Mast Finance Sàrl. En vigueur depuis le 31 août 2026. Version 1.0
Version française. Traduction de la version anglaise « Data Processing Agreement », qui constitue la version originale et la source de référence, dans son état au 31 août 2026. Toute modification est apportée d'abord à la version anglaise, puis reportée ici. En cas de divergence ou de contradiction entre la version française et la version anglaise, la version anglaise prévaut.
1. Cadre contractuel
Le présent contrat de sous-traitance des données (le « DPA ») fait partie intégrante des Conditions générales d'utilisation conclues entre Mast Finance Sàrl (« Mast Finance » ou le « Sous-traitant ») et le client (le « Responsable du traitement »), dans lesquelles il est incorporé. En cas de contradiction, le présent DPA prévaut sur les questions relevant de la protection des données.
Le présent DPA reprend les exigences du Règlement général sur la protection des données de l'Union européenne (RGPD), en particulier son article 28, et de la loi fédérale suisse révisée sur la protection des données (nLPD).
2. Définitions
Les termes non définis dans le présent DPA ont le sens que leur donnent les Conditions générales d'utilisation ou le droit applicable en matière de protection des données. Aux fins du présent DPA :
- Responsable du traitement : le client, qui détermine les finalités et les moyens du traitement des Données Client.
- Sous-traitant : Mast Finance Sàrl, qui traite des données à caractère personnel pour le compte du Responsable du traitement.
- Données Client : les données à caractère personnel fournies par le Responsable du traitement, ou générées pour son compte, au moyen de l'utilisation du Service.
- Sous-traitant ultérieur : tout tiers auquel Mast Finance recourt pour traiter des Données Client.
3. Objet, nature et durée
Mast Finance traite les Données Client pour le compte du Responsable du traitement aux fins de fournir le Service, ce qui comprend l'hébergement, le stockage, la transmission, la consultation, le calcul, l'analyse, la production de résultats, l'assistance à la clientèle, les opérations de sécurité et la suppression.
Le traitement a lieu pendant la durée de l'abonnement et pendant toute période convenue d'export des données ou de sortie de service après la fin du contrat.
4. Catégories de données à caractère personnel et de personnes concernées
Les données à caractère personnel traitées peuvent comprendre :
- des données professionnelles de contact et de compte (noms, fonctions, coordonnées et données d'entreprise) ;
- des données d'authentification et d'accès (identifiants d'utilisateur, événements de connexion, données de session, identifiants d'appareil) ;
- des données techniques et d'utilisation (journaux, métadonnées, adresses IP, horodatages) ;
- des données de facturation et d'abonnement ;
- les Données Client, qui peuvent comprendre des données financières, comptables, de frais et de trésorerie relatives à des collaborateurs, des mandataires indépendants, des clients, des fournisseurs ou d'autres personnes physiques.
Les personnes concernées peuvent être : les collaborateurs et les mandataires indépendants du Responsable du traitement, ses clients, ses fournisseurs, ainsi que toute autre personne physique dont les données à caractère personnel figurent dans les Données Client.
5. Obligations du responsable du traitement
Le Responsable du traitement :
- confirme disposer d'une base légale pour transmettre des données à caractère personnel à Mast Finance ;
- est responsable d'assurer la transparence à l'égard des personnes concernées ;
- est responsable de l'exactitude, de la licéité et du caractère complet de ses instructions ;
- veille à ce que les Données Client ne contiennent pas de catégories particulières de données à caractère personnel (art. 9 RGPD), sauf accord écrit exprès.
