Accord de sous-traitance des données personnelles (DPA) · Bulléo
Dernière mise à jour : 2 octobre 2026, version 1.3
Entre les parties
Le Responsable de traitement (ci-après « le Responsable » ou « la Crèche ») : la structure cliente qui accepte le présent Accord, identifiée par sa dénomination, sa forme juridique, son numéro SIREN, son siège et la personne qui l'engage, tels qu'ils sont renseignés lors de l'acceptation (article 16).
Le Sous-traitant (ci-après « Bulléo ») : Julien HENRY, Entrepreneur Individuel (EI), SIREN 905 045 316, siège : 2Q Route de Villemoisan, 49370 Bécon-les-Granits, France.
Ci-après désignées ensemble « les Parties ».
Préambule
Le présent Accord (Data Processing Agreement, ci-après « DPA ») complète les Conditions générales d'utilisation et de vente du service Bulléo et le devis ou bon de commande accepté par la Crèche (ensemble, ci-après « le Contrat principal »). Il définit les conditions dans lesquelles Bulléo traite des données à caractère personnel pour le compte du Responsable, conformément à l'article 28 du RGPD.
En cas de contradiction entre le présent DPA et le Contrat principal s'agissant de la protection des données, le DPA prévaut.
Il est rappelé que Bulléo agit :
- en qualité de sous-traitant pour les traitements décrits ci-après (données traitées pour le compte de la Crèche) ;
- en qualité de responsable de traitement pour ses traitements propres (comptes des utilisateurs professionnels, conclusion et preuve du contrat, prospects, facturation du Service, journaux techniques), qui ne relèvent pas du présent DPA mais de la Politique de confidentialité.
Article 1 : Objet et durée
1.1 Le présent DPA a pour objet d'encadrer le traitement des données personnelles réalisé par Bulléo pour le compte du Responsable dans le cadre de la fourniture du Service.
1.2 Le DPA s'applique pour toute la durée du Contrat principal et, s'agissant des obligations de restitution et de suppression, jusqu'à leur complète exécution.
Article 2 : Nature et finalités du traitement
Le traitement consiste à collecter, héberger, stocker, organiser, consulter, modifier, transmettre et supprimer les données saisies dans le Service, aux seules fins de fournir les fonctionnalités de gestion de crèche souscrites par le Responsable :
- gestion administrative des enfants, des familles et des parents, dont les pièces du dossier d'inscription ;
- suivi de la santé et transmissions quotidiennes des enfants (journal de bord) ;
- planning et pointage des enfants et du personnel, y compris par la badgeuse à code ;
- gestion de l'équipe : fiches, contrats, qualifications, absences et congés ;
- messagerie entre les familles et l'équipe, actualités et notifications ;
- photos, documents et modèles de documents ;
- pré-inscriptions en ligne et suivi de sa demande par la famille ;
- devis, facturation des familles, encaissements et prélèvements SEPA, attestations et déclarations destinées à la CAF ;
- signature électronique de documents par les familles ;
- envoi d'e-mails aux familles et à l'équipe pour le compte de la Crèche (invitations, factures, demandes de pièces, codes de signature) ;
- mini-site public de la Crèche, dont le contenu est choisi et publié par elle ;
- accès des parents et du personnel par l'application mobile ;
- suivi d'activité : trace horodatée et nominative des actions réalisées dans le logiciel, conservée 12 mois puis purgée. Il couvre l'équipe comme les parents utilisateurs de l'application. Il n'enregistre ni le contenu des messages, ni les valeurs des données de santé (mesures, traitements, état noté dans une transmission) ou de revenus : pour ces champs, seul le fait qu'une modification a eu lieu est conservé. Le motif d'une absence (par exemple « maladie ») y figure, comme au planning ;
- assistant de support : réponses aux questions posées depuis le bouton « Aide » du logiciel, par un assistant automatique qui consulte, avec les droits de la personne qui pose la question, les données de la Crèche utiles à la réponse (contrats, planning, pointages, factures, règlements, devis, pré-inscriptions). Il ne consulte ni les données de santé, ni les dossiers du personnel, ni les coordonnées, ni les revenus, ni les données bancaires, et ne modifie aucune donnée. Les questions et les réponses sont conservées dans la conversation, supprimée 90 jours après sa clôture ou son abandon ; les données consultées pour répondre ne sont pas conservées par Bulléo. L'assistant n'est activé pour la Crèche qu'après l'information prévue à l'article 7.2 ;
- reprise des données du logiciel utilisé précédemment par la Crèche, lorsqu'elle la demande. La Crèche remet à Bulléo l'export obtenu de son ancien éditeur. Bulléo le traite sur son poste de travail, sans le transmettre à aucun tiers, à la seule fin de l'importer dans le Service, puis supprime l'export et les fichiers intermédiaires dès que la Crèche a validé la reprise, et au plus tard 30 jours après l'import.
