Accord de traitement des données (DPA)

Dernière mise à jour : 8 octobre 2026

Le présent Accord de traitement des données ("DPA") fait partie intégrante du contrat conclu entre Hagen NK, exerçant sous le nom commercial Artistu, et le client pour l'utilisation du service Artistu (le "Contrat"), y compris nos Conditions générales. Il s'applique automatiquement à tout client qui utilise Artistu. Un exemplaire signé est disponible sur demande à [email protected].

1. Parties

Sous-traitant : Hagen NK, exerçant sous le nom commercial Artistu, Utrechtseweg 310 B46, 6812 AR Arnhem, Pays-Bas. Chambre de commerce (KVK) 82235082, TVA NL862387929B01 ("Artistu", "nous").

Responsable du traitement : l'organisation qui dispose d'un compte Artistu et qui a accepté le Contrat (le "Client", "vous").

2. Définitions

Les termes tels que "données à caractère personnel", "traitement", "responsable du traitement", "sous-traitant", "personne concernée" et "violation de données à caractère personnel" ont le sens qui leur est donné dans le Règlement général sur la protection des données (UE) 2016/679 ("RGPD"). Les "Données personnelles du Client" désignent les données à caractère personnel que nous traitons pour le compte du Client dans le cadre de la fourniture du service. Le "Sous-traitant ultérieur" désigne un tiers auquel nous faisons appel pour traiter des Données personnelles du Client.

3. Rôles et champ d'application

Le Client est le responsable du traitement des Données personnelles du Client et Artistu est le sous-traitant. L'objet, la nature, la finalité et la durée du traitement ainsi que les catégories de données et de personnes concernées sont décrits à l'Annexe 1. Artistu agit en tant que responsable du traitement indépendant uniquement pour les données dont elle a besoin pour exercer sa propre activité, telles que la gestion des comptes, la facturation du Client et le marketing, qui relèvent de notre Politique de confidentialité.

4. Instructions

Nous traitons les Données personnelles du Client uniquement sur instruction documentée du Client. Le Contrat, le présent DPA ainsi que l'utilisation et la configuration du service par le Client constituent l'intégralité des instructions du Client. Nous informerons le Client si nous estimons qu'une instruction constitue une violation du RGPD ou d'une autre législation relative à la protection des données, sauf si la loi nous l'interdit. Si la loi nous impose de traiter les données d'une autre manière, nous en informerons préalablement le Client, sauf si cette loi l'interdit.

5. Confidentialité

Toute personne au sein d'Artistu ayant accès aux Données personnelles du Client est soumise à une obligation de confidentialité et n'y accède que dans la mesure nécessaire pour fournir, assister ou sécuriser le service.

6. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les Données personnelles du Client, conformément à l'article 32 du RGPD. Ces mesures sont décrites à l'Annexe 2. Nous pouvons les mettre à jour, à condition que le niveau global de protection ne soit pas réduit.

7. Sous-traitants ultérieurs

Le Client nous accorde une autorisation générale de faire appel à des sous-traitants ultérieurs. Les sous-traitants ultérieurs actuels sont énumérés à l'Annexe 3. Nous annoncerons tout sous-traitant ultérieur nouveau ou de remplacement en mettant à jour l'Annexe 3 et en adressant un e-mail au titulaire du compte au moins 30 jours avant la prise d'effet du changement. Le Client peut s'y opposer pour des motifs raisonnables liés à la protection des données dans ce délai. Si nous ne sommes pas en mesure de répondre à l'objection, le Client peut résilier la partie du service concernée et obtenir le remboursement des frais payés d'avance pour la durée restante. Nous imposons à chaque sous-traitant ultérieur des obligations en matière de protection des données qui ne sont pas moins protectrices que le présent DPA et restons responsables de leur exécution.

