Accord relatif au traitement des données.
Cet accord encadre les traitements réalisés par Carakal pour le compte de chaque garage conformément à l’article 28 du RGPD.
Version du 2 septembre 2026.
Le présent accord prend effet uniquement lors de son acceptation expresse par le représentant du garage. Le parcours d’inscription actuel enregistre la version, l’identité de l’acceptant, la date, l’heure, le compte et le garage concernés. Le service ne dispose pas encore d’un écran de réacceptation imposé aux comptes existants après changement de version ; une acceptation ne doit donc jamais être déduite du seul usage du service.
1. Parties et définitions
Le « Responsable de traitement » est le garage ou professionnel de l’automobile identifié dans le compte Carakal et ayant accepté le présent accord.
Le « Sous-traitant » est Haik Khatchatrian, entrepreneur individuel exerçant sous le nom commercial MH-CORP, SIREN 891 080 863, situé 253 Avenue de la Libération, 54000 Nancy, exploitant le service Carakal.
Les termes « données personnelles », « traitement », « personne concernée », « violation de données », « sous-traitant ultérieur » et « autorité de contrôle » ont le sens donné par le règlement (UE) 2016/679, dit RGPD.
2. Objet et durée
Le présent accord définit les conditions dans lesquelles MH-CORP traite des données personnelles pour fournir, héberger, sécuriser, maintenir et assister le service Carakal utilisé par le garage.
Il s’applique pendant toute la durée d’accès du garage au service et jusqu’à la suppression ou restitution des données, sous réserve des obligations d’archivage légal. Les obligations de confidentialité et de sécurité survivent aussi longtemps que MH-CORP conserve des données pour le compte du garage.
3. Description des traitements confiés
| Élément | Description |
|---|---|
| Objet | Mise à disposition du logiciel de gestion Carakal et des fonctionnalités activées par le garage. |
| Nature des opérations | Collecte, saisie, organisation, consultation, hébergement, conservation, génération de documents, transmission autorisée, sauvegarde, export, correction et suppression. |
| Finalités | Gestion des clients et prospects, véhicules, stock, ventes, reprises, rendez-vous, atelier, documents, devis, factures, règlements, vitrines, annonces, livre de police et dossiers partenaires demandés par le garage. |
| Personnes concernées | Clients, prospects, vendeurs, acheteurs, conducteurs, représentants, garants, collaborateurs et contacts professionnels du garage. |
| Catégories courantes | Identité, coordonnées, relation commerciale, compte, véhicule, transaction, document, rendez-vous, communication, photographie, signature et données techniques. |
| Catégories à risque élevé | Pièces d’identité, permis, données financières, revenus, charges, relevés, avis fiscaux, coordonnées bancaires et documents nécessaires à un financement, une assurance ou une garantie. |
| Durée | Durée du compte et durées fixées par le garage, dans les limites prévues par le calendrier de conservation et les obligations légales applicables. |
4. Instructions documentées du garage
MH-CORP traite les données uniquement sur les instructions documentées du garage. Constituent notamment des instructions les actions réalisées par les utilisateurs habilités dans les fonctions prévues par Carakal, les paramètres du compte, les demandes écrites du garage et le présent accord.
Une instruction qui sort des fonctions normales, crée un risque particulier ou impose un développement peut faire l’objet d’une analyse préalable et d’un accord écrit. Si MH-CORP estime qu’une instruction enfreint le RGPD ou une autre règle applicable, il en informe immédiatement le garage et suspend l’instruction litigieuse dans la mesure nécessaire.
MH-CORP ne transmet pas de données hors de l’Espace économique européen sans instruction ou nécessité inhérente à un prestataire autorisé et sans mécanisme de transfert valable.
5. Obligations du garage
- Déterminer les finalités et bases légales de ses traitements et documenter celles-ci.
- Informer les personnes concernées de façon claire, notamment des destinataires, durées et droits.
- Ne collecter que les données nécessaires et ne pas déposer de données interdites ou étrangères à la finalité.
- Veiller à l’exactitude des données et définir une politique de conservation adaptée à ses obligations.
- Attribuer les habilitations selon le besoin d’en connaître et retirer rapidement les accès devenus inutiles.
- Choisir les fonctionnalités partenaires et autoriser chaque transmission de données en connaissance de cause.
- Répondre aux demandes des personnes et effectuer toute analyse d’impact requise, avec l’assistance de MH-CORP.
- Signaler sans délai à MH-CORP une erreur, un accès indu, une violation ou une instruction de suppression.
