Documents juridiques en cours de finalisation — version pré-commerciale. Certaines informations (SIRET, adresse, grille tarifaire) seront complétées prochainement.
Documentation légale

Accord de traitement des données (DPA)

Data Processing Agreement (DPA) — Trame by JDKL

Accord de traitement des données à caractère personnel Version : 1.2 — V1 publiable (09/06/2026, finalisation post-régularisation auto-entreprise) Base : article 28 du Règlement (UE) 2016/679 (RGPD) Marque commerciale : Trame (Trame Financement, Trame Matériel, Trame Bureau, Trame Bibliothèque) — éditée par JDKL

Relecture par un avocat spécialisé RGPD recommandée avant signature d'un premier contrat B2B avec une fédération, une collectivité ou un financeur public. Les grandes DSI proposent souvent leur propre DPA — prévoir la possibilité de l'accepter si ses clauses ne sont pas plus défavorables que celles-ci.


1. Parties

Responsable de traitement (ci-après le « Client ») :

Sous-traitant (ci-après l'« Éditeur ») :


2. Objet et cadre

Le présent DPA définit les conditions dans lesquelles l'Éditeur traite des données à caractère personnel pour le compte du Client, dans le cadre de l'exécution des CGV et de la fourniture du Service Trame by JDKL.

Il constitue une annexe contractuelle aux CGV. En cas de contradiction entre le DPA et les CGV sur le traitement des données personnelles, le DPA prévaut.

L'Éditeur agit en qualité de sous-traitant au sens de l'article 4, 8° et 28 du RGPD. Le Client agit en qualité de responsable de traitement au sens de l'article 4, 7° du RGPD.

Pour certains traitements annexes (facturation de l'abonnement, support, administration du Compte), l'Éditeur agit en tant que responsable de traitement autonome : ces traitements relèvent de sa Politique de confidentialité et non du présent DPA.


3. Description du traitement

3.1. Finalités

3.2. Nature des opérations

Collecte, enregistrement, organisation, structuration, conservation, consultation, extraction, utilisation, communication par transmission (aux sous-traitants ultérieurs listés à l'annexe A), rapprochement ou interconnexion interne au Service, limitation, effacement.

3.3. Catégories de personnes concernées

3.4. Catégories de données traitées

Aucune donnée sensible au sens de l'article 9 du RGPD n'est sollicitée. Si le Client téléverse un document contenant des données sensibles (état de santé, orientation syndicale ou religieuse, origine, etc.) ou enregistre un audio contenant des informations personnelles sensibles, il reconnaît en assumer la responsabilité et en informe l'Éditeur sans délai afin que des mesures spécifiques soient mises en œuvre le cas échéant (limitation d'accès renforcée, suppression à la demande).

3.4 bis. Traitements par intelligence artificielle

L'Éditeur recourt à des modèles d'IA générative tiers (Anthropic — Claude Sonnet et Claude Haiku) pour les traitements suivants :

L'Éditeur garantit, en complément de l'annexe A :

  1. que le sous-traitant Anthropic ne réutilise pas les données API client pour entraîner ses modèles (cf. politique commerciale Anthropic) ;
  2. qu'aucune donnée personnelle n'est transmise à un modèle ouvert (Llama, Mistral, etc.) ni à un tiers non listé en annexe A ;
  3. que les prompts envoyés à l'IA sont conçus pour limiter la quantité de données personnelles transmises (extraction ciblée, masquage des champs non nécessaires) ;
  4. que les sorties IA sont stockées sous le contrôle du Client (DB Trame), supprimables à tout moment via l'interface ou sur demande.

L'Éditeur n'est pas responsable du contenu produit par l'IA (cf. article 11.4 des CGV). Le Client conserve la responsabilité de toute exploitation des sorties IA.

3.5. Durée du traitement

Pour la durée du contrat, augmentée des périodes de conservation post-résiliation prévues à la Politique de confidentialité (notamment 30 jours d'archivage intermédiaire après résiliation du Compte, 10 ans pour la facturation).


4. Obligations de l'Éditeur (sous-traitant)

L'Éditeur s'engage à :

  1. Traiter les données sur instruction documentée du Client, conformément au présent DPA, aux CGV, aux demandes écrites du Client et aux instructions figurant dans l'interface du Service. Il informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'autres dispositions européennes ou nationales.
  2. Garantir la confidentialité des données : toute personne autorisée à traiter les données pour le compte de l'Éditeur est soumise à une obligation de confidentialité (contractuelle ou légale).
  3. Mettre en œuvre des mesures techniques et organisationnelles appropriées (voir annexe B).
  4. Assister le Client dans le respect de ses obligations en matière de sécurité, de notification de violation, d'analyse d'impact (AIPD) et de consultation préalable de la CNIL. L'assistance raisonnable est comprise dans l'abonnement ; au-delà d'une charge manifestement disproportionnée, un devis peut être présenté.
  5. Permettre au Client d'exercer les droits des personnes concernées : l'Éditeur transmet sans délai les demandes reçues, fournit les outils d'extraction/suppression et procède aux opérations demandées dans le délai raisonnable.
  6. Notifier toute violation de données dans les conditions de l'article 7.
  7. Ne pas recourir à un autre sous-traitant sans autorisation préalable dans les conditions de l'article 6.
  8. Supprimer ou restituer les données à l'issue du contrat dans les conditions de l'article 9.
  9. Mettre à disposition du Client toutes les informations nécessaires pour démontrer la conformité à l'article 28 du RGPD et, le cas échéant, se soumettre aux audits dans les conditions de l'article 8.