Bulléo ne traite ces données que sur instruction documentée du Responsable ; l'utilisation du Service et le paramétrage réalisé par le Responsable valent instructions.
Article 3 : Catégories de personnes et de données concernées
3.1 Catégories de personnes concernées
- Enfants accueillis ou dont l'accueil est demandé (mineurs), y compris à naître ;
- Parents, titulaires de l'autorité parentale et autres personnes qui ont la charge de l'enfant ;
- Personnel de la Crèche ;
- Personnes qui déposent ou reprennent un enfant sans en être le parent, lorsque leur nom est noté au pointage ;
- Payeurs des factures, lorsqu'ils ne sont pas les parents.
3.2 Catégories de données
| Catégorie | Exemples de données |
|---|---|
| Identification de l'enfant | Nom, prénom, date et lieu de naissance (ou date de naissance prévue), genre, groupe, photo, propreté, besoins particuliers, champs définis par la Crèche |
| Santé de l'enfant (art. 9 RGPD, catégorie particulière) | Alertes santé et PAI, allergies, mesures de croissance, vaccinations, visites médicales (dont le nom du médecin et le motif), épisodes de fièvre, traitements et administrations de médicaments, situation de handicap déclarée pour le calcul du tarif |
| Transmissions quotidiennes | Repas, siestes, changes et selles, humeur, activités, soins, températures et pesées, observations de l'équipe, mot du matin des parents |
| Autorisations parentales | Photo, diffusion, vidéo, sorties, soins d'urgence, médicaments, crème solaire, transport, transmission des données à la CAF (FILOUE) ; réponse de chaque parent et sa date |
| Photos et vidéos | Photos et vidéos des enfants, légendes, enfants identifiés sur la photo |
| Parents : identité et coordonnées | Nom, prénom, lien avec l'enfant, e-mail, téléphones, adresse postale, photo, profession, employeur, notes de la Crèche |
| Situation familiale et ressources | Situation familiale, nombre d'enfants à charge, n° allocataire CAF, régime de sécurité sociale, revenus annuels du foyer et de chaque parent (barème CAF / PSU), historique des révisions du contrat d'accueil |
| Pièces justificatives | Pièces d'identité, avis d'imposition, attestation CAF ou MSA, attestation de sécurité sociale (qui porte le numéro de sécurité sociale), justificatif de domicile, carnet de vaccination, attestation d'assurance, décision relative à la garde de l'enfant |
| Personnel | Nom, prénom, e-mail, téléphone, photo, fonction, date d'embauche, contrats et plannings, qualifications et diplômes, pointages, absences et soldes de congés, documents RH (contrat de travail, CV, diplômes, pièce d'identité) |
| Données opérationnelles | Présences et pointages, planning, pré-inscriptions, messages et pièces jointes, accusés de lecture, documents de la Crèche |
| Facturation | Comptes de facturation, devis, factures, encaissements, mandats SEPA (IBAN, BIC, RUM) |
| Signature électronique | Document signé, identité et e-mail du signataire, code à usage unique (conservé sous forme d'empreinte et effacé au scellement), tracé de la signature, adresse IP, navigateur ou appareil utilisé, horodatages |
| Accès et sécurité | Comptes d'accès web et mobiles, codes de badgeuse à 4 chiffres, jetons de notification push, dates de dernière connexion, suivi d'activité, adresse IP d'envoi d'une pré-inscription ou d'acceptation d'un devis |
Le traitement porte sur des données de santé relatives à des mineurs : des mesures renforcées s'appliquent (voir art. 6).
