Contrat de sous-traitance

01

À lire avant le reste

Ce document n’est pas un avis juridique. Il a été rédigé par l’équipe qui écrit le produit, à partir de ce que le code fait, et il doit être relu par un professionnel du droit avant tout encaissement.

Il est publié malgré cela parce qu’un texte vérifié et provisoire vaut mieux qu’un modèle de contrat qui décrirait un autre produit que celui-ci.

Dernière mise à jour : 25 septembre 2026.

02

Qui est lié, et par quoi

Ce contrat est conclu entre l’organisation qui dépose des données dans Jalon, responsable du traitement, et Joffrey Herard, Entrepreneur individuel (micro-entreprise), éditeur du service et sous-traitant. Son immatriculation, l’adresse de son siège et son adresse de contact figurent dans les mentions légales.

Il ne se signe pas au cas par cas : il se forme par le renvoi que lui font les conditions générales d’utilisation, et il est accepté en même temps qu’elles, au moment où un compte est créé. La personne qui crée l’organisation l’accepte pour elle et déclare avoir qualité pour l’engager. Le texte est publié à l’adresse /sous-traitance.

La preuve de cette acceptation est la version des conditions enregistrée avec le compte, et la date à laquelle elle l’a été. Ce contrat porte le même numéro de version qu’elles : une acceptation ne peut donc pas désigner l’un sans l’autre.

Si votre organisation exige un document signé

L’article 28.9 du RGPD admet la forme électronique, et c’est celle retenue ici : le présent texte vaut contrat écrit. Une organisation dont la conformité interne exige malgré tout une signature peut en faire la demande à l’adresse de contact des mentions légales.

Les comptes antérieurs au 18 septembre 2026

Ils ont accepté une version des conditions générales qui ne visait pas le présent contrat : il ne leur est donc pas opposable tant qu’ils n’ont pas accepté la version en vigueur. Un parcours de réacceptation reste à poser, et il est suivi comme tel.

Une acceptation portée par l’organisation elle-même, distincte de celle de la personne, reste également à poser : les conditions générales lient la personne, le présent contrat lie l’organisation, et ce sont deux porteurs distincts.

03

Objet, nature, finalité et durée

Objet : l’hébergement et le fonctionnement de Jalon, outil de feuille de route accessible par navigateur, pour le compte de l’organisation. Nature des opérations : collecte, enregistrement, organisation, conservation, consultation, modification, extraction et effacement — celles qu’un outil de suivi de projet effectue pour afficher et conserver ce qu’on y écrit.

Finalité : permettre à l’organisation et à ses membres de planifier et de suivre leur travail. L’éditeur ne se sert des données confiées ni pour son propre compte, ni à des fins commerciales ou publicitaires, ni pour entraîner un modèle, quel qu’il soit.

Durée

Le contrat prend effet à la création de l’organisation et dure aussi longtemps qu’elle existe. Il prend fin avec elle, qu’elle soit supprimée depuis la page Organisation ou emportée par la suppression du compte qui la possède seul.

04

Les données confiées et les personnes concernées

Catégories de données

Les données de travail de l’organisation : couloirs, jalons, tâches et leurs descriptions, échéances, étiquettes, colonnes du tableau, liens entre tâches, instantanés. Les fiches de personnes, qui portent un nom et, le cas échéant, une adresse électronique. Les membres de l’organisation et leur rôle. Et, si l’organisation connecte une forge, ce que Jalon en recopie : projets, tickets et leurs étiquettes, demandes de fusion, déploiements et environnements.

Catégories de personnes concernées

Les membres de l’organisation, qui ont un compte ici et savent ce qu’ils y font. Et les personnes décrites par une fiche sans avoir de compte : quelqu’un peut y être nommé par un collègue sans l’avoir su, et sans que l’éditeur ait le moyen de le joindre.

Jalon n’est pas conçu pour les données sensibles au sens de l’article 9 du RGPD, ni pour les données relatives aux condamnations et aux infractions. Les conditions d’utilisation interdisent d’en déposer, et aucune mesure propre à ces catégories n’est en place : l’interdiction est la mesure.

