Accord de traitement des données (DPA) — article 28 du RGPD
Cet accord de traitement des données (DPA) précise que le client professionnel de CéSAR Photo (photographe, entreprise, association) est responsable du traitement et que CéSAR Photo (SAR-Tech) agit comme son sous-traitant, conformément à l'article 28 du RGPD. Il s'applique automatiquement dès l'ouverture d'un compte professionnel et fait partie des conditions générales d'utilisation. Version 1.0 du 6 octobre 2026.
Dernière mise à jour :
Résumé
- Responsable du traitement
- Le client professionnel (organisateur de l'événement)
- Sous-traitant
- SAR-Tech (CéSAR Photo), 1 rue Joliot-Curie, 91190 Gif-sur-Yvette, France — SIRET 952 254 076 00013
- Durée
- Celle de l'utilisation du service par le client, puis jusqu'à suppression des données
- Violation de données
- Notification au client sans retard injustifié, au plus tard 48 heures après la prise de connaissance
- Sous-traitants ultérieurs
- Autorisation générale, préavis de 30 jours, liste en Annexe III
- Droit applicable
- Droit français
- Version signée
- Sur demande à contact@cesar-photo.com
Article 1 — Parties et rôles
Le « Client » est la personne physique ou morale qui ouvre un compte CéSAR Photo et organise un événement à titre professionnel (photographe, entreprise, association, organisateur d'événements). Il détermine les finalités et les moyens du traitement des photos et des données de ses invités : il est responsable du traitement.
« CéSAR Photo » désigne SAR-Tech, Entrepreneur individuel, 1 rue Joliot-Curie, 91190 Gif-sur-Yvette, France. Pour le compte du Client, CéSAR Photo traite les données personnelles contenues dans les galeries du Client : il est sous-traitant.
Lorsque l'organisateur agit à titre privé (mariage, anniversaire), le présent accord ne s'applique pas ; CéSAR Photo est alors responsable du traitement des données biométriques traitées pour la recherche par selfie, dans les conditions de sa politique de confidentialité.
CéSAR Photo reste responsable de traitement pour ses propres finalités (gestion des comptes, facturation, sécurité du service, statistiques de fréquentation), décrites dans la politique de confidentialité.
Article 2 — Objet et durée
Le présent accord encadre le traitement de données personnelles réalisé par CéSAR Photo pour le compte du Client afin de fournir le service de galerie photo avec recherche par reconnaissance faciale décrit dans les conditions générales d'utilisation. Il prend effet à l'ouverture du compte professionnel et reste en vigueur tant que CéSAR Photo détient des données du Client.
Article 3 — Description du traitement
Nature, finalité, types de données, catégories de personnes et durées sont décrits en Annexe I.
Article 4 — Instructions du Client
CéSAR Photo traite les données uniquement sur instruction documentée du Client, y compris pour les transferts hors Espace économique européen, sauf obligation légale contraire — auquel cas il en informe le Client avant le traitement, sauf interdiction légale. Le Client donne ses instructions par l'usage du service (import de photos, réglages de l'événement, suppression) et par écrit à contact@cesar-photo.com. CéSAR Photo informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD.
CéSAR Photo n'utilise les données du Client, y compris les photos, les visages, les selfies et les gabarits faciaux, ni pour entraîner, réentraîner, améliorer ou évaluer un modèle d'intelligence artificielle, ni pour aucune finalité propre, ni pour de la publicité ; il ne les vend ni ne les loue.
Article 5 — Confidentialité
CéSAR Photo veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité. L'accès des administrateurs de CéSAR Photo à une galerie privée est limité aux besoins de support et journalisé.
Article 6 — Sécurité
CéSAR Photo met en œuvre les mesures techniques et organisationnelles décrites en Annexe II, appropriées au risque, en tenant compte de l'état des connaissances, des coûts, de la nature des données (dont des données biométriques) et des risques pour les personnes.
Article 7 — Sous-traitants ultérieurs
Le Client autorise de manière générale CéSAR Photo à recourir aux sous-traitants ultérieurs listés en Annexe III. CéSAR Photo impose à chacun, par contrat, des obligations de protection des données équivalentes à celles du présent accord et reste responsable à l'égard du Client de leur exécution.
Tout ajout ou remplacement est publié sur la page Sous-traitants et notifié au Client par e-mail au moins 30 jours avant son entrée en vigueur. Le Client peut s'y opposer par écrit, pour des motifs raisonnables liés à la protection des données, pendant ce délai ; à défaut d'accord, il peut résilier son abonnement sans pénalité.
