Accord de sous-traitance des données personnelles (DPA)
Dernière mise à jour : 9 octobre 2026
Annexe au contrat d'abonnement LyiApp, article 28 du Règlement (UE) 2016/679 (RGPD). Version du 9 octobre 2026.
Parties
Le présent accord est conclu entre :
- le client professionnel identifié sur le devis LyiApp signé électroniquement (ci-après « le Client » ou « le Responsable du traitement ») ;
- Clément Boidin, entrepreneur individuel (EI), exerçant sous le nom commercial lyia.io, SIRET 838 392 223 00015, domicilié 41 boulevard de l'Est, 93340 Le Raincy, direction@lyia.io (ci-après « le Prestataire » ou « le Sous-traitant »).
Il est accepté par le Client par la signature électronique du devis qui y fait référence, laquelle vaut signature du présent accord (Code civil, articles 1366 et 1367 ; RGPD, article 28.9).
1. Objet
Le présent accord définit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Client, les données personnelles nécessaires à l'exécution du contrat d'abonnement LyiApp (ci-après « le Contrat »), régi par les conditions générales de vente. Il fait partie intégrante du Contrat. En cas de contradiction, il prévaut pour tout ce qui concerne la protection des données personnelles.
2. Description du traitement
La nature, la finalité, les catégories de données et de personnes concernées et la durée du traitement sont décrites en annexe 1.
3. Obligations du Client
- Fournir au Sous-traitant des données et des contenus dont il a le droit de disposer, et informer les personnes concernées (notamment ses collaborateurs et les personnes figurant sur les photos et vidéos).
- Documenter ses instructions : elles résultent du Contrat, du présent accord et des réglages qu'il effectue dans LyiApp (notamment les règles de réponse automatique aux avis).
- Veiller au respect du RGPD par le Sous-traitant et superviser le traitement.
4. Obligations du Sous-traitant
4.1 Instructions
Le Sous-traitant traite les données uniquement pour les finalités décrites en annexe 1 et sur instruction documentée du Client, y compris en ce qui concerne les transferts hors de l'Union européenne. S'il considère qu'une instruction constitue une violation du RGPD ou d'une autre disposition du droit de l'Union ou des États membres, il en informe immédiatement le Client.
4.2 Confidentialité
Le Sous-traitant garantit que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et ne reçoivent que les accès nécessaires à leur mission.
4.3 Sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites en annexe 2, afin de garantir un niveau de sécurité adapté au risque (article 32 du RGPD). Il peut les faire évoluer, à condition de ne pas diminuer le niveau de protection.
4.4 Sous-traitance ultérieure
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés en annexe 3. Le Sous-traitant informe le Client par écrit de tout ajout ou remplacement prévu au moins 30 jours à l'avance ; le Client peut s'y opposer pour un motif légitime lié à la protection des données dans ce délai. À défaut d'accord, le Client peut résilier le Contrat sans pénalité. Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles du présent accord et reste responsable envers le Client de leur exécution.
4.5 Transferts hors de l'Union européenne
Les transferts vers des pays tiers réalisés par l'intermédiaire des sous-traitants ultérieurs sont encadrés par une décision d'adéquation (dont le cadre de protection des données UE–États-Unis, « Data Privacy Framework ») ou par les clauses contractuelles types de la Commission européenne, comme indiqué en annexe 3. Les données de la base et des fichiers sont hébergées en France.
4.6 Droits des personnes
Le Sous-traitant aide le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). S'il reçoit directement une telle demande, il la transmet au Client dans un délai de 5 jours ouvrés et ne la traite pas sans son instruction.
4.7 Violations de données
Le Sous-traitant notifie au Client toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par e-mail à l'adresse indiquée sur le devis (à défaut, à l'adresse du signataire). La notification contient au minimum : la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables, les mesures prises ou proposées, et un contact. Il aide le Client à notifier la CNIL et, le cas échéant, les personnes concernées.
4.8 Assistance
Le Sous-traitant aide le Client, sur demande, à réaliser une analyse d'impact relative à la protection des données et à consulter la CNIL, en lui fournissant les informations dont il dispose.
4.9 Sort des données en fin de Contrat
À la fin du Contrat, et sur demande du Client formulée au plus tard 30 jours après cette fin, le Sous-traitant lui remet gratuitement l'ensemble de ses données dans un format structuré et couramment utilisé (tableaux CSV, fichiers JSON et fichiers d'origine : photos, vidéos, documents). Il supprime ensuite définitivement l'ensemble des données du Client, y compris les copies détenues par ses sous-traitants ultérieurs dans la mesure où il en a la maîtrise, au plus tard 60 jours après la fin du Contrat, sauf obligation légale de conservation. Les sauvegardes chiffrées sont effacées automatiquement dans un délai de 30 jours. Le Sous-traitant confirme la suppression par écrit sur demande.
