DATAFIREFLY LIMITED
Accord de Traitement des Données (DPA)
Article 28 du RGPD, Relations Responsable / Sous-traitant
Version 1.0, En vigueur au 18 avril 2026
Le présent Accord de Traitement des Données (« DPA ») est conclu entre :
- DATAFIREFLY LIMITED, société de droit irlandais immatriculée sous le numéro 810100, dont le siège social est situé 15A Main Street, Blackrock, Dublin, Irlande, A94T8P8, agissant en qualité de sous-traitant au sens du RGPD (ci-après « le Sous-traitant » ou « Datafirefly »), représentée par contact [email protected] ;
- Et le Client professionnel identifié soit dans le contrat principal ou le devis signé, soit : pour les services souscrits en ligne : par le compte créé lors de l'inscription et les Conditions acceptées à cette occasion, agissant en qualité de responsable du traitement (ci-après « le Responsable » ou « le Client »).
Ci-après individuellement « la Partie » et collectivement « les Parties ».
Préambule
Dans le cadre des services souscrits par le Client auprès de Datafirefly (plateformes SaaS, modules hébergés, intégrations, Data Hub, consulting, maintenance), Datafirefly est amenée à traiter des données à caractère personnel pour le compte du Client. Le présent DPA encadre ce traitement conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »), au Data Protection Act 2018 irlandais et aux lignes directrices du Comité européen de la protection des données (EDPB).
Le présent DPA prévaut sur toute clause relative à la protection des données figurant dans les Conditions Générales de Vente en cas de contradiction. Il complète ces CGV sans les remplacer pour les autres aspects.
Article 1, Définitions
Les termes utilisés dans le présent DPA ont le sens qui leur est donné par le RGPD, notamment : « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données », « transfert », « autorité de contrôle », « États tiers », « clauses contractuelles types ».
Article 2 : Objet et portée du traitement
2.1 Le Responsable confie au Sous-traitant, dans le cadre strict de l'exécution du contrat principal, le traitement des données à caractère personnel décrites à l'Annexe 1 du présent DPA.
2.2 Le Sous-traitant traite ces données uniquement sur instruction documentée du Responsable. Le contrat principal, les paramètres configurés par le Client dans les services, les présents DPA et tout ordre écrit du Responsable constituent des instructions documentées.
2.3 Si le Sous-traitant estime qu'une instruction du Responsable enfreint le RGPD ou toute autre disposition du droit de l'Union ou du droit d'un État membre relative à la protection des données, il en informe le Responsable sans délai.
Article 3 : Durée du traitement
3.1 Le présent DPA entre en vigueur à la date d'acceptation du contrat principal et demeure en vigueur tant que le Sous-traitant traite des données à caractère personnel pour le compte du Responsable.
3.2 Les obligations du Sous-traitant subsistent après la fin du traitement pour les opérations de restitution ou de suppression des données prévues à l'article 11.
Article 4, Obligations du Sous-traitant
Conformément à l'article 28 du RGPD, le Sous-traitant s'engage à :
- Traiter les données uniquement sur instruction documentée du Responsable, y compris en ce qui concerne les transferts hors de l'Espace économique européen, sauf obligation légale contraire à laquelle il est soumis ; dans ce cas, il informe le Responsable de cette obligation juridique avant le traitement, sauf interdiction légale d'informer
- Veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité
- Mettre en œuvre les mesures techniques et organisationnelles appropriées pour assurer la sécurité du traitement (article 32 du RGPD), décrites à l'Annexe 2
- Respecter les conditions de recours à des sous-traitants ultérieurs (article 6 du présent DPA)
- Aider le Responsable, par des mesures appropriées, à s'acquitter de son obligation de donner suite aux demandes des personnes concernées (articles 12 à 23 du RGPD)
- Aider le Responsable à se conformer aux obligations relatives à la sécurité du traitement, à la notification des violations, aux analyses d'impact et à la consultation préalable (articles 32 à 36 du RGPD)
- À la fin des prestations, selon le choix du Responsable, supprimer ou renvoyer toutes les données à caractère personnel, et détruire les copies existantes sauf obligation de conservation légale
- Mettre à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD et permettre la réalisation d'audits, conformément à l'article 10 du présent DPA
Article 5, Obligations du Responsable
Le Responsable :
- Dispose d'une base légale valable pour chaque traitement qu'il confie au Sous-traitant (article 6 du RGPD)
- Informe les personnes concernées conformément aux articles 13 et 14 du RGPD
- Recueille et conserve la preuve des consentements lorsque requis
- Donne des instructions claires, documentées et conformes au RGPD
- Ne communique au Sous-traitant que les données strictement nécessaires à l'exécution des prestations (minimisation)
- Ne transmet aucune donnée sensible au sens de l'article 9 du RGPD sans en informer préalablement le Sous-traitant et conclure, si nécessaire, un avenant spécifique
Article 6, Sous-traitants ultérieurs
6.1 Le Responsable autorise expressément le Sous-traitant à faire appel aux sous-traitants ultérieurs listés à l'Annexe 3 du présent DPA.
