Aller au contenu
Bestofconsulting.com

Légal

Politique de confidentialité

& Addendum de traitement des données (DPA)

TALENTS NATION GROUP, SARL au capital de 50 000 euros, immatriculée au RCS de Toulouse sous le numéro 848 129 862, dont le siège social est situé 42 Chemin du Calquet, 31100 Toulouse, représentée par Frédéric Labarthe, exploitant la plateforme Bestofconsulting.com.

Dernière mise à jour : Juin 2026

1. Politique de confidentialité

1.1. Qui est responsable du traitement ?

La présente politique explique comment TALENTS NATION GROUP, exploitant la plateforme Bestofconsulting.com, traite les données à caractère personnel dans le cadre de son site, de son annuaire, de sa marketplace d'appels d'offres et des services associés.

Sauf indication contraire dans un devis, des conditions particulières ou l'Addendum de traitement des données figurant en partie 2, Bestofconsulting agit en qualité de responsable de traitement indépendant pour l'exploitation, la sécurisation, l'amélioration, la facturation et la conformité de la plateforme.

Contact RGPD : contact@bestofconsulting.com · Adresse postale : 42 Chemin du Calquet, 31100 Toulouse. Lorsque la désignation d'un délégué à la protection des données n'est pas légalement obligatoire, ce contact tient lieu de point de contact RGPD.

1.2. À qui s'adresse cette politique ?

Cette politique s'applique aux personnes physiques qui utilisent ou interagissent avec la plateforme pour le compte d'une entreprise, d'un cabinet de conseil ou d'un autre organisme.

Elle concerne notamment les administrateurs et utilisateurs de comptes, représentants légaux, contacts opérationnels, parties prenantes d'un appel d'offres, membres d'un comité de sélection, évaluateurs post-mission, contacts commerciaux, prospects, abonnés à la newsletter et visiteurs du site.

Bestofconsulting est une plateforme B2B. Elle n'a pas vocation à être utilisée par des mineurs ni à collecter des données de consommateurs dans un cadre domestique.

1.3. Quelles données collectons-nous ?

CatégorieExemples de données
Compte et identificationNom, prénom, fonction, entreprise ou cabinet, adresse e-mail professionnelle, téléphone, rôle, identifiants techniques, préférences de notification.
Vérification et profil sociétéSIRET/SIREN, raison sociale, adresse, secteur, taille, logo, description, site web, éléments publics issus ou vérifiés via des registres officiels.
Fiche cabinetDescription, expertises, secteurs, régions, références, certifications, méthodologie, équipe, liens publics, informations de contact et contenus publiés par le cabinet.
Appels d'offres et échangesBrief, contexte, objectifs, critères, budget indicatif, planning, parties prenantes, questions-réponses, messages, décisions, motifs de refus, notes internes le cas échéant.
Réponses cabinetsManifestations d'intérêt, propositions, méthodologie, équipe proposée, disponibilité, honoraires, réserves, pièces et contenus transmis.
Avis et satisfactionÉvaluations post-mission, notes par critères, verbatims, recommandation, statut de mission, informations permettant de vérifier qu'un avis est lié à une mission réelle.
Facturation et paiementProduits souscrits, devis, commandes, factures, statut de paiement, références transactionnelles. Les données de carte bancaire sont traitées par Stripe et ne sont pas stockées par Bestofconsulting.
Support, sécurité et usageMessages au support, signalements, logs de connexion et d'activité, adresses IP, horodatages, actions réalisées, informations navigateur/appareil, données nécessaires à la sécurité et à la traçabilité.
Prospection et newsletterAdresse e-mail professionnelle, société, préférences d'abonnement, historique de désinscription et interactions avec les communications.

Les utilisateurs doivent éviter de transmettre des données sensibles au sens du RGPD, notamment données de santé, opinions politiques, convictions religieuses, appartenance syndicale, données biométriques ou données relatives à des infractions, sauf nécessité strictement justifiée par l'objet de la mission et sous leur responsabilité.

