Accord de traitement des données

Article 28 du RGPD : Datafirefly Limited (sous-traitant)

DATAFIREFLY LIMITED

Accord de Traitement des Données (DPA)

Article 28 du RGPD, Relations Responsable / Sous-traitant

Version 1.0, En vigueur au 18 avril 2026

Le présent Accord de Traitement des Données (« DPA ») est conclu entre :

Ci-après individuellement « la Partie » et collectivement « les Parties ».

Préambule

Dans le cadre des services souscrits par le Client auprès de Datafirefly (plateformes SaaS, modules hébergés, intégrations, Data Hub, consulting, maintenance), Datafirefly est amenée à traiter des données à caractère personnel pour le compte du Client. Le présent DPA encadre ce traitement conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »), au Data Protection Act 2018 irlandais et aux lignes directrices du Comité européen de la protection des données (EDPB).

Le présent DPA prévaut sur toute clause relative à la protection des données figurant dans les Conditions Générales de Vente en cas de contradiction. Il complète ces CGV sans les remplacer pour les autres aspects.

Article 1, Définitions

Les termes utilisés dans le présent DPA ont le sens qui leur est donné par le RGPD, notamment : « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données », « transfert », « autorité de contrôle », « États tiers », « clauses contractuelles types ».

Article 2 : Objet et portée du traitement

2.1 Le Responsable confie au Sous-traitant, dans le cadre strict de l'exécution du contrat principal, le traitement des données à caractère personnel décrites à l'Annexe 1 du présent DPA.

2.2 Le Sous-traitant traite ces données uniquement sur instruction documentée du Responsable. Le contrat principal, les paramètres configurés par le Client dans les services, les présents DPA et tout ordre écrit du Responsable constituent des instructions documentées.

2.3 Si le Sous-traitant estime qu'une instruction du Responsable enfreint le RGPD ou toute autre disposition du droit de l'Union ou du droit d'un État membre relative à la protection des données, il en informe le Responsable sans délai.

Article 3 : Durée du traitement

3.1 Le présent DPA entre en vigueur à la date d'acceptation du contrat principal et demeure en vigueur tant que le Sous-traitant traite des données à caractère personnel pour le compte du Responsable.

3.2 Les obligations du Sous-traitant subsistent après la fin du traitement pour les opérations de restitution ou de suppression des données prévues à l'article 11.

Article 4, Obligations du Sous-traitant

Conformément à l'article 28 du RGPD, le Sous-traitant s'engage à :

Article 5, Obligations du Responsable

Le Responsable :

Article 6, Sous-traitants ultérieurs

6.1 Le Responsable autorise expressément le Sous-traitant à faire appel aux sous-traitants ultérieurs listés à l'Annexe 3 du présent DPA.

6.2 Le Sous-traitant informe le Responsable par écrit de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, avec un préavis minimum de 30 jours calendaires. Le Responsable peut s'opposer à ce changement pour motif légitime tenant à la protection des données. En cas d'opposition, les Parties cherchent une solution de bonne foi ; à défaut, le Responsable peut résilier le contrat principal sans pénalité.

6.3 Le Sous-traitant demeure pleinement responsable devant le Responsable de l'exécution des obligations par les sous-traitants ultérieurs. Il conclut avec chacun d'eux un contrat imposant des obligations équivalentes en matière de protection des données.

Article 7 : Transferts hors Espace économique européen

7.1 Tout transfert de données hors de l'EEE est effectué dans le respect du chapitre V du RGPD. Les garanties applicables sont décrites à l'Annexe 4.

7.2 Le Sous-traitant privilégie, lorsque cela est possible, des destinataires situés dans l'EEE ou dans un pays bénéficiant d'une décision d'adéquation de la Commission européenne.

7.3 Pour les transferts vers des pays tiers non reconnus comme adéquats, le Sous-traitant met en place des clauses contractuelles types (« CCT ») adoptées par la Commission européenne ou tout autre mécanisme de transfert conforme (règles d'entreprise contraignantes, codes de conduite, certification).

7.4 Le Sous-traitant procède, lorsque requis, à une évaluation d'impact des transferts (« Transfer Impact Assessment ») et met en œuvre les mesures supplémentaires nécessaires pour garantir un niveau de protection essentiellement équivalent à celui de l'EEE.