6.2 Le Sous-traitant informe le Responsable par écrit de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, avec un préavis minimum de 30 jours calendaires. Le Responsable peut s'opposer à ce changement pour motif légitime tenant à la protection des données. En cas d'opposition, les Parties cherchent une solution de bonne foi ; à défaut, le Responsable peut résilier le contrat principal sans pénalité.
6.3 Le Sous-traitant demeure pleinement responsable devant le Responsable de l'exécution des obligations par les sous-traitants ultérieurs. Il conclut avec chacun d'eux un contrat imposant des obligations équivalentes en matière de protection des données.
Article 7 : Transferts hors Espace économique européen
7.1 Tout transfert de données hors de l'EEE est effectué dans le respect du chapitre V du RGPD. Les garanties applicables sont décrites à l'Annexe 4.
7.2 Le Sous-traitant privilégie, lorsque cela est possible, des destinataires situés dans l'EEE ou dans un pays bénéficiant d'une décision d'adéquation de la Commission européenne.
7.3 Pour les transferts vers des pays tiers non reconnus comme adéquats, le Sous-traitant met en place des clauses contractuelles types (« CCT ») adoptées par la Commission européenne ou tout autre mécanisme de transfert conforme (règles d'entreprise contraignantes, codes de conduite, certification).
7.4 Le Sous-traitant procède, lorsque requis, à une évaluation d'impact des transferts (« Transfer Impact Assessment ») et met en œuvre les mesures supplémentaires nécessaires pour garantir un niveau de protection essentiellement équivalent à celui de l'EEE.
Article 8 : Sécurité du traitement
8.1 Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées décrites à l'Annexe 2 pour garantir un niveau de sécurité adapté au risque, notamment :
- Chiffrement des données en transit et, lorsque pertinent, au repos
- Contrôle d'accès basé sur le principe du moindre privilège
- Authentification forte pour les administrateurs et opérateurs
- Journalisation et supervision des accès et opérations
- Sauvegardes régulières, testées et isolées
- Procédures de continuité et de reprise d'activité
- Sensibilisation et formation du personnel
8.2 Les mesures de sécurité sont revues périodiquement et peuvent être renforcées par le Sous-traitant à tout moment dans un souci d'amélioration continue. Elles ne peuvent être dégradées sans accord du Responsable.
Article 9 : Violation de données à caractère personnel
9.1 Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel dans un délai maximum de 48 heures après en avoir pris connaissance, par email adressé au contact privacy désigné par le Responsable.
9.2 La notification comprend, dans la mesure du possible :
- La description de la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements en cause
- Les coordonnées du délégué à la protection des données ou du point de contact
- Les conséquences probables de la violation
- Les mesures prises ou proposées pour remédier à la violation et en atténuer les effets
9.3 Le Sous-traitant coopère pleinement avec le Responsable, notamment pour lui permettre de remplir ses obligations de notification à l'autorité de contrôle (article 33 du RGPD) et, le cas échéant, de communication aux personnes concernées (article 34).
Article 10, Audit et contrôle
10.1 Le Sous-traitant met à la disposition du Responsable, sur demande écrite, toutes les informations nécessaires pour démontrer le respect de ses obligations RGPD : politiques de sécurité, certifications, rapports d'audit externes récents, résultats de tests.
10.2 Le Responsable peut réaliser, à ses frais et sous préavis raisonnable de 30 jours calendaires, un audit annuel des mesures de sécurité et des opérations de traitement. L'audit s'effectue pendant les heures ouvrées, dans des conditions ne perturbant pas l'exploitation, et dans le respect de la confidentialité des autres clients.
