Mentions légales
Accord de traitement des données
Dernière mise à jour : 15 juin 2026
Le présent Accord de traitement des données (« DPA ») régit le traitement des données à caractère personnel effectué par Zentria pour votre compte dans le cadre de la fourniture du Service. Il met en œuvre l'article 28 du RGPD et fait partie intégrante de nos Conditions d'utilisation.
1. Parties
- Sous-traitant : Happy Cloud Studio Sp. z o.o., Ul. Grzybowska 87, 00-844 Varsovie, Pologne, NIP 5272786566 (« nous » ou « Zentria »).
- Responsable du traitement : le client qui a accepté les Conditions d'utilisation de Zentria (« vous » ou « Responsable du traitement »).
2. Définitions
Les termes en majuscules ont le sens qui leur est donné dans le RGPD (Règlement (UE) 2016/679). « Données à caractère personnel », « Traitement », « Responsable du traitement », « Sous-traitant », « Sous-traitant ultérieur », « Personne concernée » et « Violation de données à caractère personnel » sont employés au sens qui y est défini. « Service » a le sens qui lui est donné dans les Conditions d'utilisation.
3. Objet et durée
Le présent DPA porte sur le Traitement des Données à caractère personnel que Zentria effectue pour votre compte uniquement aux fins de la fourniture du Service. Le Traitement se poursuit aussi longtemps que vous disposez d'un espace de travail actif et prend fin à la fermeture de votre espace de travail, sous réserve des obligations de suppression et de restitution prévues à la section 12.
4. Nature, finalité et types de données
Les détails sont énoncés à l'Annexe 1 (Description du traitement).
5. Vos instructions
Nous traitons les Données à caractère personnel uniquement sur la base de vos instructions documentées. Votre utilisation du Service dans sa configuration standard constitue une instruction documentée. Les Conditions d'utilisation, le présent DPA et toute fonctionnalité que vous activez au sein du Service décrivent ensemble la portée de ces instructions. Vous pouvez émettre des instructions supplémentaires par écrit ; nous vous informerons si nous estimons qu'une instruction enfreint le droit applicable en matière de protection des données avant d'y donner suite.
6. Confidentialité
Nous veillons à ce que le personnel autorisé à traiter des Données à caractère personnel soit soumis à des obligations de confidentialité écrites ou à des obligations légales de confidentialité appropriées, et à ce que l'accès soit limité au personnel qui en a besoin pour exercer ses fonctions.
7. Sécurité du traitement
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, en tenant compte de l'état de l'art et de la nature des données que nous traitons. Une description des mesures actuelles est énoncée à l'Annexe 3 (Mesures techniques et organisationnelles).
8. Sous-traitants ultérieurs
Vous donnez une autorisation générale pour que nous fassions appel à des Sous-traitants ultérieurs en vue de fournir le Service. Chaque Sous-traitant ultérieur est lié par un accord écrit imposant des obligations de protection des données au moins aussi protectrices que celles du présent DPA.
La liste actuelle des Sous-traitants ultérieurs est énoncée à l'Annexe 2. Nous vous accorderons un préavis d'au moins 30 jours avant d'ajouter ou de remplacer un Sous-traitant ultérieur, soit par e-mail au Propriétaire de l'espace de travail, soit au moyen d'un avis dans le Service. Si vous vous opposez à ce changement pour des motifs raisonnables liés à la protection des données, vous pouvez résilier votre abonnement à l'égard du Service concerné avant que le nouveau Sous-traitant ultérieur ne commence le traitement. Une résiliation pour ce motif au cours d'une offre payante vous donne droit à un remboursement au prorata des frais prépayés.
Nous demeurons responsables des actes et omissions de nos Sous-traitants ultérieurs dans la même mesure que nous le sommes en vertu du présent DPA.