1.4. D'où proviennent les données ?

Les données proviennent principalement des informations saisies par les utilisateurs, des contenus transmis dans les comptes et espaces d'appels d'offres, des échanges avec Bestofconsulting, des évaluations post-mission et des données techniques générées par l'utilisation de la plateforme.

Certaines informations d'identification ou de vérification peuvent provenir de sources publiques ou officielles, notamment le registre Sirene, afin de contrôler l'existence et l'identité professionnelle des entreprises et cabinets.

Certaines données peuvent être communiquées par une entreprise ou un cabinet au sujet de ses collaborateurs, représentants, parties prenantes ou contacts. Dans ce cas, l'utilisateur qui transmet ces données garantit disposer d'une base légale appropriée et avoir fourni l'information nécessaire aux personnes concernées.

1.5. Pourquoi utilisons-nous ces données et sur quelles bases légales ?

FinalitéDescriptionBase légale
Création et gestion des comptesCréer un compte, authentifier l'utilisateur, gérer les rôles et droits, permettre l'accès aux espaces entreprise, cabinet et administration.Exécution du contrat ou mesures précontractuelles ; intérêt légitime de sécurisation.
Exploitation de l'annuairePublier et enrichir les fiches cabinets, permettre la recherche par expertise, secteur et région, afficher les badges, références, avis et informations publiques.Exécution du contrat ; intérêt légitime de visibilité B2B et de fiabilité du marché.
Vérification d'identité / KYCContrôler l'existence des entreprises et cabinets, lutter contre les faux profils, conditionner certaines actions comme la publication d'un AO.Exécution du contrat ; intérêt légitime de confiance et prévention des fraudes ; obligations légales le cas échéant.
Dépôt, diffusion et gestion des AORecevoir les briefs, diffuser aux cabinets pertinents, gérer la shortlist, les propositions, décisions, Q&A, notifications et traçabilité.Exécution du contrat ; intérêt légitime de fonctionnement de la marketplace.
Matching, classement et visibilitéIdentifier les cabinets correspondant à un AO, organiser l'annuaire et afficher les paramètres principaux de classement.Exécution du contrat ; intérêt légitime de pertinence et transparence.
Avis vérifiés et score de satisfactionMesurer la satisfaction après mission réelle, vérifier l'origine des avis, modérer, anonymiser et publier certains éléments.Exécution du contrat ; intérêt légitime de confiance, qualité et information des acheteurs.
Facturation, paiement, comptabilitéÉtablir devis, bons de commande et factures, traiter les paiements, gérer impayés, comptabilité et preuve.Exécution du contrat ; obligations légales comptables et fiscales.
Support et relation clientRépondre aux demandes, traiter les incidents, accompagner l'utilisation de la plateforme.Exécution du contrat ; intérêt légitime de support.
Sécurité, lutte contre la fraude et contentieuxTracer les actions, détecter abus, contournements, comportements illicites, protéger la plateforme et constituer des preuves.Intérêt légitime ; obligations légales ; défense des droits en justice.
Prospection B2B et newsletterInformer les professionnels sur la plateforme, ses contenus, offres et actualités ; permettre la désinscription.Intérêt légitime pour la prospection B2B pertinente ; consentement lorsque requis.
Mesure d'audience et améliorationAnalyser l'usage, améliorer les parcours, corriger les anomalies, réaliser des statistiques agrégées.Intérêt légitime ; consentement pour les cookies non strictement nécessaires lorsque requis.

1.6. Données obligatoires et conséquences d'un refus

Certaines données sont nécessaires pour créer un compte, vérifier une identité professionnelle, déposer un AO, répondre à une opportunité, payer un service ou publier une fiche cabinet. Elles sont signalées comme obligatoires ou déductibles du contexte du service demandé.

