Accord de traitement des données (DPA)
Dernière mise à jour : 28 juillet 2026
Accord de sous-traitance conclu au titre de l'article 28 du RGPD, encadrant le traitement par Puwapi des données à caractère personnel pour le compte de l'Abonné. Il fait partie intégrante des conditions générales.
- 1. Objet et cadre
- 2. Rôles des parties
- 3. Description du traitement
- 4. Traitement sur instructions documentées
- 5. Confidentialité du personnel
- 6. Mesures de sécurité (article 32)
- 7. Sous-traitants ultérieurs
- 8. Transferts hors Union européenne
- 9. Assistance au Responsable de traitement
- 10. Notification des violations de données
- 11. Sort des données en fin de traitement
- 12. Audit et documentation
- 13. Durée et modifications
- 14. Contact
1. Objet et cadre
Le présent accord de traitement des données (« DPA ») encadre le traitement des données à caractère personnel effectué par GHARSALLI Abdurahmen (EI) (« le Sous-traitant ») pour le compte de l'Abonné (« le Responsable de traitement ») dans le cadre de la fourniture du Service Puwapi. Il complète les conditions générales et s'applique conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
En cas de contradiction sur le traitement des données personnelles, le présent DPA prévaut sur les autres documents contractuels.
2. Rôles des parties
Pour les Données de l'Abonné traitées via le Service, l'Abonné agit en qualité de responsable de traitement et Puwapi en qualité de sous-traitant. L'Abonné détermine les finalités et les moyens du traitement, garantit disposer d'une base légale et être en droit de confier ces données au Sous-traitant.
Puwapi agit en revanche en tant que responsable de traitement autonome pour les données de gestion du compte, de facturation et de sécurité, régies par la politique de confidentialité.
3. Description du traitement
| Élément | Description |
|---|---|
| Nature et finalité | Hébergement et exploitation du Service permettant à l'Abonné de gérer son activité (CRM, agenda et rendez-vous, facturation, projets et support, formulaires, fichiers, emails, fonctions d'IA). |
| Durée | La durée du Contrat, augmentée des délais de restitution et de suppression prévus à l'article 9. |
| Catégories de personnes | Clients, prospects, contacts, patients, candidats et collaborateurs de l'Abonné, selon les modules utilisés. |
| Catégories de données | Données d'identification et de contact, données de rendez-vous et de facturation, contenus de messages et de fichiers, et toute donnée que l'Abonné choisit d'enregistrer dans le Service. |
| Données sensibles | Le Service n'est pas destiné à traiter des données sensibles (art. 9 RGPD). Si l'Abonné en enregistre, il en assume la licéité et la sécurité au titre de sa responsabilité. |
4. Traitement sur instructions documentées
Puwapi traite les Données de l'Abonné uniquement sur instructions documentées du Responsable de traitement, dont le Contrat et l'utilisation des fonctions du Service constituent les instructions initiales. Puwapi informe l'Abonné si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition applicable. Puwapi ne traite pas ces données à ses propres fins.
5. Confidentialité du personnel
Puwapi veille à ce que les personnes autorisées à traiter les Données de l'Abonné soient soumises à une obligation de confidentialité et n'y accèdent que dans la stricte mesure nécessaire à l'exécution du Service (support, exploitation, sécurité). Les accès sont limités et journalisés.
6. Mesures de sécurité (article 32)
Puwapi met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :
- chiffrement des communications (HTTPS, TLS 1.2 au minimum, TLS 1.3 par défaut, versions obsolètes refusées) et chiffrement au repos des données de messagerie (AES-256) ;
- hébergement des serveurs et des bases au sein de l'Union européenne, chez Contabo GmbH (Allemagne), et stockage des fichiers chez Scaleway (France) ;
- contrôle des accès par comptes nominatifs et par rôles, accès d'administration restreints, et cloisonnement des données par organisation (tenant) ;
- mots de passe conservés sous forme d'empreinte cryptographique et blocage temporaire du compte après plusieurs échecs de connexion ;
- sauvegardes chiffrées quotidiennes et procédures de restauration testées ;
- journalisation des accès et des actions sensibles ;
- gestion des correctifs de sécurité et revue périodique des mesures.
L'authentification à deux facteurs sur les accès d'administration est en cours de déploiement, pour une mise en service prévue courant août 2026.
