Légal
Accord de traitement des données
Dernière mise à jour : 27 juillet 2026
Le présent Accord de Traitement des Données (« DPA ») est conclu entre le Client (ci-après le « Responsable de traitement ») et Jérôme Gambiez, entreprise individuelle (EI), dont le siège est situé au Quai de France, 38000 Grenoble, France (ci-après le « Sous-traitant » ou « Responz »).
Cet accord est établi conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et s'applique à tout traitement de données personnelles réalisé par Responz pour le compte du Client dans le cadre de l'utilisation de la plateforme disponible sur https://www.responz.io.
Le DPA fait partie intégrante des Conditions Générales d'Utilisation et prévaut sur celles-ci en matière de traitement des données personnelles.
1. Objet et périmètre du traitement
Dans le cadre de la fourniture du service Responz, le Sous-traitant est amené à traiter des données personnelles pour le compte du Responsable de traitement. Ces données comprennent notamment :
- les données des conversations Intercom du Client (contenu des messages, identifiants des agents et des utilisateurs finaux, horodatages) ;
- les données des membres de l'équipe support du Client (nom, adresse e-mail, métriques individuelles) ;
- les métadonnées d'utilisation de la plateforme générées par les actions du Client.
Ces données sont traitées aux seules fins de la fourniture, de la maintenance et de l'amélioration du service Responz, conformément aux instructions du Responsable de traitement.
2. Rôles des parties
- Responsable de traitement
- Le Client utilisant le service Responz
- Sous-traitant
- Jérôme Gambiez (Responz)
- Base légale
- Exécution du contrat de service (art. 6(1)(b) RGPD)
- Catégories de personnes
- Agents support, utilisateurs finaux du Client
- Durée du traitement
- Durée du contrat + 30 jours pour suppression
3. Instructions de traitement
Le Sous-traitant traite les données personnelles uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données personnelles vers un pays tiers ou une organisation internationale, sauf obligation légale contraire.
Le Sous-traitant informe immédiatement le Responsable de traitement si, à son avis, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des États membres relatives à la protection des données.
Les paramètres de la plateforme Responz (durées de conservation, accès des membres, suppression des données) constituent les instructions documentées du Responsable de traitement au sens du présent article.
4. Sous-traitants ultérieurs
Le Client autorise le recours aux sous-traitants ultérieurs suivants pour la fourniture du service :
- Hébergement applicatif
- Vercel Inc. — régions UE (Francfort, Paris)
- Base de données
- Railway (EU)
- Analyse IA (scoring, clustering)
- Anthropic / OpenAI — régions UE
- E-mails transactionnels
- Resend
- Paiement
- Stripe
Responz s'assure que chaque sous-traitant ultérieur présente des garanties suffisantes au titre du RGPD (clauses contractuelles types ou mécanisme d'adéquation reconnu).
Tout ajout ou remplacement de sous-traitant ultérieur fait l'objet d'une notification préalable par e-mail au moins 14 jours avant sa mise en œuvre. Le Client peut s'y opposer par écrit dans ce délai pour des motifs légitimes liés à la protection des données ; à défaut, le changement est réputé accepté.
5. Mesures de sécurité
Compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques, Responz met en œuvre les mesures techniques et organisationnelles suivantes :
Mesures techniques
- Chiffrement des données en transit (TLS 1.2+) et au repos ;
- Authentification forte (MFA) obligatoire pour les accès administrateurs ;
- Contrôle d'accès par le principe du moindre privilège : les ingénieurs n'accèdent aux données de production que sur demande justifiée et traçable ;
- Ségrégation logique stricte des données entre les différents clients ;
- Journalisation des accès aux données et conservation des logs pendant 12 mois ;
- Sauvegardes régulières avec test de restauration.
Mesures organisationnelles
- Accès aux données limité aux personnes ayant un besoin opérationnel avéré ;
- Engagement de confidentialité pour toute personne accédant aux données ;
- Procédure documentée de réponse aux incidents de sécurité.
6. Notification de violations de données personnelles
En cas de violation de données personnelles au sens de l'article 4 paragraphe 12 du RGPD, le Sous-traitant en notifie le Responsable de traitement sans délai indu et, dans la mesure du possible, dans les 72 heures suivant la découverte de la violation.
La notification comprend, dans la mesure du possible :
- la nature de la violation et les catégories de données concernées ;
- le nombre approximatif de personnes et d'enregistrements touchés ;
- les conséquences probables de la violation ;
- les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets.
Les notifications de violation sont adressées à l'adresse e-mail associée au compte du Client.
7. Assistance aux droits des personnes concernées
Responz met en place les mesures techniques et organisationnelles appropriées pour aider le Responsable de traitement à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (articles 15 à 22 du RGPD) : accès, rectification, effacement, limitation, portabilité, opposition.
Les demandes de suppression ou d'export de données peuvent être effectuées depuis les paramètres de la plateforme ou en adressant une demande à hello@responz.io. Responz s'engage à y répondre dans un délai de 7 jours ouvrés.
8. Suppression ou restitution des données
À l'issue du contrat ou sur demande du Client, Responz supprime ou restitue toutes les données personnelles dans un délai maximum de 30 jours, sauf obligation légale de conservation.
Avant toute suppression définitive, le Client peut demander un export de ses données dans un format lisible par machine (JSON ou CSV). Cette demande doit être formulée avant l'expiration du délai de 30 jours.
Les données de facturation sont conservées pendant 10 ans conformément aux obligations comptables légales, indépendamment de la résiliation du contrat.
9. Droits d'audit et de contrôle
Responz met à disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent DPA et contribue aux audits, y compris les inspections, réalisés par le Responsable de traitement ou un auditeur mandaté par lui.
Les audits sont réalisés sur demande écrite avec un préavis minimum de 30 jours, au maximum une fois par an, et ne doivent pas perturber l'activité normale du Sous-traitant. Leurs coûts sont à la charge du Responsable de traitement.
10. Durée
Le présent DPA entre en vigueur à la date d'acceptation des CGU par le Client et reste en vigueur pendant toute la durée du contrat de service. Il prend fin automatiquement à l'issue du délai de suppression prévu à l'article 8.
11. Contact
Pour toute question relative au présent DPA ou à la protection des données : hello@responz.io
Jérôme Gambiez — Quai de France, 38000 Grenoble, France