Contrat de traitement des données personnelles (DPA)
Édition du 25.08.2026
Ce Contrat de traitement des données (DPA) fait partie intégrante de l'Offre publique relative à la fourniture de l'accès au service « Marketing Intelligence Hub » entre ФОП Діма Тетяна Маринівна (n° fiscal (RNOKPP) 3146116888) (Sous-traitant / processor, « nous ») et le Client (Responsable du traitement / controller, « vous »). Il définit les modalités de traitement par le Sous-traitant des données personnelles pour le compte du Responsable du traitement. En matière de protection des données, ce DPA prévaut sur les autres conditions.
1. Rôles et périmètre
1.1. Le Responsable du traitement détermine la finalité et les moyens du traitement de ses données ; le Sous-traitant traite les données personnelles uniquement selon les instructions documentées du Responsable du traitement pour la fourniture du Service. L'utilisation du Service et sa configuration constituent une telle instruction.
1.2. Ce DPA couvre les données personnelles issues des comptes publicitaires, analytiques et CRM connectés par le Client, ainsi que les données du tableau de bord (métadonnées des campagnes et des audiences, données de commandes, comptes des utilisateurs du Client).
2. Obligations du Sous-traitant
2.1. Traiter les données uniquement selon les instructions du Responsable du traitement, sauf dans les cas où la loi l'exige autrement (nous en informons alors, si la loi ne l'interdit pas).
2.2. Assurer la confidentialité des personnes autorisées à traiter les données.
2.3. Prendre des mesures techniques et organisationnelles appropriées (Annexe 2) : chiffrement des clés d'accès stockées, isolation des données de chaque Client, contrôle d'accès, sauvegardes sécurisées.
2.4. Respecter les conditions de recours aux sous-traitants ultérieurs (section 4).
2.5. Assister le Responsable du traitement dans les réponses aux demandes des personnes concernées (accès, rectification, effacement, portabilité, opposition) et dans l'exécution des obligations de sécurité et de notification des incidents.
2.6. Au choix du Responsable du traitement, effacer ou restituer les données personnelles après la fin de la fourniture des services, sauf dans les cas où la loi en exige la conservation (section 6).
2.7. Fournir les informations nécessaires pour attester de la conformité et contribuer aux audits dans des conditions raisonnables de confidentialité et de sécurité.
3. Sécurité et incidents
3.1. Le Sous-traitant maintient les mesures de l'Annexe 2 et les révise périodiquement.
3.2. Le Sous-traitant, sans retard injustifié, informe le Responsable du traitement de tout incident de sécurité concernant ses données, en fournissant les informations disponibles pour l'exécution des obligations du Responsable du traitement.
4. Sous-traitants ultérieurs
4.1. Le Responsable du traitement accorde une autorisation générale de recourir aux sous-traitants ultérieurs de l'Annexe 1 (hébergement, prestataire de paiement pour les paiements internationaux, courrier transactionnel, service de notifications).
4.2. Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles de ce DPA et demeure responsable de leurs actes.
4.3. Le Sous-traitant informe de son intention d'ajouter ou de remplacer un sous-traitant ultérieur ; le Responsable du traitement peut s'y opposer pour des motifs fondés de protection des données.
Les plateformes publicitaires et analytiques que connecte le Client (Google, Meta, etc.) sont mobilisées par le Client lui-même en tant que ses propres sous-traitants / processors, et non en tant que sous-traitants ultérieurs du Sous-traitant.
5. Transfert transfrontalier
5.1. Si le traitement implique le transfert de données personnelles hors de la juridiction du Responsable du traitement, les parties appliquent un mécanisme de transfert approprié et des mesures de protection supplémentaires conformément à la législation en vigueur.
6. Conservation et effacement
6.1. Pendant l'abonnement, les données sont conservées pour la fourniture du Service.
6.2. Après la fin de l'abonnement ou sur instruction du Responsable du traitement, les données sont conservées pendant une période limitée à des fins de restauration, puis définitivement effacées avec notification préalable (suspension → archivage → effacement irréversible). Le Responsable du traitement peut exporter les données avant l'effacement.
7. Responsabilité et durée
7.1. Ce DPA est en vigueur tant que le Sous-traitant traite des données personnelles pour le compte du Responsable du traitement. La responsabilité est limitée conformément à l'Offre publique.
Annexe 1 — Sous-traitants ultérieurs
| Sous-traitant ultérieur | Finalité | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement de l'application et stockage des données | UE |
| Paddle.com Market Ltd | Merchant of Record des paiements (pour les clients non-UA) | Irlande / Royaume-Uni |
| Resend | Courrier transactionnel (notifications, invitations) | UE / États-Unis |
| Telegram | Notifications de service du propriétaire | — |
| Anthropic PBC | Conseiller IA : le texte de la question de l'utilisateur | États-Unis |
| DataForSEO | Concurrents dans la recherche : le domaine du Client | États-Unis |
Annexe 2 — Mesures techniques et organisationnelles
- Chiffrement des clés d'accès stockées aux systèmes tiers (AES-256-GCM) ; les secrets ne sont pas transmis au navigateur.
- Isolation des données de chaque tableau de bord (stockage distinct pour chaque Client).
- Modèle d'accès basé sur les rôles selon le principe du moindre privilège.
- Limitation des sessions/appareils simultanés et contrôle des sessions.
- Sauvegardes régulières avec contrôle d'accès.
- Masquage des secrets dans les journaux et les messages d'erreur.
Coordonnées du Sous-traitant
ФОП Діма Тетяна Маринівна · n° fiscal (RNOKPP) 3146116888 · Adresse : Україна, 68803, Одеська обл., Ізмаїльський р-н, м. Рені, вул. Анадольська, буд. 13 · https://metriverra.com · cheize2020@gmail.com