ATICSIS
Assistance Se connecter

Une plateforme, tous vos registres réglementaires

Sécurité & Risques
Registre incendieÉquipements, vérifications, formations Sûreté & OpérationsMain courante, rondes, incidents Permis de feuTravaux par point chaud Cartographie risquesMatrice criticité, plans d'action
Patrimoine
GMAO MaintenanceInterventions, préventif, actifs BâtimentPlans, patrimoine, équipements Carnet sanitaireEau, légionelle, contrôles
Hygiène & Santé
EPIDotation, tailles, accusés
Conformité & Audit
DUERPÉvaluation des risques pro Accessibilité ERPAd'AP, registre public Audit IAAnalyse photo des non-conformités
Gestion
Budget & TCOCoûts, amortissements, pilotage
Essai

Essayez la plateforme, gratuitement

Choisissez vos modules, activez votre accès en un clic et configurez votre premier registre avec l'assistant guidé.

En savoir plus

Les textes qui encadrent vos établissements

Par bâtiment
Arrêté du 25 juin 1980Sécurité incendie des ERP Code de la constructionCCH — dispositions ERP IGHImmeubles de grande hauteur HabitationsArrêté de 1986
Par domaine
Code du travailSST & ERT ICPE & SEVESOCode de l'environnement Éco-Énergie TertiaireDécret tertiaire Équipements de sécuritéVérifications périodiques
Référentiels
Référentiel APSADPrévention des risques Sécurité intérieureSûreté, vidéoprotection Rechercher un texteDans tous les codes Tout le portailRéglementation complète
Mise à jour continue

La réglementation évolue, votre registre suit

ATICSIS intègre les nouveaux textes et vous alerte des échéances qui concernent vos établissements.

En savoir plus

Un espace pensé pour votre métier

Métiers
Responsable Sécurité / RUSPilotage de la conformité Responsable QHSE / QSEQualité, hygiène, environnement Responsable techniqueMaintenance & exploitation Préventeur / HSEPrévention des risques pro
Organisations
Chef d'établissementVue d'ensemble & responsabilité Exploitant mono-siteUn établissement à gérer Multi-sites / Grand groupeConsolidation multi-établissements Prestataire / Bureau de contrôlePortefeuille de clients Collectivité / MairiePatrimoine public
Établissements
Hôpital / CliniqueÉtablissement de type U EHPADType J — personnes âgées Établissement scolaireType R — enseignement Industrie / ProductionSites & ICPE Hôtel-RestaurationType O & N
Sur mesure

La plateforme s'adapte à votre profil

Modules, tableau de bord et parcours de configuration sont ajustés à votre secteur dès l'inscription.

En savoir plus

Comprendre & aller plus loin

Découvrir
Le concept ATICSISPourquoi centraliser vos registres Formations sécuritéCatalogue & habilitations
Nous joindre
Tarifs & offresFormules et options Nous contacterUne question, une démo
Le saviez-vous ?

Le registre de sécurité est obligatoire dans tout ERP

Article R.143-44 du Code de la construction et de l'habitation. ATICSIS le tient à jour pour vous.

En savoir plus
Site sécurisé
Digitalisez votre Registre de sécurité incendie
Solution En savoir plus Sécurité & Risques — Registre incendie Sécurité & Risques — Sûreté & Opérations Sécurité & Risques — Permis de feu Sécurité & Risques — Cartographie risques Patrimoine — GMAO Maintenance Patrimoine — Bâtiment Patrimoine — Carnet sanitaire Hygiène & Santé — EPI Conformité & Audit — DUERP Conformité & Audit — Accessibilité ERP Conformité & Audit — Audit IA Gestion — Budget & TCO
Secteurs d'activité Responsable Sécurité / RUS Responsable QHSE / QSE Responsable technique Préventeur / HSE DSI Sécurité Chef d'établissement Exploitant mono-site Multi-sites / Grand groupe Prestataire / Bureau de contrôle Collectivité / Mairie Association Syndic / Bailleur Hôpital / Clinique EHPAD Établissement scolaire Industrie / Production Hôtel-Restauration Centre commercial / Magasin
Réglementation Tout le portail réglementation Arrêté du 25 juin 1980 (ERP) Code de la construction (CCH) IGH — Immeubles de grande hauteur Habitations (arrêté 1986) Code du travail — SST & ERT ICPE & SEVESO Éco-Énergie Tertiaire Équipements de sécurité Référentiel APSAD Code de la sécurité intérieure Recherche dans les textes
Formations sécurité Catalogue complet (14 formations) EPI — Équipier de première intervention EPS — Équipier de seconde intervention Manipulation extincteurs Évacuation (guide/serre-file) Évacuation PMR Habilitation Permis Feu Demander un devis (gratuit)
Ressources Comment ça marche FAQ Tous les secteurs ERP Contact
Se connecter Nous contacter