05

Les instructions de l’organisation

L’éditeur ne traite les données confiées que sur instruction documentée de l’organisation. Ces instructions sont d’abord les actes que l’organisation pose elle-même dans l’outil : ce qu’elle y écrit, ce qu’elle en supprime, les membres qu’elle invite et les rôles qu’elle leur donne, la forge qu’elle connecte, l’export qu’elle demande. Une instruction particulière s’adresse par écrit à l’adresse de contact des mentions légales.

L’éditeur informe l’organisation s’il estime qu’une instruction constitue une violation du RGPD, et peut refuser de l’exécuter.

L’éditeur accède aux données confiées pour l’exploitation et le dépannage du service, et pour rien d’autre. Cet accès n’est pas tracé au bénéfice de l’organisation : le journal d’audit enregistre les actes des membres, pas ceux de l’éditeur. La nuance est écrite plutôt que tue.

Hors de l’Union européenne

Le socle du service ne sort pas de l’Union : l’application, la base et les sauvegardes sont sur un serveur situé en France et administré par l’éditeur, et le courrier sortant part par OVH, société établie dans l’Union.

Deux gestes de l’organisation, et deux seulement, peuvent conduire des données hors de l’Union : connecter un compte sur gitlab.com ou github.com, exploités par des sociétés américaines — une instance qu’elle héberge elle-même n’envoie rien ailleurs que chez elle —, et souscrire au plan payant, ce qui transmet à Stripe les données décrites plus bas. Une organisation qui ne fait ni l’un ni l’autre ne voit aucune donnée sortir de l’Union.

Les garanties qui encadrent ces transferts

Les transferts vers GitLab Inc., GitHub, Inc. et Stripe, LLC reposent en premier lieu sur le cadre de protection des données UE–États-Unis, décision d’adéquation de l’article 45 du RGPD à laquelle les trois sociétés déclarent adhérer, et, pour ce qu’il ne couvrirait pas, sur les clauses contractuelles types de la Commission européenne que prévoient leurs documents, garantie de l’article 46. Les entités, lieux, clauses et pièces officielles ont été relevés par l’éditeur le 20 septembre 2026 ; l’organisation en obtient copie sur simple demande à l’adresse de contact des mentions légales.

06

Confidentialité des personnes autorisées

Les personnes autorisées à traiter les données confiées s’engagent à en respecter la confidentialité, et restent tenues de cet engagement après la fin du contrat.

Il faut ici être précis plutôt que rassurant : l’éditeur est une entreprise individuelle, et cette personne autorisée est une seule et même personne, nommée dans les mentions légales. Il n’y a ni équipe d’exploitation, ni prestataire d’infogérance, ni astreinte confiée à un tiers. L’engagement est donc le sien, et il n’y a personne d’autre à qui l’étendre.

07

Les mesures de sécurité

Les mesures ci-dessous répondent à l’article 32 du RGPD. Elles sont celles qui sont en place, relues dans le code qui les applique, et non une liste d’intentions.

Ce qui est en place

Les mots de passe ne sont jamais conservés en clair : seule une empreinte Argon2 l’est, et elle ne permet pas de les retrouver. Le jeton de la forge connectée est chiffré au repos par ChaCha20Poly1305, la clé étant tenue hors de la base ; seuls ses quatre derniers caractères sont gardés en clair, pour que l’écran puisse dire lequel est posé sans jamais le réafficher en entier.

Les échanges avec le service passent par HTTPS. Le cookie de session ne porte qu’un identifiant, il est HttpOnly — le JavaScript de la page ne peut pas le lire —, SameSite=Lax et Secure, et il expire au bout de trente jours. Les routes publiques d’authentification et d’invitation sont plafonnées par adresse ; le compteur est tenu en base et effacé au plus tard trois heures après le dernier appel compté.

Le cloisonnement entre organisations est vérifié à chaque requête, et les quatre rôles bornent ce qu’un membre peut lire et écrire. Ni les pages publiques ni l’application connectée ne chargent de ressource venue d’un autre domaine : rien de ce qui s’affiche n’appelle un tiers.

