Version 2026-08-07 — dernière mise à jour : 7 août 2026

Annexe de traitement des données (DPA)

La présente annexe constitue le contrat de sous-traitance de données à caractère personnel exigé par l'article 28.3 du Règlement (UE) 2016/679 (RGPD). Elle encadre les traitements que DIMCONTROL réalise pour le compte de son Client lorsque celui-ci utilise le service, et fait partie intégrante des Conditions Générales de Vente (article 15 bis) et des Conditions Générales d'Utilisation (article 9).

Aucune signature séparée n'est nécessaire. La présente annexe est acceptée en même temps que les CGU et les CGV, à la création du compte puis à chaque souscription. La version applicable est celle en vigueur au jour de l'acceptation : elle est identifiée par la référence des CGU et des CGV horodatée sur votre compte et sur votre souscription, et chaque version de la présente annexe est datée et archivée. Un exemplaire daté, ou une version signée pour les besoins d'un service achat, est délivré sur simple demande à contact@dimcontrol.fr.

1. Parties, rôles et documents applicables

Le Client — personne morale ou entrepreneur individuel titulaire du compte — agit en qualité de responsable du traitement au sens de l'article 4.7 du RGPD pour l'ensemble des contenus qu'il dépose et des données qu'il saisit dans le service.

DIMCONTROL, édité par Kévin Mourre Entreprise individuelle — régime micro-entreprise — SIRET 105 881 809 00013, 16 avenue Louis Charrier, 30200 Bagnols-sur-Cèze (ci-après l'éditeur), agit en qualité de sous-traitant au sens de l'article 4.8 du RGPD pour ces mêmes traitements : il ne les met en œuvre que sur instruction du Client, et n'en détermine ni les finalités ni les moyens essentiels.

Distinction à ne pas confondre. L'éditeur est en revanche responsable du traitement, pour son propre compte, des données de gestion de la relation commerciale : création et administration du compte, facturation, sécurité et journalisation, support, prospection. Ces traitements-là ne relèvent pas de la présente annexe mais de la politique de confidentialité.

En cas de contradiction, la présente annexe prévaut sur les CGU et les CGV pour les seules questions de protection des données à caractère personnel traitées pour le compte du Client.

2. Objet, nature, finalité et durée du traitement

Objet. Mise à disposition d'un logiciel d'assistance au contrôle dimensionnel industriel et hébergement des données qui y sont traitées.

Nature des opérations. Collecte, enregistrement, organisation, structuration, conservation, consultation, extraction automatisée de cotes à partir des plans déposés (y compris, sur instruction du Client, par analyse assistée par intelligence artificielle), calcul de conformité, génération et export de procès-verbaux, transmission au Client, effacement.

Finalité. Permettre au Client de réaliser, tracer et documenter ses contrôles dimensionnels, et d'émettre les procès-verbaux correspondants sous sa propre responsabilité.

Durée. Le traitement dure aussi longtemps que le Client dispose d'un compte actif, quelle que soit l'offre souscrite — la fin d'un abonnement payant ramène le compte à l'offre Gratuite et ne met pas fin au traitement. Il prend fin à la clôture du compte, dans les conditions de l'article 9.

Durées de conservation particulières. Les fichiers de plans déposés pour analyse ne sont pas conservés : ils sont supprimés automatiquement dès la fin de l'analyse, qu'elle ait abouti ou échoué. Les autres données restent disponibles dans le compte du Client tant qu'il ne les supprime pas. Le détail figure dans la politique de confidentialité (sections 4 et 10).

3. Catégories de personnes concernées et de données

Les catégories ci-dessous décrivent ce que le service est conçu pour traiter. Le Client reste maître de ce qu'il dépose : il lui appartient de ne pas introduire de données excédant ces catégories.

