Accord de traitement des données
Le présent Data Processing Agreement (DPA) complète les Conditions Générales de Vente pour les clients B2B (SoloCore, BusinessCore et offres Max) et décrit les rôles et responsabilités au sens du Règlement Général sur la Protection des Données.
Vous cherchez un modèle de data processing agreement rédigé en français ? Celui-ci est consultable librement ci-dessous et disponible pour signature formelle sur simple demande.
Préambule
Ce DPA s'applique aux relations contractuelles entre l'éditeur PrivateCore et ses clients professionnels. Il précise les rôles de chaque partie au titre du RGPD, les garanties de sécurité offertes par l'éditeur, et les modalités d'exercice des droits des personnes concernées. Il fait partie intégrante des conditions générales de vente.
Article 1 : Rôles et régimes de traitement
Le Client est responsable de traitement pour l'ensemble des données personnelles traitées via le logiciel PrivateCore (données clients, salariés, fournisseurs, transactions, etc.). Il détermine les finalités et les moyens de ces traitements.
Le rôle de l'éditeur dépend du mode d'hébergement retenu par le Client, indiqué sur son devis et sur ses factures. Deux régimes coexistent, et un même Client peut passer de l'un à l'autre.
- Mode « Chez moi » : sous-traitance ponctuelle. L'instance tourne sur le matériel du Client. L'éditeur n'héberge rien et ne détient aucune copie des données. Il intervient comme sous-traitant au sens de l'article 28 du RGPD uniquement pour la maintenance à distance explicitement acceptée par le Client (tunnel Tailscale activé par lui), les mises à jour logicielles déployées sur sa machine, et le support technique sollicité par lui.
- Mode « En ligne » : sous-traitance permanente. L'instance tourne sur des serveurs loués par l'éditeur en France. L'éditeur est sous-traitant au sens de l'article 28 du RGPD pour l'intégralité des données hébergées, pendant toute la durée du contrat, et les obligations du présent accord lui sont opposables sans restriction.
Article 2 : Objet, nature et durée du traitement
- Objet. Fourniture, hébergement le cas échéant, maintenance et support d'un logiciel de gestion.
- Nature des opérations. Stockage, consultation, sauvegarde, restauration, correction d'anomalies et, sur instruction, export ou effacement.
- Finalité. Permettre au Client d'exploiter son propre système de gestion. L'éditeur ne poursuit aucune finalité propre : les données ne sont ni analysées, ni agrégées, ni utilisées pour entraîner un modèle, ni exploitées à des fins commerciales.
- Durée. La durée du contrat, prolongée du délai de restitution prévu à l'article 13.
Article 3 : Catégories de données et de personnes concernées
Les catégories de données personnelles traitées dépendent de l'usage fait du logiciel par le Client, sans que l'éditeur ait connaissance a priori de leur contenu :
- Données de clients finaux (coordonnées, historique de relation commerciale).
- Données de salariés et de candidats (coordonnées, planning, paie, temps de travail, absences).
- Données de fournisseurs et prestataires.
- Données de transactions (factures, paiements, comptabilité).
En mode « Chez moi », ces données restent physiquement sur la machine du Client et ne sont ni collectées ni stockées par l'éditeur. En mode « En ligne », elles sont hébergées dans l'instance dédiée du Client, en France.
Article 4 : Catégories particulières de données
Le Client s'interdit de traiter, dans une instance hébergée par l'éditeur, des données concernant la santé au sens de l'article 9 du RGPD. Leur hébergement pour le compte d'un tiers est subordonné à la certification « Hébergeur de Données de Santé » prévue à l'article L.1111-8 du code de la santé publique, dont l'éditeur ne dispose pas à ce jour.
Les Clients concernés (professionnels de santé, ambulanciers, structures médico-sociales) retiennent le mode « Chez moi », dans lequel les données de santé ne quittent pas leurs locaux et où l'éditeur n'agit qu'en maintenance ponctuelle, sur invitation et sous journalisation.
Les autres catégories particulières (opinions, convictions, appartenance syndicale, données biométriques) ne sont pas requises par le logiciel. Si le Client en traite néanmoins, il en informe l'éditeur afin que les mesures de sécurité soient réévaluées conjointement.
Article 5 : Instructions documentées
L'éditeur agit uniquement sur instructions écrites du Client (courriel, ticket de support, devis signé). Toute instruction contraire au RGPD ou au droit français sera signalée au Client et pourra justifier la suspension de l'intervention.
En mode « En ligne », l'exploitation courante de l'instance (hébergement, sauvegarde, supervision technique) constitue une instruction permanente résultant du contrat lui-même.
Article 6 : Confidentialité
Le personnel de l'éditeur ayant potentiellement accès aux données (actuellement le fondateur uniquement) est soumis à un engagement de confidentialité écrit, prolongé au-delà de la fin de sa mission.
