Accord de traitement des données
Data Processing Agreement (DPA) · Version 1er juin 2026
Cet accord est conclu entre Gabin Derquenne, entrepreneur individuel exerçant sous l'enseigne DGR - Agence, éditeur du service COMPLINIS (SIREN 106 004 930) — le « Sous-traitant » — et tout Client abonné au Service — le « Responsable de traitement » —, conformément à l'article 28 du RGPD.
1. Objet et durée
COMPLINIS traite les données personnelles pour le compte du Client aux seules fins de l'exécution du Service décrit dans les CGU. Le traitement s'effectue pour la durée du contrat d'abonnement.
2. Nature et finalités du traitement
Nature
Collecte, stockage, organisation, consultation, modification, extraction, destruction
Catégories de personnes
Salariés, sous-traitants, dirigeants du Client
Types de données
Données d'identité professionnelle, réponses au diagnostic NIS2, documents de conformité, journaux d'incidents
Finalités
Gestion de la conformité NIS2, génération documentaire, preuve d'audit, notification ANSSI
3. Obligations de COMPLINIS
- Traiter les données uniquement sur instruction documentée du Responsable de traitement
- Garantir la confidentialité des données — accès limité aux seules personnes habilitées
- Mettre en place les mesures de sécurité appropriées (Art. 32 RGPD)
- Notifier toute violation de données dans les 72 heures
- Supprimer ou restituer toutes les données à l'issue du contrat
- Tenir un registre des traitements effectués pour le compte du Client
- Ne pas recruter de sous-traitant ultérieur sans accord préalable du Client
4. Sous-traitants ultérieurs autorisés
Le Client autorise le recours aux sous-traitants suivants. COMPLINIS reste responsable de leurs obligations :
Supabase Inc.
Vercel Inc.
Stripe Inc.
Resend Inc.
5. Mesures de sécurité (Art. 32 RGPD)
Chiffrement au repos
AES-256
Chiffrement en transit
TLS 1.3
Contrôle d'accès
RBAC + MFA disponible
Sauvegardes
Quotidiennes, chiffrées, multi-zones
Journalisation
Logs d'accès conservés 12 mois
Tests de sécurité
Pentest annuel par tiers
Gestion des incidents
Procédure de réponse documentée
Formation
Sensibilisation annuelle des équipes
6. Transferts hors UE
Aucun transfert des données de conformité NIS2 (diagnostic, documents, preuves) hors de l'Union Européenne. Les données de facturation transitent via Stripe (certifié EU-U.S. Data Privacy Framework).
7. Droit applicable
Le présent DPA est régi par le droit français et le RGPD. En cas de conflit avec les CGU, les dispositions du présent DPA prévalent.
Contact DPO : contact@complinis.com