Accord de Traitement des Données — Art. 28 RGPD

Accord de Traitement des Données (DPA) — ALEX / MyAgentIA

Le présent Accord de Traitement des Données (« DPA ») est conclu entre l'Utilisateur du Service ALEX, agissant en qualité de responsable de traitement, et l'Entreprise individuelle Candice Dambrin, exerçant sous le nom commercial MyAgentIA, agissant en qualité de sous-traitant au sens de l'article 28 du RGPD. Il est annexé aux Conditions Générales d'Utilisation et de Vente (CGU/CGV) du Service, dont il fait partie intégrante, et s'applique dès l'acceptation de celles-ci, sans formalité de signature séparée.

Raison sociale du Sous-traitant

Entreprise individuelle Candice Dambrin (MyAgentIA)

Nom commercial

MyAgentIA — service : ALEX

SIRET

104 518 188 00016

Siège

24 rue des Catelaines, 59320 Haubourdin, France

Contact RGPD

[email protected]

Responsable de traitement

L'Utilisateur identifié par son compte sur le Service.

Version du document

1.0 — 01/08/2026

Art. 01

Objet et définitions

Le présent DPA a pour objet de définir les conditions dans lesquelles MyAgentIA (le « Sous-traitant ») traite, pour le compte de l'Utilisateur (le « Responsable de traitement »), les données à caractère personnel des Tiers démarchés ainsi que les identifiants de messagerie de l'Utilisateur, dans le cadre de l'exploitation du Service ALEX, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).

TermeDéfinition
Service / ALEXLa plateforme de recherche, d'enrichissement et de génération de contenus de prospection commerciale, accessible en mode SaaS, éditée par MyAgentIA.
Responsable de traitementL'Utilisateur, qui détermine les finalités et les moyens du traitement des données des Tiers démarchés dans le cadre de ses campagnes de prospection.
Sous-traitantMyAgentIA, qui traite les données pour le compte et sur instruction du Responsable de traitement, au moyen du Service.
Tiers démarchéToute personne physique contactée ou dont les données sont traitées par l'Utilisateur au moyen du Service.
Sous-traitant ultérieurTout prestataire auquel le Sous-traitant recourt pour l'exécution de tout ou partie des traitements confiés par le Responsable de traitement.

En cas de contradiction entre le présent DPA et les CGU/CGV sur les points qu'il régit spécifiquement, le présent DPA prévaut.

Art. 02

Traitements confiés au Sous-traitant

Le Sous-traitant traite, pour le compte du Responsable de traitement, les catégories de données suivantes, dans les conditions précisées ci-dessous.

B1Recherche, enrichissement et scoring des Tiers démarchés
Nature et finalité
Recherche automatisée de prospects sur les sources sélectionnées par le Responsable de traitement (LinkedIn, Instagram, Facebook, Google), enrichissement de profils, scoring et génération de contenus de prospection par un modèle d'intelligence artificielle, pour les besoins de prospection commerciale du Responsable de traitement.
Catégories de personnes concernées
  • B2B : interlocuteurs professionnels d'entreprises ciblées ;
  • B2C : particuliers identifiés par centre d'intérêt rendu public sur les réseaux sociaux (catégories « Passionnés », « Clubs & Associations », « Influenceurs »).
Catégories de données
Identité, poste, entreprise, site web, profil de réseau social, adresse email lorsqu'elle est disponible, score et rapport générés par le Service, contenu des messages générés, historique de statut de contact.
Durée du traitement
Le Service ne propose aucun paramétrage de durée de conservation ni aucune purge automatique par ancienneté : la suppression des données d'un Tiers démarché relève d'une action manuelle du Responsable de traitement (suppression d'un prospect ou d'une campagne). Il appartient donc à ce dernier de solliciter cette suppression selon la durée qu'il estime appropriée, en tenant compte à titre de repère de la recommandation de la CNIL de 3 ans à compter du dernier contact utile avec le Tiers démarché. Cette suppression est immédiate en base active ; une copie peut subsister jusqu'à 6 mois dans les sauvegardes chiffrées du Sous-traitant, dans les conditions de l'article 11.
B2Envoi de messages via les identifiants de messagerie du Responsable de traitement
Nature et finalité
Configuration et utilisation des identifiants de messagerie (SMTP/IMAP) du Responsable de traitement afin d'envoyer, en son nom propre, les messages de prospection et de relance générés par le Service.
Catégories de personnes concernées
Le Responsable de traitement lui-même, en tant que titulaire des identifiants configurés.
Catégories de données
Adresse email, hôtes et ports des serveurs SMTP/IMAP, mot de passe applicatif de messagerie.
Durée du traitement
Le temps de la configuration active par le Responsable de traitement, jusqu'à sa suppression manuelle explicite depuis le Service ou jusqu'à la clôture du compte. Cette suppression est immédiate en base active ; une copie peut subsister jusqu'à 6 mois dans les sauvegardes chiffrées du Sous-traitant, dans les conditions de l'article 11.

