← Mentions légales et politique de confidentialité

Accord de traitement des données à caractère personnel

Conforme à l'article 28 du Règlement (UE) 2016/679 (RGPD) — Version 1.0 — Septembre 2026

Le présent accord (ci-après « l'Accord » ou « DPA ») encadre le traitement de données à caractère personnel effectué par REZOPILOT pour le compte de son client, dans le cadre de la fourniture du service de publication et de gestion de présence en ligne.

Cet accord complète les Conditions Générales de Vente et s'y intègre. En cas de contradiction sur le traitement des données à caractère personnel, le présent Accord prévaut. Il est accepté par le Client lors de la souscription au service, et peut être signé séparément sur demande d'un client professionnel ou institutionnel.

Article 1 — Les parties

Le Responsable de traitement (ci-après « le Client ») : la personne morale souscrivant au service REZOPILOT, identifiée par les informations de son compte et de sa fiche de facturation.

Le Sous-traitant (ci-après « le Prestataire ») :
GPT Privé — Entreprise individuelle — France
SIRET : 393 923 008 00030
Contact en matière de protection des données : contact@rezopilot.com

Article 2 — Objet et description du traitement

Le Prestataire traite des données à caractère personnel pour le seul compte du Client, aux fins de fournir le service souscrit.

2.1 — Nature et finalités des opérations

2.2 — Catégories de personnes concernées

2.3 — Catégories de données traitées

CatégorieDonnéesDurée de conservation
Compte et identificationNom, prénom, adresse électronique, nom d'entreprise, secteur d'activitéDurée du contrat + 3 ans
FacturationRaison sociale, SIRET, numéro de TVA, adresse, transactions10 ans (obligation comptable, art. L123-22 du Code de commerce)
Connexion aux réseaux sociauxJetons d'accès OAuth, identifiants de compte et de pageJusqu'à révocation par le Client
Contenus et médiasPhotographies, vidéos, textes, métadonnéesDurée du contrat + 1 an
Journaux techniquesAdresse IP, agent utilisateur, horodatage, URL, codes d'erreur12 mois maximum
Notifications (option)Identifiant de conversation Telegram, contenu des notificationsJusqu'à déconnexion par le Client
Données sensibles. Le service ne requiert aucune donnée relevant de l'article 9 du RGPD. Toutefois, la fonction d'avatar vidéo du Studio, si le Client l'active, traite l'image et la voix d'une personne — données biométriques. Cette fonction est facultative, activée à l'initiative du Client, et subordonnée au recueil du consentement explicite de la personne concernée auprès du prestataire technique.

2.4 — Durée

Le présent Accord s'applique pendant toute la durée de fourniture du service et cesse avec lui, sous réserve des obligations survivant à son terme (article 10).

Article 3 — Obligations du Prestataire

Le Prestataire s'engage à :

  1. Traiter les données uniquement pour les finalités définies à l'article 2, et sur instruction documentée du Client. La souscription au service et l'usage de ses fonctions valent instruction. Si le Prestataire estime qu'une instruction constitue une violation du RGPD, il en informe le Client sans délai.
  2. Garantir la confidentialité des données traitées, et n'autoriser l'accès qu'aux personnes dont les fonctions l'exigent, tenues à une obligation de confidentialité.
  3. Prendre en compte la protection des données dès la conception et par défaut, notamment par le cloisonnement des données de chaque client.
  4. Ne pas transférer les données vers un pays tiers sans encadrement approprié (article 7).
  5. Assister le Client dans le respect de ses propres obligations, notamment pour les demandes d'exercice de droits (article 5), les analyses d'impact et les consultations préalables de l'autorité de contrôle.
  6. Mettre à disposition toute information nécessaire pour démontrer le respect de l'article 28, et permettre les audits prévus à l'article 9.
  7. Tenir un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du RGPD. Ce registre est publié à l'adresse rezopilot.fr/legal#registre.

Article 4 — Sous-traitants ultérieurs

Le Client autorise le Prestataire à faire appel aux sous-traitants ultérieurs listés ci-dessous (autorisation générale au sens de l'article 28.2 du RGPD). Chacun est lié par un accord imposant des obligations de protection équivalentes à celles du présent Accord.