À défaut de fournir ces informations, l'utilisateur peut ne pas pouvoir accéder à tout ou partie des fonctionnalités : publication d'un AO, vérification du profil, abonnement, réponse à un AO, paiement ou publication d'avis vérifié.

1.7. Qui peut accéder aux données ?

Les données sont accessibles uniquement aux personnes et organismes qui en ont besoin pour les finalités décrites : équipes habilitées de Bestofconsulting, utilisateurs autorisés du compte concerné, entreprises et cabinets impliqués dans un même processus d'AO selon le stade du funnel, prestataires techniques, prestataires de paiement, conseils professionnels soumis à confidentialité, autorités compétentes et juridictions le cas échéant.

Les coordonnées et l'identité complète d'une partie ne sont pas nécessairement révélées dès le premier stade d'un AO. La plateforme peut organiser une levée progressive de l'anonymat conformément aux CGV et aux règles du funnel.

1.8. Paramètres de classement, matching et décisions automatisées

La plateforme peut utiliser des règles de matching et de classement fondées sur les expertises, secteurs, régions, statut de vérification, pertinence de la réponse, formule d'abonnement pour l'annuaire public, et paramètres déclarés dans les CGV.

Dans le funnel de sélection d'un AO, la formule d'abonnement ne doit pas ordonner les cabinets ; les règles de neutralité prévues dans les CGV s'appliquent. Dans l'annuaire public, les paliers payants peuvent influencer la visibilité si cette règle est annoncée aux acheteurs.

Ces traitements n'ont pas pour objet de prendre une décision produisant des effets juridiques ou affectant significativement une personne physique sur le seul fondement d'un traitement automatisé. Les entreprises restent libres de leurs décisions de sélection et les cabinets libres de répondre ou non.

1.9. Sous-traitants et prestataires techniques

Bestofconsulting recourt à des prestataires techniques pour héberger la plateforme, gérer l'authentification, stocker les données, envoyer les e-mails transactionnels, traiter les paiements, superviser la sécurité et assurer le support.

Les sous-traitants critiques identifiés au lancement sont listés dans l'Annexe B du DPA : Supabase pour l'infrastructure applicative (base de données, authentification, stockage), Clever Cloud pour l'hébergement et l'exécution de l'application, Resend pour l'envoi d'e-mails, Stripe pour le paiement et la facturation, et Cloudflare pour la protection anti-robots des formulaires publics (Turnstile). Stripe peut agir comme sous-traitant ou comme responsable de traitement indépendant selon les opérations de paiement, de fraude et de conformité qui lui incombent.

Bestofconsulting veille à encadrer ses prestataires par des contrats de traitement des données lorsque cela est requis, et à maintenir une liste à jour des sous-traitants significatifs.

1.10. Transferts hors Espace économique européen

Les données de la plateforme (base de données, authentification, stockage) sont hébergées en région UE (Irlande). Bestofconsulting privilégie, lorsque les options techniques et contractuelles le permettent, un hébergement et un traitement des données dans l'Espace économique européen.

Certains prestataires ou leurs propres sous-traitants peuvent néanmoins traiter des données depuis des pays situés hors de l'Espace économique européen, notamment les États-Unis. Dans ce cas, Bestofconsulting s'appuie sur les mécanismes reconnus par le RGPD : décision d'adéquation lorsqu'applicable, clauses contractuelles types de la Commission européenne, Data Privacy Framework le cas échéant, mesures complémentaires et analyse de transfert lorsque nécessaire.

Le détail des prestataires et garanties principales figure dans l'Annexe B du DPA.

