Accord de sous-traitance
Dernière mise à jour : 26 septembre 2026
Cet accord complète les conditions générales de FavHour. Il s'applique dès qu'une organisation (le « Client ») reçoit des rendez-vous par FavHour : l'Agence Sola SRL, Clos Chanmurly 13, 4000 Liège (Belgique), numéro d'entreprise 0797.702.858 (« FavHour »), traite alors pour son compte les données personnelles de ses invités, au sens de l'article 28 du RGPD. Il est accepté avec les conditions générales, à la création du compte ou à la souscription d'une offre.
Version 1.0 du 26 septembre 2026. Ce texte doit encore être relu par un juriste. Toute nouvelle version est datée sur cette page et annoncée au Client avant de s'appliquer.
1. Objet et rôles
Le Client est responsable du traitement des données de ses invités : il décide de ce qu'il demande, à qui il écrit et de ce qu'il en fait. FavHour est son sous-traitant et ne traite ces données que pour fournir le service. Pour le compte du Client lui-même (identité, réglages, facturation, sécurité des accès), FavHour est responsable du traitement, comme le décrit la politique de confidentialité.
2. Durée
L'accord vaut tant que le Client utilise FavHour, puis jusqu'à l'effacement de ses données dans les conditions de la section 13.
3. Nature et finalités du traitement
Nature des opérations : collecte par les pages de réservation, de sondage et de liste d'attente du Client, enregistrement, organisation, consultation par le Client, envoi d'emails, écriture des rendez-vous dans l'agenda que le Client a connecté, analyse automatisée (qualification des demandes, dossier de préparation, approfondi par l'IA si le Client l'active), puis effacement.
Finalités : permettre au Client de recevoir et de préparer ses rendez-vous, de confirmer, rappeler, déplacer ou annuler, de tenir son carnet de contacts, d'envoyer ses suivis, ses relances et, à qui y a consenti, ses lettres d'information, de proposer des dates à un groupe et de prévenir sa liste d'attente.
FavHour n'utilise pas ces données pour son propre compte, ne les vend pas et ne les emploie à aucune fin publicitaire. FavHour mesure de façon anonyme et agrégée l'usage des pages de réservation (clics, défilement, passage d'une étape à l'autre), toutes organisations confondues, sans aucune donnée personnelle des invités, pour améliorer le service. Cette mesure est aujourd'hui désactivée : aucun compteur n'est collecté tant qu'elle n'est pas allumée.
4. Personnes concernées
Les invités qui réservent, les participants aux sondages, les personnes inscrites sur la liste d'attente, les contacts du carnet, les destinataires des lettres d'information, et les personnes que le Client mentionne dans ses notes.
5. Catégories de données
- Identité et coordonnées : prénom, nom, adresse email, téléphone, entreprise, numéro de TVA et adresse de l'entreprise.
- Rendez-vous : date, durée, lieu ou lien de visio, langue, statut, présence confirmée, issue.
- Réponses aux questions du Client, et la qualification qui en découle (score et raisons).
- Dossier de préparation, notes privées, note et statut du carnet de contacts.
- Messages de suivi et de relance, preuves de consentement et historique d'envoi des lettres.
- Votes aux sondages et inscriptions en liste d'attente.
Le service n'est pas conçu pour recevoir des données sensibles (santé, opinions, origine) : le Client s'abstient de les demander dans ses questionnaires. Un filtre automatique retire ce qu'il en reconnaît avant tout appel à l'IA, sans pouvoir tout reconnaître.
6. Instructions du Client
Le paramétrage du compte et l'usage du service valent instructions documentées du Client : ses liens et leurs questions, ses rappels, les agendas qu'il connecte, l'activation de l'IA, les lettres qu'il programme. FavHour n'agit que sur ces instructions et informe le Client si l'une d'elles lui paraît contraire au RGPD.
7. Confidentialité
Seules les personnes de l'Agence Sola SRL qui en ont besoin pour exploiter, sécuriser ou assister le service accèdent à ces données, et elles sont tenues à la confidentialité.
8. Sous-traitants ultérieurs
Le Client autorise FavHour à recourir aux sous-traitants ultérieurs suivants :
- Vercel (États-Unis), hébergement de l'application : Les fonctions serveur et le rendu des pages s'exécutent dans sa région de Paris (cdg1). Vercel mesure aussi la fréquentation du site, sans cookie ni profil individuel. Vercel est certifié sous le Data Privacy Framework UE-US.
- Supabase (États-Unis), base de données et comptes : La base est hébergée dans sa région de Paris (eu-west-3). Les jetons d'accès aux agendas y sont chiffrés.
- Resend (États-Unis), envoi des emails : Confirmations, rappels et notifications : Resend reçoit le nom et l'adresse du destinataire, l'horaire et le contenu du message. Le transfert est encadré par les clauses contractuelles types de la Commission européenne.
- OpenAI (États-Unis), fonctions d'intelligence artificielle : Uniquement quand une fonction d'IA est utilisée ; ce qui est envoyé est détaillé fonction par fonction dans la section Intelligence artificielle de la politique de confidentialité. Le transfert est encadré par les clauses contractuelles types de la Commission européenne.
