Le présent accord (ci-après « l'Accord » ou « DPA ») encadre le traitement de données à caractère personnel effectué par REZOPILOT pour le compte de son client, dans le cadre de la fourniture du service de publication et de gestion de présence en ligne.
Le Responsable de traitement (ci-après « le Client ») : la personne morale souscrivant au service REZOPILOT, identifiée par les informations de son compte et de sa fiche de facturation.
Le Sous-traitant (ci-après « le Prestataire ») :
GPT Privé — Entreprise individuelle — France
SIRET : 393 923 008 00030
Contact en matière de protection des données : contact@rezopilot.com
Le Prestataire traite des données à caractère personnel pour le seul compte du Client, aux fins de fournir le service souscrit.
| Catégorie | Données | Durée de conservation |
|---|---|---|
| Compte et identification | Nom, prénom, adresse électronique, nom d'entreprise, secteur d'activité | Durée du contrat + 3 ans |
| Facturation | Raison sociale, SIRET, numéro de TVA, adresse, transactions | 10 ans (obligation comptable, art. L123-22 du Code de commerce) |
| Connexion aux réseaux sociaux | Jetons d'accès OAuth, identifiants de compte et de page | Jusqu'à révocation par le Client |
| Contenus et médias | Photographies, vidéos, textes, métadonnées | Durée du contrat + 1 an |
| Journaux techniques | Adresse IP, agent utilisateur, horodatage, URL, codes d'erreur | 12 mois maximum |
| Notifications (option) | Identifiant de conversation Telegram, contenu des notifications | Jusqu'à déconnexion par le Client |
Le présent Accord s'applique pendant toute la durée de fourniture du service et cesse avec lui, sous réserve des obligations survivant à son terme (article 10).
Le Prestataire s'engage à :
Le Client autorise le Prestataire à faire appel aux sous-traitants ultérieurs listés ci-dessous (autorisation générale au sens de l'article 28.2 du RGPD). Chacun est lié par un accord imposant des obligations de protection équivalentes à celles du présent Accord.
| Sous-traitant | Rôle | Établissement | Transfert hors UE |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification, stockage | Données hébergées sur AWS Irlande (eu-west-1), UE | Aucun — données dans l'UE |
| Bundle SP. z o.o. | Publication sur les réseaux sociaux | Varsovie, Pologne (UE) | Aucun pour l'infrastructure principale |
| Hetzner Online GmbH | Traitement vidéo et bot de publication | Nuremberg, Allemagne (UE) | Aucun |
| Stripe Inc. | Paiements | États-Unis | EU-US Data Privacy Framework |
| Vercel Inc. | Hébergement du site | États-Unis | EU-US Data Privacy Framework |
| Anthropic PBC | Génération de contenu par IA | États-Unis | EU-US Data Privacy Framework |
| HeyGen | Avatars vidéo (option) | États-Unis | EU-US Data Privacy Framework |
| OpenAI Inc. | Génération de contenu par IA | États-Unis | Clauses Contractuelles Types |
| Resend Inc. | Courriels transactionnels | États-Unis | Clauses Contractuelles Types |
| Cloudinary Inc. | Hébergement et diffusion des médias | États-Unis | Clauses Contractuelles Types |
| Trigger.dev | Orchestration des publications | Hors UE | Clauses Contractuelles Types |
| fal.ai | Génération vidéo par IA (option) | États-Unis | Clauses Contractuelles Types |
| Telegram FZ-LLC | Bot de publication (option) | Émirats arabes unis | Service activé à l'initiative du Client |
Le Prestataire informe le Client de tout ajout ou remplacement de sous-traitant ultérieur par mise à jour de la présente liste, avec un préavis de 30 jours. Le Client dispose de ce délai pour formuler une objection motivée ; à défaut de solution, il peut résilier le service sans pénalité.
Le Prestataire ne répond pas directement aux demandes des personnes concernées, sauf accord contraire. Il assiste le Client par les moyens suivants :
Les demandes sont adressées à contact@rezopilot.com. Le Prestataire s'engage à y répondre dans un délai permettant au Client de respecter le délai d'un mois prévu à l'article 12.3 du RGPD.
Le Prestataire met en œuvre les mesures techniques et organisationnelles suivantes, au sens de l'article 32 du RGPD :
Ces mesures peuvent évoluer, sans que le niveau de protection soit réduit.
Les données de compte, de contenu et de publication sont hébergées dans l'Union européenne (Irlande, Pologne, Allemagne — voir article 4). Les transferts vers des sous-traitants établis hors de l'Union sont encadrés soit par la certification au EU-US Data Privacy Framework, soit par les Clauses Contractuelles Types adoptées par la Commission européenne, comme précisé à l'article 4.
Le Prestataire notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, conformément à l'article 33.2 du RGPD, afin de permettre au Client de remplir sa propre obligation de notification à l'autorité de contrôle.
La notification, adressée à l'adresse électronique de contact du compte, précise autant que possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou proposées.
Le Client peut vérifier le respect du présent Accord, une fois par année civile, par l'un des moyens suivants :
Une fréquence supérieure est admise en cas de violation de données avérée ou d'injonction de l'autorité de contrôle.
À la cessation du service, au choix du Client exprimé par écrit dans les 30 jours :
À défaut de choix exprimé dans ce délai, les données sont supprimées. La suppression du compte entraîne celle des données liées. Les données de facturation sont conservées jusqu'au terme du délai légal de dix ans, à cette seule fin.
Chaque partie assume la responsabilité de ses propres manquements au RGPD. Le Client garantit disposer d'une base légale pour les données qu'il confie au Prestataire, notamment le droit d'utiliser l'image des personnes figurant sur les médias qu'il transmet.
Le Prestataire tient à disposition du Client la documentation nécessaire pour démontrer le respect de ses obligations, et l'informe sans délai s'il ne peut plus respecter le présent Accord.
Le présent Accord est accepté lors de la souscription au service. Un exemplaire nominatif, mentionnant l'identité du Client et destiné à être signé par les deux parties, peut être obtenu sur simple demande à contact@rezopilot.com — notamment pour les administrations, collectivités et grands comptes dont les procédures internes l'exigent.
Les organismes publics et les entreprises dont les procédures internes l'exigent peuvent signer cet accord en ligne. La signature est horodatée, associée à l'empreinte du texte ci-dessus, et vous en recevez une copie par courriel.
Toute personne disposant de la référence d'un document signé chez REZOPILOT — accord de traitement des données (DPA-…) ou contrat de partenariat (RZP-…) — peut contrôler ici son authenticité. La référence figure sur l'exemplaire PDF et dans le courriel de confirmation.
Le contrôle recalcule l'empreinte SHA-256 du texte archivé et la compare à celle enregistrée au moment de la signature. Si le document avait été modifié depuis, ne serait-ce que d'un caractère, les deux empreintes différeraient.
Une copie vient de vous être envoyée par courriel. Conservez-la : elle vaut preuve de l'accord.