Article 4 : Obligations générales de Bulléo (sous-traitant)
Bulléo s'engage à :
- traiter les données uniquement pour les finalités décrites et sur instruction documentée du Responsable, y compris pour les transferts hors UE (sauf obligation légale, auquel cas Bulléo en informe le Responsable, sauf interdiction légale) ;
- ne jamais utiliser les données pour son propre compte, ni les vendre, les céder ou les exploiter à d'autres fins que la fourniture du Service ;
- informer immédiatement le Responsable si une instruction constitue, selon lui, une violation du RGPD ;
- garantir la confidentialité des données (voir art. 5) ;
- mettre en œuvre les mesures de sécurité de l'article 32 du RGPD (voir art. 6) ;
- respecter les conditions de recours à des sous-traitants ultérieurs (voir art. 7) ;
- aider le Responsable à répondre aux demandes d'exercice des droits (voir art. 8) et à respecter ses obligations (sécurité, notification de violation, analyses d'impact, consultation préalable), compte tenu de la nature du traitement et des informations disponibles ;
- notifier au Responsable toute violation de données (voir art. 9) ;
- à la fin des prestations, restituer ou supprimer les données (voir art. 10) ;
- mettre à disposition du Responsable les informations nécessaires pour démontrer sa conformité et se soumettre à des audits (voir art. 11) ;
- tenir un registre des catégories de traitements effectués pour le compte du Responsable (art. 30.2 RGPD).
Article 5 : Confidentialité
Bulléo veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité (engagement contractuel ou obligation légale appropriée) et reçoivent la formation nécessaire. L'accès aux données est restreint aux seules personnes ayant besoin d'en connaître pour l'exécution du Contrat principal.
Article 6 : Sécurité (article 32 RGPD)
Compte tenu de l'état de l'art, des coûts, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques, renforcés en raison de la présence de données de santé et de mineurs, Bulléo met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement en transit (TLS) de toutes les communications ;
- Chiffrement au repos des données (assuré par l'infrastructure d'hébergement) ;
- Cloisonnement des données par structure au niveau de la base de données (politiques de sécurité par ligne, Row Level Security), empêchant une crèche d'accéder aux données d'une autre ; dans l'application mobile, chaque compte n'accède qu'aux enfants et aux documents qui le concernent ;
- Gestion fine des habilitations par permission (principe de moindre privilège), avec refus par défaut ;
- Mots de passe stockés sous forme hachée, jamais en clair, et soumis à une politique de complexité (au moins 8 caractères, avec une minuscule, une majuscule et un chiffre) ;
- Stockage privé des fichiers (documents, photos, pièces jointes), accessibles uniquement par des liens signés valables de 30 minutes à 1 heure ; seuls le logo de la Crèche et les photos qu'elle publie sur son mini-site sont publics, par choix de la Crèche ;
- Codes à usage unique pour la signature électronique, conservés sous forme d'empreinte ;
- Journalisation : suivi d'activité de chaque crèche (article 2) et journaux techniques de l'hébergeur ;
- Sauvegardes quotidiennes automatiques de la base de données, conservées 7 jours par l'hébergeur ;
- Minimisation et limitation des durées de conservation (voir Politique de conservation) ;
- Hébergement des données dans l'Union européenne (AWS, Francfort) ;
- Révocation des accès en fin de relation ;
- Contrôle des sous-traitants ultérieurs et des transferts.
L'authentification à deux facteurs et les tests d'intrusion ne sont pas mis en œuvre à ce jour ; ils pourront l'être selon l'évolution du Service.