Nous contacter

N'hésitez pas à nous contacter.

+33 7 61 49 96 67

Sommaire

  1. Objet et périmètre
  2. Nature et catégories
  3. Obligations du Sous-traitant
  4. Obligations du Responsable
  5. Sous-traitance ultérieure
  6. Mesures de sécurité (TOMs)
  7. Notification de violation
  8. Audit
  9. Assistance droits des personnes
  10. Transferts hors UE
  11. Sort des données à la fin
  12. Responsabilité
  13. Articulation avec les CGV
  14. Contact privacy
Version1.1
Mise à jour23 juillet 2026
Document juridique ATICSIS

Accord de traitement des données (DPA)

Annexe RGPD aux CGV ATICSIS, conforme à l'article 28 du Règlement (UE) 2016/679. Encadre la sous-traitance des données personnelles que le Client confie à ATICSIS.

Version 1.1 Dernière mise à jour 23 juillet 2026 Slug /dpa
Annexe RGPD aux CGV ATICSIS Le présent Accord de Traitement des Données (« DPA ») régit les obligations réciproques d'ATICSIS, en qualité de sous-traitant, et du Client, en qualité de responsable de traitement, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD). Il forme partie intégrante des CGV auxquelles il est annexé.

1. Objet et périmètre

Le présent DPA encadre le traitement par ATICSIS, en qualité de sous-traitant (« le Sous-traitant »), des données à caractère personnel saisies, importées, ou produites par le Client (« le Responsable de traitement ») dans le cadre de l'utilisation de la plateforme.

Sont expressément exclues du présent DPA les données pour lesquelles ATICSIS agit en qualité de responsable de traitement (relation commerciale, facturation, support, sécurité, marketing) et qui sont régies par la Politique de confidentialité.

2. Nature, finalité, durée et catégories

ÉlémentDescription
Nature du traitementHébergement, stockage, structuration, indexation, affichage, sauvegarde, restitution, suppression, export des données saisies dans la plateforme.
FinalitéPermettre au Client de tenir ses registres réglementaires (DUERP, registre de sécurité, permis de feu, plans de prévention, vérifications périodiques, signatures électroniques, etc.).
DuréeToute la durée du contrat principal, augmentée de la période de restitution / suppression de 90 jours suivant la résiliation.
Catégories de personnes concernéesSalariés, prestataires, sous-traitants, intervenants externes, signataires, visiteurs, ou toute personne dont les données sont enregistrées dans les registres tenus par le Client.
Catégories de donnéesIdentité, coordonnées professionnelles, fonction, données relatives à la santé au travail (DUERP), formations, habilitations, photographies, signatures électroniques, traces d'audit. Aucune catégorie particulière de données au sens de l'article 9 RGPD ne devrait être traitée, sauf instruction expresse du Client.

3. Obligations du Sous-traitant

ATICSIS s'engage à :

  • Traiter les données uniquement sur instructions documentées du Responsable de traitement, y compris pour les transferts de données, sauf obligation légale ;
  • Garantir la confidentialité des données et s'assurer que les personnes autorisées à les traiter sont soumises à une obligation de confidentialité ;
  • Mettre en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, décrites à l'article 6 ;
  • Aider le Responsable de traitement, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d'exercice de droits des personnes concernées, ainsi qu'à respecter ses obligations relatives à la sécurité, aux notifications de violation et aux analyses d'impact ;
  • Notifier au Responsable de traitement toute violation de données dans un délai maximal de 72 heures après en avoir pris connaissance ;
  • Mettre à disposition du Responsable de traitement toute information nécessaire à démontrer le respect des obligations définies au présent DPA, et permettre la réalisation d'audits dans les conditions prévues à l'article 8 ;
  • À la fin du contrat, restituer les données au Responsable de traitement et les supprimer des systèmes du Sous-traitant, sauf obligation légale de conservation.