Article 8 : Sécurité du traitement

8.1 Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées décrites à l'Annexe 2 pour garantir un niveau de sécurité adapté au risque, notamment :

8.2 Les mesures de sécurité sont revues périodiquement et peuvent être renforcées par le Sous-traitant à tout moment dans un souci d'amélioration continue. Elles ne peuvent être dégradées sans accord du Responsable.

Article 9 : Violation de données à caractère personnel

9.1 Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel dans un délai maximum de 48 heures après en avoir pris connaissance, par email adressé au contact privacy désigné par le Responsable.

9.2 La notification comprend, dans la mesure du possible :

9.3 Le Sous-traitant coopère pleinement avec le Responsable, notamment pour lui permettre de remplir ses obligations de notification à l'autorité de contrôle (article 33 du RGPD) et, le cas échéant, de communication aux personnes concernées (article 34).

Article 10, Audit et contrôle

10.1 Le Sous-traitant met à la disposition du Responsable, sur demande écrite, toutes les informations nécessaires pour démontrer le respect de ses obligations RGPD : politiques de sécurité, certifications, rapports d'audit externes récents, résultats de tests.

10.2 Le Responsable peut réaliser, à ses frais et sous préavis raisonnable de 30 jours calendaires, un audit annuel des mesures de sécurité et des opérations de traitement. L'audit s'effectue pendant les heures ouvrées, dans des conditions ne perturbant pas l'exploitation, et dans le respect de la confidentialité des autres clients.

10.3 En cas de suspicion légitime de manquement grave, un audit exceptionnel peut être réalisé avec un préavis de 10 jours ouvrés. Les constats de cet audit peuvent donner lieu à des plans d'action correctifs.

10.4 Le Responsable peut faire appel à un tiers indépendant pour réaliser l'audit, sous réserve que ce tiers soit soumis à une obligation de confidentialité équivalente et qu'il ne soit pas un concurrent direct du Sous-traitant.

Article 11 : Fin du traitement et sort des données

11.1 À la résiliation ou à l'expiration du contrat principal, le Sous-traitant procède, sur instruction écrite du Responsable et dans un délai maximum de 30 jours calendaires, soit à la restitution des données au Responsable dans un format électronique couramment utilisé et lisible par machine, soit à leur suppression définitive.

11.2 À défaut d'instruction du Responsable à l'expiration du délai de 30 jours, le Sous-traitant procède à la suppression des données.

11.3 Le Sous-traitant peut conserver des copies dans la stricte mesure nécessaire au respect d'une obligation légale (comptabilité, litiges). Ces copies font l'objet des mêmes obligations de sécurité et confidentialité.

11.4 Le Sous-traitant fournit sur demande une attestation de suppression.

Article 12 : Responsabilité et limitation

12.1 Chaque Partie est responsable des dommages qu'elle cause par un traitement qui ne respecte pas le RGPD, dans les conditions prévues par l'article 82 du RGPD.

12.2 La responsabilité du Sous-traitant au titre du présent DPA est plafonnée conformément aux dispositions des CGV, sauf disposition légale impérative contraire, notamment les sanctions administratives prononcées par l'autorité de contrôle.

12.3 Les Parties s'engagent à coopérer de bonne foi en cas de procédure contentieuse ou administrative liée à la protection des données.

Article 13 : Dispositions générales

13.1 Le présent DPA est régi par le droit irlandais, conformément aux CGV. Tout litige est soumis aux juridictions compétentes de Dublin.

13.2 Les annexes font partie intégrante du présent DPA. En cas de contradiction entre le corps du DPA et ses annexes, le corps du DPA prévaut.

13.3 Toute modification du DPA fait l'objet d'un avenant écrit signé par les deux Parties. Le Sous-traitant peut toutefois mettre à jour unilatéralement l'Annexe 3 (sous-traitants ultérieurs) selon la procédure prévue à l'article 6.

