Accord de Traitement des Données (DPA)

● Dernière mise à jour : 5 juin 2026

Accord relatif au traitement des données conformément à l'art. 28 RGPD entre vous en tant que responsable du traitement et Blina Space en tant que sous-traitant. Il est valablement accepté lors de l'utilisation de la plateforme ou de l'inscription et fait partie intégrante des CGU.

Remarque : Ce DPA régit le traitement des données à caractère personnel que vous, en tant que client, téléversez ou faites traiter dans le cadre de l'utilisation de Blina Space (par ex. les documents de vos propres clients, collaborateurs ou partenaires commerciaux). Le traitement de vos propres données de compte et d'utilisation est régi par la Politique de confidentialité.
01

Objet & rôles des parties

Responsable du traitement (donneur d'ordre) : le client qui utilise la plateforme et qui décide de la finalité et des moyens du traitement des données qu'il y dépose.

Sous-traitant (mandataire) :

Albert Milaqi — Arti-IT (entreprise individuelle)
Pinner Straße 11, 42579 Heiligenhaus, Allemagne · N° de TVA : DE458209074
[email protected]

Le sous-traitant traite les données à caractère personnel exclusivement pour le compte et selon les instructions du responsable du traitement (art. 28, 29 RGPD).

02

Objet, nature et finalité du traitement

Objet : mise à disposition d'une plateforme SaaS de gestion, de stockage, de recherche et de traitement optionnel assisté par IA des documents.

Nature du traitement : collecte, stockage, organisation, indexation, recherche, affichage, transmission (aux sous-traitants choisis), suppression.

Finalité : exécution du contrat d'utilisation (CGU) — gestion des documents et données déposés par le responsable du traitement.

Durée : pendant toute la durée du contrat d'utilisation. Après sa résiliation, le § 10 (suppression/restitution) s'applique.

03

Nature des données & catégories de personnes concernées

Catégories de données à caractère personnel (déterminées par le responsable du traitement) :

  • Données d'identification (noms, adresses, coordonnées)
  • Contenus des documents et texte extrait (OCR), métadonnées, étiquettes
  • Contenus de communication et de messages (chat d'équipe)
  • Le cas échéant, catégories particulières (art. 9), si déposées par le responsable du traitement

Catégories de personnes concernées : clients, mandants, collaborateurs, fournisseurs et autres partenaires commerciaux du responsable du traitement.

04

Obligation de suivre les instructions

Le sous-traitant traite les données exclusivement sur instruction documentée du responsable du traitement, y compris la configuration via la plateforme. Les instructions orales sont confirmées sans délai par écrit (la forme textuelle suffit).

Si le sous-traitant estime qu'une instruction est illicite, il en informe le responsable du traitement sans délai (art. 28 al. 3 lit. h RGPD).

05

Obligations du sous-traitant

  • Confidentialité : les personnes autorisées à traiter les données sont tenues à la confidentialité (art. 28 al. 3 lit. b, art. 29).
  • Sécurité : mise en œuvre des mesures prévues à l'art. 32 RGPD (§ 6).
  • Sous-traitants : recours uniquement conformément au § 7.
  • Assistance : coopération concernant les droits des personnes concernées et la sécurité (§ 8, § 9).
  • Responsabilité (accountability) : fourniture des preuves nécessaires (§ 11).
06

Mesures techniques et organisationnelles (art. 32)

  • Chiffrement : TLS/HTTPS lors de la transmission ; sauvegardes chiffrées.
  • Cloisonnement des clients : base de données dédiée par entreprise (database-per-tenant) — isolation logique stricte.
  • Contrôle d'accès : autorisations basées sur les rôles, hachage des mots de passe (bcrypt), authentification à deux facteurs (2FA).
  • Protection contre les logiciels malveillants : analyse antivirus (ClamAV) à chaque téléversement.
  • Réseau/serveur : isolation par pare-feu et conteneurs, accès exclusivement par clé SSH, mises à jour de sécurité automatiques.
  • Disponibilité/récupérabilité : sauvegardes chiffrées dans l'UE, sauvegarde hors site immuable (WORM).
  • Journalisation : journaux d'audit des actions pertinentes pour la sécurité.
Détails voir Politique de confidentialité § 11. Les mesures sont adaptées à l'état de la technique.
07

Sous-traitants ultérieurs

Le responsable du traitement autorise de manière générale le recours aux sous-traitants ultérieurs suivants. Chacun est lié contractuellement (art. 28) :

  • Hetzner Online GmbH (DE) — hébergement, stockage, sauvegardes (UE). DPA
  • Cloudflare — CDN, tunnel, sécurité. DPA
  • Stripe — traitement des paiements. Confidentialité
  • Brevo — envoi d'e-mails (transactionnels). Conditions
  • OpenAI / Anthropic / Google — fonctions IA optionnelles, uniquement en cas d'activation, mode API, aucun entraînement (EU-US DPF / CCT).
En cas de changement ou d'ajout d'un sous-traitant, nous informons préalablement ; le responsable du traitement peut s'y opposer de manière motivée (art. 28 al. 2).
08

Assistance & droits des personnes concernées

Le sous-traitant assiste le responsable du traitement par des mesures appropriées dans l'exécution des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité des données, opposition — art. 15 à 21) ainsi que pour les analyses d'impact relatives à la protection des données (art. 35) et les consultations (art. 36).

Si une personne concernée s'adresse directement au sous-traitant, celui-ci transmet la demande sans délai au responsable du traitement.

09

Notification des violations de données à caractère personnel

Le sous-traitant notifie au responsable du traitement les violations de la protection des données à caractère personnel sans délai après en avoir pris connaissance (art. 33 al. 2) et l'assiste dans ses obligations de notification à l'autorité de contrôle (72 heures) et aux personnes concernées (art. 33, 34).

10

Suppression & restitution après la fin du contrat

Après la résiliation du contrat d'utilisation, les données traitées sont, au choix du responsable du traitement, supprimées ou restituées, et les copies existantes sont effacées — dans un délai de 30 jours, sauf obligation légale de conservation contraire (art. 28 al. 3 lit. g). Un export des données est possible via la plateforme.

11

Preuves & droits de contrôle

Le sous-traitant met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations découlant de l'art. 28 et permet la réalisation de vérifications — y compris des inspections — par le responsable du traitement ou un auditeur mandaté (art. 28 al. 3 lit. h), moyennant un préavis raisonnable et sans perturber l'exploitation des autres clients.

12

Responsabilité & dispositions finales

La règle de responsabilité de l'art. 82 RGPD s'applique. En complément, les dispositions relatives à la responsabilité des CGU s'appliquent. En cas de contradiction entre le présent DPA et les CGU, le présent DPA prévaut s'agissant du traitement des données.

Le droit allemand est applicable. Toute modification requiert la forme textuelle. Si une disposition s'avérait invalide, la validité des autres dispositions n'en serait pas affectée.