NouveauLe pack de conformité Règlement Batteries 2027 est disponible.Lire
DPP Automate LogoDPP Automate
Mentions légales

Accord de traitement de données. Signé en quelques minutes.

Notre DPA standard au titre de l’article 28 du RGPD — adossé aux Clauses Contractuelles Types de l’UE, avec hébergement UE par défaut. Contre-signé sous deux jours ouvrés.

Version 1.0Mise à jour
En un coup d’œil

Six points à vérifier avant de signer.

RGPD article 28

Accord sous-traitant standard avec les obligations nommées — instructions, confidentialité, sécurité, sous-traitance ultérieure, audit, suppression.

CCT UE incluses

Clauses Contractuelles Types de l’UE (2021/914) annexées, avec le Module 2 pré-sélectionné pour les flux responsable-vers-sous-traitant.

Hébergement UE

Données personnelles hébergées à Francfort avec un réplica à Amsterdam. Aucun transit hors UE pour les données client, jamais.

Suppression à 30 jours

Les données client sont restituées ou supprimées dans les 30 jours suivant la fin du contrat, sur demande écrite, avec attestation de suppression.

Droit d’audit

Attestations annuelles SOC 2 Type II et ISO 27001 fournies sous NDA. Audit sur site sur demande pour les contrats Enterprise.

Notification sous-traitants

Préavis de trente jours pour chaque nouveau sous-traitant, avec droit d’opposition écrit avant son engagement.

Ce que couvre le DPA

L’article 28, résumé en français clair.

Important

Cette page résume notre accord de traitement de données standard. Le document contraignant est le PDF signé — contactez-nous pour le demander. Rien sur cette page ne constitue un conseil juridique ni ne remplace l’accord signé.

Sur cette page
  1. 01Périmètre et rôles
  2. 02Objet, durée, nature, finalité
  3. 03Catégories de personnes concernées et de données
  4. 04Sous-traitants ultérieurs
  5. 05Transferts internationaux
  6. 06Confidentialité et mesures de sécurité
  7. 07Demandes des personnes concernées
  8. 08Notification des violations de données
  9. 09Audits et démonstration de conformité
  10. 10Restitution et suppression
Section 01

Périmètre et rôles

Dans notre engagement standard, le client agit comme responsable de traitement et DPP Automate comme sous-traitant. Lorsque nous engageons un tiers pour traiter pour notre compte — par exemple notre fournisseur d’authentification ou notre hébergeur de base — ce tiers agit comme sous-traitant ultérieur. Le DPA fixe la relation contractuelle entre responsable et sous-traitant et lie nos sous-traitants ultérieurs à des obligations équivalentes par des accords en cascade. L’accord s’applique à toutes les données personnelles que le client nous confie via la plateforme, l’API, le support et tout import structuré que nous traitons pour son compte.

Section 02

Objet, durée, nature, finalité

Le DPA s’ouvre sur les mentions exigées par l’article 28(3) : l’objet (exploitation de la plateforme de passeports produits numériques pour le client), la durée (la durée de l’accord de services sous-jacent), la nature et la finalité du traitement (stocker, interroger et servir les données produit et de conformité), les catégories de données personnelles et de personnes concernées, et les obligations et droits du responsable. Ce sont les cinq éléments que tout régulateur et tout service achats vérifie en premier ; nous les gardons en première page de l’annexe, pas enterrés dans une planche — faciles à vérifier avant signature.

Section 03

Catégories de personnes concernées et de données

Les catégories de personnes concernées sont typiquement les collaborateurs du client qui opèrent la plateforme, les fournisseurs du client qui répondent aux questionnaires de déclaration matière, et — uniquement lorsque la réglementation en périmètre l’implique — les personnes nommément citées dans la documentation de conformité. Les catégories de données personnelles se limitent aux identifiants de compte, aux données de contact professionnelles et aux métadonnées opérationnelles requises pour attribuer les actions dans le journal d’audit. Nous ne traitons aucune donnée sensible, aucune condamnation ni aucune donnée d’enfant. Tout ce qui dépasse exige un avenant écrit au DPA avant ingestion.

Section 04

Sous-traitants ultérieurs

Le DPA accorde une autorisation générale écrite de recourir à des sous-traitants ultérieurs et liste l’ensemble actuel dans une annexe maintenue en temps réel plus bas sur cette page. Nous notifions par écrit au moins trente jours avant l’ajout ou le remplacement d’un sous-traitant. Le client peut s’y opposer pendant ce délai pour des motifs raisonnables liés à la protection des données : nous retirons alors le changement ou, s’il est essentiel à l’exploitation, nous accordons un droit de résiliation sans pénalité de la portion de services affectée. Chaque sous-traitant est lié à des obligations équivalentes.

Section 05

Transferts internationaux

Notre position par défaut est l’hébergement intégral en UE. Les données personnelles client sont hébergées à Francfort avec un réplica à Amsterdam ; en exploitation normale, elles ne sortent jamais de l’UE/EEE. Lorsqu’un sous-traitant est établi hors UE — par exemple notre fournisseur d’authentification basé aux États-Unis — le transfert est régi par les Clauses Contractuelles Types de l’UE (décision d’exécution 2021/914), Module 2, complétées par un Transfer Impact Assessment documenté. Les CCT sont jointes en annexe au DPA — le responsable dispose du texte contraignant dans sa copie contre-signée.

