Accord de traitement des données
Dernière mise à jour · 2026-09-09
Ceci est une traduction de courtoisie — en cas de divergence, la version anglaise de ce document fait foi.
Le présent accord de traitement des données (« DPA ») est conclu entre le client Rexa (le « Responsable du traitement ») et Rexa B.V. (le « Sous-traitant ») et fait partie intégrante des conditions générales d'utilisation. Il met en œuvre l'article 28 du Règlement (UE) 2016/679 (le « RGPD ») et, le cas échéant, les clauses contractuelles types de l'UE.
1. Définitions
Les termes en majuscules utilisés mais non définis dans ce DPA ont le sens que leur donne le RGPD. « Données Personnelles du Client » désigne les données personnelles soumises au Service par le Responsable du traitement ou pour son compte au sein d'un espace de travail.
2. Objet et durée
Le Sous-traitant traite les Données Personnelles du Client pour fournir le Service pendant la durée des conditions générales, augmentée de la période d'export des données après résiliation (30 jours).
3. Nature, finalité et types de données
Le Sous-traitant traite pour le compte du Responsable du traitement les catégories de données suivantes : identifiants de contact (e-mail, nom s'il est fourni), métadonnées de carte (quatre derniers chiffres uniquement), données de transaction (commerçant, montant, date), fichiers de reçus (chiffrés), sorties OCR, décisions d'approbation, notes et commentaires en texte libre, événements d'audit.
Les personnes concernées incluent les employés et prestataires du Responsable du traitement désignés comme porteurs de carte, approbateurs, personnel financier, administrateurs ou auditeurs au sein d'un espace de travail.
4. Obligations du Sous-traitant
- Ne traiter les Données Personnelles du Client que sur instruction documentée du Responsable du traitement (les présentes conditions + les choix de configuration effectués dans le Service).
- Garantir que les personnes autorisées à traiter les Données Personnelles du Client sont tenues à des obligations de confidentialité.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées (voir annexe II).
- Assister le Responsable du traitement pour les demandes des personnes concernées, les obligations de sécurité des articles 32 à 36 et les analyses d'impact relatives à la protection des données.
- Notifier au Responsable du traitement, dans les meilleurs délais (et en tout état de cause dans les 24 heures suivant la connaissance confirmée), toute violation de données personnelles.
- Mettre à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer la conformité, y compris en permettant des audits comme décrit à l'article 8.
5. Sous-traitants ultérieurs
Le Responsable du traitement autorise le recours aux sous-traitants ultérieurs listés sur /legal/subprocessors. Le Sous-traitant notifiera tout nouveau sous-traitant ultérieur avec un préavis de 30 jours ; le Responsable du traitement peut s'y opposer pendant ce délai.
6. Transferts internationaux
Les Données Personnelles du Client sont stockées dans l'UE. Lorsque le client active les fonctions IA optionnelles, les prompts et un instantané d'activité de l'espace de travail peuvent être transférés à un sous-traitant ultérieur établi aux États-Unis (Anthropic) dans le cadre des clauses contractuelles types de l'UE (2021/914) et de l'analyse d'impact des transferts du Sous-traitant.
7. Droits des personnes concernées
Le Sous-traitant fournit dans le produit des mécanismes d'export des données (RGPD art. 15) et d'effacement (art. 17) accessibles aux personnes concernées. Lorsque les droits ne peuvent pas être exercés via le produit, le Sous-traitant assiste le Responsable du traitement pour satisfaire la demande sous 30 jours.
8. Droits d'audit
Le Sous-traitant répond une fois par an aux questionnaires de sécurité écrits raisonnables et fournit, dès qu'elle est disponible, une copie de la plus récente attestation SOC 2 / ISO 27001. Les audits sur site nécessitent un préavis écrit de 30 jours et sont soumis à la confidentialité et à un remboursement raisonnable des coûts.
9. Restitution ou suppression des données
À la résiliation, le Sous-traitant met les Données Personnelles du Client à disposition pour export pendant 30 jours, puis les supprime sous 60 jours, sauf obligation légale de conservation (p. ex. l'obligation fiscale néerlandaise).
10. Droit applicable
Ce DPA est régi par le droit néerlandais. Les tribunaux compétents d'Amsterdam ont une compétence exclusive.
Annexe I — Détails du traitement
Objet : fourniture du Service. Durée : durée des conditions + fenêtre d'export de 30 jours. Nature : stockage, consultation, traitement OCR, rapprochement, export. Catégories de données : comme à l'article 3. Catégories de personnes concernées : comme à l'article 3.
Annexe II — Mesures techniques et organisationnelles
- Chiffrement au repos (enveloppe AES-256-GCM ; clé gérée par KMS en production).
- Chiffrement en transit (TLS pour toutes les connexions internes et externes en production).
- Row-level security Postgres sur chaque table de tenant.
- L'application s'exécute sous un rôle de base de données sans droits superuser.
- Journal d'audit en ajout seul (append-only), imposé au niveau des droits SQL.
- Authentification multifacteur disponible ; obligatoire pour les administrateurs en Enterprise.
- Séparation des environnements de production et hors production.
- Exercices trimestriels de simulation de réponse aux incidents.
- Vérification préalable des sous-traitants ultérieurs et DPA conclu avec chacun d'eux.
Annexe III — Sous-traitants ultérieurs
Liste tenue à jour sur /legal/subprocessors.