5.1 Relations avec les fiduciaires et les cabinets (rapports tripartites)
Lorsque le client est une fiduciaire, un cabinet comptable ou un cabinet de conseil (le « Cabinet ») qui utilise le Service au sein de l'espace d'un de ses propres clients en agissant en qualité de mandataire de celui-ci, les parties reconnaissent l'existence d'un rapport tripartite : le client final est le responsable du traitement de ses propres Données Client, le Cabinet agit pour le compte de ce client en vertu d'un mandat distinct, et Mast Finance demeure sous-traitant. Dans un tel rapport, le Cabinet garantit être autorisé par le client final à donner des instructions à Mast Finance s'agissant des Données Client de ce dernier, les instructions du client final et le présent DPA continuant de régir le traitement effectué par Mast Finance. La répartition des responsabilités entre le client final et le Cabinet, y compris l'étendue du pouvoir de représentation du Cabinet, est fixée dans la lettre de mission qui les lie ; Mast Finance met à disposition, sur demande, un modèle de lettre de mission à cette fin. Un tel rapport n'étend en rien les obligations de Mast Finance au-delà de celles prévues par le présent DPA.
6. Obligations du sous-traitant
Mast Finance s'engage à :
- ne traiter les Données Client que sur instructions documentées du Responsable du traitement ;
- veiller à ce que le personnel autorisé soit soumis à des obligations de confidentialité appropriées ;
- mettre en œuvre et maintenir des mesures de sécurité techniques et organisationnelles appropriées ;
- ne pas traiter les Données Client pour ses propres finalités ni les communiquer à des tiers, sauf (i) dans la mesure nécessaire à la fourniture du Service ou au respect de la loi, ou (ii) lorsque le Client a expressément activé le programme d'amélioration des modèles décrit dans les Conditions générales d'utilisation, auquel cas le traitement se limite à la production d'exemples d'apprentissage rendus anonymes de manière irréversible, les données anonymisées qui en résultent échappant au champ d'application du présent contrat ;
- informer sans délai le Responsable du traitement lorsqu'une instruction contrevient au droit applicable en matière de protection des données.
Données de Service : Mast Finance agit en qualité de responsable du traitement indépendant s'agissant des Données de Service (métadonnées de compte, journaux d'utilisation, données d'adoption des fonctionnalités et autres données techniques ou comportementales générées par l'interaction avec le Service, à l'exclusion des Données Client). Mast Finance peut collecter, utiliser et analyser les Données de Service à des fins commerciales internes légitimes, selon les modalités décrites dans sa Politique de confidentialité.
7. Mesures de sécurité
Mast Finance met en œuvre des mesures de sécurité techniques et organisationnelles appropriées, notamment le chiffrement des données en transit et au repos, des contrôles d'accès, la journalisation et la surveillance, des procédures de réponse aux incidents et des évaluations de sécurité régulières.
8. Sous-traitants ultérieurs
Le Responsable du traitement donne à Mast Finance une autorisation générale de recourir à des sous-traitants ultérieurs. Mast Finance tient à jour une liste publique à l'adresse mastfinance.io/fr/sous-traitants.
Le Responsable du traitement peut s'opposer à un nouveau sous-traitant ultérieur pour des motifs raisonnables tenant à la protection des données, dans un délai de 14 jours. Si l'opposition ne peut être levée, le Responsable du traitement peut résilier la prestation concernée moyennant notification écrite.
Mast Finance impose aux sous-traitants ultérieurs des obligations équivalentes en matière de protection des données et demeure responsable de leurs actes et omissions.
