Préambule
STUDIO NOOLA, société par actions simplifiée au capital social de 1000 €, dont le siège social est situé au 60 RUE FRANCOIS IER 75008 PARIS, immatriculée au Registre du Commerce et des Sociétés de Paris sous le numéro 999 280 910, représentée par Mme Laetitia Gonzalez (ci-après le « Sous-traitant » ou « PilotAsso »),
Le Client utilise la plateforme PilotAsso afin de gérer ses adhérents, membres, bénévoles et/ou donateurs (ci-après les « Personnes concernées »).
Dans ce cadre, PilotAsso est amené à traiter, pour le compte et sur instruction du Client, des données à caractère personnel relatives aux Personnes concernées.
Le présent accord et ses annexes (ci-après l'« Accord ») a pour objet de définir les conditions dans lesquelles PilotAsso, agissant en qualité de sous-traitant au sens de l'article 4.8 du RGPD, s'engage à traiter ces données pour le compte du Client, responsable de traitement, conformément aux exigences de l'article 28 du RGPD.
Il constitue une annexe indissociable au contrat d’abonnement et prévaut en cas de contradiction s'agissant spécifiquement des questions de protection des données.
Article 2 – Objet, nature, finalité et durée du traitement
Le Sous-traitant traite, pour le compte du Client, les Données à caractère personnel nécessaires à la fourniture des fonctionnalités de la Plateforme souscrites par le Client, notamment la gestion des adhérents, des cotisations, de la communication et des événements associatifs.
2.2 Nature des opérations
Collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, communication, effacement des données, réalisées par voie électronique dans le cadre de l'hébergement et du fonctionnement de la Plateforme.
Mise à disposition d'un outil de gestion associative permettant au Client de gérer ses relations avec les Personnes concernées.
2.4 Catégories de données traitées
Données d'identification : nom, prénom, email, téléphone, adresse postale ;
Données relatives à l'adhésion : statut de membre, date d'adhésion, historique de cotisation, montants versés ;
Données de connexion, le cas échéant, si les personnes concernées disposent d'un accès à un espace membre ;
Le Client confirme ne pas transmettre de données nominatives relatives à des mineurs. Le cas échéant, seules des données non nominatives relatives à des activités destinées à des mineurs pourraient être traitées.
2.5 Catégories de personnes concernées
- Représentants légaux, administrateurs et membres des instances dirigeantes du Client ;
- Salariés, bénévoles et utilisateurs autorisés désignés par le Client pour accéder à la Plateforme ;
- Adhérents, membres, usagers, bénévoles et donateurs du Client
- Contacts, instructeurs et référents auprès des organismes financeurs et partenaires institutionnels du Client.
Le présent Accord est conclu pour la durée du contrat d'abonnement liant les Parties, incluant ses éventuels renouvellements, et jusqu'à complet accomplissement des obligations de restitution et suppression des données prévues à l'article 11.
Article 4 – Recours à d'autres sous-traitants
Le Client autorise de manière générale le Sous-traitant à recourir à d'autres sous-traitants (listés en Annexe A) (ci-après les « Sous-traitants ultérieurs ») pour les besoins de l'exécution des services sous réserve d'en informer préalablement le Client de tout changement envisagé.
Le Client dispose d'un délai de quinze (15) jours à compter de la réception de cette notification pour formuler d'éventuelles objections motivées liées à la protection des données.
En l'absence d'opposition formulée dans ce délai, le sous-traitant ultérieur sera réputé agréé.
En cas d'objection motivée formulée dans le délai imparti, les Parties se rapprochent de bonne foi afin de trouver une solution alternative.
À défaut d'accord dans un délai de trente (30) jours suivant l'objection, le Client peut résilier l'Accord et le contrat d'abonnement associé, sans pénalité ni indemnité, par notification écrite adressée au Sous-traitant.
Le Sous-traitant impose à chacun de ses Sous-traitants ultérieurs, par contrat, les mêmes obligations en matière de protection des données que celles prévues au présent Accord.
Lorsque les fonctionnalités d'intelligence artificielle de la Plateforme sont utilisées, les données à caractère personnel traitées à cette occasion sont transmises à Openrouter, prestataire agissant en qualité de sous-traitant ultérieur au sens de l'article 4 du présent Accord.
Ce prestataire s'engage contractuellement envers le Sous-traitant à ne pas réutiliser, à quelque fin que ce soit, les données transmises pour l'entraînement ou l'amélioration de modèles d'intelligence artificielle publics ou destinés à des tiers.
Article 5 – Assistance en matière de droits des Personnes concernées
Le Sous-traitant met en œuvre, dans la mesure du possible, les mesures techniques appropriées pour permettre au Client de répondre aux demandes d'exercice des droits des Personnes concernées (accès, rectification, effacement, opposition, portabilité, limitation).
