⚡ L'essentiel en 30 secondes
- Ce DPA est conclu entre vous (le Responsable du traitement) et ZEVRA (le Sous-traitant), conformément à l'article 28 du RGPD.
- Il s'applique à tous les outils du Store Zevra et aux services Studio impliquant des données personnelles de tiers.
- ZEVRA ne traite vos données que sur vos instructions documentées et dans le cadre strict des services contractés.
- Vos données sont protégées par chiffrement TLS 1.2+, contrôle d'accès (RBAC), sauvegardes chiffrées et journalisation.
- Toute violation de données vous est notifiée sous 72 heures.
- À la fin du contrat, vos données sont restituées ou détruites de manière sécurisée, avec attestation.
- Les sous-traitants ultérieurs (OVH, Anthropic, OpenAI, Google, DILA) sont listés en Annexe A avec leurs garanties de transfert.
Préambule — Parties et champ d'application
Le présent Accord de Traitement des Données Personnelles (ci-après le « DPA ») est conclu entre les parties suivantes :
Identification des parties
Champ d'application
Le présent DPA s'applique à l'ensemble des services suivants lorsqu'ils impliquent le traitement de données personnelles de tiers :
- Outils du Store : MCP Factory, Supernovia, My Légal Assistant, Ma JP de Reve, Lexform Pro, Assistant IA cabinet
- Développement sur mesure : tout projet de développement réalisé par ZEVRA pour le compte du Client
- Services Studio : prestations impliquant le traitement de données personnelles de tiers
Le présent DPA complète les Conditions Générales de Vente et d'Utilisation (CGVU) de ZEVRA et en est indissociable.
Article 1 — Définitions
Au sens du présent DPA, les termes suivants ont la signification qui leur est donnée ci-après :
Article 2 — Objet et durée
2.1 Objet
Le présent DPA définit les conditions dans lesquelles ZEVRA traite les données personnelles pour le compte du Client, dans le cadre exclusif de l'exécution des services prévus au Contrat principal.
ZEVRA agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Elle ne traite les données personnelles que sur instruction documentée du Client, sauf obligation légale contraire.
2.2 Durée
Le présent DPA prend effet à la date de souscription aux services et reste en vigueur pendant toute la durée du Contrat principal.
À l'expiration ou à la résiliation du Contrat principal, ZEVRA procède à la suppression ou à la restitution des données personnelles selon les modalités prévues à l'article 9.
En clair
ZEVRA ne fait rien avec vos données en dehors de ce qui est nécessaire pour vous fournir les services. Dès la fin du contrat, vos données disparaissent — sauf si vous demandez une restitution.
Article 3 — Nature, finalités, types de données et catégories de personnes
Le tableau ci-dessous décrit les caractéristiques des traitements réalisés par ZEVRA pour le compte du Client :
⚠ Données sensibles — Attention
Si vos dossiers contiennent des données de catégories particulières (données de santé, infractions pénales, appartenance syndicale — art. 9 RGPD), vous êtes seul responsable de la base juridique autorisant leur traitement. ZEVRA ne vérifie pas la licéité de ces traitements et n'est pas en mesure de s'y substituer.
Article 4 — Obligations de ZEVRA
En sa qualité de sous-traitant, ZEVRA s'engage à respecter les huit obligations fondamentales suivantes :
4.1 Instructions documentées
ZEVRA ne traite les données personnelles que sur la base d'instructions documentées du Client. En l'absence d'instruction, aucun traitement n'est effectué, sauf obligation légale.
4.2 Confidentialité du personnel
ZEVRA veille à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité appropriée ou soient liées par une obligation légale de confidentialité.
4.3 Mesures de sécurité
ZEVRA met en œuvre les mesures techniques et organisationnelles prévues à l'article 5 pour garantir un niveau de sécurité adapté au risque.
4.4 Sous-traitants ultérieurs
ZEVRA respecte les conditions relatives au recours à des sous-traitants ultérieurs prévues à l'article 6, notamment l'information préalable et le droit d'opposition du Client.
4.5 Aide aux droits des personnes
ZEVRA assiste le Client, dans la mesure du possible, pour l'exercice des droits des personnes concernées : droit d'accès, de rectification, d'effacement, de portabilité, d'opposition.
