Aller au contenu

Exclusif 50 % de remise pendant 36 mois pour les 100 premiers comptes Professionnel, jusqu'au 31 décembre 2026. Voir le programme →

Documents contractuels

Accord de traitement des données (DPA)

L'article 28 du RGPD, appliqué : rôles du responsable et du sous-traitant, sous-traitance ultérieure, sécurité, durées de conservation, assistance en cas de contrôle.

Version 1.1 En vigueur depuis le 4 juillet 2026 Engage le compte client

Applicable à compter de sa publication. Le présent accord complète les Conditions Générales de Service (CGS) de Metaventus.

1. Objet et rôles

Le présent Accord de Traitement des Données (« DPA ») encadre, conformément à l'article 28 du RGPD, les traitements de données à caractère personnel que VENTUS, SAS au capital de 60 000 €, RCS Rouen 917 982 969, 14 chemin des Tilleuls, 76130 Mont-Saint-Aignan (« Metaventus », agissant en qualité de sous-traitant) réalise pour le compte du titulaire du compte (« le Client », agissant en qualité de responsable de traitement) dans le cadre de la fourniture des Services.

Lorsque le Client agit lui-même comme sous-traitant d'un tiers, Metaventus intervient en qualité de sous-traitant ultérieur et le Client garantit que ses propres engagements sont compatibles avec le présent DPA.

Pour les traitements que Metaventus réalise pour son propre compte (gestion du compte client, facturation, sécurité de la plateforme, statistiques), Metaventus agit en qualité de responsable de traitement, conformément à sa Politique de Confidentialité.

2. Instructions

Metaventus traite les Données du Client exclusivement sur instruction documentée du Client. Les CGS, le présent DPA et l'utilisation des fonctionnalités de la plateforme par le Client et ses utilisateurs constituent les instructions du Client. Metaventus informe le Client si une instruction lui paraît contraire au RGPD.

3. Description du traitement

La description détaillée (nature, finalités, catégories de données et de personnes concernées, durée) figure en Annexe 1.

4. Confidentialité

Metaventus garantit que les personnes autorisées à traiter les Données du Client sont soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire à leurs fonctions.

5. Sécurité

Metaventus met en œuvre les mesures techniques et organisationnelles appropriées décrites en Annexe 2, conformément à l'article 32 du RGPD.

6. Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés en Annexe 3. Metaventus conclut avec chacun d'eux un contrat imposant des obligations de protection des données équivalentes à celles du présent DPA et demeure responsable de leur exécution.

Metaventus informe le Client (par email ou notification dans la plateforme) de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa prise d'effet. Le Client peut s'y opposer pour motif légitime ; à défaut d'accord, le Client peut résilier la souscription concernée avant la prise d'effet du changement.

7. Assistance au responsable de traitement

Compte tenu de la nature du traitement, Metaventus assiste le Client, par des mesures appropriées (fonctionnalités de la plateforme en priorité) : pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition) ; pour le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification de violations, analyses d'impact). Toute demande d'assistance excédant les fonctionnalités standard peut donner lieu à une facturation raisonnable, convenue au préalable.

8. Violations de données

Metaventus notifie au Client, dans les meilleurs délais après en avoir pris connaissance, toute violation de données affectant les Données du Client, à l'adresse email du ou des administrateurs du compte, avec les informations prévues à l'article 33(3) du RGPD (nature, catégories et volumes concernés, conséquences probables, mesures prises ou proposées).

9. Transferts hors Union européenne

Les Données du Client sont hébergées au sein de l'Union européenne. Certains sous-traitants ultérieurs (Annexe 3) peuvent traiter des données depuis des pays tiers ; dans ce cas, le transfert est encadré par une décision d'adéquation (dont l'EU-U.S. Data Privacy Framework) et/ou les Clauses Contractuelles Types de la Commission européenne, complétées si nécessaire de mesures additionnelles.

10. Suppression et restitution

Pendant toute la durée du contrat, le Client peut exporter ses données via les fonctionnalités de la plateforme. À la fin du contrat, Metaventus supprime les Données du Client dans un délai de trente (30) jours, sauf obligation légale de conservation. Sur demande écrite formulée avant la fin de ce délai, Metaventus confirme la suppression.

11. Registre et audits

Metaventus tient un registre des activités de traitement effectuées pour le compte du Client (art. 30(2) RGPD). Metaventus met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (documentation, descriptions des mesures, attestations disponibles).

Le Client peut réaliser, au maximum une (1) fois par période de douze (12) mois, un audit limité aux traitements réalisés pour son compte, moyennant un préavis écrit de trente (30) jours, à ses frais, pendant les heures ouvrées, sans accès aux données d'autres clients ni aux secrets d'affaires. Un audit sur site n'est possible qu'à défaut de réponse satisfaisante par la documentation.

