Version 2026-09-24.1 · Préparée le 2026-09-24
Publication : en attente · Entrée en vigueur : non fixée — projet pour revue
Projet pré-commercialisation — à compléter et revoir avant publication et effet contractuel. Les acceptations de cette version sont des simulations, sans ouverture des ventes.
Parties et portée
Nicolas LUPO, entrepreneur individuel (EI), exerçant sous le nom commercial Job Perform, édite PoolPerform. SIREN 989885611 ; SIRET 98988561100016. contact@poolperform.fr — 07 43 79 79 51 — 1 place de l’Évêché, 06130 Grasse, France. TVA non applicable, article 293 B du CGI.
L’organisation cliente identifiée lors de l’acceptation est responsable des traitements métier qu’elle confie à Job Perform, sous-traitant. Le présent projet ne devient pas opposable par une simulation. Une version effective, avec annexes opérationnelles complétées, devra être convenue avant ouverture commerciale. Les traitements propres à Job Perform, notamment sécurité du SaaS et relation commerciale, relèvent de sa politique de confidentialité.
Objet, nature, durée et personnes concernées
Les opérations confiées sont la collecte au travers des écrans/imports, l’organisation, la consultation, le stockage, la transformation pour les propositions IA, la génération de documents, les communications demandées et les opérations de restitution ou suppression autorisées. Elles servent la gestion du portefeuille clients, des bassins, des équipes, des interventions, des chantiers et des documents métier. Le traitement dure pendant la fourniture du service puis pendant la phase de sortie encadrée ci-dessous.
Personnes concernées : clients et prospects du pisciniste, contacts d’entreprises, salariés et intervenants dont les informations sont enregistrées. Données : identité et coordonnées, adresses, descriptions de bassins/travaux, rendez-vous, affectations, comptes rendus et textes, photos, auteurs/horodatages, devis/factures et encaissements. Aucune catégorie sensible n’est requise. Les annexes conservation et prestataires complètent ce périmètre.
Instructions et obligations du client
Le client détermine les finalités et bases légales, informe les personnes et contrôle ses habilitations. Le contrat, la configuration et les actions de ses utilisateurs habilités constituent les instructions de service. Toute instruction supplémentaire doit être documentée et relever du périmètre convenu. Job Perform traite les données uniquement sur ces instructions, y compris pour un transfert, sauf obligation légale contraire dont il informe le client lorsque cela est permis.
Si une instruction paraît contraire au droit des données personnelles, Job Perform en informe le client sans délai et suspend l’opération concernée le temps de la clarification. Les données ne peuvent être réutilisées par Job Perform pour une finalité indépendante du service sur le seul fondement de cet accord.
Confidentialité et sécurité
Les personnes autorisées sont soumises à une obligation de confidentialité. Les accès sont limités au besoin de fonctionnement, de sécurité et de support. Les mesures comprennent le contrôle serveur de l’organisation et des rôles, l’isolement Main/Demo, les mots de passe hachés, la révocation des sessions, les fichiers privés, les liens temporaires, HTTPS et les secrets exclusivement serveur.
Les procédures de demandes de droits et d’incidents identifient l’éditeur comme responsable opérationnel.
Le plan Supabase Free actuellement utilisé ne fournit pas de sauvegarde automatique garantie par Job Perform. Un dispositif de sauvegarde indépendante de la base, des fichiers privés nécessaires et du registre des suppressions a été préparé et testé sur un environnement de recette. La copie quotidienne n’est pas activée pendant la phase actuelle sans client réel ; son activation et son contrôle effectif constituent un préalable à l’exploitation avec des données de clients.
Lorsqu’il est activé, ce dispositif conserve au maximum sept générations quotidiennes glissantes, chiffrées et accessibles aux seules personnes habilitées. La rotation intervient après validation de la nouvelle copie ; une sauvegarde en échec ne remplace pas une copie valide. Un incident prolongé fait l’objet d’un contrôle opérationnel et d’une décision de conservation ou d’effacement motivée ; les copies ne sont pas conservées indéfiniment. Il ne s’agit ni d’un archivage légal ni d’une garantie de récupération à tout instant.
Une restauration s’effectue en maintenance. Les fichiers physiques sont restaurés séparément de PostgreSQL et les suppressions sont réappliquées à partir d’un registre indépendant et actualisé avant toute remise en service. Si la complétude du registre ne peut pas être établie, la remise en service est suspendue jusqu’à vérification. Les copies déjà téléchargées ou reçues par des tiers ne peuvent être rappelées à distance.
Droits, analyse des risques et assistance
Job Perform transmet au client les demandes de personnes concernant ses données métier et n’y répond au fond que sur instruction ou obligation légale. Il apporte une assistance proportionnée pour retrouver, rectifier, extraire, limiter ou supprimer les données concernées, en tenant compte des fonctions réellement disponibles. Il contribue aux analyses d’impact et consultations préalables lorsque requises, en fournissant les informations utiles relatives à son service.
