Contrat de sous-traitance

Version 1.0, 28 juillet 2026

Ce contrat de sous-traitance (DPA) fait partie des conditions générales et s’applique automatiquement dès que vous utilisez Calio. Il n’y a rien à signer. Si vous avez besoin d’un exemplaire signé pour vos dossiers, écrivez à support@calio.nl.

1. Parties et rôles

Responsable du traitement : vous, le client titulaire d’un compte Calio. C’est vous qui décidez quelles données vous recueillez auprès de vos invités, et pourquoi.

Sous-traitant : Calio (calio.nl), établi aux Pays-Bas. Calio traite ces données uniquement sur vos instructions.

Pour vos propres données de compte (votre nom, votre adresse e-mail, vos données de facturation), Calio est le responsable du traitement ; c’est notre politique de confidentialité qui régit ce point, pas ce contrat.

2. Objet, nature et durée

  • Objet et finalité : la fourniture du service de planification, c’est-à-dire l’affichage des disponibilités, l’enregistrement des réservations et l’envoi des confirmations, rappels et modifications.
  • Nature du traitement : la conservation, la consultation, la modification, la transmission et la suppression des données énumérées ci-dessous.
  • Durée : tant que votre compte Calio existe. Ce contrat prend fin avec votre compte.

3. Catégories de personnes concernées et de données personnelles

Personnes concernées : les invités qui réservent un rendez-vous via votre page de réservation, et les éventuels collègues que vous ajoutez à votre organisation.

Données personnelles :

  • Nom et adresse e-mail de l’invité, ainsi qu’un numéro de téléphone si vous le demandez.
  • Date, heure, fuseau horaire, langue et type du rendez-vous, ainsi que son statut.
  • Réponses aux questions que vous ajoutez à votre propre formulaire de réservation.
  • Si un invité utilise l’aide à la recherche par IA : la phrase dans laquelle il décrit quand il souhaite se rencontrer.
  • En cas de connexion d’agenda : les heures de début et de fin de vos blocs occupés, donc ni titres, ni descriptions, ni participants.
  • Journaux techniques (adresse IP, horodatage) pour la sécurité et le diagnostic.

Calio n’est pas prévu pour les catégories particulières de données personnelles (les données de santé, par exemple). Ne les demandez pas dans votre formulaire de réservation ; un type de rendez-vous du genre « premier entretien » suffit.

4. Instructions

Calio ne traite les données que sur vos instructions et pour les finalités de l’article 2, sauf si une obligation légale impose autre chose. Dans ce cas, nous vous en informons au préalable, sauf si la loi l’interdit. Nous n’utilisons jamais les données de vos invités à nos propres fins, nous ne les vendons pas et nous n’entraînons aucun modèle d’IA avec.

5. Confidentialité

Toute personne chez Calio ayant accès à des données personnelles est tenue à la confidentialité. L’accès aux données de production est limité à celles et ceux qui en ont besoin pour l’exploitation et le support.

6. Sécurité

Calio prend des mesures techniques et organisationnelles appropriées (article 32 du RGPD) :

  • L’ensemble du trafic est chiffré en TLS.
  • Les mots de passe sont stockés sous forme d’empreintes Argon2, jamais en clair.
  • Les jetons des connexions d’agenda sont stockés chiffrés (AES-256-GCM).
  • Les données des clients sont cloisonnées au niveau de la base de données (Row Level Security) : lire ou écrire les données d’une autre organisation est techniquement impossible, et pas seulement bloqué dans l’application.
  • Sauvegardes quotidiennes, chiffrées avant de quitter le serveur (OpenPGP, RSA-4096) et conservées sur un second site. La clé qui les rend à nouveau lisibles ne se trouve ni sur ce second site ni sur le serveur lui-même : la partie qui héberge les sauvegardes ne peut pas y regarder, et une intrusion sur le serveur ne livre aucune sauvegarde historique.
  • Les mises à jour de sécurité sont appliquées régulièrement ; l’accès au serveur se fait par clé.

7. Sous-traitants ultérieurs

Vous donnez à Calio l’autorisation générale de recourir aux sous-traitants ultérieurs listés ci-dessous. Ceux-ci ne traitent que ce qui est nécessaire à leur part et sont contractuellement tenus aux mêmes obligations.