Article 7 : Mesures de sécurité
L'éditeur met en œuvre les mesures techniques et organisationnelles suivantes, communes aux deux modes :
- Chiffrement au repos (AES-256) et en transit (TLS 1.3 pour les flux web, WireGuard via Tailscale pour l'administration à distance).
- Authentification forte par certificat et clé privée pour tout accès administrateur.
- Journaux d'audit immuables, horodatés, signés cryptographiquement et consultables par le Client.
- Traitements d'intelligence artificielle exécutés localement sur l'instance du Client : par défaut, aucun contenu n'est transmis à un fournisseur d'IA tiers. Seule l'intégration Mistral AI décrite à l'article 8, lorsque le Client l'active, transmet les documents ou jeux de données qu'il choisit. L'éditeur n'entraîne aucun modèle sur les données du Client.
Mesures propres au mode « Chez moi » : chiffrement intégral du disque par Apple FileVault, accès distant impossible tant que le Client ne l'a pas activé.
Mesures propres au mode « En ligne » : instance dédiée par Client, avec sa propre base de données et son propre conteneur, sans base partagée entre Clients ; sauvegardes quotidiennes chiffrées conservées 14 jours glissants et stockées hors de la machine sauvegardée ; accès de l'éditeur au contenu limité à l'exploitation, au support et au rétablissement du service, et journalisé.
Article 8 : Sous-traitance ultérieure
Le Client autorise, de manière générale, le recours aux sous-traitants ultérieurs listés ci-dessous. Toute addition ou tout remplacement est notifié au Client au moins trente (30) jours avant sa mise en service ; le Client peut s'y opposer pour un motif légitime lié à la protection des données et, à défaut de solution, résilier sans pénalité.
- Scaleway SAS (France) : hébergement des instances en mode « En ligne ». Aucun rôle en mode « Chez moi ».
- Infomaniak Network SA (Suisse) : acheminement des courriels transactionnels émis par l'instance (factures, accusés, notifications), lorsque le Client utilise le service de messagerie de l'éditeur plutôt que le sien.
- 650 Industries, Inc., sous la marque Expo (États-Unis) : relais des notifications push des applications mobiles vers Apple et Google. Les données transmises sont le jeton de l'appareil, le titre et le court texte de la notification (qui peut nommer une personne ou un objet métier, par exemple une commande) et des données de routage vers l'écran concerné.
- Apple Inc. et Google LLC (États-Unis) : remise de ces notifications sur l'appareil, par les services APNs et Firebase Cloud Messaging, avec les mêmes données.
- Cloudflare, Inc. (États-Unis) : tunnel du site marketing privatecore.fr uniquement. Aucune donnée du service PrivateCore ne transite par ce canal.
Les intégrations suivantes sont inactives par défaut et ne mettent en jeu un sous-traitant ultérieur que si le Client les active lui-même depuis son instance, en y saisissant une clé, un jeton ou un réglage :
- Stripe Payments Europe Ltd (Irlande, avec sous-traitance ultérieure Stripe, Inc. aux États-Unis) : encaissement en ligne et paiement à table. Les données transmises sont le montant, l'identifiant de commande et les métadonnées de transaction ; le numéro de carte n'est jamais stocké par l'éditeur.
- Google Ireland Ltd : récupération des avis publics via l'API Places, et émission de cartes au format Google Wallet (nom du porteur, identifiant de carte).
- Functional Software, Inc., sous la marque Sentry (États-Unis) : suivi des erreurs techniques de l'instance. Les données transmises sont les traces d'erreur (message, pile d'appels, route concernée), sans envoi des données personnelles par défaut du SDK et après masquage des jetons, adresses électroniques et champs sensibles ; elles sont hébergées dans la région européenne du prestataire lorsque celle-ci est retenue.
- Mistral AI SAS (France) : reconnaissance de texte sur les documents envoyés par le Client, et affinage d'un modèle à partir du jeu de données qu'il constitue. Les données transmises sont ces documents et ce jeu de données, anonymisé par défaut pour les données clients.
- Twilio Inc. (États-Unis) : envoi de SMS et téléphonie. Les données transmises sont le numéro du destinataire et le texte du message ; pour les appels, le numéro de l'appelant et le flux audio de l'appel.
- Brevo (France) : envoi de SMS. Les données transmises sont le numéro du destinataire et le texte du message.
- Meta Platforms Ireland Ltd (Irlande, avec sous-traitance ultérieure Meta Platforms, Inc. aux États-Unis) : publication sur Facebook et Instagram, messagerie WhatsApp et lecture des indicateurs publicitaires. Les données transmises sont les contenus publiés, le numéro et les messages des contacts WhatsApp, et le jeton du compte du Client.
- HubSpot (siège aux États-Unis) : import des contacts, affaires et entreprises depuis le compte HubSpot du Client. Les données transmises sont le jeton d'accès et les critères de recherche ; les données importées proviennent du compte du Client.
