Accord de traitement des données personnelles
Version du 12 septembre 2026 — fait partie intégrante des conditions générales
Le présent accord (« DPA ») est conclu entre le Client, responsable de traitement, et [Dénomination sociale de l'éditeur], éditeur de The Enterprise, sous-traitant (« le Prestataire »), en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
1. Objet, nature et finalité du traitement
Le Prestataire héberge et exploite, pour le compte du Client, un espace de travail comprenant des modules de gestion, de ressources humaines, de documents et de communications, ainsi que des agents d'intelligence artificielle. Les opérations réalisées sont : hébergement, stockage, sauvegarde, restauration, mise à disposition, transmission aux modèles de langage pour l'exécution des agents, suppression. La finalité est la fourniture du Service souscrit.
2. Durée
Le DPA s'applique pendant toute la durée du contrat de service et jusqu'à la suppression effective des données conformément à l'article 9.
3. Catégories de données et de personnes concernées
- Personnes concernées : salariés et collaborateurs du Client, candidats, contacts professionnels, clients, fournisseurs et partenaires du Client, utilisateurs de l'espace.
- Données : identité et coordonnées, données professionnelles (poste, service, rémunération, congés, absences), correspondance (e-mails, messages), documents déposés, données comptables et commerciales, identifiants de connexion et journaux d'activité.
- Le Client s'engage à ne pas faire traiter de données de santé, de données biométriques ni de données relatives à des condamnations sans accord écrit préalable du Prestataire, hormis les mentions strictement nécessaires à la gestion des absences.
4. Obligations du Prestataire
Le Prestataire s'engage à :
- traiter les données uniquement sur instruction documentée du Client (les CG, le paramétrage de l'espace et les missions confiées aux agents valent instructions), sauf obligation légale, auquel cas il en informe le Client avant le traitement sauf interdiction ;
- veiller à ce que les personnes autorisées à traiter les données soient tenues à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité de l'annexe 1 ;
- respecter les conditions de recours à un autre sous-traitant (article 6) ;
- aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées, en fournissant les fonctions d'export, de rectification et de suppression de l'espace ;
- aider le Client à garantir le respect des obligations de sécurité, de notification des violations et d'analyse d'impact, compte tenu de la nature du traitement et des informations dont il dispose ;
- supprimer ou restituer les données à la fin du contrat (article 9) ;
- mettre à disposition les informations nécessaires pour démontrer le respect du présent accord et permettre les audits (article 8).
5. Obligations du Client
Le Client garantit qu'il dispose d'une base légale pour les traitements confiés, qu'il a informé les personnes concernées, qu'il tient son registre des traitements et qu'il donne au Prestataire des instructions conformes au droit applicable. Il paramètre les droits des utilisateurs et le périmètre des agents sous sa responsabilité.
6. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés à l'annexe 2. Le Prestataire informe le Client de tout ajout ou remplacement avec un préavis de trente (30) jours ; le Client peut s'y opposer par écrit pour un motif légitime, auquel cas les parties recherchent une solution et, à défaut, le Client peut résilier sans pénalité. Le Prestataire impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent accord et demeure pleinement responsable envers le Client.
7. Transferts hors Union européenne
Les données sont hébergées dans l'Union européenne. Les transferts limités vers des pays tiers (support technique de l'hébergeur depuis l'Inde, exécution des agents par un fournisseur de modèles de langage aux États-Unis) sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914), complétées par des mesures supplémentaires : chiffrement en transit, minimisation des données transmises aux modèles, absence d'utilisation des données à des fins d'entraînement, accès de support limité et journalisé.
8. Audit
Le Prestataire fournit sur demande, au plus une fois par an, une description de ses mesures de sécurité et les attestations disponibles de ses hébergeurs. En cas de motif sérieux (violation de données, demande d'une autorité de contrôle), le Client peut faire réaliser un audit par un tiers indépendant tenu à la confidentialité, avec un préavis de trente (30) jours, aux heures ouvrées, à ses frais, sans accès aux données des autres clients.
9. Violation de données
Le Prestataire notifie au Client toute violation de données à caractère personnel affectant son espace dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir eu connaissance, avec les informations disponibles : nature de la violation, catégories et nombre approximatif de personnes et de données concernées, conséquences probables, mesures prises ou proposées. Il complète ces informations au fur et à mesure.
10. Sort des données à la fin du contrat
À l'expiration ou à la résiliation, le Client peut exporter l'intégralité de ses données pendant trente (30) jours. À l'issue de ce délai, le Prestataire supprime l'espace et ses données ; les sauvegardes sont détruites dans les quatre-vingt-dix (90) jours suivants, sauf obligation légale de conservation. Le Prestataire confirme la suppression par écrit sur demande.
11. Responsabilité
La responsabilité des parties au titre du présent accord est soumise aux limitations des conditions générales, sans préjudice des dispositions d'ordre public du RGPD relatives aux sanctions et à la réparation des personnes concernées.
Annexe 1 — Mesures techniques et organisationnelles
- Isolation : un site, une base de données et un domaine par client ; aucun partage de base entre clients.
- Chiffrement : TLS pour toutes les communications ; sauvegardes chiffrées ; secrets stockés chiffrés.
- Contrôle d'accès : authentification par mot de passe avec possibilité d'authentification à deux facteurs, connexion de l'application de bureau par OAuth 2.0, rôles et permissions par utilisateur définis par le Client.
- Agents : chaque exécution reçoit un jeton limité à un espace, à une mission et à quinze minutes ; les outils accessibles sont restreints par agent ; les agents produisent des propositions et n'envoient rien sans validation humaine sauf paramétrage contraire ; plafonds de consommation par exécution et par mois.
- Sauvegardes : quotidiennes, conservées dans la même région (Francfort), restauration testée.
- Journalisation : accès administratifs, opérations de provisioning, exécutions des agents.
- Personnel : accès aux espaces clients limité au personnel autorisé, sur besoin, journalisé ; engagement de confidentialité.
- Continuité : hébergeur avec redondance régionale ; procédure de restauration documentée.
Annexe 2 — Sous-traitants ultérieurs autorisés
| Sous-traitant | Prestation | Localisation des données | Garantie |
|---|---|---|---|
| Frappe Technologies Pvt. Ltd. (Mumbai, Inde) | hébergement des espaces clients | Francfort, Allemagne | clauses contractuelles types pour l'accès de support |
| OVH SAS (Roubaix, France) | serveur d'exécution des agents | France | Union européenne |
| Anthropic PBC (San Francisco, États-Unis) | modèles de langage des agents | États-Unis | clauses contractuelles types ; pas d'entraînement sur les données |
| Hostinger International Ltd. (Larnaca, Chypre) | envoi des e-mails transactionnels | Union européenne | Union européenne |
| Stripe Payments Europe Ltd. (Dublin, Irlande) | paiement | Irlande | Union européenne (responsable de traitement indépendant pour le paiement) |