Accord de traitement des données (DPA)
Version 2.2 du 22 septembre 2026 — annexe aux CGV
Cet accord adopte les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/915), qui satisfont par elles-mêmes aux exigences de l'article 28 du RGPD. Il arrête les options laissées au choix des parties et remplit les annexes. Télécharger le document complet en PDF, texte officiel des clauses inclus.
1. Objet, parties et prise d'effet
Le présent accord encadre les traitements de données personnelles réalisés par Cédric Castets EI, exerçant sous le nom commercial Symbiel, pour le compte du Client. Symbiel agit en qualité de sous-traitant ; le Client agit en qualité de responsable du traitement pour les opérations décrites à l'annexe II.
Il s'applique dès le début du traitement, y compris pendant un essai gratuit, et demeure applicable jusqu'à la restitution ou à l'effacement complet des données, sauvegardes comprises. Il est accepté avec les CGV ou avec les conditions de l'essai et suit le service souscrit.
Les traitements que Symbiel réalise pour ses propres finalités de gestion des comptes, de facturation et de sécurité sont distingués dans la politique de confidentialité. Ils ne deviennent pas des traitements effectués pour le compte du Client du seul fait de leur mention dans ce dossier.
2. Adoption des clauses contractuelles types
Les parties adoptent les clauses contractuelles types de la décision d'exécution (UE) 2021/915 de la Commission du 4 juin 2021. Le texte des clauses 1 à 10 est reproduit intégralement dans le PDF téléchargeable ci-dessus, et consultable sur EUR-Lex. Les annexes I à IV ci-après constituent les annexes de ces clauses.
Les clauses types prévalent sur toute stipulation contradictoire. Viennent ensuite les annexes et dispositions complémentaires du présent DPA, puis les CGV et conditions particulières, puis la politique de confidentialité. Aucune stipulation complémentaire ne peut réduire les garanties des clauses types.
3. Options retenues dans le texte officiel
| Référence | Choix applicable |
|---|---|
| Clause 1 a) et renvois au régime applicable | Option 1 : règlement (UE) 2016/679 (RGPD). Les références au règlement (UE) 2018/1725 et les options propres à ce règlement ne s'appliquent pas. |
| Clause 5 — Amarrage | Clause facultative non retenue. |
| Clause 7.7 a) — Sous-traitants ultérieurs | Option 2 : autorisation écrite générale sur la base de la liste de l'annexe IV. Le délai à préciser dans cette option est fixé à 30 jours. |
4. Dispositions complémentaires
Évolution de la sous-traitance. Tout ajout ou remplacement est annoncé spécifiquement par écrit au moins 30 jours avant le recours au nouveau prestataire. Le Client peut formuler une objection motivée pendant ce délai. En l'absence de solution permettant de poursuivre le service dans des conditions acceptées, il peut résilier le service concerné sans pénalité ; la période payée d'avance et non exécutée est remboursée au prorata.
Notification d'incident. Symbiel informe le Client sans retard injustifié après avoir connaissance d'une violation de données et, en tout état de cause, au plus tard dans les 72 heures. Ce plafond ne constitue pas un délai d'attente autorisé. Une première notification comprend les informations disponibles et un point de contact ; elle est complétée à mesure que les faits sont établis, conformément à la clause 9.2.
Fin de prestation. Le choix du Client entre restitution et suppression s'exerce selon l'annexe II. Symbiel confirme l'effacement au Client conformément à la clause 10 d). Les dispositions des clauses types continuent de s'appliquer pendant la conservation résiduelle.
Droit applicable et litiges. Le droit français s'applique. Les règles de compétence de l'article 17 des CGV s'appliquent sous réserve des règles impératives, des droits des personnes concernées et des pouvoirs des autorités de contrôle.
5. Transferts internationaux
Les clauses 2021/915 régissent la relation entre responsable du traitement et sous-traitant ; elles ne constituent pas, à elles seules, un mécanisme de transfert international. Les applications, bases de données et sauvegardes de Symbiel sont hébergées en France. Certains traitements confiés à des prestataires peuvent avoir lieu hors de l'Espace économique européen, selon l'annexe IV.