Personnes concernéesCatégories de données
Utilisateurs du compte (titulaire et membres invités de l'espace de travail) — salariés ou préposés du ClientIdentification : nom, prénom, adresse électronique professionnelle, société, téléphone. Données de compte : mot de passe haché, rôle, préférences. Données de connexion et de traçabilité : adresse IP, user-agent, horodatages, journal d'audit des actions sensibles.
Intervenants désignés sur un procès-verbal — contrôleurs et valideurs saisis par le Client, y compris des personnes qui ne disposent d'aucun compteNom et fonction (intitulé de poste), rôle attribué (contrôleur, valideur, ou les deux). Ces noms sont en outre figés sur chaque procès-verbal généré, afin que le document reste fidèle à ce qui a été signé.
Personnes physiques éventuellement identifiées dans les documents déposés par le Client (cartouche d'un plan, nom d'un dessinateur, d'un donneur d'ordre ou d'un contact fournisseur)Toute donnée d'identification professionnelle figurant incidemment dans le fichier déposé. L'éditeur n'en fait aucun usage propre : le fichier est traité puis supprimé.
Contacts commerciaux du Client renseignés dans une affaire ou un projet (client final, fournisseur, sous-traitant)Raison sociale et, le cas échéant, nom de la personne physique de contact, numéros de commande et références internes.

Exclusions contractuelles. Le service n'est pas conçu pour traiter des catégories particulières de données (article 9 du RGPD : santé, opinions, biométrie…), des données relatives à des condamnations ou infractions (article 10), des données de mineurs, ni des informations couvertes par un classement de défense. Le Client s'interdit d'en déposer. Pour les documents soumis à une confidentialité élevée, le Mode Confidentiel (le fichier ne quitte pas le navigateur) et l'Édition Locale (logiciel installé, données conservées sur le poste) permettent de travailler sans qu'aucun plan ne soit transmis à l'éditeur.

4. Instructions documentées du responsable de traitement

L'éditeur ne traite les données à caractère personnel que sur instruction documentée du Client (article 28.3.a du RGPD). Constituent de telles instructions :

  • les présentes annexe, CGU et CGV, ainsi que la description des offres ;
  • les actions réalisées par le Client dans l'interface : création d'un compte ou d'un projet, dépôt d'un fichier, saisie d'un intervenant, génération ou export d'un procès-verbal, invitation d'un membre, suppression d'un élément ou du compte ;
  • le choix du mode d'extraction : le recours à l'Analyse IA vaut instruction expresse de transmettre le plan au sous-traitant ultérieur mentionné à l'article 5 ; le choix du Mode Confidentiel vaut instruction de ne rien transmettre, ce que l'architecture garantit techniquement ;
  • toute instruction particulière adressée par écrit à contact@dimcontrol.fr, dans la limite des fonctionnalités du service.

L'éditeur n'utilise les données du Client à aucune autre fin : ni pour son propre compte, ni à des fins de statistiques commerciales nominatives, ni pour entraîner un modèle d'intelligence artificielle, ni pour les céder, louer ou partager à des fins publicitaires.

Conformément au dernier alinéa de l'article 28.3, l'éditeur informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données. Si une obligation légale de l'Union ou d'un État membre impose à l'éditeur un traitement non couvert par les instructions du Client, il l'en informe avant le traitement, sauf interdiction légale de le faire.

5. Sous-traitants ultérieurs

Le Client donne à l'éditeur une autorisation générale écrite (article 28.2 du RGPD) de recourir aux sous-traitants ultérieurs listés ci-dessous. Chacun est lié par un contrat imposant des obligations de protection des données équivalentes à celles de la présente annexe, et l'éditeur demeure pleinement responsable devant le Client de leur exécution (article 28.4).

