Entre les parties
Le responsable de traitement : la commune ou l'établissement public utilisateur de PVMairie, désigné ci-après « la Collectivité ».
Le sous-traitant : Dronii — Florian Renault, entrepreneur individuel, SIRET 102 305 935 00011, 609 chemin des Maisonnettes, 76690 Fontaine-le-Bourg, éditeur du service PVMairie, désigné ci-après « le Prestataire ».
Article 1 — Objet
La Collectivité confie au Prestataire, dans le cadre de l'abonnement au service PVMairie, le traitement de données à caractère personnel pour son compte exclusif, dans les conditions définies ci-après et conformément à l'article 28 du règlement (UE) 2016/679 (RGPD).
Article 2 — Description des traitements
| Traitement | Finalité | Catégories de personnes | Catégories de données |
|---|---|---|---|
| Rédaction et archivage des procès-verbaux | Établir, conserver et publier les actes du conseil municipal | Élus, agents, secrétaire de séance, personnes citées dans les délibérations | Identité, fonction, présence, sens du vote, pouvoirs |
| Gestion du cimetière communal (option) | Tenue du registre des concessions, suivi des échéances et des reprises | Titulaires de concession, ayants droit, personnes inhumées | Identité, adresse, téléphone, courriel, emplacement, dates d'acquisition, d'échéance, de décès et d'inhumation, tarif, observations |
| Gestion des comptes utilisateurs | Authentification et accès au service | Agents et élus habilités par la Collectivité | Adresse électronique, nom, fonction, commune |
Durée : le traitement dure le temps de l'abonnement, prolongé du délai de restitution prévu à l'article 8.
Article 3 — Instructions de la Collectivité
Le Prestataire traite les données uniquement sur instruction documentée de la Collectivité, y compris en matière de transfert hors Union européenne. L'utilisation du service par les agents habilités vaut instruction. Le Prestataire informe la Collectivité s'il estime qu'une instruction constitue une violation du RGPD.
Le Prestataire s'interdit d'utiliser les données à ses propres fins, de les céder, de les louer, de les exploiter à des fins commerciales, publicitaires ou statistiques, ou d'entraîner un quelconque modèle algorithmique à partir de celles-ci.
Article 4 — Confidentialité et personnes autorisées
Le Prestataire veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité. L'accès aux données est strictement limité à ce qui est nécessaire à l'exploitation et au support technique du service.
Article 5 — Sécurité
Le Prestataire met en œuvre les mesures techniques et organisationnelles appropriées, notamment :
- chiffrement des échanges (HTTPS, HSTS, TLS 1.2 ou supérieur) ;
- mots de passe stockés sous forme d'empreinte non réversible (bcrypt) ;
- cloisonnement des données par compte, jetons anti-CSRF, limitation des tentatives de connexion ;
- hébergement en France ;
- sauvegarde quotidienne automatisée avec rotation et alerte en cas d'échec ;
- journalisation des opérations affectant l'intégrité des actes (finalisation, dé-finalisation).
Article 6 — Sous-traitance ultérieure
La Collectivité autorise le Prestataire à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Prestation | Localisation |
|---|---|---|
| o2switch (SAS, France) | Hébergement des serveurs et de la base de données | France |
| Stripe | Paiement par carte bancaire (facultatif ; sans objet en cas de règlement par mandat administratif) | Irlande / États-Unis, clauses contractuelles types |
Le Prestataire informe la Collectivité de tout changement envisagé, qui dispose d'un délai de trente jours pour formuler des objections.
Le chargement des pages sollicite par ailleurs des ressources techniques externes (polices de caractères, bibliothèque de génération de documents) qui reçoivent l'adresse IP du visiteur, sans aucune donnée de la Collectivité. Leur rapatriement sur les serveurs du Prestataire est engagé.
Article 7 — Assistance de la Collectivité
Le Prestataire assiste la Collectivité, dans la mesure du possible :
- pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité) ;
- pour la réalisation d'analyses d'impact et la consultation préalable de la CNIL, le cas échéant ;
- en cas de violation de données : notification à la Collectivité dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, avec les éléments nécessaires à la notification prévue à l'article 33 du RGPD.
Article 8 — Sort des données en fin de contrat
Au terme de la prestation, la Collectivité choisit entre la restitution et la suppression des données. À défaut d'instruction contraire dans un délai de trente jours :
- les données lui sont restituées dans un format exploitable (CSV, JSON, PDF) ;
- puis supprimées des serveurs du Prestataire, sauf obligation légale de conservation.
La conservation ultérieure des documents, notamment du registre des concessions funéraires, relève de la Collectivité selon les durées d'archivage applicables aux documents communaux.
Article 9 — Registre et audit
Le Prestataire tient un registre des catégories de traitements effectués pour le compte de la Collectivité. Il met à sa disposition les informations nécessaires pour démontrer le respect de l'article 28 et permet la réalisation d'audits, dans des conditions raisonnables et sur préavis.
Article 10 — Contact
Toute demande relative à la présente convention : contact@pvmairie.fr. Dronii, en tant que micro-entreprise, n'est pas soumis à l'obligation de désigner un délégué à la protection des données ; Florian Renault est l'interlocuteur unique sur ces sujets.
Nous vous renvoyons la convention signée et pré-remplie au nom de votre commune, à joindre à votre bon de commande.
Demander la convention signée →Document mis à jour le 15/09/2026. Cette trame reprend les obligations de l'article 28 du RGPD ; elle ne se substitue pas à l'analyse de votre délégué à la protection des données ou de votre centre de gestion.