Accord de Traitement des Données (DPA)
Data Processing Agreement - Version 1.1 – 21/07/2026
SOMMAIRE
Préambule
Article 1. Définitions
Article 2. Objet et Périmètre
Article 3. Description du Traitement
Article 4. Obligations du Sous-Traitant
Article 5. Obligations du Responsable de Traitement
Article 6. Sous-Traitants Ultérieurs
Article 7. Transferts de Données Hors de l’Union Européenne
Article 8. Assistance à l’Exercice des Droits des Personnes Concernées
Article 9. Violation de Données Personnelles
Article 10. Audit
Article 11. Durée — Sort des Données en Fin de Contrat
Article 12. Responsabilité
Article 13. Dispositions Générales
Annexe 1. Description du Traitement
Annexe 2. Mesures Techniques et Organisationnelles de Sécurité
Annexe 3. Liste des Sous-Traitants Ultérieurs Autorisés
Préambule
Le présent Accord de Traitement des Données (le « DPA ») est conclu entre :
JUNITEK SASU au capital de 1000 euros, immatriculée au RCS de Paris sous le numéro 981 810 070, dont le siège social est situé 6 rue d’Armaillé (« Diile » ou le « Sous-Traitant ») ;
et
Le Client, tel qu’identifié lors de la souscription aux Services ou dans les Conditions Particulières (le « Client » ou le « Responsable de Traitement ») ;
ci-après désignés individuellement une « Partie » et collectivement les « Parties ».
Le présent DPA complète les Conditions Générales d’Utilisation de Diile (les « CGU », accessibles à l’adresse https://diile.ai/terms) et la Politique RGPD (Politique de Confidentialité, accessible à l’adresse https://diile.ai/privacy), et en fait partie intégrante. Il est réputé accepté par le Client du fait de son acceptation des CGU. Le Client peut à tout moment en demander un exemplaire signé en adressant sa demande à privacy@diile.ai ; Diile lui retournera un exemplaire complété à signer électroniquement.
Le présent DPA constitue le document standard de Diile. Afin de garantir un niveau de protection uniforme à l’ensemble de ses clients et l’absence de stipulations incohérentes avec ses engagements, Diile ne signe pas les modèles de DPA de ses clients et n’apporte pas de modifications individuelles au présent document. Toute évolution du présent DPA s’applique uniformément à l’ensemble des clients dans les conditions de notification prévues aux CGU.
Il est conclu en application de l’article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (le « RGPD »).
Article 1. Définitions
Les termes commençant par une majuscule non définis au présent DPA ont le sens qui leur est donné dans les CGU. Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné à l’article 4 du RGPD.
« Données Client » désigne les données à caractère personnel traitées par Diile pour le compte et selon les instructions du Client dans le cadre de la fourniture des Services, telles que décrites en Annexe 1.
« Sous-Traitant Ultérieur » désigne tout sous-traitant engagé par Diile pour réaliser des activités de traitement spécifiques sur les Données Client.
« Clauses Contractuelles Types » ou « CCT » désigne les clauses contractuelles types adoptées par la Commission européenne par la décision d’exécution (UE) 2021/914 du 4 juin 2021, telles que modifiées ou remplacées.
Article 2. Objet et Périmètre
2.1 Objet
Le présent DPA a pour objet de définir les conditions dans lesquelles Diile s’engage à effectuer, pour le compte du Client, les opérations de traitement de Données Client nécessaires à la fourniture des Services.
2.2 Rôles des Parties
Dans le cadre du présent DPA, le Client agit en qualité de responsable du traitement et Diile en qualité de sous-traitant. Si le Client agit lui-même en qualité de sous-traitant pour le compte d’un tiers responsable du traitement, il garantit que ses instructions et son recours à Diile sont conformes aux instructions et au contrat le liant à ce responsable du traitement, Diile intervenant alors en qualité de sous-traitant ultérieur.
2.3 Périmètre - Traitement exclu du présent DPA
Le présent DPA couvre exclusivement les traitements pour lesquels Diile agit en qualité de sous-traitant du Client, tels que décrits en Annexe 1 : gestion des utilisateurs de l’Espace de Travail, contenus des campagnes, envoi et suivi des emails via la Boîte Mail Connectée du Client, détection des réponses, et listes d’exclusion importées par le Client.
