Accord de traitement des données (DPA)
Dernière mise à jour :
Cet accord se télécharge, il ne se négocie pas. Vous n’avez pas à contacter un commercial ni à attendre un cycle d’achat pour obtenir le document qui vous permet de faire votre analyse de conformité.
TRAME À VALIDER PAR UN JURISTE — la structure et le fond ci-dessous correspondent aux exigences de l’article 28 du RGPD, mais la rédaction définitive doit être revue, et le document signé mis à disposition en PDF.
1. Rôles des parties
Le client agit en qualité de responsable de traitement. RAISON SOCIALE agit en qualité de sous-traitant, pour le seul compte du client et sur ses seules instructions, pour les données contenues dans les messages reçus dans ses inboxes.
2. Objet, durée et nature du traitement
Réception, stockage temporaire, indexation et restitution par interface de programmation de messages électroniques et de SMS, aux fins de test logiciel. La durée du traitement correspond à la durée de l’abonnement, et celle de la conservation à la rétention configurée par le client.
3. Catégories de personnes et de données
Déterminées par le client. Le service est conçu pour recevoir des données de test. Les conditions générales interdisent l’envoi de données personnelles réelles, et en particulier des catégories particulières visées à l’article 9 du RGPD.
4. Obligations du sous-traitant
- Ne traiter les données que sur instruction documentée du client.
- Garantir la confidentialité par toute personne autorisée à accéder aux données.
- Mettre en œuvre les mesures techniques et organisationnelles décrites en annexe 2, et ne pas les diminuer pendant la durée du contrat.
- Notifier le client de toute violation de données sans délai injustifié, et au plus tard dans les 48 heures suivant sa connaissance.
- Assister le client dans ses réponses aux demandes d’exercice de droits et dans ses analyses d’impact.
- Supprimer ou restituer les données au terme du contrat, sauvegardes comprises, dans un délai de 30 jours.
5. Sous-traitants ultérieurs
La liste est publiée sur la page Souveraineté. Toute addition est notifiée aux administrateurs de compte trente jours avant sa prise d’effet, période pendant laquelle le client peut s’y opposer et, le cas échéant, résilier sans pénalité.
6. Transferts hors Union européenne
Les données de service sont hébergées exclusivement en France. Le seul transfert susceptible d’intervenir concerne les données de facturation confiées à Stripe, encadré par les clauses contractuelles types de la Commission européenne.
7. Audit
Le client peut demander communication de la documentation des mesures de sécurité, et procéder à un audit sur pièces une fois par an, sous réserve d’un préavis raisonnable et de la confidentialité des informations relatives aux autres clients.
Annexe 1 — Description du traitement
À COMPLÉTER : finalités détaillées, catégories, durées, localisation précise.
Annexe 2 — Mesures techniques et organisationnelles
- Chiffrement en transit (TLS 1.2 minimum) et au repos.
- Cloisonnement logique des données par organisation.
- Authentification à deux facteurs et clés d’API à portée restreinte, avec expiration.
- Journalisation des accès et des actions administratives.
- Sauvegardes chiffrées, restauration testée.
- Suppression automatique à l’échéance de la rétention configurée.
- Politique de gestion des vulnérabilités et de mise à jour.
Une question sur ce document ? hello@facteur.eu. Nous répondons, et nous préférons dire « nous ne savons pas encore » qu’une approximation rassurante.