Dernière mise à jour : 30 septembre 2026
Accord de traitement des données (DPA)
Projet à valider par un juriste avant publication.
Cet accord de traitement des données (le « DPA ») fait partie du contrat conclu entre le client (« vous ») et [À compléter : raison sociale de l’éditeur (Suzali Conseil ou société Suzalink à créer)] (« Suzalink » ou « nous ») lorsque vous souscrivez à Suzalink. Il encadre les traitements de données personnelles que nous réalisons pour votre compte, conformément à l’article 28 du RGPD. Il complète nos conditions générales de vente et d’utilisation. En cas de contradiction, le DPA prévaut pour tout ce qui concerne les données personnelles.
Définitions
Les termes « données personnelles », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données personnelles » ont le sens que leur donne le règlement (UE) 2016/679 (le « RGPD »).
- Service : la plateforme Suzalink accessible à l’adresse app.suzalink.com, avec ses options.
- Données Client : les données personnelles que vous et vos Utilisateurs importez, créez ou traitez dans le Service.
- Sous-traitant ultérieur : un prestataire auquel nous faisons appel pour traiter des Données Client.
Rôle des parties
Pour les Données Client, vous êtes responsable de traitement. Vous déterminez les finalités et les moyens des traitements, notamment les personnes que vous prospectez et les messages que vous leur envoyez.
Nous agissons comme sous-traitant. Nous traitons les Données Client uniquement pour votre compte et selon vos instructions.
Pour les données liées à votre compte client et à la facturation, nous sommes responsable de traitement. Ces traitements sont décrits dans notre politique de confidentialité.
Objet et durée
Le DPA a pour objet de fixer les conditions dans lesquelles nous traitons les Données Client pour vous fournir le Service.
Il s’applique pendant toute la durée de votre abonnement, essai compris. Il reste applicable après la fin du contrat, tant que nous détenons des Données Client, jusqu’à leur restitution ou leur suppression.
Nature et finalité du traitement
Nous réalisons les traitements nécessaires au fonctionnement du Service, notamment :
- l’hébergement, le stockage et la sauvegarde des Données Client ;
- l’organisation et la consultation de vos listes de prospects et de votre historique commercial ;
- l’envoi d’emails depuis les boîtes d’envoi que vous connectez ;
- les appels passés avec la téléphonie native ou avec une solution de téléphonie que vous connectez ;
- l’enregistrement et la transcription d’appels ou de réunions, lorsque vous activez ces fonctions ou des intégrations d’enregistrement de réunions ;
- les fonctionnalités d’IA, qui s’appuient sur des fournisseurs d’IA tiers, notamment Mistral AI ;
- le support et la sécurité du Service ;
- pour l’offre Sur-mesure, la prospection menée pour votre compte par l’équipe de Suzali Conseil.
La finalité est unique : vous fournir le Service prévu au contrat. Nous n’utilisons pas les Données Client pour nos propres besoins.
Types de données personnelles
- Données de contact des prospects : par exemple identité, fonction, entreprise et coordonnées professionnelles, ainsi que les autres champs que vous choisissez d’importer ou de créer.
- Notes et résultats d’appels : comptes rendus, statuts, prochaines actions.
- Enregistrements et transcriptions, lorsque la téléphonie ou des intégrations d’enregistrement de réunions sont utilisées.
- Contenu des emails envoyés et reçus via les boîtes que vous connectez.
- Comptes utilisateurs : nom, email professionnel, rôle.
Le Service n’est pas conçu pour traiter des catégories particulières de données (santé, opinions politiques, etc.). Vous vous engagez à ne pas en importer, sauf nécessité et base légale adaptée.
Catégories de personnes concernées
- vos Utilisateurs (Administrateurs, Managers, Commerciaux) ;
- vos prospects et contacts commerciaux ;
- vos propres clients, lorsque vous les invitez avec le rôle Client invité.
Vos obligations
En tant que responsable de traitement, vous :
- disposez d’une base légale pour chaque traitement que vous réalisez avec le Service ;
- informez les personnes concernées, notamment vos prospects et les personnes dont les appels ou réunions sont enregistrés ;
- respectez les règles applicables à la prospection, telles que rappelées dans nos CGV ;
- nous donnez des instructions conformes au RGPD.
Nos obligations
Instructions documentées
Nous traitons les Données Client uniquement sur vos instructions documentées. Ces instructions sont constituées du contrat, du DPA et des paramètres que vous configurez dans le Service.
Si nous estimons qu’une instruction enfreint le RGPD ou une autre règle de protection des données, nous vous en informons immédiatement.
Si le droit de l’Union européenne ou d’un État membre nous oblige à traiter des Données Client en dehors de vos instructions, nous vous en informons avant le traitement, sauf si ce droit l’interdit.
Confidentialité
Les personnes autorisées à traiter les Données Client sont soumises à une obligation de confidentialité. Elles n’y accèdent que dans la mesure nécessaire à leur mission.
Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, conformément à l’article 32 du RGPD, notamment :
- un contrôle des accès par rôle ;
- le chiffrement des données en transit ;
- le hachage des mots de passe.
[À compléter : mesures techniques et organisationnelles]
Registre
Nous tenons un registre des traitements réalisés pour le compte de nos clients, conformément à l’article 30 du RGPD.
Sous-traitants ultérieurs
Vous nous donnez une autorisation générale de faire appel à des sous-traitants ultérieurs. Leur liste figure en annexe.
Nous vous informons de tout ajout ou remplacement d’un sous-traitant ultérieur, par email ou dans le Service, au moins [À compléter : délai de préavis, ex. 30 jours] avant le changement. Vous pouvez vous y opposer pendant ce délai, pour un motif raisonnable lié à la protection des données. Si nous ne trouvons pas de solution ensemble, vous pouvez résilier le Service concerné sans pénalité.
Nous imposons à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du DPA. Nous restons responsables envers vous de l’exécution de ses obligations.
Assistance
Nous vous aidons, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes des personnes concernées : accès, rectification, effacement, limitation, opposition et portabilité. Si une personne nous adresse directement une demande qui vous concerne, nous vous la transmettons sans y répondre nous-mêmes, sauf instruction de votre part.
Nous vous aidons aussi, compte tenu des informations dont nous disposons, à respecter vos obligations en matière de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable de la CNIL (articles 32 à 36 du RGPD).
Violation de données personnelles
Nous vous notifions toute violation de données personnelles concernant les Données Client dans les meilleurs délais, et au plus tard [À compléter : délai, ex. 48 h] après en avoir pris connaissance.
La notification contient, dans la mesure du possible, les informations prévues à l’article 33 du RGPD : nature de la violation, catégories et nombre approximatif de personnes et de données concernées, conséquences probables, mesures prises ou envisagées. Si toutes ces informations ne sont pas disponibles immédiatement, nous vous les communiquons au fur et à mesure.
Fin du contrat
Pendant votre abonnement, vous pouvez exporter les Données Client. [À compléter : formats et moyens d’export disponibles]
À la fin du contrat, selon votre choix, nous vous restituons les Données Client ou nous les supprimons. Sauf demande contraire, nous les supprimons [À compléter : délai de suppression après la fin du contrat]. Les copies de sauvegarde sont supprimées [À compléter : délai de suppression des sauvegardes].
Pour un essai non payé au 14e jour, l’Espace de travail passe en lecture seule pendant 30 jours. Nous envoyons ensuite un avis de suppression.
Ces règles s’appliquent sauf si le droit de l’Union européenne ou d’un État membre nous impose de conserver certaines données.
Audits
Nous mettons à votre disposition les informations nécessaires pour démontrer le respect de nos obligations au titre de l’article 28 du RGPD.
Vous pouvez réaliser un audit, y compris une inspection, vous-même ou par un auditeur que vous mandatez. Cet auditeur est soumis à une obligation de confidentialité et ne peut pas être un concurrent de Suzalink. [À compléter : préavis, fréquence et prise en charge des coûts des audits]
Localisation et transferts internationaux
Régions d’hébergement des Données Client : [À compléter : régions d’hébergement vérifiées].
Nous ne transférons des Données Client hors de l’Espace économique européen qu’avec une garantie prévue au chapitre V du RGPD. Il s’agit d’une décision d’adéquation de la Commission européenne ou, le cas échéant, des clauses contractuelles types adoptées par la Commission, complétées si nécessaire par des mesures supplémentaires.
Responsabilité
Chaque partie est responsable des dommages causés par un traitement qui ne respecte pas le RGPD, dans les conditions de l’article 82 du RGPD.
Dans les limites permises par la loi, la limitation de responsabilité prévue dans les CGV s’applique au DPA : [À compléter : plafond de responsabilité]. [À valider par un juriste]
Contact
Pour toute question sur le DPA ou sur la protection des Données Client, écrivez-nous à contact@suzalink.com. [À compléter : email dédié aux données personnelles ou coordonnées du DPO, le cas échéant]
Annexe : sous-traitants ultérieurs
La liste ci-dessous présente nos sous-traitants ultérieurs et leurs régions. Elle est tenue à jour lorsque nous changeons de prestataire.
Sous-traitants
Régions vérifiées avant le lancement public.
- Base de données
- À confirmer
- À confirmer
- Cache et files d’attente
- À confirmer
- À confirmer
- Fonctions applicatives
- À confirmer
- À confirmer
- Stockage de fichiers
- À confirmer
- À confirmer
- Intelligence artificielle
- Mistral AI
- À confirmer
- Emails transactionnels
- Resend
- À confirmer
- Emails marketing
- Brevo
- À confirmer
- Paiement
- Stripe
- À confirmer
- Prise de rendez-vous
- Cal.com
- À confirmer
- Mesure d’audience du site
- PostHog (cloud UE)
- À confirmer
- Protection anti-spam des formulaires
- Cloudflare Turnstile
- À confirmer
- Hébergement du site
- Vercel
- À confirmer