PARTIE A — Version Française

Accord de Traitement des Données (DPA)

Section 3Version 1.0 · 1er mars 2025

Responsable du traitement

Responsable du TraitementTrustedPulse Ltd
Adresse71-75 Shelton Street, London, WC2H 9JQ, Royaume-Uni
Directeur de publicationMohamed Adrif — [email protected]
DPO[email protected]
Autorité compétenteICO (UK) — ico.org.uk | CNIL (France) — cnil.fr
Art. 1

Qualification des Parties

PrestationTrustedPulseClient
Collecte d'avis natifs (invitations)Sous-traitantResponsable de traitement
Agrégation d'avis tiers (Google, etc.)Sous-traitantResponsable de traitement
Analyse IA des avis (anonymisée)Responsable distinctNon applicable
Détection de fraudeResponsable distinctNon applicable
Données des collaborateurs (back-office)Responsable distinctResponsable distinct
Art. 2

Obligations du Sous-traitant (TrustedPulse)

Lorsque TrustedPulse agit en qualité de Sous-traitant, il s'engage à :

  • Ne traiter les données que sur instruction documentée du Client ;
  • Informer le Client si une instruction constitue une violation du RGPD ;
  • Garantir la confidentialité des personnes autorisées à traiter les données ;
  • Mettre en œuvre les mesures de sécurité appropriées (AES-256, pseudonymisation, RBAC) ;
  • Notifier le Client dans les 72 heures suivant toute violation de données ;
  • Aider le Client à satisfaire aux demandes d'exercice de droits des personnes concernées ;
  • Supprimer ou restituer les données à l'issue du Contrat selon le choix du Client.
Art. 3

Sous-traitants ultérieurs

Le Client autorise TrustedPulse à faire appel aux sous-traitants ultérieurs suivants :

Sous-traitantPaysType de traitementGaranties
OVH Inc.Canada (Montréal)Hébergement API + BDDSCC UE + DPA
Vercel Inc.USA (EU region)Hébergement frontendDPA + Privacy Shield successor
Supabase Inc.USA (EU region)Base de données PostgreSQLDPA + SCC
Cloudflare Inc.USA (EU CDN)CDN + Widget + SécuritéDPA + SCC + Privacy Shield
Stripe Inc.USA / IrlandePaiementsPCI-DSS Lvl 1 + DPA
Twilio Inc.USAEnvoi SMSDPA + SCC
Resend Inc.USAEnvoi emailsDPA
OpenAI LLCUSAAnalyse IA (données anonymisées)DPA + opt-out training
Sentry.ioUSAMonitoring erreursDPA + pseudonymisation

En cas d'ajout ou de remplacement d'un sous-traitant, TrustedPulse notifiera le Client avec un préavis de 30 jours.

Art. 4

Transferts hors UE/EEE

Les transferts vers les États-Unis sont encadrés par les Clauses Contractuelles Types (SCC) adoptées par la Commission européenne (Décision 2021/914) ou tout mécanisme équivalent reconnu par le RGPD / UK GDPR.

Art. 5

Détails des traitements

SolutionFinalitéBase légaleConservation
Collecte d'avisInviter, collecter et publier des avis vérifiésContrat (Art. 6.1.b)Abonnement + 2 ans
Agrégation tiersCentraliser les avis Google, Trustpilot, FacebookIntérêt légitime (Art. 6.1.f)Durée abonnement
Analyse IASentiment, fraude, tendances (anonymisé)Intérêt légitimeDurée analyse
Détection fraudeIdentifier les faux avisIntérêt légitime3 ans
FacturationGérer les abonnements et paiementsContrat (Art. 6.1.b)Contrat + 5 ans