- Apple (iCloud Drive) (États-Unis), copie de sauvegarde hors site : Chaque nuit, une copie de la base est déposée sur un poste de travail de l'Agence Sola et dupliquée dans son espace iCloud Drive, pour pouvoir tout reconstruire après une panne. Chaque copie est effacée au bout de 14 jours.
Services choisis par le Client, où FavHour écrit sur son instruction : Microsoft, Google, Apple (agendas connectés). Ne reçoivent aucune donnée d'invité : Stripe (paiement des abonnements et facturation), OpenStreetMap (Nominatim) (conversion d'adresses en coordonnées).
FavHour annonce au Client tout ajout ou remplacement d'un sous-traitant ultérieur avant qu'il ne s'applique. Le Client peut s'y opposer ; à défaut d'accord, il peut résilier sans frais, dans les conditions de l'article 4 des conditions générales. FavHour retient des prestataires qui offrent des garanties suffisantes et répond de leurs manquements envers le Client.
9. Transferts hors Union européenne
Les données de vos rendez-vous sont stockées et traitées à Paris, base de données comme serveurs applicatifs. Elles n'en sortent que pour quatre raisons : l'envoi des emails par Resend (États-Unis), l'écriture des rendez-vous dans les agendas connectés (Outlook, Google, Apple), l'appel à OpenAI (États-Unis) seulement quand une fonction d'IA est utilisée, sans entraînement de modèle, et la copie de sauvegarde de chaque nuit, gardée 14 jours sur un poste de travail de l'Agence Sola et dans son espace iCloud Drive (Apple). Les transferts vers Resend et OpenAI sont encadrés par les clauses contractuelles types de la Commission européenne. Vercel est certifié sous le Data Privacy Framework UE-US. Pour les autres prestataires établis hors de l'Union, chaque transfert repose sur les garanties prévues par leurs conditions.
10. Sécurité
- Hébergement à Paris : calcul dans la région cdg1 de Vercel, base de données dans la région eu-west-3 de Supabase.
- Échanges chiffrés en transit (TLS) ; jetons d'accès aux agendas chiffrés au repos (AES-256-GCM).
- Base fermée au navigateur : droits retirés aux rôles publics et sécurité par ligne activée sur chaque table ; toute lecture passe par le serveur, bornée à l'organisation connectée.
- Comptes : mots de passe gérés par le service d'authentification de Supabase, double authentification proposée, journal de connexion gardé 12 mois, fermeture des sessions à distance.
- Liens des emails signés et limités à leur usage ; une action déclenchée depuis un email n'est jamais exécutée à l'ouverture du lien, seulement au clic.
- Débit limité sur les formulaires publics et l'interface de programmation.
- Copie de sauvegarde de la base chaque nuit, gardée 14 jours.
11. Assistance au Client
Pour répondre aux personnes qui exercent leurs droits, le Client dispose dans son espace de l'effacement d'un contact et de ses données dans son organisation (fiche, dossiers, notes, identité dans les rendez-vous, liste d'attente), de l'export de son carnet en CSV, et d'un désabonnement en un clic dans chaque email facultatif. FavHour transmet au Client, sans tarder, toute demande reçue qui le concerne, et lui fournit les informations utiles à une analyse d'impact ou à une consultation de l'autorité de contrôle.
12. Violations de données
FavHour notifie au Client toute violation de données le concernant sans retard injustifié après en avoir pris connaissance, par email à l'adresse du compte, avec ce qui est connu : la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables, les mesures prises ou proposées, et un contact. Ces informations sont complétées au fil de l'enquête.
13. Sort des données
Avant de partir, le Client peut exporter son carnet de contacts et son bilan. La suppression du compte par son propriétaire, depuis son espace, efface aussitôt l'organisation et ses données : rendez-vous, dossiers, carnet, lettres, sondages, liste d'attente et fichiers déposés. Les copies de sauvegarde, qui s'effacent d'elles-mêmes, les emportent au plus tard 14 jours après.
Tant que le compte existe, les durées de la politique de confidentialité s'appliquent ; pour les rendez-vous : pendant la relation, puis 3 ans après la fin du rendez-vous : l'identité de l'invité, ses réponses et son score sont alors effacés de la réservation, et le dossier de préparation supprimé.
14. Audits
FavHour met à la disposition du Client les informations nécessaires pour démontrer le respect de cet accord : cette page, la politique de confidentialité et des réponses écrites à ses questions. Le Client peut faire réaliser un audit par lui-même ou par un auditeur indépendant tenu au secret, sur demande motivée, avec un préavis de 30 jours et au plus une fois par an hors violation de données, à ses frais.
15. Obligations du Client
Le Client s'assure d'une base légale pour chaque traitement, informe ses invités de l'usage de leurs données, ne demande que ce qui lui est utile, recueille et peut prouver le consentement des destinataires de ses lettres, et ne déclare consentante qu'une personne qui l'est vraiment.
16. Primauté et droit applicable
Pour la protection des données, cet accord prévaut sur les conditions générales. Il est soumis au droit belge ; les litiges suivent les règles de l'article 9 des conditions générales. Contact : info@agencesola.com.