6. Personnel autorisé et confidentialité
Les habilitations applicatives limitent l’accès aux utilisateurs du garage et aux rôles autorisés. Les personnes intervenant pour MH-CORP sont tenues à la confidentialité et ne sont autorisées à consulter une donnée métier que lorsqu’une demande de support, un incident, une obligation légale ou un autre motif documenté le nécessite.
L’infrastructure permet techniquement certains accès d’administration. Cette possibilité ne constitue pas une autorisation de consultation libre. Les opérations d’administration sont réservées aux personnes disposant d’un accès technique autorisé et doivent rester proportionnées au motif de l’intervention.
7. Mesures de sécurité et limites actuelles
MH-CORP applique des mesures proportionnées à la nature du service et les réévalue en fonction des risques. Les limites de l’environnement actuel sont indiquées afin que le garage puisse apprécier les conditions du traitement.
- Les échanges avec le service sont protégés par TLS.
- Cloisonnement logique des garages, contrôle d’autorisation côté serveur et comptes nominatifs.
- Hachage robuste des mots de passe et protection des mécanismes de réinitialisation et de partage.
- Les documents bénéficient du chiffrement du transport et, lorsque le prestataire le fournit, du chiffrement de son stockage. Ils ne sont pas chiffrés de bout en bout avec une clé détenue exclusivement par le garage.
- Les sauvegardes actuelles ne disposent pas d’un chiffrement applicatif propre à Carakal. Leur accès est restreint au niveau du système d’exploitation. Une tâche quotidienne crée les sauvegardes et supprime normalement celles qui dépassent 30 jours ; un échec doit être détecté et corrigé. Aucun registre automatisé ne rejoue encore les suppressions après restauration : ce contrôle doit être réalisé avant tout retour en production. Le chiffrement au repos, la région et la gestion des clés seront vérifiés sur la future infrastructure OVHcloud avant sa mise en production.
- Les authentifications et les événements prévus par le service sont journalisés. Cette journalisation ne constitue pas un enregistrement exhaustif de toute consultation technique.
- Les liens, codes et jetons publics sont limités à la finalité pour laquelle ils ont été émis et sont soumis aux durées prévues par la politique de conservation.
- Les mises à jour de sécurité et les corrections sont priorisées selon le risque identifié.
- Les données envoyées à un service externe sont limitées à celles nécessaires ; un fournisseur dépourvu de cadre contractuel validé n’est pas autorisé à recevoir des données personnelles.
8. Sous-traitants ultérieurs
Le garage accorde une autorisation générale à MH-CORP pour recourir aux sous-traitants ultérieurs effectivement identifiés dans la liste publiée. MH-CORP doit encadrer par écrit leurs traitements conformément à l’article 28 du RGPD. La liste indique explicitement les informations contractuelles restant à réunir ; un fournisseur marqué comme non autorisé ne peut recevoir de données personnelles. MH-CORP demeure responsable de l’exécution des obligations de ses sous-traitants ultérieurs.
MH-CORP doit informer le garage d’un ajout ou d’un remplacement avant que le nouveau prestataire commence à traiter ses données, sauf urgence de sécurité ou obligation légale. Le garage dispose d’un délai raisonnable pour formuler une objection motivée. Le mécanisme automatisé de notification n’existe pas encore : jusqu’à son développement, l’information doit être envoyée manuellement et sa preuve conservée avant l’activation du prestataire.
9. Partenaires indépendants
Lorsqu’un garage choisit de transmettre un dossier à un assureur, courtier, garantisseur, organisme de financement ou autre partenaire qui détermine ses propres finalités, ce destinataire agit comme responsable de traitement indépendant. Il ne constitue pas un sous-traitant ultérieur de MH-CORP pour ces finalités.
Avant toute transmission, Carakal doit afficher l’entité juridique exacte du partenaire, la finalité et un lien vers sa notice. Les écrans actuels n’affichent pas encore systématiquement ces trois éléments et certains libellés restent génériques. Une transmission réelle ne doit donc être activée qu’après correction du parcours, validation du rôle réglementaire et, le cas échéant, de l’immatriculation du partenaire, puis conservation de la preuve de la demande ou de l’accord de la personne. Le partenaire répond directement aux droits portant sur ses traitements propres.
10. Transferts internationaux
Lorsqu’un sous-traitant autorisé implique un traitement hors de l’Espace économique européen, MH-CORP documente le pays, le mécanisme de transfert et les mesures complémentaires. Il communique ces informations au garage sur demande, sous réserve des restrictions de sécurité et de confidentialité.
Un fournisseur d’intelligence artificielle situé hors EEE n’est autorisé à recevoir des données personnelles que si son DPA, sa durée de journalisation, l’absence d’utilisation pour l’entraînement et le mécanisme de transfert ont été validés. Cerebras ne dispose pas encore de ce statut contractuel pour les données personnelles.