8. Transferts internationaux

Notre base de données principale est hébergée aux Pays-Bas et notre stockage de fichiers en Allemagne. Lorsqu'un sous-traitant ultérieur traite des Données personnelles du Client en dehors de l'Espace économique européen, le transfert est encadré par une décision d'adéquation, y compris le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework) lorsque le sous-traitant ultérieur est certifié, ou par les clauses contractuelles types adoptées par la Commission européenne.

9. Demandes des personnes concernées

La plupart des demandes, telles que l'accès, la rectification, l'exportation et la suppression, peuvent être traitées directement par le Client dans Artistu. Lorsque cela n'est pas possible, nous aiderons le Client à répondre aux demandes des personnes concernées. Si une personne concernée nous contacte directement au sujet de Données personnelles du Client, nous transmettrons la demande au Client sans y répondre nous-mêmes.

10. Violations de données à caractère personnel

Nous notifierons le Client dans les meilleurs délais, et en tout état de cause dans les 48 heures, après avoir pris connaissance d'une violation de données à caractère personnel affectant des Données personnelles du Client. La notification décrira, dans la mesure où ces éléments sont connus, la nature de la violation, les données et les personnes concernées, les conséquences probables et les mesures prises. Nous aiderons le Client à respecter ses propres obligations de notification en vertu des articles 33 et 34 du RGPD.

11. Assistance

Compte tenu de la nature du traitement et des informations dont nous disposons, nous aiderons le Client dans le cadre des analyses d'impact relatives à la protection des données et des consultations préalables d'une autorité de contrôle, lorsque celles-ci concernent le service.

12. Restitution et suppression

Le Client peut exporter ses données depuis Artistu à tout moment. À la fin du Contrat, nous supprimons les Données personnelles du Client dans un délai de 30 jours, sauf si la loi nous impose de les conserver. Les copies figurant dans les sauvegardes sont écrasées selon le cycle de sauvegarde habituel et au plus tard 90 jours après la suppression.

13. Audits

Nous mettrons à disposition les informations nécessaires pour démontrer le respect de l'article 28 du RGPD. Le Client, ou un auditeur indépendant tenu à la confidentialité, peut auditer notre conformité au présent DPA une fois par an moyennant un préavis écrit de 30 jours, pendant les heures ouvrables et aux frais du Client, ou à tout moment à la suite d'une violation de données à caractère personnel. Les audits des sous-traitants ultérieurs s'effectuent au moyen des certifications et rapports que ces sous-traitants ultérieurs mettent à disposition.

14. Responsabilité

La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations de responsabilité prévues par le Contrat, sauf si le RGPD n'autorise pas une telle limitation.

15. Durée, primauté et droit applicable

Le présent DPA reste en vigueur aussi longtemps que nous traitons des Données personnelles du Client. En cas de contradiction entre le présent DPA et le Contrat, le présent DPA prévaut pour les questions relatives à la protection des données. Le présent DPA est régi par le droit néerlandais. Les litiges sont soumis au tribunal compétent d'Arnhem, Pays-Bas.

Le présent DPA est une traduction de la version anglaise. En cas de divergence entre les versions, la version anglaise prévaut.

Annexe 1 : Description du traitement

Objet et finalité : la fourniture du service Artistu, une plateforme permettant aux agences et managers d'artistes de gérer les artistes, les bookings, les contrats, les signatures électroniques, les factures, l'advancing, les itinéraires, les listes d'invités, les dossiers de presse et la communication associée.

Nature du traitement : conservation, organisation, affichage, envoi, génération de documents à partir de, et suppression des données saisies par le Client ou par les personnes que le Client invite.

Durée : la durée du Contrat, augmentée du délai de suppression prévu à la section 12.

