Accord de traitement des données (DPA)
Accord de traitement des données au titre de l'article 28 du RGPD
1. Parties et rôles
Responsable de traitement : Le client abonné à AvisAuto (établissement ou organisation).
Sous-traitant : AvisAuto, qui traite les données personnelles pour le compte du client.
AvisAuto est également responsable de traitement pour les données de compte client (email, préférences de notification, historique d'accès).
2. Objet du traitement
AvisAuto traite les données d'avis Google (texte, note, date de création, prénom de l'auteur) pour les finalités suivantes :
- Synchronisation des avis depuis Google Business Profile ;
- Génération automatisée de réponses via l'IA (Gemini) ;
- Stockage et gestion des brouillons de réponses ;
- Publication des réponses approuvées sur Google Business Profile ;
- Conformité aux règles de cache de Google (purge après 30 jours).
3. Durée du traitement
Le traitement commence à l'activation de l'abonnement du client et s'arrête lors de la résiliation ou de la suppression du compte. Les données d'avis sont supprimées après 30 jours (texte et prénom) selon les règles de cache de Google.
4. Nature et catégories de données
Données personnelles traitées :
- Prénom de l'auteur de l'avis (le cas échéant) ;
- Note (étoiles) ;
- Texte de l'avis ;
- Date et heure de l'avis ;
- Métadonnées techniques (identifiant unique de l'avis).
5. Catégories de personnes concernées
- Auteurs des avis publiés sur Google Business Profile ;
- Clients de l'établissement ayant laissé un avis.
6. Obligations d'AvisAuto (sous-traitant)
AvisAuto s'engage à :
- Traiter les données uniquement selon les instructions du client responsable ;
- Assurer la confidentialité du personnel accédant aux données ;
- Respecter les mesures de sécurité physiques, techniques et organisationnelles ;
- Notifier le client sans délai en cas de violation de données ;
- Purger les données après 30 jours (texte et prénom) ou à la demande du client ;
- Coopérer avec les autorités de protection des données (CNIL) ;
- Fournir l'assistance nécessaire pour répondre aux demandes de droits des personnes concernées ;
- Supprimer ou retourner toutes les données à la fin du contrat, sauf obligations légales.
7. Obligations du client (responsable)
Le client s'engage à :
- Obtenir les consentements nécessaires et respecter les réglementations applicables ;
- Informer les personnes concernées du traitement de leurs données ;
- Donner à AvisAuto les instructions de traitement appropriées ;
- Maintenir les autorisations d'accès aux API Google et les jetons à jour ;
- Rester responsable des réponses publiées en son nom, y compris celles publiées automatiquement.
8. Sous-traitants ultérieurs (tiers)
AvisAuto utilise les sous-traitants suivants pour traiter les données d'avis :
- Google :
- Google Business Profile API : récupération et publication des avis ;
- Google Gemini API : génération de réponses via IA (données non utilisées pour l'entraînement).
- Stripe : Traitement des paiements et gestion de la facturation (données de facturation) ;
- Brevo : Envoi des emails transactionnels et notifications ;
- Hébergeur : Stockage des données, sauvegardes, infrastructure.
Le client est informé de l'utilisation de ces sous-traitants et peut s'opposer à l'utilisation de certains sous-traitants conformément à la loi.
9. Transferts de données hors UE
Certains sous-traitants (Google, Stripe) peuvent traiter les données en dehors de l'UE. AvisAuto assure que ces transferts sont protégés par des clauses contractuelles types ou d'autres mécanismes conformes au RGPD et aux décisions de la Cour de justice de l'UE.
10. Mesures de sécurité
AvisAuto met en place les mesures de sécurité suivantes :
- Chiffrement des données sensibles en transit et au repos (Fernet pour les jetons) ;
- Accès sécurisé via authentification (magic link) ;
- Logs d'audit complets et horodatés (conservation 365 jours) ;
- Isolation multi-tenant (données du client non accessibles aux autres clients) ;
- Protocoles de connexion sécurisés (HTTPS, SameSite cookies) ;
- Examen régulier des risques de sécurité.
11. Notification de violation de données
En cas de violation de données personnelles confirmée, AvisAuto notifiera le client sans délai et fourniront les informations disponibles pour permettre au client de :
- Notifier les autorités compétentes (CNIL) dans les délais prescrits ;
- Informer les personnes concernées si nécessaire ;
- Prendre les mesures de mitigation appropriées.
12. Assistance et droits des personnes concernées
AvisAuto aidera le client à répondre aux demandes des personnes concernées concernant leurs droits (accès, rectification, effacement, portabilité, opposition). Le client reste responsable de la conformité avec les obligations du RGPD envers les personnes concernées.
13. Fin du contrat
À la fin du contrat (résiliation ou expiration) :
- AvisAuto cessera de traiter les données dans les délais convenus ;
- Les données d'avis seront supprimées après 30 jours (texte et prénom) ;
- Les sauvegardes seront conservées jusqu'à 14 jours après résiliation, puis supprimées ;
- Les logs d'audit seront conservés 365 jours comme requis ;
- Le client peut demander la restitution d'un export des données avant suppression.
14. Modifications
Cet accord peut être modifié par AvisAuto. Les modifications significatives seront communiquées au client avec un préavis raisonnable.