FORMATIONS
Informations

Accord de protection des données

Version en vigueur du 29 septembre 2026Accord conclu en application de l’article 28 du Règlement (UE) 2016/679 (RGPD). Également appelé DPA (Data Processing Agreement).

Préambule et acceptation

Le présent accord de protection des données (« APD ») est conclu entre la SARL BLOTHIAUX GIRAUDON PEYPOUDAT – BGP ASSOCIÉS, Immeuble le Munditia, 6 allée James Watt, 33700 Mérignac, SIRET 830 849 022 00025, R.C.S. Bordeaux 830 849 022 (« BGP ASSOCIÉS »), et tout client professionnel signataire d'un devis, d'une convention de formation ou d'un bon de commande avec BGP ASSOCIÉS (le « client »).

Le présent APD constitue une annexe de chaque devis et de chaque convention de formation. Il est accepté par le client du seul fait de la signature, manuscrite ou électronique, de ce devis ou de cette convention, sans qu'une signature distincte soit nécessaire. La version applicable est celle en vigueur à la date de signature. Un exemplaire PDF peut être obtenu sur simple demande à contact@bgp-associes.com.

Il complète les conditions générales de vente et prévaut sur elles pour tout ce qui concerne les données personnelles. Il s'appuie sur le registre des traitements de BGP ASSOCIÉS (version du 29 septembre 2026) et sur sa Charte informatique RGPD (version du 9 septembre 2026), dont le contenu est résumé en annexes.

Article 1 · Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne l'article 4 du RGPD. La « réglementation applicable » désigne le RGPD et la loi n° 78-17 du 6 janvier 1978 modifiée, dite Informatique et Libertés.

Article 2 · Rôles des parties

2.1 BGP ASSOCIÉS, responsable de ses propres traitements

BGP ASSOCIÉS agit en qualité de responsable de traitement autonome pour les traitements nécessaires à son activité d'organisme de formation : gestion commerciale et administrative (devis, conventions, facturation, bilan pédagogique et financier), suivi pédagogique et réglementaire des stagiaires (inscription, convocation, émargement, évaluations, certification, attestations, adaptation du parcours) et gestion de ses formateurs. Ces traitements sont décrits dans sa politique de confidentialité.

2.2 Le client, responsable de ses propres traitements

Le client est responsable du traitement pour la sélection des salariés ou bénéficiaires qu'il inscrit et pour les données qu'il transmet à BGP ASSOCIÉS à cette fin. Chaque partie répond seule des traitements dont elle est responsable.

2.3 BGP ASSOCIÉS, sous-traitant du client

Lorsque BGP ASSOCIÉS traite des données pour le compte et sur les instructions documentées du client, pour les finalités propres de celui-ci, elle agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Il s'agit notamment de la transmission au client des présences, résultats d'évaluations, tests de positionnement et bilans individuels, ainsi que de tout traitement de données réalisé dans le cadre d'une mission de conseil. Les articles 4 à 8 du présent accord s'appliquent alors.

Article 3 · Obligations du client

  • Transmettre uniquement les données strictement nécessaires à la prestation (principe de minimisation) et disposer d'une base légale pour les communiquer ;
  • informer ses salariés ou bénéficiaires de la transmission de leurs données à BGP ASSOCIÉS, en les renvoyant le cas échéant à notre politique de confidentialité ;
  • ne pas transmettre de données sensibles, notamment de santé, sauf lorsqu'elles sont nécessaires à l'adaptation d'un parcours et avec l'accord de la personne concernée ; de préférence, ces informations sont communiquées directement par le stagiaire ;
  • documenter par écrit ses instructions lorsque BGP ASSOCIÉS agit pour son compte ;
  • utiliser un moyen de transmission sécurisé pour les fichiers contenant des données personnelles.

