Accord de traitement des données (DPA)

Dernière mise à jour : 19 mai 2026

Le présent Accord de traitement des données (ci-après le « DPA ») est conclu, au titre de l'article 28 du Règlement (UE) 2016/679 (RGPD), entre le marchand professionnel souscrivant au service Savi (ci-après le « Responsable »), agissant en qualité de responsable de traitement, et MAXIME GEBHART (Entrepreneur individuel (micro-entreprise)), éditeur de Savi, agissant en qualité de sous-traitant (ci-après le « Sous-traitant »).

Le présent DPA est incorporé par référence aux Conditions générales de vente (CGV) et en constitue une annexe opposable. En acceptant les CGV, le Responsable accepte également les termes du présent DPA. En cas de contradiction entre les CGV et le DPA sur un aspect relatif au traitement des données, le DPA prévaut.

Un DPA signable bilatéralement, adapté aux exigences spécifiques du Responsable, est disponible sur demande auprès de contact@trysavi.fr.

1. Objet et hiérarchie des documents

Le présent DPA encadre le traitement, par le Sous-traitant, des données à caractère personnel pour le compte du Responsable dans le cadre exclusif de la fourniture du service Savi décrit dans les CGV. Le Sous-traitant ne traite ces données que sur instruction documentée du Responsable, sauf obligation légale contraire à laquelle le Sous-traitant serait soumis, auquel cas il en informe le Responsable préalablement si la loi l'y autorise.

Le traitement effectué par le Sous-traitant pour ses propres finalités en tant que responsable de traitement (gestion du compte du Responsable, facturation) est régi par la Politique de confidentialité et non par le présent DPA.

2. Définitions

  • RGPD : Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016.
  • Responsable : le marchand professionnel souscrivant à Savi, qui détermine les finalités et les moyens du traitement des données de ses propres clients finaux.
  • Sous-traitant : MAXIME GEBHART, qui traite des données à caractère personnel pour le compte du Responsable dans le cadre du service Savi.
  • Sous-traitant ultérieur : tout prestataire tiers auquel le Sous-traitant fait appel pour traiter des données à caractère personnel pour le compte du Responsable.
  • Données à caractère personnel: toute information au sens de l'article 4.1 du RGPD se rapportant à une personne physique identifiée ou identifiable.
  • Violation de données: toute violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données à caractère personnel.
  • Instruction documentée: directive transmise par le Responsable au Sous-traitant par voie écrite (y compris électronique), notamment via la configuration du service, les paramètres de l'espace d'administration ou par courriel.

3. Description du traitement

3.1 Nature du traitement

Le traitement consiste à collecter, héberger, analyser, indexer et restituer des échanges de support client via le widget Savi déployé sur la boutique du Responsable, afin de générer des propositions de réponses assistées par intelligence artificielle aux demandes des clients finaux du Responsable, et d'assurer le fonctionnement, la supervision et la journalisation du service.

Le périmètre précis du traitement, et notamment l'activation ou non du mode de réponse automatique sans validation humaine préalable, est déterminé par les instructions documentées et la configuration retenue par le Responsable dans son espace d'administration. Le Sous-traitant exécute ces instructions et met à la disposition du Responsable les fonctionnalités de supervision humaine, de désactivation du mode automatique et de transparence IA. L'activation du mode automatique et l'appréciation des obligations qui en découlent au titre de l'article 22 du RGPD (notamment la qualification du traitement, la base légale, les mécanismes d'intervention humaine et l'information des personnes concernées) relèvent de la responsabilité exclusive du Responsable.

3.2 Finalité du traitement

La finalité exclusive du traitement confié au Sous-traitant est la fourniture du service d'assistance et de support client assisté par intelligence artificielle tel que décrit dans les CGV, selon les modalités de fonctionnement choisies par le Responsable.

3.3 Durée du traitement

Le traitement s'exerce pendant toute la durée de fourniture du service au Responsable. À la fin de la prestation, le sort des données est régi par l'article 13 du présent DPA.

3.4 Catégories de personnes concernées

Les personnes concernées par le traitement sont les clients finaux, prospects et visiteurs de la boutique en ligne du Responsable, qui prennent contact via le widget Savi.

3.5 Catégories de données traitées

  • Données d'identification et de contact : prénom, nom, adresse électronique, numéro de commande, adresse de livraison lorsque communiquée dans l'échange.
  • Contenu des messages de support : texte des demandes formulées, pièces jointes éventuelles, réponses générées.
  • Informations relatives aux commandes : numéro de commande, statut, montant, articles commandés, lorsque ces informations sont communiquées dans le cadre de l'échange de support.
  • Métadonnées techniques : horodatages, identifiants de session, langue préférée détectée.

Le Responsable s'engage à ne pas transmettre au Sous-traitant des catégories particulières de données au sens de l'article 9 du RGPD (notamment des données de santé, des données révélant l'origine raciale ou ethnique, des opinions politiques, des convictions religieuses ou des données biométriques) sans avoir préalablement notifié le Sous-traitant et obtenu son accord, et sans disposer d'une base légale adaptée.

4. Obligations du Sous-traitant

4.1 Traitement sur instruction

Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable. Il informe immédiatement le Responsable si une instruction lui paraît contraire au RGPD ou à toute autre disposition du droit de l'Union européenne ou des États membres relative à la protection des données.