5. Obligations du Client (responsable de traitement)

Le Client s'engage à :

  1. fournir à l'Éditeur des instructions documentées, licites et conformes au RGPD ;
  2. garantir la licéité du traitement en amont : information des personnes concernées, base légale adaptée, durée adaptée, proportionnalité ;
  3. n'introduire dans le Service que des données qu'il est habilité à traiter ;
  4. coopérer de bonne foi pour garantir le respect du RGPD ;
  5. désigner un point de contact RGPD unique ;
  6. mettre en œuvre les mesures de sécurité côté Client (gestion rigoureuse des accès utilisateurs, mots de passe, révocation des comptes quittant la structure) ;
  7. assumer la responsabilité du droit à l'image et à la vie privée des personnes figurant sur les photos, vidéos ou contenus qu'il téléverse, affiche ou diffuse via le Service — notamment les contenus rendus accessibles publiquement (photothèques et bibliothèques partagées par lien public, rapports d'activité publiés). Le Client garantit avoir recueilli, préalablement à toute publication, les autorisations requises des personnes concernées et, pour les personnes mineures, l'autorisation écrite des titulaires de l'autorité parentale. L'Éditeur agit en simple hébergeur de ces contenus sur instruction du Client et ne saurait être tenu responsable d'un défaut d'autorisation.

6. Sous-traitants ultérieurs

6.1. Autorisation générale

Le Client autorise l'Éditeur à faire appel aux sous-traitants ultérieurs listés à l'annexe A, nécessaires à la fourniture du Service.

6.2. Information et droit d'opposition

L'Éditeur informe le Client, par email et via la Politique de confidentialité actualisée, de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, au moins 30 jours avant l'activation effective.

Pendant ce délai, le Client peut émettre une opposition motivée par écrit. À défaut d'accord entre les parties dans les 30 jours suivant l'opposition, le Client peut résilier le contrat sans frais ni pénalité, au prorata des prestations fournies.

6.3. Engagements contractuels équivalents

L'Éditeur impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations équivalentes à celles du présent DPA. L'Éditeur reste entièrement responsable vis-à-vis du Client des manquements éventuels de ses sous-traitants ultérieurs.


7. Notification des violations de données

7.1. Délai

L'Éditeur notifie au Client toute violation de données à caractère personnel (au sens de l'article 4.12 du RGPD) dans un délai maximum de 48 heures après en avoir pris connaissance.

7.2. Contenu de la notification

La notification comprend au minimum :

7.3. Coopération

L'Éditeur coopère avec le Client pour permettre à ce dernier, si requis :


8. Audits

8.1. Documentation mise à disposition

L'Éditeur met à disposition du Client, sur simple demande écrite et dans un délai raisonnable :

8.2. Audit sur site

Le Client peut, une fois par an et à ses frais, mandater un auditeur indépendant (non concurrent de l'Éditeur) pour un audit limité à la conformité au présent DPA.

Les modalités sont convenues au moins 30 jours à l'avance :

L'audit de type « pentest » ou test d'intrusion nécessite une autorisation écrite spécifique définissant le périmètre, la fenêtre temporelle et les règles d'engagement.


9. Fin du contrat

À l'issue du contrat (résiliation, non-renouvellement, cessation), et sous 30 jours :

L'Éditeur atteste par écrit, sur demande, de la suppression effective.


10. Transferts hors Union européenne

10.1. Principe

Certains sous-traitants ultérieurs listés à l'annexe A peuvent traiter les données depuis les États-Unis (Railway, Anthropic, Stripe pour l'infrastructure globale, Brave).

10.2. Encadrement

Les transferts sont encadrés :

10.3. Option « UE strict » — engagement conditionnel

Si le Client est un acteur public ou para-public pour lequel un hébergement strictement UE est une exigence contractuelle, les parties peuvent convenir d'une migration vers un hébergeur UE natif (Scaleway, OVH Cloud, Clever Cloud). Cette option est soumise à un avenant technique et tarifaire.


11. Responsabilité

Chaque partie est responsable des dommages causés par son manquement à ses obligations. La responsabilité financière de l'Éditeur au titre du présent DPA est soumise, sauf dol, faute lourde ou dommage corporel, au plafond défini à l'article 11.3 des CGV (douze mois de sommes effectivement payées par le Client).

