Accord de Traitement des Données (DPA)
Accord de sous-traitance RGPD pour les clients professionnels.
Version 1.2 · En vigueur depuis le 11 septembre 2026
← Tous les documentsLe présent Accord de Traitement des Données (« DPA ») encadre le traitement des données à caractère personnel effectué par Axence Marsault (EI), éditrice du service Evrygo, pour le compte de ses clients professionnels (B2B) dans le cadre de la fourniture du service. Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et fait partie intégrante du contrat principal liant les parties.
1. Objet et articulation contractuelle
Le présent DPA a pour objet de définir les conditions dans lesquelles Axence Marsault (EI), en qualité de sous-traitant, traite les données à caractère personnel pour le compte du Client, agissant en qualité de responsable du traitement, dans le cadre de l'utilisation du service Evrygo.
En cas de contradiction entre le présent DPA et le contrat principal (Conditions Générales d'Utilisation, contrat d'abonnement ou commande), les stipulations du présent DPA prévalent pour les seules questions relatives à la protection des données à caractère personnel. Pour toute autre question, le contrat principal prévaut.
2. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné par le RGPD. Le « Client » désigne la personne morale ayant souscrit au service. Les « Données du Client » désignent les données à caractère personnel traitées par Axence Marsault (EI) pour le compte du Client.
3. Description du traitement
L'objet, la durée, la nature et la finalité du traitement, les catégories de données à caractère personnel et les catégories de personnes concernées sont décrits à l'Annexe 1 du présent DPA.
De manière générale :
- Objet : fourniture du service Evrygo (éditeur visuel, génération de code assistée par IA, exécution en environnements sandbox et stockage des projets).
- Durée : pour la durée du contrat principal, augmentée des durées de conservation prévues à l'article 11.
- Nature : collecte, enregistrement, organisation, structuration, conservation, consultation, hébergement, transmission, effacement.
- Finalité : permettre au Client et à ses utilisateurs finaux de créer, modifier et exécuter des applications via le service.
4. Instructions documentées du Client
Axence Marsault (EI) traite les Données du Client uniquement sur la base d'instructions documentées du Client, y compris en matière de transferts de données vers un pays tiers, sauf obligation légale contraire ; dans ce dernier cas, Axence Marsault (EI) informe le Client de cette obligation avant le traitement, sauf interdiction légale.
Le contrat principal, le présent DPA et l'utilisation du service conformément à sa documentation constituent les instructions initiales et complètes du Client. Toute instruction supplémentaire doit être convenue par écrit. Axence Marsault (EI) informe immédiatement le Client si, à son avis, une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.
5. Confidentialité
Axence Marsault (EI) est une entreprise individuelle sans salarié : l'accès aux Données du Client est limité à l'exploitant lui-même, tenu à la confidentialité au titre du présent DPA et du contrat principal, dans la stricte mesure nécessaire à l'exécution du contrat et selon le principe du moindre privilège.
Si Axence Marsault (EI) venait à employer du personnel ou à recourir à des intervenants externes, elle veillerait à ce que ces personnes soient soumises à une obligation de confidentialité de portée équivalente avant tout accès aux Données du Client.
6. Sécurité du traitement (article 32)
Axence Marsault (EI) met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures, détaillées à l'Annexe 3, incluent notamment le chiffrement, la pseudonymisation lorsque approprié, la garantie de confidentialité, d'intégrité, de disponibilité et de résilience des systèmes, ainsi que des procédures de test et d'évaluation réguliers.
7. Sous-traitants ultérieurs
Le Client autorise de manière générale Axence Marsault (EI) à recourir à des sous-traitants ultérieurs pour l'exécution de certaines activités de traitement. La liste des sous-traitants ultérieurs en vigueur figure à l'Annexe 2.
Axence Marsault (EI) :
- conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations de protection des données équivalentes à celles du présent DPA ;
- demeure pleinement responsable vis-à-vis du Client de l'exécution par le sous-traitant ultérieur de ses obligations ;
- informe le Client de tout projet d'ajout ou de remplacement de sous-traitant ultérieur, avec un préavis raisonnable (au minimum trente (30) jours), permettant au Client de formuler une objection motivée.
En cas d'objection légitime et motivée du Client tenant à la protection des données, les parties s'efforcent de trouver une solution. À défaut de solution dans un délai raisonnable, le Client peut résilier la partie du service concernée par le recours au sous-traitant ultérieur contesté.
8. Assistance au Client
Compte tenu de la nature du traitement et des informations à disposition de Axence Marsault (EI), cette dernière assiste le Client :
- par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) ;
- pour garantir le respect des obligations relatives à la sécurité du traitement, à la notification des violations de données (articles 33 et 34), ainsi qu'à la réalisation des analyses d'impact relatives à la protection des données (AIPD) et à la consultation préalable de l'autorité de contrôle (articles 35 et 36).