1.11. Combien de temps conservons-nous les données ?

DonnéesDurée indicative
Compte utilisateurDurée du compte actif, puis jusqu'à 3 ans après la dernière activité ou la clôture du compte, sauf obligation ou contentieux.
Fiches cabinets publiéesDurée de publication de la fiche, puis archivage probatoire jusqu'à 5 ans après clôture ou résiliation.
AO, manifestations, propositions, Q&A, décisionsDurée de l'AO et de la relation commerciale, puis jusqu'à 5 ans à des fins de preuve contractuelle et de prévention des litiges.
Avis vérifiés et scoreDurée de publication ou d'utilité du score, puis archivage probatoire jusqu'à 5 ans ; anonymisation lorsque possible.
Factures et pièces comptables10 ans à compter de la clôture de l'exercice concerné.
Données de paiementRéférences de transaction conservées le temps nécessaire à la preuve et à la comptabilité ; données carte bancaire traitées par Stripe.
Logs de sécurité et traçabilitéEn principe 6 à 12 mois, sauf nécessité de sécurité, fraude, audit ou contentieux.
Prospection B2BJusqu'à 3 ans après le dernier contact actif, sauf opposition ou désinscription.
NewsletterJusqu'à désinscription ou inactivité prolongée ; conservation de la preuve de désinscription si nécessaire.
Messages du formulaire de contact12 mois à compter de la réception, puis suppression automatique ; conservation prolongée si la demande est encore en cours de traitement ou liée à un litige.
Mesure d'audience first-partyDonnées brutes (page consultée, référent, paramètres de campagne, appareil, empreinte quotidienne irréversible ; aucune adresse IP conservée) supprimées automatiquement après 90 jours.
Pièces justificatives de revendication de ficheSupprimées dès la décision (validation ou rejet) de la demande.
Cookies strictement nécessairesDurée de session ou durée limitée nécessaire à l'authentification et à la sécurité. Si des cookies soumis à consentement étaient activés à l'avenir, leurs durées seraient précisées dans une politique cookies dédiée.

1.12. Sécurité

Bestofconsulting met en œuvre des mesures techniques et organisationnelles destinées à protéger les données contre l'accès non autorisé, la perte, l'altération, la divulgation ou la destruction accidentelle ou illicite.

Ces mesures comprennent notamment : authentification et gestion des habilitations, limitation des accès selon le besoin d'en connaître, chiffrement des communications, sauvegardes, journalisation des actions critiques, surveillance des incidents, cloisonnement des environnements, mises à jour de sécurité, modération et mécanismes de signalement.

Aucun système n'étant totalement exempt de risque, les utilisateurs doivent conserver la confidentialité de leurs identifiants, utiliser des mots de passe robustes, limiter les informations transmises au strict nécessaire et signaler rapidement toute suspicion d'usage non autorisé.

1.13. Vos droits

Selon les conditions prévues par le RGPD, les personnes concernées peuvent demander l'accès à leurs données, leur rectification, leur effacement, la limitation du traitement, la portabilité des données fournies, ou s'opposer à certains traitements fondés sur l'intérêt légitime.

Lorsque le traitement repose sur le consentement, celui-ci peut être retiré à tout moment pour l'avenir. Les utilisateurs peuvent également définir des directives relatives au sort de leurs données après leur décès, dans les conditions du droit français.

Pour exercer ces droits : contact@bestofconsulting.com. Bestofconsulting peut demander des informations complémentaires pour vérifier l'identité du demandeur lorsque cela est nécessaire. Une réponse est apportée en principe dans un délai d'un mois, prorogeable dans les conditions du RGPD.

En cas de difficulté non résolue, la personne concernée peut introduire une réclamation auprès de la CNIL (www.cnil.fr).

1.14. Cookies et traceurs

La plateforme peut utiliser des cookies strictement nécessaires au fonctionnement du site, à l'authentification, à la sécurité et à la mémorisation de certains choix.

La mesure d'audience du site est réalisée en propre, côté serveur, sans cookie ni traceur tiers : pages consultées, site référent, paramètres de campagne, type d'appareil et une empreinte technique quotidienne irréversible (aucune adresse IP conservée), supprimés après 90 jours. Ce dispositif, limité à la production de statistiques anonymes, est exempté de consentement.