Violation de données
Après avoir connaissance d’une violation portant sur les données confiées, Job Perform informe le client sans délai indu. Il communique progressivement les faits disponibles : nature et périmètre, catégories et nombre approximatif de personnes/enregistrements concernés, conséquences probables, mesures prises ou proposées et contact de suivi. Il coopère pour contenir l’incident, préserver les preuves et compléter l’information. Le client décide et réalise les notifications aux autorités et personnes qui lui incombent ; cette assistance ne lui transfère pas les obligations propres de Job Perform.
Sous-traitants ultérieurs et transferts
Le client autorise de manière générale les prestataires identifiés dans l’annexe, pour les missions qui y sont décrites. Avant un ajout ou remplacement impliquant les données confiées, Job Perform informe le client par écrit au moins 30 jours avant la prise d’effet prévue et permet une objection motivée relative à la protection des données. En cas d’urgence de sécurité, l’information intervient dès que possible, avec explication des motifs et examen de l’objection. Une objection non résolue donne lieu à la recherche d’une solution et à la détermination des conséquences sur la fonction ou le contrat.
Job Perform impose à ses sous-traitants ultérieurs des obligations de protection adaptées et reste responsable de leur exécution envers le client. Un transfert hors EEE doit reposer sur un mécanisme applicable, notamment une décision d’adéquation valide ou des clauses contractuelles types accompagnées de l’analyse et des mesures complémentaires nécessaires. Le choix d’une région européenne ne couvre pas à lui seul les accès de support, journaux ou autres traitements ; les limites de vérification contractuelle figurent dans l’annexe.
Informations et audit
Job Perform met à disposition les informations nécessaires pour démontrer le respect des obligations de sous-traitance et permet les audits, y compris inspections, réalisés par le client ou son auditeur mandaté, et y contribue. Les modalités pratiques protègent la confidentialité des autres clients et la sécurité sans supprimer ce droit. Les parties coordonnent le périmètre et les accès ; un incident ou une demande d’autorité peut justifier une intervention urgente.
Restitution, suppression et fin du service
La fin effective de l’abonnement est confirmée et horodatée côté serveur. Une résiliation programmée, une période de grâce ou une restriction pour impayé n’ouvre pas le droit de suppression en libre-service. Après cette fin, un espace réservé au Gérant habilité est disponible pendant 30 jours pour récupérer les données, demander leur suppression ou contacter contact@poolperform.fr.
L’export des données est facultatif et ne constitue pas une condition préalable à la demande de suppression.
L’export privé restitue les données métier et les fichiers encore disponibles au format NDJSON, avec les fichiers intégrés en base64. Un lien valable au maximum 15 minutes exige la session du Gérant de cette même organisation. Aucun fichier d’export n’est stocké durablement côté serveur. Les PDF déjà expirés ne sont pas reconstitués ; les données structurées restent exportées. Vérifiez la mention complete=true à la fin du fichier et contactez le support si l’export est incomplet.
La demande de suppression exige une confirmation explicite de son caractère irréversible. Elle annule les liens d’export, puis est exécutée par la maintenance quotidienne. À défaut de demande anticipée, la purge débute après les 30 jours de récupération. La base, les relations et les fichiers privés sont traités ; les erreurs de fichiers sont conservées pour reprise. Les sessions sont révoquées lors de la purge. Une panne peut retarder son achèvement : la trace ne passe à terminée qu’après nettoyage des fichiers et contrôle des résidus.
Seules des preuves limitées, isolées des usages courants et non réutilisées commercialement, peuvent subsister pour une obligation ou la défense d’un droit. Les copies téléchargées et les messages déjà reçus par des tiers ne peuvent être effacés à distance. Le registre minimal de suppression et une procédure de restauration en maintenance permettent de réappliquer les effacements avant réouverture.
Sous-traitance liée à la facturation électronique — avant activation
PoolPerform prépare l’intégration de la facturation électronique. Aucun prestataire de facturation électronique n’est connecté en Production. Les écrans et statuts disponibles à ce sujet sont des simulations : aucune transmission réglementaire, aucun e-reporting et aucune réception réglementaire réels ne sont effectués. Aucun archivage légal externe de dix ans n’est fourni. Les conditions, traitements, responsabilités et durées concernés seront complétés et communiqués avant toute activation réelle.
Responsabilités et version
Chaque partie reste responsable de ses obligations au titre du RGPD. Le client ne peut autoriser un traitement illicite et Job Perform ne peut transférer ses propres obligations au client. Cet accord prévaut pour la protection des données confiées. La version et le périmètre acceptés sont conservés côté serveur ; les changements substantiels sont soumis à la procédure de nouvelle acceptation. Les essais actuels restent identifiés comme simulations.
Impression ou enregistrement en PDF : utilisez la fonction Imprimer de votre navigateur. La version et le contenu affichés sont conservés.
Retour au début du document ↑