Convention de sous-traitance des données personnelles
Document contractuel signé entre PHIRA (sous-traitant) et le Client (responsable de traitement), en application de l'article 28 du Règlement Général sur la Protection des Données (UE 2016/679).
Version 1.0 — Dernière mise à jour : 28 mai 2026
Ce modèle de DPA est conforme à l'article 28 du RGPD et aux recommandations de la CNIL. Les champs en surbrillance jaune doivent être complétés au cas par cas (identité du Client, données spécifiques traitées, durée du contrat). Il est impératif de faire valider ce document par un avocat avant la première signature.
Le DPA est la pièce contractuelle qui encadre le traitement de données personnelles par PHIRA (sous-traitant) pour le compte du Client (responsable de traitement). Sans DPA signé, le Client serait en infraction RGPD dès la première donnée transmise. Ce document est annexé aux CGV et signé en même temps que le contrat principal.
Sommaire
- Identification des parties
- Définitions
- Objet et durée
- Description du traitement
- Données et personnes concernées
- Obligations du sous-traitant
- Obligations du responsable
- Sous-traitants ultérieurs
- Localisation et transferts
- Droits des personnes
- Mesures de sécurité
- Violations de données
- Audit et inspection
- Sort des données à la fin
- Responsabilité
- Droit applicable
01 — Identification des parties
Le Responsable de Traitement (ci-après "le Client")
| Raison sociale | [À compléter à la signature] |
|---|---|
| Forme juridique | [À compléter] |
| Siège social | [À compléter] |
| SIREN / SIRET | [À compléter] |
| Représentant légal | [À compléter] |
| Email RGPD / DPO | [À compléter] |
Le Sous-Traitant (ci-après "PHIRA")
| Raison sociale | PHIRA |
|---|---|
| Forme juridique | [À compléter] |
| Siège social | [À compléter] |
| SIREN | [À compléter] |
| Représentant légal | Samuel Chirat |
| Email RGPD | sam1chirat@gmail.com |
02 — Définitions
Pour les besoins du présent document, les termes commençant par une majuscule ont le sens qui leur est donné par le RGPD. À titre de rappel :
- Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable (art. 4.1 RGPD).
- Traitement : toute opération effectuée sur des données personnelles (collecte, enregistrement, conservation, modification, extraction, communication, effacement, etc.).
- Responsable de Traitement : le Client, qui détermine les finalités et les moyens du traitement.
- Sous-Traitant : PHIRA, qui traite les données pour le compte du Responsable de Traitement.
- Sous-traitant ultérieur : tiers engagé par PHIRA pour réaliser une activité spécifique de traitement (hébergeur, fournisseur LLM, etc.).
- Personnes concernées : les personnes physiques dont les données sont traitées (prospects et clients du Client).
- Violation de données : une violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données.
03 — Objet et durée
Le présent DPA a pour objet d'encadrer les conditions dans lesquelles PHIRA s'engage à effectuer, pour le compte du Client, les opérations de traitement de données personnelles définies à l'article 4.
Il est annexé au contrat principal (CGV et devis signé) et en constitue partie intégrante.
Il prend effet à la date de signature du contrat principal et reste en vigueur pendant toute la durée d'exécution du contrat. Les obligations relatives au sort des données (article 14) et à la confidentialité survivent à la résiliation, conformément aux durées prévues.
04 — Description du traitement
Nature des opérations
PHIRA réalise, pour le compte du Client, les opérations suivantes :
- Collecte des données via les formulaires web fournis par le Client
- Enregistrement et structuration dans le CRM du Client
- Analyse et scoring par modèle de langage (Mistral)
- Rédaction automatisée de communications (emails, devis)
- Envoi de communications aux personnes concernées
- Conservation des traces d'exécution (logs d'audit)
- Mise à disposition de tableaux de bord
Finalités
Les traitements sont effectués aux seules finalités suivantes :
- Qualification des leads commerciaux (W1)
- Génération et envoi de devis (W2)
- Relances de devis sans réponse (W3)
- Relances de factures impayées (W4)
- Production de rapports de pilotage hebdomadaires (W5)
Base légale
Les traitements sont fondés sur l'exécution du contrat liant le Client à ses propres prospects et clients (art. 6.1.b RGPD), ainsi que sur l'intérêt légitime du Client à automatiser ses processus commerciaux (art. 6.1.f RGPD).