Sous-traitants ultérieurs actuels
Pour la liste faisant foi, suivie en gestion de version, comportant les raisons sociales complètes et le fondement des transferts, voir la page Sous-traitants ultérieurs. Synthèse :
| Sous-traitant ultérieur | Finalité | Localisation des données | Fondement du transfert |
|---|---|---|---|
| Amazon Web Services (AWS EMEA Sàrl) | Infrastructure en nuage, hébergement, acheminement des courriers électroniques (SES), distribution des ressources statiques (CloudFront) et inférence d'intelligence artificielle via AWS Bedrock (modèles Anthropic Claude et Cohere accessibles dans le cadre du service géré Bedrock) pour Mast AI | Données Client stockées en Suisse (eu-central-2). Inférence principalement en Suisse (Zurich) ; les fonctions de conversation et de vectorisation peuvent s'étendre à d'autres régions de l'Union européenne et le reclassement Cohere s'exécute dans l'Union européenne (Francfort, eu-central-1). Acheminement des courriers électroniques dans l'Union européenne (Irlande, eu-west-1). Les instantanés mensuels de reprise après sinistre de la base de données et, lorsque le responsable du traitement active la réception des factures par courrier électronique, les messages entrants conservés de manière transitoire, sont stockés dans l'Union européenne (Irlande, eu-west-1) | DPA d'AWS ; les traitements dans les régions de l'Union européenne sont couverts par la décision d'adéquation Suisse-UE |
| Stripe, Inc. | Traitement des paiements pour l'abonnement propre de Mast (données de contact de facturation uniquement, aucune Donnée Client) | Union européenne / États-Unis | Data Privacy Frameworks UE-États-Unis et Suisse-États-Unis |
| Microsoft Corporation (Microsoft 365 / Graph) | Envoi et réception de courriers électroniques pour le compte du client via l'authentification OAuth de Graph, lorsque le client connecte une boîte aux lettres Microsoft | Union européenne / États-Unis, selon l'espace Microsoft du client | DPA et clauses contractuelles types de Microsoft ; Data Privacy Frameworks UE-États-Unis et Suisse-États-Unis |
| PostHog, Inc. | Mesure d'audience produit, enregistrement de session (anonymisé ; aucune Donnée Client transmise) | Union européenne (Francfort) via PostHog Cloud EU | Clauses contractuelles types ; données résidentes dans l'Union européenne |
| Functional Software, Inc. dba Sentry | Surveillance des erreurs et des performances (données à caractère personnel occultées ; aucune Donnée Client transmise) | Union européenne (Francfort) via Sentry Cloud EU | Clauses contractuelles types ; données résidentes dans l'Union européenne |
| Développeurs externes, Suisse ou Union européenne (mandataires indépendants ; personnes physiques dont l'identité est communiquée sur demande) | Développement, maintenance, diagnostic et assistance. L'accès à un environnement contenant des données de clients ou de testeurs est ouvert au cas par cas par notification écrite, avec une portée limitée, une durée limitée et une possibilité de révocation | Suisse ou Union européenne ; les mandataires ne peuvent accéder aux données de clients ou de testeurs que depuis la Suisse ou l'Union européenne | Contrat de prestations écrit assorti d'une annexe de sous-traitance au sens de l'art. 28 RGPD et de l'art. 9 nLPD ; aucune sous-traitance ultérieure sans autorisation écrite préalable et spécifique de Mast |
SIX bLink (services bancaires ouverts et flux bancaires) est développé mais dormant et n'est pas encore actif ; PayPal, Shopify et WooCommerce sont des sources de données marchandes connectées à l'initiative du client, et non des sous-traitants ultérieurs de Mast portant sur des données maîtrisées par Mast. Voir la page Sous-traitants ultérieurs pour la qualification complète.
9. Transferts internationaux de données
Les Données Client sont stockées en Suisse (AWS Zurich), sous réserve des exceptions limitées, situées dans l'Union européenne, énumérées à l'art. 8 et décrites dans la Politique de confidentialité : l'inférence d'intelligence artificielle est exécutée principalement en Suisse et, pour le reclassement des résultats et la capacité de pointe, dans des régions de l'Union européenne ; des instantanés mensuels de reprise après sinistre de la base de données de production sont répliqués vers AWS Irlande (eu-west-1), chiffrés au moyen d'une clé dédiée et conservés 10 ans au titre de l'art. 958f CO ; les courriers électroniques transactionnels sont acheminés depuis AWS SES en Irlande (eu-west-1) ; et, lorsque le responsable du traitement active la réception des factures par courrier électronique, les messages entrants et leurs pièces jointes sont conservés de manière transitoire (7 jours au plus) par SES et S3 en Irlande. L'ensemble de ces traitements est couvert par la décision d'adéquation Suisse-UE. Lorsque des transferts hors de Suisse ou de l'Espace économique européen sont nécessaires, des garanties appropriées sont assurées, notamment :
- les décisions d'adéquation reconnues au titre du RGPD ou de la nLPD suisse, y compris la décision d'adéquation Suisse-UE pour les traitements effectués dans les régions de l'Union européenne ;
- le Data Privacy Framework UE-États-Unis et le Data Privacy Framework Suisse-États-Unis pour les transferts vers des destinataires certifiés aux États-Unis (en qualité de responsable du traitement suisse, Mast se fonde sur le Data Privacy Framework Suisse-États-Unis pour ses propres transferts vers les États-Unis) ;
- les clauses contractuelles types approuvées par la Commission européenne, ou les clauses suisses équivalentes reconnues par le PFPDT ;
- tout autre mécanisme de transfert reconnu et applicable.
