Article 28 du RGPD
Accord de traitement des données
Version 1.0 — 16 septembre 2026
Cet accord définit ce que marsā a le droit de faire des données personnelles que son client lui confie, et ce qu'elle s'engage à faire pour les protéger. Il est annexé au contrat de service et en fait partie intégrante dès la signature de celui-ci.
En une phrase : les données restent celles du client, marsā ne les traite que pour rendre le service demandé, elles sont stockées en Union européenne, elles ne servent jamais à entraîner un modèle d'intelligence artificielle, et elles sont supprimées à la fin du contrat.
Une version signée, ou un modèle imposé par le client, peut se substituer au présent document : écrivez à philippe@joinmarsa.com.
1. Parties et définitions
Le présent accord est conclu entre l'entreprise souscrivant au service marsā, ci-après le Client, agissant en qualité de responsable de traitement, et Philippe Kanaan, exerçant sous le nom commercial marsā, ci-après marsā, agissant en qualité de sous-traitant au sens de l'article 4.8 du règlement (UE) 2016/679 (ci-après le « RGPD »).
Les termes « données à caractère personnel », « traitement », « personne concernée », « violation de données » et « sous-traitant ultérieur » s'entendent au sens du RGPD.
2. Objet et rôles
Le Client confie à marsā le traitement de données à caractère personnel aux seules fins de fournir le service décrit à l'annexe 1 : l'analyse de signaux issus des outils de relation client du Client, le calcul d'un score de santé par compte, et la production de recommandations d'action à destination des équipes du Client.
Le Client détermine seul les finalités et les moyens du traitement. Il garantit disposer d'une base légale pour les données qu'il transmet, avoir informé les personnes concernées, et être en droit de confier ces données à marsā.
3. Durée
Le présent accord prend effet à la date de signature du contrat de service et demeure en vigueur tant que marsā traite des données pour le compte du Client. Les obligations de confidentialité et celles relatives au sort des données en fin de contrat lui survivent.
4. Instructions documentées
marsā ne traite les données que sur instruction documentée du Client. Le contrat de service, ses annexes et le paramétrage effectué par le Client dans l'application constituent ces instructions.
marsā informe immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données. Si une obligation légale impose à marsā un traitement excédant les instructions du Client, elle l'en informe avant traitement, sauf interdiction légale de le faire.
5. Confidentialité
marsā veille à ce que toute personne autorisée à traiter les données soit soumise à une obligation de confidentialité, contractuelle ou légale, et n'accède qu'aux données nécessaires à l'exercice de sa fonction. À la date de cette version, l'accès aux données de production est limité à Philippe Kanaan.
6. Sécurité
marsā met en œuvre les mesures techniques et organisationnelles appropriées prévues par l'article 32 du RGPD, décrites à l'annexe 2. Ces mesures peuvent évoluer, sans jamais réduire le niveau de protection en vigueur à la date de signature.
7. Sous-traitants ultérieurs
Le Client autorise de façon générale marsā à recourir à des sous-traitants ultérieurs. La liste en vigueur figure à l'annexe 3.
- marsā impose contractuellement à chaque sous-traitant ultérieur des obligations de protection au moins équivalentes à celles du présent accord.
- marsā informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en service.
- Le Client peut s'y opposer par écrit et de façon motivée dans ce délai. À défaut de solution alternative raisonnable, il peut résilier le service concerné sans pénalité, avec remboursement au prorata de la période payée d'avance.
- marsā demeure pleinement responsable envers le Client de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
8. Assistance au Client
Compte tenu de la nature du traitement et des informations dont elle dispose, marsā assiste le Client :
- pour répondre aux demandes d'exercice de droits des personnes concernées — accès, rectification, effacement, limitation, opposition, portabilité. marsā dispose des moyens techniques d'effacer une personne sur l'ensemble de ses enregistrements et d'en fournir un décompte ;
- pour respecter les obligations des articles 32 à 36 du RGPD — sécurité, notification de violation, analyse d'impact, consultation préalable de l'autorité de contrôle.
marsā ne répond pas directement aux personnes concernées : elle transmet au Client toute demande reçue, sans délai injustifié.
9. Violation de données
marsā notifie au Client toute violation de données à caractère personnel sans délai injustifié et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par courriel à l'adresse de contact désignée par le Client. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Si toutes ces informations ne sont pas disponibles immédiatement, elles sont communiquées au fur et à mesure.
La notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées incombe au Client, en sa qualité de responsable de traitement.
10. Sort des données en fin de contrat
- À compter de la fin du contrat, le Client dispose d'un délai de grâce de trente (30) jours pendant lequel il peut exporter ses données dans un format structuré et lisible par machine.
- À l'expiration de ce délai, marsā supprime l'ensemble des données du Client de ses systèmes actifs, dans un délai maximal de trente (30) jours, et confirme cette suppression par écrit sur demande.
- Les sauvegardes chiffrées contenant ces données sont écrasées selon le cycle normal de rotation des sauvegardes, qui n'excède pas quatre-vingt-dix (90) jours. Aucune donnée n'est restaurée à partir de ces sauvegardes après la fin du contrat, sauf obligation légale.
- marsā ne conserve au-delà que ce qu'une obligation légale lui impose de conserver, et uniquement pour la durée de cette obligation.
11. Audit
marsā met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD, et notamment : la présente liste de sous-traitants ultérieurs, la description des mesures de sécurité, la localisation des données et les durées de conservation.
