Accord de sous-traitance (DPA)
Dernière mise à jour : 10 juillet 2026
1. Parties et objet
Le présent accord de sous-traitance (« DPA ») complète les conditions générales et régit le traitement des données personnelles effectué par VETILLART SOLUTIONS, entreprise individuelle de Guillaume Vétillart, Route de Berne 109, 1010 Lausanne, Suisse (IDE : CHE-330.097.282, le « Sous-traitant »), pour le compte de l'entreprise cliente (l'« Employeur » ou le « Responsable du traitement »).
Il est conclu conformément à l'art. 9 de la loi fédérale sur la protection des données (nLPD) et, lorsqu'il s'applique, à l'art. 28 du RGPD.
2. Rôles
L'Employeur est responsable du traitement des données de ses salariés frontaliers. Le Sous-traitant traite ces données uniquement sur instruction documentée de l'Employeur et pour les finalités décrites ci-dessous.
3. Nature, finalités et durée
Finalités : héberger le service, collecter les jours de présence des frontaliers, calculer les pourcentages de télétravail au regard des seuils applicables, émettre des alertes, générer des attestations et exports.
Durée : pour la durée de l'abonnement, puis suppression ou restitution conformément à l'article 10.
4. Catégories de données et de personnes concernées
Personnes concernées : les salariés frontaliers de l'Employeur et les utilisateurs du compte.
Catégories de données : identité (nom, prénom, email), données contractuelles (type de contrat, date d'entrée), et enregistrements quotidiens de présence (télétravail / bureau / absence). Aucune donnée sensible au sens de l'art. 5 nLPD n'est requise.
5. Obligations du sous-traitant
Le Sous-traitant traite les données uniquement sur instruction de l'Employeur ; veille à la confidentialité des personnes autorisées à les traiter ; met en œuvre des mesures techniques et organisationnelles appropriées (art. 8 nLPD) ; assiste l'Employeur dans le respect de ses obligations ; et ne transfère pas les données à des tiers hors des sous-traitants ultérieurs autorisés.
6. Sous-traitants ultérieurs
L'Employeur autorise le recours aux sous-traitants ultérieurs suivants : Supabase (base de données, Francfort), Vercel (hébergement, région UE), Resend (emails transactionnels, Irlande) et Paddle.com (paiement, Merchant of Record). Le Sous-traitant informe l'Employeur de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur. L'Employeur dispose alors d'un délai de 30 jours pour s'opposer, pour un motif raisonnable lié à la protection des données ; à défaut d'accord, chaque partie peut résilier la partie concernée du Service. Le Sous-traitant impose à ces prestataires des obligations de protection équivalentes.
7. Transferts internationaux
L'hébergement des données de l'application et de la base de données est situé dans l'Union européenne. Certains prestataires peuvent traiter des données hors de l'UE/EEE ou de la Suisse, sous réserve de garanties appropriées (décisions d'adéquation ou clauses contractuelles types).
8. Assistance et droits des personnes concernées
Le Sous-traitant assiste l'Employeur, dans la mesure du possible, à répondre aux demandes d'exercice des droits (accès, rectification, suppression, opposition, portabilité) des personnes concernées.
9. Violations de données
Le Sous-traitant notifie l'Employeur sans retard injustifié après avoir eu connaissance d'une violation de la sécurité des données affectant les données de l'Employeur, et fournit les informations utiles pour permettre à l'Employeur de satisfaire à ses obligations de notification.
10. Fin du contrat
À la fin de l'abonnement, le Sous-traitant supprime ou restitue, au choix de l'Employeur, les données personnelles traitées, sauf obligation légale de conservation (notamment les données de facturation).
11. Audit
Le Sous-traitant met à disposition de l'Employeur, sur demande raisonnable, les informations nécessaires pour démontrer le respect du présent DPA.
12. Droit applicable et for
Le présent DPA est régi par le droit suisse. Le for exclusif est à Lausanne (canton de Vaud). En cas de divergence, la version française fait foi.