L'instruction du Responsable de traitement s'exprime par le paramétrage qu'il effectue lui-même dans le Service (sources de recherche, ciblage, contenu des campagnes, durée de conservation le cas échéant, configuration des identifiants de messagerie). Toute instruction complémentaire ou modificative doit être adressée par écrit au contact indiqué en tête du présent DPA.

Art. 03

Obligations du Sous-traitant

Au titre du présent DPA, le Sous-traitant s'engage à :

  • Ne traiter les données décrites à l'article 2 que sur instruction documentée du Responsable de traitement, telle qu'exprimée par le paramétrage du Service, y compris en ce qui concerne les transferts hors Union Européenne visés à l'article 6, sauf obligation légale contraire à laquelle le Sous-traitant est soumis, auquel cas il en informe le Responsable de traitement avant le traitement, sauf si cette information lui est interdite par le droit applicable ;
  • Veiller à ce que les personnes autorisées à traiter les données (personnel de MyAgentIA) s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
  • Mettre en œuvre les mesures techniques et organisationnelles appropriées, décrites à l'article 5.5 de la Politique de confidentialité et rappelées ci-après, pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD : cloisonnement multi-tenant des données par identifiant client, hachage des mots de passe de compte, chiffrement au repos du mot de passe de messagerie (SMTP/IMAP) configuré par le Responsable de traitement, cookies de session httpOnly, sauvegardes quotidiennes chiffrées et dédupliquées (rétention 7 jours, 4 semaines, 6 mois), rôle applicatif dédié et restreint pour l'accès aux données, exposition publique de l'infrastructure via tunnel sécurisé ;
  • Respecter les conditions de recours à un sous-traitant ultérieur fixées à l'article 5 du présent DPA ;
  • Compte tenu de la nature du traitement, aider le Responsable de traitement, dans la mesure du possible, par des mesures techniques appropriées, pour lui permettre de répondre à toute demande d'exercice des droits d'une personne concernée (accès, rectification, effacement, limitation, opposition, portabilité) qui lui serait adressée ou transmise ;
  • Aider le Responsable de traitement à garantir le respect des obligations relatives à la sécurité, à la notification des violations de données et, le cas échéant, aux analyses d'impact relatives à la protection des données, dans les conditions de l'article 7 ;
  • Selon le choix du Responsable de traitement, supprimer ou restituer les données à caractère personnel concernées à l'issue de la relation contractuelle, dans les conditions de l'article 8 ;
  • Mettre à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations prévues au présent article, et permettre la réalisation d'audits dans les conditions de l'article 9.
Art. 04

Obligations du Responsable de traitement

Le Responsable de traitement s'engage à :

  • Documenter par écrit toute instruction donnée au Sous-traitant qui irait au-delà du paramétrage standard du Service ;
  • S'assurer, préalablement à tout traitement, de disposer d'une base légale valable pour le traitement des données des Tiers démarchés qu'il confie au Sous-traitant, dans les conditions précisées par la Charte d'utilisation acceptable, notamment son article 3 ;
  • Déterminer la durée de conservation qu'il estime appropriée pour les données des Tiers démarchés qu'il traite, et procéder lui-même à leur suppression via les fonctions du Service à cet effet, le Service ne proposant aujourd'hui ni paramétrage ni purge automatique de cette durée, dans les conditions précisées à l'article 2 ;
  • Traiter directement, ou transmettre sans délai au Sous-traitant pour transmission, toute demande d'exercice de droits émanant d'un Tiers démarché qui lui serait adressée ;
  • Informer le Sous-traitant de toute réclamation ou contrôle d'une autorité de contrôle portant sur les traitements objets du présent DPA.
Art. 05

