Accord de traitement des données (DPA)

Encadrement des traitements réalisés en qualité de sous-traitant pour le compte du client.

PubliéProfessionnelsVersion 1.0Entrée en vigueur : 15 juillet 2026

1. Rôles

Le Client agit comme responsable du traitement pour son widget. FOULON Maxence EI agit comme sous-traitant lorsqu'il traite les données selon les instructions du Client. Le présent DPA s'appuie notamment sur l'article 28 du RGPD.

2. Objet

Fourniture du chatbot, synchronisation catalogue, statistiques et support.

3. Durée

Durée du contrat et période de suppression validée dans les conditions particulières.

4. Nature

  • collecte ;
  • transmission ;
  • organisation ;
  • consultation ;
  • génération ;
  • hébergement ;
  • journalisation limitée ;
  • suppression.

5. Personnes concernées

  • visiteurs ;
  • clients finaux ;
  • utilisateurs professionnels ;
  • administrateurs ;
  • personnel du Client.

6. Données

  • conversation ;
  • identifiant pseudonyme ;
  • données professionnelles ;
  • référence autorisée ;
  • catalogue ;
  • journaux.

7. Données sensibles

Non demandées et interdites sauf accord écrit et garanties spécifiques.

8. Instructions

Les données sont traitées uniquement sur instructions documentées, sauf obligation légale. Une instruction potentiellement illégale doit être signalée.

9. Confidentialité

Les personnes habilitées sont soumises à la confidentialité et au moindre privilège.

10. Sécurité

Seuls les contrôles réellement mis en œuvre sont documentés : isolation tenant, accès, authentification, chiffrement, secrets, sauvegardes, journaux, gestion des vulnérabilités, gestion des incidents, restauration, suppression.

11. Sous-traitants ultérieurs

Autorisation générale avec liste publique. Notification préalable proposée à 30 jours (à valider). Droit d'objection motivée. Obligations équivalentes imposées aux sous-traitants ultérieurs. Encadrement des transferts. La liste est publiée sur la page sous-traitants.

12. Droits

FOULON Maxence EI assiste le Client pour les demandes RGPD.

13. Violation

Notification sans retard injustifié. Objectif proposé : 48 heures après confirmation, à valider.

14. AIPD

Assistance raisonnable au Client pour ses analyses d'impact.

15. Audit

Mise à disposition des informations nécessaires. Les audits doivent être raisonnables, confidentiels et planifiés.

16. Fin

Restitution puis suppression, ou suppression directe, selon le choix du Client et les obligations légales. Fenêtre applicable : 30 jours à compter de la fin du contrat.

17. Transferts

Aucun transfert hors EEE n'est réalisé sans mécanisme conforme. Une route non approuvée doit échouer explicitement.