Avant tout transfert, Symbiel s'assure de l'existence d'un mécanisme applicable : décision d'adéquation couvrant le pays ou le destinataire, notamment le Data Privacy Framework pour une entité américaine effectivement certifiée et un traitement couvert, ou garanties appropriées telles que les clauses de transfert 2021/914. Ces dernières sont accompagnées de l'évaluation et, si nécessaire, des mesures supplémentaires requises. La seule mention d'un mécanisme dans le tableau ne dispense pas de vérifier son applicabilité au destinataire concerné. Les informations sur les garanties effectivement mises en œuvre sont disponibles à contact@symbiel.fr.
Annexe I — Liste des parties
Responsable du traitement : le Client identifié dans le devis accepté, le récapitulatif de commande ou les informations d'ouverture de l'essai : nom ou raison sociale, adresse, représentant et contact. Ces éléments sont incorporés à la présente annexe. Son activité concernée est l'exploitation de son entreprise au moyen des services souscrits. Il communique, le cas échéant, les coordonnées de son délégué à la protection des données.
Sous-traitant : Cédric Castets EI, exerçant sous le nom commercial Symbiel, 26 rue Moque Bouteille, 91470 Forges-les-Bains, SIRET 130 164 734 00019. Personne de contact : Cédric Castets, éditeur des services, contact@symbiel.fr. Activité concernée : édition et exploitation de logiciels professionnels en mode SaaS.
Acceptation et date : celles enregistrées lors de l'acceptation des CGV, de la signature du devis ou de l'ouverture de l'essai. L'identification des parties, la version du DPA acceptée et la date d'acceptation sont conservées avec la preuve d'engagement.
Annexe II — Description du traitement
Personnes concernées : clients, prospects, contacts, salariés, utilisateurs, fournisseurs et sous-traitants du Client ; correspondants de ses outils connectés et personnes dont il traite les données au moyen des services.
Données : identification et coordonnées ; données professionnelles et commerciales ; devis, factures, contrats ; rapports d'intervention, photos, relevés et signatures ; contenus d'échanges traités par les agents ; données de connexion et journaux associés aux opérations confiées à Symbiel.
Données sensibles : leur traitement n'est pas prévu dans le périmètre standard. Le Client s'engage à ne pas confier de données relevant des articles 9 ou 10 du RGPD. Il tient compte du contenu des messageries et documents qu'il connecte ; s'il constate un traitement accidentel de telles données, il en informe Symbiel afin d'en limiter l'accès et d'organiser leur suppression ou le traitement de l'incident.
Nature des opérations : hébergement, stockage, consultation, organisation, modification, extraction, transmission et effacement, selon les fonctions utilisées.
| Service | Opérations et finalités |
|---|---|
| Maintenance | Gestion du parc d'équipements, des interventions, rapports et photos ; notifications par e-mail ; géocodage des adresses des sites. |
| Gestion | Gestion des sociétés, contacts, devis, factures, contrats et chantiers ; génération et envoi de documents, relances et liens d'accès aux clients du Client. |
| Agents | Exécution des tâches demandées dans les outils connectés ; analyse et rédaction par des modèles d'IA ; conversations, journal des actions et téléphonie lorsque l'option voix est souscrite. |
Finalité : fournir les services et exécuter les instructions du Client, à l'exclusion de toute réutilisation pour les finalités commerciales propres de Symbiel. Les données ne sont ni vendues ni utilisées pour entraîner des modèles d'intelligence artificielle. Le Client conserve la responsabilité des finalités et de la base légale de ses traitements.
Maintenance technique : pour l'ensemble des services, les opérations comprennent également les interventions nécessaires à l'exploitation et à la correction des applications et des serveurs, dans les limites des instructions du Client et des mesures de l'annexe III. Le recours à Anthropic pour ces interventions est décrit à l'annexe IV.
Instructions documentées : les services commandés, leur paramétrage, les tâches et autorisations données par le Client ainsi que ses instructions écrites déterminent le périmètre des opérations autorisées, sous réserve de la clause 7.1.