9. Transferts internationaux
Les Données à caractère personnel sont principalement traitées au sein de l'Espace économique européen. Lorsque des Données à caractère personnel sont transférées vers un pays situé en dehors de l'EEE qui n'a pas été reconnu par la Commission européenne comme offrant un niveau de protection adéquat, le transfert est régi par les clauses contractuelles types de la Commission européenne (Module 3 pour les transferts de sous-traitant à sous-traitant, Module 2 pour les transferts de responsable du traitement à sous-traitant, selon le cas), assorties de mesures techniques et organisationnelles supplémentaires lorsque cela est approprié. Vous nous autorisez à conclure des clauses contractuelles types avec les Sous-traitants ultérieurs pour votre compte à cette fin.
10. Assistance relative aux droits des personnes concernées
Le Service comprend des fonctionnalités qui vous permettent, en tant que Responsable du traitement, de répondre directement aux demandes des Personnes concernées (accès, rectification, effacement, limitation et export des données depuis les paramètres de votre espace de travail). Lorsque nous recevons une demande d'une Personne concernée relative à votre espace de travail, nous le ferons, sans retard injustifié :
- Vous transmettre la demande.
- Ne pas répondre nous-mêmes à la demande, si ce n'est pour en accuser réception et orienter la Personne concernée vers vous.
Nous vous assisterons, à vos frais lorsque l'assistance est substantielle, dans la réponse à ces demandes au moyen de mesures techniques et organisationnelles appropriées.
11. Violations de données à caractère personnel
Nous vous notifierons sans retard injustifié, et en tout état de cause dans un délai de 72 heures après en avoir pris connaissance, toute Violation de données à caractère personnel affectant vos Données à caractère personnel. La notification comprendra, dans la mesure du possible :
- La nature de la violation, y compris les catégories et le nombre approximatif de Personnes concernées et d'enregistrements concernés.
- Les conséquences probables de la violation.
- Les mesures prises ou proposées pour remédier à la violation et en atténuer les effets.
- Le nom et les coordonnées de la personne à contacter pour de plus amples informations.
Vous demeurez responsable de la notification à l'autorité de contrôle compétente et, le cas échéant, aux Personnes concernées affectées, en vertu des articles 33 et 34 du RGPD.
12. Suppression et restitution des données
À la résiliation ou à l'expiration de votre abonnement, et à votre choix :
- Vous pouvez exporter le contenu de votre espace de travail dans un format lisible par machine depuis le Service avant la résiliation.
- Après la suppression de l'espace de travail, les Données client font l'objet d'une suppression logique immédiate et d'une purge définitive dans un délai de 30 jours, sauf lorsque la conservation est requise par la loi (par exemple, les factures requises par le droit fiscal polonais).
- Les sauvegardes contenant des données supprimées sont renouvelées et écrasées dans un délai de 7 jours.
Nous confirmerons l'achèvement de la suppression par écrit sur votre demande écrite.
13. Audits et inspections
Nous mettrons à disposition toutes les informations raisonnablement nécessaires pour démontrer le respect de l'article 28 du RGPD, notamment en fournissant des synthèses des rapports d'audit pertinents de tiers émanant de nos Sous-traitants ultérieurs (tels que les rapports SOC 2). Vous pouvez, sur préavis écrit raisonnable et au plus une fois par période de douze mois, réaliser un audit limité à la vérification de notre conformité au présent DPA. Les audits sont conduits à vos frais, pendant les heures normales de bureau, d'une manière qui ne perturbe pas de façon déraisonnable nos opérations, et sous réserve d'obligations de confidentialité.
14. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations de responsabilité énoncées dans les Conditions d'utilisation. Aucune disposition de la présente section ne limite le droit d'une Personne concernée d'intenter des actions contre l'une ou l'autre partie en vertu de l'article 82 du RGPD.
15. Conflit
Si une disposition des Conditions d'utilisation entre en conflit avec le présent DPA en ce qui concerne le Traitement de Données à caractère personnel, le présent DPA prévaut.
16. Droit applicable
Le présent DPA est régi par le droit polonais, sans préjudice des protections accordées aux Personnes concernées en vertu de leur droit local.
17. Contact
Happy Cloud Studio Sp. z o.o.Ul. Grzybowska 87, 00-844 Varsovie, Pologne
Contact en matière de confidentialité : Franco Toccu
E-mail : zentriacrm@happycloudstudio.com
Annexe 1 : Description du traitement
Objet
Fourniture du Service CRM Zentria, y compris l'hébergement, le stockage et la présentation des Données client pour le compte du Responsable du traitement.