Il est expressément rappelé que la constitution, la maintenance et la mise à jour de la base de Données Prospects mise à disposition du Client via le Service ne relèvent pas du présent DPA : pour ce traitement, Diile agit en qualité de responsable du traitement, dans les conditions décrites dans sa Politique RGPD (Politique de Confidentialité). De même, le Client agit en qualité de responsable de traitement autonome pour l’utilisation qu’il fait des Données Prospects dans le cadre de ses propres campagnes de prospection. Aucune stipulation du présent DPA ne saurait être interprétée comme créant une relation responsable de traitement / sous-traitant s’agissant de la base de Données Prospects.
Article 3. Description du Traitement
La nature et la finalité du traitement, la durée du traitement, les types de données à caractère personnel traitées et les catégories de personnes concernées sont décrits en Annexe 1 du présent DPA.
Article 4. Obligations du Sous-Traitant
Diile s’engage à :
4.1 Instructions. Ne traiter les Données Client que sur instruction documentée du Client, y compris en ce qui concerne les transferts de données vers un pays tiers, sauf obligation légale imposée par le droit de l’Union ou d’un État membre ; dans ce cas, Diile informe le Client de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public. Les CGU, le présent DPA et l’utilisation des fonctionnalités du Service par le Client constituent les instructions documentées initiales et complètes du Client. Diile informe immédiatement le Client si, selon elle, une instruction constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données.
4.2 Confidentialité. Veiller à ce que les personnes autorisées à traiter les Données Client s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et ne traitent les Données Client que dans la stricte mesure nécessaire à l’exécution de leurs missions.
4.3 Sécurité. Mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD. Ces mesures sont décrites en Annexe 2. Diile peut faire évoluer ces mesures, sous réserve que ces évolutions n’entraînent pas de dégradation du niveau de sécurité global.
4.4 Minimisation et cloisonnement. Assurer un cloisonnement logique des Données Client de chaque Espace de Travail, et limiter les traitements aux seules données nécessaires à la fourniture des Services.
4.5 Registre. Tenir un registre des catégories d’activités de traitement effectuées pour le compte du Client, conformément à l’article 30.2 du RGPD.
4.6 Coopération. Coopérer avec l’autorité de contrôle compétente, à sa demande, dans l’exécution de ses missions, et mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD.
4.7 Analyse d’impact. Fournir au Client une assistance raisonnable, compte tenu de la nature du traitement et des informations à sa disposition, pour la réalisation d’analyses d’impact relatives à la protection des données (AIPD) et pour la consultation préalable de l’autorité de contrôle, lorsque ces obligations s’imposent au Client au titre des articles 35 et 36 du RGPD.
4.8 Personnel. Veiller à ce que l’accès aux Données Client soit limité aux membres de son personnel et de celui de ses Sous-Traitants Ultérieurs qui en ont besoin pour l’exécution des Services (principe du moindre privilège).
Article 5. Obligations du Responsable de Traitement
Le Client s’engage à :
5.1 Documenter par écrit toute instruction complémentaire concernant le traitement des Données Client par Diile, étant précisé que toute instruction excédant le périmètre des Services pourra faire l’objet d’une facturation complémentaire ou d’un refus si elle est techniquement irréalisable ;
5.2 Respecter, en sa qualité de responsable du traitement, l’ensemble des obligations qui lui incombent au titre du RGPD, notamment : disposer d’une base légale valable pour ses traitements, procéder à l’information des personnes concernées, tenir son registre des activités de traitement, et répondre aux demandes d’exercice de droits qui lui sont adressées ;
5.3 Garantir la licéité des données qu’il importe dans le Service (notamment les listes d’exclusion) et des contenus qu’il diffuse via le Service ;
5.4 Veiller, préalablement et pendant toute la durée du traitement, au respect des obligations prévues par le RGPD s’agissant de ses propres utilisateurs, et superviser le traitement.
Article 6. Sous-Traitants Ultérieurs
6.1 Autorisation générale. Le Client autorise de manière générale Diile à recourir à des Sous-Traitants Ultérieurs pour la réalisation d’activités de traitement spécifiques. La liste des Sous-Traitants Ultérieurs autorisés à la date d’entrée en vigueur du présent DPA figure en Annexe 3.