7. Sous-traitants ultérieurs
L'Abonné autorise Puwapi à recourir aux sous-traitants ultérieurs ci-dessous, qui présentent des garanties suffisantes et sont liés par des obligations équivalentes à celles du présent DPA :
| Sous-traitant | Rôle et localisation |
|---|---|
| Contabo GmbH | Hébergement de l'infrastructure, des applications et des bases de données - Union européenne (Allemagne). |
| Scaleway | Stockage objet des fichiers déposés dans le Service - Union européenne (France, région Paris). |
| Stripe | Traitement des paiements et de la facturation - UE / États-Unis (encadré par les Clauses Contractuelles Types). |
| deSEC | Gestion des enregistrements DNS des domaines de la plateforme - Union européenne (Allemagne). |
| Hostinger | Registrar et hébergement DNS des noms de domaine acquis par l'Abonné depuis le Service - Union européenne. Traite les données du titulaire du domaine transmises à l'organisme d'enregistrement. |
| Anthropic | Traitement des contenus soumis aux fonctions d'intelligence artificielle du Service - États-Unis (encadré par les Clauses Contractuelles Types). Les contenus ne sont pas utilisés pour entraîner de modèle. Fonctions activables à la main de l'Abonné. |
| Google, Apple, Microsoft | Authentification des Utilisateurs qui choisissent de se connecter au moyen d'un compte tiers - États-Unis. Mode de connexion facultatif. |
Puwapi informe l'Abonné de tout ajout ou remplacement de sous-traitant ultérieur avec un préavis raisonnable, permettant à l'Abonné de s'y opposer pour des motifs légitimes liés à la protection des données. En cas d'opposition non résolue, l'Abonné peut résilier le Contrat pour le service concerné.
8. Transferts hors Union européenne
Les Données de l'Abonné sont hébergées au sein de l'Union européenne : serveurs et bases de données en Allemagne, fichiers en France. Trois traitements peuvent impliquer un transfert vers les États-Unis, chacun encadré par les Clauses Contractuelles Types de la Commission européenne : le traitement des paiements par Stripe ; les fonctions d'intelligence artificielle, dont les contenus soumis sont transmis à Anthropic ; et l'authentification des Utilisateurs qui choisissent un compte Google, Apple ou Microsoft.
Les deux derniers transferts sont évitables : l'Abonné qui n'active pas les fonctions d'intelligence artificielle et dont les Utilisateurs se connectent par adresse email et mot de passe n'y est pas soumis. Aucun autre transfert hors Union européenne n'est réalisé. Copie des garanties encadrant ces transferts est communiquée sur demande à contact@puwapi.com.
9. Assistance au Responsable de traitement
Compte tenu de la nature du traitement, Puwapi aide l'Abonné, par des mesures techniques et organisationnelles appropriées :
- à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, opposition, portabilité, limitation), notamment via les fonctions d'export et de suppression du Service ;
- à assurer la sécurité du traitement (article 32) ;
- à notifier les violations de données et, le cas échéant, à réaliser une analyse d'impact (AIPD) et la consultation préalable de l'autorité (articles 32 à 36).
Si Puwapi reçoit directement une demande d'une personne concernée relative aux Données de l'Abonné, il la transmet à l'Abonné sans y répondre lui-même, sauf obligation légale.
10. Notification des violations de données
En cas de violation de données à caractère personnel affectant les Données de l'Abonné, Puwapi en informe l'Abonné dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations utiles pour lui permettre de remplir ses obligations de notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées.
11. Sort des données en fin de traitement
À l'expiration ou la résiliation du Contrat, l'Abonné peut exporter ses données. Puwapi les conserve en lecture pendant 30 jours pour permettre leur récupération, puis, sur choix de l'Abonné, les restitue ou les supprime, ainsi que les copies existantes, sauf obligation légale de conservation (notamment comptable) imposant leur maintien.
12. Audit et documentation
Puwapi met à la disposition de l'Abonné les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD. L'Abonné peut demander, au plus une fois par an et à ses frais, un audit raisonnable, sous préavis, dans des conditions préservant la sécurité et la confidentialité des autres clients ; la remise de la documentation de sécurité de Puwapi peut en tenir lieu.
13. Durée et modifications
Le présent DPA prend effet à l'acceptation du Contrat et reste en vigueur tant que Puwapi traite des Données de l'Abonné. Il peut être mis à jour pour tenir compte d'évolutions réglementaires ou de sous-traitants ; toute modification substantielle est notifiée dans les conditions prévues aux conditions générales.
14. Contact
Pour toute question relative au traitement des données ou pour exercer les stipulations du présent DPA : contact@puwapi.com.