Accord de sous-traitance (DPA)

Sous-traitance des données personnelles — article 28 RGPD

Version du 6 août 2026

1. Objet et champ d'application

Le présent accord de sous-traitance (le « DPA ») est conclu entre NEURAWARE, société par actions simplifiée immatriculée au RCS de Paris sous le numéro 932 207 616, dont le siège est situé 66 avenue des Champs-Élysées, 75008 Paris (« Neuraware »), et le client du Service (le « Client »).

Le DPA fait partie intégrante des conditions générales(les « Conditions ») et s'applique de plein droit à tout Client utilisant le Service, dès la création du compte. Il encadre, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »), les traitements de données personnelles que Neuraware réalise pour le compte du Client. En cas de contradiction avec les Conditions sur la protection des données, le DPA prévaut.

2. Rôles

Pour les traitements décrits à l'article 3, le Client est responsable de traitement (il détermine les cibles, les messages et les finalités de ses campagnes) et Neuraware agit en qualité de sous-traitant, exclusivement sur instruction du Client. Les traitements dont Neuraware est elle-même responsable (compte, facturation, journaux techniques) sont décrits dans la politique de confidentialité et ne relèvent pas du DPA.

3. Description du traitement

  • Objet : exécution des campagnes de prospection du Client depuis les comptes qu'il connecte (identification de prospects, préparation et envoi de messages, tri des réponses, assistance rédactionnelle).
  • Durée : durée du contrat conclu au titre des Conditions, jusqu'à la suppression des données (article 10).
  • Nature : collecte, structuration, conservation, consultation, utilisation, communication par transmission, effacement.
  • Finalité : prospection professionnelle du Client.
  • Catégories de données : données de prospects professionnels (identité, poste, entreprise, URL de profil public, coordonnées professionnelles) ; données des comptes connectés (conversations, contacts, métadonnées de messagerie).
  • Catégories de personnes concernées : prospects ciblés par le Client ; interlocuteurs et contacts des comptes connectés ; utilisateurs du Client.

Le Service n'est pas conçu pour traiter des catégories particulières de données (article 9 du RGPD) ; le Client s'engage à ne pas en soumettre au traitement.

4. Instructions documentées du Client

Neuraware traite les données uniquement sur instructions documentéesdu Client. Constituent les instructions documentées : les Conditions, le présent DPA et le paramétrage des campagnes réalisé par le Client dans le Service (ciblage, messages, cadences). Neuraware informe le Client si, selon elle, une instruction constitue une violation du RGPD ou d'une autre disposition applicable. Neuraware ne peut s'écarter des instructions que si le droit de l'Union ou d'un État membre l'y oblige ; elle en informe alors le Client, sauf interdiction légale. Les données ne servent jamais à entraîner des modèles tiers.

5. Confidentialité du personnel

Neuraware garantit que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité contractuelle ou légale appropriée et ne traitent les données que pour les besoins du Service.

6. Sécurité

Neuraware met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, notamment : chiffrement des données en transit, cloisonnement des données par espace de travail, contrôle d'accès strict fondé sur le besoin d'en connaître, journalisation des accès et des opérations. Ces mesures sont réévaluées régulièrement au regard de l'état de l'art et des risques.

7. Sous-traitants ultérieurs

Le Client accorde à Neuraware une autorisation générale de recourir à des sous-traitants ultérieurs pour l'exécution du Service, dans les catégories suivantes :

  • hébergement du site et de l'application ;
  • hébergement de la base de données (Union européenne) ;
  • prestataire de paiement sécurisé ;
  • fournisseurs d'infrastructure de connexion aux plateformes professionnelles et d'enrichissement de données professionnelles ;
  • fournisseurs de modèles d'intelligence artificielle ;
  • outil de mesure d'audience (hébergement UE).

La liste nominative des sous-traitants ultérieurs est communiquée sur demande via le formulaire de contact. Neuraware informe préalablementle Client de tout ajout ou remplacement (email ou notification dans le Service) ; le Client dispose de trente (30) jours pour formuler une objection motivée. À défaut de solution raisonnable, le Client peut résilier conformément aux Conditions. Neuraware impose à chaque sous-traitant ultérieur, par contrat, des obligations équivalentes à celles du présent DPA et demeure pleinement responsable envers le Client de leur exécution.

8. Assistance au Client

Compte tenu de la nature du traitement, Neuraware assiste le Client :

  • pour donner suite aux demandes d'exercice des droits des personnes(accès, rectification, effacement, limitation, portabilité, opposition) : Neuraware relaie sans délai au Client toute demande reçue directement et fournit les moyens techniques utiles (recherche, export, suppression des données concernées) ;
  • pour le respect des obligations des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact, consultation préalable), au regard des informations dont elle dispose.

9. Violations de données

Neuraware notifie au Client toute violation de données personnelles sans délai injustifiéaprès en avoir pris connaissance, en documentant sa nature, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables et les mesures prises ou proposées. Les notifications à l'autorité de contrôle et aux personnes concernées au titre des traitements du Client relèvent du Client, responsable de traitement ; Neuraware lui apporte son concours.

10. Sort des données en fin de contrat

Pendant toute la durée du contrat, le Client peut exporter ses données depuis le Service. À la fin du contrat, Neuraware procède à la suppression des données traitées pour le compte du Client, sauf obligation légale de conservation, conformément aux durées indiquées dans la politique de confidentialité.

11. Audit

Neuraware met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA. Le Client peut en outre faire réaliser un audit, dans les conditions suivantes : au plus une (1) fois par période de douze (12) mois, moyennant un préavis écrit de trente (30) jours, aux frais du Client, pendant les heures ouvrées et sans perturber le Service. Un audit ne donne accès ni aux données des autres clients de Neuraware, ni aux secrets d'affaires de Neuraware ou de ses sous-traitants ; l'auditeur, qui ne peut être un concurrent de Neuraware, est soumis à un engagement de confidentialité.

12. Transferts hors Union européenne

Les données applicatives sont hébergées dans l'Union européenne. Lorsqu'un sous-traitant ultérieur traite des données hors de l'Union européenne, le transfert est encadré par les clauses contractuelles types de la Commission européenne, complétées le cas échéant de mesures supplémentaires.

13. Responsabilité

La responsabilité de chaque partie au titre du DPA est soumise aux limitations et exclusions prévues à l'article 12 des Conditions(plafond et exceptions d'ordre public), qui s'appliquent globalement aux Conditions et au DPA pris ensemble.

14. Durée, droit applicable et juridiction

Le DPA prend effet à la création du compte et demeure en vigueur tant que Neuraware traite des données pour le compte du Client. Il est soumis au droit français ; tout litige relève de la compétence exclusive des tribunaux de Paris, dans les conditions prévues par les Conditions.