Snapories
Comment ça marche
MariagesLe grand jour vu par chaque invitéAnniversairesTransformez la fête en photoboothÉvénements d'entrepriseDu fun en équipe, zéro logistique
TarifsFAQ
Créez votre événement

Mentions légales

Accord de sous-traitance (AVV) au sens de l'art. 28 RGPD

Status: 19 août 2026 · Tous les documents juridiques

Traduction fournie à titre informatif. Seule la version allemande fait foi.

Quand le présent accord s'applique

Le présent accord s'applique exclusivement aux événements professionnels — réservés par une entreprise, une autorité publique, une association ou une autre organisation dans le cadre de son activité. Il devient automatiquement partie intégrante du contrat lors de la conclusion de celui-ci et n'a pas besoin d'être signé séparément ; nous mettons à disposition, sur demande à privacy@snapories.com, un exemplaire signé.

Il ne s'applique pas aux événements privés (mariage, anniversaire, fête de famille). Dans ces cas, la personne qui effectue la réservation est en règle générale exclue du champ d'application du RGPD (exception domestique, art. 2, par. 2, point c) RGPD) et nous sommes nous-mêmes responsables du traitement — il n'existe pas de sous-traitance dans cette configuration.

Parties

Responsable du traitementl'organisation qui effectue la réservation (ci-après « l'Organisatrice »)
Sous-traitanteMatthias Anderer GmbH, Abt-Kaspar-Str. 19, 83607 Holzkirchen, Allemagne

§ 1 Objet, durée et obligation de suivre les instructions

1.1 L'objet est le traitement de données à caractère personnel que nous effectuons pour le compte de l'Organisatrice dans le cadre de la fourniture des prestations décrites dans les CGV. La nature, la finalité, la portée, les catégories de données et les personnes concernées ressortent de l'Annexe 1.

1.2 L'accord court pendant la durée du contrat principal, au plus tard jusqu'à la suppression de l'ensemble des données traitées pour le compte de l'Organisatrice conformément au § 9.

1.3 Nous traitons les données exclusivement sur instruction documentée de l'Organisatrice. Les instructions sont données sous forme de texte à privacy@snapories.com ; les possibilités de réglage prévues dans le produit (période de l'événement, région de données, visibilité, lien de partage pour les invités, blocage d'images et d'invités, langues, demandes de suppression) valent instruction.

1.4 Si nous estimons qu'une instruction est illicite, nous le signalons sans délai. Nous pouvons suspendre l'exécution jusqu'à confirmation ou modification (art. 28, par. 3, al. 2 RGPD).

1.5 Les traitements à des fins propres — exécution du contrat et facturation, sécurité d'exploitation et informatique, lutte contre les abus, indicateurs agrégés sans lien avec une personne, respect des obligations légales — ne font pas l'objet du présent accord. À cet égard, nous sommes nous-mêmes responsables du traitement ; la déclaration de confidentialité s'applique.


§ 2 Lieu du traitement

2.1 Les données d'un événement sont traitées dans la région de données choisie pour cet événement lors de la réservation : Union européenne (Francfort-sur-le-Main) ou États-Unis (Virginie du Nord). Aucune mise en miroir entre les régions n'a lieu. Le stockage, le traitement et la suppression ont lieu exclusivement dans cette région ; pour la diffusion des images, celles-ci sont, tant que l'événement est en cours, également mises temporairement en cache sur des sites périphériques (edge) situés en dehors de la région choisie (Annexe 3, section 1.1).

2.2 Par dérogation, la génération dans la borne photo IA a lieu chez le fournisseur d'IA utilisé, y compris en dehors de l'EEE (Annexe 3). L'Organisatrice en prend connaissance ; si elle désactive la borne photo pour son événement, ce transfert n'a pas lieu.