6.2 Information préalable et droit d’objection. Diile informe le Client de tout projet d’ajout ou de remplacement de Sous-Traitant Ultérieur au moins trente (30) jours avant sa prise d’effet, par email ou par notification via le Service. Le Client dispose d’un délai de quinze (15) jours à compter de cette information pour formuler des objections écrites, motivées par des considérations légitimes tenant à la protection des données. En cas d’objection, les Parties se rapprocheront de bonne foi pour rechercher une solution ; à défaut de solution raisonnable, le Client pourra résilier son abonnement pour la partie des Services ne pouvant être fournie sans le Sous-Traitant Ultérieur concerné, sans pénalité, la résiliation prenant effet à la date de prise d’effet du changement contesté.
6.3 Obligations répercutées. Diile impose à chaque Sous-Traitant Ultérieur, par contrat, des obligations en matière de protection des données substantiellement équivalentes à celles du présent DPA, notamment la présentation de garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Diile demeure pleinement responsable envers le Client de l’exécution par les Sous-Traitants Ultérieurs de leurs obligations.
Article 7. Transferts de Données Hors de l’Union Européenne
7.1 Les Données Client sont hébergées et stockées sur des serveurs situés au sein de l’Union européenne.
7.2 Lorsque le recours à un Sous-Traitant Ultérieur implique un transfert de Données Client vers un pays tiers n’ayant pas fait l’objet d’une décision d’adéquation de la Commission européenne, Diile encadre ce transfert par des garanties appropriées au sens du chapitre V du RGPD, notamment : (i) la certification du destinataire à un mécanisme reconnu par une décision d’adéquation (tel que le EU-U.S. Data Privacy Framework pour les organisations américaines certifiées) ; ou (ii) la conclusion des Clauses Contractuelles Types (module applicable), assorties le cas échéant de mesures supplémentaires à l’issue d’une analyse d’impact de transfert.
7.3 Le statut de chaque Sous-Traitant Ultérieur au regard des transferts figure en Annexe 3.
Article 8. Assistance à l’Exercice des Droits des Personnes Concernées
8.1 Dans la mesure du possible, et compte tenu de la nature du traitement, Diile aide le Client, par des mesures techniques et organisationnelles appropriées, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition. Le Service met notamment à disposition du Client des fonctionnalités d’export, de modification et de suppression des Données Client, ainsi que le mécanisme de listes d’exclusion.
8.2 Lorsqu’une personne concernée adresse directement à Diile une demande d’exercice de droits portant sur des Données Client, Diile la transmet au Client dans les meilleurs délais et ne répond pas elle-même à la demande, sauf instruction contraire du Client ou obligation légale. Par exception, les demandes portant sur les Données Prospects (traitement pour lequel Diile est responsable du traitement) sont traitées directement par Diile conformément à sa Politique RGPD, et Diile en informe le Client lorsque la demande affecte des contacts utilisés dans les campagnes de ce dernier.
Article 9. Violation de Données Personnelles
9.1 Diile notifie au Client toute violation de données à caractère personnel affectant les Données Client dans les meilleurs délais et au plus tard soixante-douze (72) heures après en avoir pris connaissance, par email à l’adresse de l’Administrateur de l’Espace de Travail.
9.2 Cette notification comprend, dans la mesure des informations disponibles : la description de la nature de la violation (catégories et nombre approximatif de personnes et d’enregistrements concernés), les conséquences probables de la violation, les mesures prises ou proposées pour y remédier et en atténuer les effets, ainsi que le nom et les coordonnées du point de contact auprès duquel des informations supplémentaires peuvent être obtenues. Si toutes les informations ne sont pas disponibles simultanément, elles sont communiquées de manière échelonnée sans retard indu.
9.3 Diile coopère raisonnablement avec le Client et lui fournit l’assistance nécessaire afin de lui permettre de respecter ses propres obligations de notification à l’autorité de contrôle (article 33 du RGPD) et, le cas échéant, de communication aux personnes concernées (article 34 du RGPD). Il appartient au Client, en sa qualité de responsable du traitement, de procéder auxdites notifications et communications.
Article 10. Audit
10.1 Diile met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent DPA : documentation de sécurité, certifications et attestations de ses Sous-Traitants Ultérieurs (ISO 27001, SOC 2, le cas échéant), et réponses écrites aux questionnaires de sécurité raisonnables du Client (dans la limite d’un questionnaire par période de douze mois).
