# Accord de Traitement des Données (DPA) _Applicable à compter de sa publication. Le présent accord complète les Conditions Générales de Service (CGS) de Metaventus._ ## 1. Objet et rôles Le présent Accord de Traitement des Données (« DPA ») encadre, conformément à l'article 28 du RGPD, les traitements de données à caractère personnel que **VENTUS**, SAS au capital de 60 000 €, RCS Rouen 917 982 969, 14 chemin des Tilleuls, 76130 Mont-Saint-Aignan (« Metaventus », agissant en qualité de **sous-traitant**) réalise pour le compte du titulaire du compte (« le Client », agissant en qualité de **responsable de traitement**) dans le cadre de la fourniture des Services. Lorsque le Client agit lui-même comme sous-traitant d'un tiers, Metaventus intervient en qualité de sous-traitant ultérieur et le Client garantit que ses propres engagements sont compatibles avec le présent DPA. Pour les traitements que Metaventus réalise pour son propre compte (gestion du compte client, facturation, sécurité de la plateforme, statistiques), Metaventus agit en qualité de responsable de traitement, conformément à sa Politique de Confidentialité. ## 2. Instructions Metaventus traite les Données du Client exclusivement sur instruction documentée du Client. Les CGS, le présent DPA et l'utilisation des fonctionnalités de la plateforme par le Client et ses utilisateurs constituent les instructions du Client. Metaventus informe le Client si une instruction lui paraît contraire au RGPD. ## 3. Description du traitement La description détaillée (nature, finalités, catégories de données et de personnes concernées, durée) figure en **Annexe 1**. ## 4. Confidentialité Metaventus garantit que les personnes autorisées à traiter les Données du Client sont soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire à leurs fonctions. ## 5. Sécurité Metaventus met en œuvre les mesures techniques et organisationnelles appropriées décrites en **Annexe 2**, conformément à l'article 32 du RGPD. ## 6. Sous-traitants ultérieurs Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés en **Annexe 3**. Metaventus conclut avec chacun d'eux un contrat imposant des obligations de protection des données équivalentes à celles du présent DPA et demeure responsable de leur exécution. Metaventus informe le Client (par email ou notification dans la plateforme) de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa prise d'effet. Le Client peut s'y opposer pour motif légitime ; à défaut d'accord, le Client peut résilier la souscription concernée avant la prise d'effet du changement. ## 7. Assistance au responsable de traitement Compte tenu de la nature du traitement, Metaventus assiste le Client, par des mesures appropriées (fonctionnalités de la plateforme en priorité) : pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition) ; pour le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification de violations, analyses d'impact). Toute demande d'assistance excédant les fonctionnalités standard peut donner lieu à une facturation raisonnable, convenue au préalable. ## 8. Violations de données Metaventus notifie au Client, dans les meilleurs délais après en avoir pris connaissance, toute violation de données affectant les Données du Client, à l'adresse email du ou des administrateurs du compte, avec les informations prévues à l'article 33(3) du RGPD (nature, catégories et volumes concernés, conséquences probables, mesures prises ou proposées). ## 9. Transferts hors Union européenne Les Données du Client sont hébergées au sein de l'Union européenne. Certains sous-traitants ultérieurs (Annexe 3) peuvent traiter des données depuis des pays tiers ; dans ce cas, le transfert est encadré par une décision d'adéquation (dont l'EU-U.S. Data Privacy Framework) et/ou les Clauses Contractuelles Types de la Commission européenne, complétées si nécessaire de mesures additionnelles. ## 10. Suppression et restitution Pendant toute la durée du contrat, le Client peut exporter ses données via les fonctionnalités de la plateforme. À la fin du contrat, Metaventus supprime les Données du Client dans un délai de trente (30) jours, sauf obligation légale de conservation. Sur demande écrite formulée avant la fin de ce délai, Metaventus confirme la suppression. ## 11. Registre et audits Metaventus tient un registre des activités de traitement effectuées pour le compte du Client (art. 30(2) RGPD). Metaventus met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (documentation, descriptions des mesures, attestations disponibles). Le