Une sauvegarde de la base est prise chaque nuit, vérifiée par une restauration réelle dans une base jetable — une sauvegarde qu’on n’a jamais restaurée n’est pas une sauvegarde —, et conservée trente jours par rotation sur le serveur. Elle est en outre répliquée sur une seconde machine administrée par l’éditeur, où elle est conservée quatre-vingt-dix jours : la perte du serveur n’emporte plus les sauvegardes avec lui.

Ce qui ne l’est pas, et qu’une organisation doit savoir avant de choisir

Les copies répliquées sur la seconde machine y sont conservées sans chiffrement au repos : le vol de cette machine ou de ses disques exposerait leur contenu. C’est la limite la plus sérieuse du dispositif, et elle est dite plutôt que tue.

Le service tourne en un seul exemplaire : il n’y a ni redondance, ni bascule automatique, ni engagement de niveau de service, et chaque mise en production le redémarre. Les conditions d’utilisation le disent déjà, et ce contrat ne promet pas mieux.

08

Les sous-traitants ultérieurs

L’organisation autorise l’éditeur à recourir aux sous-traitants ultérieurs nommés ci-dessous, et à eux seuls. Deux des trois ne sont sollicités que si l’organisation pose elle-même le geste qui les appelle. L’hébergement n’en fait pas partie : l’éditeur administre lui-même le serveur, et aucun fournisseur d’informatique en nuage n’a accès à la base.

L’éditeur impose à chacun d’eux, par le contrat qui le lie à lui, des obligations de protection équivalentes à celles du présent contrat, et il demeure responsable devant l’organisation de leurs manquements comme des siens.

OVH — le courrier sortant

Les courriels transactionnels partent par une boîte OVH, en STARTTLS. OVH voit l’adresse du destinataire et le contenu du message : réinitialisation de mot de passe, invitation, assignation d’une tâche, rapport quotidien et rapport hebdomadaire. Société établie dans l’Union européenne.

Stripe — le paiement, si l’organisation souscrit

Une organisation qui souscrit au plan payant transmet à Stripe ce qui permet de tenir son abonnement : ses identifiants de client et d’abonnement, son plan, son état et la fin de la période en cours. Le nom, l’adresse de facturation et les coordonnées bancaires sont saisis chez Stripe, sur une page qu’il héberge : aucune donnée bancaire ne transite par Jalon. Stripe appartient à un groupe dont la maison mère est américaine.

GitLab ou GitHub — seulement si l’organisation s’y connecte

Une organisation qui pose une connexion de forge — à GitLab, à GitHub ou aux deux, une connexion par forge — confie à chaque forge connectée un jeton d’accès et les appels que Jalon lui adresse. S’il s’agit de gitlab.com ou de github.com, la forge est exploitée par une société américaine ; s’il s’agit d’une instance que l’organisation héberge elle-même, rien ne part ailleurs que chez elle. Jalon lit chez chaque forge connectée et n’y écrit rien.

Changer cette liste

Toute adjonction ou tout remplacement de sous-traitant ultérieur est publié sur cette page et emporte une nouvelle version du présent contrat, donc des conditions d’utilisation. Comme toute modification substantielle de celles-ci, il est annoncé dans l’application avant de s’appliquer, ce qui laisse à une organisation qui le refuse le temps d’exporter ses données et de supprimer son organisation.

09

L’assistance due à l’organisation

Les droits des personnes

L’éditeur assiste l’organisation pour donner suite aux demandes d’exercice des droits. Pour l’essentiel, cette assistance est déjà dans l’outil : le propriétaire exporte les données de travail au format JSON depuis la page Organisation, chacun corrige son nom affiché et sa langue depuis la page Compte, et une fiche de personne se modifie ou se supprime par qui a le rôle pour le faire.

Ce que les écrans ne couvrent pas est traité sur demande écrite à l’adresse de contact des mentions légales, dans un délai qui laisse à l’organisation de quoi tenir celui que le RGPD lui impose vis-à-vis de la personne.

