Accord de Traitement des Données (DPA)
● Dernière mise à jour : 5 juin 2026Accord relatif au traitement des données conformément à l'art. 28 RGPD entre vous en tant que responsable du traitement et Blina Space en tant que sous-traitant. Il est valablement accepté lors de l'utilisation de la plateforme ou de l'inscription et fait partie intégrante des CGU.
- Objet & rôles
- Objet, nature & finalité
- Nature des données & personnes concernées
- Obligation de suivre les instructions
- Obligations du sous-traitant
- Mesures techniques et organisationnelles
- Sous-traitants ultérieurs
- Assistance & droits des personnes concernées
- Notification des violations de données
- Suppression & restitution
- Preuves & droits de contrôle
- Responsabilité & dispositions finales
Objet & rôles des parties
Responsable du traitement (donneur d'ordre) : le client qui utilise la plateforme et qui décide de la finalité et des moyens du traitement des données qu'il y dépose.
Sous-traitant (mandataire) :
Pinner Straße 11, 42579 Heiligenhaus, Allemagne · N° de TVA : DE458209074
[email protected]
Le sous-traitant traite les données à caractère personnel exclusivement pour le compte et selon les instructions du responsable du traitement (art. 28, 29 RGPD).
Objet, nature et finalité du traitement
Objet : mise à disposition d'une plateforme SaaS de gestion, de stockage, de recherche et de traitement optionnel assisté par IA des documents.
Nature du traitement : collecte, stockage, organisation, indexation, recherche, affichage, transmission (aux sous-traitants choisis), suppression.
Finalité : exécution du contrat d'utilisation (CGU) — gestion des documents et données déposés par le responsable du traitement.
Durée : pendant toute la durée du contrat d'utilisation. Après sa résiliation, le § 10 (suppression/restitution) s'applique.
Nature des données & catégories de personnes concernées
Catégories de données à caractère personnel (déterminées par le responsable du traitement) :
- Données d'identification (noms, adresses, coordonnées)
- Contenus des documents et texte extrait (OCR), métadonnées, étiquettes
- Contenus de communication et de messages (chat d'équipe)
- Le cas échéant, catégories particulières (art. 9), si déposées par le responsable du traitement
Catégories de personnes concernées : clients, mandants, collaborateurs, fournisseurs et autres partenaires commerciaux du responsable du traitement.
Obligation de suivre les instructions
Le sous-traitant traite les données exclusivement sur instruction documentée du responsable du traitement, y compris la configuration via la plateforme. Les instructions orales sont confirmées sans délai par écrit (la forme textuelle suffit).
Si le sous-traitant estime qu'une instruction est illicite, il en informe le responsable du traitement sans délai (art. 28 al. 3 lit. h RGPD).
Obligations du sous-traitant
- Confidentialité : les personnes autorisées à traiter les données sont tenues à la confidentialité (art. 28 al. 3 lit. b, art. 29).
- Sécurité : mise en œuvre des mesures prévues à l'art. 32 RGPD (§ 6).
- Sous-traitants : recours uniquement conformément au § 7.
- Assistance : coopération concernant les droits des personnes concernées et la sécurité (§ 8, § 9).
- Responsabilité (accountability) : fourniture des preuves nécessaires (§ 11).
Mesures techniques et organisationnelles (art. 32)
- Chiffrement : TLS/HTTPS lors de la transmission ; sauvegardes chiffrées.
- Cloisonnement des clients : base de données dédiée par entreprise (database-per-tenant) — isolation logique stricte.
- Contrôle d'accès : autorisations basées sur les rôles, hachage des mots de passe (bcrypt), authentification à deux facteurs (2FA).
- Protection contre les logiciels malveillants : analyse antivirus (ClamAV) à chaque téléversement.
- Réseau/serveur : isolation par pare-feu et conteneurs, accès exclusivement par clé SSH, mises à jour de sécurité automatiques.
- Disponibilité/récupérabilité : sauvegardes chiffrées dans l'UE, sauvegarde hors site immuable (WORM).
- Journalisation : journaux d'audit des actions pertinentes pour la sécurité.
Sous-traitants ultérieurs
Le responsable du traitement autorise de manière générale le recours aux sous-traitants ultérieurs suivants. Chacun est lié contractuellement (art. 28) :
- Hetzner Online GmbH (DE) — hébergement, stockage, sauvegardes (UE). DPA
- Cloudflare — CDN, tunnel, sécurité. DPA
- Stripe — traitement des paiements. Confidentialité
- Brevo — envoi d'e-mails (transactionnels). Conditions
- OpenAI / Anthropic / Google — fonctions IA optionnelles, uniquement en cas d'activation, mode API, aucun entraînement (EU-US DPF / CCT).
Assistance & droits des personnes concernées
Le sous-traitant assiste le responsable du traitement par des mesures appropriées dans l'exécution des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité des données, opposition — art. 15 à 21) ainsi que pour les analyses d'impact relatives à la protection des données (art. 35) et les consultations (art. 36).
Si une personne concernée s'adresse directement au sous-traitant, celui-ci transmet la demande sans délai au responsable du traitement.
Notification des violations de données à caractère personnel
Le sous-traitant notifie au responsable du traitement les violations de la protection des données à caractère personnel sans délai après en avoir pris connaissance (art. 33 al. 2) et l'assiste dans ses obligations de notification à l'autorité de contrôle (72 heures) et aux personnes concernées (art. 33, 34).
Suppression & restitution après la fin du contrat
Après la résiliation du contrat d'utilisation, les données traitées sont, au choix du responsable du traitement, supprimées ou restituées, et les copies existantes sont effacées — dans un délai de 30 jours, sauf obligation légale de conservation contraire (art. 28 al. 3 lit. g). Un export des données est possible via la plateforme.
Preuves & droits de contrôle
Le sous-traitant met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations découlant de l'art. 28 et permet la réalisation de vérifications — y compris des inspections — par le responsable du traitement ou un auditeur mandaté (art. 28 al. 3 lit. h), moyennant un préavis raisonnable et sans perturber l'exploitation des autres clients.
Responsabilité & dispositions finales
La règle de responsabilité de l'art. 82 RGPD s'applique. En complément, les dispositions relatives à la responsabilité des CGU s'appliquent. En cas de contradiction entre le présent DPA et les CGU, le présent DPA prévaut s'agissant du traitement des données.
Le droit allemand est applicable. Toute modification requiert la forme textuelle. Si une disposition s'avérait invalide, la validité des autres dispositions n'en serait pas affectée.