Des cookies de mesure d'audience, d'amélioration, de prospection ou de contenus tiers pourraient être utilisés à l'avenir, sous réserve de consentement lorsque celui-ci est requis. Une politique cookies et un bandeau de gestion des préférences seraient alors publiés avant leur activation.

Le refus des cookies non nécessaires ne bloque pas l'accès aux fonctionnalités essentielles de la plateforme.

1.15. Évolution de la politique

La présente politique peut être modifiée pour tenir compte des évolutions de la plateforme, de la réglementation, des sous-traitants ou des pratiques de traitement.

En cas de modification substantielle, Bestofconsulting pourra informer les utilisateurs par e-mail, notification in-app ou publication visible sur le site.

2. Addendum de traitement des données (DPA)

Préambule

Le présent Addendum de traitement des données (DPA) complète les CGV lorsque Bestofconsulting traite des données personnelles pour le compte d'un Client. Il ne remplace pas la politique de confidentialité pour les traitements dont Bestofconsulting détermine lui-même les finalités et moyens.

2.1. Parties et champ d'application

Le Client désigne l'Entreprise ou le Cabinet ayant accepté les CGV, un devis ou des conditions particulières de Bestofconsulting.

Le présent DPA s'applique uniquement aux traitements pour lesquels le Client agit en qualité de responsable du traitement et Bestofconsulting agit en qualité de sous-traitant au sens du RGPD.

Le DPA couvre notamment, lorsque cela correspond à l'usage du Client : l'hébergement et la mise à disposition de contenus déposés dans l'espace compte, la transmission de pièces ou informations de mission, la gestion technique de certains contenus d'AO, propositions, notes et échanges réalisés pour le compte du Client.

Sont exclus du DPA les traitements pour lesquels Bestofconsulting agit en qualité de responsable de traitement indépendant, notamment : gestion des comptes et abonnements, facturation, sécurité de la plateforme, prévention de la fraude, administration de l'annuaire, règles de classement, score Bestofconsulting, avis vérifiés, prospection, statistiques globales, défense des droits et obligations légales de l'éditeur.

En cas de contradiction entre le DPA et les CGV sur un sujet de protection des données, le DPA prévaut pour le seul traitement réalisé par Bestofconsulting en qualité de sous-traitant.

2.2. Instructions documentées du Client

Bestofconsulting traite les données personnelles sous-traitées uniquement sur instruction documentée du Client, sauf obligation légale contraire. Les instructions initiales résultent des CGV, du devis, des conditions particulières, des paramètres de compte et de l'utilisation normale des fonctionnalités de la plateforme.

Toute instruction additionnelle doit être écrite, licite, claire, compatible avec les services souscrits et ne pas imposer à Bestofconsulting une modification substantielle non prévue. Si Bestofconsulting estime qu'une instruction viole le RGPD ou une autre règle applicable, il en informe le Client dans la mesure autorisée par la loi.

Le Client demeure responsable de la licéité des données qu'il transmet, des personnes qu'il invite, des destinataires qu'il autorise, des informations intégrées dans les briefs, propositions, avis, commentaires et pièces jointes.

2.3. Description des traitements

L'objet, la durée, la nature, les finalités, les catégories de personnes concernées et de données sont décrits en Annexe A.

Toute extension substantielle du périmètre de traitement, notamment l'activation future de modules d'IA, de messagerie intégrée, d'imports tiers ou d'outils d'analyse avancée, devra donner lieu à une mise à jour du DPA ou à des conditions particulières.

