Aller au contenu principal

Accord de traitement des données

Accord de sous-traitance applicable au service 5bis, au sens de l’article 28 du RGPD.

Dernière mise à jour : 1 octobre 2026.

1. Objet et rôles

Le présent accord de traitement des données (DPA) s’applique à tout traitement de données personnelles réalisé par PFD SAS (Performances Digital) pour le compte du client dans le cadre du service 5bis.

  • Le client agit en qualité de responsable du traitement pour les données qu’il enregistre ou fait traiter dans le service.
  • L’éditeur agit en qualité de sous-traitant, au sens de l’article 28 du RGPD.

Le présent accord complète les CGU et les CGV.

2. Nature des traitements

Les traitements portent sur l’hébergement, le stockage, l’affichage, la recherche et l’analyse des données saisies par le client, ainsi que sur la tenue des journaux de sécurité et d’audit nécessaires au fonctionnement et à la protection du service.

3. Durée du traitement

Le traitement est réalisé pendant la durée de la relation contractuelle, jusqu’à la suppression des données dans les conditions prévues à la section 9.

4. Catégories de données et personnes concernées

  • Données d’identification et de contact des utilisateurs du client (nom, e-mail, rôle).
  • Données relatives aux entreprises et à leurs dirigeants, issues de sources publiques.
  • Contacts, prospects et notes saisis par le client.
  • Documents et contenus déposés dans la dataroom.
  • Journaux de connexion, d’usage et d’audit.

5. Obligations de l’éditeur en qualité de sous-traitant

  • traiter les données uniquement sur instruction documentée du client ;
  • garantir la confidentialité des personnes autorisées à traiter les données ;
  • mettre en œuvre les mesures de sécurité appropriées ;
  • respecter les conditions encadrant le recours à un autre sous-traitant ;
  • assister le client pour les droits des personnes et les analyses d’impact ;
  • notifier les violations de données et soutenir le client dans ses obligations ;
  • supprimer ou restituer les données à la fin de la prestation.

6. Mesures de sécurité

Les mesures techniques et organisationnelles mises en œuvre sont décrites sur la page Sécurité. Elles comprennent notamment le chiffrement en transit, le chiffrement des disques au repos, le hachage des mots de passe, l’authentification à deux facteurs, le contrôle d’accès par rôle et l’isolation des données par organisation.

7. Sous-traitants ultérieurs

Le client autorise le recours aux sous-traitants ultérieurs suivants, strictement nécessaires à l’exécution du service :

  • Cloudflare, Inc. — réseau de diffusion et de protection.
  • Hébergeur sur serveur dédié situé dans l’Union européenne — hébergement de l’application et de la base de données.
  • Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, France) — e-mails transactionnels et de service.
  • Stripe Payments Europe, Ltd. (Irlande) — traitement des paiements et de la facturation.

Tout changement est notifié au client, qui dispose d’un droit d’opposition motivé. En cas d’opposition non résolue, le client peut résilier la partie concernée du service.

8. Notification de violation de données

L’éditeur notifie au client toute violation de données personnelles dont il a connaissance, sans délai et au plus tard 48 heures après l’avoir constatée, en lui transmettant les informations nécessaires pour lui permettre de respecter ses propres obligations de notification.

9. Sort des données en fin de contrat

À la fin de la relation contractuelle, les données sont restituées au client à sa demande, dans un format structuré et lisible par machine, ou supprimées, au choix du client. La suppression intervient au plus tard 30 jours après la demande, sous réserve des durées de conservation imposées par la loi (notamment les documents comptables).

10. Audit

Le client peut vérifier le respect du présent accord une fois par an, ou en cas d’incident documenté, en adressant un questionnaire ou en demandant un audit raisonnable. Les modalités sont définies d’un commun accord et les informations sensibles sont échangées sous accord de confidentialité.

11. Transferts hors Union européenne

Les transferts éventuels de données hors de l’Union européenne sont encadrés par les garanties décrites dans la politique de confidentialité.