Cadrio - Logo

Dernière mise à jour : 13 septembre 2026

Accord de sous-traitance des données

Annexe 1 aux Conditions Générales de Vente de Cadrio

Préambule

Le présent accord (l'« Accord ») est conclu entre le Client et CADRIO, SASU au capital de 500 euros, dont le siège social est situé 7 avenue de Genève, 95190 Goussainville, immatriculée au RCS de Pontoise sous le numéro 109 557 629 (« Cadrio »).

Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (le « RGPD ») et fait partie intégrante des Conditions Générales de Vente de Cadrio (les « CGV »).

Les termes définis dans les CGV conservent ici la même signification.

Article 1 — Qualification des Parties

1.1 Traitements pour lesquels Cadrio est responsable de traitement

Cadrio agit en qualité de responsable de traitement pour les traitements qu'il détermine pour son propre compte, à savoir :

  • la gestion du Compte et de la relation client ;
  • la facturation et le recouvrement ;
  • la sécurité du Service et la prévention des usages abusifs ;
  • l'assistance et le support ;
  • l'amélioration du Service, sur la base de données agrégées et anonymisées.

Ces traitements sont décrits dans la Politique de confidentialité de Cadrio.

1.2 Traitements pour lesquels Cadrio est sous-traitant

Cadrio agit en qualité de sous-traitant du Client, qui est responsable de traitement, pour le traitement des données à caractère personnel contenues dans les comptes et transactions que le Client synchronise ou importe dans le Service, y compris les données relatives à des tiers — bénéficiaires et émetteurs de virements, salariés, clients et fournisseurs du Client.

Le Client détermine seul les finalités et les moyens de ces traitements. Il garantit disposer d'une base légale et avoir satisfait à son obligation d'information à l'égard des personnes concernées, conformément à l'article 11 des CGV.

1.3 Articulation avec le prestataire d'agrégation

Le Prestataire d'agrégation et Cadrio agissent, l'un vis-à-vis de l'autre, en qualité de responsables de traitement distincts et autonomes. Aucun rapport de sous-traitance au sens de l'article 28 du RGPD n'existe entre eux, et le Prestataire d'agrégation n'est pas un sous-traitant ultérieur de Cadrio au sens de l'article 6 du présent Accord.

Cette qualification est sans incidence sur les obligations de Cadrio au titre du présent Accord dans ses rapports avec le Client.

Article 2 — Objet et description du traitement

L'Accord définit les conditions dans lesquelles Cadrio traite, pour le compte du Client, les données à caractère personnel visées à l'article 1.2.

La nature, la finalité, la durée du traitement, les catégories de données et les catégories de personnes concernées sont décrites en Annexe A.

Article 3 — Instructions du Client

Cadrio ne traite les données que sur instruction documentée du Client.

Constituent les instructions du Client : les CGV, le présent Accord, et les actions réalisées par le Client dans le Service. Toute instruction complémentaire doit être adressée par écrit à contact@cadrio.fr ; si elle excède le périmètre du Service, sa mise en œuvre peut faire l'objet d'un devis.

Cadrio informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données.

Cadrio ne transfère les données à un pays tiers qu'aux conditions de l'article 7. Si une obligation légale l'y contraint par ailleurs, il en informe le Client préalablement au traitement, sauf interdiction légale.

Article 4 — Confidentialité

Cadrio veille à ce que les personnes autorisées à traiter les données :

  • s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
  • reçoivent la formation nécessaire en matière de protection des données ;
  • n'accèdent qu'aux données strictement nécessaires à l'accomplissement de leurs missions.

Article 5 — Sécurité

Cadrio met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en Annexe B.

Cadrio peut faire évoluer ces mesures, à condition que le niveau de sécurité ne soit pas diminué. La version applicable est celle en vigueur à la date du traitement concerné.

Le Client reconnaît que les mesures décrites en Annexe B sont appropriées au regard des risques présentés par le traitement, compte tenu de l'état de l'art et des coûts de mise en œuvre.

Article 6 — Sous-traitants ultérieurs

Le Client donne à Cadrio une autorisation générale de recourir à des sous-traitants ultérieurs. La liste de ceux qui sont autorisés à la date de l'Accord figure en Annexe C.

