Accord de Traitement des Données (DPA)

Accord de sous-traitance RGPD pour les clients professionnels.

Version 1.0 · En vigueur depuis le 7 juin 2026

Tous les documents

Le présent Accord de Traitement des Données (« DPA ») encadre le traitement des données à caractère personnel effectué par [À COMPLÉTER — Raison sociale], éditrice du service Evrygo, pour le compte de ses clients professionnels (B2B) dans le cadre de la fourniture du service. Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et fait partie intégrante du contrat principal liant les parties.

1. Objet et articulation contractuelle

Le présent DPA a pour objet de définir les conditions dans lesquelles [À COMPLÉTER — Raison sociale], en qualité de sous-traitant, traite les données à caractère personnel pour le compte du Client, agissant en qualité de responsable du traitement, dans le cadre de l'utilisation du service Evrygo.

En cas de contradiction entre le présent DPA et le contrat principal (Conditions Générales d'Utilisation, contrat d'abonnement ou commande), les stipulations du présent DPA prévalent pour les seules questions relatives à la protection des données à caractère personnel. Pour toute autre question, le contrat principal prévaut.

2. Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné par le RGPD. Le « Client » désigne la personne morale ayant souscrit au service. Les « Données du Client » désignent les données à caractère personnel traitées par [À COMPLÉTER — Raison sociale] pour le compte du Client.

3. Description du traitement

L'objet, la durée, la nature et la finalité du traitement, les catégories de données à caractère personnel et les catégories de personnes concernées sont décrits à l'Annexe 1 du présent DPA.

De manière générale :

  • Objet : fourniture du service Evrygo (éditeur visuel, génération de code assistée par IA, exécution en environnements sandbox, hébergement et déploiement des projets).
  • Durée : pour la durée du contrat principal, augmentée des durées de conservation prévues à l'article 11.
  • Nature : collecte, enregistrement, organisation, structuration, conservation, consultation, hébergement, transmission, effacement.
  • Finalité : permettre au Client et à ses utilisateurs finaux de créer, exécuter, héberger et déployer des applications via le service.

4. Instructions documentées du Client

[À COMPLÉTER — Raison sociale] traite les Données du Client uniquement sur la base d'instructions documentées du Client, y compris en matière de transferts de données vers un pays tiers, sauf obligation légale contraire ; dans ce dernier cas, [À COMPLÉTER — Raison sociale] informe le Client de cette obligation avant le traitement, sauf interdiction légale.

Le contrat principal, le présent DPA et l'utilisation du service conformément à sa documentation constituent les instructions initiales et complètes du Client. Toute instruction supplémentaire doit être convenue par écrit. [À COMPLÉTER — Raison sociale] informe immédiatement le Client si, à son avis, une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.

5. Confidentialité

[À COMPLÉTER — Raison sociale] veille à ce que les personnes autorisées à traiter les Données du Client s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire en matière de protection des données. L'accès aux Données du Client est limité aux personnels dont l'intervention est nécessaire à l'exécution du contrat, selon le principe du moindre privilège.

6. Sécurité du traitement (article 32)

[À COMPLÉTER — Raison sociale] met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures, détaillées à l'Annexe 3, incluent notamment le chiffrement, la pseudonymisation lorsque approprié, la garantie de confidentialité, d'intégrité, de disponibilité et de résilience des systèmes, ainsi que des procédures de test et d'évaluation réguliers.

7. Sous-traitants ultérieurs

Le Client autorise de manière générale [À COMPLÉTER — Raison sociale] à recourir à des sous-traitants ultérieurs pour l'exécution de certaines activités de traitement. La liste des sous-traitants ultérieurs en vigueur figure à l'Annexe 2.

[À COMPLÉTER — Raison sociale] :

  • conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations de protection des données équivalentes à celles du présent DPA ;
  • demeure pleinement responsable vis-à-vis du Client de l'exécution par le sous-traitant ultérieur de ses obligations ;
  • informe le Client de tout projet d'ajout ou de remplacement de sous-traitant ultérieur, avec un préavis raisonnable (au minimum trente (30) jours), permettant au Client de formuler une objection motivée.

En cas d'objection légitime et motivée du Client tenant à la protection des données, les parties s'efforcent de trouver une solution. À défaut de solution dans un délai raisonnable, le Client peut résilier la partie du service concernée par le recours au sous-traitant ultérieur contesté.

8. Assistance au Client

Compte tenu de la nature du traitement et des informations à disposition de [À COMPLÉTER — Raison sociale], cette dernière assiste le Client :

  • par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) ;
  • pour garantir le respect des obligations relatives à la sécurité du traitement, à la notification des violations de données (articles 33 et 34), ainsi qu'à la réalisation des analyses d'impact relatives à la protection des données (AIPD) et à la consultation préalable de l'autorité de contrôle (articles 35 et 36).

Lorsque [À COMPLÉTER — Raison sociale] reçoit directement une demande d'une personne concernée relative aux Données du Client, elle transmet cette demande au Client dans les meilleurs délais et n'y répond pas elle-même, sauf instruction du Client ou obligation légale.

9. Notification des violations de données

[À COMPLÉTER — Raison sociale] notifie au Client toute violation de données à caractère personnel affectant les Données du Client sans retard injustifié et, en tout état de cause, dans un délai maximal de soixante-douze (72) heures après en avoir pris connaissance.

La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier et pour en atténuer les effets, ainsi que les coordonnées du point de contact. [À COMPLÉTER — Raison sociale] apporte une assistance raisonnable au Client pour lui permettre de respecter ses propres obligations de notification auprès de l'autorité de contrôle et des personnes concernées.

