements concernés ; les conséquences probables ; les mesures prises ou proposées pour remédier à la violation et atténuer ses effets.
2.7 Effacement ou restitution des données
Au terme du contrat, selon les modalités prévues à l'article 9 du présent DPA, NEXEL.dev procède à la restitution ou à la suppression des données traitées pour le compte du Client.
2.8 Mise à disposition des informations
NEXEL.dev met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur mandaté par celui-ci, et contribue à ces audits, dans les conditions précisées à l'article 6 du présent DPA.
Obligations du Client en tant que responsable de traitement
Art. 03Le Client, en qualité de responsable de traitement, s'engage à :
- Définir les finalités et les moyens essentiels du traitement ;
- Documenter les traitements réalisés par lui-même ou pour son compte ;
- Veiller à la licéité des traitements et notamment à l'existence d'une base légale appropriée (consentement, contrat, obligation légale, intérêt légitime, etc.) ;
- Informer les personnes concernées du traitement, conformément aux articles 12, 13 et 14 du RGPD, par la mise en place de mentions d'information sur le Site (politique de confidentialité) ;
- Recueillir le consentement des personnes concernées lorsque celui-ci est requis (notamment pour les cookies de mesure d'audience non exemptés et les cookies de marketing) ;
- Répondre aux demandes d'exercice de droits des personnes concernées dans les délais prévus par le RGPD ;
- Notifier les violations de données à la CNIL et, le cas échéant, aux personnes concernées, conformément aux articles 33 et 34 du RGPD ;
- Réaliser, le cas échéant, les analyses d'impact relatives à la protection des données prévues à l'article 35 du RGPD ;
- Ne transmettre à NEXEL.dev que les données strictement nécessaires à l'exécution des prestations.
Le Client garantit à NEXEL.dev qu'il a respecté l'ensemble de ses obligations en tant que responsable de traitement, et notamment qu'il dispose d'une base légale appropriée pour confier le traitement des données à NEXEL.dev. Le Client garantit NEXEL.dev contre toute réclamation, action ou recours de personnes concernées, de la CNIL ou de tout tiers, résultant du non-respect par le Client de ses obligations.
Mesures techniques et organisationnelles de sécurité
Art. 04NEXEL.dev met en œuvre, conformément à l'article 32 du RGPD, les mesures techniques et organisationnelles suivantes, dont le détail peut évoluer en fonction des standards de sécurité et des risques identifiés :
4.1 Mesures techniques
- Hébergement sur infrastructure dédiée chez OVH SAS (data centers situés en France, certifiés ISO 27001, ISO 27017, ISO 27018) ;
- Chiffrement des communications en transit (TLS 1.2 minimum, certificats SSL) ;
- Chiffrement au repos des bases de données contenant des données à caractère personnel ;
- Contrôle d'accès aux infrastructures par authentification forte (clés SSH, authentification à deux facteurs sur les comptes administrateurs) ;
- Sauvegardes régulières (hebdomadaires par défaut, quotidiennes en option) avec rétention de quatre (4) semaines ;
- Monitoring continu de la sécurité via le système propriétaire Sentinel (détection d'anomalies, tentatives d'intrusion, soumissions automatisées) ;
- Mise en place de mesures anti-bot (Cloudflare Turnstile, honeypots, rate limiting) sur les formulaires ;
- Mises à jour de sécurité régulières des systèmes, CMS et dépendances logicielles ;
- Cloisonnement logique entre les environnements des différents clients.
4.2 Mesures organisationnelles
- Accès aux données limité aux personnes habilitées de l'équipe NEXEL.dev, sur la base du principe du moindre privilège ;
- Engagements de confidentialité signés par les collaborateurs et sous-traitants ayant accès aux données ;
- Procédure documentée de gestion des incidents et violations de données ;
- Tenue à jour d'un registre des traitements pour le compte des Clients.
4.3 Durée de conservation des données techniques
- Logs de monitoring Sentinel : quatorze (14) jours ;
- Sauvegardes automatiques : quatre (4) semaines ;
- Données saisies via les formulaires : transmises immédiatement au Client par email, puis conservées sur le Site selon les paramètres du Client (le cas échéant) ;
- Statistiques Google Analytics : conformément aux paramètres configurés (durée recommandée : quatorze (14) mois).