10.3 En cas de suspicion légitime de manquement grave, un audit exceptionnel peut être réalisé avec un préavis de 10 jours ouvrés. Les constats de cet audit peuvent donner lieu à des plans d'action correctifs.
10.4 Le Responsable peut faire appel à un tiers indépendant pour réaliser l'audit, sous réserve que ce tiers soit soumis à une obligation de confidentialité équivalente et qu'il ne soit pas un concurrent direct du Sous-traitant.
Article 11 : Fin du traitement et sort des données
11.1 À la résiliation ou à l'expiration du contrat principal, le Sous-traitant procède, sur instruction écrite du Responsable et dans un délai maximum de 30 jours calendaires, soit à la restitution des données au Responsable dans un format électronique couramment utilisé et lisible par machine, soit à leur suppression définitive.
11.2 À défaut d'instruction du Responsable à l'expiration du délai de 30 jours, le Sous-traitant procède à la suppression des données.
11.3 Le Sous-traitant peut conserver des copies dans la stricte mesure nécessaire au respect d'une obligation légale (comptabilité, litiges). Ces copies font l'objet des mêmes obligations de sécurité et confidentialité.
11.4 Le Sous-traitant fournit sur demande une attestation de suppression.
Article 12 : Responsabilité et limitation
12.1 Chaque Partie est responsable des dommages qu'elle cause par un traitement qui ne respecte pas le RGPD, dans les conditions prévues par l'article 82 du RGPD.
12.2 La responsabilité du Sous-traitant au titre du présent DPA est plafonnée conformément aux dispositions des CGV, sauf disposition légale impérative contraire, notamment les sanctions administratives prononcées par l'autorité de contrôle.
12.3 Les Parties s'engagent à coopérer de bonne foi en cas de procédure contentieuse ou administrative liée à la protection des données.
Article 13 : Dispositions générales
13.1 Le présent DPA est régi par le droit irlandais, conformément aux CGV. Tout litige est soumis aux juridictions compétentes de Dublin.
13.2 Les annexes font partie intégrante du présent DPA. En cas de contradiction entre le corps du DPA et ses annexes, le corps du DPA prévaut.
13.3 Toute modification du DPA fait l'objet d'un avenant écrit signé par les deux Parties. Le Sous-traitant peut toutefois mettre à jour unilatéralement l'Annexe 3 (sous-traitants ultérieurs) selon la procédure prévue à l'article 6.
13.4 La nullité d'une clause n'affecte pas la validité des autres clauses.
Annexe 1, Description du traitement
| Rubrique | Description |
|---|---|
| Finalités du traitement | Fourniture des services SaaS et modules souscrits par le Responsable : CRM, marketing, suivi commercial, e-commerce, analytics, support technique |
| Catégories de personnes concernées | Clients, prospects, contacts commerciaux, utilisateurs finaux, collaborateurs du Responsable |
| Catégories de données | Données d'identification (nom, prénom, email, téléphone, entreprise), données commerciales (historique, devis, factures), données de connexion et techniques, données comportementales (ouverture email, clics, parcours site), données de paiement (via Stripe) |
| Données sensibles | Aucune par défaut ; tout traitement de données sensibles nécessite un avenant spécifique |
| Opérations de traitement | Collecte, stockage, consultation, analyse, export, transmission aux destinataires autorisés, segmentation, communication marketing, suppression |
| Durée de conservation | Conformément aux instructions du Responsable et à la politique de conservation documentée (CRM actif, durée contrat + 3 ans pour prospects, obligations comptables). Événements en attente de transmission (compte au-delà de son quota) : conservation chiffrée (AES-256-GCM), pour une durée maximale de sept (7) jours, aux seules fins de transmission différée aux plateformes destinataires. Suppression automatique à l'expiration de ce délai ou dès la transmission effectuée. |
| Nature du traitement | Traitement automatisé à finalité commerciale et technique, sans décision produisant des effets juridiques au sens de l'article 22 du RGPD |