Lorsque Axence Marsault (EI) reçoit directement une demande d'une personne concernée relative aux Données du Client, elle transmet cette demande au Client dans les meilleurs délais et n'y répond pas elle-même, sauf instruction du Client ou obligation légale.
9. Notification des violations de données
Axence Marsault (EI) notifie au Client toute violation de données à caractère personnel affectant les Données du Client sans retard injustifié et, en tout état de cause, dans un délai maximal de soixante-douze (72) heures après en avoir pris connaissance.
La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier et pour en atténuer les effets, ainsi que les coordonnées du point de contact. Axence Marsault (EI) apporte une assistance raisonnable au Client pour lui permettre de respecter ses propres obligations de notification auprès de l'autorité de contrôle et des personnes concernées.
10. Audits
Axence Marsault (EI) met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur mandaté par lui.
Les audits sont réalisés au maximum une fois par an (sauf incident de sécurité avéré ou demande d'une autorité de contrôle), sur préavis écrit raisonnable d'au moins trente (30) jours, pendant les heures ouvrées, sans perturber les opérations de Axence Marsault (EI), et dans le respect de la confidentialité et de la sécurité des autres clients. Axence Marsault (EI) ne dispose à ce jour d'aucune certification de sécurité (ISO/IEC 27001, SOC 2 ou équivalent) et n'en fait état nulle part. Elle peut satisfaire à l'obligation du présent article en fournissant ses rapports d'audit de sécurité internes, la description à jour des mesures de l'Annexe 3 et des questionnaires de sécurité renseignés.
11. Durée, suppression et restitution des données
À la fin de la fourniture des services relatifs au traitement, et selon le choix du Client, Axence Marsault (EI) supprime ou restitue au Client l'ensemble des Données du Client et supprime les copies existantes, sauf obligation légale de conservation.
Le Client dispose d'un délai de trente (30) jours à compter de la résiliation pour exporter ses données. À l'issue de ce délai, Axence Marsault (EI) procède à la suppression des Données du Client dans un délai raisonnable, dans le respect de ses cycles de sauvegarde.
12. Transferts internationaux
Axence Marsault (EI) ne transfère les Données du Client en dehors de l'Espace économique européen (EEE) que si des garanties appropriées au sens du Chapitre V du RGPD sont en place, notamment :
- une décision d'adéquation de la Commission européenne ; ou
- les clauses contractuelles types (CCT / SCC) adoptées par la Commission européenne, complétées le cas échéant par des mesures supplémentaires à l'issue d'une analyse d'impact des transferts.
Les sous-traitants ultérieurs situés hors EEE sont identifiés comme tels à l'Annexe 2. Pour chacun d'eux, les clauses contractuelles types applicables, ou la certification au cadre de protection des données UE–États-Unis lorsqu'elle existe, sont réputées incorporées au présent DPA.
Axence Marsault (EI) informe le Client, en toute transparence, que la vérification et la formalisation de ces garanties prestataire par prestataire, ainsi que l'analyse d'impact des transferts pour le flux d'invites vers les modèles de langage, sont en cours et n'étaient pas achevées à la date d'entrée en vigueur du présent DPA. L'état de cette démarche est communiqué au Client sur demande.
13. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est régie par les stipulations de limitation et d'exclusion de responsabilité du contrat principal. Chaque partie est responsable des dommages causés par le traitement uniquement dans la mesure où elle a manqué aux obligations du RGPD qui lui incombent spécifiquement ou a agi en dehors des instructions licites de l'autre partie.
14. Droit applicable
Le présent DPA est régi par le droit français. Tout litige relève de la compétence de les tribunaux compétents du ressort du siège social de l'éditeur. Pour toute question relative à la protection des données, le Client peut écrire à dpo@evrygo.fr. Axence Marsault (EI), entreprise individuelle sans salarié, n'est pas soumise à l'obligation de désignation d'un délégué à la protection des données (article 37 du RGPD) et n'en a pas désigné.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Responsable du traitement | Le Client |
| Sous-traitant | Axence Marsault (EI) (Evrygo) |
| Objet | Fourniture du service Evrygo : édition visuelle, génération de code par IA, exécution en sandbox isolée et stockage des projets |
| Durée | Durée du contrat principal + durées de conservation (art. 11) |
| Nature des opérations | Collecte, enregistrement, structuration, conservation, hébergement, consultation, transmission, effacement |
| Finalité | Permettre au Client et à ses utilisateurs finaux de créer, modifier et exécuter des applications |
| Catégories de personnes concernées | Utilisateurs et collaborateurs du Client ; utilisateurs finaux des applications créées par le Client ; contacts du Client |
| Catégories de données | Données d'identification et de compte (nom, email, identifiants) ; données de connexion et journaux techniques (logs, adresses IP, métadonnées) ; contenus de projets et de prompts ; données de facturation ; toute donnée intégrée par le Client dans ses projets |
| Catégories particulières | Non requises par le service ; leur intégration relève de la seule responsabilité du Client, qui s'engage à ne pas en introduire en l'absence de garanties appropriées |
Annexe 2 — Liste des sous-traitants ultérieurs
Liste nominative et exhaustive des sous-traitants ultérieurs à la date d'entrée en vigueur du présent DPA. Toute addition ou remplacement fait l'objet du préavis de trente (30) jours prévu à l'article 7.