4.6 Aide sécurité et conformité
ZEVRA aide le Client à assurer le respect des obligations relatives à la sécurité, aux analyses d'impact (AIPD) et à la consultation préalable de la CNIL si requise.
4.7 Audits et informations
ZEVRA met à disposition du Client toutes les informations nécessaires pour démontrer le respect de ses obligations. Tout audit requiert un préavis écrit de 30 jours ouvrables.
4.8 Alerte conformité
ZEVRA informe immédiatement le Client si, de son point de vue, une instruction viole le RGPD ou toute autre disposition applicable en matière de protection des données.
Article 5 — Mesures de sécurité
ZEVRA met en œuvre les mesures suivantes pour assurer la sécurité, la confidentialité et l'intégrité des données personnelles traitées.
Mesures techniques
- Chiffrement en transit : toutes les communications sont chiffrées via TLS 1.2 minimum
- Contrôle d'accès (RBAC) : accès aux données limite selon le rôle et le besoin d'en connaître
- Journalisation : traçabilité des accès et des opérations sur les données
- Pseudonymisation : mise en œuvre dans le cadre de Lexform Pro pour les documents juridiques sensibles
- Séparation des environnements : environnements de développement, test et production strictement isolés
- Sauvegardes chiffrées : copies de sécurité régulières avec chiffrement au repos
- Gestion des vulnérabilités : surveillance continue, application des correctifs de sécurité dans les meilleurs délais
Mesures organisationnelles
- Politique de confidentialité interne : règles internes documentées sur la gestion des données personnelles
- Formation du personnel : sensibilisation régulière aux enjeux de protection des données
- Procédure violations : processus formels de détection, d'analyse et de notification des incidents de sécurité
- Accès limite : principe du moindre privilège applique à l'ensemble des accès aux données
- Sélection des sous-traitants : évaluation des garanties offertes par les sous-traitants ultérieurs avant tout engagement
Article 6 — Sous-traitants ultérieurs
6.1 Liste actuelle
Le Client autorise ZEVRA à faire appel aux sous-traitants ultérieurs listés en Annexe A. Cette autorisation vaut pour toute la durée du Contrat principal.
6.2 Modification de la liste
Avant tout ajout ou remplacement d'un sous-traitant ultérieur, ZEVRA notifie le Client par écrit avec un préavis de 30 jours calendaires. Cette notification précise :
- L'identité du nouveau sous-traitant
- Le pays d'établissement et le lieu de traitement
- La nature des activités sous-traitées
- Le mécanisme de transfert applicable si les données quittent l'EEE
Le Client dispose d'un droit d'opposition motivé dans le délai de 30 jours. En cas d'opposition non résolue, le Client peut résilier le Contrat sans frais au titre de cette modification.
6.3 Responsabilité de ZEVRA
ZEVRA impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent DPA en matière de protection des données. ZEVRA demeure pleinement responsable envers le Client du respect de ces obligations par ses sous-traitants ultérieurs.
En clair
Si ZEVRA change un fournisseur technique qui touche à vos données, vous en êtes informé 30 jours à l'avance. Vous pouvez refuser — et si le désaccord persiste, vous pouvez partir sans pénalité.
Article 7 — Transferts hors Union européenne
Certains sous-traitants ultérieurs de ZEVRA sont établis en dehors de l'Espace économique européen (EEE), notamment aux États-Unis. Ces transferts sont encadrés par les mécanismes suivants, conformément au Chapitre V du RGPD :
- Clauses contractuelles types (CCT) adoptées par la Commission européenne par la décision 2021/914 du 4 juin 2021, applicables à tous les transferts vers des pays tiers sans décision d'adéquation
- Data Privacy Framework UE-États-Unis (DPF) lorsque le sous-traitant est certifié, en complément des CCT
Le détail des mécanismes de transfert applicables à chaque sous-traitant ultérieur figure dans le tableau de l'Annexe A.
En clair
Quand vos données passent par des serveurs américains (ex. Anthropic pour les modèles d'IA), des contrats conformes au RGPD s'appliquent. Ces garanties sont imposées avant tout échange de données.
