Préambule
Le présent Accord de Traitement des Données (« DPA » pour Data Processing Agreement) complète les Conditions Générales entre Reputup et son Utilisateur professionnel (le « Client »).
Il régit le traitement des données personnelles effectué par Reputup pour le compte du Client dans le cadre de la fourniture du service, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
Le présent DPA est applicable de plein droit à tout Client à compter de la souscription au service. Une version signée peut être transmise sur demande à [email protected].
Définitions
- Responsable du traitement : entité qui détermine les finalités et les moyens du traitement (le Client).
- Sous-traitant : entité qui traite les données pour le compte du responsable (Reputup).
- Sous-traitant ultérieur : tiers désigné par Reputup pour traiter les données pour le compte du Client.
- Personne concernée : personne physique identifiée ou identifiable dont les données sont traitées (utilisateurs finaux du Client).
- Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable (art. 4.1 RGPD).
- Traitement : toute opération sur des données personnelles (collecte, stockage, utilisation, transmission, effacement…).
- Violation de données : violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données (art. 4.12 RGPD).
Rôles et responsabilités
Le Client agit en qualité de Responsable du traitement pour les données qu'il importe, collecte ou produit via la plateforme (avis, contacts, identifiants utilisateurs finaux). À ce titre, il :
- détermine les finalités du traitement et les moyens essentiels ;
- établit la base légale du traitement (art. 6 RGPD) ;
- fournit aux personnes concernées les informations requises (art. 13-14 RGPD) ;
- recueille les consentements quand ils sont nécessaires (sollicitation marketing, e-mails) ;
- répond aux demandes d'exercice de droits des personnes concernées.
Reputup agit en qualité de Sous-traitant et traite les données uniquement sur instruction documentée du Client et conformément au présent DPA.
Catégories de données traitées
- Données des utilisateurs finaux du Client : nom, prénom, e-mail, téléphone, avis, témoignages, contenus soumis via les pages de collecte.
- Données techniques : adresse IP, identifiants de session, données d'usage de la plateforme.
- Données générées par l'IA : contenu des avis analysés, réponses suggérées.
Finalités du traitement
- Agrégation des avis provenant de plateformes tierces (Google, TripAdvisor, Booking, etc.).
- Suggestion de réponses assistées par intelligence artificielle.
- Envoi de campagnes de demande d'avis (e-mail, SMS), avec respect strict du consentement et de l'égalité de traitement.
- Diffusion d'avis via widgets et pages publiques choisies par le Client.
- Production d'analyses, tableaux de bord et rapports.
- Automatisation des workflows configurés par le Client.
Durée du traitement
Le traitement se poursuit pendant toute la durée du contrat entre Reputup et le Client. Il prend fin à la résiliation, sauf obligation légale de conservation (logs LCEN : 12 mois ; factures : 10 ans).
Obligations de Reputup
Reputup, en tant que sous-traitant, s'engage à :
- Traitement sur instruction : ne traiter les données que dans la mesure nécessaire à la fourniture du service, conformément aux instructions documentées du Client (acceptation des présentes Conditions = instruction documentée).
- Confidentialité : garantir que les personnes autorisées à traiter les données sont liées par une obligation de confidentialité contractuelle.
- Sécurité : mettre en œuvre les mesures techniques et organisationnelles appropriées (voir section « Mesures de sécurité »).
- Assistance : assister le Client pour répondre aux demandes des personnes concernées et pour les obligations de notification de violation, d'analyse d'impact (PIA) et de consultation préalable.
- Notification de violation : informer le Client sans délai injustifié et au plus tard sous 48 h après avoir pris connaissance d'une violation, avec les éléments requis par l'article 33.3 du RGPD.
- Suppression / restitution : à la fin du contrat, restituer ou supprimer les données selon le choix du Client.
- Audit : fournir au Client toutes les informations nécessaires pour démontrer le respect des obligations RGPD.
Obligations du Client
Le Client, en tant que responsable du traitement, s'engage à :
- fournir des instructions licites et conformes au RGPD ;
- informer les personnes concernées du traitement effectué via Reputup (notice RGPD, mention sur les e-mails de sollicitation) ;
- recueillir les consentements préalables exigés par la loi (notamment pour les sollicitations électroniques, articles L34-5 CPCE et L223-1 Code conso) ;
- s'abstenir de toute pratique de review gating ou de manipulation d'avis ;
- répondre aux demandes des personnes concernées et solliciter l'assistance de Reputup si nécessaire ;
- tenir son propre registre des traitements (art. 30 RGPD).
Sous-traitants ultérieurs
Reputup peut recourir à des sous-traitants ultérieurs pour l'exécution du service. Reputup s'engage à :
- imposer contractuellement à chaque sous-traitant les mêmes obligations de protection des données ;
- informer le Client de tout changement (ajout, remplacement) avec un préavis de 30 jours, sauf urgence ;
- permettre au Client de s'opposer pour motif sérieux ;
- demeurer responsable de la performance du sous-traitant.
La liste des sous-traitants principaux (hébergeur UE, Stripe pour le paiement, prestataires SMTP, sous-traitants IA) est disponible sur demande à [email protected].
Transferts internationaux
Les serveurs principaux de Reputup sont situés en Union Européenne. Lorsqu'un transfert hors UE est nécessaire (Stripe — USA notamment), Reputup s'appuie sur les Clauses Contractuelles Types adoptées par la Commission européenne (décision d'exécution 2021/914) ou sur une décision d'adéquation, et complète par des mesures supplémentaires si requises par l'arrêt « Schrems II » (CJUE C-311/18).
Mesures de sécurité
- Chiffrement TLS 1.2+ (HSTS preload) sur les flux entrants et sortants.
- Chiffrement au repos des secrets et données sensibles.
- Authentification administrateur par mot de passe bcrypt cost 12 + 2FA TOTP.
- Cookies de session signés HMAC-SHA256, HttpOnly, SameSite=Strict, plafond absolu 30 jours.
- Contrôles d'accès basés sur le principe du moindre privilège.
- Sauvegardes chiffrées quotidiennes avec rotation 30 jours et test périodique de restauration.
- Logs d'audit en append-only.
- Plan de réponse aux incidents, notification CNIL et Client sous 72 h en cas de violation.
- Tests de sécurité réguliers (revue de code, audit, mises à jour de dépendances).
Droits des personnes concernées
Reputup assiste le Client dans le respect des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité — articles 15 à 22 RGPD). Toute demande adressée directement à Reputup est transmise au Client dans les meilleurs délais. Reputup met à disposition des fonctionnalités d'export et de suppression dans son interface, accessibles par le Client.
Fin du traitement et restitution
À la résiliation ou à l'expiration du contrat, le Client dispose de 30 jours pour exporter ses données depuis son espace client. À l'issue de ce délai, Reputup supprime les données dans un délai maximal de 90 jours, sauf obligation légale de conservation (factures, logs LCEN). Une attestation de suppression peut être délivrée sur demande.
Responsabilité
Chaque partie est responsable de ses propres manquements. La responsabilité totale cumulée de Reputup au titre du présent DPA est plafonnée selon les modalités prévues par les Conditions Générales, sauf manquement intentionnel ou faute lourde.
Droit applicable
Le présent DPA est soumis au droit français. Tout litige relève des juridictions françaises compétentes, conformément aux Conditions Générales.
Contact DPO
Délégué à la protection des données : [email protected].
Autorité de contrôle : Commission Nationale de l'Informatique et des Libertés (CNIL), www.cnil.fr.