Cadrio informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours avant sa prise d'effet, par courrier électronique.

Le Client dispose d'un délai de trente (30) jours pour s'y opposer par écrit et pour des motifs raisonnables tenant à la protection des données. En cas d'opposition, les Parties recherchent une solution alternative de bonne foi ; à défaut d'accord dans les trente (30) jours, le Client peut résilier le contrat sans frais ni pénalité, par dérogation à l'article 10.2 des CGV, les sommes correspondant à la période non courue lui étant remboursées.

Cadrio impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent Accord. Cadrio demeure pleinement responsable devant le Client de l'exécution par ses sous-traitants ultérieurs de leurs obligations.

Article 7 — Transferts hors Union européenne

Les données sont hébergées en France dans les conditions précisées en Annexe C.

Certains sous-traitants ultérieurs étant établis aux États-Unis, des accès depuis un pays tiers sont susceptibles d'intervenir, notamment pour les besoins du support technique. Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD — clauses contractuelles types de la Commission européenne, complétées le cas échéant par la certification du destinataire au titre du Cadre de protection des données UE–États-Unis.

Cadrio met à disposition du Client, sur demande, une copie des garanties applicables à chaque sous-traitant ultérieur concerné.

Article 8 — Assistance au Client

8.1 Droits des personnes concernées

Dans la mesure du possible, Cadrio aide le Client à donner suite aux demandes d'exercice des droits des personnes concernées, par des mesures techniques et organisationnelles appropriées.

Le Service permet au Client d'accéder à ses Données, de les rectifier, de les exporter et de les supprimer directement. Lorsqu'une demande excède ces possibilités, Cadrio y répond dans un délai de quinze (15) jours ouvrés.

Si une personne concernée adresse directement à Cadrio une demande relative aux données traitées pour le compte du Client, Cadrio la transmet au Client dans un délai de quarante-huit (48) heures et n'y répond pas lui-même, sauf instruction contraire du Client.

8.2 Obligations des articles 32 à 36 du RGPD

Cadrio assiste le Client, compte tenu de la nature du traitement et des informations à sa disposition, pour la sécurité des traitements, la notification des violations, la communication aux personnes concernées, les analyses d'impact et la consultation préalable de l'autorité de contrôle.

Article 9 — Violations de données

Cadrio notifie au Client toute violation de données à caractère personnel concernant les données traitées pour son compte, dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance.

La notification est adressée à l'adresse électronique de contact du Client et comporte, dans la mesure des informations disponibles :

  • la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements ;
  • les conséquences probables ;
  • les mesures prises ou proposées pour y remédier et en atténuer les effets ;
  • le point de contact permettant d'obtenir des informations complémentaires.

Lorsque toutes les informations ne peuvent être fournies simultanément, elles sont communiquées de manière échelonnée sans retard indu.

La notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées, incombe au Client en sa qualité de responsable de traitement.

Article 10 — Sort des données au terme du contrat

Au terme du contrat, quelle qu'en soit la cause, Cadrio conserve les données pendant trois (3) mois, conformément à l'article 10.5 des CGV, période durant laquelle le Client peut en demander la restitution dans les conditions de l'article 13.4 des CGV.

À l'issue de ce délai, Cadrio supprime les données de manière définitive, y compris chez ses sous-traitants ultérieurs, à l'exception :

  • des données que Cadrio doit conserver en vertu d'une obligation légale, notamment comptable et fiscale, et pour la seule durée de cette obligation ;
  • des données agrégées et anonymisées visées à l'article 13.5 des CGV, qui ne permettent l'identification d'aucune personne physique.

Les sauvegardes sont purgées selon leur cycle de rotation, dans un délai maximal de trente (30) jours après la suppression.

Cadrio atteste de la suppression par écrit sur demande du Client.

Article 11 — Documentation et audit

Cadrio met à la disposition du Client, sur demande écrite, les informations nécessaires pour démontrer le respect des obligations du présent Accord.