Article 8 — Notification des violations de données
8.1 Délai de notification
En cas de violation de données personnelles, ZEVRA notifie le Client dans un délai de 72 heures après en avoir pris connaissance, par voie électronique à l'adresse communiquée lors de la souscription.
8.2 Contenu de la notification
La notification contient, dans la mesure du possible au moment de sa transmission, les informations suivantes :
- La nature de la violation : type d'incident, cause probable, vecteur d'attaque identifié
- Les catégories et nombre approximatif de personnes concernées
- Les catégories et nombre approximatif d'enregistrements de données personnelles en cause
- Les conséquences probables de la violation
- Les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets
- Les coordonnées du point de contact chez ZEVRA
8.3 Communication échelonnée
Lorsque toutes les informations ne sont pas disponibles dans le délai de 72 heures, ZEVRA peut communiquer les informations de manière échelonnée, sans retard injustifié, en précisant les raisons du retard.
8.4 Responsabilité du Client
Il appartient au Client, en sa qualité de Responsable du traitement, d'évaluer si la violation doit être notifiée à l'autorité de contrôle compétente (CNIL) et/ou aux personnes concernées, conformément aux articles 33 et 34 du RGPD.
En clair
Si quelque chose tourne mal avec vos données, vous êtes prévenu en moins de 72 heures avec tout ce qu'on sait. C'est vous qui décidez ensuite si la CNIL et vos clients doivent être informés.
Article 9 — Sort des données à l'issue du contrat
À l'expiration ou à la résiliation du Contrat principal, le Client dispose d'un délai de 30 jours calendaires pour exercer son droit de choix :
En clair
Quand vous partez, vous choisissez : récupérer vos données (format JSON ou CSV) ou les faire effacer avec une attestation. Si vous ne dites rien dans les 30 jours, on efface tout.
Article 10 — Responsabilités
10.1 Responsabilité du Client
Le Client est seul responsable de la conformité des traitements de données personnelles qu'il confie à ZEVRA, notamment :
- La détermination des bases juridiques des traitements
- L'information et, le cas échéant, le recueil du consentement des personnes concernées
- La licéité du traitement de catégories particulières de données (art. 9 RGPD)
- Le respect des droits des personnes concernées en tant que Responsable du traitement
10.2 Responsabilité de ZEVRA
La responsabilité de ZEVRA en tant que sous-traitant est engagée conformément aux dispositions de l'article 82 du RGPD, dans les limites et conditions prévues à l'article 7.5 des CGVU.
ZEVRA n'est pas responsable des dommages causés par le Client ou par des instructions non conformes au RGPD transmises par le Client.
Article 11 — Droit applicable et compétence
Le présent DPA est régi par le droit français, sans préjudice des dispositions impératives du RGPD applicables dans l'Union européenne.
En cas de litige relatif à l'interprétation ou à l'exécution du présent DPA, les parties conviennent d'appliquer les règles de compétence définies à l'article 16 des CGVU de ZEVRA.
Le présent DPA est rédigé en langue française. En cas de traduction dans une autre langue, la version française prévaut.
Annexe A — Liste des sous-traitants ultérieurs
La liste ci-dessous recense les sous-traitants ultérieurs auxquels ZEVRA a recours au moment de la signature du présent DPA, conformément à l'article 6.1.
En clair
Ces fournisseurs nous permettent de faire tourner les outils IA et d'héberger l'application. Chacun est lié par un contrat garantissant la protection de vos données. L'hébergement est assuré par OVH, en France, et la DILA (Légifrance) est française : vos données ne quittent pas l'Europe par ces canaux.
Signature et acceptation
Le présent DPA est accepté sans réserve par le Client au moment de la souscription aux services Zevra. Cette acceptation en ligne vaut signature électronique au sens de l'article 1366 du Code civil.
Pour les prestations de développement sur mesure, une signature formelle du présent DPA peut être requise par l'une ou l'autre des parties. Dans ce cas, ZEVRA est représentée par :
Une question sur ce DPA ou sur la protection de vos données ?
ZEVRA SAS, représentée par HAUC CONSULTING (Président), elle-même représentée par Pierre Colliot, 47 rue Vivienne, 75002 Paris