10. Audits

[À COMPLÉTER — Raison sociale] met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur mandaté par lui.

Les audits sont réalisés au maximum une fois par an (sauf incident de sécurité avéré ou demande d'une autorité de contrôle), sur préavis écrit raisonnable d'au moins trente (30) jours, pendant les heures ouvrées, sans perturber les opérations de [À COMPLÉTER — Raison sociale], et dans le respect de la confidentialité et de la sécurité des autres clients. [À COMPLÉTER — Raison sociale] peut satisfaire à cette obligation en fournissant des rapports d'audit, des certifications (par exemple ISO/IEC 27001 ou SOC 2) ou des questionnaires de sécurité à jour.

11. Durée, suppression et restitution des données

À la fin de la fourniture des services relatifs au traitement, et selon le choix du Client, [À COMPLÉTER — Raison sociale] supprime ou restitue au Client l'ensemble des Données du Client et supprime les copies existantes, sauf obligation légale de conservation.

Le Client dispose d'un délai de trente (30) jours à compter de la résiliation pour exporter ses données. À l'issue de ce délai, [À COMPLÉTER — Raison sociale] procède à la suppression des Données du Client dans un délai raisonnable, dans le respect de ses cycles de sauvegarde.

12. Transferts internationaux

[À COMPLÉTER — Raison sociale] ne transfère les Données du Client en dehors de l'Espace économique européen (EEE) que si des garanties appropriées au sens du Chapitre V du RGPD sont en place, notamment :

  • une décision d'adéquation de la Commission européenne ; ou
  • les clauses contractuelles types (CCT / SCC) adoptées par la Commission européenne, complétées le cas échéant par des mesures supplémentaires à l'issue d'une analyse d'impact des transferts.

Lorsqu'un sous-traitant ultérieur situé hors EEE traite des Données du Client, les CCT applicables sont réputées incorporées au présent DPA.

13. Responsabilité

La responsabilité de chaque partie au titre du présent DPA est régie par les stipulations de limitation et d'exclusion de responsabilité du contrat principal. Chaque partie est responsable des dommages causés par le traitement uniquement dans la mesure où elle a manqué aux obligations du RGPD qui lui incombent spécifiquement ou a agi en dehors des instructions licites de l'autre partie.

14. Droit applicable

Le présent DPA est régi par le droit français. Tout litige relève de la compétence de les tribunaux compétents du ressort du siège social de l'éditeur. Pour toute question relative à la protection des données, le Client peut contacter le délégué à la protection des données à l'adresse dpo@evrygo.fr.


Annexe 1 — Description du traitement

ÉlémentDescription
Responsable du traitementLe Client
Sous-traitant[À COMPLÉTER — Raison sociale] (Evrygo)
ObjetFourniture du service Evrygo : édition visuelle, génération de code par IA, exécution en sandbox (microVMs), hébergement et déploiement
DuréeDurée du contrat principal + durées de conservation (art. 11)
Nature des opérationsCollecte, enregistrement, structuration, conservation, hébergement, consultation, transmission, effacement
FinalitéPermettre au Client et à ses utilisateurs finaux de créer, exécuter et déployer des applications
Catégories de personnes concernéesUtilisateurs et collaborateurs du Client ; utilisateurs finaux des applications créées par le Client ; contacts du Client
Catégories de donnéesDonnées d'identification et de compte (nom, email, identifiants) ; données de connexion et journaux techniques (logs, adresses IP, métadonnées) ; contenus de projets et de prompts ; données de facturation ; toute donnée intégrée par le Client dans ses projets
Catégories particulièresNon requises par le service ; leur intégration relève de la seule responsabilité du Client, qui s'engage à ne pas en introduire en l'absence de garanties appropriées

Annexe 2 — Liste des sous-traitants ultérieurs

La liste ci-dessous présente les catégories de sous-traitants ultérieurs autorisés. La liste nominative et à jour est mise à disposition du Client sur demande à dpo@evrygo.fr.

CatégorieFinalitéLocalisation
Hébergement et infrastructure cloud ([À COMPLÉTER — Hébergeur])Hébergement du service, des bases de données et des environnements d'exécutionEEE / garanties art. 46
Fournisseurs de modèles d'IA / LLMGénération de code et fonctionnalités d'intelligence artificielleEEE ou hors EEE avec CCT
Prestataire de paiementTraitement des paiements et de la facturationEEE / garanties art. 46
Fournisseur d'email transactionnelEnvoi des emails de service et de notificationEEE / garanties art. 46
Outils d'observabilité et de supportJournalisation, supervision et assistance techniqueEEE / garanties art. 46

Annexe 3 — Mesures techniques et organisationnelles (TOMs)

DomaineMesures
ChiffrementChiffrement des données en transit (TLS) et au repos ; gestion des secrets via coffre-fort (vault)
Contrôle d'accèsAuthentification, principe du moindre privilège, contrôle d'accès basé sur les rôles, journalisation des accès
IsolationExécution des projets dans des microVMs Firecracker isolées ; cloisonnement des environnements clients
Confidentialité & intégritéEngagements de confidentialité du personnel, séparation des environnements, contrôle d'intégrité
Disponibilité & résilienceSauvegardes régulières, redondance, plan de continuité et de reprise d'activité
Sécurité opérationnelleGestion des correctifs, supervision, détection des incidents, procédure de réponse aux violations
Gestion des sous-traitantsSélection sur critères de sécurité, contrats de protection des données, suivi périodique
Tests & évaluationTests réguliers, revues de sécurité et évaluation de l'efficacité des mesures