Accord de traitement des données (DPA)
Dernière mise à jour : 4 juin 2026
Le présent Accord de traitement des données (ci-après le « DPA ») complète les Conditions Générales de Venteet encadre, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD), le traitement des données à caractère personnel réalisé par Field'Up pour le compte de ses clients.
1. Parties et rôles
- Sous-traitant : Alexandre VALETTE (Entrepreneur individuel — micro-entreprise), 132 avenue Roger Salengro, 69100 Villeurbanne, France, SIRET 884 330 366 00029(éditeur de Field'Up).
- Responsable de traitement : le Client titulaire de l'abonnement, qui connecte son CRM et fait analyser ses données.
Le présent DPA est accepté par le Client lors de la souscription au Service et s'applique pendant toute la durée de l'abonnement.
2. Objet et durée
Le sous-traitant traite les données personnelles du Client uniquement pour fournir le Service (analyse automatisée des comptes rendus de visite importés depuis le CRM et restitution d'indicateurs). Le traitement dure le temps de l'abonnement ; à son terme, les données sont supprimées ou restituées selon l'article 9.
3. Nature, finalité et données concernées
- Nature : collecte (import en lecture seule), analyse par IA, structuration, stockage, restitution.
- Finalité : intelligence marché/marketing à partir des CR (concurrence, besoins, prix, sentiment).
- Catégories de données : identité et coordonnées professionnelles (clients, contacts, commerciaux), contenu des comptes rendus (verbatims), données d'opportunités. Aucune donnée sensible n'est requise par le Service.
- Personnes concernées : clients, prospects et contacts du Client, ainsi que ses collaborateurs commerciaux.
4. Obligations du sous-traitant (art. 28.3)
Le sous-traitant s'engage à :
- ne traiter les données que sur instructions documentées du Client (les présentes, les CGV et l'usage du Service en constituant les instructions de base) ;
- garantir la confidentialité et n'autoriser l'accès qu'aux personnes habilitées et tenues à la confidentialité ;
- mettre en œuvre les mesures de sécurité de l'article 32 (voir article 8) ;
- respecter les conditions de recours à des sous-traitants ultérieurs (article 5) ;
- assister le Client pour répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, portabilité, opposition), notamment via les fonctions d'export et de suppression intégrées au Service ;
- assister le Client pour la sécurité, la notification des violations et, le cas échéant, les analyses d'impact (AIPD) ;
- au choix du Client, supprimer ou restituer les données en fin de prestation (article 9) ;
- mettre à disposition les informations nécessaires pour démontrer sa conformité et permettre des audits (article 10).
5. Sous-traitants ultérieurs
Le Client autorise le recours aux sous-traitants ultérieurs suivants, chacun lié par des obligations équivalentes au présent DPA :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données, authentification, stockage | Union européenne |
| Vercel | Hébergement de l'application | États-Unis |
| Stripe | Paiement et facturation | UE / États-Unis |
| Brevo | E-mails transactionnels | Union européenne |
| OpenAI | Analyse IA des comptes rendus (API, sans entraînement des modèles) | États-Unis |
| Cloudflare | Protection anti-robot (Turnstile) | États-Unis |
Le sous-traitant informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, lui laissant la possibilité d'émettre des objections motivées.
6. Transferts hors Union européenne
Certains sous-traitants sont situés aux États-Unis. Ces transferts sont encadrés par des garanties appropriées : clauses contractuelles types de la Commission européenne et/ou adhésion à l'EU-US Data Privacy Framework.
7. Violation de données
En cas de violation de données personnelles, le sous-traitant en informe le Client dans les meilleurs délaisaprès en avoir pris connaissance, et lui fournit les éléments utiles pour permettre, le cas échéant, la notification à l'autorité de contrôle et aux personnes concernées (art. 33 et 34).
8. Sécurité (art. 32)
- chiffrement des communications (HTTPS) et des jetons d'accès CRM ;
- cloisonnement strict des données par client (isolation logique) ;
- contrôle d'accès basé sur les rôles, authentification renforcée disponible ;
- hébergement de la base de données au sein de l'Union européenne ;
- journalisation et mesures de prévention des abus.
9. Sort des données en fin de contrat
À la résiliation, et au choix du Client, le sous-traitant supprime ou restitue l'ensemble des données personnelles traitées, et détruit les copies existantes, sauf obligation légale de conservation. Le Service offre des fonctions d'export et de suppression de compte permettant au Client d'exercer ce choix de façon autonome.
10. Audit
Le sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations et permet la réalisation d'audits raisonnables, dans des conditions préservant la sécurité et la confidentialité des autres clients.
11. Droit applicable
Le présent DPA est régi par le droit français et soumis aux mêmes règles de compétence que les CGV. Pour toute question relative à la protection des données : fielduppro@gmail.com.