Accord de traitement des données (DPA)
Version : 1.0 — Dernière mise à jour : 18 juin 2026
Le présent Accord de traitement des données (« DPA ») encadre le traitement des données à caractère personnel effectué par l'Éditeur pour le compte du Client dans le cadre du service Adjugo, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD). Il complète les Conditions Générales de Vente et la Politique de confidentialité et fait partie intégrante de la relation contractuelle. En cas de contradiction sur le traitement des données personnelles téléversées par le Client, le présent DPA prévaut.
1. Parties et qualités
- Le Client agit en qualité de responsable de traitement pour les données à caractère personnel contenues dans les documents qu'il téléverse (DCE, pièces d'entreprise, contacts de co-traitants, signataires, etc.).
- L'Éditeur — Eliot VIEGAS, entrepreneur individuel (nom commercial PADIS), SIREN 105 406 813, 9 rue Saint-Yves, 29000 Quimper — agit en qualité de sous-traitant au sens de l'article 4.8 du RGPD pour ces données. Contact : eviegas@padis-core.com.
Pour les données de gestion du compte et de facturation, l'Éditeur agit en qualité de responsable de traitement (voir la Politique de confidentialité) ; ces traitements sortent du champ du présent DPA.
2. Objet, nature et finalité du traitement
L'Éditeur traite les données personnelles téléversées par le Client aux seules fins de fournir le service Adjugo : hébergement et stockage des documents, analyse des dossiers de consultation, génération de documents (formulaires CERFA, DUME, mémoire technique), vérification de co-traitants et fonctionnalités de groupement. La nature des opérations comprend la collecte, l'enregistrement, l'organisation, la conservation, la consultation, l'utilisation, la communication par transmission, l'effacement et la destruction.
3. Durée du traitement
Le traitement est réalisé pendant toute la durée de l'abonnement du Client, puis pendant les durées de conservation prévues à l'article 9 et à la Politique de confidentialité.
4. Catégories de données et de personnes concernées
Les catégories de données et de personnes concernées sont décrites en Annexe 1. Le Service n'a pas vocation à traiter de données sensibles au sens de l'article 9 du RGPD ; le Client s'engage à ne pas téléverser de telles données sans base légale appropriée.
5. Obligations de l'Éditeur (sous-traitant)
Conformément à l'article 28.3 du RGPD, l'Éditeur s'engage à :
- Instructions documentées. Ne traiter les données que sur la base des instructions documentées du Client, y compris en matière de transfert hors UE, sauf obligation légale contraire (auquel cas l'Éditeur en informe le Client avant le traitement, sauf interdiction légale). Les présentes, les CGV et l'usage du Service constituent les instructions initiales du Client.
- Confidentialité. Veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
- Sécurité. Mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 du RGPD) décrites en Annexe 2.
- Sous-traitants ultérieurs. Ne recourir à des sous-traitants ultérieurs que dans les conditions de l'article 6 ci-dessous.
- Assistance — droits des personnes. Aider le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (articles 12 à 23 du RGPD). Lorsqu'une demande est adressée directement à l'Éditeur, celui-ci la transmet sans délai au Client et n'y répond pas de sa propre initiative, sauf instruction du Client.
- Assistance — obligations du responsable. Aider le Client à se conformer à ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact, consultation préalable), compte tenu de la nature du traitement et des informations à disposition de l'Éditeur.
- Sort des données. Au terme de la prestation, supprimer ou restituer au Client l'ensemble des données, et détruire les copies existantes, dans les conditions de l'article 9, sauf obligation légale de conservation.
- Mise à disposition et audits. Mettre à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28, et permettre la réalisation d'audits, y compris des inspections, dans les conditions de l'article 8 ci-dessous.
- Alerte. Informer immédiatement le Client si, à son avis, une instruction constitue une violation du RGPD ou d'autres dispositions applicables en matière de protection des données.
6. Sous-traitants ultérieurs
Le Client donne à l'Éditeur une autorisation générale de recourir aux sous-traitants ultérieurs listés en Annexe 3. L'Éditeur :
- impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA ;
- informe le Client de tout changement prévu (ajout ou remplacement) de sous-traitant ultérieur, par un moyen approprié et avec un préavis raisonnable, afin de lui permettre d'émettre des objections ;
- demeure pleinement responsable à l'égard du Client de l'exécution par le sous-traitant ultérieur de ses obligations.
En cas d'objection légitime et motivée du Client à un nouveau sous-traitant, les parties recherchent une solution ; à défaut, le Client peut résilier la partie du Service concernée.