Annexe A — Mesures techniques et organisationnelles (TOM)
Conformément à l'art. 8 nLPD et à l'art. 32 RGPD, le Sous-traitant met en œuvre notamment les mesures suivantes :
Chiffrement des données en transit (TLS) et au repos.
Contrôle d'accès fondé sur les rôles et principe du moindre privilège ; authentification par lien magique, sans mot de passe stocké.
Isolation des données par client au niveau de la base de données (row-level security).
Hébergement de l'application et de la base de données au sein de l'Union européenne (Francfort).
Sauvegardes régulières et journalisation des accès et des opérations sensibles (journal d'audit).
Processus documenté de gestion et de notification des violations de données.
Data Processing Agreement (DPA)
Last updated: 10 July 2026 · The French version prevails.
1. Parties and purpose
This data processing agreement ("DPA") supplements the terms of service and governs the processing of personal data carried out by VETILLART SOLUTIONS, sole proprietorship of Guillaume Vétillart, Route de Berne 109, 1010 Lausanne, Switzerland (UID: CHE-330.097.282, the "Processor"), on behalf of the client company (the "Employer" or "Controller").
It is concluded pursuant to art. 9 of the Swiss Federal Act on Data Protection (nFADP) and, where applicable, art. 28 GDPR.
2. Roles
The Employer is the controller of its cross-border employees' data. The Processor processes this data only on the Employer's documented instructions and for the purposes described below.
3. Nature, purposes and duration
Purposes: host the service, collect employees' presence days, compute telework percentages against applicable thresholds, issue alerts, generate attestations and exports.
Duration: for the term of the subscription, then deletion or return per section 10.
4. Categories of data and data subjects
Data subjects: the Employer's cross-border employees and account users.
Data categories: identity (first/last name, email), contract data (contract type, start date), and daily presence records (telework / office / absence). No sensitive data within the meaning of art. 5 nFADP is required.
5. Processor obligations
The Processor processes data only on the Employer's instructions; ensures the confidentiality of persons authorised to process it; implements appropriate technical and organisational measures (art. 8 nFADP); assists the Employer in meeting its obligations; and does not transfer data to third parties beyond the authorised sub-processors.
6. Sub-processors
The Employer authorises the following sub-processors: Supabase (database, Frankfurt), Vercel (hosting, EU region), Resend (transactional email, Ireland) and Paddle.com (payments, Merchant of Record). The Processor informs the Employer of any intended change concerning the addition or replacement of a sub-processor. The Employer then has 30 days to object, on reasonable data-protection grounds; failing agreement, either party may terminate the affected portion of the Service. The Processor imposes equivalent protection obligations on these providers.
7. International transfers
Application and database hosting is located within the European Union. Some providers may process data outside the EU/EEA or Switzerland, subject to appropriate safeguards (adequacy decisions or standard contractual clauses).
8. Assistance and data-subject rights
The Processor assists the Employer, as far as possible, in responding to data-subject requests to exercise their rights (access, rectification, erasure, objection, portability).
9. Data breaches
The Processor notifies the Employer without undue delay after becoming aware of a data security breach affecting the Employer's data, and provides the information needed for the Employer to meet its notification obligations.
10. End of contract
At the end of the subscription, the Processor deletes or returns, at the Employer's choice, the personal data processed, unless a legal retention obligation applies (in particular billing data).
11. Audit
The Processor makes available to the Employer, on reasonable request, the information necessary to demonstrate compliance with this DPA.
12. Governing law and jurisdiction
This DPA is governed by Swiss law. The exclusive place of jurisdiction is Lausanne (canton of Vaud). In case of discrepancy, the French version prevails.
Annex A — Technical and organisational measures (TOMs)
In accordance with art. 8 nFADP and art. 32 GDPR, the Processor implements in particular the following measures:
Encryption of data in transit (TLS) and at rest.
Role-based access control and least-privilege principle; magic-link authentication with no stored passwords.
Per-tenant data isolation at the database level (row-level security).
Application and database hosting within the European Union (Frankfurt).
Regular backups and logging of access and sensitive operations (audit log).
Documented data-breach management and notification process.
© 2026 VETILLART SOLUTIONS · Données hébergées en Suisse/UE · hello@frontaliercomply.ch