13.4 La nullité d'une clause n'affecte pas la validité des autres clauses.

Annexe 1, Description du traitement

Rubrique Description
Finalités du traitement Fourniture des services SaaS et modules souscrits par le Responsable : CRM, marketing, suivi commercial, e-commerce, analytics, support technique
Catégories de personnes concernées Clients, prospects, contacts commerciaux, utilisateurs finaux, collaborateurs du Responsable
Catégories de données Données d'identification (nom, prénom, email, téléphone, entreprise), données commerciales (historique, devis, factures), données de connexion et techniques, données comportementales (ouverture email, clics, parcours site), données de paiement (via Stripe)
Données sensibles Aucune par défaut ; tout traitement de données sensibles nécessite un avenant spécifique
Opérations de traitement Collecte, stockage, consultation, analyse, export, transmission aux destinataires autorisés, segmentation, communication marketing, suppression
Durée de conservation Conformément aux instructions du Responsable et à la politique de conservation documentée (CRM actif, durée contrat + 3 ans pour prospects, obligations comptables). Événements en attente de transmission (compte au-delà de son quota) : conservation chiffrée (AES-256-GCM), pour une durée maximale de sept (7) jours, aux seules fins de transmission différée aux plateformes destinataires. Suppression automatique à l'expiration de ce délai ou dès la transmission effectuée.
Nature du traitement Traitement automatisé à finalité commerciale et technique, sans décision produisant des effets juridiques au sens de l'article 22 du RGPD
Relecture des rapports des plateformes Lorsque le Responsable de traitement a accordé l'autorisation de lecture correspondante (portées Google OAuth adwords et analytics.readonly), le Sous-traitant relit des totaux quotidiens agrégés (nombre de conversions et valeur des conversions par jour) depuis Google Ads et Google Analytics 4, à seule fin de les comparer aux événements transmis pour le compte du Responsable de traitement. Ces rapports ne contiennent aucune donnée à caractère personnel et aucune personne concernée ne peut y être identifiée. L'autorisation est en lecture seule : elle ne confère aucune capacité de modification des comptes du Responsable de traitement et peut être retirée à tout moment depuis son compte Google. Aucun nouveau sous-traitant ultérieur n'intervient : Google Ireland Limited figure déjà à l'Annexe 3.

Annexe 2 : Mesures techniques et organisationnelles de sécurité

Mesures techniques

Mesures organisationnelles

Annexe 3 : Sous-traitants ultérieurs autorisés

La liste des sous-traitants ultérieurs est mise à jour par le Sous-traitant selon la procédure de l'article 6. La version en vigueur à la date d'entrée du présent DPA est la suivante :

Sous-traitant Finalité Localisation Transfert hors EEE
O2switch Hébergement infrastructure serveurs France (EEE) Non
Hetzner Online GmbH Hébergement du service server-side (traitement des événements de conversion) Allemagne (EEE) Non
Cloudflare, Inc. Tunnel sécurisé / proxy edge / CDN du service server-side États-Unis Oui : DPF + clauses contractuelles types (CCT)
Stripe Technology Europe Limited Traitement des paiements Irlande (EEE) Partiel (groupe Stripe US, CCT en place)
Google Ireland Limited Mesure d'audience (Google Analytics, sous consentement) Irlande (EEE) Oui, US : CCT et mesures supplémentaires
Meta Platforms Ireland Limited Publicité et mesure (sous consentement) Irlande (EEE) Oui, US : CCT et mesures supplémentaires
Anthropic Modèles d'IA pour fonctionnalités génératives (sous configuration Client) États-Unis Oui : CCT et chiffrement
OpenAI Modèles d'IA pour fonctionnalités génératives (sous configuration Client) États-Unis Oui : CCT et chiffrement

Annexe 4 : Transferts hors EEE et garanties

Pour les destinataires situés hors de l'EEE et non couverts par une décision d'adéquation, le Sous-traitant met en œuvre les clauses contractuelles types (CCT) adoptées par la Commission européenne dans la Décision d'exécution (UE) 2021/914 du 4 juin 2021, complétées le cas échéant par des mesures supplémentaires (chiffrement de bout en bout, pseudonymisation, restrictions d'accès, évaluation juridique des risques locaux).

Le Sous-traitant tient à la disposition du Responsable, sur demande écrite, les références des CCT signées avec chaque sous-traitant ultérieur concerné et les résultats des évaluations d'impact des transferts réalisées.

Document officiel

DATAFIREFLY LIMITED

Reg. No. 810100 : 15A Main Street, Blackrock, Dublin, Ireland, A94T8P8

DPA : Version 1.0 : Avril 2026