Sous-traitants ultérieurs

Le Responsable de traitement autorise de manière générale le Sous-traitant à recourir aux sous-traitants ultérieurs suivants pour l'exécution des traitements décrits à l'article 2 :

PrestataireRôlePaysGarantie de transfert
Mistral AIGénération de contenus par IA (emails, stratégies, scoring des Tiers démarchés)FranceAucun transfert hors UE identifié
Serper.devAPI de recherche web (voir détail ci-dessous)États-UnisAucune — absence de DPA, de clauses contractuelles types et de certification Data Privacy Framework, confirmée par le prestataire
Cloudflare (tunnel)Exposition publique sécurisée de l'infrastructure hébergeant les donnéesÉtats-UnisDPA obtenu et conservé
Point de vigilance — Serper.dev
  • Le Service recourt à Serper.dev à deux niveaux distincts. Lors de la recherche initiale de prospects, la requête transmise ne contient que des termes génériques (secteur, ville, source), sans donnée à caractère personnel. Lors de l'enrichissement d'un prospect déjà identifié, en revanche, la requête transmise à Serper.dev contient le nom du Tiers démarché et le nom de son entreprise, aux fins de retrouver son profil professionnel public (LinkedIn) : il s'agit alors d'un transfert de données à caractère personnel vers les États-Unis.
  • Sollicité par le Sous-traitant en vue de la conclusion d'un DPA ou de clauses contractuelles types, Serper.dev a répondu ne proposer aucun des deux mécanismes, ne pas être certifié au titre du cadre européen de protection des données (Data Privacy Framework), et a lui-même recommandé de ne pas transmettre de données personnelles via son API compte tenu de cet usage.
  • La donnée nominative transmise lors de l'enrichissement (nom du Tiers démarché et de son entreprise) est indispensable à la recherche de son profil professionnel public et ne peut être supprimée ou généralisée sans rendre cette fonctionnalité inopérante. En l'absence, à ce jour, de garantie de transfert appropriée au sens du chapitre V du RGPD, ce point constitue un risque de conformité identifié et assumé temporairement par le Sous-traitant, dans l'attente d'une migration vers un prestataire alternatif offrant les garanties requises.
Infrastructure propre, non un sous-traitant ultérieur n8n (orchestration des workflows), PostgreSQL (base de données), Browserless (navigation headless utilisée pour l'enrichissement) et le service de surveillance IMAP (détection des réponses email, imap-idle-watcher) sont auto-hébergés par le Sous-traitant sur son propre serveur et ne constituent donc pas des sous-traitants ultérieurs au sens de l'article 28 du RGPD.

Le Sous-traitant informe le Responsable de traitement de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, lui donnant ainsi la possibilité de s'opposer à ce changement en résiliant son abonnement dans les conditions prévues aux CGU/CGV. Le Sous-traitant demeure pleinement responsable, à l'égard du Responsable de traitement, de l'exécution des obligations de ses sous-traitants ultérieurs.

Art. 06

Transferts hors Union Européenne

Les transferts de données hors de l'Union Européenne susceptibles d'intervenir dans le cadre des traitements décrits à l'article 2 sont ceux résultant du recours aux sous-traitants ultérieurs Serper.dev et Cloudflare, listés à l'article 5. Ces transferts sont, ou seront, encadrés par les garanties appropriées prévues par le RGPD (clauses contractuelles types de la Commission européenne, ou mécanisme équivalent), dont le Sous-traitant tient la documentation à disposition du Responsable de traitement sur demande.