4.10 Registre, information et audits
Le Sous-traitant tient un registre des traitements effectués pour le compte du Client (article 30.2 du RGPD). Il met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord. Le Client peut faire réaliser un audit, au plus une fois par an, à ses frais, par lui-même ou par un auditeur indépendant tenu au secret, moyennant un préavis écrit de 30 jours et sans perturber le service ni compromettre la sécurité ou la confidentialité des données d'autres clients.
5. Durée
Le présent accord s'applique pendant toute la durée du Contrat et jusqu'à la suppression complète des données du Client.
6. Responsabilité
Chaque partie répond des manquements qui lui sont imputables dans les conditions prévues par le RGPD et par le Contrat.
Annexe 1 : description du traitement
- Nature du traitement : hébergement, organisation, consultation, modification, publication sur les plateformes choisies par le Client, suppression.
- Finalités : préparer, programmer et publier les contenus du Client sur Instagram, Facebook, LinkedIn, TikTok et Google ; afficher les statistiques de ces comptes ; afficher et répondre aux avis Google (manuellement, avec proposition de l'IA ou automatiquement selon les règles définies par le Client) ; modifier la fiche Google Business du Client ; rédaction assistée par intelligence artificielle et adaptation au style du Client.
- Personnes concernées : collaborateurs du Client ; auteurs d'avis sur la fiche Google du Client ; personnes visibles sur les photos et vidéos fournies ; destinataires des alertes.
- Données traitées : textes, photos, vidéos et documents ; accès aux comptes de réseaux sociaux (conservés chiffrés chez le sous-traitant de publication) ; avis (nom et photo publics de l'auteur, note, commentaire) et réponses ; informations de la fiche Google ; adresses e-mail d'alerte.
- Données sensibles : aucune donnée sensible n'est demandée. Le Client s'abstient de fournir des données au sens de l'article 9 du RGPD.
- Durée : durée du Contrat, puis restitution et suppression selon l'article 4.9.
Annexe 2 : mesures de sécurité
- Chiffrement de toutes les communications (HTTPS / TLS), y compris entre les services.
- Cloisonnement strict entre clients, appliqué au niveau de la base de données (règles d'accès par ligne) et vérifié par des tests automatiques à chaque évolution.
- Authentification : accès uniquement sur invitation, mots de passe hachés (jamais stockés en clair), longueur minimale de 10 caractères avec majuscules, minuscules et chiffres ; comptes inactifs sans accès supprimés automatiquement.
- Gestion des droits : rôles propriétaire, administrateur et membre ; actions sensibles (archivage, suppression définitive, réglages) réservées aux administrateurs.
- Clés secrètes des services conservées uniquement côté serveur ; accès aux comptes de réseaux sociaux conservés chiffrés par le sous-traitant de publication.
- Sauvegardes quotidiennes chiffrées (AES-256) avant leur envoi, conservées 30 jours, avec procédure de restauration documentée.
- Durées de conservation limitées et appliquées par un nettoyage automatique quotidien.
- Journal des modifications envoyées aux fiches Google ; procédure écrite de gestion des violations de données et registre des violations.
- Données de la base et des fichiers hébergées en France.
Annexe 3 : sous-traitants ultérieurs autorisés
- Supabase Pte. Ltd (Singapour) : base de données, fichiers et authentification. Données à Paris, France (AWS eu-west-3). Garanties : clauses contractuelles types.
- Zernio Software SL (Espagne) : publication sur les réseaux sociaux, avis et fiche Google. Données dans l'Union européenne ; journaux techniques aux États-Unis. Garanties : société de l'Union européenne, contrat de sous-traitance.
- Anthropic PBC (États-Unis) : rédaction assistée par intelligence artificielle. Données aux États-Unis, supprimées sous 30 jours et jamais utilisées pour l'entraînement. Garanties : clauses contractuelles types, Data Privacy Framework.
- Cloudflare, Inc. (États-Unis) : hébergement de l'application web, sans stockage de données. Réseau mondial. Garanties : Data Privacy Framework.
- Resend, Inc. (États-Unis) : envoi des e-mails de service. Données aux États-Unis. Garanties : clauses contractuelles types, Data Privacy Framework.
- GitHub, Inc. (États-Unis, groupe Microsoft) : stockage des sauvegardes, chiffrées avant envoi avec une clé détenue par le Prestataire seul. Données aux États-Unis. Garanties : Data Privacy Framework.
Les plateformes de destination (Meta, LinkedIn, TikTok, Google) ne sont pas des sous-traitants : elles reçoivent les contenus en tant que destinataires choisis par le Client, selon leurs propres conditions.