Accord de Traitement des Données (DPA)

mis à jour le 19 avril 2026

En application de l’article 28 du Règlement Général sur la Protection des Données (RGPD), le présent accord définit les conditions dans lesquelles Freelancer (ci-après le “Sous-traitant”) traite des données personnelles pour le compte de l’Utilisateur (ci-après le “Responsable de traitement”).

Le présent accord constitue une annexe aux Conditions générales d’utilisation du Service. Les termes définis dans les CGU s’appliquent au présent accord.

1. Objet et durée

Le Sous-traitant traite des données personnelles pour le compte du Responsable de traitement dans le cadre de la fourniture du Service de facturation et de gestion commerciale Freelancer.

Le présent accord est en vigueur pendant toute la durée d’utilisation du Service par le Responsable de traitement.

2. Nature et finalité du traitement

Le traitement consiste en :

  • Le stockage et l’affichage des données des clients du Responsable de traitement
  • La génération de documents commerciaux (devis, avenants, factures, avoirs)
  • L’envoi de ces documents par email aux clients du Responsable de traitement
  • La mise à disposition d’un portail client permettant aux clients du Responsable de traitement de consulter leurs documents
  • La validation en ligne des devis et avenants par les clients du Responsable de traitement, incluant la collecte de l’adresse IP et de l’horodatage à des fins de preuve
  • L’archivage sécurisé des documents commerciaux dans un coffre-fort numérique
  • La transmission des factures et données de facturation à Seqino (Plateforme Agréée), dans le cadre des obligations légales de facturation électronique et de e-reporting (articles 289 bis et 290 du Code général des impôts)

Pour les opérations d’inscription, de mise à jour et de désinscription de la Plateforme Agréée associée au Responsable de traitement dans l’annuaire central de l’État relatif à la facturation électronique, Freelancer agit en qualité de mandataire au sens des articles 1984 et suivants du Code civil. Cette qualité se cumule avec celle de sous-traitant définie par le présent accord.

3. Types de données personnelles traitées

  • Nom et prénom des clients et de leurs contacts
  • Genre
  • Poste occupé (contacts uniquement)
  • Adresse postale
  • Adresse de livraison (clients uniquement)
  • Adresse email
  • Numéro de téléphone
  • Adresse IP et horodatage (collectés lors de la validation en ligne de documents)

4. Catégories de personnes concernées

Les clients du Responsable de traitement (personnes physiques ou contacts de personnes morales).

5. Obligations du Sous-traitant

Le Sous-traitant s’engage à :

a) Traiter les données uniquement sur instruction documentée du Responsable de traitement, sauf obligation légale.

b) Veiller à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité.

c) Prendre toutes les mesures de sécurité requises par l’article 32 du RGPD, notamment :

  • Le chiffrement des données en transit (TLS/SSL)
  • Le chiffrement des données au repos en base de données
  • Le chiffrement des mots de passe par hachage irréversible
  • La limitation des accès au sein de l’équipe Freelancer
  • L’hébergement des données en France
  • La sauvegarde régulière des données

d) Le Responsable de traitement accorde au Sous-traitant une autorisation générale écrite, au sens de l’article 28(2) du RGPD, de recourir à des sous-traitants ultérieurs. Le Sous-traitant informera le Responsable de traitement de tout ajout ou remplacement selon les modalités prévues à l’article 8 des Conditions Générales d’Utilisation, lui permettant de s’y opposer dans le délai prévu. En cas d’opposition justifiée, le Responsable de traitement peut résilier son abonnement dans les conditions prévues à l’article 10 des Conditions Générales d’Utilisation. La liste des sous-traitants actuels est disponible dans la politique de confidentialité.

e) Aider le Responsable de traitement à répondre aux demandes d’exercice de droits des personnes concernées (accès, rectification, effacement, portabilité). L’effacement peut être limité lorsque des obligations légales de conservation s’appliquent, notamment la conservation des documents comptables pendant 10 ans (art. L123-22 du Code de commerce).

f) Aider le Responsable de traitement à respecter ses obligations en matière de sécurité, de notification de violation de données, d’analyse d’impact et de consultation préalable.

g) Notifier le Responsable de traitement de toute violation de données dans un délai de 48 heures après en avoir eu connaissance, afin de lui permettre de respecter son obligation de notification à la CNIL dans les 72 heures prévues par l’article 33 du RGPD.

h) Au choix du Responsable de traitement, supprimer ou restituer les données personnelles à la fin du contrat dans un format structuré, couramment utilisé et lisible par machine (CSV ou JSON), et détruire les copies existantes sauf obligation légale de conservation.

i) Mettre à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect du présent accord. Le Sous-traitant tient un registre des activités de traitement conformément à l’article 30 du RGPD.

6. Transferts hors UE

Les données personnelles traitées dans le cadre du présent accord sont hébergées au sein de l’Union Européenne. Le Sous-traitant ne transfère pas ces données en dehors de l’UE.

Les données de paiement de l’Utilisateur, qui ne font pas partie du périmètre du présent accord, sont traitées directement par Stripe sans transiter par les serveurs du Sous-traitant. Ce traitement est encadré par des clauses contractuelles types (voir la politique de confidentialité).

En cas de nécessité future de transfert hors UE, le Sous-traitant s’engage à mettre en place les garanties appropriées (clauses contractuelles types, décision d’adéquation).

7. Audit

Le Responsable de traitement peut demander la réalisation d’un audit pour vérifier le respect du présent accord, à ses frais, avec un préavis raisonnable de 30 jours et dans le respect de la confidentialité. L’audit porte exclusivement sur le respect des obligations du présent accord relatives aux données du Responsable de traitement.

Type d’entreprise
1 mois d ’essai sans engagement !