Skip to content

Accord de Traitement des Données (DPA)

Dernière mise à jour : 19 juillet 2026

1. Parties

Le présent accord est conclu entre le Client (responsable du traitement) et DevPrism SAS (sous-traitant), conformément à l'Art. 28 du RGPD.

2. Périmètre du Traitement

DevPrism traite les données pour le compte du Client aux seules fins de fourniture du Service (analyse de métriques d'ingénierie, exécution des agents IA, génération d'alertes). Les catégories de données et personnes concernées sont décrites dans la Politique de Confidentialité.

3. Obligations du Sous-traitant

DevPrism s'engage à : (a) traiter les données uniquement selon les instructions documentées du Client ; (b) garantir la confidentialité (personnel soumis à obligation de secret) ; (c) mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées (Art. 32 RGPD) ; (d) ne pas sous-traiter sans autorisation préalable écrite ; (e) assister le Client pour répondre aux demandes d'exercice des droits ; (f) notifier toute violation de données dans les 72 heures.

4. Sous-traitants Ultérieurs

Le Client autorise le recours aux sous-traitants listés dans la Politique de Confidentialité (§7). DevPrism informera le Client de tout changement de sous-traitant avec un préavis de 30 jours. Le Client peut s'y opposer ; à défaut de résolution, le Client peut résilier.

5. Transferts Internationaux

Les données sont hébergées dans l'UE. En cas de transfert hors UE (appels API IA), les Clauses Contractuelles Types (CCT) de la Commission Européenne s'appliquent. Les transferts sont limités aux prompts techniques — aucune donnée personnelle identifiable n'est transmise aux modèles d'IA. Le prestataire de paiement (Stripe) peut traiter certaines données de facturation aux États-Unis, sous couvert des CCT et du Data Privacy Framework UE–États-Unis.

6. Violation de Données

En cas de violation de données à caractère personnel, DevPrism notifiera le Client dans un délai maximal de 72 heures après en avoir pris connaissance, avec : (a) la nature de la violation ; (b) les catégories de données concernées ; (c) les mesures correctives prises ou proposées.

7. Sort des Données

À l'expiration ou la résiliation du contrat, DevPrism supprimera toutes les données du Client dans un délai de 30 jours, sauf obligation légale de conservation. Un export des données (format JSON/CSV) est disponible sur demande avant suppression.

8. Audit

Le Client peut demander un audit de conformité une fois par an, avec un préavis raisonnable de 30 jours. DevPrism mettra à disposition les informations nécessaires et facilitera les audits (y compris inspections) menés par le Client ou un auditeur mandaté.