Relio[NOM DU PRODUIT]

Accord de traitement des données (DPA)

Dernière mise à jour : [DATE]
Document modèle : les mentions entre crochets (par exemple [RAISON SOCIALE], [SIREN]) sont à compléter, et l'ensemble est à faire relire par un conseil juridique avant publication. Les éléments techniques décrits (hébergement, sous-traitants, mesures de sécurité) reflètent le fonctionnement réel du produit à la date indiquée.

Le présent accord de traitement des données (« DPA ») fait partie intégrante du contrat conclu entre le Client (« Responsable de traitement ») et [RAISON SOCIALE], [ADRESSE] (le « Sous-traitant »), pour la fourniture du service [NOM DU PRODUIT]. Il met en œuvre l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et prévaut sur les CGU pour tout ce qui concerne le traitement de données personnelles pour le compte du Client.

1. Objet et rôles

Le Sous-traitant traite, pour le compte du Client et sur ses instructions, les données personnelles que le Client et ses Utilisateurs saisissent, importent ou génèrent dans son Organisation (les « Données Client »). Le Client garantit disposer d'une base légale pour ces traitements, notamment pour l'import d'emails et l'enregistrement ou la transcription d'appels.

2. Description du traitement

  • Nature : hébergement, stockage, organisation, consultation, synchronisation depuis des services tiers connectés par les Utilisateurs, analyse automatisée (IA), export, effacement.
  • Finalité : gestion de la relation commerciale du Client (pipeline, relances, calls, encaissements).
  • Personnes concernées : contacts, prospects et clients du Client ; Utilisateurs du Client.
  • Catégories de données : identité et coordonnées, identifiants de réseaux sociaux, historique commercial et montants, comptes-rendus et transcripts d'appels, emails échangés, documents, notes. Aucune donnée dite sensible (article 9 RGPD) n'est attendue ; le Client s'engage à ne pas en saisir.
  • Durée : durée du contrat, puis période de réversibilité définie aux CGV.

3. Instructions du Client

Le Sous-traitant ne traite les Données Client que sur instruction documentée du Client : les présentes, les CGU, la configuration de l'Organisation (rôles, visibilité, services connectés, activation de l'analyse IA) et les fonctionnalités utilisées. S'il estime qu'une instruction viole le RGPD, il en informe le Client. S'il est tenu par le droit de l'Union ou d'un État membre de traiter les données autrement, il en informe le Client avant le traitement, sauf interdiction légale.

4. Confidentialité

Les personnes autorisées à traiter les Données Client sont soumises à une obligation de confidentialité. L'accès du personnel du Sous-traitant aux Données Client est limité au strict nécessaire (support, exploitation, sécurité) et n'a pas lieu par défaut.

5. Sécurité

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites en annexe 2, adaptées au risque, conformément à l'article 32 du RGPD, et les fait évoluer.

6. Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés sur la page Sous-traitants (annexe 3). Le Sous-traitant informe le Client de tout ajout ou remplacement au moins [DÉLAI D'INFORMATION]avant sa prise d'effet, par email ou dans le Service ; le Client peut s'y opposer pour motif légitime dans ce délai et, à défaut d'accord, résilier sans pénalité. Le Sous-traitant impose à ses sous-traitants ultérieurs des obligations équivalentes et reste responsable envers le Client de leur exécution.

Les services connectés par un Utilisateur à sa propre initiative (Google, Fireflies, Fathom) agissent comme sources de données sous le contrôle du Client et de l'Utilisateur ; ils sont listés par transparence.

7. Transferts internationaux

Les Données Client sont hébergées dans l'Union européenne (Supabase, région Paris — constaté le 25 septembre 2026). Tout transfert vers un pays tiers par un sous-traitant ultérieur repose sur [MÉCANISME : décision d'adéquation et/ou clauses contractuelles types — à vérifier prestataire par prestataire], avec les mesures complémentaires appropriées.

8. Assistance au Client

Le Sous-traitant aide le Client à répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité, opposition, limitation) : le Client dispose à cette fin des fonctions de recherche, de modification, d'export et de suppression du Service ; toute demande reçue directement par le Sous-traitant est transmise au Client sans délai injustifié. Le Sous-traitant assiste également le Client, compte tenu des informations dont il dispose, pour ses analyses d'impact et consultations préalables.

9. Violation de données

Le Sous-traitant notifie au Client toute violation de données personnelles affectant les Données Client dans les meilleurs délais après en avoir pris connaissance, et au plus tard sous [DÉLAI DE NOTIFICATION], avec les informations disponibles (nature, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises), complétées au fur et à mesure.

10. Audit

Le Sous-traitant met à disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (documentation des mesures de sécurité, certifications de ses hébergeurs) et permet des audits selon les modalités suivantes : [MODALITÉS : fréquence, préavis, prise en charge des coûts, confidentialité].

11. Fin du traitement

À la fin du contrat, le Client exporte ses données depuis le Service (JSON complet, CSV) pendant la période de réversibilité. Sur suppression de l'Organisation par le Client, ou à l'issue de cette période, le Sous-traitant supprime les Données Client, les fichiers, les jetons et les comptes des Utilisateurs de l'Organisation ; les copies de sauvegarde sont purgées dans un délai de [DÉLAI DE PURGE DES SAUVEGARDES — à vérifier selon le plan Supabase], sauf obligation légale de conservation.

12. Responsabilité, durée et droit applicable

Chaque partie est responsable des dommages causés par un traitement non conforme au RGPD qui lui est imputable, dans la limite prévue aux CGU et aux CGV. Le DPA s'applique pendant toute la durée du traitement. Il est soumis au droit français ; les tribunaux compétents de [VILLE DU TRIBUNAL COMPÉTENT] sont seuls compétents.

13. Annexe 1 — Description du traitement

Voir l'article 2. Localisation principale : Union européenne (Paris). Services connectés à l'initiative des Utilisateurs : Google Calendar et Gmail (lecture seule), Fireflies, Fathom.

14. Annexe 2 — Mesures techniques et organisationnelles

  • Isolation des Organisations par politiques de sécurité au niveau des lignes (RLS) dans la base de données ; chaque requête est exécutée avec l'identité de l'Utilisateur, jamais avec un compte technique côté application web.
  • Chiffrement en transit (TLS, HSTS) ; chiffrement au repos assuré par l'hébergeur de la base de données [à vérifier : documentation Supabase].
  • Jetons et clés des services connectés stockés dans un coffre chiffré (Vault) ; jamais renvoyés au navigateur.
  • Authentification sans mot de passe par lien ou code envoyé par email ; sessions révocables.
  • Rôles administrateur / membre ; visibilité des contacts « équipe » ou « privé ».
  • Limites de débit par utilisateur ; journalisation des erreurs serveur et alertes d'exploitation quotidiennes.
  • Sauvegardes de la base de données par l'hébergeur : [FRÉQUENCE ET RÉTENTION — à vérifier selon le plan Supabase ; restauration à un instant donné (PITR) si activée].
  • Export complet et suppression de l'Organisation en libre-service pour les administrateurs.
  • Mises à jour de sécurité des dépendances et revue des accès administrateurs : [FRÉQUENCE].

15. Annexe 3 — Sous-traitants ultérieurs

Liste tenue à jour sur la page Sous-traitants.