Art. 07

Assistance et violations de données

  • Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel affectant les traitements décrits à l'article 2, dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations nécessaires pour lui permettre, le cas échéant, de notifier cette violation à la CNIL et aux personnes concernées dans les délais prévus aux articles 33 et 34 du RGPD ;
  • Le Sous-traitant fournit au Responsable de traitement, sur demande raisonnable, les informations utiles à la réalisation d'une analyse d'impact relative à la protection des données (AIPD) portant sur les traitements décrits à l'article 2 ;
  • Le Responsable de traitement demeure seul responsable de l'appréciation de la nécessité de réaliser une AIPD et de sa réalisation.
Art. 08

Sort des données en fin de contrat

À l'issue de la relation contractuelle, quelle qu'en soit la cause, le Sous-traitant supprime les données des Tiers démarchés traitées pour le compte du Responsable de traitement, sauf disposition légale imposant leur conservation.

  • La suppression des données des Tiers démarchés (fiche B1) relève, en cours de contrat, de la seule initiative du Responsable de traitement, au moyen des fonctions de suppression mises à sa disposition dans le Service (suppression d'un prospect, suppression d'une campagne). Le Service ne procède aujourd'hui à aucune purge automatique de ces données par ancienneté ; il appartient donc au Responsable de traitement de solliciter la suppression des données qu'il estime ne plus devoir conserver ;
  • À la clôture du compte de l'Utilisateur, l'ensemble des données rattachées à son compte, y compris les données des Tiers démarchés traitées pour son compte et les identifiants de messagerie (fiche B2), sont supprimées définitivement, dans les conditions prévues par la Politique de confidentialité ;
  • La restitution des données des Tiers démarchés (fiche B1), au choix du Responsable de traitement, s'exerce au moyen de la fonction d'export mise à sa disposition dans le Service ; il lui appartient de l'exercer avant la clôture de son compte, le Sous-traitant n'étant pas tenu de restituer les données au-delà de cette suppression. Cette faculté de restitution ne concerne pas les identifiants de messagerie (fiche B2), le Responsable de traitement en conservant l'original par construction : seule leur suppression est pertinente.
Art. 09

Audit et justification de conformité

Le Sous-traitant met à la disposition du Responsable de traitement, sur demande écrite, les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues au présent DPA, notamment le présent document et la Politique de confidentialité. L'activité du Sous-traitant étant exercée depuis un lieu d'habitation privé, aucun audit physique sur place n'est possible ; tout contrôle s'exerce donc à distance, sur pièces (documentation, réponses écrites à un questionnaire de sécurité, échange en visioconférence), selon des modalités proportionnées convenues d'un commun accord, moyennant un préavis raisonnable et sans perturber l'exploitation du Service pour les autres Utilisateurs.

Art. 10

Responsabilité

Chaque partie est responsable des dommages causés par un traitement effectué en violation des obligations du RGPD qui lui incombent spécifiquement en sa qualité de responsable de traitement ou de sous-traitant. Les limitations de responsabilité prévues à l'article 11 des CGU/CGV s'appliquent au présent DPA, sans préjudice des dispositions d'ordre public du RGPD.

Art. 11

Durée

Le présent DPA prend effet à la date d'acceptation des CGU/CGV par l'Utilisateur et demeure applicable pendant toute la durée de son abonnement au Service. La suppression des données prévue à l'article 8 est exécutée sans délai dans la base de données active à la clôture du compte ; une copie de ces données peut néanmoins subsister, le temps de sa rotation naturelle, dans les sauvegardes chiffrées du Sous-traitant, pendant une durée maximale de 6 mois conformément à la politique de sauvegarde décrite dans la Politique de confidentialité.

Art. 12

Modification du DPA

Le Sous-traitant peut modifier le présent DPA, notamment pour tenir compte de l'évolution du Service, de la liste de ses sous-traitants ultérieurs, ou de la réglementation applicable. La version en vigueur est celle publiée sur le Service à la date d'utilisation. Toute modification substantielle sera notifiée au Responsable de traitement par un moyen approprié, préalablement à son entrée en vigueur.

VersionDateModifications
1.001/08/2026Création de l'Accord de Traitement des Données.
Art. 13

Droit applicable et juridiction

Le présent DPA est soumis au droit français. À défaut de résolution amiable, tout litige relatif à son interprétation ou à son exécution relève des tribunaux compétents du ressort du siège du Sous-traitant.