| Sous-traitant ultérieur | Finalité | Données concernées | Localisation |
|---|---|---|---|
| OVH SAS (OVHcloud) — 2 rue Kellermann, 59100 Roubaix, France — téléphone : 1007 | Hébergement de l'ensemble du service : serveurs, base de données, espaces de travail des projets, sauvegardes, messagerie sortante | Toutes catégories (Annexe 1) | France |
| Cloudflare, Inc. (États-Unis) | Résolution DNS, terminaison TLS, acheminement du trafic, et hébergement du site vitrine statique (hors périmètre des Données du Client) | Données de connexion (adresse IP, en-têtes, horodatage) | Réseau mondial |
| OpenRouter, Inc. (États-Unis) | Acheminement des demandes adressées à l'assistant IA vers le fournisseur du modèle retenu. Par défaut, uniquement vers des fournisseurs qui ne conservent ni ne réutilisent les données ; modèles gratuits (réutilisation possible) seulement sur accord exprès et révocable de l'utilisateur | Messages, contenu des fichiers lus par l'IA, captures du canevas | États-Unis, puis pays du fournisseur du modèle |
| Fournisseurs des modèles d'IA, choisis par OpenRouter selon le modèle | Génération des réponses de l'assistant | Mêmes données | Selon le fournisseur : notamment États-Unis, Canada, Chine |
| Twilio Inc. (États-Unis) — uniquement si la vérification par SMS est activée | Envoi des codes de vérification par SMS | Numéro de téléphone | États-Unis |
| Mollie B.V. (Pays-Bas) | Traitement des paiements et des abonnements | Données de facturation et de paiement | Union européenne |
La base de données et les espaces de travail des projets sont hébergés sur l'infrastructure propre de Axence Marsault (EI), en France, chez OVH SAS (OVHcloud). Aucun fournisseur de base de données géré tiers n'intervient. Aucun outil de mesure d'audience, d'analytics comportemental ou de publicité n'est déployé dans le service.
Le service de prise de rendez-vous Cal.com, Inc. n'intervient que sur le site vitrine https://evrygo.fr et ne traite aucune Donnée du Client au sens du présent DPA.
Annexe 3 — Mesures techniques et organisationnelles (TOMs)
| Domaine | Mesures |
|---|---|
| Chiffrement en transit | TLS sur l'ensemble des échanges ; HSTS, CSP et politique de permissions sur l'application https://app.evrygo.fr, où transitent les Données du Client |
| Chiffrement au repos | Espaces de travail des projets chiffrés par volume (LUKS), avec une clé propre au titulaire du compte |
| Gestion des secrets | Secrets d'infrastructure conservés dans un coffre-fort dédié, jamais dans le code source |
| Authentification | Mot de passe d'au moins 12 caractères contrôlé contre une liste de mots de passe compromis, vérification d'adresse e-mail, double authentification (TOTP) et clés d'accès (passkeys) disponibles, révocation des sessions au changement de mot de passe |
| Contrôle d'accès | Droits par projet et par rôle, moindre privilège, journalisation des accès et des opérations sensibles |
| Isolation | Exécution du code de chaque projet dans une machine virtuelle légère isolée, distincte de celle des autres clients et du plan de contrôle |
| Sauvegardes | Sauvegarde quotidienne automatisée de la base et des espaces de travail, rétention glissante de 14 jours, test de restauration automatisé hebdomadaire |
| Sécurité opérationnelle | Gestion des correctifs, analyse statique de sécurité systématique du code avant intégration, procédure de qualification et de notification des violations, registre interne des violations (art. 33.5) |
| Gestion des sous-traitants | Liste nominative tenue à l'Annexe 2, sélection sur critères de sécurité et de localisation, préavis de changement |
| Tests & évaluation | Audits de sécurité périodiques de l'application et de l'infrastructure, et revue des mesures du présent tableau à chaque audit |
Limites assumées à ce jour, portées à la connaissance du Client au titre de la transparence de l'article 28.3.h : l'infrastructure est exploitée par une personne unique, ce qui exclut toute séparation des tâches ; il n'existe ni redondance géographique, ni plan de continuité ou de reprise d'activité éprouvé, ni supervision externe avec astreinte ; Axence Marsault (EI) ne détient aucune certification de sécurité.