L’information des personnes qui n’ont pas de compte

Une fiche de personne peut décrire quelqu’un qui n’a pas de compte et qui en ignore l’existence. L’information due au titre de l’article 14 du RGPD incombe à l’organisation, et à elle seule : elle est la seule à connaître ces personnes et à pouvoir les joindre. L’éditeur n’a ni le moyen ni la qualité de le faire à sa place, et ne s’y engage pas.

Les analyses d’impact

L’éditeur fournit, sur demande écrite, les éléments techniques nécessaires à une analyse d’impact relative à la protection des données ou à une consultation préalable de l’autorité de contrôle. Les mesures en place et leurs limites sont décrites plus haut, et cette page est faite pour être citée telle quelle.

10

En cas de violation de données

L’éditeur notifie l’organisation de toute violation de données à caractère personnel la concernant dans les quarante-huit heures suivant le moment où il en a connaissance.

Quarante-huit heures, et non le « meilleur délai » que le RGPD laisse au sous-traitant : c’est l’organisation qui doit notifier l’autorité de contrôle dans les soixante-douze heures, et un délai non chiffré la mettrait en faute sans que l’éditeur ait rien à se reprocher. Le chiffre est ici pour qu’elle puisse s’en prévaloir.

La notification part vers l’adresse électronique du propriétaire de l’organisation. Elle décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Ce qui n’est pas établi au moment de la notification est communiqué au fur et à mesure, sans attendre de tout savoir.

11

Ce que l’éditeur doit prouver

L’éditeur met à la disposition de l’organisation les informations nécessaires pour démontrer le respect des obligations du présent contrat, et permet la réalisation d’audits, y compris d’inspections, par l’organisation ou par un auditeur qu’elle mandate.

En pratique : une demande écrite à l’adresse de contact des mentions légales, un préavis raisonnable, un audit par an sauf incident de sécurité, et un auditeur tenu à la confidentialité. Les frais engagés par l’éditeur sont à la charge de l’organisation, sauf si l’audit révèle un manquement de sa part.

Ce qui est déjà public

Une part de ce qu’un audit chercherait est publiée et n’a pas à être demandée : les mesures de sécurité et leurs limites plus haut, les traitements, les destinataires et les durées de conservation sur la page de confidentialité, l’identité de l’éditeur et l’hébergement dans les mentions légales.

12

À la fin du contrat

Avant de partir, le propriétaire exporte les données de travail au format JSON depuis la page Organisation : l’organisation, ses membres et leur rôle, les couloirs, les jalons, les tâches, les fiches de personnes, le catalogue d’étiquettes et les colonnes du tableau. N’y figurent ni les instantanés, ni le fuseau horaire de l’organisation — il vaut mieux le savoir avant de supprimer qu’après.

La suppression de l’organisation efface les données confiées, immédiatement et sans corbeille. L’éditeur n’en garde aucune copie d’exploitation.

Une exception, et elle est dite plutôt que tue : les sauvegardes prises avant la suppression contiennent encore ces données et disparaissent par rotation dans les trente jours. Elles ne sont restaurées qu’en cas de panne, jamais pour reconstituer une organisation supprimée.

13

Responsabilité

Chaque partie répond des dommages causés par le traitement lorsqu’elle a manqué aux obligations du règlement qui lui incombent, dans les conditions de son article 82.

Aucun plafond de responsabilité n’est stipulé : c’est une clause qui se négocie, et l’éditeur préfère n’en écrire aucune plutôt que d’en recopier une d’un modèle. Le plafond que posent les conditions d’utilisation ne s’applique pas au présent contrat, et elles le disent.

14

Évolution de ce contrat, et droit applicable

Ce contrat vit dans le dépôt du produit et change avec lui. Il porte le même numéro de version que les conditions générales d’utilisation dont il est l’annexe : le modifier les modifie, et une modification substantielle est annoncée dans l’application avant de s’appliquer.

Le droit français s’applique. Le présent contrat ne règle que la sous-traitance au sens de l’article 28 du RGPD ; ce qui lie par ailleurs l’organisation et l’éditeur relève des conditions générales d’utilisation et, le cas échéant, des conditions générales de vente.

Créer un compte