Accord de traitement des données (DPA)
Annexe de sous-traitance — article 28 du RGPD
Dernière mise à jour : 12 juin 2026
Le présent Accord de traitement des données (le « DPA ») est une annexe des Conditions Générales d'Utilisation de mathese.fr et en fait partie intégrante. Il encadre les traitements pour lesquels Codiwell agit en qualité de sous-traitant de l'Utilisateur, au sens de l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
Il s'applique uniquement aux données que l'Utilisateur collecte via la Plateforme (réponses à ses questionnaires, entretiens, jeux de données portant sur des tiers répondants). Pour les données du compte, de facturation et de sécurité, Codiwell agit en qualité de responsable de traitement ; ces traitements relèvent de la Politique de confidentialité, et non du présent DPA.
1. Rôles des parties
- L'Utilisateur est le responsable de traitement : il détermine les finalités et les moyens du traitement des données qu'il collecte.
- Codiwell est le sous-traitant : il traite ces données pour le compte de l'Utilisateur et uniquement sur ses instructions.
2. Objet, nature, finalité et durée du traitement
- Objet : la fourniture des fonctionnalités de la Plateforme (collecte via questionnaires et entretiens, hébergement, stockage, analyse statistique, restitution des résultats).
- Nature : collecte, enregistrement, conservation, consultation, analyse et suppression.
- Finalité : permettre à l'Utilisateur de mener et d'exploiter ses travaux de thèse ou de mémoire.
- Durée : la durée d'accès de l'Utilisateur à son offre (article 9 des CGU), jusqu'à l'expiration de cette durée ou la clôture du compte.
3. Catégories de données et de personnes concernées
- Catégories de données : réponses aux questionnaires et entretiens, données saisies ou importées par l'Utilisateur dans ses jeux de données.
- Personnes concernées : les répondants et participants aux enquêtes de l'Utilisateur.
- Exclusion : conformément à l'article 10.2 des CGU, la Plateforme n'est pas destinée à héberger des données de santé identifiantes. L'Utilisateur s'engage à anonymiser ou pseudonymiser ses données et à ne pas téléverser de telles données.
4. Obligations de Codiwell (sous-traitant)
Conformément à l'article 28.3 du RGPD, Codiwell s'engage à :
- Instructions : traiter les données uniquement sur instructions documentées de l'Utilisateur. L'utilisation de la Plateforme conformément aux CGU et au présent DPA constitue ces instructions ;
- Confidentialité : veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ;
- Sécurité : mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 du RGPD), détaillées à l'article 6 ci-dessous ;
- Sous-traitance ultérieure : n'avoir recours qu'aux sous-traitants listés à l'article 5, et informer l'Utilisateur de tout changement projeté afin qu'il puisse s'y opposer ;
- Assistance — droits des personnes : aider l'Utilisateur à répondre aux demandes d'exercice des droits (accès, rectification, effacement, etc.), notamment via les fonctions d'export et de suppression de la Plateforme ;
- Assistance — sécurité et violations : notifier l'Utilisateur dans les meilleurs délais après avoir eu connaissance d'une violation de données, et l'aider à respecter ses obligations (analyses d'impact, consultation préalable) ;
- Sort des données : au terme de l'accès ou à la clôture du compte, supprimer les données ou les restituer à l'Utilisateur (export), selon son choix, sauf obligation légale de conservation ;
- Audit : mettre à la disposition de l'Utilisateur les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits.
5. Sous-traitants ultérieurs
L'Utilisateur autorise Codiwell à recourir aux sous-traitants ultérieurs suivants, qui présentent des garanties conformes au RGPD :
- OVHcloud (OVH SAS, 2 rue Kellermann, 59100 Roubaix, France) — hébergement, en France ;
- Stripe (Stripe Payments Europe, Ltd) — traitement des paiements ; Codiwell n'a aucun accès aux données de carte bancaire ;
- Resend — acheminement des emails transactionnels ; ce service peut impliquer un transfert hors UE, encadré par des garanties appropriées (clauses contractuelles types).
Codiwell impose à ces sous-traitants des obligations de protection des données équivalentes à celles du présent DPA.
6. Mesures de sécurité (article 32 du RGPD)
- chiffrement des données en transit (HTTPS / TLS) ;
- contrôle des accès, authentification et journalisation des connexions ;
- hébergement sur un serveur privé dédié situé en France (OVHcloud) ;
- sauvegardes techniques régulières dans le cadre de l'exploitation ;
- mesures de prévention des intrusions et de cloisonnement des données entre Utilisateurs.
7. Obligations de l'Utilisateur (responsable de traitement)
- disposer d'une base légale et, le cas échéant, du consentement libre, éclairé et spécifique des personnes concernées ;
- informer les personnes concernées et respecter leurs droits ;
- ne pas téléverser de données de santé identifiantes et privilégier l'anonymisation ou la pseudonymisation (article 10.2 des CGU) ;
- ne donner que des instructions licites et conformes au RGPD.
8. Localisation des données
Les données collectées via la Plateforme sont hébergées et stockées en France (OVHcloud). Tout transfert vers un sous-traitant situé hors de l'Union européenne (cf. article 5) est encadré par des garanties appropriées au sens du chapitre V du RGPD.
9. Contact
Pour toute question relative au présent DPA ou à l'exercice des droits : contact@mathese.fr ou via la page de contact.
Ma thèse