Le Client peut faire réaliser un audit, y compris une inspection, dans les conditions suivantes : au maximum une fois par an, sauf incident de sécurité avéré ; moyennant un préavis écrit de trente (30) jours ; pendant les heures ouvrables ; sans perturber l'activité de Cadrio ; par un auditeur qui n'est pas un concurrent de Cadrio et qui est soumis à une obligation de confidentialité. Les frais de l'audit sont à la charge du Client.

Cadrio peut satisfaire à cette obligation par la remise de la documentation pertinente, notamment les rapports et certifications de ses sous-traitants ultérieurs.

Article 12 — Registre des traitements

Chaque Partie tient le registre prévu à l'article 30 du RGPD pour les traitements relevant de sa qualification au titre de l'article 1 du présent Accord.

Article 13 — Responsabilité

La responsabilité de chaque Partie est engagée dans les conditions de l'article 82 du RGPD.

La limitation de responsabilité prévue à l'article 12.4 des CGV s'applique au présent Accord, dans les limites permises par la loi. Elle ne s'applique pas aux amendes administratives prononcées à l'encontre d'une Partie du fait de ses propres manquements, ni aux indemnisations dues aux personnes concernées en application de l'article 82 du RGPD.

Article 14 — Durée, hiérarchie et modification

L'Accord entre en vigueur à la date de souscription et demeure applicable tant que Cadrio traite des données pour le compte du Client.

En cas de contradiction entre le présent Accord et les CGV s'agissant du traitement des données à caractère personnel, le présent Accord prévaut.

Cadrio peut modifier l'Accord pour tenir compte d'une évolution législative, réglementaire ou jurisprudentielle, ou d'une décision d'une autorité de contrôle. Toute modification substantielle est notifiée dans les conditions de l'article 20 des CGV.

Annexe A — Description du traitement

Nature du traitement. Collecte, enregistrement, organisation, structuration, conservation, consultation, catégorisation, mise en relation, extraction et effacement.

Finalités. Fourniture du Service au Client : agrégation et affichage des soldes et transactions, catégorisation, construction d'un prévisionnel de trésorerie, analyse des flux, import et export de données.

Durée. Durée du contrat, augmentée de trois (3) mois, sous réserve des obligations légales de conservation.

Catégories de personnes concernées

  • les utilisateurs du Client — dirigeants, salariés et personnes habilitées par lui à accéder au Service ;
  • les tiers apparaissant dans les données bancaires synchronisées ou importées : émetteurs et bénéficiaires de virements, salariés, clients et fournisseurs du Client.

Catégories de données

CatégorieContenu
Identificationnom, prénom ou raison sociale, adresse électronique
Connexionhorodatage des connexions, adresse IP, données techniques du navigateur
Comptes bancairesintitulé et type de compte, IBAN, solde, devise, nom de l'établissement teneur de compte
Transactionsmontant, date, libellé brut et normalisé, sens débit ou crédit, catégorie attribuée, bénéficiaires pré-enregistrés
Données saisiescomptes créés manuellement, transactions importées au format CSV, catégories, règles, budgets et prévisions
Facturationoffre souscrite, historique des paiements, données de facturation

Données non traitées. Cadrio ne détient, ne stocke et ne traite à aucun moment les identifiants d'accès bancaires du Client ou de ses utilisateurs. Ceux-ci sont saisis exclusivement dans l'environnement du Prestataire d'agrégation.

Catégories particulières de données. Le traitement n'a pas pour objet de traiter des données relevant de l'article 9 du RGPD. Le Client est toutefois informé que les libellés de transactions bancaires sont susceptibles de révéler incidemment de telles données — un paiement à un établissement de santé, une cotisation syndicale, un don à une organisation politique ou religieuse. Cadrio ne recherche, n'exploite ni n'enrichit ces informations, et ne les utilise pour aucun profilage. Le Client s'interdit d'utiliser le Service pour en déduire des informations relevant de cet article.

Décision automatisée. Le Service ne met en œuvre aucune décision individuelle automatisée produisant des effets juridiques au sens de l'article 22 du RGPD. La catégorisation des transactions repose sur des règles déterministes définies par le Client ou proposées par défaut, et reste modifiable par lui.