Le Client peut faire réaliser un audit, par lui-même ou par un auditeur indépendant soumis à une obligation de confidentialité, dans la limite d'un audit par période de douze (12) mois, sur préavis écrit de trente (30) jours, pendant les heures ouvrées, sans perturber l'exploitation du service, et sans accès aux données d'autres clients. Un audit supplémentaire est possible à la suite d'une violation de données avérée. Les coûts sont à la charge du Client, sauf si l'audit révèle un manquement significatif de marsā.
12. Transferts hors de l'Union européenne
Le stockage des données du Client est réalisé en Union européenne (Francfort, Allemagne). Certains traitements accessoires — notamment l'analyse de textes par intelligence artificielle — sont réalisés par un sous-traitant ultérieur établi aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne adoptées par la décision d'exécution (UE) 2021/914, complétées le cas échéant par l'adhésion du prestataire au EU-U.S. Data Privacy Framework, ainsi que par les mesures supplémentaires décrites à l'annexe 2.
13. Absence d'entraînement de modèles
Les données du Client ne sont utilisées ni pour entraîner, ni pour réentraîner, ni pour affiner un modèle d'intelligence artificielle, que ce soit par marsā ou par l'un de ses sous-traitants ultérieurs. Cette interdiction est répercutée contractuellement auprès du fournisseur du modèle, et la rétention des données par ce fournisseur est configurée au minimum permis par le service.
Les contenus produits par l'application à partir d'un traitement automatisé sont identifiés comme tels dans l'interface, conformément à l'article 50 du règlement (UE) 2024/1689 sur l'intelligence artificielle. Aucune recommandation n'est exécutée automatiquement : une personne du Client la valide avant tout envoi.
14. Droit applicable
Le présent accord est régi par le droit français. En cas de contradiction entre le présent accord et le contrat de service sur un point relatif à la protection des données, le présent accord prévaut.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Nature du traitement | Collecte depuis les outils du Client, structuration, stockage, résumé automatisé, calcul de scores, production de recommandations, restitution dans une interface. |
| Finalité | Identifier les comptes clients du Client présentant un risque de résiliation ou une opportunité d'expansion, et proposer une action à ses équipes. |
| Catégories de personnes concernées | Salariés et collaborateurs du Client utilisant l'application ; personnes physiques identifiées comme interlocuteurs au sein des comptes clients du Client. |
| Catégories de données | Identité professionnelle (nom, fonction, société), coordonnées professionnelles (adresse électronique, téléphone), identifiants techniques dans les outils source, métadonnées d'échanges (dates, durées, volumes, canal), résumés de contenus d'échanges, données contractuelles et d'usage rattachées à un compte. |
| Données sensibles | Aucune. Le service n'est pas conçu pour traiter des données relevant de l'article 9 du RGPD, ni des données d'infraction. Le Client s'interdit d'en transmettre. |
| Contenus bruts | Les courriels, enregistrements d'appels et pièces jointes ne sont pas conservés : seul un résumé court est stocké, la source d'origine restant dans l'outil du Client. |
| Durées de conservation par défaut | Textes et résumés : 3 ans. Scores et historiques : 5 ans. Ces durées sont paramétrables par le Client et peuvent être réduites. |
| Décision automatisée | Aucune décision produisant des effets juridiques ou affectant de manière significative une personne n'est prise de façon automatisée. Les scores et recommandations sont des aides à la décision, soumises à validation humaine. |
Annexe 2 — Mesures techniques et organisationnelles
- Cloisonnement des clients — l'isolation des espaces est imposée par la base de données elle-même, au moyen de politiques de sécurité au niveau des lignes, et non par le code applicatif.
- Chiffrement — des échanges en transit (TLS) et des données au repos, y compris les sauvegardes.
- Authentification — accès à l'application par lien à usage unique envoyé par courriel, sans mot de passe stocké.
- Moindre privilège — accès nominatifs, limités aux données nécessaires ; les identifiants d'accès aux outils du Client sont conservés chiffrés et n'ouvrent que les autorisations explicitement accordées par le Client.
- Journalisation — des accès et des opérations sensibles, notamment des demandes d'effacement.
- Minimisation — conservation de résumés plutôt que de contenus bruts, et anonymisation en place lors d'une demande d'effacement, de manière à ne pas altérer les mesures agrégées.
- Réversibilité — export des données du Client dans un format structuré, à sa demande et à tout moment.
- Sauvegardes — automatiques et chiffrées, avec rotation n'excédant pas quatre-vingt-dix jours.
Annexe 3 — Sous-traitants ultérieurs
Liste en vigueur à la date de cette version. Toute modification fait l'objet d'un préavis de trente jours dans les conditions de l'article 7.
| Sous-traitant | Fonction | Localisation des données |
|---|---|---|
| Supabase Inc. (infrastructure Amazon Web Services) | Base de données, authentification, stockage | Francfort, Allemagne — eu-central-1 |
| Vercel Inc. | Exécution et diffusion de l'application web | Union européenne et États-Unis selon la région de déploiement |
| Anthropic PBC | Analyse de textes par intelligence artificielle (résumés, signaux, recommandations) | États-Unis — clauses contractuelles types, rétention configurée au minimum, aucun entraînement |
| Resend | Envoi des courriels transactionnels de connexion | Irlande — eu-west-1 |
Ce document n'est pas un avis juridique et ne remplace pas l'examen du contrat par le conseil du Client.