| Relecture des rapports des plateformes | Lorsque le Responsable de traitement a accordé l'autorisation de lecture correspondante (portées Google OAuth adwords et analytics.readonly), le Sous-traitant relit des totaux quotidiens agrégés (nombre de conversions et valeur des conversions par jour) depuis Google Ads et Google Analytics 4, à seule fin de les comparer aux événements transmis pour le compte du Responsable de traitement. Ces rapports ne contiennent aucune donnée à caractère personnel et aucune personne concernée ne peut y être identifiée. L'autorisation est en lecture seule : elle ne confère aucune capacité de modification des comptes du Responsable de traitement et peut être retirée à tout moment depuis son compte Google. Aucun nouveau sous-traitant ultérieur n'intervient : Google Ireland Limited figure déjà à l'Annexe 3. |
Annexe 2 : Mesures techniques et organisationnelles de sécurité
Mesures techniques
- Chiffrement TLS 1.2 minimum pour toutes les communications externes (HTTPS obligatoire)
- Chiffrement des mots de passe par fonction de hachage cryptographique robuste (bcrypt ou équivalent)
- Authentification forte à deux facteurs pour les accès administrateurs
- Cloisonnement logique des environnements (production, staging, développement)
- Isolation des bases de données clients avec contrôles d'accès au niveau applicatif
- Sauvegardes quotidiennes automatisées, conservées 30 jours minimum, stockées sur infrastructure distincte
- Pare-feu applicatif et protection anti-DDoS au niveau de l'hébergeur
- Mises à jour de sécurité appliquées dans les délais raisonnables après publication des correctifs
- Journalisation des accès administrateurs et des opérations sensibles
- Antivirus et surveillance des postes d'accès administrateurs
Mesures organisationnelles
- Politique de gestion des accès fondée sur le principe du moindre privilège
- Engagement de confidentialité signé par chaque collaborateur ayant accès aux données
- Sensibilisation et formation du personnel à la protection des données
- Procédure documentée de gestion des incidents et violations de données
- Révision annuelle des mesures de sécurité et des accès
- Procédures de continuité d'activité et de reprise après sinistre documentées
- Contrats avec les sous-traitants ultérieurs imposant des obligations équivalentes de protection des données
Annexe 3 : Sous-traitants ultérieurs autorisés
La liste des sous-traitants ultérieurs est mise à jour par le Sous-traitant selon la procédure de l'article 6. La version en vigueur à la date d'entrée du présent DPA est la suivante :
| Sous-traitant | Finalité | Localisation | Transfert hors EEE |
|---|---|---|---|
| O2switch | Hébergement infrastructure serveurs | France (EEE) | Non |
| Hetzner Online GmbH | Hébergement du service server-side (traitement des événements de conversion) | Allemagne (EEE) | Non |
| Cloudflare, Inc. | Tunnel sécurisé / proxy edge / CDN du service server-side | États-Unis | Oui : DPF + clauses contractuelles types (CCT) |
| Stripe Technology Europe Limited | Traitement des paiements | Irlande (EEE) | Partiel (groupe Stripe US, CCT en place) |
| Google Ireland Limited | Mesure d'audience (Google Analytics, sous consentement) | Irlande (EEE) | Oui, US : CCT et mesures supplémentaires |
| Meta Platforms Ireland Limited | Publicité et mesure (sous consentement) | Irlande (EEE) | Oui, US : CCT et mesures supplémentaires |
| Anthropic | Modèles d'IA pour fonctionnalités génératives (sous configuration Client) | États-Unis | Oui : CCT et chiffrement |
| OpenAI | Modèles d'IA pour fonctionnalités génératives (sous configuration Client) | États-Unis | Oui : CCT et chiffrement |
Annexe 4 : Transferts hors EEE et garanties
Pour les destinataires situés hors de l'EEE et non couverts par une décision d'adéquation, le Sous-traitant met en œuvre les clauses contractuelles types (CCT) adoptées par la Commission européenne dans la Décision d'exécution (UE) 2021/914 du 4 juin 2021, complétées le cas échéant par des mesures supplémentaires (chiffrement de bout en bout, pseudonymisation, restrictions d'accès, évaluation juridique des risques locaux).
Le Sous-traitant tient à la disposition du Responsable, sur demande écrite, les références des CCT signées avec chaque sous-traitant ultérieur concerné et les résultats des évaluations d'impact des transferts réalisées.
Document officiel
DATAFIREFLY LIMITED
Reg. No. 810100 : 15A Main Street, Blackrock, Dublin, Ireland, A94T8P8
DPA : Version 1.0 : Avril 2026