Durée du traitement : l'essai éventuel, l'abonnement et la période nécessaire à la restitution et à l'effacement complet des données. Les durées courantes sont les suivantes.
| Données | Conservation |
|---|---|
| Données de l'espace Maintenance et Gestion | Pendant l'abonnement, puis pendant la période de récupération décrite ci-dessous. |
| Conversations et journal des actions Agents | 12 mois glissants pendant l'utilisation du service, sous réserve de leur suppression anticipée après clôture. |
| Contenu des pièces jointes traité par Agents | Pas de conservation propre du contenu des pièces jointes. Les documents et brouillons créés dans les outils du Client restent dans ces outils. |
| Jetons d'accès aux outils connectés | Suppression à la déconnexion de l'outil ou à la clôture du compte. |
| Journaux de sécurité et d'activité de Gestion | Pendant l'abonnement, puis suppression avec les données de l'espace. |
| Autres journaux de sécurité | 12 mois au maximum ; les traces rattachées à l'espace du Client sont supprimées selon les modalités de fin du contrat. |
| Sauvegardes chiffrées | 30 jours glissants. Après suppression des données actives, leurs copies disparaissent des sauvegardes dans les 30 jours suivants. |
Fin de prestation et récupération. Le Client peut demander la restitution de ses données pendant l'abonnement et pendant les 30 jours calendaires suivant sa fin, à contact@symbiel.fr. Les données restent disponibles pour cette récupération pendant toute cette période, sauf instruction expresse de suppression anticipée. L'export est remis dans un format structuré, couramment utilisé et lisible par machine, avec les documents effectivement conservés. Les données actives sont supprimées à l'issue de cette période et après exécution de toute demande de restitution reçue dans le délai ; les copies de sauvegarde sont effacées dans les 30 jours suivants. Si une période de récupération plus longue s'impose au titre d'un changement de fournisseur, elle prévaut. Le Client peut choisir la suppression sans restitution. Les obligations de protection des données demeurent applicables jusqu'à l'effacement complet.
Les données d'un essai non converti suivent les mêmes règles à compter de la fin de l'essai. Une restauration de sauvegarde ne doit pas réactiver durablement des données déjà supprimées : les instructions d'effacement restent applicables aux copies restaurées.
Les pièces de facturation propres à Symbiel sont traitées sous sa responsabilité et conservées séparément selon la politique de confidentialité. Cette exception ne permet pas de conserver indistinctement les données métier du Client. Les sous-traitants ultérieurs interviennent pour les objets et opérations de l'annexe IV, pendant la durée nécessaire à leur prestation et aux effacements prévus par leurs engagements contractuels.
Annexe III — Mesures techniques et organisationnelles
Les mesures ci-dessous décrivent les engagements de Symbiel pour les services souscrits. Elles sont complétées par les obligations de sécurité et d'assistance des clauses types.
Hébergement et cloisonnement. Serveurs en France ; accès aux serveurs restreint, par clé, et journalisé. Instance et base de données dédiées pour chaque Client de Maintenance et Gestion ; réseau propre à chaque application ; isolation par espace pour Agents.
Chiffrement et secrets. Échanges protégés par HTTPS/TLS ; mots de passe hachés ; secrets, jetons des outils connectés et secrets de double authentification chiffrés. Les clés d'API utilisées pour authentifier un accès à Symbiel et vérifiées sans restitution peuvent être hachées ; les clés de services tiers nécessaires aux connexions sont protégées comme des secrets.
Accès et traçabilité. Double authentification disponible et exigible par l'administrateur du Client. Profils de droits selon le moindre privilège. Les comptes peuvent être désactivés pour conserver la traçabilité pendant la durée applicable ; cette désactivation ne remplace pas l'effacement en fin de conservation. Accès et actions sensibles journalisés. Liens destinés aux clients du Client protégés par des jetons aléatoires révocables. Les interventions techniques réalisées avec l'assistance d'un outil de développement sont limitées à ce que l'intervention exige, tracées, et ne donnent pas lieu à une conservation des données par cet outil au-delà du traitement de la demande.
