Légal · RGPD

Accord de traitement des données

Data Processing Agreement (DPA) · Version 1er juin 2026

Cet accord est conclu entre Gabin Derquenne, entrepreneur individuel exerçant sous l'enseigne DGR - Agence, éditeur du service COMPLINIS (SIREN 106 004 930) — le « Sous-traitant » — et tout Client abonné au Service — le « Responsable de traitement » —, conformément à l'article 28 du RGPD.

1. Objet et durée

COMPLINIS traite les données personnelles pour le compte du Client aux seules fins de l'exécution du Service décrit dans les CGU. Le traitement s'effectue pour la durée du contrat d'abonnement.

2. Nature et finalités du traitement

Nature

Collecte, stockage, organisation, consultation, modification, extraction, destruction

Catégories de personnes

Salariés, sous-traitants, dirigeants du Client

Types de données

Données d'identité professionnelle, réponses au diagnostic NIS2, documents de conformité, journaux d'incidents

Finalités

Gestion de la conformité NIS2, génération documentaire, preuve d'audit, notification ANSSI

3. Obligations de COMPLINIS

  • Traiter les données uniquement sur instruction documentée du Responsable de traitement
  • Garantir la confidentialité des données — accès limité aux seules personnes habilitées
  • Mettre en place les mesures de sécurité appropriées (Art. 32 RGPD)
  • Notifier toute violation de données dans les 72 heures
  • Supprimer ou restituer toutes les données à l'issue du contrat
  • Tenir un registre des traitements effectués pour le compte du Client
  • Ne pas recruter de sous-traitant ultérieur sans accord préalable du Client

4. Sous-traitants ultérieurs autorisés

Le Client autorise le recours aux sous-traitants suivants. COMPLINIS reste responsable de leurs obligations :

Supabase Inc.

Base de données et authentification
Paris (UE)
SOC 2 Type II

Vercel Inc.

Infrastructure et CDN
Frankfurt (UE)
SOC 2 Type II

Stripe Inc.

Traitement des paiements
EU
PCI DSS Level 1

Resend Inc.

Emails transactionnels
EU
SOC 2 Type II

5. Mesures de sécurité (Art. 32 RGPD)

Chiffrement au repos

AES-256

Chiffrement en transit

TLS 1.3

Contrôle d'accès

RBAC + MFA disponible

Sauvegardes

Quotidiennes, chiffrées, multi-zones

Journalisation

Logs d'accès conservés 12 mois

Tests de sécurité

Pentest annuel par tiers

Gestion des incidents

Procédure de réponse documentée

Formation

Sensibilisation annuelle des équipes

6. Transferts hors UE

Aucun transfert des données de conformité NIS2 (diagnostic, documents, preuves) hors de l'Union Européenne. Les données de facturation transitent via Stripe (certifié EU-U.S. Data Privacy Framework).

7. Droit applicable

Le présent DPA est régi par le droit français et le RGPD. En cas de conflit avec les CGU, les dispositions du présent DPA prévalent.

Contact DPO : contact@complinis.com