05 — Données et personnes concernées
Catégories de personnes concernées
- Prospects commerciaux du Client (personnes ayant rempli un formulaire de contact)
- Clients existants du Client (dans le cadre des relances)
- Représentants légaux et collaborateurs des prospects / clients personnes morales
Catégories de données traitées
| Catégorie | Données |
|---|---|
| Identification | Nom, prénom, civilité |
| Contact | Email professionnel, téléphone professionnel |
| Professionnelles | Société, fonction, secteur d'activité, taille d'entreprise |
| Commerciales | Besoin exprimé, budget annoncé, échéance, historique des échanges |
| Déduites | Score de qualification (HOT / WARM / COLD), persona |
| Traces | Logs d'envoi, ouvertures d'emails, clics d'opt-out |
Données exclues
PHIRA ne traite en aucun cas les catégories suivantes :
- Données dites sensibles au sens de l'article 9 du RGPD (origine raciale, opinions politiques, convictions religieuses, appartenance syndicale, données génétiques ou biométriques, santé, orientation sexuelle)
- Données relatives à des condamnations pénales (art. 10 RGPD)
- Données concernant des mineurs
- Numéros de carte bancaire
Le Client s'engage à ne pas transmettre de telles données à PHIRA via les formulaires intégrés. Si de telles données apparaissent dans un champ libre, elles sont filtrées par le module GUARDIAN avant tout traitement par un modèle de langage.
06 — Obligations du sous-traitant (PHIRA)
PHIRA s'engage à :
- Traiter les données uniquement sur instruction documentée du Client, sauf obligation légale contraire dont elle informera préalablement le Client
- Garantir la confidentialité des données traitées et veiller à ce que les personnes autorisées à les traiter soient soumises à une obligation appropriée de confidentialité
- Prendre toutes les mesures de sécurité requises au titre de l'article 32 du RGPD (détaillées à l'article 11)
- Respecter les conditions de recours à des sous-traitants ultérieurs (article 8)
- Tenir un registre des activités de traitement effectuées pour le compte du Client (art. 30 RGPD)
- Aider le Client à répondre aux demandes d'exercice de droits des personnes concernées (article 10)
- Notifier au Client toute violation de données dans un délai de 72 heures après en avoir pris connaissance (article 12)
- Assister le Client dans la réalisation d'analyses d'impact (AIPD) lorsque nécessaire
- Mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect du présent DPA, y compris en se soumettant à des audits (article 13)
- Restituer ou supprimer les données à la fin du contrat selon l'instruction du Client (article 14)
07 — Obligations du responsable de traitement (Client)
Le Client s'engage à :
- Documenter par écrit toute instruction relative au traitement des données par PHIRA
- Informer les personnes concernées du traitement, conformément aux articles 13 et 14 du RGPD, notamment via une mention de confidentialité visible sur les formulaires
- S'assurer qu'il dispose d'une base légale pour chaque traitement confié à PHIRA
- Veiller, préalablement à la transmission de données à PHIRA, au respect de ses propres obligations RGPD
- Désigner un point de contact unique pour les questions relatives à la protection des données (à indiquer à l'article 1)
- Communiquer à PHIRA toute évolution de la nature des données transmises
- Assumer la responsabilité du caractère licite, loyal et transparent du traitement vis-à-vis des personnes concernées
08 — Sous-traitants ultérieurs autorisés
Le Client autorise PHIRA à faire appel aux sous-traitants ultérieurs suivants pour l'exécution du contrat :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| n8n cloud | Orchestration des workflows | Frankfurt, Allemagne (UE) |
| Railway | Hébergement GUARDIAN + base PostgreSQL | UE |
| Mistral AI | Modèle de langage (qualification, rédaction) | France |
| Gotenberg auto-hébergé | Conversion HTML vers PDF | UE (sur infrastructure Railway) |
Selon la Stack du Client, des sous-traitants additionnels peuvent intervenir (CRM type HubSpot, messagerie type Gmail, canal interne type Slack). Ces sous-traitants sont contractualisés directement par le Client et listés dans une annexe à ce DPA.
En cas de changement de sous-traitant ultérieur, PHIRA en informe le Client par écrit avec un préavis de 30 jours. Le Client dispose d'un droit d'opposition motivé, à exercer dans les 15 jours suivant la notification. À défaut d'opposition, le changement est réputé accepté.
PHIRA reste pleinement responsable des actions de ses sous-traitants ultérieurs vis-à-vis du Client.
09 — Localisation des données et transferts
L'ensemble des données traitées dans le cadre du présent DPA est hébergé exclusivement dans l'Union européenne.
PHIRA ne procède à aucun transfert de données hors UE sans accord exprès et écrit préalable du Client.
Si un transfert hors UE devenait nécessaire, il serait encadré par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne le 4 juin 2021 (décision 2021/914) ou par tout autre mécanisme conforme à l'article 46 du RGPD.
Si le Client choisit, dans sa Stack, des outils dont les serveurs sont hors UE (par exemple un tenant Salesforce US), PHIRA en informe le Client explicitement lors du setup pour qu'il puisse choisir un tenant européen équivalent.
10 — Droits des personnes concernées
PHIRA met en place les mesures techniques et organisationnelles nécessaires pour aider le Client à satisfaire aux obligations d'information et de réponse aux demandes d'exercice des droits des personnes concernées (articles 12 à 22 du RGPD) :
- Droit d'accès
- Droit de rectification
- Droit à l'effacement ("droit à l'oubli")
- Droit à la limitation du traitement
- Droit à la portabilité
- Droit d'opposition
Toute demande émanant directement d'une personne concernée et reçue par PHIRA est transmise au Client dans un délai de 5 jours ouvrés. PHIRA accompagne le Client dans la formulation de la réponse, dans la limite de ses moyens techniques.
