Accord de sous-traitance des données (DPA)
Dernière mise à jour : 20 août 2026.
⚠️ Brouillon de travail — à faire relire par un juriste avant valeur contractuelle définitive.
Article 28 du règlement (UE) 2016/679. Annexe des CGV NOVA TEAM.
Entre le Client, responsable de traitement, identifié à son compte NOVA TEAM, et KALICERTIF SAS, RCS Rennes 929 978 393, 6 bis rue du Bas-Village, 35510 Cesson-Sévigné, sous-traitant (« le Sous-traitant »).
Ce DPA fait partie des CGV. En cas de conflit sur les données personnelles, le DPA prévaut.
1. Objet
Le Sous-traitant traite des données personnelles pour le compte du Client, uniquement pour fournir NOVA TEAM : hébergement de la Knowledge Base, conversations avec les agents, exécution des super-pouvoirs, Inbox HITL, connecteurs autorisés par le Client, facturation d’usage.
2. Nature et finalités
- Stocker et indexer les documents déposés par le Client.
- Faire circuler des extraits vers un modèle d’IA afin de produire une proposition.
- Préparer une action externe et la tenir jusqu’au tampon humain.
- Tenir le journal d’audit (qui a demandé, ce qui a été proposé, qui a tamponné, coût).
- Facturer les crédits.
Interdit : entraîner un modèle de fondation sur les données du Client ; utiliser ces données pour un autre client ; envoyer une action externe sans tampon.
3. Types de données et personnes
Selon ce que le Client dépose ou connecte : identité, coordonnées, contenus d’e-mails, agendas, messages, documents internes, données de publication, éventuellement données de clients / prospects / salariés du Client.
Le Client s’interdit de déposer des données de santé, des données biométriques, des données de mineurs, ou des données relatives à des infractions, sauf accord écrit préalable.
Personnes concernées : collaborateurs du Client, et les tiers dont le Client détient les données (clients, prospects, candidats).
4. Durée
Celle du contrat d’abonnement, plus 30 jours pour l’export, puis suppression — hors facturation (conservation 10 ans, obligation comptable) et logs de sécurité (12 mois).
5. Instructions
Le Sous-traitant n’agit que sur instruction documentée du Client (usage du Service + ces clauses). Si une instruction viole le RGPD, il le signale.
6. Sécurité (art. 32)
- Chiffrement TLS en transit.
- Cloisonnement logique par espace de travail (isolation multi-locataire).
- Contrôle d’accès interne, moindre privilège.
- Double authentification (2FA) proposée sur les comptes.
- Journal d’actions immuable côté Inbox HITL.
- Kill-switch : mise en pause de l’espace en un clic.
- Sauvegardes chiffrées [fréquence et rétention à préciser par l’éditeur].
- Tests de restauration [fréquence à préciser].
7. Sous-traitants ultérieurs
Le Client autorise les sous-traitants ci-dessous. Tout ajout fera l’objet d’un préavis de 30 jours (notification in-app ou e-mail), avec droit d’objection motivée et, à défaut d’accord, droit de résilier.
| Sous-traitant | Rôle | Localisation / transfert |
|---|---|---|
| netcup GmbH | Hébergement applicatif et fichiers | Allemagne (UE) |
| Stripe | Paiement, facturation | UE / États-Unis — CCT + DPF |
| Unipile | Connecteurs LinkedIn, WhatsApp, Google / Outlook | France (UE) |
| OpenRouter, Inc. | Inférence IA (prompts + extraits KB) | États-Unis — CCT (à vérifier) |
| Vapi (Vapi Labs, Inc.) | Standard téléphonique vocal (si activé) | États-Unis — CCT (à vérifier) |
| Deepgram, Inc. | Transcription vocale (STT, si téléphonie activée) | États-Unis — CCT (à vérifier) |
| [fournisseur e-mail] | E-mails transactionnels | [à préciser] |
Le Sous-traitant impose à chacun des obligations au moins équivalentes à ce DPA.
8. Transferts hors UE
Uniquement via clauses contractuelles types (décision d’exécution (UE) 2021/914) et mesures complémentaires si besoin. Le Client peut demander la copie des CCT.
9. Assistance
Le Sous-traitant aide le Client à répondre aux demandes des personnes (accès, effacement…) dans les 10 jours ouvrés, et à une AIPD si le Client en lance une. Contact : privacy@coadjoint.fr.
10. Violation de données
Notification au Client sans délai injustifié et au plus tard sous 48 h après prise de connaissance, avec : nature, catégories, nombre approximatif, conséquences probables, mesures prises. Le Client notifie la CNIL et les personnes si le RGPD l’exige. Le Sous-traitant ne communique pas publiquement sans accord, sauf obligation légale.
11. Audit
Le Client peut, une fois par an (ou après un incident), demander un questionnaire écrit et les rapports de sécurité disponibles. Audit sur site : préavis 30 jours, sous NDA, aux frais du Client, pendant les heures ouvrées, sans accès aux données d’autres clients.
12. Sort des données
À la fin du contrat, au choix du Client : export ZIP (documents, artefacts, journal HITL, mémoire) puis suppression, ou suppression directe. Attestation de suppression sur demande sous 30 jours. Sauvegardes : purge au cycle suivant (max 90 jours).
13. Personnel
Personnes habilitées seulement, tenues à la confidentialité.
14. Sortie / Data Act
Pas de frais de sortie dissuasifs. L’export est inclus dans l’abonnement.
15. Droit applicable
Droit français. Tribunal de commerce de Rennes.