Sous-traitantRôleÉtablissementTransfert hors UE
Supabase Inc.Base de données, authentification, stockageDonnées hébergées sur AWS Irlande (eu-west-1), UEAucun — données dans l'UE
Bundle SP. z o.o.Publication sur les réseaux sociauxVarsovie, Pologne (UE)Aucun pour l'infrastructure principale
Hetzner Online GmbHTraitement vidéo et bot de publicationNuremberg, Allemagne (UE)Aucun
Stripe Inc.PaiementsÉtats-UnisEU-US Data Privacy Framework
Vercel Inc.Hébergement du siteÉtats-UnisEU-US Data Privacy Framework
Anthropic PBCGénération de contenu par IAÉtats-UnisEU-US Data Privacy Framework
HeyGenAvatars vidéo (option)États-UnisEU-US Data Privacy Framework
OpenAI Inc.Génération de contenu par IAÉtats-UnisClauses Contractuelles Types
Resend Inc.Courriels transactionnelsÉtats-UnisClauses Contractuelles Types
Cloudinary Inc.Hébergement et diffusion des médiasÉtats-UnisClauses Contractuelles Types
Trigger.devOrchestration des publicationsHors UEClauses Contractuelles Types
fal.aiGénération vidéo par IA (option)États-UnisClauses Contractuelles Types
Telegram FZ-LLCBot de publication (option)Émirats arabes unisService activé à l'initiative du Client

Le Prestataire informe le Client de tout ajout ou remplacement de sous-traitant ultérieur par mise à jour de la présente liste, avec un préavis de 30 jours. Le Client dispose de ce délai pour formuler une objection motivée ; à défaut de solution, il peut résilier le service sans pénalité.

Article 5 — Droits des personnes concernées

Le Prestataire ne répond pas directement aux demandes des personnes concernées, sauf accord contraire. Il assiste le Client par les moyens suivants :

Les demandes sont adressées à contact@rezopilot.com. Le Prestataire s'engage à y répondre dans un délai permettant au Client de respecter le délai d'un mois prévu à l'article 12.3 du RGPD.

Article 6 — Sécurité

Le Prestataire met en œuvre les mesures techniques et organisationnelles suivantes, au sens de l'article 32 du RGPD :

Ces mesures peuvent évoluer, sans que le niveau de protection soit réduit.

Article 7 — Transferts hors Union européenne

Les données de compte, de contenu et de publication sont hébergées dans l'Union européenne (Irlande, Pologne, Allemagne — voir article 4). Les transferts vers des sous-traitants établis hors de l'Union sont encadrés soit par la certification au EU-US Data Privacy Framework, soit par les Clauses Contractuelles Types adoptées par la Commission européenne, comme précisé à l'article 4.

Article 8 — Violation de données

Le Prestataire notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, conformément à l'article 33.2 du RGPD, afin de permettre au Client de remplir sa propre obligation de notification à l'autorité de contrôle.

La notification, adressée à l'adresse électronique de contact du compte, précise autant que possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou proposées.

Article 9 — Audit

Le Client peut vérifier le respect du présent Accord, une fois par année civile, par l'un des moyens suivants :

Une fréquence supérieure est admise en cas de violation de données avérée ou d'injonction de l'autorité de contrôle.

Article 10 — Sort des données en fin de contrat

À la cessation du service, au choix du Client exprimé par écrit dans les 30 jours :

À défaut de choix exprimé dans ce délai, les données sont supprimées. La suppression du compte entraîne celle des données liées. Les données de facturation sont conservées jusqu'au terme du délai légal de dix ans, à cette seule fin.

Article 11 — Responsabilité et documentation

Chaque partie assume la responsabilité de ses propres manquements au RGPD. Le Client garantit disposer d'une base légale pour les données qu'il confie au Prestataire, notamment le droit d'utiliser l'image des personnes figurant sur les médias qu'il transmet.

Le Prestataire tient à disposition du Client la documentation nécessaire pour démontrer le respect de ses obligations, et l'informe sans délai s'il ne peut plus respecter le présent Accord.

Article 12 — Signature

Le présent Accord est accepté lors de la souscription au service. Un exemplaire nominatif, mentionnant l'identité du Client et destiné à être signé par les deux parties, peut être obtenu sur simple demande à contact@rezopilot.com — notamment pour les administrations, collectivités et grands comptes dont les procédures internes l'exigent.

Document de référence : exemples de clauses de sous-traitance publiés par la CNIL. Registre des traitements : rezopilot.fr/legal#registre.

Signer cet accord

Les organismes publics et les entreprises dont les procédures internes l'exigent peuvent signer cet accord en ligne. La signature est horodatée, associée à l'empreinte du texte ci-dessus, et vous en recevez une copie par courriel.

Vérifier un document signé

Toute personne disposant de la référence d'un document signé chez REZOPILOT — accord de traitement des données (DPA-…) ou contrat de partenariat (RZP-…) — peut contrôler ici son authenticité. La référence figure sur l'exemplaire PDF et dans le courriel de confirmation.

Le contrôle recalcule l'empreinte SHA-256 du texte archivé et la compare à celle enregistrée au moment de la signature. Si le document avait été modifié depuis, ne serait-ce que d'un caractère, les deux empreintes différeraient.

Accord signé

Une copie vient de vous être envoyée par courriel. Conservez-la : elle vaut preuve de l'accord.