- Telegram (siège hors de l'Union européenne) : alerte d'écart de caisse envoyée au canal choisi par le Client. Les données transmises sont le texte de l'alerte (date, recette par carte encaissée et attendue, écart constaté) et l'identifiant du canal.
- Qonto (France) : lecture des opérations du compte bancaire professionnel du Client pour le rapprochement. Les données transmises sont le jeton d'accès ; les données reçues sont les opérations bancaires.
- Bridge (France) : agrégation des comptes bancaires et, sur réglage distinct, initiation de virements. Les données transmises sont le jeton d'accès et, pour un virement, le bénéficiaire, son IBAN et le montant ; les données reçues sont les comptes et les opérations bancaires.
L'éditeur impose contractuellement à chacun d'eux des obligations de protection équivalentes à celles du présent accord et demeure pleinement responsable de leur exécution devant le Client. Pour les intégrations activées par le Client, l'éditeur répond du paramétrage et de la transmission ; les conditions propres au prestataire s'appliquent au traitement effectué par celui-ci.
Article 9 : Transferts hors Union européenne
Les données traitées pour le compte du Client sont stockées dans l'Union européenne : sur son propre matériel en mode « Chez moi », sur des serveurs situés en France en mode « En ligne ». Elles ne sont ni stockées ni sauvegardées hors UE ou EEE ; seuls les flux décrits ci-dessous en sortent.
Deux flux sortent de l'Union sans activation par le Client : l'acheminement des courriels par Infomaniak, en Suisse, pays couvert par une décision d'adéquation de la Commission européenne ; et l'acheminement des notifications push par Expo, Apple et Google, qui porte le titre et le court texte de la notification, encadré par les clauses contractuelles types et, le cas échéant, par le cadre de protection des données UE : États-Unis.
Si le Client active Stripe, les services Google, Sentry, Twilio, Meta ou HubSpot, les données correspondantes sont transmises à ces prestataires, dont les transferts hors Union sont encadrés par les clauses contractuelles types et, le cas échéant, par le cadre de protection des données UE : États-Unis. Pour Sentry, les traces restent hébergées dans l'Union lorsque la région européenne du prestataire est retenue.
Si le Client active l'alerte Telegram, le texte de l'alerte est transmis à un prestataire établi hors de l'Union ; cette alerte ne porte que des montants et une date.
Mistral AI, Brevo, Qonto et Bridge sont établis en France : leur activation n'entraîne pas de transfert hors Union du fait de l'éditeur.
Article 10 : Droits des personnes concernées
L'éditeur assiste le Client, dans la mesure du raisonnable et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité, opposition) émanant des personnes concernées.
Les demandes étant adressées au Client en sa qualité de responsable de traitement, celui-ci conserve la charge de la réponse finale. Lorsqu'une personne concernée s'adresse directement à l'éditeur, celui-ci la renvoie au Client sans traiter la demande au fond.
Article 11 : Notification de violation et assistance
En cas de violation de données personnelles affectant les traitements sous-traités, l'éditeur informe le Client dans un délai maximum de 48 heures après détection, avec les éléments lui permettant d'effectuer sa propre notification à la CNIL si nécessaire.
L'éditeur assiste par ailleurs le Client, à sa demande, pour la réalisation des analyses d'impact relatives à la protection des données et pour la consultation préalable de l'autorité de contrôle, conformément aux articles 32 à 36 du RGPD.
Article 12 : Audit
Le Client peut auditer l'infrastructure de l'éditeur, sur préavis écrit de 30 jours. Un audit annuel est offert ; tout audit supplémentaire est à la charge du Client (temps de l'éditeur facturé au taux en vigueur). L'audit peut être conduit par le Client lui-même ou un tiers de son choix, sous réserve d'un engagement de confidentialité.
Article 13 : Fin de traitement
Mode « Chez moi ». Toutes les données personnelles traitées restent physiquement chez le Client. L'éditeur n'a aucune donnée à restituer ou à effacer côté serveur, puisqu'il n'en détient aucune copie.
Mode « En ligne ». À la résiliation, l'éditeur met à disposition du Client un export complet des données, dans des formats ouverts et exploitables sans PrivateCore, pendant trente (30) jours. Passé ce délai, l'instance et ses sauvegardes sont effacées de manière irréversible et un certificat d'effacement est délivré sur demande.
Dans les deux cas, l'éditeur efface ses propres journaux d'intervention sous un délai de 90 jours maximum, sauf obligation légale de conservation.
Ce DPA est disponible sur demande écrite à dpo@privatecore.fr pour signature formelle.
Prêt à reprendre le contrôle ?
Une installation sur mesure, une réponse du fondateur, et un Mac Mini que vous achetez vous-même ou que nous livrons configuré.