Accord de traitement des données (DPA)
Version du 28 août 2026 — annexe aux CGV
1. Parties, portée et durée
Le client est « responsable du traitement » pour les données contenues dans ses catalogues, les coordonnées collectées, les liens nominatifs et les mesures de lecture. Damien FLANDRIN EI est « sous-traitant » pour les opérations réalisées sur instruction au moyen de Foliade. Le présent DPA prend effet avec le contrat et reste applicable tant que le sous-traitant traite ces données.
Les données de compte et de facturation que Foliade traite pour ses propres finalités relèvent de la politique de confidentialité et non du présent DPA.
2. Description du traitement
| Objet | Conversion, hébergement, diffusion et administration de catalogues interactifs |
|---|---|
| Durée | Durée du compte et périodes de restitution, d'archivage et de suppression prévues par le contrat |
| Nature | Collecte, conversion, structuration, stockage, consultation, mesure, transmission, export, accès par API ou MCP, archivage et suppression |
| Finalités | Fournir les catalogues et les fonctions expressément choisies par le client |
| Personnes | Utilisateurs du client, lecteurs, prospects, contacts et destinataires de liens nominatifs |
| Données | PDF et métadonnées, identité et coordonnées, éventuelle organisation, identifiant pseudonyme, pages consultées, durée, provenance, appareil, adresse réseau protégée et journaux de sécurité |
| Données sensibles | Aucune catégorie particulière n'est attendue. Le client ne doit en déposer que si cela est nécessaire, licite et expressément encadré. |
3. Instructions du client
Les instructions documentées résultent du contrat, des réglages du service et des demandes écrites du client. Le sous-traitant n'utilise pas les données pour ses propres finalités et informe immédiatement le client si une instruction lui paraît contraire au RGPD ou au droit applicable. Il peut suspendre l'instruction concernée dans l'attente d'une clarification licite.
Les appels API ou MCP authentifiés constituent des instructions du client. Le plugin local Foliade ne transmet au sous-traitant ni l'historique de conversation ni la mémoire de l'assistant ; seuls le PDF explicitement choisi et les paramètres nécessaires à l'outil appelé sont envoyés à l'API.
Si le droit de l'Union ou d'un État membre impose un traitement non demandé, le sous-traitant en informe le client avant de le réaliser, sauf interdiction légale.
4. Confidentialité et sécurité
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et n'y accèdent que selon leurs missions. Le sous-traitant maintient des mesures proportionnées au risque, notamment :
- chiffrement des communications et hachage des mots de passe et secrets ;
- séparation logique des espaces, contrôle des rôles et liens temporaires signés ;
- limitation des tentatives, validation des fichiers et protection des interfaces sensibles ;
- journalisation des actions d'exploitation et signalement visible des accès d'assistance ;
- procédures de sauvegarde, de restauration, de gestion des incidents, de restitution et d'effacement adaptées à l'environnement de production.
5. Sous-traitants ultérieurs
Le client donne une autorisation générale au recours aux prestataires ci-dessous pour les activités indiquées :
| Prestataire | Activité | Localisation indiquée |
|---|---|---|
| OVH SAS | Infrastructure, stockage et sauvegardes | 2 rue Kellermann, 59100 Roubaix, France |
| Hostinger International Limited | Courriels transactionnels | Chypre |
Tout ajout ou remplacement est annoncé au moins quinze jours avant sa prise d'effet, sauf urgence de sécurité. Le client peut présenter pendant ce délai une objection motivée liée à la protection des données. Les parties recherchent une solution raisonnable ; à défaut, le client peut résilier la fonction affectée. Le sous-traitant impose au prestataire des obligations équivalentes et reste responsable de leur exécution envers le client.
Stripe intervient pour la facturation propre à la relation entre Foliade et le client. Aucun contenu de catalogue ne lui est transmis ; ce traitement n'entre donc pas dans la sous-traitance décrite par la présente annexe.
6. Transferts internationaux
Un transfert hors Espace économique européen n'est réalisé que sur la base d'une décision d'adéquation, de clauses contractuelles types accompagnées des mesures complémentaires nécessaires, ou d'un autre mécanisme reconnu. Sur demande, le sous-traitant communique les informations utiles concernant le mécanisme applicable.
7. Information et droits des personnes
Le client rédige l'information remise aux lecteurs et détermine la réponse à leurs demandes. Compte tenu de la nature du traitement, le sous-traitant lui fournit les fonctions et informations raisonnablement nécessaires pour répondre aux demandes d'accès, rectification, effacement, limitation, opposition et portabilité. Une demande reçue directement est transmise au client sans réponse sur le fond, sauf instruction ou obligation légale.
8. Assistance et violations
Le sous-traitant assiste raisonnablement le client pour la sécurité, les analyses d'impact, les consultations de l'autorité et la démonstration de conformité. Il informe le client sans délai indu après avoir pris connaissance d'une violation affectant ses données et lui transmet, au fur et à mesure de leur disponibilité, la nature de l'incident, les catégories de données et personnes concernées, les conséquences probables et les mesures prises. Le client reste responsable des notifications lui incombant.
9. Restitution et suppression
Pendant le contrat, le client peut exporter ses données au moyen des fonctions disponibles. À la fin du service ou sur instruction licite, les données sont restituées ou supprimées, y compris les copies, sauf obligation légale de conservation. Les suppressions provenant des sauvegardes suivent leur cycle technique normal et les données concernées restent isolées de tout usage courant pendant ce délai.
10. Documentation et audit
Le sous-traitant met à disposition les informations nécessaires pour démontrer le respect du présent DPA. Le client peut demander un audit au plus une fois par an, sauf incident ou demande d'une autorité, avec un préavis raisonnable. L'audit doit rester proportionné, confidentiel, mené pendant les heures ouvrées et ne pas compromettre la sécurité ou les données d'autres clients. Les coûts sont supportés par le client, sauf non-conformité substantielle imputable au sous-traitant.
11. Priorité et contact
En cas de contradiction concernant la protection des données traitées pour le client, le présent DPA prévaut sur les CGV et CGU. Sa version française constitue la version contractuelle de référence ; les traductions sont fournies pour en faciliter la lecture. Les demandes et notifications sont adressées à [email protected].