Sous-traitant ultérieurRôle et périmètreLocalisationEncadrement des transferts
OVHcloud SAS — 2 rue Kellermann, 59100 Roubaix, FranceHébergement de l'infrastructure, de la base de données et des fichiers ; envoi des messages électroniques du service (SMTP). Traite l'ensemble des catégories de données de l'article 3.France (Union européenne)Aucun transfert hors UE. Datacenters certifiés ISO 27001. Société de droit français : le CLOUD Act américain ne lui est pas applicable.
Anthropic PBC — San Francisco, États-Unis (service Claude)Analyse assistée par intelligence artificielle des plans déposés, UNIQUEMENT en mode Analyse IA et après consentement explicite recueilli avant l'envoi. Reçoit le contenu du plan transmis. N'intervient ni en Mode Confidentiel, ni en Édition Locale.États-Unis (hors UE)Clauses Contractuelles Types (CCT / SCC) de la Commission européenne et adhésion au EU-US Data Privacy Framework. Engagement contractuel de non-entraînement des modèles sur les contenus transmis et de conservation limitée à la durée du traitement et à la prévention des abus.
Stripe Payments Europe Ltd. — Dublin, IrlandeEncaissement des abonnements et émission des factures. N'accède qu'aux données de facturation du Client (identité, coordonnées, montants) : aucun plan, aucune cote, aucune mesure, aucun procès-verbal ne lui est transmis.Irlande (Union européenne)Contrat de traitement Stripe + certification PCI-DSS. Les transferts éventuels vers le groupe Stripe hors UE sont encadrés par les CCT souscrites par Stripe.
Functional Software Inc. / Sentry GmbH — Allemagne (offre Sentry hébergée dans l'Union)Détection et diagnostic des erreurs techniques de l'application. Reçoit des traces d'exécution filtrées : aucun contenu métier (plan, cote, mesure, procès-verbal) ne lui est transmis, et les identifiants directs sont expurgés avant envoi.Allemagne (Union européenne)Contrat de traitement Sentry + filtrage des données personnelles à la source (PII scrubbing) avant tout envoi.

Changement de sous-traitant ultérieur. L'éditeur informe le Client de tout ajout ou remplacement envisagé au moins 30 jours à l'avance, par courrier électronique à l'adresse du compte et par mise à jour de la présente page. Le Client peut s'y opposer par écrit, pour un motif légitime tenant à la protection des données, dans ce délai. À défaut de solution alternative raisonnable, le Client peut résilier son abonnement sans frais ni pénalité, la part non consommée d'une période payée d'avance lui étant alors remboursée au prorata — par dérogation expresse à l'article 8 des CGV.

Le Client qui souhaite qu'aucun contenu ne quitte l'Union européenne dispose d'un moyen immédiat et gratuit : n'utiliser que le Mode Confidentiel ou l'Édition Locale. Le sous-traitant hors UE n'est alors jamais sollicité.

6. Confidentialité et personnes autorisées

L'accès aux données traitées pour le compte du Client est strictement limité aux personnes qui en ont besoin pour l'exploitation, la maintenance et le support du service. Chacune de ces personnes — l'éditeur lui-même et, le cas échéant, tout intervenant qu'il autoriserait — est soumise à une obligation de confidentialité contractuelle ou légale, qui survit à la fin de sa mission, et reçoit l'information nécessaire au traitement de ces données (article 28.3.b du RGPD).

Les accès techniques d'administration sont individuels, authentifiés et journalisés. L'éditeur n'accède au contenu d'un compte que pour répondre à une demande de support du Client, pour corriger un incident, ou pour satisfaire à une obligation légale.

7. Sécurité du traitement (article 32)

Compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature des données et des risques, l'éditeur met en œuvre les mesures techniques et organisationnelles suivantes :

  • Minimisation à la source : les plans déposés pour analyse sont supprimés dès la fin de celle-ci — la meilleure protection d'un fichier étant qu'il ne soit pas conservé. Le Mode Confidentiel et l'Édition Locale permettent de ne jamais transmettre le fichier.
  • Chiffrement en transit : TLS 1.2 minimum, TLS 1.3 par défaut, sur l'ensemble des échanges, y compris avec les sous-traitants ultérieurs.
  • Contrôle d'accès : authentification obligatoire, vérification de l'adresse électronique avant le premier accès, mots de passe de 12 caractères minimum hachés (bcrypt, facteur 12) et refusés s'ils figurent dans une fuite publique connue, sessions signées et révocables à distance.
  • Cloisonnement : isolation stricte des données par compte, vérifiée côté serveur à chaque requête ; le partage d'espace de travail n'ouvre l'accès qu'aux membres expressément invités par le Client.
  • Détection et résistance aux abus : limitation du nombre de tentatives sur les points d'entrée sensibles, détection des connexions inhabituelles (adresse, pays ou navigateur inconnus) avec alerte au titulaire, en-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options, Permissions-Policy).
  • Traçabilité : journal d'audit des actions sensibles (consentement, export, suppression, modification critique), consultable par le Client et exportable.
  • Disponibilité et restauration : sauvegarde quotidienne automatique de la base de données, conservée 7 jours en roulement, hébergée en France.
  • Hébergement : datacenters OVHcloud situés en France et certifiés ISO 27001.