Par ailleurs, PHIRA met à disposition un mécanisme d'opt-out en 1 clic, signé cryptographiquement (HMAC), présent dans chaque communication automatisée. Ce mécanisme permet à toute personne de se désinscrire instantanément, sans formalité.
11 — Mesures de sécurité techniques et organisationnelles
Conformément à l'article 32 du RGPD, PHIRA met en œuvre les mesures techniques et organisationnelles suivantes pour garantir un niveau de sécurité adapté au risque :
Mesures techniques
- Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
- Authentification forte sur toutes les API internes et signatures HMAC
- Filtrage automatique des données personnelles sensibles (PII) avant tout appel à un modèle de langage (module GUARDIAN)
- Tokens d'opt-out signés HMAC, expirant après 90 jours
- Logs d'audit complets de chaque appel LLM, chaque email envoyé, chaque action automate (conservation 24 mois)
- Sauvegardes quotidiennes chiffrées, restauration testée mensuellement
- Séparation logique stricte des données entre tenants Clients
- Validation par schéma JSON strict des sorties des modèles de langage
Mesures organisationnelles
- Accès aux données strictement limité aux personnes habilitées
- Engagement de confidentialité signé par tout collaborateur
- Gestion des accès selon le principe du moindre privilège
- Procédure documentée de gestion des incidents de sécurité
- Suppression sécurisée des données à l'expiration des durées de conservation
- Revue annuelle des mesures de sécurité
12 — Notification des violations de données
En cas de violation de données personnelles, PHIRA s'engage à :
- Notifier le Client dans un délai maximum de 72 heures après avoir pris connaissance de la violation
- Fournir au Client les éléments suivants :
- Description de la nature de la violation (catégories et nombre approximatif de personnes et d'enregistrements concernés)
- Conséquences probables de la violation
- Mesures prises ou proposées pour remédier à la violation et atténuer ses effets
- Coordonnées du point de contact PHIRA pour toute question
- Coopérer pleinement avec le Client pour effectuer, le cas échéant, la notification à la CNIL et l'information des personnes concernées
La notification se fait par email à l'adresse RGPD du Client indiquée à l'article 1, avec confirmation de réception.
13 — Audit et inspection
PHIRA met à disposition du Client, sur demande écrite, toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent DPA, notamment :
- Le registre des activités de traitement (art. 30.2 RGPD)
- La documentation des mesures techniques et organisationnelles
- Les éventuels rapports d'audit ou de certification
- La liste actualisée des sous-traitants ultérieurs
Le Client peut également faire réaliser un audit sur site, sous réserve d'un préavis raisonnable (30 jours minimum), à ses frais, et dans le strict respect de la continuité des activités de PHIRA. L'auditeur signe préalablement un engagement de confidentialité.
Le Client s'engage à ne pas réaliser plus d'un audit par an, sauf en cas d'incident grave dûment justifié.
14 — Sort des données à la fin du contrat
Au terme du contrat principal, pour quelque cause que ce soit, le Client choisit, dans un délai de 30 jours suivant la résiliation, l'une des deux options suivantes par notification écrite à PHIRA :
- Restitution intégrale des données dans un format structuré, couramment utilisé et lisible par machine (typiquement CSV ou JSON)
- Destruction sécurisée de l'intégralité des données, avec certificat de destruction délivré sous 15 jours
À défaut d'instruction dans le délai imparti, PHIRA procède à la destruction sécurisée des données.
Par exception, les logs d'audit RGPD sont conservés 24 mois conformément à l'obligation de traçabilité (article 5.2 RGPD) puis purgés automatiquement. Le Client en est informé.
Les données du Client (templates emails personnalisés, configurations) restent stockées dans les outils de la Stack du Client (CRM, messagerie, etc.) et restent accessibles au Client après la résiliation, indépendamment de PHIRA.
15 — Responsabilité
Conformément à l'article 82 du RGPD, chaque partie répond des dommages causés par toute violation du présent DPA dont elle serait responsable.
PHIRA est responsable du dommage causé par un traitement uniquement :
- Si elle n'a pas respecté les obligations spécifiquement imposées aux sous-traitants par le RGPD
- Ou si elle a agi en dehors ou contrairement aux instructions licites du Client
Le Client est responsable :
- Du choix des données transmises à PHIRA
- De la légalité du traitement vis-à-vis des personnes concernées
- De l'information préalable des personnes concernées
- De toute instruction donnée à PHIRA contraire au RGPD
La responsabilité financière totale de PHIRA au titre du présent DPA est limitée au montant total des sommes effectivement perçues du Client au titre des douze (12) mois précédant le fait générateur de responsabilité, sauf cas de faute lourde, dol ou violation intentionnelle.
16 — Droit applicable et juridiction
Le présent DPA est soumis au droit français et au RGPD européen.
Tout différend relatif à son interprétation ou à son exécution sera tranché selon les modalités prévues à l'article 16 des CGV (résolution amiable préalable, puis tribunaux compétents).