Section 06

Confidentialité et mesures de sécurité

Le personnel ayant accès aux données personnelles client est soumis à des obligations de confidentialité écrites qui survivent à la fin de l’engagement. Les mesures techniques et organisationnelles sont documentées dans une annexe dédiée et s’alignent sur les contrôles validés par notre rapport SOC 2 Type II annuel et notre certification ISO 27001. L’ensemble couvre la gestion des accès avec autorisation par rôle et jetons à courte durée de vie, le chiffrement en transit et au repos, la segmentation réseau, la gestion des vulnérabilités, la journalisation et la supervision, et un plan de réponse aux incidents documenté. L’annexe est mise à jour à chaque évolution du jeu de contrôles.

Section 07

Demandes des personnes concernées

Les personnes concernées adressent leurs demandes au responsable, pas à nous. Si une demande nous parvient par erreur, nous la transférons sans agir. Nous fournissons des outils et des API documentées qui permettent au responsable de satisfaire les droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition sans avoir à ouvrir de ticket de support manuel. Lorsque le responsable a tout de même besoin d’une intervention humaine — par exemple pour localiser un artefact entre plusieurs environnements — nous répondons dans le délai que le responsable fixe par écrit, sans coût supplémentaire.

Section 08

Notification des violations de données

Nous notifions le responsable de toute violation de données personnelles l’affectant sans délai indu et en tout état de cause dans les vingt-quatre heures suivant la prise de connaissance. La notification initiale contient la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Lorsque l’information complète n’est pas disponible, la notification initiale désigne un point de contact unique et s’engage sur un rythme de relances. Notre runbook de réponse à incident est revu et exercé trimestriellement et est disponible pour le responsable sous NDA.

Section 09

Audits et démonstration de conformité

La conformité est démontrée en premier lieu par nos attestations annuelles tierces — SOC 2 Type II et ISO 27001 — mises à disposition du responsable sous NDA. Lorsque le régulateur ou le SMSI interne du responsable exige un audit sur site ou à distance au-delà des attestations, nous accueillons un audit par période de douze mois sans coût supplémentaire, avec couverture raisonnable des coûts pour les audits additionnels. Les audits sont coordonnés avec un préavis raisonnable et menés sans compromettre la confidentialité des autres clients ni l’intégrité de l’environnement de production.

Section 10

Restitution et suppression

À la résiliation ou à l’expiration de l’accord de services, nous restituons ou supprimons toutes les données personnelles client dans les trente jours suivant la demande écrite du responsable. Le responsable choisit l’option. Une fois l’option appliquée, nous émettons une attestation écrite de suppression — précisant les données, environnements et systèmes affectés. Les bandes de sauvegarde et les journaux d’audit immuables sont conservés pour la période fixée par la réglementation en périmètre — typiquement dix ans pour ESPR — puis supprimés selon le même calendrier documenté. Ces obligations de conservation survivent à la résiliation.

Sous-traitants

Les tiers qui touchent vos données.

  • Clerk
    Authentification et gestion de session.
    Région
    États-Unis, avec support client UE. Transferts régis par les CCT UE (2021/914), Module 2.
    Catégories de données
    E-mail de compte, nom, identifiant utilisateur et jetons de session des personnes connectées à la plateforme.
    Voir le DPA
  • Convex
    Backend applicatif, base de données et couche de requêtes temps réel.
    Région
    Cluster client : UE. Le plan de données est opéré en UE ; les accès au plan de contrôle sont journalisés et revus.
    Catégories de données
    Enregistrements de passeports produit, soumissions de formulaire de lead et piste d’audit opérationnelle attribuant les actions aux utilisateurs authentifiés.
    Voir le DPA
  • Google
    Analytique web (Google Analytics 4) et vérification de domaine Search Console.
    Région
    États-Unis. Les données personnelles ne circulent que si le visiteur a consenti à l’analytique via la bannière cookies.
    Catégories de données
    Adresse IP anonymisée, événements de pages vues et métriques comportementales agrégées — site marketing uniquement.
    Voir le DPA

Nous notifions les clients au moins 30 jours avant l’ajout ou le remplacement d’un sous-traitant. Pour vous opposer à un nouveau sous-traitant, écrivez à info@dppautomate.com avec l’identifiant de votre compte — nous répondons avant l’entrée en vigueur.

Comment signer

Trois étapes vers un accord contre-signé.

  1. 01

    Examiner

    Lisez le résumé ci-dessus et les métadonnées version + mise à jour. Demandez le PDF contraignant si vous souhaitez l’annoter avant signature.

  2. 02

    Demander le DPA signé

    Écrivez à info@dppautomate.com avec votre raison sociale, le pouvoir de signer et la référence de l’accord de services. Nous envoyons le PDF contraignant le jour ouvré même.

  3. 03

    Copie contre-signée

    Renvoyez le PDF signé — nous contre-signons sous deux jours ouvrés. Vous recevez l’accord exécuté et un relevé de la version du DPA en vigueur.

Contact juridique

Parlez au contact juridique, pas à un chatbot.

Pour les demandes de DPA, les annotations, les oppositions de sous-traitants et les questions de protection des données, écrivez à l’adresse ci-dessous. Nous répondons depuis une boîte humaine pendant les heures ouvrées UE et nous accusons réception de chaque message — même quand la réponse est « nous revenons vers vous lundi ».

Entité juridique
DPP Automate
Personne responsable
Nico Jaroszewski
Adresse enregistrée
Schlosstalstrasse 202
8408 Winterthur
Switzerland