4. Obligations du Responsable de traitement

Le Client, en tant que responsable de traitement, s'engage à :

  • Ne saisir, importer ou produire dans la plateforme que des données licites, pertinentes et nécessaires aux finalités poursuivies, en respectant le principe de minimisation ;
  • Disposer d'une base légale appropriée pour chaque traitement, et le cas échéant recueillir le consentement requis ;
  • Respecter ses obligations d'information vis-à-vis des personnes concernées, en leur communiquant les mentions requises par les articles 13 et 14 du RGPD (y compris l'identité du sous-traitant ATICSIS) ;
  • Donner au Sous-traitant des instructions licites, claires et documentées ;
  • Ne pas confier au Sous-traitant des catégories particulières de données au sens de l'article 9 du RGPD sans information écrite préalable ;
  • Tenir un registre de ses traitements (article 30 RGPD) ;
  • Notifier le cas échéant la CNIL et les personnes concernées en cas de violation, le Sous-traitant l'assistant dans cette démarche.

5. Sous-traitance ultérieure

Le Client autorise ATICSIS, par les présentes, à recourir aux sous-traitants ultérieurs (sub-processors) suivants pour la fourniture du Service :

Sous-traitantFinalitéLocalisation
IONOS SEHébergement et sauvegardeFrance
Stripe Payments Europe LtdTraitement des paiementsUE / USA (CCT)
PayPal (Europe) S.à.r.l.Traitement des paiements (à venir)UE
Yousign / Universign / CertignaSignature électronique avancée/qualifiéeFrance / UE
BrevoEnvoi de courriels transactionnelsFrance

ATICSIS notifie au Client tout changement substantiel (ajout, remplacement) de sous-traitant ultérieur avec un préavis minimum de 30 jours. Le Client peut s'opposer de manière motivée dans ce délai. En cas d'opposition non résolue, le Client peut résilier le contrat sans pénalité.

ATICSIS impose contractuellement à chacun de ses sous-traitants ultérieurs des obligations de protection des données au moins équivalentes à celles définies au présent DPA.

6. Mesures techniques et organisationnelles (TOMs)

ATICSIS met en œuvre les mesures suivantes, conformément à l'article 32 du RGPD :

6.1 Mesures techniques

  • Chiffrement des flux : TLS 1.2 minimum, TLS 1.3 par défaut ;
  • Chiffrement au repos : AES-256 sur les données sensibles ;
  • Hashage robuste des mots de passe (bcrypt / argon2) ;
  • Architecture multi-tenant avec isolation logique stricte par identifiant client ;
  • Sauvegardes automatiques quotidiennes, conservées 30 jours, en France ;
  • Pare-feu applicatif (WAF) et protection anti-DDoS de l'hébergeur ;
  • Mises à jour de sécurité régulières ;
  • Anti-malware et surveillance des systèmes.

6.2 Mesures organisationnelles

  • Politique de gestion des accès fondée sur le principe du moindre privilège ;
  • Engagement de confidentialité signé par chaque collaborateur ;
  • Formation régulière des équipes à la sécurité et au RGPD ;
  • Procédure interne de gestion des incidents et violations ;
  • Plan de continuité et de reprise d'activité (PCA / PRA) ;
  • Journalisation des accès aux données sensibles, audit-trail horodaté ;
  • Vérifications régulières de l'application des mesures.

7. Notification de violation

En cas de violation de données à caractère personnel, ATICSIS notifie au Responsable de traitement, dans les 72 heures suivant la prise de connaissance de la violation, les informations nécessaires à la satisfaction de ses obligations (articles 33 et 34 RGPD) :

  • Description de la nature de la violation ;
  • Catégories et nombre approximatif de personnes concernées ;
  • Catégories et nombre approximatif d'enregistrements concernés ;
  • Description des conséquences probables ;
  • Description des mesures prises ou envisagées pour y remédier et en atténuer les effets ;
  • Coordonnées du point de contact auprès duquel obtenir plus d'informations.