Ces mesures sont réexaminées périodiquement et peuvent évoluer, sans que le niveau de sécurité globale ne puisse être réduit. Le détail à jour figure à la section 9 de la politique de confidentialité et sur la page Sécurité des données.

8. Assistance du Client — droits des personnes, violations, analyses d'impact

Droits des personnes concernées (article 28.3.e). Le service est conçu pour que le Client réponde lui-même, et immédiatement, aux demandes qu'il reçoit : les données de son espace sont consultables, rectifiables, exportables (format JSON structuré, exports Excel et PDF des procès-verbaux) et supprimables depuis son tableau de bord. Si une demande excède ces moyens, l'éditeur y apporte son concours dans un délai de dix (10) jours ouvrés à compter de la demande écrite, afin que le Client tienne son propre délai d'un mois. Si une personne concernée s'adresse directement à l'éditeur pour des données relevant du présent contrat, celui-ci ne répond pas sur le fond et transmet la demande au Client sans délai.

Violation de données (articles 28.3.f et 33.2). L'éditeur notifie au Client toute violation de données à caractère personnel dont il a connaissance, dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, de manière à lui permettre de respecter son propre délai de 72 heures vis-à-vis de l'autorité de contrôle. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. L'éditeur documente chaque violation et assiste le Client dans ses propres notifications. La notification aux personnes concernées, lorsqu'elle est requise, incombe au Client, responsable du traitement.

Analyse d'impact et consultation préalable (articles 28.3.f, 35 et 36). Compte tenu des informations dont il dispose, l'éditeur fournit au Client, sur demande écrite, les éléments techniques nécessaires à la réalisation d'une analyse d'impact relative à la protection des données et, le cas échéant, à une consultation préalable de l'autorité de contrôle.

Réquisitions. Si une autorité publique adresse à l'éditeur une demande contraignante portant sur des données traitées pour le compte du Client, l'éditeur en informe le Client dans les meilleurs délais, sauf interdiction légale, et se limite strictement à ce que la demande impose.

9. Sort des données à la fin du contrat (article 28.3.g)

Avant la clôture. Le Client peut à tout moment, sans demande préalable et sans frais, récupérer ses données depuis son espace : export JSON structuré de l'intégralité de son compte (comptes, affaires, projets, cotes, mesures, instruments, référentiels, historique des exports et journaux), et export des procès-verbaux aux formats Excel et PDF, y compris par lot au niveau d'une affaire. Cette faculté est ouverte à toutes les offres, y compris l'offre Gratuite. Les modalités détaillées figurent à l'article 8 bis des CGV (réversibilité).

À la clôture du compte. Au choix du Client, exprimé au plus tard au jour de la clôture : restitution des données dans les formats ci-dessus, ou suppression. À défaut de choix exprimé, la suppression demandée depuis l'espace Paramètres emporte effacement immédiat et irréversible des données du compte — le Client est invité à réaliser ses exports au préalable, l'opération étant définitive.

Sauvegardes. Les sauvegardes de la base de données étant conservées 7 jours en roulement, une donnée supprimée disparaît définitivement de ces copies au plus tard à l'expiration de ce cycle. Elles ne sont ni consultées ni exploitées dans l'intervalle, et ne servent qu'à la restauration après incident.

Réserve légale. Par exception, l'éditeur conserve les données de facturation pendant dix (10) ans (article L.123-22 du Code de commerce) et les preuves d'acceptation des documents contractuels pendant la durée nécessaire à leur opposabilité. Ces conservations relèvent du rôle de responsable de traitement de l'éditeur, dans les conditions de l'article 28.3.g in fine.

Cessation du service. En cas d'arrêt définitif du service, l'éditeur en informe les Clients par courrier électronique au moins 60 jours avant la fermeture, maintient pendant ce délai l'accès aux fonctions d'export, et supprime les données à l'issue de celui-ci.