Les sanctions administratives prononcées directement contre le Client par la CNIL ou une autorité équivalente, au titre d'un manquement propre au Client, ne sont pas imputables à l'Éditeur.


12. Entrée en vigueur et durée

Le DPA entre en vigueur à la date de signature ou, à défaut, à la date d'acceptation des CGV. Il reste en vigueur tant que l'Éditeur traite des données personnelles pour le compte du Client. Les clauses applicables à la restitution, à la suppression et à la confidentialité survivent à la fin du contrat.


13. Droit applicable et juridiction

Droit français. Compétence exclusive des tribunaux du ressort du siège de l'Éditeur.


Signatures

Pour le Client : Nom, prénom, qualité : .......................................... Date : .......................... Signature :

Pour l'Éditeur : Judicaël GOELZER, JDKL Date : .......................... Signature :


Annexe A — Liste des sous-traitants ultérieurs

Liste à jour au [date à compléter]. Version en ligne : trame.cloud/sous-traitants (à publier une fois le service ouvert).

# Sous-traitant Rôle Données transmises Pays de traitement Encadrement transferts
1 Railway Corp. (2261 Market St #4059, San Francisco, CA 94114, USA) Hébergement applicatif et bases de données (infrastructure Google Cloud sous-jacente) Toutes les données du Service (stockage) USA + UE selon région DPA Railway + CCT + DPF
2 Anthropic PBC (548 Market St PMB 90375, San Francisco, CA 94104, USA) Modèles Claude (Sonnet, Haiku) pour extraction, scoring, chat assisté Contenu Client transmis aux requêtes IA (fiche structure, extraits de documents, texte des AAP) USA DPA Anthropic + CCT + engagement « no training on customer data » + rétention ≤ 30 jours
3 Cloudflare, Inc. — stockage R2 (101 Townsend St, San Francisco, CA 94107, USA) Stockage des fichiers et documents téléversés (pièces jointes, photos, justificatifs, logos) Tous les fichiers déposés par le Client et ses utilisateurs USA / UE selon configuration du bucket DPA Cloudflare + CCT + chiffrement au repos
4 Cloudflare, Inc. — DNS / réseau (101 Townsend St, San Francisco, CA 94107, USA) Gestion DNS du domaine et acheminement réseau Métadonnées de connexion (adresses IP, requêtes) USA (réseau mondial) DPA Cloudflare + CCT
5 Sendinblue SAS (Brevo) (106 boulevard Haussmann, 75008 Paris, France) Envoi des e-mails transactionnels (vérification, invitations, notifications, demandes de prêt) Nom et adresse e-mail des destinataires, contenu des messages transactionnels France (UE) Sous-traitant établi dans l'UE + DPA Brevo
6 Infomaniak Network SA (Rue Eugène-Marziano 25, 1227 Genève, Suisse) Hébergement de la messagerie du domaine Messages échangés avec le support Suisse Décision d'adéquation Suisse
7 Functional Software, Inc. (Sentry) (45 Fremont St, San Francisco, CA 94105, USA) Supervision technique et capture des erreurs applicatives Contexte d'erreur (peut contenir des éléments de données), filtrage PII activé USA DPA Sentry + CCT
8 UptimeRobot Supervision de la disponibilité du Service (ping HTTP) Aucune donnée personnelle (vérification d'état uniquement) Hors UE Aucune donnée personnelle transmise
9 Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Dublin 2, Irlande) Encaissement carte bancaire et SEPA, facturation (activé à l'ouverture commerciale) Identité du titulaire, email, adresse de facturation, SIRET, statut de paiement Irlande + USA (infrastructure globale) DPA Stripe + CCT + certification PCI-DSS N1
10 Brave Software, Inc. (512 2nd Street, 2nd Floor, San Francisco, CA 94107, USA) API Brave Search — recherche complémentaire ponctuelle Mots-clés de recherche (pas de données personnelles du Client) USA Uniquement requêtes, aucune donnée personnelle client transmise

Modifications :


Annexe B — Mesures techniques et organisationnelles

B.1. Sécurité applicative

B.2. Sécurité des données au repos

B.3. Sauvegardes

B.4. Gestion des accès

B.5. Journaux d'accès applicatifs

B.6. Gestion des incidents

B.7. Formation et sensibilisation

B.8. Limitations assumées au lancement

Au lancement du Service, l'Éditeur n'a pas mis en place :

Ces limitations sont rendues transparentes dès le premier échange commercial et ne sont pas un motif pour engager des garanties au-delà des CGV.


Document généré en session du 18/04/2026, finalisé le 09/06/2026 (régularisation auto-entreprise clôturée le 05/06/2026, identité éditeur complétée). Relecture par un avocat spécialisé RGPD recommandée avant la signature du premier contrat B2B avec un financeur public, une fédération nationale ou une collectivité. Coordonnées Éditeur à jour : SIRET 990 391 062 00017, code APE 5829C, siège 12 rue des Potiers 25200 Montbéliard. Placeholders restants normaux (à remplir par le Client signataire) : identité du Client, signatures, date du contrat.