Accord de Traitement des Données
Accord de sous-traitance des données (DPA) — Article 28 du RGPD
Dernière mise à jour : 24 septembre 2026 · Version 1.0
Le présent accord est incorporé par référence aux Conditions Générales (article 4.5) et accepté avec elles ; aucune signature séparée n'est requise (article 28, paragraphe 9, du RGPD : la forme électronique suffit). Un exemplaire contresigné par cepaos peut être demandé à legal@cepaos.com.
1. Parties et Définitions
Le présent Accord de Traitement des Données ("DPA") est conclu entre:
- Sous-traitant: cepaos LLC, Wyoming, États-Unis, 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001.
- Responsable du traitement: la personne morale ou physique qui contracte le Service cepaos ("le Client").
Ce DPA fait partie intégrante des Conditions Générales.
1.1 Définitions
- "Données personnelles": toute information identifiant une personne physique, au sens du RGPD (Règlement UE 2016/679).
- "Traitement": toute opération effectuée sur des données personnelles.
- "Sous-traitant ultérieur": tiers autorisé par cepaos à traiter des Données personnelles pour le compte du Client.
- "Violation de données": violation de la sécurité entraînant la destruction, la perte, l'altération ou l'accès non autorisé à des Données personnelles.
- "Clauses contractuelles types" (CCT): clauses modèles approuvées par la Commission européenne.
2. Catégories de Données Personnelles Traitées
| Catégorie | Types de données | Personnes concernées |
|---|---|---|
| Données d'identification | Nom complet, e-mail, rôle | Employés et utilisateurs du Client |
| Données d'accès | Adresse IP, horodatages de session, journaux | Utilisateurs de la Plateforme |
| Données opérationnelles | Registres de production, inventaires, lots, vendanges | Organisation du Client |
| Données de facturation | Numéro fiscal, raison sociale, adresse fiscale, référence de paiement | Responsable de facturation du Client |
| Données de contact commercial | Nom, e-mail, téléphone | Personnel administratif du Client |
cepaos ne traite pas de catégories spéciales de données sauf instruction expresse et écrite du Client.
3. Finalités du Traitement
- Fourniture du Service: opération de la Plateforme SaaS de gestion viticole.
- Support technique: diagnostic et résolution d'incidents.
- Facturation: gestion des encaissements et abonnements.
- Sécurité: prévention des accès non autorisés et audit.
- Conformité légale: réponse aux demandes d'autorités compétentes.
4. Instructions du Client
cepaos traite les Données personnelles uniquement selon les instructions documentées du Client.
Constitue une instruction documentée du Client, en particulier, l'invitation, la configuration des permissions et la révocation des accès de consultants externes que le Client gère via la Plateforme. Le consultant externe invité par le Client est un destinataire autorisé par le Client en sa qualité de responsable du traitement, et non un Sous-traitant ultérieur de cepaos aux fins de la clause 5. cepaos conserve un registre de chaque invitation, acceptation et révocation.
5. Sous-traitants Ultérieurs Autorisés
| Sous-traitant | Fonction | Pays | Base de transfert |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Sous-traitants ultérieurs annoncés
| Sous-traitant | Fonction | Pays | Base de transfert |
|---|---|---|---|
| Groq LLC En vigueur à compter du 25 octobre 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
cepaos notifiera le Client au moins 30 jours à l'avance avant d'ajouter un nouveau sous-traitant.
6. Mesures Techniques et Organisationnelles (TOM)
6.1 Mesures Techniques
- Chiffrement en transit: HTTPS/TLS 1.2+.
- Chiffrement au repos: AES-256.
- Isolation des tenants: Row Level Security (RLS) PostgreSQL.
- Authentification: jetons JWT à durée limitée, support MFA.
- Contrôle d'accès: principe du moindre privilège.
- Sauvegardes: automatiques toutes les 24 heures, rétention 30 jours.
- Surveillance: alertes de sécurité en temps réel.
- Pseudonymisation: PII scrubbing actif dans Sentry.
6.2 Mesures Organisationnelles
- Politique de sécurité interne documentée.
- Formation du personnel à la protection des données.
- Obligations de confidentialité pour tout le personnel.
- Protocole de réponse aux incidents documenté.
- Révision annuelle des mesures de sécurité.
7. Droits des Personnes Concernées
cepaos coopérera avec le Client pour faciliter l'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition).
Délai maximal: 30 jours (Accès), 5 jours ouvrables (Rectification/Effacement). Contact: privacidad@cepaos.com.