Client peut réaliser, au maximum une (1) fois par période de douze (12) mois, un audit limité aux traitements réalisés pour son compte, moyennant un préavis écrit de trente (30) jours, à ses frais, pendant les heures ouvrées, sans accès aux données d'autres clients ni aux secrets d'affaires. Un audit sur site n'est possible qu'à défaut de réponse satisfaisante par la documentation. ## 12. Durée et responsabilité Le présent DPA s'applique pendant toute la durée des CGS et aussi longtemps que Metaventus traite des Données du Client. Les plafonds et exclusions de responsabilité des CGS s'appliquent au présent DPA. Contact protection des données : contact@metaventus.com. ## 13. Langue Le présent DPA est rédigé en français. Si une traduction est fournie à titre de convenance, seule la version française fait foi. --- ## Annexe 1 — Description du traitement **Nature et finalités** : hébergement, stockage, structuration et consultation des données CRM du Client ; envoi de communications électroniques (emails, SMS, appels) à l'initiative du Client ; prise de rendez-vous ; facturation des clients finaux du Client ; automatisation de processus ; fonctionnalités d'assistance par IA (sur requête des utilisateurs) ; journalisation technique et statistiques d'utilisation. **Catégories de personnes concernées** : utilisateurs du Client ; contacts, prospects et clients du Client ; participants aux rendez-vous ; destinataires des communications. **Catégories de données** : identité et coordonnées (nom, prénom, email, téléphone, adresse) ; données professionnelles (société, fonction) ; données commerciales (opportunités, devis, factures, rendez-vous, notes) ; contenus des communications émises via la plateforme ; données techniques (logs, adresses IP, identifiants). **Le traitement de catégories particulières de données (art. 9 RGPD) est exclu** (cf. CGU). **Durée** : durée du contrat, puis suppression sous 30 jours (art. 10), sous réserve des durées de rétention configurées par le Client dans la plateforme et des obligations légales. ## Annexe 2 — Mesures de sécurité - Chiffrement des flux (TLS) sur l'ensemble des services exposés ; - Cloisonnement strict des données par compte client (multi-tenant) ; - Contrôle d'accès par rôles et permissions (RBAC) à granularité fine ; - Authentification forte : double authentification disponible (SMS, TOTP, clés d'accès/WebAuthn) et **obligatoire pour les rôles administrateurs** ; - Stockage des secrets d'authentification sous chiffrement fort (AES-256-GCM) et mots de passe hachés ; - Journaux d'audit horodatés (connexions, changements de rôles, actions sensibles) avec durées de conservation planchers non réductibles ; - Purge automatique des données au-delà des durées de rétention ; - Politique de moindre privilège pour le personnel ; accès de production restreints et nominatifs ; - Sauvegardes régulières gérées par l'hébergeur (rétention et restauration) ; - Environnements de développement et de production séparés ; - Traçabilité des acceptations contractuelles (horodatage, version, empreinte SHA-256). ## Annexe 3 — Sous-traitants ultérieurs | Sous-traitant | Finalité | Entité / Pays | Localisation des données | Garanties | |---|---|---|---|---| | Render Services, Inc. | Hébergement de l'application et des bases de données | USA | Union européenne — Francfort (EU Central) | CCT / DPF | | Amazon Web Services EMEA SARL | Envoi d'emails (Amazon SES) | Luxembourg | UE — région Paris (eu-west-3) | Droit UE ; CCT en soutien | | LINK Mobility (SpotHit) | Acheminement des SMS | France (RCS Nanterre) | UE | Droit UE | | Telnyx Ireland Ltd | Téléphonie cloud (appels, numéros) | Irlande | UE/USA selon configuration | CCT / DPF | | Microsoft Ireland Operations Ltd (Azure) | Bus de messages inter-services, stockage de fichiers, notifications temps réel, services d'IA Azure | Irlande | Union européenne — West Europe (services d'IA : France Central) | Droit UE ; CCT en soutien | | Stripe Payments Europe Ltd | Paiements et abonnements | Irlande | UE/USA | CCT / DPF | | OpenAI Ireland Ltd | Fonctionnalités d'IA, dont l'agent vocal temps réel | Irlande | UE/USA | CCT / DPF | | Mistral AI | Fonctionnalités d'IA (selon fonctionnalités activées) | France | UE | Droit UE | **Ne sont pas des sous-traitants de Metaventus** : les services tiers que le Client connecte de sa propre initiative à son compte (Google, Microsoft, Zoom, réseaux sociaux, etc.) — ces intégrations relèvent de la relation directe entre le Client et l'éditeur tiers concerné.