Article 7 : Sous-traitants ultérieurs
7.1 Le Responsable autorise Bulléo à recourir aux sous-traitants ultérieurs listés ci-dessous. Bulléo s'assure que chacun est lié par des obligations de protection équivalentes à celles du présent DPA, et demeure pleinement responsable de l'exécution par ces sous-traitants de leurs obligations.
| Sous-traitant ultérieur | Prestation | Localisation des données | Transferts hors UE | Garanties |
|---|---|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage des fichiers, fonctions serveur | AWS eu-central-1 : Francfort (UE) | Accès possible depuis l'étranger pour le support et la maintenance | CCT, DPA Supabase |
| Resend (Plus Five Five, Inc.) | Envoi des e-mails, y compris leurs pièces jointes (factures, devis, documents) | UE (Irlande) | Entité établie aux États-Unis | CCT et/ou EU-U.S. Data Privacy Framework |
| Vercel Inc. | Hébergement de l'application web et du site vitrine (fichiers statiques) ; rendu et mise en cache des mini-sites publics des crèches (contenu publié par la Crèche). Les données des dossiers n'y transitent pas : l'application les échange directement avec Supabase | Fonctions à Francfort (UE) ; cache sur le réseau mondial de Vercel | Entité établie aux États-Unis | CCT et/ou EU-U.S. Data Privacy Framework |
| Expo (650 Industries, Inc.) | Acheminement des notifications push de l'application mobile : jeton de l'appareil, titre et texte de la notification | États-Unis | Oui | CCT et/ou EU-U.S. Data Privacy Framework |
| Apple Inc. (APNs) et Google LLC (Firebase Cloud Messaging) | Remise des notifications push sur l'iPhone ou l'appareil Android du destinataire | États-Unis | Oui | EU-U.S. Data Privacy Framework et/ou CCT |
| Anthropic, PBC | Assistant de support : rédaction des réponses aux questions posées depuis le bouton « Aide », à partir de la question et des données de la Crèche consultées pour y répondre (contrats, planning, pointages, factures, règlements, devis, pré-inscriptions), à l'exclusion des données de santé, des dossiers du personnel, des coordonnées, des revenus et des données bancaires | États-Unis | Oui | CCT incluses dans le DPA d'Anthropic ; aucune utilisation pour entraîner ses modèles ; conservation chez Anthropic de 30 jours au plus |
Le texte d'une notification peut contenir le prénom d'un enfant, l'objet d'un événement (par exemple une mise à jour de santé), un extrait de message ou le texte d'un signalement de parent : c'est pourquoi les services de notification figurent dans cette liste. Les notifications ne sont envoyées qu'aux personnes qui utilisent l'application mobile et les ont autorisées sur leur appareil.
7.2 Bulléo informe le Responsable de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, avec un préavis de 30 jours, laissant au Responsable la possibilité d'émettre des objections motivées. En cas d'objection non résolue, le Responsable peut résilier la partie concernée du Contrat principal.
Article 8 : Assistance à l'exercice des droits des personnes
Le Responsable est en charge de répondre aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition). Bulléo, dans la mesure du possible et compte tenu de la nature du traitement, assiste le Responsable par des mesures techniques et organisationnelles appropriées (fonctions de rectification et de suppression du Service, extraction dédiée ou assistance). La procédure est décrite dans la Procédure d'exercice des droits.
Si une demande est adressée directement à Bulléo, celui-ci la transmet au Responsable dans les meilleurs délais et n'y répond pas de sa propre initiative, sauf instruction.
Article 9 : Notification des violations de données
9.1 Bulléo notifie au Responsable toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, et au plus tard dans les 48 heures, afin de permettre au Responsable de respecter, le cas échéant, son obligation de notification à la CNIL dans les 72 heures (art. 33 RGPD) et aux personnes concernées (art. 34 RGPD).
9.2 La notification décrit, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Les informations qui ne sont pas encore connues sont communiquées dès qu'elles le sont.
9.3 Canal de notification : l'adresse e-mail du point de contact du Responsable (article 15), depuis contact@bulleo.app (objet : « Incident de sécurité »).
