Aller au contenu principal
Reprise
Centre de confianceConfidentialitéCGVConnexion
Annexe RGPD · article 28

Accord de traitement des données (DPA)

Cadre applicable lorsque Reprise traite des données personnelles pour le compte d’une entreprise cliente, y compris pendant un pilote gratuit.

Version du 22 août 2026
DocumentsMentions légalesConfidentialitéCGV B2BAccord RGPD (DPA)Sécurité & confianceContact confidentialité
menanteau.leo@reprise-ai.com
Applicable avant tout import réel

Le présent DPA fait partie du bon signé. Sans signature, un pilote doit rester limité à des données fictives.

01

Parties, rôles et instructions

« Reprise » désigne Léo Jean Menanteau, entrepreneur individuel (EI), exerçant sous le nom commercial Reprise-AI. Le client agit comme responsable du traitement pour les données qu’il importe et les actions commerciales qu’il décide. Reprise agit comme sous-traitant et traite ces données uniquement sur les instructions documentées résultant du contrat, de la configuration et des actions validées. Reprise informe immédiatement le client si elle estime qu’une instruction enfreint le RGPD ou une autre règle applicable.

02

Description du traitement

Objet et durée
Hébergement et fonctionnement du service pendant le contrat, puis réversibilité et suppression dans les délais prévus ci-dessous.
Opérations
Collecte, import, structuration, consultation, rapprochement, analyse, génération, envoi validé, synchronisation de l’agenda Reprise, sauvegarde, export, restitution et suppression.
Personnes
Utilisateurs du client, prospects, clients, représentants, salariés et destinataires de devis ou messages.
Données
Identité et coordonnées professionnelles, devis, montants, historique, notes, activités, documents, agendas, métadonnées de fils, réponses commerciales, prompts, résultats IA et journaux techniques.
Exclusions
Sauf avenant préalable, le client n’importe pas de données de santé, bancaires, pièces d’identité, mots de passe, données pénales ni autres catégories particulières.
03

Confidentialité et personnel

Reprise limite l’accès aux seules personnes autorisées qui en ont besoin pour fournir ou sécuriser le service et qui sont soumises à une obligation de confidentialité. Ces personnes reçoivent des consignes adaptées. Le client administre ses utilisateurs, applique le moindre privilège et signale sans délai les comptes à désactiver.

04

Mesures de sécurité

  • Cloisonnement logique par entreprise sur les lectures, écritures, tâches planifiées, liens publics, sauvegardes et restaurations.
  • Contrôles d’accès et de licence côté serveur, sessions révocables, secrets chiffrés et autorisations OAuth séparées.
  • Liens publics aléatoires, limités dans le temps et révoqués lors d’une suspension ou suppression.
  • Points de sauvegarde avec empreinte d’intégrité, restauration transactionnelle et point de secours préalable.
  • Exports sans sessions, clés, jetons de partage ni autorisations externes.
  • Journalisation des opérations critiques, limitation de débit et tests automatisés de non-régression.
  • Minimisation des données adressées à l’IA ; les requêtes OpenAI demandent store: false. Ce paramètre ne constitue pas à lui seul une garantie « Zero Data Retention » : les durées fournisseur applicables dépendent du contrat et de la configuration OpenAI en vigueur. Reprise ne constitue pas de corpus d’entraînement propriétaire à partir des données du client.
05

Sous-traitants ultérieurs autorisés

Le client accorde une autorisation générale pour les prestataires ci-dessous, dans la mesure où la fonctionnalité correspondante est utilisée :

OpenAI Ireland Limited
Publication OpenAI Sites, fonctionnement de l’infrastructure associée et API d’intelligence artificielle pour les seules missions déclenchées. Données hébergées du compte ou données minimisées de la mission ; entité établie en Irlande.
Cloudflare Ltd
Hébergement technique et réseau de diffusion liés à OpenAI Sites, selon la liste de sous-traitants publiée par OpenAI ; infrastructure européenne et internationale selon le service fourni.
Google Ireland Limited
Connexion Gmail et agenda Reprise, uniquement si le client active Google ; messages rapprochés, métadonnées et événements concernés.
Microsoft Ireland Operations Limited
Connexion Outlook et agenda Reprise, uniquement si le client active Microsoft ; messages rapprochés, métadonnées et événements concernés.