8. Transferts Internationaux de Données
cepaos LLC est établie aux États-Unis. La base de données principale est hébergée au Brésil (Supabase, AWS sa-east-1, São Paulo) ; les autres sous-traitants ultérieurs, leur localisation et le fondement de chaque transfert figurent à l'article 5.
- Brésil (base de données principale) : le Brésil bénéficie d'une décision d'adéquation de la Commission européenne (décision d'exécution (UE) 2026/179) ; Supabase, Inc. et Amazon Web Services, Inc. étant des entités établies aux États-Unis, leurs clauses contractuelles types s'appliquent en outre.
- Client → cepaos (RGPD) : lorsque le Client est soumis au RGPD, le transfert de données personnelles à cepaos LLC est régi par les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission, module deux (responsable du traitement vers sous-traitant), incorporées par référence au présent accord : clause 9, option 2 (autorisation écrite générale, préavis de 30 jours) ; clause 11, sans la formulation facultative ; clause 13, l'autorité de contrôle de l'État membre où le Client est établi ; clause 17, option 2 (droit de l'État membre où le Client est établi ou, si ce droit ne prévoit pas de droits au profit des tiers bénéficiaires, droit irlandais) ; clause 18, les juridictions de cet État membre. L'annexe I correspond aux articles 1 à 3, l'annexe II à l'article 6 et l'annexe III à l'article 5 du présent accord.
- Transferts ultérieurs : cepaos lie chaque sous-traitant ultérieur situé hors de l'EEE par les clauses contractuelles types (module trois) ou, lorsqu'il est certifié au titre du cadre de protection des données UE-États-Unis (Data Privacy Framework), par ce cadre, comme indiqué dans la colonne « Fondement du transfert » de l'article 5. cepaos LLC n'est pas elle-même certifiée au titre du cadre de protection des données UE-États-Unis.
- Suisse : les clauses contractuelles types s'appliquent avec les adaptations reconnues par le Préposé fédéral à la protection des données et à la transparence (PFPDT) pour les communications soumises à la loi fédérale sur la protection des données.
- Brésil : les transferts soumis à la LGPD sont régis par les clauses contractuelles types approuvées par la résolution CD/ANPD n° 19/2024.
- Royaume-Uni (Dlocal LLP) : Les paiements en Amérique latine sont traités par Dlocal LLP (Angleterre et pays de Galles, Royaume-Uni). Le transfert vers le Royaume-Uni repose sur la décision d'adéquation de la Commission européenne (décision d'exécution (UE) 2021/1772, prorogée jusqu'au 27 décembre 2031 par la décision d'exécution (UE) 2025/2574). dLocal traite également les données de paiement dans les pays où elle opère et par l'intermédiaire d'acquéreurs locaux du pays du payeur ; selon l'avis de confidentialité de dLocal, les transferts vers des pays sans décision d'adéquation sont protégés par des clauses contractuelles types approuvées par l'UE et le Royaume-Uni. Les pays de traitement peuvent inclure l'Uruguay, qui bénéficie d'une décision d'adéquation (décision d'exécution 2012/484/UE de la Commission).
9. Conservation et Suppression des Données
| Type de données | Durée de conservation | Action à l'expiration |
|---|---|---|
| Données opérationnelles actives | Durée du contrat | Export en CSV/JSON |
| Données post-résiliation | 30 jours | Suppression permanente |
| Registres de facturation | 10 ans | Conservation à accès restreint |
| Journaux de sécurité | 12 mois | Suppression automatique |
| Sauvegardes | Rotation 30 jours | Écrasement automatique |
10. Notification de Violation de Données
cepaos notifiera le Client dans les 72 heures. Contact: seguridad@cepaos.com.
11. Audits
cepaos facilitera les audits avec un préavis de 30 jours, fréquence maximale annuelle. Coûts à la charge du Client sauf manquement de cepaos.
12. Responsabilité et Limitation
La responsabilité est soumise aux limitations des Conditions Générales.
Sauf disposition contraire des clauses contractuelles types (clauses 17 et 18), le présent accord est régi par la loi et soumis à la juridiction prévues à l'article 12 des Conditions Générales pour le marché du Client.
13. Contact — Responsable de la Vie Privée
- E-mail: privacidad@cepaos.com
- Entité: cepaos LLC — Wyoming, États-Unis
- Adresse: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
Ces conditions peuvent être mises à jour périodiquement. La version en vigueur est celle publiée sur cepaos.com. Pour toute question juridique, contactez legal@cepaos.com.