Catégories de personnes concernées :

  • les membres de l'équipe du Client qui utilisent Artistu
  • les artistes et les membres de leur équipe
  • les promoteurs, salles, clients et autres contacts professionnels du Client
  • les personnes qui signent des contrats, remplissent des formulaires, soumettent des offres ou sont ajoutées à des listes d'invités
  • les membres de l'équipe technique et du groupe de voyage mentionnés dans les itinéraires

Catégories de données à caractère personnel :

  • noms, fonctions, adresses e-mail et numéros de téléphone
  • adresses postales et de facturation, informations sur l'entreprise, numéros de TVA et numéros fiscaux et numéros de compte bancaire (IBAN)
  • informations relatives aux bookings, cachets, factures et paiements liées à une personne
  • informations de voyage et d'itinéraire, pouvant inclure une date de naissance lorsque le Client la saisit
  • signatures électroniques et piste d'audit de la signature : nom, fonction, adresse IP, informations sur l'appareil et horodatages
  • contenu des e-mails, notes et documents que le Client crée ou télécharge
  • données techniques telles que les adresses IP, les informations sur le navigateur et les journaux d'utilisation

Catégories particulières de données : aucune n'est requise pour le service. Le Client ne doit pas saisir de catégories particulières de données à caractère personnel, sauf s'il dispose d'une base juridique pour le faire.

Annexe 2 : Mesures de sécurité

  • Les données du Client sont hébergées dans l'Union européenne, la base de données aux Pays-Bas et le stockage de fichiers en Allemagne.
  • L'ensemble du trafic à destination et en provenance d'Artistu est chiffré au moyen de TLS. Les fichiers téléchargés sont stockés de manière chiffrée au repos.
  • Les données de chaque organisation sont séparées logiquement, et chaque requête est vérifiée au regard de l'organisation et des autorisations de l'utilisateur.
  • Les clients contrôlent qui peut voir quoi au moyen de rôles et d'autorisations. La connexion est gérée par Clerk et prend en charge l'authentification multifacteur.
  • Les liens destinés aux clients, tels que les liens de signature et d'advancing, utilisent de longues clés aléatoires et peuvent être révoqués.
  • Les signatures électroniques conservent une piste d'audit comportant une empreinte SHA-256 du document signé.
  • L'accès aux systèmes de production est limité aux personnes qui en ont besoin, protégé par une authentification multifacteur et non partagé.
  • La base de données est sauvegardée quotidiennement. Les erreurs sont surveillées afin que les problèmes soient détectés et corrigés rapidement.
  • Les sous-traitants ultérieurs sont choisis pour leurs pratiques de sécurité et liés par des conditions de traitement des données.

Annexe 3 : Sous-traitants ultérieurs

Sous-traitant ultérieurFinalitéLocalisation des donnéesGarantie de transfert
Railway CorporationHébergement de l'application et base de données principaleAmsterdam, Pays-BasDonnées stockées dans l'UE, CCT pour l'accès à distance
Amazon Web Services EMEA SARLStockage de fichiers, e-mails transactionnels et tâches planifiéesFrancfort, AllemagneDonnées stockées dans l'UE, CCT et EU-US DPF
Clerk, Inc.Connexion des utilisateurs et gestion des comptesÉtats-UnisCCT et EU-US DPF
Stripe Payments Europe, Ltd.Facturation des abonnements et paiement des factures en ligneIrlande et États-UnisCCT et EU-US DPF
Functional Software, Inc. (Sentry)Surveillance des erreursFrancfort, AllemagneDonnées stockées dans l'UE, CCT pour l'accès à distance
PostHog, Inc.Analyse de l'utilisation du produitFrancfort, AllemagneDonnées stockées dans l'UE, CCT pour l'accès à distance
Crisp IM SASChat d'assistance client intégré à l'applicationFranceSans objet (UE)
Google Ireland LimitedRecherche d'adresses et géocodage (Google Maps Platform), notifications push sur Android (Firebase Cloud Messaging)Irlande et États-UnisCCT et EU-US DPF
Recommand BVTransmission de factures électroniques Peppol, uniquement lorsque le client active PeppolBelgiqueSans objet (UE)
Cloudflare, Inc.DNS, sécurité du réseau et routage du traficRéseau mondialCCT et EU-US DPF