Le présent accord fait partie intégrante des CGV. Il encadre les traitements que MILONO HOLDING (254 Rue Vendôme, 69003 Lyon, France — le « Sous-traitant ») réalise pour le compte du client (le « Responsable de traitement ») lorsque celui-ci utilise les Services SignCloud, conformément à l'article 28 du RGPD.
Les traitements consistent à héberger, sceller, transmettre, vérifier et conserver des documents, des preuves de signature, des données de vérification d'identité et des preuves d'e-mails, strictement pour fournir les Services, pendant la durée du contrat augmentée des durées de conservation choisies par le Responsable.
Personnes concernées : personnels du Responsable, ses signataires, destinataires et personnes vérifiées.
Le Sous-traitant : ne traite que sur instruction documentée (l'utilisation des Services valant instruction) ; garantit la confidentialité des personnes autorisées ; met en œuvre les mesures techniques et organisationnelles décrites sur la page Sécurité (TLS, chiffrement au repos des contenus au coffre, mots de passe hachés, journaux d'audit chaînés, cloisonnement par organisation, double authentification) ; assiste le Responsable pour les demandes des personnes concernées et les articles 32 à 36 ; notifie au Responsable sans délai injustifié et au plus tard sous 48 heures toute violation de données personnelles affectant ses données ; met à disposition les informations nécessaires à la démonstration de conformité et permet les audits (une fois par an, aux frais du Responsable, avec un préavis de 30 jours, sans accès aux données des autres clients).
Le Responsable autorise de manière générale les sous-traitants ultérieurs listés dans la politique de confidentialité (hébergement o2switch — France ; sauvegardes chiffrées : Hetzner, Allemagne (Union européenne) ; Stripe ; OpenAI lorsque les fonctions IA sont utilisées ; autorité d'horodatage RFC 3161 ne recevant que des empreintes). Le Sous-traitant informe le Responsable au moins 30 jours avant tout ajout ou remplacement ; le Responsable peut s'y opposer pour motif légitime et, dans ce cas, résilier le Service concerné.
Les données sont hébergées en France, avec des sauvegardes chiffrées dans l'Union européenne. Lorsqu'un sous-traitant ultérieur implique un transfert hors UE (ex. Stripe, OpenAI), celui-ci est encadré par une décision d'adéquation ou par les clauses contractuelles types de la Commission européenne.
À la fin du contrat, le Sous-traitant restitue les données dans un format standard puis les supprime, à l'exception des éléments soumis à une obligation légale de conservation ou à un gel juridique, conservés isolément pour la seule durée applicable. Les paquets de conservation probatoire (10/20/50 ans) choisis par le Responsable survivent à la résiliation conformément au choix effectué.
Contact protection des données : contact@signcloud.fr. Un exemplaire contresigné du présent DPA est disponible sur demande pour les dossiers du Responsable.
Version 1.0 — 21 août 2026.