2.4. Obligations de Bestofconsulting en qualité de sous-traitant

  • traiter les données uniquement pour les finalités prévues et sur instruction documentée du Client ;
  • veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation appropriée de confidentialité ;
  • mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe C et les adapter en fonction des risques ;
  • aider raisonnablement le Client à répondre aux demandes d'exercice de droits des personnes concernées, dans la mesure où Bestofconsulting dispose des informations nécessaires ;
  • aider raisonnablement le Client à respecter ses obligations en matière de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable, compte tenu de la nature des traitements et des informations disponibles ;
  • ne pas réutiliser les données sous-traitées pour ses propres finalités, sauf autorisation du Client, anonymisation effective, obligation légale ou traitement distinct prévu dans la politique de confidentialité en qualité de responsable indépendant ;
  • tenir à disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, dans les conditions d'audit prévues ci-dessous ;
  • supprimer ou restituer les données sous-traitées à la fin des services, sauf obligation légale, nécessité probatoire, archivage contractuel ou traitement distinct en qualité de responsable de traitement indépendant.

2.5. Obligations du Client

Le Client garantit disposer d'une base légale appropriée pour collecter, utiliser et transmettre les données personnelles qu'il dépose ou fait déposer sur la plateforme.

Le Client garantit avoir informé les personnes concernées, notamment ses collaborateurs, représentants, contacts, membres du comité de sélection, évaluateurs, consultants proposés, références clients ou parties prenantes d'un AO.

Le Client s'engage à limiter les données transmises au strict nécessaire et à ne pas déposer de données sensibles, confidentielles ou réglementées si elles ne sont pas indispensables au service demandé.

Le Client reste responsable de ses choix de diffusion, de ses destinataires, des accès accordés à ses utilisateurs et du contenu des documents ou informations transmis.

2.6. Sous-traitants ultérieurs

Le Client autorise Bestofconsulting à recourir aux sous-traitants ultérieurs listés en Annexe B pour fournir les services, dans la limite des traitements indiqués.

Bestofconsulting veille à ce que chaque sous-traitant ultérieur significatif soit lié par un engagement écrit comportant des obligations de protection des données substantiellement équivalentes à celles du présent DPA, compte tenu de la nature du service.

Bestofconsulting demeure responsable vis-à-vis du Client de l'exécution des obligations de protection des données par ses sous-traitants ultérieurs, dans les limites prévues par les CGV et le droit applicable.

Bestofconsulting peut ajouter ou remplacer un sous-traitant ultérieur. Sauf urgence liée à la sécurité, à la continuité de service ou à une exigence légale, Bestofconsulting informe le Client au moins trente (30) jours avant tout changement substantiel par e-mail, notification in-app ou mise à jour de la liste publiée.

Le Client peut s'opposer à un nouveau sous-traitant pour un motif légitime lié à la protection des données, dans un délai de quinze (15) jours à compter de l'information. Les parties recherchent alors une solution raisonnable. À défaut, le Client peut résilier la partie du service affectée, sans préjudice des sommes dues pour les services déjà fournis.

2.7. Transferts internationaux

Lorsque les traitements impliquent un transfert de données personnelles hors de l'Espace économique européen, Bestofconsulting veille à ce qu'un mécanisme de transfert valide soit mis en place : décision d'adéquation, clauses contractuelles types, Data Privacy Framework le cas échéant, ou tout autre mécanisme reconnu par le droit applicable.

Le Client reconnaît que certains prestataires globaux, notamment Resend, Stripe ou certains sous-traitants de Supabase, peuvent impliquer un traitement ou un accès depuis les États-Unis ou d'autres pays tiers.

Lorsque des clauses contractuelles types sont nécessaires, elles sont réputées intégrées au présent DPA dans la mesure requise, avec Bestofconsulting ou le prestataire concerné en qualité d'importateur selon le rôle applicable.

2.8. Violation de données personnelles

Bestofconsulting informe le Client dans les meilleurs délais après avoir pris connaissance d'une violation de données personnelles affectant des données traitées pour le compte du Client, et, sauf impossibilité justifiée, dans un délai maximum de soixante-douze (72) heures.

