Mentions légales

Accord de traitement des données

Dernière mise à jour : 15 juin 2026

Le présent Accord de traitement des données (« DPA ») régit le traitement des données à caractère personnel effectué par Zentria pour votre compte dans le cadre de la fourniture du Service. Il met en œuvre l'article 28 du RGPD et fait partie intégrante de nos Conditions d'utilisation.

Acceptation automatique. En acceptant les Conditions d'utilisation et en utilisant Zentria pour traiter des données à caractère personnel, vous acceptez le présent DPA pour le compte de votre organisation, qui devient le Responsable du traitement. Aucune contre-signature n'est requise. Si vous avez besoin d'une copie signée à en-tête pour vos archives, écrivez à zentriacrm@happycloudstudio.com et nous vous en fournirons une.

1. Parties

2. Définitions

Les termes en majuscules ont le sens qui leur est donné dans le RGPD (Règlement (UE) 2016/679). « Données à caractère personnel », « Traitement », « Responsable du traitement », « Sous-traitant », « Sous-traitant ultérieur », « Personne concernée » et « Violation de données à caractère personnel » sont employés au sens qui y est défini. « Service » a le sens qui lui est donné dans les Conditions d'utilisation.

3. Objet et durée

Le présent DPA porte sur le Traitement des Données à caractère personnel que Zentria effectue pour votre compte uniquement aux fins de la fourniture du Service. Le Traitement se poursuit aussi longtemps que vous disposez d'un espace de travail actif et prend fin à la fermeture de votre espace de travail, sous réserve des obligations de suppression et de restitution prévues à la section 12.

4. Nature, finalité et types de données

Les détails sont énoncés à l'Annexe 1 (Description du traitement).

5. Vos instructions

Nous traitons les Données à caractère personnel uniquement sur la base de vos instructions documentées. Votre utilisation du Service dans sa configuration standard constitue une instruction documentée. Les Conditions d'utilisation, le présent DPA et toute fonctionnalité que vous activez au sein du Service décrivent ensemble la portée de ces instructions. Vous pouvez émettre des instructions supplémentaires par écrit ; nous vous informerons si nous estimons qu'une instruction enfreint le droit applicable en matière de protection des données avant d'y donner suite.

6. Confidentialité

Nous veillons à ce que le personnel autorisé à traiter des Données à caractère personnel soit soumis à des obligations de confidentialité écrites ou à des obligations légales de confidentialité appropriées, et à ce que l'accès soit limité au personnel qui en a besoin pour exercer ses fonctions.

7. Sécurité du traitement

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, en tenant compte de l'état de l'art et de la nature des données que nous traitons. Une description des mesures actuelles est énoncée à l'Annexe 3 (Mesures techniques et organisationnelles).

8. Sous-traitants ultérieurs

Vous donnez une autorisation générale pour que nous fassions appel à des Sous-traitants ultérieurs en vue de fournir le Service. Chaque Sous-traitant ultérieur est lié par un accord écrit imposant des obligations de protection des données au moins aussi protectrices que celles du présent DPA.

La liste actuelle des Sous-traitants ultérieurs est énoncée à l'Annexe 2. Nous vous accorderons un préavis d'au moins 30 jours avant d'ajouter ou de remplacer un Sous-traitant ultérieur, soit par e-mail au Propriétaire de l'espace de travail, soit au moyen d'un avis dans le Service. Si vous vous opposez à ce changement pour des motifs raisonnables liés à la protection des données, vous pouvez résilier votre abonnement à l'égard du Service concerné avant que le nouveau Sous-traitant ultérieur ne commence le traitement. Une résiliation pour ce motif au cours d'une offre payante vous donne droit à un remboursement au prorata des frais prépayés.

Nous demeurons responsables des actes et omissions de nos Sous-traitants ultérieurs dans la même mesure que nous le sommes en vertu du présent DPA.

9. Transferts internationaux

Les Données à caractère personnel sont principalement traitées au sein de l'Espace économique européen. Lorsque des Données à caractère personnel sont transférées vers un pays situé en dehors de l'EEE qui n'a pas été reconnu par la Commission européenne comme offrant un niveau de protection adéquat, le transfert est régi par les clauses contractuelles types de la Commission européenne (Module 3 pour les transferts de sous-traitant à sous-traitant, Module 2 pour les transferts de responsable du traitement à sous-traitant, selon le cas), assorties de mesures techniques et organisationnelles supplémentaires lorsque cela est approprié. Vous nous autorisez à conclure des clauses contractuelles types avec les Sous-traitants ultérieurs pour votre compte à cette fin.