11. Demandes des personnes concernées
MH-CORP assiste le garage pour rechercher, corriger, exporter, limiter et supprimer les données d’une personne au moyen des fonctions disponibles ou, lorsque l’opération n’est pas couverte de bout en bout par l’outil, d’une procédure manuelle documentée. Lorsqu’une demande est reçue directement, MH-CORP l’adresse au garage sans délai injustifié et ne répond sur le fond que sur instruction, sauf obligation légale.
MH-CORP assiste raisonnablement le garage afin qu’il puisse respecter les délais du RGPD. Il peut demander les informations strictement nécessaires pour identifier le dossier et sécuriser l’opération.
12. Violation de données
MH-CORP notifie au garage toute violation portant sur ses données sans délai injustifié après en avoir pris connaissance. Une alerte initiale peut être complétée progressivement lorsque toutes les informations ne sont pas encore disponibles. Aucun délai contractuel de vingt-quatre heures n’est annoncé tant qu’un dispositif d’astreinte, d’escalade et de mesure du délai n’est pas opérationnel.
- Nature et circonstances connues de l’incident.
- Catégories et volumes approximatifs de personnes et de données concernés.
- Conséquences probables identifiées.
- Mesures prises ou proposées pour contenir, corriger et réduire les effets.
- Point de contact chargé du suivi.
13. Assistance et analyse d’impact
Compte tenu de la nature des traitements et des informations dont il dispose, MH-CORP assiste le garage pour la sécurité, les violations, les demandes de droits, les analyses d’impact et une éventuelle consultation de l’autorité de contrôle. Chaque partie communique sans délai les informations dont l’autre a raisonnablement besoin pour remplir ses obligations.
14. Restitution et suppression
À la fin du service, le garage peut demander un export structuré des données disponibles avant la purge. MH-CORP peut compléter cet export par une procédure manuelle lorsque certaines catégories ne sont pas encore couvertes par l’outil. Le délai d’export et la date de purge sont communiqués au garage dans le traitement de sa demande ; une demande ne doit pas être marquée terminée tant que la purge ou le motif de conservation n’est pas documenté.
Les données actives sont ensuite supprimées au moyen de la procédure d’administration prévue. Cette purge couvre les objets R2 connus du garage et signale les échecs de suppression ; une reprise manuelle reste nécessaire en cas d’échec. Les copies de sauvegarde disparaissent lors de leur rotation normale. Les données qu’une règle impose de conserver sont placées dans une table d’archive à accès applicatif restreint, rendues indisponibles aux fonctions courantes et supprimées à l’échéance prévue. Cette archive est logique et demeure dans la même base de données. MH-CORP confirme les opérations réalisées sur demande.
15. Informations et audits
MH-CORP met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent accord : politiques applicables, liste des sous-traitants, description des mesures, résultats de contrôles disponibles et réponses à un questionnaire proportionné.
Si ces éléments ne suffisent pas, le garage peut demander un audit au maximum une fois par an, sauf violation ou demande d’une autorité. L’audit est réalisé pendant les heures ouvrées, avec un préavis raisonnable, par une personne indépendante soumise à confidentialité, sans compromettre les données d’autres garages ni la sécurité du service. Chaque partie supporte ses propres coûts, sauf manquement substantiel constaté de MH-CORP.
16. Traitements propres de MH-CORP
MH-CORP reste responsable de traitement pour la gestion de ses comptes, la sécurité globale, les preuves d’acceptation, les demandes de démonstration, les signalements, sa prospection consentie, ses obligations légales et la défense de ses droits. Ces traitements ne sont pas régis par les instructions du garage et sont décrits dans la politique de confidentialité.
17. Responsabilité et ordre des documents
Chaque partie répond de ses propres obligations au titre du RGPD. Le garage répond notamment de la licéité des finalités, de la collecte, de l’information et de ses instructions. MH-CORP répond de ses obligations de sous-traitant, des mesures qu’il s’engage à appliquer et de ses sous-traitants ultérieurs.
En cas de contradiction portant sur la protection des données, le présent accord prévaut sur les conditions générales d’utilisation. Les règles impératives du RGPD prévalent sur toute stipulation contraire.
18. Droit applicable et contact
Le présent accord est soumis au droit français, sans préjudice des compétences reconnues aux autorités de contrôle et juridictions par le RGPD. Les parties recherchent une solution amiable avant tout contentieux lorsque les circonstances le permettent.
Toute instruction, demande de sécurité ou question relative au présent accord peut être adressée à :