Article 10 : Sort des données en fin de contrat
À la fin du Contrat principal, le Responsable dispose de 30 jours pour demander la restitution de ses données. Bulléo les lui remet dans les 30 jours de la demande, dans un format exploitable (fichiers CSV ou JSON pour les données structurées, documents et photos dans leur format d'origine), puis les supprime. Sans demande dans ce délai, Bulléo supprime les données à son expiration.
La suppression porte sur la base de données et sur l'ensemble des fichiers stockés. Les sauvegardes de l'hébergeur étant remplacées au fil de leur cycle, les données qu'elles contiennent disparaissent au plus tard 7 jours après la suppression. Bulléo ne conserve aucune copie pour son compte : il appartient au Responsable de garder, à partir des données restituées, ce que la loi lui impose de conserver (notamment ses pièces comptables). Bulléo atteste par écrit de la suppression sur demande.
Article 11 : Audit
Bulléo met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et permet la réalisation d'audits (y compris des inspections), par le Responsable ou un auditeur mandaté tenu au secret, sous réserve d'un préavis raisonnable, au plus une fois par an sauf violation de données ou demande d'une autorité de contrôle, et sans compromettre la sécurité des autres clients. Bulléo peut satisfaire à cette obligation en fournissant des rapports d'audit ou certifications existants (les siens ou ceux de ses sous-traitants ultérieurs).
Article 12 : Transferts hors Union européenne
Les données sont hébergées dans l'Union européenne. Des transferts hors de l'Union européenne ont lieu dans trois cas : l'acheminement des notifications push (article 7), la rédaction des réponses de l'assistant de support, lorsqu'il est activé pour la Crèche (article 7), et l'accès que les entités de certains sous-traitants ultérieurs établies hors de l'Union peuvent avoir pour la maintenance et le support. Ces transferts sont encadrés par un mécanisme conforme au chapitre V du RGPD (clauses contractuelles types de la Commission européenne, décision d'adéquation ou EU-U.S. Data Privacy Framework), complété si nécessaire de mesures supplémentaires.
Article 13 : Responsabilité
Chaque Partie répond des dommages causés par le traitement lorsqu'elle a manqué aux obligations du RGPD qui lui incombent spécifiquement, conformément à l'article 82 du RGPD, et dans les limites prévues au Contrat principal.
Article 14 : Obligations du Responsable
Le Responsable s'engage à :
- documenter par écrit toute instruction qui ne résulte pas de l'utilisation ou du paramétrage du Service ;
- disposer d'une base légale pour chacun de ses traitements, recueillir les consentements nécessaires (notamment pour les photos et les autorisations parentales) et informer les personnes concernées (familles et équipe), y compris de l'existence du suivi d'activité ;
- ne saisir dans le Service que les données nécessaires à ses finalités ;
- attribuer à ses utilisateurs les seuls accès dont ils ont besoin, et les retirer à leur départ ;
- appliquer les durées de conservation qu'il retient, au moyen des fonctions de suppression du Service (voir la Politique de conservation) ;
- superviser le traitement, y compris par les audits prévus à l'article 11.
Article 15 : Points de contact « données personnelles »
- Pour le Responsable : la personne qui a accepté le présent Accord en son nom, à l'adresse e-mail renseignée lors de l'acceptation, ou toute autre personne que le Responsable désigne par écrit à Bulléo.
- Pour Bulléo : Julien Henry, entrepreneur individuel, contact@bulleo.app
Article 16 : Acceptation
Le présent Accord est accepté en même temps que les Conditions générales d'utilisation et de vente, par une validation en ligne depuis le lien personnel adressé par Bulléo. Les serveurs de Bulléo horodatent cette validation et conservent l'identité du Responsable et de la personne qui l'engage, l'adresse IP et le navigateur utilisés, le texte accepté et son empreinte numérique (SHA-256). Cette validation vaut signature électronique simple au sens des articles 1366 et 1367 du Code civil.
L'Accord peut aussi être signé sur papier ; Bulléo conserve alors l'exemplaire signé.