10. Assistance relative aux droits des personnes concernées

Le Service comprend des fonctionnalités qui vous permettent, en tant que Responsable du traitement, de répondre directement aux demandes des Personnes concernées (accès, rectification, effacement, limitation et export des données depuis les paramètres de votre espace de travail). Lorsque nous recevons une demande d'une Personne concernée relative à votre espace de travail, nous le ferons, sans retard injustifié :

Nous vous assisterons, à vos frais lorsque l'assistance est substantielle, dans la réponse à ces demandes au moyen de mesures techniques et organisationnelles appropriées.

11. Violations de données à caractère personnel

Nous vous notifierons sans retard injustifié, et en tout état de cause dans un délai de 72 heures après en avoir pris connaissance, toute Violation de données à caractère personnel affectant vos Données à caractère personnel. La notification comprendra, dans la mesure du possible :

Vous demeurez responsable de la notification à l'autorité de contrôle compétente et, le cas échéant, aux Personnes concernées affectées, en vertu des articles 33 et 34 du RGPD.

12. Suppression et restitution des données

À la résiliation ou à l'expiration de votre abonnement, et à votre choix :

Nous confirmerons l'achèvement de la suppression par écrit sur votre demande écrite.

13. Audits et inspections

Nous mettrons à disposition toutes les informations raisonnablement nécessaires pour démontrer le respect de l'article 28 du RGPD, notamment en fournissant des synthèses des rapports d'audit pertinents de tiers émanant de nos Sous-traitants ultérieurs (tels que les rapports SOC 2). Vous pouvez, sur préavis écrit raisonnable et au plus une fois par période de douze mois, réaliser un audit limité à la vérification de notre conformité au présent DPA. Les audits sont conduits à vos frais, pendant les heures normales de bureau, d'une manière qui ne perturbe pas de façon déraisonnable nos opérations, et sous réserve d'obligations de confidentialité.

14. Responsabilité

La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations de responsabilité énoncées dans les Conditions d'utilisation. Aucune disposition de la présente section ne limite le droit d'une Personne concernée d'intenter des actions contre l'une ou l'autre partie en vertu de l'article 82 du RGPD.

15. Conflit

Si une disposition des Conditions d'utilisation entre en conflit avec le présent DPA en ce qui concerne le Traitement de Données à caractère personnel, le présent DPA prévaut.

16. Droit applicable

Le présent DPA est régi par le droit polonais, sans préjudice des protections accordées aux Personnes concernées en vertu de leur droit local.

17. Contact

Happy Cloud Studio Sp. z o.o.
Ul. Grzybowska 87, 00-844 Varsovie, Pologne
Contact en matière de confidentialité : Franco Toccu
E-mail : zentriacrm@happycloudstudio.com

Annexe 1 : Description du traitement

Objet

Fourniture du Service CRM Zentria, y compris l'hébergement, le stockage et la présentation des Données client pour le compte du Responsable du traitement.

Durée

La durée de l'abonnement du Responsable du traitement au Service, majorée de toute période de conservation post-résiliation décrite à la section 12.

Nature et finalité

Stocker, organiser, récupérer, afficher et exporter les Données client afin que le Responsable du traitement et ses utilisateurs autorisés puissent gérer leur pipeline commercial.

Catégories de Personnes concernées

Types de Données à caractère personnel

Le Responsable du traitement s'engage à ne pas saisir dans le Service de catégories particulières de Données à caractère personnel (telles que définies à l'article 9 du RGPD) ni de données relatives à des condamnations pénales (article 10 du RGPD).

Annexe 2 : Sous-traitants ultérieurs

Liste actuelle à la date de « Dernière mise à jour » ci-dessus. La version la plus récente est toujours publiée à l'adresse zentriacrm.com/dpa.

Sous-traitant ultérieur Service Lieu
Supabase Inc. Base de données Postgres gérée, authentification, stockage d'objets Francfort, Allemagne (UE). Entité juridique aux États-Unis.
Cloudflare, Inc. Hébergement web, CDN, environnement d'exécution en périphérie de l'application, protection contre les attaques DDoS Réseau de périphérie mondial. Entité juridique aux États-Unis.
Brevo (Sendinblue SAS) Acheminement des e-mails transactionnels France (UE).
Revolut Bank UAB Traitement des paiements pour les abonnements payants Lituanie (UE).
Crisp IM SAS Assistance client par chat en direct (messagerie sur le site web et au sein de l'application) Union européenne (Pays-Bas et Allemagne).

Annexe 3 : Mesures techniques et organisationnelles

Contrôle d'accès

Chiffrement

Intégrité et disponibilité

Confidentialité et personnel

Réponse aux incidents

Révision continue

Ces mesures sont réexaminées périodiquement et mises à jour pour refléter les évolutions de la technologie, des menaces et de nos activités de traitement.