2.3 Les transferts vers des pays tiers ont lieu exclusivement sur la base d'une décision d'adéquation ou des clauses contractuelles types (décision d'exécution (UE) 2021/914), assorties d'une analyse d'impact du transfert.

2.4 Par dérogation au § 2.1, les données de communication visées à l'Annexe 1 — les adresses e-mail des utilisateurs du tableau de bord et leurs codes de connexion — sont traitées, pour chaque événement, dans l'Union européenne (Francfort-sur-le-Main), indépendamment de la région de données de l'événement. Un compte gère des événements dans les deux régions ; cet ensemble de données n'appartient donc à aucun événement particulier et ne peut en suivre aucun ; il est conservé une seule fois et lu depuis les deux régions (Annexe 3, section 1.2). Aucune image n'y est associée. Il en va de même pour les données que nous traitons, conformément au § 1.5, en tant que responsable du traitement.


§ 3 Confidentialité

3.1 Pour le traitement, nous ne recourons qu'à des personnes qui se sont engagées à la confidentialité ou qui sont soumises à une obligation légale appropriée de confidentialité (art. 28, par. 3, point b) RGPD).

3.2 Les personnes concernées sont familiarisées avec les prescriptions applicables en matière de protection des données et sont régulièrement formées.


§ 4 Mesures techniques et organisationnelles

4.1 Nous prenons les mesures décrites à l'Annexe 2 conformément à l'art. 32 RGPD et les maintenons pendant la durée du contrat.

4.2 Les mesures peuvent être développées davantage, pour autant que le niveau de protection ne soit pas abaissé. Nous documentons les modifications substantielles et les communiquons sur demande.


§ 5 Sous-traitants ultérieurs

5.1 L'Organisatrice accorde une autorisation écrite générale de recourir à des sous-traitants ultérieurs (art. 28, par. 2, phrase 2 RGPD). Les sous-traitants ultérieurs auxquels il est recouru à la date du présent accord sont nommément énumérés à l'Annexe 3.

5.2 Si nous entendons faire appel à un sous-traitant ultérieur supplémentaire ou remplacer un sous-traitant existant, nous en informons l'Organisatrice au moins 30 jours à l'avance, sous forme de texte. L'Organisatrice peut, dans ce délai, s'y opposer pour un motif sérieux lié à la protection des données. En cas d'opposition, nous pouvons adapter la prestation concernée ou résilier le contrat par voie de dénonciation ordinaire avec effet à la date du changement prévu et rembourser la rémunération au prorata.

5.3 Nous imposons aux sous-traitants ultérieurs des obligations en matière de protection des données correspondant pour l'essentiel à celles convenues ici, et nous répondons de leur comportement comme du nôtre.


§ 6 Assistance à l'Organisatrice

6.1 Droits des personnes concernées. Si des personnes concernées s'adressent directement à nous, nous transmettons la demande sans délai à l'Organisatrice et n'y répondons pas nous-mêmes, dans la mesure où elle porte sur l'objet du traitement. Nous assistons l'Organisatrice, par des mesures techniques et organisationnelles appropriées, dans l'exercice des droits résultant des art. 12 à 22 RGPD, notamment en matière d'accès, de rectification, d'effacement, de limitation et de remise des images d'un événement.

6.2 Obligations résultant des art. 32 à 36 RGPD. Nous assistons l'Organisatrice dans la garantie de la sécurité du traitement, dans les notifications de violations de données et dans une analyse d'impact relative à la protection des données, en tenant compte à chaque fois de la nature du traitement et des informations dont nous disposons.

6.3 Charge de travail. L'assistance est gratuite dans le cadre de ce qui est usuel et raisonnable. Pour une assistance qui va au-delà de ce qui est légalement dû et qui occasionne une charge de travail considérable, nous pouvons exiger une rémunération appropriée ; nous en informons au préalable.


§ 7 Notification des violations de données à caractère personnel

7.1 Nous informons l'Organisatrice sans délai après avoir eu connaissance d'une violation de données à caractère personnel dans le périmètre du traitement pour compte — en règle générale dans les 24 heures.

