adjug ← Retour à l'accueil

Accord de traitement des données (DPA)

Version : 1.0 — Dernière mise à jour : 18 juin 2026


Le présent Accord de traitement des données (« DPA ») encadre le traitement des données à caractère personnel effectué par l'Éditeur pour le compte du Client dans le cadre du service Adjugo, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD). Il complète les Conditions Générales de Vente et la Politique de confidentialité et fait partie intégrante de la relation contractuelle. En cas de contradiction sur le traitement des données personnelles téléversées par le Client, le présent DPA prévaut.

1. Parties et qualités

Pour les données de gestion du compte et de facturation, l'Éditeur agit en qualité de responsable de traitement (voir la Politique de confidentialité) ; ces traitements sortent du champ du présent DPA.

2. Objet, nature et finalité du traitement

L'Éditeur traite les données personnelles téléversées par le Client aux seules fins de fournir le service Adjugo : hébergement et stockage des documents, analyse des dossiers de consultation, génération de documents (formulaires CERFA, DUME, mémoire technique), vérification de co-traitants et fonctionnalités de groupement. La nature des opérations comprend la collecte, l'enregistrement, l'organisation, la conservation, la consultation, l'utilisation, la communication par transmission, l'effacement et la destruction.

3. Durée du traitement

Le traitement est réalisé pendant toute la durée de l'abonnement du Client, puis pendant les durées de conservation prévues à l'article 9 et à la Politique de confidentialité.

4. Catégories de données et de personnes concernées

Les catégories de données et de personnes concernées sont décrites en Annexe 1. Le Service n'a pas vocation à traiter de données sensibles au sens de l'article 9 du RGPD ; le Client s'engage à ne pas téléverser de telles données sans base légale appropriée.

5. Obligations de l'Éditeur (sous-traitant)

Conformément à l'article 28.3 du RGPD, l'Éditeur s'engage à :

  1. Instructions documentées. Ne traiter les données que sur la base des instructions documentées du Client, y compris en matière de transfert hors UE, sauf obligation légale contraire (auquel cas l'Éditeur en informe le Client avant le traitement, sauf interdiction légale). Les présentes, les CGV et l'usage du Service constituent les instructions initiales du Client.
  2. Confidentialité. Veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
  3. Sécurité. Mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 du RGPD) décrites en Annexe 2.
  4. Sous-traitants ultérieurs. Ne recourir à des sous-traitants ultérieurs que dans les conditions de l'article 6 ci-dessous.
  5. Assistance — droits des personnes. Aider le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (articles 12 à 23 du RGPD). Lorsqu'une demande est adressée directement à l'Éditeur, celui-ci la transmet sans délai au Client et n'y répond pas de sa propre initiative, sauf instruction du Client.
  6. Assistance — obligations du responsable. Aider le Client à se conformer à ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact, consultation préalable), compte tenu de la nature du traitement et des informations à disposition de l'Éditeur.
  7. Sort des données. Au terme de la prestation, supprimer ou restituer au Client l'ensemble des données, et détruire les copies existantes, dans les conditions de l'article 9, sauf obligation légale de conservation.
  8. Mise à disposition et audits. Mettre à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28, et permettre la réalisation d'audits, y compris des inspections, dans les conditions de l'article 8 ci-dessous.
  9. Alerte. Informer immédiatement le Client si, à son avis, une instruction constitue une violation du RGPD ou d'autres dispositions applicables en matière de protection des données.

6. Sous-traitants ultérieurs

Le Client donne à l'Éditeur une autorisation générale de recourir aux sous-traitants ultérieurs listés en Annexe 3. L'Éditeur :

En cas d'objection légitime et motivée du Client à un nouveau sous-traitant, les parties recherchent une solution ; à défaut, le Client peut résilier la partie du Service concernée.