La notification se fait à l'adresse de contact privacy désignée par le Client, ou à défaut à l'adresse de l'administrateur principal du compte.

8. Audit

Le Client peut, à ses frais et sous réserve d'un préavis raisonnable d'au moins 30 jours, demander une fois par année civile la réalisation d'un audit destiné à vérifier le respect par ATICSIS de ses obligations au titre du présent DPA. L'audit peut prendre la forme :

  • De la communication par ATICSIS des rapports d'audit, certifications et attestations dont elle dispose (priorisé) ;
  • D'un questionnaire écrit préalablement validé ;
  • À défaut, d'un audit sur site réalisé par le Client ou un tiers indépendant lié par un accord de confidentialité, dans des conditions ne perturbant pas l'activité d'ATICSIS et n'exposant pas les données d'autres clients.

Les conclusions de l'audit sont confidentielles. Les frais de l'audit sont à la charge exclusive du Client, sauf en cas de manquements graves avérés de la part d'ATICSIS.

9. Assistance aux droits des personnes

ATICSIS met à disposition du Responsable de traitement, dans le cadre du Service, des fonctionnalités permettant l'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité). Pour les demandes complexes ou non couvertes par les outils standards, ATICSIS apporte son assistance dans des délais raisonnables et facture à son tarif horaire les prestations excédant le périmètre standard.

10. Transferts de données hors UE

Aucun transfert de données hors de l'Union européenne n'est réalisé par défaut, l'hébergement étant assuré en France. Lorsqu'un transfert intervient via un sous-traitant ultérieur (par exemple Stripe pour les paiements), il est encadré par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne dans sa décision 2021/914, complétées le cas échéant par des mesures supplémentaires (chiffrement, pseudonymisation, évaluations d'impact des transferts).

11. Sort des données à la fin du contrat

À la fin de la prestation de services, ATICSIS, au choix du Responsable de traitement :

  • Renvoie au Responsable les données au format export (le Client peut à tout moment exporter ses données pendant la période de restitution de 90 jours suivant la résiliation) ;
  • Détruit les données à l'issue de cette période de 90 jours, ou plus tôt sur demande expresse, et détruit les copies existantes (sauf obligation légale de conservation, notamment factures et données comptables conservées 10 ans).

ATICSIS atteste sur demande de la suppression effective.

12. Responsabilité

La responsabilité respective des Parties au titre du présent DPA est limitée dans les conditions prévues à l'article 17 des CGV, sauf en cas de manquement aux obligations impératives du RGPD. Chaque Partie supporte les amendes administratives qui lui sont personnellement imposées par les autorités de contrôle.

13. Articulation avec les CGV

Le présent DPA prévaut sur toute disposition contraire des CGV s'agissant exclusivement du traitement des données à caractère personnel pour le compte du Client. Pour toute autre matière, les CGV s'appliquent.

14. Contact privacy

Pour toute question relative au présent DPA : contact@aticsis.fr

Voir aussi : Mentions légales · CGV · CGU · Confidentialité · Cookies · DPA Contact : contact@aticsis.fr
ATICSIS

Bureau d'études en sûreté & sécurité incendie : conseil, audit, formation et accompagnement de vos établissements.

FR Hébergé en France RGPD eIDAS UE 910/2014

Prestations

Sécurité incendie Sûreté & ESSP Formations Demander un devis

Secteurs

Tous les secteurs ERP — Sanitaires ERP — Bureaux ERT (Code du travail) IGH SEVESO

Espace

Connexion Application mobile FAQ Contact

Newsletter

Réglementation, retours d'expérience, nouveautés produit. 1 email par mois maximum.

Légal

Mentions légales CGU CGV Confidentialité Cookies DPA
© 2026 ATICSIS · Tous droits réservés.
Mentions légales Confidentialité Cookies
Cookies & vie privée. Nous utilisons uniquement des cookies essentiels au fonctionnement et à la mesure d'audience anonyme. En savoir plus