Sauvegardes et exploitation. Sauvegardes quotidiennes chiffrées avec copie sur un second serveur situé en France, conservées 30 jours ; restauration testée. Mises à jour de sécurité régulières ; conteneurs exécutés sans privilèges supplémentaires.
Confidentialité et droits. Accès limité aux personnes autorisées et tenues à la confidentialité. Assistance par les fonctions d'export, de rectification et de suppression et par le support à contact@symbiel.fr. Les demandes reçues directement des personnes concernées sont transmises sans délai au Client et traitées sur ses instructions.
Assistance sécurité et incidents. Symbiel fournit au Client, selon les informations disponibles, les éléments nécessaires à ses analyses d'impact, consultations préalables, notifications et communications relatives aux violations. Il communique les faits connus, les catégories et volumes concernés, les conséquences probables, les mesures prises et le point de contact ; des compléments sont adressés au fur et à mesure. Les informations utiles et les audits sont fournis ou permis dans les conditions de la clause 7.6.
Annexe IV — Sous-traitants ultérieurs et destinataires techniques
Le Client autorise les prestataires suivants pour les opérations confiées par Symbiel dans le cadre des fonctions utilisées. La localisation distingue l'hébergement principal des traitements externes. Les garanties de transfert sont appliquées dans les conditions de l'article 5 du présent accord.
| Prestataire | Opérations | Localisation | Transferts / garanties |
|---|---|---|---|
| Hostinger | Tous : hébergement, bases et sauvegardes chiffrées. | France | Hébergement dans l'UE ; contrat de sous-traitance. |
| Resend | Tous : envoi de documents, relances, notifications et messages de gestion des accès. | États-Unis | Adéquation DPF si applicable ; sinon garanties appropriées, notamment clauses 2021/914. |
| OpenStreetMap Foundation | Maintenance : fonds de carte et géocodage. | Royaume-Uni | Décision d'adéquation applicable ; à défaut, garanties appropriées. |
| Services de notification Google, Apple et Mozilla | Maintenance : notifications activées par le Client. | Hors UE, selon le service | Mécanisme applicable au destinataire, dans les conditions de l'article 5. |
| OpenAI | Agents : analyse et rédaction de contenus. | États-Unis | Adéquation DPF si applicable ; sinon garanties appropriées, notamment clauses 2021/914. |
| SerpApi | Agents : recherche web. | États-Unis | Clauses 2021/914 et garanties complémentaires si nécessaires. |
| Retell | Agents : téléphonie d'Inès, si l'option voix est souscrite. | États-Unis | Clauses 2021/914 et garanties complémentaires si nécessaires. |
| Anthropic | Tous : assistance technique et maintenance des serveurs et des applications, à la demande de Symbiel (assistant Claude Code) — accès ponctuel aux environnements et, le cas échéant, aux données qu'ils contiennent. | États-Unis | Accord de traitement applicable à l'offre commerciale ; adéquation DPF si applicable, sinon clauses 2021/914, selon l'article 5. Contenus non utilisés pour l'entraînement des modèles. |
Les outils souscrits directement par le Client et qu'il connecte lui-même (Google, Microsoft, Airtable, Notion, Slack, WhatsApp, Telegram, etc.) relèvent de ses propres relations avec leurs éditeurs pour ces usages. Symbiel ne leur transmet que les données nécessaires à la tâche autorisée. Si Symbiel recourt à l'un de ces acteurs pour sa propre chaîne de sous-traitance, le recours est soumis à la clause 7.7 ; la seule activation d'un connecteur ne détermine pas, à elle seule, la qualification de chaque acteur.
Stripe intervient pour l'encaissement des abonnements de Symbiel, distinct des traitements métier réalisés pour le compte du Client. Ce traitement propre à la facturation de Symbiel est présenté dans la politique de confidentialité ; il ne figure pas comme opération de sous-traitance métier dans le tableau ci-dessus.
La liste est tenue à jour et ses modifications sont notifiées selon la clause 7.7 et l'article 4 du présent accord. Les prestataires, garanties et localisations sont également décrits dans la politique de confidentialité remise au Client.