10.2 Si ces éléments s’avèrent insuffisants pour démontrer la conformité, le Client peut faire réaliser, à ses frais, un audit y compris une inspection par lui-même ou par un auditeur tiers indépendant qu’il mandate (à l’exclusion de tout concurrent de Diile), sous réserve : (i) d’un préavis écrit d’au moins trente (30) jours ; (ii) d’un accord préalable sur le périmètre, la durée (limitée à deux jours ouvrés) et les modalités de l’audit ; (iii) de la signature d’un engagement de confidentialité par l’auditeur ; (iv) d’une fréquence maximale d’un audit par période de douze (12) mois, sauf audit requis par une autorité de contrôle ou consécutif à une violation de données avérée ; et (v) du respect des politiques de sécurité de Diile et de l’absence de perturbation des services fournis aux autres clients. L’audit ne peut porter sur les données des autres clients de Diile.
Article 11. Durée - Sort des Données en Fin de Contrat
11.1 Le présent DPA prend effet à la date d’acceptation des CGU par le Client et demeure en vigueur pendant toute la durée de fourniture des Services.
11.2 Au terme des Services, quelle qu’en soit la cause, Diile supprime les Données Client ou les restitue au Client, au choix de ce dernier exprimé par écrit dans les trente (30) jours suivant le terme, et détruit les copies existantes, à moins que le droit de l’Union ou d’un État membre n’exige la conservation des données. À défaut d’instruction du Client dans ce délai, Diile procède à la suppression des Données Client dans les conditions de l’article 10.4 des CGU. La restitution s’effectue dans un format structuré, couramment utilisé et lisible par machine.
11.3 Les copies de sauvegarde ne pouvant être raisonnablement supprimées immédiatement sont isolées, protégées de tout traitement ultérieur, et supprimées à l’expiration du cycle de sauvegarde, dans un délai maximal de [90] jours. Elles demeurent soumises aux obligations du présent DPA jusqu’à leur suppression effective.
Article 12. Responsabilité
La responsabilité de chaque Partie au titre du présent DPA est soumise aux exclusions et limitations de responsabilité prévues à l’article 14 des CGU, sauf disposition impérative contraire du RGPD, notamment son article 82. Chaque Partie demeure responsable des sanctions administratives prononcées à son encontre à raison de ses propres manquements au RGPD, conformément à la répartition des responsabilités prévue par le RGPD.
Article 13. Dispositions Générales
13.1 Hiérarchie. En cas de contradiction entre le présent DPA et les CGU s’agissant du traitement de données à caractère personnel, le présent DPA prévaut. En cas de contradiction entre le présent DPA et les Clauses Contractuelles Types applicables à un transfert, ces dernières prévalent.
13.2 Modification. Diile peut faire évoluer le présent DPA pour tenir compte des évolutions légales, réglementaires ou jurisprudentielles, dans les conditions de notification prévues aux CGU.
13.3 Droit applicable - Juridiction. Le présent DPA est soumis au droit français. Tout litige relatif à son interprétation ou à son exécution relève de la compétence exclusive des tribunaux de Paris, dans les conditions prévues aux CGU.
ANNEXE 1 - Description du Traitement
A. Nature et finalité du traitement
Diile traite les Données Client aux seules fins de fournir les Services décrits dans les CGU, à savoir : hébergement et gestion de l’Espace de Travail du Client ; gestion des comptes de ses utilisateurs autorisés ; préparation, envoi et suivi des campagnes d’emailing via la Boîte Mail Connectée du Client ; détection des réponses aux emails envoyés ; suivi de délivrabilité (rebonds, erreurs) ; rédaction assistée par intelligence artificielle des messages sur demande du Client ; gestion des listes d’exclusion ; support technique ; sauvegarde et restauration.
Opérations de traitement réalisées : collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, communication par transmission, effacement et destruction.
B. Durée du traitement
Pendant toute la durée de fourniture des Services, puis jusqu’à la suppression ou restitution des Données Client dans les conditions de l’article 11 du DPA.
C. Catégories de personnes concernées
Utilisateurs autorisés du Client (salariés, dirigeants, prestataires) ;
Destinataires des campagnes du Client et auteurs des réponses reçues ;
Contacts figurant dans les listes d’exclusion importées par le Client ;
Interlocuteurs du Client dans le cadre du support.
D. Catégories de données à caractère personnel
Données d’identification des utilisateurs : nom, prénom, email professionnel, identifiants de connexion ;
Données de connexion et d’usage : logs, adresses IP, horodatages ;
Données relatives aux campagnes : contenus des emails envoyés, objet, destinataires, statuts d’envoi et de réponse, contenu des réponses reçues ;
Données des listes d’exclusion : identité et/ou coordonnées professionnelles des contacts exclus ;
Données de la Boîte Mail Connectée strictement limitées aux emails envoyés via le Service et aux réponses s’y rapportant (jetons d’authentification OAuth ou identifiants SMTP/IMAP chiffrés).