Article 4 · Obligations de BGP ASSOCIÉS en tant que sous-traitant

Lorsqu'elle agit en qualité de sous-traitant, BGP ASSOCIÉS s'engage à :

  • traiter les données uniquement pour la ou les finalités définies avec le client et sur ses instructions documentées, et l'informer immédiatement si une instruction lui paraît contraire à la réglementation ;
  • garantir la confidentialité des données : toute personne autorisée à les traiter (collaborateur ou formateur sous-traitant) est signataire de la Charte informatique RGPD de BGP ASSOCIÉS, qui l'engage à la confidentialité ;
  • mettre en œuvre les mesures de sécurité décrites à l'annexe 2 ;
  • aider le client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées, et lui transmettre sans délai toute demande reçue directement ;
  • aider le client à garantir le respect de ses obligations en matière de sécurité, de notification des violations et, le cas échéant, d'analyse d'impact ;
  • tenir un registre des catégories d'activités de traitement effectuées pour le compte de ses clients (article 30.2 du RGPD) ;
  • mettre à la disposition du client les informations nécessaires pour démontrer le respect du présent article et permettre la réalisation d'audits, à raison d'un audit par an au maximum, moyennant un préavis de 30 jours et aux frais du client ; un questionnaire ou la communication des documents de conformité (registre, charte) est privilégié.

Article 5 · Sous-traitants ultérieurs

Le client autorise de manière générale BGP ASSOCIÉS à recourir aux sous-traitants ultérieurs listés à l'annexe 3. BGP ASSOCIÉS informe le client de tout ajout ou remplacement par la mise à jour du présent accord ; le client peut formuler une objection motivée dans un délai de 15 jours. Chaque sous-traitant ultérieur est tenu à des obligations de protection des données équivalentes à celles du présent accord, et BGP ASSOCIÉS demeure responsable de leur respect.

Les organismes certificateurs, les financeurs (OPCO, France Travail, Caisse des dépôts…) et les auditeurs Qualiopi ne sont pas des sous-traitants : ils reçoivent les données en qualité de destinataires, pour l'exercice de leurs propres missions.

Article 6 · Violation de données

BGP ASSOCIÉS notifie au client toute violation de données à caractère personnel traitées pour son compte dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, en précisant la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou envisagées. En interne, tout incident doit être signalé immédiatement par les collaborateurs et sous-traitants au référent de BGP ASSOCIÉS. Pour ses propres traitements, BGP ASSOCIÉS notifie la CNIL dans les 72 heures lorsque la réglementation l'exige.

Article 7 · Localisation des données et transferts

Les données sont hébergées sur les propres espaces serveurs de BGP ASSOCIÉS, en France, chez o2switch (Clermont-Ferrand), avec lequel BGP ASSOCIÉS est liée par contrat, et une sauvegarde physique est conservée au siège de Mérignac. BGP ASSOCIÉS ne transfère aucune donnée hors de l'Union européenne ; tout projet de transfert serait soumis à l'information préalable du client et encadré par les garanties prévues au chapitre V du RGPD.

Article 8 · Fin de la prestation

Au terme de la prestation, BGP ASSOCIÉS, selon le choix du client, supprime ou restitue les données traitées pour le compte de celui-ci et en supprime les copies, sauf lorsque leur conservation est imposée par la loi ou nécessaire aux obligations propres de l'organisme de formation (émargement, attestations, preuves exigées par les financeurs et par la certification Qualiopi). Ces données sont alors conservées en qualité de responsable de traitement, pour les durées indiquées à l'annexe 1. Les formateurs sous-traitants restituent ou suppriment les données qui leur ont été confiées à la fin de leur mission.

Article 9 · Durée, responsabilité et contact

Le présent accord s'applique pendant toute la durée de la prestation et, pour les obligations qui le justifient (confidentialité, sécurité, suppression), jusqu'à la suppression complète des données. Chaque partie est responsable des dommages causés par les manquements qui lui sont imputables, dans les conditions de l'article 82 du RGPD.

Référent protection des données de BGP ASSOCIÉS : Fabrice Giraudon, cogérant, fgiraudon@bgp-associes.com, copie à contact@bgp-associes.com.