7.2 La notification contient, dans la mesure du disponible : la description de la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises et proposées ainsi qu'un point de contact.

7.3 La notification à l'autorité de contrôle (art. 33 RGPD) et la communication aux personnes concernées (art. 34 RGPD) incombent à l'Organisatrice ; nous l'y assistons.


§ 8 Justificatifs et contrôles

8.1 Nous mettons à la disposition de l'Organisatrice, sur demande, toutes les informations nécessaires pour démontrer le respect des obligations résultant de l'art. 28 RGPD — en priorité par la documentation, l'Annexe 2 et, dans la mesure où ils existent, les certificats et rapports d'audit de nos sous-traitants ultérieurs.

8.2 Si ces justificatifs ne suffisent pas dans un cas particulier, nous permettons des vérifications, y compris des inspections. Celles-ci doivent être annoncées avec un préavis raisonnable (au moins 14 jours), ne doivent pas perturber excessivement l'exploitation et ont lieu au maximum une fois par an — sauf motif concret. Les tiers chargés du contrôle ne peuvent pas être des concurrents et doivent être tenus à la confidentialité.


§ 9 Suppression et restitution

9.1 Après la fin du traitement, nous supprimons les données traitées pour le compte de l'Organisatrice ou les lui restituons, au choix de celle-ci. L'Organisatrice peut à tout moment télécharger les images d'un événement via le tableau de bord.

9.2 À défaut d'instruction contraire, la suppression a lieu à l'expiration du délai de conservation convenu dans les CGV. Sur demande, nous supprimons de manière anticipée.

9.3 Sont exclues de la suppression les données soumises à une obligation légale de conservation ; elles sont bloquées pour tout usage ultérieur.

9.4 La suppression est confirmée sur demande sous forme de texte.


§ 10 Responsabilité

La responsabilité est régie par l'art. 82 RGPD et par les dispositions du contrat principal ; les limitations de responsabilité du contrat principal ne s'appliquent pas aux prétentions des personnes concernées au titre de l'art. 82 RGPD.


§ 11 Rapport avec le contrat principal

En cas de contradictions entre le présent accord et le contrat principal, le présent accord prévaut en ce qui concerne le traitement des données à caractère personnel.


§ 12 Dispositions finales

12.1 Les modifications requièrent la forme textuelle. 12.2 Le droit allemand s'applique. 12.3 Si une disposition venait à être invalide, la validité des autres n'en serait pas affectée. 12.4 Version linguistique faisant foi.

Seule la version allemande du présent accord fait foi. Nous mettons à disposition les versions dans d'autres langues exclusivement à titre d'information. En cas de divergences, la version allemande prévaut.


Annexe 1 — Objet du traitement

Nature et finalité. Collecte, stockage, structuration, affichage, mise à disposition et suppression d'images et de données associées aux fins de l'exploitation d'une galerie d'événement fermée, incluant une borne photo IA, pour le compte et sur instruction de l'Organisatrice.

Personnes concernées

  • les invités qui rejoignent l'événement
  • les personnes figurant sur les images versées ou générées
  • les collaborateurs de l'Organisatrice qui utilisent le tableau de bord

Catégories de données

CatégorieContenu
Données d'imagephotos de la pellicule, prises de la borne photo IA, images générées, versions de prévisualisation
Métadonnées d'imagemoment de la prise, dimensions, association à l'invité et à l'événement, statut de blocage, indicateur de partage
Données de participationnom d'affichage choisi librement, rôle, contingents et leur consommation, moment de l'adhésion
Données d'identité (sans compte)identifiant et jeton d'accès émis côté serveur ; aucune empreinte d'appareil
Données d'événementnom de l'événement, période, code d'adhésion, réglages, langues, région de données
Données de communicationadresses e-mail des utilisateurs du tableau de bord, codes à usage unique
Saisies de textetextes descriptifs saisis par les invités dans la borne photo IA

Aucune catégorie particulière. Aucune donnée biométrique aux fins d'identification univoque n'est générée et aucune donnée au sens de l'art. 9 RGPD n'est traitée intentionnellement. Les images peuvent, par leur nature même, laisser transparaître des informations sensibles ; l'Organisatrice examine sous sa propre responsabilité si son événement nécessite à cet égard des précautions particulières.