Article 8 — Transferts hors Espace économique européen
Les données principales (base de données, exécution de l'application) sont hébergées en Allemagne, dans l'Union européenne ; selon les prestataires, certains traitements ont lieu aux États-Unis. Ces transferts sont encadrés par le Data Privacy Framework UE-États-Unis lorsque le prestataire y adhère, ou à défaut par les clauses contractuelles types de la Commission européenne, que les parties s'engagent à signer ou à faire signer si nécessaire. La localisation de chaque sous-traitant ultérieur figure en Annexe III.
Article 9 — Droits des personnes concernées
CéSAR Photo aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits. Il transmet au Client, sans retard, toute demande reçue directement d'une personne concernée par un traitement dont le Client est responsable, et n'y répond pas lui-même sauf instruction contraire. Les invités peuvent effacer eux-mêmes leurs données biométriques depuis leur galerie personnelle ; le Client peut supprimer des photos, fiches et galeries.
Article 10 — Assistance au Client
CéSAR Photo assiste le Client pour garantir le respect des articles 32 à 36 du RGPD (sécurité, violations, analyse d'impact, consultation préalable), compte tenu de la nature du traitement. Une analyse d'impact publique figure sur la page AIPD ; ses détails techniques sont communiqués au Client sous accord de confidentialité.
Article 11 — Violation de données
CéSAR Photo notifie le Client de toute violation de données personnelles sans retard injustifié et au plus tard 48 heures après en avoir pris connaissance, en indiquant, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Les informations manquantes sont fournies au fur et à mesure.
Article 12 — Fin du contrat : restitution et suppression
Au terme du service, ou à la demande du Client, CéSAR Photo supprime les données du Client, ou les lui restitue sur demande, selon les durées de l'Annexe I, sauf obligation légale de conservation (par exemple les factures). Le Client peut à tout moment exporter ses photos et supprimer ses galeries ; les galeries supprimées passent par une corbeille de 30 jours puis sont détruites définitivement, y compris les gabarits faciaux et les miniatures. Les données peuvent subsister pendant la fenêtre d'historique de restauration du prestataire de base de données, sans être réutilisées.
Article 13 — Audits et informations
CéSAR Photo met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord : pages publiques du centre de confiance, réponses écrites à un questionnaire raisonnable, et, si les informations fournies ne suffisent pas, un audit annuel au plus, avec un préavis de 30 jours, aux frais du Client, mené par un auditeur tenu à la confidentialité et sans perturber le service ni compromettre les données d'autres clients.
Article 14 — Responsabilité, droit applicable, modifications
La responsabilité des parties est régie par les conditions générales d'utilisation, sans préjudice de l'article 82 du RGPD à l'égard des personnes concernées. Le présent accord est soumis au droit français. Toute modification de fond fait l'objet d'une nouvelle version publiée sur cette page et notifiée au Client ; l'usage du service après le délai de préavis vaut acceptation. En cas de contradiction avec les conditions générales sur la protection des données, le présent accord prévaut.
Annexe I — Description du traitement
| Élément | Description |
|---|---|
| Objet | Hébergement et traitement de photos d'événement, analyse des visages et recherche par selfie pour permettre aux invités de retrouver leurs photos. |
| Nature des opérations | Stockage, analyse automatisée de visages (détection et calcul d'un gabarit), comparaison de gabarits dans un événement, mise à disposition aux invités, suppression. |
| Finalité | Fournir le service de galerie photo du Client. Aucune autre finalité. |
| Types de données | Photos et fichiers RAW ; gabarits faciaux (données biométriques) et position des visages ; selfie temporaire ; prénom et e-mail d'alerte facultatifs des invités ; métadonnées techniques des photos. |
| Catégories de personnes | Invités et participants à l'événement (dont, selon l'événement, des mineurs), personnes visibles sur les photos, collaborateurs du Client. |
| Données sensibles | Gabarits faciaux utilisés pour identifier une personne (article 9 du RGPD) ; le Client est responsable de la base légale et de l'information des personnes. |
Annexe I bis — Durées de conservation
| Donnée | Durée de conservation |
|---|---|
| Selfie d'un invité (image) | Quelques secondes |
| Gabarit calculé à partir du selfie | La durée de la requête (secondes) |
| Gabarits faciaux des visages présents sur les photos de l'événement | Durée de vie de la galerie : 30 jours (Découverte), 12 mois (CéSAR One et Pro), 24 mois (Studio, prolongeable sur demande). |
| Fiches invités (prénom facultatif, e-mail d'alerte facultatif, lien personnel) | Même durée que les gabarits |
| Photos et fichiers RAW | Durée de vie de la galerie + 30 jours pour tout télécharger, puis 30 jours en corbeille (restauration possible) |
| Compte organisateur | Tant que le compte est actif |
| Factures et données de facturation | 10 ans |
| Historique de restauration de la base de données | Fenêtre fixée par l'offre Neon souscrite |
Annexe II — Mesures de sécurité
- Chiffrement en transit (HTTPS, HSTS) et connexions chiffrées à la base de données.