Liste des sous-traitants ultérieurs autorisés
Art. 05Aux fins de l'exécution des prestations, NEXEL.dev a recours aux sous-traitants ultérieurs suivants :
| Sous-traitant | Service | Localisation | Cadre de transfert |
|---|---|---|---|
| OVH SAS | Hébergement VPS sites clients | France (UE) | Pas de transfert hors UE |
| Hostinger Int. Ltd. | Registrar — noms de domaine | Lituanie (UE) | Pas de transfert hors UE |
| Vercel Inc. | Hébergement nexeldev.com et SaaS internes | États-Unis | Clauses contractuelles types UE |
| Google LLC | Messagerie professionnelle, envoi des emails du formulaire (Google Workspace) | Global | Clauses contractuelles types UE |
| Upstash Inc. | Rate-limiting, cache distribué | Région UE configurée | Pas de transfert hors UE |
| Cloudflare | CDN, anti-bot (Turnstile) | Global | Clauses contractuelles types UE |
| Stripe Inc. | Paiements (CB, SEPA) | Irlande / États-Unis | Clauses contractuelles types UE |
| Google LLC | Google Analytics 4, Search Console (sur consentement) | Global | Clauses contractuelles types UE |
| Semrush Inc. | Audits SEO (Premium uniquement) | États-Unis | Clauses contractuelles types UE |
Cette liste constitue les sous-traitants ultérieurs en vigueur à la date des présentes. Toute évolution est notifiée au Client conformément à l'article 2.4 du présent DPA. La liste à jour est consultable à tout moment sur nexeldev.com/legal.
Le Client autorise expressément, par la signature des CGV et du présent DPA, le recours aux sous-traitants ultérieurs listés ci-dessus. Pour les transferts hors UE, NEXEL.dev a signé les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914 du 4 juin 2021).
Droit d'audit du Client
Art. 06Le Client dispose du droit d'auditer le respect par NEXEL.dev de ses obligations au titre du présent DPA, dans les conditions suivantes :
- Notification écrite préalable par lettre recommandée avec accusé de réception ou par email avec accusé de réception, avec un préavis minimal de trente (30) jours ;
- Fréquence maximale d'un audit par année civile, sauf en cas d'incident de sécurité avéré justifiant un audit immédiat ;
- Audit réalisé pendant les heures ouvrées, sans entraver l'activité courante de NEXEL.dev ;
- Mandat éventuel d'un auditeur tiers de bonne réputation, soumis à un engagement de confidentialité préalable acceptable par NEXEL.dev ;
- Frais d'audit à la charge du Client, sauf si l'audit révèle un manquement caractérisé de NEXEL.dev à ses obligations ;
- Communication au Client, à sa première demande écrite, de toute documentation justifiant du respect par NEXEL.dev de ses obligations (politique de sécurité, registre des traitements, attestations de sous-traitants ultérieurs, etc.).
Transferts hors Union européenne
Art. 07Certaines opérations de traitement impliquent un transfert de données à caractère personnel vers des pays situés hors de l'Espace économique européen (notamment les États-Unis, via les sous-traitants listés à l'article 5).
Pour ces transferts, NEXEL.dev s'appuie sur les garanties appropriées prévues par le chapitre V du RGPD, et notamment :
- Les clauses contractuelles types adoptées par la décision (UE) 2021/914 de la Commission européenne du 4 juin 2021, signées avec chaque sous-traitant concerné ;
- Le cas échéant, l'adhésion du sous-traitant au cadre de protection des données UE-États-Unis (Data Privacy Framework) lorsque celui-ci est applicable et certifié.
NEXEL.dev s'engage à maintenir ces garanties à jour en fonction de l'évolution du cadre juridique des transferts internationaux (notamment à la suite d'arrêts de la Cour de justice de l'Union européenne).
Exercice des droits des personnes concernées
Art. 08Toute demande d'exercice de droits émanant d'une personne concernée (droit d'accès, rectification, effacement, limitation, portabilité, opposition) est, en principe, à adresser directement au Client en sa qualité de responsable de traitement.
Si une telle demande est adressée à NEXEL.dev par erreur, NEXEL.dev en informe le Client sans délai et lui transmet la demande pour traitement.
NEXEL.dev assiste le Client dans le traitement de ces demandes, dans la mesure du possible compte tenu de la nature du traitement, et dans des délais compatibles avec les obligations légales du Client (un mois prorogeable de deux mois maximum, article 12 du RGPD). Cette assistance est incluse dans les prestations de maintenance et ne fait pas l'objet d'une facturation supplémentaire, sauf demandes manifestement disproportionnées ou abusives.
Sort des données à la fin du contrat
Art. 09À la fin du contrat, quelle qu'en soit la cause, NEXEL.dev procède, selon le choix exprès du Client formulé par écrit :
- Soit à la restitution intégrale des données à caractère personnel traitées pour le compte du Client, dans un format structuré, couramment utilisé et lisible par machine (export SQL, archive ZIP, etc.) ;
- Soit à la suppression définitive et irréversible des données à caractère personnel traitées pour le compte du Client, sur tous les supports.
Le choix du Client doit être formulé dans un délai de trente (30) jours à compter de la fin du contrat. À défaut de choix exprès dans ce délai, NEXEL.dev procède à la restitution des données puis à leur suppression définitive.
La suppression définitive est effectuée dans un délai de quatre-vingt-dix (90) jours à compter du choix du Client (ou de l'expiration du délai de trente jours en l'absence de choix), à l'exception des données conservées par NEXEL.dev pour répondre à ses propres obligations légales (notamment comptables, fiscales) pour la durée légale applicable.