E. Données sensibles
Aucune donnée relevant de l’article 9 du RGPD n’a vocation à être traitée. Le Client s’interdit d’introduire de telles données dans le Service (article 4.3 des CGU).
ANNEXE 2 - Mesures Techniques et Organisationnelles de Sécurité
1. Gouvernance et organisation
Politique de sécurité des systèmes d’information documentée et revue périodiquement ;
Désignation d’un référent protection des données (DPO : privacy@diile.ai) ;
Sensibilisation du personnel à la sécurité et à la protection des données ; engagements de confidentialité signés ;
Registre des activités de traitement (article 30.2 RGPD).
2. Contrôle d’accès logique
Authentification individuelle obligatoire ; mots de passe stockés sous forme hachée (algorithme robuste) ;
Attribution des droits selon le principe du moindre privilège ; revue périodique des habilitations ;
Authentification multifacteur pour les accès d’administration ;
Révocation immédiate des accès en cas de départ d’un collaborateur ;
Journalisation des accès et des opérations d’administration.
3. Sécurité des données
Chiffrement des données en transit (TLS 1.2 minimum) et au repos ;
Chiffrement spécifique des secrets et jetons d’authentification (OAuth, SMTP/IMAP) ;
Cloisonnement logique des Espaces de Travail (isolation des données par client, contrôles d’accès au niveau des lignes) ;
Pseudonymisation ou minimisation lorsque cela est compatible avec la finalité du traitement.
4. Sécurité des infrastructures
Hébergement au sein de l’Union européenne auprès de prestataires certifiés (ISO 27001 et/ou SOC 2) ;
Sécurité physique des centres de données assurée par les hébergeurs (contrôle d’accès, vidéosurveillance, redondance) ;
Séparation des environnements de développement, de test et de production ; aucune Donnée Client réelle dans les environnements de test ;
Mises à jour de sécurité et gestion des vulnérabilités (veille, correctifs).
5. Continuité et résilience
Sauvegardes régulières, chiffrées, avec tests périodiques de restauration ;
Plan de continuité et de reprise d’activité ;
Capacité de rétablissement de la disponibilité et de l’accès aux données dans des délais appropriés en cas d’incident.
6. Gestion des incidents
Procédure documentée de détection, de qualification et de traitement des incidents de sécurité ;
Procédure de notification des violations de données conforme à l’article 9 du DPA ;
Retour d’expérience et mesures correctives après incident.
7. Sous-traitants ultérieurs
Sélection sur la base de garanties de sécurité appropriées (certifications, audits) ;
Contrats conformes à l’article 28.4 du RGPD ;
Revue périodique de la conformité des sous-traitants ultérieurs.
8. Développement sécurisé
Prise en compte de la protection des données dès la conception et par défaut (article 25 RGPD) ;
Revue de code et tests de sécurité avant mise en production ;
Gestion des dépendances et correction des vulnérabilités connues.
ANNEXE 3 — Liste des Sous-Traitants Ultérieurs Autorisés
Liste en vigueur à la date de la version 1.0 du présent DPA. La liste à jour est disponible sur demande auprès de privacy@diile.ai et toute modification est notifiée dans les conditions de l’article 6.2.
Sous-traitant ultérieur
Activité de traitement
Localisation du traitement
Encadrement du transfert
[Ionos]
Hébergement de la base de données et authentification
[Union européenne - France]
[ionos]
Hébergement de l’application web
[Union européenne - France]
[Anthropic PBC]
Fourniture des modèles d’IA (rédaction assistée, analyse) -sans utilisation des données pour l’entraînement des modèles
[États-Unis]
[DPF / CCT]
[Stripe]
Traitement des paiements et facturation
[États-Unis]
[DPF / CCT]
[Ionos]
Envoi des emails de service (notifications, factures)
[Union européenne - France]
[Ionos]
Gestion des demandes de support
[Union européenne - France]
[Google Analytics]
Mesure d’audience du Site
[États-Unis]
[DPF / CCT]
(Tableau à compléter et à valider : dénominations légales exactes, régions d’hébergement effectivement configurées, et mécanisme de transfert applicable à chaque prestataire.)