10. Assistance au responsable du traitement
Mast Finance apporte une assistance raisonnable :
- pour répondre aux demandes des personnes concernées ;
- pour satisfaire aux obligations en matière de sécurité et de notification des violations ;
- pour réaliser, lorsque cela est requis, des analyses d'impact relatives à la protection des données.
Cette assistance peut donner lieu à une rémunération raisonnable lorsqu'elle exige un effort important dépassant la fourniture ordinaire du Service.
11. Violations de données à caractère personnel
Mast Finance notifie le Responsable du traitement sans retard injustifié (dans les 72 heures lorsque cela est possible) après avoir eu connaissance d'une violation affectant des Données Client, en précisant la nature, l'étendue et les conséquences de celle-ci ainsi que les mesures correctives prises.
12. Suppression et restitution des données
À la fin du contrat, les Données Client suivent un cycle de vie en trois étapes :
- Jour 0 à jour 30 : les Données Client demeurent entièrement intactes et exportables.
- Jour 30 : les données à caractère personnel qu'elles contiennent sont anonymisées et l'espace client est archivé.
- Jour 90 : les données financières restantes rattachées à l'espace client sont définitivement purgées. Seuls subsistent ensuite un enregistrement minimal de l'espace client (raison sociale et métadonnées d'abonnement), des journaux d'audit anonymisés et les pièces de facturation propres à Mast Finance, tels que requis par l'obligation de conservation de dix ans qui lui incombe en vertu de l'art. 958f CO.
Mast Finance fournit sur demande une confirmation écrite de la suppression. Le cycle de vie complet, y compris les modalités de demande de suppression, est exposé dans la Politique de conservation des données et de suppression de compte.
13. Droits d'audit
Les droits d'audit sont ordinairement satisfaits au moyen des mécanismes à distance suivants :
- le renseignement du questionnaire standard de sécurité et de conformité de Mast Finance ;
- la remise des rapports d'audit ou certifications établis par des tiers dont Mast Finance dispose au moment de la demande.
Les audits physiques ou sur site ne sont pas accordés de plein droit. Lorsque les obligations réglementaires du responsable du traitement exigent davantage que les mécanismes ci-dessus, les parties conviennent de bonne foi d'une solution alternative proportionnée. Les demandes d'audit peuvent être adressées à contact@mastfinance.io et ne peuvent être présentées plus d'une fois par année civile, sauf à la suite d'une violation avérée.
14. Responsabilité
La responsabilité est soumise aux limitations prévues par les Conditions générales d'utilisation, dans la mesure permise par le droit applicable en matière de protection des données.
15. Droit applicable et for
Le présent DPA est soumis au droit suisse et interprété conformément à celui-ci, à l'exclusion des règles de conflit de lois. Les parties conviennent du for exclusif des tribunaux de Lausanne, Suisse. Aucune disposition de la présente section ne restreint le droit d'une personne concernée d'agir devant toute juridiction compétente dans la mesure permise par le droit applicable en matière de protection des données.
Mast Finance Sàrl, Rue Centrale 15, 1003 Lausanne, Suisse. contact@mastfinance.io