NEXEL.dev fournit au Client, sur demande, une attestation de suppression des données.
Responsabilité et indemnisation
Art. 10Chaque partie est responsable des dommages causés par le traitement qui sont imputables à un manquement à ses propres obligations au titre du RGPD.
NEXEL.dev répond, dans les conditions prévues par l'article 82 du RGPD, des dommages causés par un traitement n'ayant pas respecté les obligations spécifiques aux sous-traitants imposées par le RGPD, ou n'ayant pas respecté les instructions licites du Client.
Le Client garantit NEXEL.dev contre toute réclamation, action ou recours de personnes concernées, de la CNIL ou de tout tiers, résultant du non-respect par le Client de ses obligations en tant que responsable de traitement, et notamment en cas de transmission à NEXEL.dev de données qui ne devaient pas l'être.
Durée et résiliation
Art. 11Le présent DPA prend effet à la date d'entrée en vigueur des CGV et demeure en vigueur pendant toute la durée du contrat de prestation. À la fin du contrat, les dispositions du présent DPA relatives au sort des données (article 9) continuent de s'appliquer jusqu'à leur exécution complète.
Dispositions finales
Art. 1212.1 Évolution
Le présent DPA pourra être modifié pour tenir compte de l'évolution de la législation applicable, des recommandations du Comité européen de la protection des données (CEPD) ou des autorités de contrôle nationales. Les modifications sont notifiées au Client au moins soixante (60) jours avant leur entrée en vigueur.
12.2 Coordonnées du référent à la protection des données
Pour toute question relative au traitement des données à caractère personnel chez NEXEL.dev, le Client peut contacter :
- Mansour CHAMAEV, Directeur de la publication et référent à la protection des données ;
- Email : contact@nexeldev.com ;
- Adresse postale : 47 rue Vivienne, 75002 Paris.
12.3 Autorité de contrôle
L'autorité de contrôle compétente est la Commission nationale de l'informatique et des libertés (CNIL) : 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07 — www.cnil.fr.
12.4 Loi applicable
Le présent DPA est régi par le droit français et le droit de l'Union européenne. Tout litige relatif à son interprétation ou à son exécution est soumis aux dispositions de l'article 24 des CGV.
NEXEL.dev
Société par actions simplifiée · RCS Paris 106 963 978
Siège social : 47 rue Vivienne, 75002 Paris
contact@nexeldev.com · nexeldev.com
Le document
Mentions légales.
Qui édite nexeldev.com, qui l'héberge, qui répond.
Éditeur du site
01NEXEL.dev, société par actions simplifiée au capital de 1 000 €, immatriculée au RCS de Paris sous le numéro 106 963 978. Siège social : 47 rue Vivienne, 75002 Paris. Numéro de TVA intracommunautaire : FR 38 106 963 978. Ancrage opérationnel : Strasbourg.
Directeur de la publication : Mansour Chamaev.
Contact : contact@nexeldev.com.
Hébergement
02Le site nexeldev.com est hébergé par Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis.
Données personnelles
03Le traitement des données à caractère personnel est décrit dans la politique de confidentialité et, pour les sites clients, dans l'annexe DPA. Référent à la protection des données : Mansour Chamaev — contact@nexeldev.com.
Propriété intellectuelle
04L'ensemble des contenus du site nexeldev.com (textes, visuels, logotypes, éléments graphiques) est la propriété de NEXEL.dev, sauf mention contraire. Toute reproduction non autorisée est interdite.
Le document
Politique de confidentialité.
Ce que le site collecte, pourquoi, et vos droits.
Responsable de traitement
01NEXEL.dev, société par actions simplifiée — RCS Paris 106 963 978, 47 rue Vivienne, 75002 Paris. Référent : Mansour Chamaev — contact@nexeldev.com.
Ce que nous collectons, et pourquoi
02- Formulaire de contact et demande d'audit : identité, coordonnées, message — pour répondre à votre demande (mesures précontractuelles).
- Mesure d'audience : Google Analytics 4, déposé uniquement après consentement via la bannière cookies — acceptation, refus ou réglage par catégorie. Le refus ou le retrait supprime les cookies de mesure déjà déposés ; le choix est conservé douze (12) mois, puis redemandé. Vous pouvez le modifier à tout moment : . Durée de conservation des données de mesure : quatorze (14) mois.
- Protection anti-bot des formulaires : Cloudflare Turnstile.
- Emails transactionnels (confirmations, réponses) : Google Workspace (Gmail).
Destinataires et transferts
03Les prestataires techniques auxquels NEXEL.dev a recours, leur localisation et le cadre juridique des transferts hors Union européenne sont listés à l'article 5 de l'annexe DPA. Pour les transferts hors UE, NEXEL.dev s'appuie sur les clauses contractuelles types de la Commission européenne (décision 2021/914).
Vos droits
04Vous disposez des droits d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité sur vos données. Pour les exercer : contact@nexeldev.com. Vous pouvez introduire une réclamation auprès de la CNIL : 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07 — www.cnil.fr.