Sous-traitantFinalitéLocalisation
DigitalOceanHébergement de l’application et de la base de donnéesCentre de données d’Amsterdam (NL)
ResendEnvoi des e-mails de confirmation, de rappel et de réinitialisation de mot de passeUE
Mistral AIModèle de langue pour l’aide à la recherche par IA et l’agent e-mail ; reçoit la phrase saisie par l’invité et, pour l’agent e-mail, la première partie du texte de l’e-mail dont le planificateur est en copieFrance
Microsoft (SharePoint)Stockage des sauvegardes ; celles-ci sont livrées chiffrées, et Microsoft ne détient pas la cléTenant UE

Si Calio remplace ou ajoute un sous-traitant ultérieur, nous l’annonçons aux titulaires de compte par e-mail au moins 30 jours à l’avance. Si vous vous y opposez et que nous ne trouvons pas de solution ensemble, vous pouvez clôturer votre compte avec effet immédiat.

Si vous connectez votre propre agenda Google ou Microsoft 365, c’est votre décision, et Calio agit sur vos instructions vis-à-vis de ce fournisseur ; Google et Microsoft ne sont dans ce cas pas des sous-traitants ultérieurs de Calio.

8. Transferts hors de l’EEE

Les données sont conservées et traitées au sein de l’UE. Calio ne transfère pas de données personnelles vers des pays situés en dehors de l’Espace économique européen. Si cela devenait nécessaire à l’avenir, cela n’aurait lieu qu’avec un instrument de transfert valable (des clauses contractuelles types, par exemple), et nous l’annoncerions au préalable conformément à l’article 7.

9. Droits des personnes concernées

Lorsqu’un invité demande l’accès, la rectification ou l’effacement, c’est vous qui traitez cette demande. Ce sont vos données. Calio vous y aide : dans l’application, vous pouvez consulter et supprimer des réservations, et sur demande nous exportons toutes les données de votre organisation. Si Calio reçoit une demande concernant vos invités, nous renvoyons la personne vers vous plutôt que d’y répondre nous-mêmes.

10. Violations de données

Si Calio découvre une violation de données personnelles, nous vous en informons sans délai et au plus tard dans les 48 heures suivant la découverte, avec ce que nous savons à ce moment-là : ce qui s’est passé, quelles données et quelles personnes sont concernées, les conséquences probables et les mesures que nous prenons. La notification à l’autorité de contrôle vous incombe en tant que responsable du traitement ; Calio fournit toutes les informations dont vous avez besoin pour cela.

11. Assistance et audits

Sur demande, Calio vous assiste dans la réalisation d’une analyse d’impact relative à la protection des données (AIPD) et lors de questions d’une autorité de contrôle, et fournit les informations nécessaires pour démontrer le respect du présent article. Vous pouvez faire réaliser un audit au maximum une fois par an, par un expert indépendant tenu à la confidentialité, à condition de l’annoncer au moins quatre semaines à l’avance et de rembourser les coûts raisonnables. Un audit ne doit pas perturber le service pour les autres clients.

12. Restitution et suppression

À la clôture de votre compte, Calio supprime les données personnelles que nous traitons pour votre compte sous 30 jours, y compris les copies présentes dans les sauvegardes, dès que celles-ci expirent selon le calendrier de sauvegarde. Sur demande, nous fournissons un export avant la suppression. Les données que nous devons conserver en vertu de la loi (les pièces comptables, par exemple) ne sont conservées qu’à cette fin et pas plus longtemps que nécessaire.

13. Responsabilité et droit applicable

Les dispositions relatives à la responsabilité des conditions générales s’appliquent également à ce contrat, dans la mesure où le RGPD le permet. Ce contrat est régi par le droit néerlandais.

14. Modifications

Si Calio modifie ce contrat, nous en informons les titulaires de compte par e-mail au moins 30 jours à l’avance. La version en vigueur figure toujours sur cette page, avec son numéro de version et sa date en haut.

Consultez également notre politique de confidentialité et nos conditions générales.