Reprise impose par contrat à chaque sous-traitant ultérieur les mêmes obligations en matière de protection des données que celles prévues au présent DPA, notamment des garanties suffisantes concernant les mesures techniques et organisationnelles. Conformément à l’article 28, paragraphe 4, du RGPD, Reprise demeure pleinement responsable envers le client de l’exécution par le sous-traitant ultérieur de ses obligations.

Mistral, n8n et Reprise Compta sont inactifs pour les entreprises clientes dans cette version et ne reçoivent donc aucune de leurs données. Reprise informe le client au moins 15 jours calendaires avant l’ajout ou le remplacement d’un prestataire. Le client peut émettre, dans les 7 jours, une objection motivée relative à la protection des données. Les parties recherchent une solution raisonnable ; à défaut, la fonctionnalité concernée peut être désactivée ou résiliée sans pénalité.

06

Transferts internationaux

Lorsqu’un prestataire ou son infrastructure traite des données hors de l’Espace économique européen, Reprise vérifie que le transfert repose sur une décision d’adéquation ou sur les clauses contractuelles types appropriées, complétées si nécessaire par une analyse du transfert et des mesures supplémentaires. Les garanties disponibles sont fournies sur demande, sous réserve des informations confidentielles des prestataires.

07

Droits et conformité

Reprise transmet au client toute demande reçue directement et l’assiste, compte tenu de la nature du traitement et des informations disponibles, pour l’accès, la rectification, l’effacement, la limitation, l’opposition, la portabilité et les obligations prévues aux articles 32 à 36 du RGPD. Cette assistance couvre notamment la sécurité, l’analyse d’impact, la consultation préalable et les informations utiles aux registres du client.

08

Violation de données

Reprise informe le client sans délai injustifié après avoir pris connaissance d’une violation affectant ses données et, lorsque cela est possible, dans les 24 heures. L’information peut être complétée par étapes et précise la nature de l’incident, les catégories et volumes approximatifs concernés, les conséquences probables, les mesures prises ou proposées et le contact opérationnel. Reprise contribue à la limitation et à la documentation de l’incident ; le client reste décisionnaire de ses notifications réglementaires.

09

Réversibilité et suppression

Le client peut exporter ses données pendant la relation et durant les 15 jours suivant sa fin. Une demande de suppression du compte révoque les accès externes et tâches de fond ; elle peut être annulée pendant 7 jours calendaires. Passé ce délai, une tâche serveur contrôlée chaque minute exécute automatiquement la suppression irréversible des données de la base active, du stockage objet, des sauvegardes du compte, des sessions, des autorisations de messagerie, des liens publics et des tâches planifiées, et en tout état de cause au plus tard dans les 30 jours. Une preuve technique sans donnée directement identifiante est conservée.

Les seules références de facture externe, de règlement et d’acceptation contractuelle soumises à une obligation légale sont isolées du service, à accès restreint, conservées jusqu’à la clôture de l’exercice concerné augmentée de 10 ans, puis supprimées. Toute restauration réalisée avant la purge réapplique les instructions d’effacement.

10

Fin du contrat et audits

À la fin de la prestation, Reprise restitue ou supprime les données au choix documenté du client, sous réserve de la conservation légale décrite ci-dessus. Reprise fournit les informations raisonnablement nécessaires pour démontrer le respect du présent accord. Un audit documentaire peut être demandé une fois par an avec un préavis raisonnable, ou sans cette limite après un incident significatif ou une demande d’autorité. L’audit ne doit pas exposer les données d’autres clients, les secrets d’affaires ni perturber excessivement le service.

11

Contact et durée

Le présent DPA prend effet avec le bon signé et demeure applicable tant que Reprise conserve ou traite des données pour le compte du client. Les instructions et demandes de conformité sont adressées à menanteau.leo@reprise-ai.com.

Reprise · Votre équipe commerciale IARetour à l’accueil