10. Audit et mise à disposition des informations (article 28.3.h)

L'éditeur met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28. À ce titre, il répond aux questionnaires de sécurité et de conformité des services achats et qualité, dans un délai raisonnable et sans frais.

Le Client peut faire réaliser un audit, par lui-même ou par un auditeur indépendant qu'il mandate, dans les conditions suivantes : au maximum une fois par an (sauf incident de sécurité avéré ou demande d'une autorité de contrôle), sur préavis écrit de 30 jours, pendant les heures ouvrées, sans perturbation du service, et sous réserve d'un engagement de confidentialité de l'auditeur, lequel ne doit pas être un concurrent de l'éditeur. L'audit ne peut porter atteinte à la sécurité ni à la confidentialité des données des autres clients. Les frais engagés par l'auditeur sont à la charge du Client, sauf si l'audit révèle un manquement substantiel de l'éditeur.

Registre. L'éditeur tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30.2 du RGPD, et en communique les éléments pertinents sur demande.

11. Obligations et droits du Client, responsable du traitement

Le Client, en sa qualité de responsable du traitement, s'engage à :

  • disposer d'une base légale pour chacun des traitements qu'il confie à l'éditeur, et ne donner que des instructions licites ;
  • informer les personnes concernées — notamment ses salariés utilisateurs du service et les intervenants qu'il désigne comme contrôleurs ou valideurs — du traitement réalisé, de son sous-traitant et de leurs droits ;
  • ne déposer que les données nécessaires à ses contrôles, à l'exclusion des catégories exclues à l'article 3, et vérifier qu'il est en droit de communiquer les plans de ses donneurs d'ordres ;
  • choisir le mode d'extraction adapté à la sensibilité de ses documents, le Mode Confidentiel et l'Édition Locale étant à sa disposition pour les contenus qu'il ne souhaite pas transmettre ;
  • maîtriser les accès à son espace : gestion des membres invités, retrait des accès des collaborateurs partis, confidentialité des identifiants ;
  • tenir son propre registre des activités de traitement (article 30.1) et répondre aux demandes des personnes concernées.

Le Client dispose en contrepartie du droit d'obtenir de l'éditeur le respect de l'ensemble des engagements de la présente annexe, l'accès aux informations de l'article 10, et la restitution ou la suppression de ses données dans les conditions de l'article 9.

12. Responsabilité

Chaque partie répond des dommages causés par un traitement qui lui est imputable, dans les conditions de l'article 82 du RGPD. La responsabilité de l'éditeur au titre de la présente annexe s'exerce dans les limites prévues à l'article 13 des CGV, sans que ce plafond puisse faire obstacle aux droits que les personnes concernées tiennent directement du RGPD, ni s'appliquer en cas de dol ou de faute lourde.

Le Client garantit l'éditeur contre les conséquences d'un dépôt de données effectué en violation de l'article 3 ou d'une instruction manifestement illicite au sens de l'article 4.

13. Durée, modification et versions de l'annexe

La présente annexe entre en vigueur à la création du compte et s'applique pendant toute la durée du traitement défini à l'article 2. Ses stipulations relatives à la confidentialité et au sort des données survivent à la fin du contrat.

L'éditeur peut la faire évoluer, notamment pour tenir compte d'évolutions réglementaires ou techniques, sans que le niveau de protection ne puisse être réduit. Toute modification substantielle est notifiée par courrier électronique au moins 30 jours avant son entrée en vigueur ; le Client peut alors résilier sans frais avant cette date. Chaque version est datée, identifiée par un numéro de version et archivée ; la référence des CGU et des CGV acceptées est enregistrée avec le compte et avec la souscription, de sorte que le texte applicable à une date donnée puisse être identifié et produit ultérieurement.

Version en vigueur : 2026-08-07 (7 août 2026).

14. Droit applicable et contact

La présente annexe est régie par le droit français et par le RGPD. L'autorité de contrôle compétente est la Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr. Les stipulations des CGV relatives au règlement des différends et à la juridiction compétente s'appliquent.

Toute question, demande d'exemplaire signé, questionnaire de conformité ou demande d'audit : contact@dimcontrol.fr

Voir aussi