1. Objet et cadre
Le présent accord de traitement des données (« DPA ») complète le contrat de service Oraklic et encadre le traitement de données à caractère personnel effectué par Oraklic (« le Sous-traitant ») pour le compte du Client (« le Responsable de traitement »), conformément à l'article 28 du RGPD (Règlement (UE) 2016/679). En cas de contradiction avec les CGU, le présent DPA prévaut pour tout ce qui concerne la protection des données personnelles.
2. Rôles des parties
- Le Client est responsable de traitement : il détermine les finalités (prospection commerciale) et les moyens (périmètre, filtres, déclenchement des imports), et reste responsable des données présentes dans son CRM.
- Oraklic est sous-traitant : il source des données publiques (open data) et les écrit dans le CRM du Client, sur ses instructions documentées (configuration du périmètre dans l'interface).
- Pour les données de compte (e-mail et identifiants des utilisateurs Oraklic), Oraklic agit en responsable de traitement distinct (voir la Politique de confidentialité).
3. Nature, finalité et durée
- Nature : collecte depuis des sources publiques, mise en forme, et écriture (création/mise à jour, jamais de suppression) dans le CRM du Client.
- Finalité : enrichissement du CRM à des fins de prospection B2B/B2G.
- Durée : le temps de la relation contractuelle.
4. Catégories de données et de personnes concernées
Données traitées, toutes issues de sources publiques officielles ou du site public des entreprises :
- Identité d'entreprise : SIREN, SIRET, raison sociale, forme juridique, NAF, effectif, adresse (SIRENE/INSEE).
- Dirigeants : nom, prénom, fonction (INPI/RNE) — hors personnes ayant déclaré une opposition à la prospection et hors mandataires d'audit (commissaires aux comptes, experts-comptables).
- Coordonnées de société : téléphone, e-mail générique (
contact@…), site web — jamais d'e-mail nominatif. - Données financières : capital, CA, résultat, bilan (comptes annuels INPI).
- Signaux : RGE (ADEME), procédures collectives (BODACC), bâti (BDNB), marchés publics (DECP).
- Élus des collectivités (RNE) : nom, prénom, fonction.
Personnes concernées : dirigeants, élus et représentants dont les coordonnées professionnelles génériques figurent sur des sources publiques. Aucune donnée sensible (art. 9) n'est traitée. Aucune donnée n'est achetée à des tiers.
5. Obligations d'Oraklic (sous-traitant)
- Traiter sur instructions : ne traiter que sur instruction documentée du Client (le périmètre configuré), sauf obligation légale.
- Confidentialité : les personnes autorisées sont tenues à la confidentialité.
- Sécurité (art. 32) : mettre en œuvre les mesures du §7.
- Sous-traitance ultérieure : n'y recourir que dans le cadre du §6, avec les mêmes obligations, et informer le Client de tout changement.
- Droits des personnes : aider le Client à répondre aux demandes d'exercice de droits (accès, rectification, effacement, opposition).
- Assistance (art. 32-36) : aider le Client sur la sécurité, les violations et les analyses d'impact.
- Sort des données : en fin de contrat, supprimer les données du référentiel Oraklic. Les données déjà écrites dans le CRM restent à la charge du Client.
- Documentation et audit : tenir à disposition les éléments démontrant le respect de l'art. 28 (§8).
- Minimisation RGPD : e-mails génériques uniquement, respect des oppositions déclarées, attribution des sources portée sur les fiches.
6. Sous-traitants ultérieurs autorisés
- OVH SAS (France) — hébergement de l'infrastructure (Gravelines, France).
- Let's Encrypt / ISRG — certificats TLS (aucune donnée personnelle transmise).
Aucun transfert hors Union européenne.
7. Mesures techniques et organisationnelles (art. 32)
- Chiffrement TLS 1.2+ en transit.
- Coffre chiffré par compte (zero-knowledge) : la clé d'API du CRM est chiffrée par le mot de passe du Client, illisible par Oraklic hors session.
- 2FA et clé SSH ED25519 sur le serveur.
- Référentiel Z1 : données publiques, lu en lecture seule.
- Aucune suppression côté CRM (create-or-update), écritures traçables.
- Journaux sans donnée nominative (compteurs + identifiants techniques).
- Sauvegardes chiffrées avec rotation. Hébergement souverain (France).
8. Notification de violation
En cas de violation, Oraklic notifie le Client dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, par e-mail, avec les éléments utiles (nature, catégories, conséquences probables, mesures prises).
9. Audit
Le Client peut, une fois par an sur demande écrite avec préavis de 30 jours, auditer le respect du présent DPA (questionnaire ou audit sur pièces).
Projet v1.1 — à faire valider par un conseil juridique avant signature.**