Durée
La durée de l'abonnement du Responsable du traitement au Service, majorée de toute période de conservation post-résiliation décrite à la section 12.
Nature et finalité
Stocker, organiser, récupérer, afficher et exporter les Données client afin que le Responsable du traitement et ses utilisateurs autorisés puissent gérer leur pipeline commercial.
Catégories de Personnes concernées
- Les utilisateurs autorisés du Responsable du traitement (Propriétaire, Commerciaux).
- Les clients, prospects et contacts professionnels du Responsable du traitement, tels que saisis dans le Service.
Types de Données à caractère personnel
- Données d'identification et de contact : noms, adresses e-mail, numéros de téléphone, raisons sociales, intitulés de poste.
- Données commerciales : valeur de l'opportunité, devise, étape du pipeline, source du prospect, notes, tâches, pièces jointes téléversées dans le Service.
- Données d'authentification des utilisateurs autorisés : mots de passe hachés, jetons de session.
- Toute Donnée à caractère personnel supplémentaire que le Responsable du traitement choisit de saisir dans des champs de texte libre.
Le Responsable du traitement s'engage à ne pas saisir dans le Service de catégories particulières de Données à caractère personnel (telles que définies à l'article 9 du RGPD) ni de données relatives à des condamnations pénales (article 10 du RGPD).
Annexe 2 : Sous-traitants ultérieurs
Liste actuelle à la date de « Dernière mise à jour » ci-dessus. La version la plus récente est toujours publiée à l'adresse zentriacrm.com/dpa.
| Sous-traitant ultérieur | Service | Lieu |
|---|---|---|
| Supabase Inc. | Base de données Postgres gérée, authentification, stockage d'objets | Francfort, Allemagne (UE). Entité juridique aux États-Unis. |
| Cloudflare, Inc. | Hébergement web, CDN, environnement d'exécution en périphérie de l'application, protection contre les attaques DDoS | Réseau de périphérie mondial. Entité juridique aux États-Unis. |
| Brevo (Sendinblue SAS) | Acheminement des e-mails transactionnels | France (UE). |
| Revolut Bank UAB | Traitement des paiements pour les abonnements payants | Lituanie (UE). |
| Crisp IM SAS | Assistance client par chat en direct (messagerie sur le site web et au sein de l'application) | Union européenne (Pays-Bas et Allemagne). |
Annexe 3 : Mesures techniques et organisationnelles
Contrôle d'accès
- Accès fondé sur les rôles au sein de l'application (Propriétaire, Commercial, Superutilisateur).
- Politiques de sécurité au niveau des lignes au niveau de la base de données pour assurer l'isolation des espaces de travail.
- Principe du moindre privilège pour l'accès du personnel aux systèmes de production.
- Authentification multifacteur disponible sur les comptes utilisateurs.
Chiffrement
- TLS 1.2 ou supérieur pour toutes les données en transit.
- Chiffrement au repos de la base de données et du stockage d'objets au niveau de l'infrastructure.
- Mots de passe stockés sous forme de hachages salés ; aucun mot de passe en clair sur disque.
Intégrité et disponibilité
- Sauvegardes automatisées régulières de la base de données de production, conservées jusqu'à 7 jours.
- Tests de restauration périodiques.
- Protection contre les attaques DDoS et pare-feu applicatif web en périphérie.
- Journaux applicatifs examinés à la recherche d'anomalies.
Confidentialité et personnel
- Obligations de confidentialité écrites pour tout le personnel ayant accès aux données de production.
- Attentes en matière de sensibilisation à la sécurité communiquées au personnel.
Réponse aux incidents
- Procédure documentée de réponse aux Violations de données à caractère personnel assortie d'un objectif de notification au responsable du traitement sous 72 heures.
- Responsabilités définies et chaîne d'escalade interne.
Révision continue
Ces mesures sont réexaminées périodiquement et mises à jour pour refléter les évolutions de la technologie, des menaces et de nos activités de traitement.