12. Durée et responsabilité

Le présent DPA s'applique pendant toute la durée des CGS et aussi longtemps que Metaventus traite des Données du Client. Les plafonds et exclusions de responsabilité des CGS s'appliquent au présent DPA.

Contact protection des données : contact@metaventus.com.

13. Langue

Le présent DPA est rédigé en français. Si une traduction est fournie à titre de convenance, seule la version française fait foi.


Annexe 1 — Description du traitement

Nature et finalités : hébergement, stockage, structuration et consultation des données CRM du Client ; envoi de communications électroniques (emails, SMS, appels) à l'initiative du Client ; prise de rendez-vous ; facturation des clients finaux du Client ; automatisation de processus ; fonctionnalités d'assistance par IA (sur requête des utilisateurs) ; journalisation technique et statistiques d'utilisation.

Catégories de personnes concernées : utilisateurs du Client ; contacts, prospects et clients du Client ; participants aux rendez-vous ; destinataires des communications.

Catégories de données : identité et coordonnées (nom, prénom, email, téléphone, adresse) ; données professionnelles (société, fonction) ; données commerciales (opportunités, devis, factures, rendez-vous, notes) ; contenus des communications émises via la plateforme ; données techniques (logs, adresses IP, identifiants). Le traitement de catégories particulières de données (art. 9 RGPD) est exclu (cf. CGU).

Durée : durée du contrat, puis suppression sous 30 jours (art. 10), sous réserve des durées de rétention configurées par le Client dans la plateforme et des obligations légales.

Annexe 2 — Mesures de sécurité

  • Chiffrement des flux (TLS) sur l'ensemble des services exposés ;
  • Cloisonnement strict des données par compte client (multi-tenant) ;
  • Contrôle d'accès par rôles et permissions (RBAC) à granularité fine ;
  • Authentification forte : double authentification disponible (SMS, TOTP, clés d'accès/WebAuthn) et obligatoire pour les rôles administrateurs ;
  • Stockage des secrets d'authentification sous chiffrement fort (AES-256-GCM) et mots de passe hachés ;
  • Journaux d'audit horodatés (connexions, changements de rôles, actions sensibles) avec durées de conservation planchers non réductibles ;
  • Purge automatique des données au-delà des durées de rétention ;
  • Politique de moindre privilège pour le personnel ; accès de production restreints et nominatifs ;
  • Sauvegardes régulières gérées par l'hébergeur (rétention et restauration) ;
  • Environnements de développement et de production séparés ;
  • Traçabilité des acceptations contractuelles (horodatage, version, empreinte SHA-256).

Annexe 3 — Sous-traitants ultérieurs

Sous-traitantFinalitéEntité / PaysLocalisation des donnéesGaranties
Render Services, Inc.Hébergement de l'application et des bases de donnéesUSAUnion européenne — Francfort (EU Central)CCT / DPF
Amazon Web Services EMEA SARLEnvoi d'emails (Amazon SES)LuxembourgUE — région Paris (eu-west-3)Droit UE ; CCT en soutien
LINK Mobility (SpotHit)Acheminement des SMSFrance (RCS Nanterre)UEDroit UE
Telnyx Ireland LtdTéléphonie cloud (appels, numéros)IrlandeUE/USA selon configurationCCT / DPF
Microsoft Ireland Operations Ltd (Azure)Bus de messages inter-services, stockage de fichiers, notifications temps réel, services d'IA AzureIrlandeUnion européenne — West Europe (services d'IA : France Central)Droit UE ; CCT en soutien
Stripe Payments Europe LtdPaiements et abonnementsIrlandeUE/USACCT / DPF
OpenAI Ireland LtdFonctionnalités d'IA, dont l'agent vocal temps réelIrlandeUE/USACCT / DPF
Mistral AIFonctionnalités d'IA (selon fonctionnalités activées)FranceUEDroit UE

Ne sont pas des sous-traitants de Metaventus : les services tiers que le Client connecte de sa propre initiative à son compte (Google, Microsoft, Zoom, réseaux sociaux, etc.) — ces intégrations relèvent de la relation directe entre le Client et l'éditeur tiers concerné.

Empreinte SHA-256

2c42cec7b72b8b9913f95823664d450b1d89639a3af778c2022c80fb89dbec15

Elle se vérifie sur la version texte ci-dessus — ni sur le PDF, ni sur cette page, dont la mise en forme change les octets.

Tous les documents

Prêt à réunir tous vos outils en un seul ?

Créez votre compte gratuit en deux minutes : CRM, téléphonie, marketing, rendez-vous et service client — au même endroit, avec l'IA en plus.

Sans carte bancaire