Accord de sous-traitance (DPA)

Dernière mise à jour : 2026-06-28

Le présent accord de sous-traitance (« DPA ») est conclu en application de l’article 28 du Règlement (UE) 2016/679 (« RGPD ») entre l’Utilisateur, agissant en qualité de responsable de traitement (« le Responsable »), et REALIZE, agissant en qualité de sous-traitant (« le Sous-traitant ») pour le compte du Responsable. Il fait partie intégrante des CGU et s’applique aux données de contacts et prospects traitées via Akwire.

1. Objet

Le Sous-traitant traite, pour le compte et sur instruction documentée du Responsable, les données personnelles que ce dernier importe ou crée dans Akwire dans le cadre de son activité de prospection. Les CGU et la politique de confidentialité valent instructions documentées initiales.

2. Nature et finalité du traitement

Hébergement, stockage, organisation, consultation, mise à disposition et suppression des données, aux fins de gestion de la relation commerciale (CRM), de suivi des interactions, de séquences de relance et d’exécution des actions de prospection déclenchées par le Responsable.

3. Durée

Le traitement dure le temps de la relation contractuelle (durée de l’abonnement), sous réserve des obligations de restitution et de suppression prévues à l’article 9.

4. Catégories de personnes et de données

  • Personnes concernées : prospects, contacts professionnels, décideurs et interlocuteurs du Responsable.
  • Catégories de données : identité (prénom, nom), coordonnées et identifiants professionnels (rôle, entreprise, URL de profil, photo publique), contenu des échanges (messages envoyés et reçus, notes, appels), statut dans le pipeline commercial.
  • • Aucune catégorie particulière de données (données sensibles) n’est requise par le service ; le Responsable s’engage à ne pas en introduire.

5. Obligations du Sous-traitant

  • • Ne traiter les données que sur instruction documentée du Responsable, sauf obligation légale.
  • • Garantir la confidentialité et veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
  • • Mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées (article 7).
  • • Aider le Responsable, dans la mesure du possible, à répondre aux demandes d’exercice des droits des personnes concernées.
  • • Assister le Responsable pour la sécurité, les notifications de violation et, le cas échéant, les analyses d’impact (art. 32 à 36 du RGPD).
  • • Notifier au Responsable toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance.

6. Sous-traitance ultérieure

Le Responsable autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés en annexe pour l’exécution du service. Le Sous-traitant impose à ces derniers les mêmes obligations de protection des données et informe le Responsable de tout changement, lui laissant la possibilité d’émettre des objections légitimes.

7. Sécurité

Le Sous-traitant met en œuvre : chiffrement des communications (HTTPS), stockage des mots de passe sous forme hachée, cloisonnement des données entre comptes, sauvegardes régulières et contrôle des accès. Les mesures détaillées figurent dans la politique de confidentialité.

8. Transferts hors UE

Tout transfert de données hors de l’Union européenne est encadré par des garanties appropriées (clauses contractuelles types). Les sous-traitants concernés sont identifiés en annexe.

9. Sort des données en fin de contrat

À la fin de la prestation, le Sous-traitant, au choix du Responsable, supprime ou restitue les données et détruit les copies existantes, sauf obligation légale de conservation. À défaut d’instruction contraire, les données sont supprimées dans les délais indiqués dans la politique de confidentialité.

10. Audit

Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer le respect de l’article 28 du RGPD et permet la réalisation d’audits, dans des conditions raisonnables préservant la sécurité et la confidentialité des autres clients.

11. Responsabilité

Chaque partie assume la responsabilité du respect de ses obligations au titre du RGPD. Le Responsable garantit disposer d’une base légale pour la collecte et le traitement des données qu’il confie au Sous-traitant.

Annexe · Sous-traitants ultérieurs autorisés

Sous-traitantPaysFinalité
Infomaniak Network SASuisse (hors UE)Hébergement de l’application et de la base de données PostgreSQL (VPS, datacenter de Satigny, canton de Genève).Suisse : pays bénéficiant d’une décision d’adéquation de la Commission européenne (niveau de protection reconnu équivalent) ; transfert autorisé sans garantie supplémentaire.
OVH SAS (messagerie du domaine realize.ovh)France (UE)Envoi des emails transactionnels (vérification d’email, réinitialisation de mot de passe) via SMTP. Via realize.ovh
Stripe Payments Europe, Ltd.Irlande (UE)Traitement des paiements par carte et gestion des abonnements.Acheminement possible vers Stripe, Inc. (États-Unis) · encadré par les clauses contractuelles types de la Commission européenne.
Groq, Inc.États-UnisNormalisation des intitulés de poste captés depuis des annonces publiques. Seul le libellé du poste est transmis ; aucune donnée nominative ni coordonnée.Encadré par les clauses contractuelles types.
UnipileFrance (UE)Connexion aux comptes LinkedIn de l’utilisateur pour exécuter les actions de prospection qu’il déclenche (demandes de connexion, messages, séquences). Données hébergées exclusivement en France (Scaleway) ; aucun transfert hors UE (Unipile agit en sous-traitant, certifié SOC 2 Type II).
OpenStreetMap Foundation (Nominatim)Union européenneGéocodage des localisations (conversion ville → coordonnées). Aucune donnée nominative transmise.
Pierre-Olivier ColliouFrance (UE)Accès aux conversations de prospection de l’utilisateur accompagné, à seule fin de coaching et de réorientation des pratiques. Lié par un accord de confidentialité.

Contact pour toute question relative au présent accord : akwire@realize.ovh.