7. Transferts de données hors Union européenne

Les données applicatives (base de données, fichiers téléversés et sauvegardes) sont hébergées en Union européenne. Certains sous-traitants ultérieurs (notamment le fournisseur d'IA, le suivi technique des erreurs et le prestataire de paiement) peuvent opérer des traitements hors UE. Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD, notamment les clauses contractuelles types (CCT / SCC) adoptées par la Commission européenne et, le cas échéant, l'adhésion du prestataire à un cadre reconnu, complétées de mesures techniques (chiffrement, minimisation).

8. Audits

L'Éditeur fournit au Client, sur demande écrite et raisonnable, les informations permettant de vérifier le respect du présent DPA. Le Client peut, au plus une fois par an (sauf incident de sécurité ou demande d'une autorité), réaliser un audit sur la base d'un préavis raisonnable (au moins 30 jours), pendant les heures ouvrées, sans perturber l'activité de l'Éditeur, et dans le respect de la confidentialité et de la sécurité des autres clients. Les audits sur site sont à la charge du Client.

9. Notification des violations de données

L'Éditeur notifie le Client sans délai injustifié après avoir eu connaissance d'une violation de données à caractère personnel affectant les données traitées pour son compte, et lui communique les informations utiles (nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou proposées) pour lui permettre de respecter, le cas échéant, ses obligations de notification à l'autorité de contrôle (72 heures) et aux personnes concernées (articles 33 et 34 du RGPD).

10. Sort des données en fin de contrat

À la résiliation ou à l'expiration de l'abonnement, le Client peut exporter ses données depuis le Service. À défaut d'instruction contraire, les documents téléversés sont supprimés 90 jours après la clôture du compte (ou immédiatement sur demande) ; les copies de sauvegarde contenant ces données sont purgées au plus tard sous 14 jours. Les données dont la loi impose la conservation (facturation : 10 ans) sont conservées pour la seule durée légale.

11. Responsabilité

La responsabilité de chaque partie au titre du traitement des données est régie par l'article 82 du RGPD et par les stipulations des CGV, notamment la clause de limitation de responsabilité, dans les limites permises par la loi.

12. Droit applicable

Le présent DPA est soumis au droit français. Tout litige relève des juridictions compétentes dans les conditions prévues par les CGV.


Annexe 1 — Description du traitement

ÉlémentDescription
FinalitéFourniture du service Adjugo (hébergement, analyse de DCE, génération de documents, vérification de co-traitants, groupement)
Nature des opérationsCollecte, enregistrement, organisation, conservation, consultation, utilisation, transmission, effacement
Catégories de personnes concernéesSalariés et représentants du Client ; contacts et signataires ; dirigeants et contacts des co-traitants ; toute personne identifiée dans les documents téléversés
Catégories de donnéesIdentité (nom, prénom, fonction), coordonnées professionnelles (e-mail, téléphone, adresse), signatures, données figurant dans les pièces administratives et techniques téléversées (DCE, attestations, références)
Données sensiblesNon prévues — le Client s'engage à ne pas en téléverser sans base légale appropriée
Durée du traitementDurée de l'abonnement, puis durées de conservation de l'article 10

Annexe 2 — Mesures techniques et organisationnelles de sécurité

Annexe 3 — Liste des sous-traitants ultérieurs

Sous-traitantRôleLocalisation
Railway CorporationHébergement applicatif (calcul) et base de donnéesBase de données : Union européenne ; calcul applicatif : voir art. 7
Cloudflare, Inc. (R2)Stockage des fichiers téléversés et des sauvegardesUnion européenne (Europe de l'Ouest — WEUR)
Anthropic, PBC (Claude API)Modèle d'IA pour l'analyse et la génération de documentsÉtats-Unis (CCT)
Brevo (Sendinblue SAS)Envoi des e-mails transactionnelsUnion européenne (France)
Functional Software, Inc. (Sentry)Observabilité et suivi technique des erreursÉtats-Unis (CCT)
Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.)Traitement des paiementsUE / États-Unis

Cette liste est tenue à jour ; toute modification est notifiée au Client conformément à l'article 6.