- Mots de passe hachés ; jetons de réinitialisation hachés, à usage unique, d'une heure.
- Contrôle d'accès par rôle vérifié côté serveur ; galeries privées non indexées ; ouverture par un administrateur journalisée.
- Isolation des recherches faciales par événement ; galeries personnelles protégées par jeton secret.
- Limitation de débit, secrets pour les tâches planifiées et le service de calcul.
- Suppression automatique des gabarits à l'expiration, nettoyage des selfies résiduels, suppression définitive complète des galeries.
- Paiement délégué à Stripe ; aucune donnée de carte sur nos serveurs.
- Procédure de gestion des violations de données (page Architecture et sécurité).
- Sauvegardes et restauration à un instant donné chez le prestataire de base de données.
Le détail est décrit et tenu à jour sur la page Architecture et sécurité, qui fait foi.
Annexe III — Sous-traitants ultérieurs autorisés
| Sous-traitant ultérieur | Fonction | Localisation | Garanties de transfert |
|---|---|---|---|
| Vercel — Vercel Inc. (États-Unis) | Hébergement de l'application web et exécution des fonctions serveur | Fonctions exécutées à Francfort (Allemagne, région fra1) ; réseau de diffusion mondial pour les pages publiques | Union européenne : aucun transfert pour l'exécution des fonctions. États-Unis (société mère du prestataire) : Data Privacy Framework ou clauses contractuelles types, selon l'adhésion du prestataire. |
| Neon — Neon, Inc. (États-Unis) | Base de données PostgreSQL : comptes, événements, métadonnées des photos, gabarits faciaux des photos d'événement | Région AWS eu-central-1, Francfort (Allemagne), Union européenne | Hébergement dans l'Union européenne : aucun transfert hors EEE pour la base de données. Chiffrement en transit (TLS) exigé pour toute connexion. |
| Cloudflare R2 — Cloudflare, Inc. (États-Unis) | Stockage des fichiers : photos, miniatures, couvertures, fichiers RAW, dépôt temporaire du selfie | Emplacement automatique choisi par Cloudflare (non restreint à l'Union européenne) | Data Privacy Framework ou clauses contractuelles types, selon l'adhésion du prestataire. Chiffrement au repos et en transit géré par Cloudflare. |
| Hugging Face — Hugging Face, Inc. (États-Unis) | Capacité de calcul sur laquelle tourne NOTRE service de reconnaissance faciale | Infrastructure cloud gérée par Hugging Face — localisation non garantie dans l'Union européenne | Transfert hors Espace économique européen encadré par les conditions de traitement du prestataire. Le service n'est joignable qu'avec une clé secrète ; les données y sont traitées en mémoire. |
| Stripe — Stripe Payments Europe, Ltd. (Irlande) | Paiements, abonnements, codes promotionnels | Union européenne (Irlande) ; transferts éventuels vers les États-Unis encadrés par Stripe | Stripe agit en responsable de traitement pour ses obligations de lutte contre la fraude et en sous-traitant pour le reste ; conditions de traitement de Stripe. |
| Resend — Resend, Inc. (États-Unis) | Envoi des e-mails transactionnels (confirmation, liens de galerie, factures, alertes) | États-Unis (région d'envoi à confirmer) | Data Privacy Framework ou clauses contractuelles types, selon l'adhésion du prestataire. |
| Google — Google Ireland Ltd. (Irlande) | Mesure d'audience (Google Analytics, uniquement après consentement), connexion « Se connecter avec Google », import depuis Google Drive à la demande de l'organisateur, messagerie de secours | Union européenne et États-Unis selon le service | Mesure d'audience soumise à votre consentement préalable ; transferts encadrés par Google (Data Privacy Framework, clauses contractuelles types). |
Liste tenue à jour sur la page Sous-traitants ; elle prévaut en cas de modification notifiée.
Questions fréquentes
Dois-je signer ce DPA ?
Non : il s'applique automatiquement aux clients professionnels dès l'ouverture du compte, comme partie des conditions générales. Une version signée est disponible sur demande à contact@cesar-photo.com.
Qui est responsable du traitement, moi ou CéSAR Photo ?
Si vous organisez l'événement à titre professionnel (photographe, entreprise, association), vous êtes responsable du traitement et CéSAR Photo est votre sous-traitant. Pour un particulier qui organise un événement privé, CéSAR Photo est responsable du traitement des données biométriques de la recherche par selfie.