Légal
Accord de traitement des données (DPA)
Dernière mise à jour : juillet 2025
1. Objet
Le présent accord (« DPA ») complète les Conditions Générales de Vente et définit les obligations respectives d'OVALEO SAS (« Sous-traitant ») et du Client (« Responsable de traitement ») en matière de protection des données personnelles, conformément au Règlement (UE) 2016/679 (RGPD).
2. Données traitées
Dans le cadre de la fourniture du service MonKoleg, le Sous-traitant traite pour le compte du Client :
- Données de messagerie : expéditeur, objet, contenu des e-mails
- Données d'agenda : rendez-vous, participants, lieux
- Documents métier : contrats, factures, bons de commande indexés par l'assistant
- Données de facturation : noms, montants, échéances extraits des outils connectés
- Données d'identification : nom, prénom, email des interlocuteurs du Client
3. Finalités et instructions
Le Sous-traitant traite les données uniquement sur instruction documentée du Client, dans le seul but de fournir le service MonKoleg tel que décrit dans les CGV. Aucune donnée n'est utilisée à des fins propres du Sous-traitant, notamment pour l'entraînement de modèles d'intelligence artificielle.
4. Localisation et sous-traitants ultérieurs
Les données sont hébergées exclusivement en France, sur l'infrastructure OVHcloud (datacenters de Roubaix et Gravelines). Le Sous-traitant n'effectue aucun transfert de données hors de l'Union européenne.
Liste des sous-traitants ultérieurs autorisés :
- OVHcloud SAS — hébergement des données applicatives
- Vercel Inc. — hébergement du site de présentation uniquement (aucune donnée client)
- Stripe — traitement des paiements
Toute modification de cette liste fera l'objet d'une notification préalable au Client avec un délai de 30 jours pour s'y opposer.
5. Mesures de sécurité
- Chiffrement des données au repos (AES-256) et en transit (TLS 1.3)
- Environnement dédié par client (isolation au niveau de l'infrastructure, pas seulement logicielle)
- Authentification forte pour l'accès aux systèmes internes
- Sauvegardes quotidiennes chiffrées avec rétention de 30 jours
- Journalisation des accès aux données avec conservation 12 mois
6. Droits des personnes concernées
Le Sous-traitant assiste le Client dans le traitement des demandes d'exercice des droits (accès, rectification, effacement, portabilité, opposition) dans un délai de 5 jours ouvrés suivant la demande.
7. Notification des violations
En cas de violation de données personnelles, le Sous-traitant notifie le Client dans les 48 heures suivant la prise de connaissance de l'incident, avec les informations requises par l'article 33 du RGPD.
8. Restitution et suppression
À la fin du contrat, le Sous-traitant restitue l'intégralité des données du Client dans un format standard (JSON ou CSV) sous 48 heures, puis supprime définitivement toutes les copies dans un délai de 30 jours, sauf obligation légale de conservation.
9. Audit
Le Client peut demander un audit de conformité une fois par an, à ses frais, avec un préavis de 30 jours. Le Sous-traitant met à disposition les informations nécessaires et facilite les contrôles.
10. Contact DPO
Pour toute question relative à la protection des données : privacy@monkoleg.fr