Intelligence artificielle. Aucune donnée traitée pour le compte du Client n'est transmise à un service d'intelligence artificielle générative, ni utilisée pour l'entraînement d'un modèle.

Annexe B — Mesures techniques et organisationnelles

Chiffrement

  • Chiffrement de l'intégralité des flux en transit par TLS (HTTPS).
  • Chiffrement des données au repos assuré par l'hébergeur.

Contrôle d'accès et cloisonnement

  • Authentification des utilisateurs par identifiant et mot de passe ; les mots de passe sont stockés sous forme de condensats cryptographiques et ne sont jamais accessibles en clair.
  • Cloisonnement logique des données au niveau de la base par Row Level Security PostgreSQL, activé sur l'ensemble des tables applicatives : chaque requête est filtrée par l'identité de l'utilisateur, indépendamment du code applicatif.
  • Séparation stricte des rôles d'accès à la base de données ; les rôles anonyme et authentifié sont privés des privilèges réservés aux traitements serveur.
  • Cloisonnement des données par espace financier au sein d'un même Compte.

Traçabilité

  • Journalisation horodatée des actions d'administration réalisées par Cadrio sur les comptes clients, avec identification de l'auteur et de la cible.
  • Journalisation des opérations de synchronisation bancaire et de leurs échecs.

Sécurité des données bancaires

  • Aucun identifiant d'accès bancaire n'est détenu, transmis ni stocké par Cadrio.
  • Aucune donnée de carte bancaire complète n'est accessible à Cadrio ; les paiements sont opérés par un prestataire certifié PCI-DSS.

Disponibilité et continuité

  • Sauvegardes régulières assurées par l'hébergeur, avec rotation.
  • Séparation des environnements de développement et de production, avec des jeux de secrets distincts.

Organisation

  • Accès aux données de production limité aux personnes dont les fonctions le requièrent, selon le principe du moindre privilège.
  • Engagement de confidentialité des personnes autorisées.
  • Hébergement en France (voir Annexe C).

Annexe C — Sous-traitants ultérieurs autorisés

Liste en vigueur à la date d'entrée en vigueur de l'Accord.

Sous-traitantPrestationLocalisation des donnéesTransfert hors UE
Supabase Inc. (États-Unis)Base de données, authentification, traitements serveurFrance — région eu-west-3 (Paris)Accès support possible depuis les États-Unis, encadré par clauses contractuelles types
Vercel Inc. (États-Unis)Hébergement et exécution de l'applicationFrance — région cdg1 (Paris)Accès support possible depuis les États-Unis, encadré par clauses contractuelles types
Stripe Payments Europe Ltd. (Irlande)Traitement des paiements et facturationUnion européenneTransferts intragroupe vers Stripe Inc. (États-Unis), encadrés par clauses contractuelles types
Loops (États-Unis)Envoi des courriers électroniques transactionnelsÉtats-UnisEncadré par clauses contractuelles types
OVH (France)Messagerie professionnelle utilisée pour le supportFranceAucun

Précisions

  • Prestataire d'agrégation (Perspecteev / Bridge). N'est pas un sous-traitant ultérieur de Cadrio. Établissement de paiement agréé par l'ACPR sous le numéro 16918, il agit en qualité de responsable de traitement autonome pour les traitements qu'il réalise, notamment au titre de ses obligations réglementaires en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme. Ses traitements sont régis par ses propres conditions.
  • Stripe agit en qualité de sous-traitant de Cadrio pour l'exécution des paiements, et en qualité de responsable de traitement autonome pour les traitements qu'il réalise au titre de ses propres obligations réglementaires.
  • OVH héberge la messagerie professionnelle par laquelle transite le support. Un échange peut contenir des données relevant du présent Accord lorsque le Client choisit d'en communiquer — une capture d'écran, un extrait de relevé. OVH figure à ce titre parmi les sous-traitants ultérieurs.
  • Mesure d'audience du site vitrine. Umami mesure la fréquentation de cadrio.fr sans cookie ni identifiant persistant. Cet outil ne traite aucune donnée relevant du présent Accord et n'est donc pas un sous-traitant ultérieur au sens de l'article 6. Il est décrit dans la Politique de confidentialité.