Annexe 1 · Description des traitements

Synthèse du registre des activités de traitement de BGP ASSOCIÉS (version du 29 septembre 2026) :

ActivitéFinalitésDonnéesPersonnes concernéesDestinatairesConservation
1. Gestion commerciale et administrativeÉtablir les devis, les conventions et la facturation ; réaliser les déclarations obligatoires (bilan pédagogique et financier).Identité, coordonnées de contact, fonction, données bancaires et de facturation.Clients, prospectsDirection, service administratif, comptabilité ; ERP BGP (hébergé en France chez o2switch).Factures papier : 10 ans.
Documents papier établis de 2017 à 2026 : 10 ans.
Documents papier établis à compter de 2027 : 5 ans.
Données numériques (ERP BGP) : 10 ans.
2. Suivi pédagogique des stagiairesInscriptions, envoi des convocations, gestion de l'émargement, évaluations, certification, adaptation du parcours (handicap).Identité, coordonnées, présence, évaluations ; le cas échéant besoins d'adaptation liés au handicap et restrictions alimentaires.Stagiaires et apprenantsFormateurs (y compris sous-traitants), service administratif, certificateurs ; ERP BGP (hébergé en France chez o2switch).Factures papier : 10 ans.
Documents papier établis de 2017 à 2026 : 10 ans.
Documents papier établis à compter de 2027 : 5 ans.
Données numériques (ERP BGP) : 10 ans.
Notes relatives aux repas : destruction immédiate.
3. Gestion des formateurs et de l'équipeRecrutement, lettres de mission, plannings, évaluations qualité.Identité, coordonnées, CV, RIB, résultats d'évaluations.Formateurs indépendants, équipe BGPDirection, service administratif, comptabilité ; ERP BGP (hébergé en France chez o2switch).Factures papier : 10 ans.
Documents papier établis de 2017 à 2026 : 10 ans.
Documents papier établis à compter de 2027 : 5 ans.
Données numériques (ERP BGP) : 10 ans.

Traitements réalisés pour le compte du client (article 2.3) : collecte, enregistrement, conservation, consultation et transmission au client des données de présence, d'évaluation et de positionnement de ses salariés ou bénéficiaires, pour la durée de la prestation. Personnes concernées : stagiaires et interlocuteurs du client. Données : identité, coordonnées professionnelles, fonction, présence, résultats d'évaluations et de tests.

Annexe 2 · Mesures de sécurité

Mesures issues de la Charte informatique RGPD de BGP ASSOCIÉS et de son registre des traitements :

  • Hébergement souverain : ERP BGP conçu pour l'entreprise et hébergé sur des serveurs sécurisés en France (o2switch, Clermont-Ferrand), avec une sauvegarde physique locale au siège de Mérignac.
  • Contrôle des accès : mots de passe d'au moins douze caractères comprenant au moins un chiffre, une majuscule et un caractère spécial, renouvelés au minimum tous les six mois ; identifiants strictement personnels ; accès limité aux seules informations nécessaires aux tâches de chaque utilisateur.
  • Postes de travail : verrouillage systématique dès que l'utilisateur quitte son poste ; aucune installation ni modification de logiciel sans autorisation ; copie sur support amovible soumise à l'accord écrit préalable du responsable du traitement.
  • Messagerie : contrôle antiviral et filtrage antispam ; vigilance renforcée face à l'hameçonnage ; vérification de l'identité et de la qualité des destinataires avant tout envoi.
  • Documents papier : politique du « bureau propre », rangement dans des armoires fermées à clé, destruction au destructeur de documents dès qu'un document devient inutile ; destruction immédiate des notes éphémères (par exemple le choix des repas).
  • Formateurs indépendants : matériel et messagerie protégés par un mot de passe robuste, stockage des données confiées dans un dossier séparé de leurs autres documents, restitution ou suppression définitive en fin de mission.
  • Engagement des intervenants : chaque collaborateur et chaque sous-traitant signe la Charte informatique RGPD de BGP ASSOCIÉS, qui l'engage à la confidentialité et au respect de ces règles.
  • Gestion des incidents : toute violation ou tentative de violation, ainsi que toute perte d'un appareil contenant des données personnelles, doit être signalée immédiatement à fgiraudon@bgp-associes.com, avec copie à contact@bgp-associes.com.
  • Site internet : connexion chiffrée (HTTPS) sur l'ensemble du site.

Annexe 3 · Sous-traitants ultérieurs

Sous-traitantPrestationLocalisationGaranties
o2switch (SAS), Clermont-FerrandHébergement de l'ERP BGP, du site internet et des sauvegardes en ligneFranceContrat d'hébergement ; serveurs situés en France ; hébergeur soumis au RGPD
Formateurs indépendants (auto-entrepreneurs ou sociétés)Animation des formations, émargement, évaluationsFranceLettre de mission et Charte informatique RGPD signée ; données stockées séparément et supprimées ou restituées en fin de mission