Accord de traitement des données (DPA)

Le présent Accord de traitement des données (« DPA ») est conclu, en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD »), entre :

Le présent DPA complète les CGU et, le cas échéant, les CGV (ensemble, le « Contrat principal »). Il est réputé accepté avec le Contrat principal. Les traitements pour lesquels TeamAgents agit en qualité de responsable de traitement (compte du Client, facturation, sécurité) sont décrits dans la Politique de confidentialité et ne relèvent pas du présent DPA.

1. Objet et durée

1.1. Le présent DPA encadre le traitement, par TeamAgents pour le compte du Client, des données personnelles que le Client enregistre ou fait traiter dans le service Nexus, notamment dans La Source (fiches clients, coordonnées, notes, devis, documents, conversations mentionnant des personnes physiques).

1.2. Il prend effet à l'acceptation du Contrat principal et demeure en vigueur pendant toute la durée d'utilisation du service, puis jusqu'à la suppression effective des données conformément à l'article 10.

2. Nature et finalité du traitement

Le traitement consiste en l'hébergement, le stockage, la structuration, la consultation, l'utilisation pour la génération de contenus (réponses de l'assistant IA, devis, emails de relance), la sauvegarde et la suppression des données, à la seule fin de fournir au Client les fonctionnalités du service Nexus décrites dans le Contrat principal.

3. Catégories de données et de personnes concernées

Personnes concernéesCatégories de données
Clients, prospects et contacts professionnels du Client ; le cas échéant, collaborateurs du Client mentionnés dans les contenus. Données d'identification et de contact (nom, prénom, email, téléphone, adresse), données commerciales (historique, devis, tarifs appliqués, notes de suivi, tâches et relances), contenus de documents importés et de conversations les mentionnant.

Le service n'est pas conçu pour traiter des catégories particulières de données au sens de l'article 9 du RGPD (santé, opinions, etc.) ni des données relatives à des condamnations. Le Client s'engage à ne pas en enregistrer ; s'il devait le faire sous sa seule responsabilité, il lui appartiendrait de s'assurer au préalable de la licéité de ce traitement.

4. Obligations du Client (responsable de traitement)

Le Client s'engage à :

5. Obligations de TeamAgents (sous-traitant) — instructions documentées

5.1. TeamAgents traite les données uniquement sur instruction documentée du Client. Le Contrat principal, le présent DPA et l'utilisation des fonctionnalités du service par le Client (saisie, demande de génération, demande d'envoi, suppression) constituent les instructions documentées du Client.

5.2. TeamAgents informe le Client si, selon lui, une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.

5.3. TeamAgents peut traiter les données lorsque le droit de l'Union ou d'un État membre l'y oblige ; dans ce cas, il en informe le Client avant le traitement, sauf interdiction légale.

5.4. TeamAgents n'utilise pas les données confiées par le Client pour son propre compte, ni à des fins d'entraînement de modèles d'IA pour son propre bénéfice, ni à des fins publicitaires.

6. Confidentialité du personnel

TeamAgents garantit que les personnes autorisées à traiter les données (personnel, éventuels intervenants) sont soumises à une obligation de confidentialité contractuelle ou légale appropriée et ne traitent les données que dans la mesure nécessaire à la fourniture du service.

7. Sécurité (article 32 RGPD)

Compte tenu de l'état des connaissances, des coûts, de la nature des données et des risques, TeamAgents met en œuvre notamment les mesures suivantes :

TeamAgents peut faire évoluer ces mesures, sans en réduire le niveau global de protection.

8. Assistance au Client

8.1. Droits des personnes : compte tenu de la nature du traitement, TeamAgents assiste le Client, par des mesures techniques et organisationnelles appropriées, pour répondre aux demandes d'exercice de droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation). En pratique, le Client peut consulter, corriger et supprimer lui-même les données dans l'application ; pour toute demande complémentaire, TeamAgents répond sous 15 jours à une demande d'assistance adressée à contact@teamagents.fr. Si une personne concernée s'adresse directement à TeamAgents, celui-ci transmet la demande au Client sans y répondre sur le fond, sauf obligation légale.