Annexe 2 — Mesures techniques et organisationnelles (art. 32 RGPD)

Confidentialité

  • Accès physique : exclusivement des centres de données de fournisseurs certifiés (ISO 27001, SOC 2) ; nous n'exploitons aucun matériel propre.
  • Accès aux systèmes : accès aux systèmes de production réservé à des personnes nommément désignées, via des comptes personnalisés avec authentification à deux facteurs ; accès à la console interne via une liste d'adresses expressément enregistrée.
  • Accès aux données : jetons liés à un rôle et à un périmètre (événement, hôte, partenaire, recommandation, staff) ; les fichiers image uniquement via des liens de récupération signés et de courte durée.
  • Séparation : séparation des régions de données pour les données d'événement (bases de données propres, espaces de stockage propres, aucune mise en miroir interrégionale) ; les jeux de données de compte et commerciaux sont conservés une seule fois dans l'UE et lus depuis les deux régions, au lieu d'être copiés dans une région (§ 2.4) ; séparation des six interfaces sur des domaines propres sans stockage de navigateur commun ; séparation des données de test et de production.
  • Pseudonymisation : identité sans compte au moyen d'identifiants émis côté serveur ; les adresses IP des compteurs d'abus sont tronquées et hachées, jamais stockées en clair.

Intégrité

  • Transmission : TLS pour toutes les connexions ; aucune intégration de scripts, polices ou outils d'analyse tiers ; les données de paiement transitent directement vers le prestataire de paiement.
  • Saisie : vérification côté serveur de l'ensemble des saisies par rapport à un schéma de contrat central et typé ; journalisation des opérations administratives ; compteurs de contingents et de coûts utilisant des opérations atomiques contre les doubles comptabilisations.

Disponibilité et résilience

  • services de stockage et de base de données gérés, à redondance multiple, avec chiffrement au repos ; mise à l'échelle automatique de la couche applicative ; plafonds de coûts stricts pour les appels d'IA ; protection contre les abus visant les appels massifs automatisés.

Procédures de vérification

  • exécutions de contrôle automatisées avant chaque publication (tests fonctionnels de bout en bout, vérification de la description de l'infrastructure, comparaison automatique de chaque entrée de stockage dans le navigateur avec un répertoire central) ;
  • réception documentée des instructions via une adresse désignée ;
  • contrôle de la sous-traitance conformément au § 5 du présent accord.

Annexe 3 — Sous-traitants ultérieurs

La liste des sous-traitants ultérieurs en vigueur à tout moment s'applique et fait partie intégrante du présent accord. Les modifications sont communiquées conformément au § 5.2.

Snapories

Un appareil photo jetable numérique pour chaque invité — et un photobooth IA dans chaque poche. Un seul code QR, sans appli ni compte.

Hébergement des données UE et US

Produit

Comment ça marcheTarifsEssayer la démo en direct

Idéal pour

MariagesAnniversairesÉvénements d'entreprise

Assistance

FAQTableau de bord organisateurConfidentialité des donnéesCookies et stockageSignaler un contenu

Mentions légales

Mentions légalesConditionsDroit de rétractationSe rétracter du contratTous les documents légaux

Programmes

Parrainer un amiCo-branding pour les lieux

Entreprise

EntrepriseCréez votre événement
© 2026 Snapories · snapories.com
Apparence
ConfidentialitéCookiesConditionsMentions légalesMentions légales