Accord de traitement des données (DPA)
Dernière mise à jour : 7 octobre 2026
Le présent accord, conclu en application de l'article 28 du règlement (UE) 2016/679 (RGPD), fait partie du contrat entre l'entreprise cliente de Relayo (le « Responsable de traitement ») et Digixova (Taha Atmani, entrepreneur individuel, SIRET 902 448 943 00024, le « Sous-traitant »). Il est accepté lors de la création du compte, avec les CGU et les CGV.
1. Description du traitement
- Objet : fourniture du logiciel Relayo (gestion des clients, messages, relances, IA, service après-vente et, le cas échéant, module de location de véhicules).
- Durée : celle de l'utilisation de Relayo par le Responsable de traitement.
- Nature des opérations : hébergement, enregistrement, consultation, organisation, envoi de messages, génération de documents (contrats, factures, lettres), analyse par intelligence artificielle, sauvegarde, suppression.
- Personnes concernées : clients et prospects du Responsable de traitement (dont locataires et conducteurs), ses contacts, et les membres de son équipe.
- Catégories de données : identité et coordonnées ; messages échangés ; historique commercial ; pour la location : date de naissance, adresse, numéro, date et lieu de délivrance du permis de conduire, réservations, contrats et signatures (image, date, adresse IP, appareil), photographies des véhicules (horodatées et, si autorisé, géolocalisées), factures et paiements, avis de contravention et péages, indicateur de risque et inscriptions sur la liste interne à risque.
- Données sensibles : aucune donnée de santé, d'opinion ou biométrique n'est demandée. Les avis de contravention ne sont traités que pour désigner le conducteur et refacturer les frais prévus au contrat (code de la route, art. L.121-2, L.121-3 et L.121-6).
2. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- ne traiter les données que sur instruction documentée du Responsable de traitement — ses réglages et actions dans Relayo et le présent contrat — y compris pour les transferts hors de l'Union européenne, et l'informer si une instruction lui semble contraire à la réglementation ;
- garantir la confidentialité des données : seules les personnes habilitées y accèdent, tenues au secret ;
- mettre en œuvre les mesures de sécurité décrites à l'article 7 ;
- aider le Responsable de traitement, par des fonctions du logiciel (consultation, correction, export, suppression) et sur demande, à répondre aux demandes d'exercice de droits des personnes ;
- l'aider à garantir la sécurité, à notifier les violations et à réaliser une analyse d'impact lorsqu'elle est requise, en lui fournissant les informations dont il dispose ;
- lui notifier toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, avec les informations utiles à sa propre notification ;
- tenir un registre des traitements effectués pour son compte ;
- mettre à sa disposition les informations nécessaires pour démontrer le respect de ces obligations et permettre des audits dans les conditions de l'article 6.
3. Sous-traitants ultérieurs
Le Responsable de traitement autorise le recours aux sous-traitants ultérieurs suivants, liés par des obligations de protection des données équivalentes :
| Prestataire | Rôle | Localisation |
|---|---|---|
| IONOS SE | Hébergement du serveur et de la base de données, envoi des emails | Union européenne (Allemagne) |
| Backblaze, Inc. | Stockage chiffré des sauvegardes (chiffrées avant envoi, illisibles par le prestataire) | Union européenne (Pays-Bas) |
| Mistral AI SAS | Intelligence artificielle : rédaction de réponses, compréhension des demandes, lecture de documents et de photos | Union européenne (France) |
| Stripe Payments Europe Ltd | Paiement des abonnements Relayo | Union européenne (Irlande) ; transferts vers les États-Unis encadrés par le Data Privacy Framework et des clauses contractuelles types |
| OpenAI, LLC | Intelligence artificielle de secours, uniquement si elle est activée (désactivée à ce jour) | États-Unis (Data Privacy Framework, clauses contractuelles types) |
| Meta Platforms Ireland Ltd (WhatsApp) | Acheminement des messages WhatsApp lorsque le client connecte son numéro | Union européenne (Irlande) ; transferts encadrés par des clauses contractuelles types |
Tout ajout ou remplacement est annoncé par email au moins 30 jours à l'avance. Le Responsable de traitement peut s'y opposer pour un motif légitime ; à défaut d'accord, il peut résilier sans frais avant l'entrée en vigueur du changement.
4. Transferts hors de l'Union européenne
Les données sont hébergées dans l'Union européenne. Un transfert n'a lieu que vers les prestataires listés ci-dessus et seulement avec des garanties appropriées (décision d'adéquation, notamment le Data Privacy Framework, ou clauses contractuelles types de la Commission européenne).
5. Fin du contrat
Le Responsable de traitement peut exporter ses données à tout moment. Lorsqu'il demande la suppression de son compte, le Sous-traitant supprime les données dans un délai de 30 jours, sauf obligation légale de conservation. Les copies présentes dans les sauvegardes chiffrées disparaissent au plus tard 12 mois après, au fil de leur renouvellement, et ne sont jamais restaurées à d'autres fins que la reprise après incident.
6. Audit
Sur demande écrite à contact@relayo.eu, le Sous-traitant fournit dans un délai d'un mois les informations et documents démontrant sa conformité. Un audit sur place ou à distance peut être réalisé une fois par an, aux frais du Responsable de traitement, par lui-même ou un auditeur indépendant tenu au secret, avec un préavis de 30 jours et sans accès aux données des autres clients.
7. Mesures de sécurité
- Hébergement dans l'Union européenne ; accès au serveur uniquement par clé, pare-feu, protection contre les tentatives répétées, mises à jour de sécurité.
- Chiffrement des échanges (HTTPS) ; mots de passe hachés ; secrets des canaux chiffrés en base.
- Cloisonnement strict des données entre entreprises clientes ; rôles et droits par membre d'équipe.
- Documents privés stockés hors de l'espace public, accessibles par lien à usage limité dans le temps ; empreinte d'intégrité des contrats signés.
- Sauvegardes quotidiennes ; copie hors du serveur principal chiffrée avant envoi ; tests de restauration.
- Surveillance de la disponibilité et alertes ; journalisation des actions sensibles.
- Purge automatique des inscriptions sur la liste à risque à leur échéance.
8. Obligations du Responsable de traitement
Le Responsable de traitement :
- dispose d'une base légale pour chaque traitement et informe les personnes concernées (les conditions de location proposées par défaut contiennent une clause d'information à adapter) ;
- n'enregistre que des données exactes et nécessaires, et aucune donnée relative à des infractions ou à des soupçons d'infraction hors des cas prévus par la loi ;
- pour la liste à risque, n'inscrit que des faits contractuels objectifs, informe la personne, limite la durée et réalise une analyse d'impact si elle est requise ;
- veille au respect des règles de prospection (consentement, désinscription) ;
- documente ses propres traitements dans son registre.