8.2. Violations de données : TeamAgents notifie au Client toute violation de données personnelles affectant les données traitées pour son compte dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en fournissant les informations utiles (nature de la violation, catégories et volumes concernés dans la mesure du possible, mesures prises ou proposées). La notification au Client ne vaut pas reconnaissance de responsabilité. Il appartient au Client, en qualité de responsable de traitement, de notifier le cas échéant la CNIL (72 h) et les personnes concernées.

8.3. AIPD et consultation préalable : TeamAgents apporte au Client une assistance raisonnable pour la réalisation d'analyses d'impact (article 35 RGPD) et les consultations préalables (article 36), au regard des informations dont il dispose.

9. Sous-traitants ultérieurs

9.1. Le Client autorise de manière générale le recours aux sous-traitants ultérieurs suivants, en vigueur à la date de la présente version :

Sous-traitant ultérieurRôleLocalisation
VercelHébergement de l'applicationUSA / UE
SupabaseBase de données et stockageUE (Francfort, Allemagne)
StripePaiements (données de facturation du Client)UE / USA
OpenAIGénération des réponses de l'assistant : les contenus des conversations, y compris les données de La Source qui y sont mobilisées, sont transmis à l'API OpenAIUSA
IONOSEnvoi des emails transactionnels et de relanceUE

9.2. TeamAgents informe le Client (par email ou avis dans l'application) de tout projet d'ajout ou de remplacement de sous-traitant ultérieur, au moins 30 jours avant sa mise en œuvre. Le Client peut formuler des objections motivées ; à défaut de solution acceptable, il peut résilier le service dans les conditions du Contrat principal.

9.3. TeamAgents conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations de protection des données substantiellement équivalentes à celles du présent DPA et demeure pleinement responsable envers le Client de l'exécution de leurs obligations.

10. Sort des données en fin de contrat

10.1. Pendant toute la durée du contrat, le Client peut supprimer ses données une à une dans l'application et demander un export de ses données à contact@teamagents.fr (fonctions automatiques en cours d'ajout).

10.2. À la fin du contrat (fermeture du compte ou demande de suppression), TeamAgents, au choix du Client, restitue les données dans un format structuré couramment utilisé puis les supprime, ou les supprime directement, dans un délai de 30 jours. Les copies de sauvegarde sont purgées dans un délai maximal de 90 jours. TeamAgents peut conserver les seules données dont la conservation est exigée par la loi (notamment documents de facturation), pour les durées légales applicables.

11. Audits et documentation

11.1. TeamAgents met à la disposition du Client la documentation nécessaire pour démontrer le respect de ses obligations au titre de l'article 28 RGPD (description des mesures de sécurité, liste des sous-traitants ultérieurs, garanties de transfert), sur demande écrite raisonnable adressée à contact@teamagents.fr.

11.2. Le Client peut, au plus une fois par an sauf incident justifiant davantage, réaliser ou faire réaliser un audit du respect du présent DPA, sous forme de questionnaire écrit ou, si cela demeure insuffisant, d'un audit sur pièces, moyennant un préavis de 30 jours, pendant les heures ouvrées, sans perturber le service et sous engagement de confidentialité. Les coûts de l'audit sont à la charge du Client. Pour les sous-traitants ultérieurs, les rapports et certifications fournis par ceux-ci (ex. certifications de sécurité) tiennent lieu de démonstration.

12. Transferts hors Union européenne

Les données sont hébergées à titre principal dans l'Union européenne. Certains sous-traitants ultérieurs (Vercel, OpenAI, Stripe) peuvent traiter des données depuis les États-Unis. Tout transfert hors UE/EEE est encadré par les garanties du chapitre V du RGPD, notamment les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant de mesures supplémentaires, et, lorsqu'il s'applique, un mécanisme d'adéquation. TeamAgents tient à disposition du Client les informations sur les garanties en vigueur.

13. Responsabilité

La responsabilité de chaque partie au titre du présent DPA s'exerce dans les conditions de l'article 82 du RGPD et, entre les parties, dans les limites prévues par le Contrat principal (notamment l'article 11 des CGV), sauf disposition impérative contraire.

14. Divers

14.1. En cas de contradiction entre le présent DPA et le Contrat principal sur une question de protection des données, le DPA prévaut.

14.2. Le présent DPA est soumis au droit français. Les litiges relèvent des juridictions désignées par le Contrat principal.