7. Transferts de données hors Union européenne
Les données applicatives (base de données, fichiers téléversés et sauvegardes) sont hébergées en Union européenne. Certains sous-traitants ultérieurs (notamment le fournisseur d'IA, le suivi technique des erreurs et le prestataire de paiement) peuvent opérer des traitements hors UE. Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD, notamment les clauses contractuelles types (CCT / SCC) adoptées par la Commission européenne et, le cas échéant, l'adhésion du prestataire à un cadre reconnu, complétées de mesures techniques (chiffrement, minimisation).
8. Audits
L'Éditeur fournit au Client, sur demande écrite et raisonnable, les informations permettant de vérifier le respect du présent DPA. Le Client peut, au plus une fois par an (sauf incident de sécurité ou demande d'une autorité), réaliser un audit sur la base d'un préavis raisonnable (au moins 30 jours), pendant les heures ouvrées, sans perturber l'activité de l'Éditeur, et dans le respect de la confidentialité et de la sécurité des autres clients. Les audits sur site sont à la charge du Client.
9. Notification des violations de données
L'Éditeur notifie le Client sans délai injustifié après avoir eu connaissance d'une violation de données à caractère personnel affectant les données traitées pour son compte, et lui communique les informations utiles (nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou proposées) pour lui permettre de respecter, le cas échéant, ses obligations de notification à l'autorité de contrôle (72 heures) et aux personnes concernées (articles 33 et 34 du RGPD).
10. Sort des données en fin de contrat
À la résiliation ou à l'expiration de l'abonnement, le Client peut exporter ses données depuis le Service. À défaut d'instruction contraire, les documents téléversés sont supprimés 90 jours après la clôture du compte (ou immédiatement sur demande) ; les copies de sauvegarde contenant ces données sont purgées au plus tard sous 14 jours. Les données dont la loi impose la conservation (facturation : 10 ans) sont conservées pour la seule durée légale.
11. Responsabilité
La responsabilité de chaque partie au titre du traitement des données est régie par l'article 82 du RGPD et par les stipulations des CGV, notamment la clause de limitation de responsabilité, dans les limites permises par la loi.
12. Droit applicable
Le présent DPA est soumis au droit français. Tout litige relève des juridictions compétentes dans les conditions prévues par les CGV.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Finalité | Fourniture du service Adjugo (hébergement, analyse de DCE, génération de documents, vérification de co-traitants, groupement) |
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, utilisation, transmission, effacement |
| Catégories de personnes concernées | Salariés et représentants du Client ; contacts et signataires ; dirigeants et contacts des co-traitants ; toute personne identifiée dans les documents téléversés |
| Catégories de données | Identité (nom, prénom, fonction), coordonnées professionnelles (e-mail, téléphone, adresse), signatures, données figurant dans les pièces administratives et techniques téléversées (DCE, attestations, références) |
| Données sensibles | Non prévues — le Client s'engage à ne pas en téléverser sans base légale appropriée |
| Durée du traitement | Durée de l'abonnement, puis durées de conservation de l'article 10 |
Annexe 2 — Mesures techniques et organisationnelles de sécurité
- chiffrement des communications (HTTPS / TLS) et des données au repos ;
- hachage des mots de passe ;
- cloisonnement strict des données par client (multi-tenant) et contrôle des accès / habilitations ;
- journalisation des accès et supervision (suivi des erreurs) ;
- sauvegardes quotidiennes chiffrées, stockées en Union européenne, avec une rétention de 14 jours ;
- minimisation des données transmises aux sous-traitants ultérieurs ;
- procédure de gestion des violations de données et de notification.
Annexe 3 — Liste des sous-traitants ultérieurs
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Railway Corporation | Hébergement applicatif (calcul) et base de données | Base de données : Union européenne ; calcul applicatif : voir art. 7 |
| Cloudflare, Inc. (R2) | Stockage des fichiers téléversés et des sauvegardes | Union européenne (Europe de l'Ouest — WEUR) |
| Anthropic, PBC (Claude API) | Modèle d'IA pour l'analyse et la génération de documents | États-Unis (CCT) |
| Brevo (Sendinblue SAS) | Envoi des e-mails transactionnels | Union européenne (France) |
| Functional Software, Inc. (Sentry) | Observabilité et suivi technique des erreurs | États-Unis (CCT) |
| Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) | Traitement des paiements | UE / États-Unis |
Cette liste est tenue à jour ; toute modification est notifiée au Client conformément à l'article 6.