Accord de Traitement des Données (DPA)
Dernière mise à jour : 19 juillet 2026
1. Parties
Le présent accord est conclu entre le Client (responsable du traitement) et DevPrism SAS (sous-traitant), conformément à l'Art. 28 du RGPD.
2. Périmètre du Traitement
DevPrism traite les données pour le compte du Client aux seules fins de fourniture du Service (analyse de métriques d'ingénierie, exécution des agents IA, génération d'alertes). Les catégories de données et personnes concernées sont décrites dans la Politique de Confidentialité.
3. Obligations du Sous-traitant
DevPrism s'engage à : (a) traiter les données uniquement selon les instructions documentées du Client ; (b) garantir la confidentialité (personnel soumis à obligation de secret) ; (c) mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées (Art. 32 RGPD) ; (d) ne pas sous-traiter sans autorisation préalable écrite ; (e) assister le Client pour répondre aux demandes d'exercice des droits ; (f) notifier toute violation de données dans les 72 heures.
4. Sous-traitants Ultérieurs
Le Client autorise le recours aux sous-traitants listés dans la Politique de Confidentialité (§7). DevPrism informera le Client de tout changement de sous-traitant avec un préavis de 30 jours. Le Client peut s'y opposer ; à défaut de résolution, le Client peut résilier.
5. Transferts Internationaux
Les données sont hébergées dans l'UE. En cas de transfert hors UE (appels API IA), les Clauses Contractuelles Types (CCT) de la Commission Européenne s'appliquent. Les transferts sont limités aux prompts techniques — aucune donnée personnelle identifiable n'est transmise aux modèles d'IA. Le prestataire de paiement (Stripe) peut traiter certaines données de facturation aux États-Unis, sous couvert des CCT et du Data Privacy Framework UE–États-Unis.
6. Violation de Données
En cas de violation de données à caractère personnel, DevPrism notifiera le Client dans un délai maximal de 72 heures après en avoir pris connaissance, avec : (a) la nature de la violation ; (b) les catégories de données concernées ; (c) les mesures correctives prises ou proposées.
7. Sort des Données
À l'expiration ou la résiliation du contrat, DevPrism supprimera toutes les données du Client dans un délai de 30 jours, sauf obligation légale de conservation. Un export des données (format JSON/CSV) est disponible sur demande avant suppression.
8. Audit
Le Client peut demander un audit de conformité une fois par an, avec un préavis raisonnable de 30 jours. DevPrism mettra à disposition les informations nécessaires et facilitera les audits (y compris inspections) menés par le Client ou un auditeur mandaté.