Lorsque les Personnes concernées adressent directement une demande au Sous-traitant, celui-ci en informe le Client sans délai injustifié et ne répond pas directement à la demande, sauf instruction contraire du Client.
Article 7 – Notification des violations de données
Le Sous-traitant notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard dans un délai de quarante-huit (48) heures après en avoir pris connaissance.
Cette notification est adressée par email à l'adresse de contact renseignée par le Client dans son compte d'abonnement.
Cette notification est accompagnée, dans la mesure du possible, de toute documentation utile permettant au Client de procéder, si nécessaire, à la notification de la violation à l'autorité de contrôle compétente dans le délai de 72 heures prévu par l'article 33 du RGPD, et le cas échéant aux Personnes concernées conformément à l'article 34 du RGPD.
Article 9 – Audit
Le Client peut effectuer ou faire effectuer par un auditeur indépendant qualifié un audit afin de vérifier exclusivement la sécurité du service et la conformité du Sous-traitant au RGPD (à l'exclusion de tout contrôle général ou de tout autre aspect contractuel).
Les modalités de cet audit sont soumises aux conditions cumulatives suivantes :
L'audit doit faire l'objet d'un préavis écrit d'au moins trente (30) jours adressé au Sous-traitant.
L'audit est réalisé exclusivement à distance et sur pièces, sans accès direct aux systèmes du Sous-traitant.
L'audit est strictement limité au périmètre géré par PilotAsso et ne peut en aucun cas s'étendre aux sous-traitants d'infrastructure ou fournisseurs cloud tiers de PilotAsso, ces derniers n'étant pas soumis à ce type de contrôle direct.
La fréquence est limitée à un (1) audit par an au maximum (sauf survenance d'une violation de données confirmée chez le Sous-traitant). Par ailleurs, si un audit indépendant ou une certification pertinente a déjà été réalisé au cours des douze (12) mois glissants, le Sous-traitant pourra satisfaire de plein droit à l'obligation d'audit en remettant au Client une copie du rapport ou du certificat correspondant.
Si l'audit est confié à un tiers, la signature préalable d'un accord de confidentialité (NDA) strict est obligatoire. L'auditeur ne doit en aucun cas être un concurrent direct de PilotAsso.
L'audit ne peut perturber le fonctionnement normal des Services ni porter atteinte à la confidentialité des données des autres clients de PilotAsso.
L'ensemble des coûts et frais occasionnés par la réalisation de l'audit (y compris les honoraires de l'auditeur) sont intégralement pris en charge par le Client.
Le rapport d'audit établi doit être transmis à PilotAsso, qui dispose de la faculté d'y formuler ses objections. En cas de désaccord persistant à la suite des conclusions de l'audit, le Client aura pour seule option de résilier le contrat.
Article 10 – Transferts hors Union européenne
Le Sous-traitant héberge les données à caractère personnel au sein de l'Union européenne.
Lorsqu'un sous-traitant ultérieur est susceptible de traiter des données en dehors de l'Union européenne ce transfert est encadré par des mesures appropriées (clauses contractuelles types de la Commission européenne, décision d'adéquation applicable au pays concerné), dont une copie est tenue à la disposition du Client sur demande.
Le Sous-traitant informe le Client de tout nouveau transfert hors UE selon les modalités prévues à l'article 4.
Article 14 – Durée, modification et droit applicable
Le présent Accord entre en vigueur à la date d’activation de l'abonnement et demeure applicable pendant toute la durée de celui-ci, ainsi que pour toute obligation dont l'exécution se prolonge au-delà de son terme (notamment restitution/suppression des données).
Il peut être modifié par avenant écrit signé des deux Parties, notamment pour tenir compte d'une évolution réglementaire ou d'une recommandation de l'autorité de contrôle compétente.
Le présent Accord est soumis au droit français.
Tout litige relatif à sa formation, son interprétation ou son exécution relève de la compétence des juridictions désignées dans les Conditions Générales de Vente.
Fait à Paris, le 14 septembre 2026, en deux exemplaires originaux.
Annexe A – Liste des Sous-traitants ultérieurs
À la date du présent Accord, les Sous-traitants ultérieurs suivants sont autorisés :
Hébergement : Hostinger (société Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Chypre)
Solution de paiement : Stripe (Stripe Payments Europe, Ltd., Grand Canal Street Lower, Dublin 2, Irlande)
Solution d'emailing / notifications : Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande)
Solution IA : OpenRouter (OpenRouter Inc. 169 Madison Avenue, New York, NY 10016, United States)