La notification contient, dans la mesure des informations disponibles : la nature de la violation, les catégories de données et de personnes concernées, les conséquences probables, les mesures prises ou proposées pour y remédier et les coordonnées du point de contact.

Bestofconsulting coopère raisonnablement avec le Client afin de lui permettre d'apprécier ses obligations de notification à l'autorité de contrôle ou de communication aux personnes concernées.

2.9. Droits des personnes concernées

Lorsque Bestofconsulting reçoit directement une demande d'exercice de droits portant sur un traitement réalisé pour le compte du Client, Bestofconsulting peut inviter la personne à s'adresser au Client ou transmettre la demande au Client, sauf obligation légale contraire.

Bestofconsulting fournit une assistance raisonnable au Client pour l'accès, la rectification, l'effacement, la limitation, l'opposition ou la portabilité, sous réserve que la demande soit suffisamment identifiée et techniquement réalisable.

2.10. Audit et documentation

Bestofconsulting met à disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA : description des mesures de sécurité, liste des sous-traitants, attestations ou rapports disponibles auprès des prestataires, réponses à questionnaire raisonnable.

Tout audit sur site ou test technique est soumis à un préavis raisonnable, à un accord préalable sur le périmètre, à la confidentialité, à l'absence de perturbation du service et à la protection des autres clients. Sauf incident majeur ou exigence légale, un audit ne peut être demandé plus d'une fois par an.

Les coûts d'un audit demandé par le Client sont à la charge du Client, sauf non-conformité substantielle imputable à Bestofconsulting.

2.11. Sort des données en fin de service

À la fin du contrat ou du service concerné, Bestofconsulting supprime, archive ou restitue les données sous-traitées conformément aux CGV, à la politique de confidentialité, aux durées de conservation applicables et aux contraintes techniques des prestataires.

Le Client peut demander un export raisonnable de ses données avant suppression lorsque cette fonctionnalité est disponible ou peut être réalisée sans charge disproportionnée.

La suppression ne s'applique pas aux données conservées pour respecter une obligation légale, défendre des droits, prévenir la fraude, conserver une preuve contractuelle ou traiter des données anonymisées ou agrégées.

2.12. Responsabilité

Chaque partie demeure responsable du respect de ses propres obligations au titre du RGPD et de la loi Informatique et Libertés.

La responsabilité contractuelle de Bestofconsulting au titre du présent DPA s'exerce dans les conditions et limites prévues par les CGV, sans préjudice des droits impératifs des personnes concernées et des pouvoirs des autorités de contrôle.

Annexes

Annexe A · Description des traitements sous-traités

Élément (article 28 RGPD)Description
Objet du traitementMise à disposition technique de la plateforme Bestofconsulting, gestion des comptes, espaces AO, espaces cabinet, contenus, notifications, historique, sécurité et support.
DuréeDurée du contrat ou du compte, augmentée des durées de conservation nécessaires à la preuve, à la sécurité, à la comptabilité, au contentieux ou aux obligations légales.
Nature des opérationsCollecte, saisie, hébergement, stockage, consultation, transmission, affichage, structuration, rapprochement, notification, journalisation, archivage, suppression, export.
Finalités sous-traitéesPermettre au Client d'utiliser la plateforme : déposer ou répondre à des AO, gérer ses utilisateurs, transmettre des documents, recevoir des notifications, piloter ses opportunités, publier ou administrer certains contenus.
Personnes concernéesUtilisateurs du Client, collaborateurs, représentants, contacts professionnels, parties prenantes d'un AO, évaluateurs, consultants proposés, contacts de références, prestataires impliqués.
Catégories de donnéesIdentité professionnelle, coordonnées, fonction, société, rôles, accès, contenus déposés, messages, documents, informations de mission, évaluations, logs d'activité et données techniques.
Données sensiblesNon prévues par défaut. Interdites sauf nécessité stricte, base légale appropriée et minimisation par le Client.
FréquenceTraitement continu pendant l'utilisation de la plateforme.
Lieu principalBase de données, authentification et stockage hébergés en région UE (Supabase, Irlande / eu-west-1) ; application exécutée en France (Clever Cloud). Accès ou sous-traitance ultérieure possible hors EEE selon l'Annexe B.

Annexe B · Sous-traitants ultérieurs autorisés

Liste maintenue à jour dans la plateforme ou dans une page dédiée. Les liens renvoient aux ressources publiques des fournisseurs.

Sous-traitantRôleDonnées concernéesLocalisation / transferts
Supabase, Inc.Back-end applicatif : base de données, authentification, stockage, fonctions et services associés.Comptes, contenus, AO, fiches cabinets, évaluations, logs, pièces et données applicatives selon paramétrage.Hébergement en région UE (Irlande, eu-west-1) ; sous-traitants ultérieurs de Supabase éventuellement hors EEE, encadrés par le DPA Supabase (CCT).
Plus Five Five, Inc. (Resend)Routage d'e-mails transactionnels et éventuellement e-mails de notification.Adresses e-mail, noms, contenus nécessaires aux notifications, métadonnées d'envoi et logs de délivrabilité.Stockage aux États-Unis indiqué par Resend ; DPA avec clauses contractuelles types.
Stripe Payments Europe, Ltd. (groupe Stripe)Paiement, abonnements, facturation, gestion des transactions, prévention de la fraude.Identité professionnelle, coordonnées de facturation, données transactionnelles, moyens de paiement, statut de paiement.Traitement global ; transferts possibles vers Stripe LLC et affiliés. DPA et Data Transfers Addendum.
Clever Cloud SASHébergement et exécution de l'application (production).Ensemble des données applicatives transitant par l'application ; journaux techniques.Hébergement en France (UE).
Cloudflare, Inc. (Turnstile)Protection anti-robots des formulaires publics (challenge Turnstile).Données techniques de navigation nécessaires au challenge (adresse IP, caractéristiques du navigateur), traitées transitoirement ; aucun suivi publicitaire.Société américaine ; clauses contractuelles types et mesures Cloudflare.
  • DPA Supabase : https://supabase.com/legal/dpa
  • DPA Resend : https://resend.com/legal/dpa · Sous-traitants : https://resend.com/legal/subprocessors
  • DPA Stripe : https://stripe.com/legal/dpa · Sous-traitants : https://stripe.com/legal/service-providers

Annexe C · Mesures techniques et organisationnelles

MesureDescription
Gouvernance et confidentialitéAccès internes limités aux personnes habilitées ; engagements de confidentialité ; procédures d'arrivée/départ ; principe du besoin d'en connaître.
Contrôle d'accèsAuthentification individuelle, gestion des rôles, séparation des espaces entreprise/cabinet/admin, révision périodique des accès, MFA pour comptes sensibles lorsque disponible.
Sécurité applicativeHTTPS/TLS, secrets protégés, durcissement des environnements, rate limiting, CSP, tests end-to-end, revue des dépendances, journalisation des actions critiques.
Sécurité des donnéesChiffrement en transit ; chiffrement au repos lorsque fourni par l'infrastructure ; sauvegardes ; limitation des exports ; minimisation des données.
TraçabilitéLogs d'accès et d'actions sensibles, horodatage du cycle de vie des AO, suivi des vérifications, notifications et décisions importantes.
CloisonnementSéparation logique des comptes et rôles ; règles d'accès base de données ; environnements de développement, test et production séparés autant que possible.
Gestion des incidentsProcessus de détection, qualification, correction, notification, conservation des preuves et retour d'expérience.
Sous-traitanceDue diligence raisonnable des prestataires, DPA fournisseurs, suivi des sous-traitants critiques et des transferts internationaux.
Suppression et archivagePolitique de conservation, suppression ou anonymisation selon finalité, archivage probatoire limité et contrôlé.