La configuration du service par le Responsable, y compris le choix du mode de réponse (supervisé ou automatique), constitue une instruction documentée au sens du présent article. Le Sous-traitant exécute ces instructions en mettant à disposition les fonctionnalités correspondantes et s'assure que les outils de supervision humaine et de transparence IA demeurent accessibles au Responsable. Le Sous-traitant ne prend pas de décision autonome quant au mode de fonctionnement retenu.

4.2 Confidentialité du personnel

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données soient soumises à des obligations de confidentialité appropriées, contractuelles ou légales. L'accès aux données est limité aux personnes qui en ont besoin dans le cadre de leurs fonctions.

4.3 Sécurité (article 32 RGPD)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, comprenant notamment le chiffrement des données en transit et au repos, la gestion des habilitations, la journalisation des accès, le cloisonnement des environnements et les procédures de réponse aux incidents. Ces mesures sont décrites sur la page Sécurité du site.

4.4 Assistance pour les droits des personnes (articles 32 à 36 RGPD)

Le Sous-traitant prête assistance au Responsable, dans la mesure du possible, pour lui permettre de s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation). Le Sous-traitant informe le Responsable sans délai de toute demande d'exercice de droits qu'il aurait reçue directement.

Le Sous-traitant prête également assistance au Responsable pour garantir le respect des obligations découlant des articles 32 (sécurité), 33 (notification de violation à l'autorité), 34 (communication aux personnes), 35 (analyse d'impact) et 36 (consultation préalable) du RGPD, compte tenu de la nature du traitement et des informations disponibles.

4.5 Notification des violations de données

En cas de violation de données à caractère personnel dont le Sous-traitant a connaissance, celui-ci notifie le Responsable sans délai injustifié et, dans la mesure du possible, dans un délai de quarante-huit (48) heures après en avoir pris connaissance. La notification comprend au minimum une description de la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données concernés, les conséquences probables et les mesures prises ou proposées pour remédier à la violation. Si toutes les informations ne sont pas disponibles simultanément, elles sont fournies par étapes.

5. Sous-traitants ultérieurs

Le Responsable autorise le recours aux sous-traitants ultérieurs suivants, tous soumis à des obligations équivalentes à celles du présent DPA par voie contractuelle :

PrestataireRôleLocalisation
Vercel Inc.Hébergement applicatifRégions UE (Frankfurt)
Supabase Inc.Base de donnéesRégions UE (Frankfurt)
Anthropic PBCModèles de langage (IA)États-Unis (CCT)
Resend Inc.Envoi de courriels (transactionnels et réponses SAV)États-Unis (CCT)
CloudMailin LtdRéception des courriels entrants du SAVRoyaume-Uni (adéquation)
Mixpanel Inc.Mesure d'usage produit (pseudonymisée)Union européenne (résidence des données UE)
Paddle.com Market Ltd, Judd House, 18-29 Mora Street, Londres EC1V 8BT, Royaume-Uni Paiements et facturationÉtats-Unis (chapitre V du RGPD)

Le Sous-traitant informe le Responsable de tout ajout ou remplacement prévu de sous-traitant ultérieur par voie de notification publiée sur cette page ou par courriel, au moins trente (30) jours avant l'entrée en vigueur du changement. Le Responsable dispose de ce délai pour formuler une objection motivée par voie électronique à contact@trysavi.fr. À défaut d'objection dans ce délai, le nouveau sous-traitant est réputé accepté. Si l'objection est maintenue et ne peut être résolue, le Responsable peut résilier son abonnement sans pénalité.

6. Transferts internationaux et garanties

Les données traitées via le service Savi sont hébergées sur des infrastructures situées au sein de l'Union européenne (article 5.1 du présent DPA). Certains sous-traitants ultérieurs, notamment les fournisseurs de modèles de langage, sont établis hors de l'Union européenne.

Ces transferts sont encadrés par les mécanismes suivants, conformément au chapitre V du RGPD :

  • Pour les transferts vers les États-Unis (Anthropic, Resend) : clauses contractuelles types (CCT) adoptées par la Commission européenne (décision d'exécution 2021/914), complétées le cas échéant par une évaluation de l'impact du transfert (TIA) et des mesures techniques supplémentaires.
  • Pour le Merchant of Record (Paddle.com Market Ltd, Judd House, 18-29 Mora Street, Londres EC1V 8BT, Royaume-Uni , États-Unis) : transfert limité aux données de facturation, encadré conformément au chapitre V du RGPD (décision d'adéquation applicable ou clauses contractuelles types, selon le cadre en vigueur pour ce prestataire).
  • Pour les transferts vers le Royaume-Uni (CloudMailin) : décision d'adéquation de la Commission européenne en vigueur pour le Royaume-Uni, sous réserve de son maintien.

Le Sous-traitant s'engage à vérifier régulièrement que les garanties applicables aux transferts demeurent effectives et à adapter les mécanismes mis en place en conséquence.

7. Audit et mise à disposition d'informations

Le Sous-traitant met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect de ses obligations au titre du présent DPA et contribue aux audits, y compris aux inspections, réalisés par le Responsable ou par un auditeur mandaté par lui.

Les audits sont conduits dans des conditions préservant la continuité du service, la confidentialité des données des autres clients et la sécurité de l'infrastructure. Toute demande d'audit doit être adressée avec un préavis raisonnable (en principe trente jours) à contact@trysavi.fret faire l'objet d'un accord préalable sur le périmètre, les modalités et les conditions de confidentialité.

Par défaut, le Sous-traitant peut proposer en substitution à un audit sur site la remise d'un rapport de sécurité récent réalisé par un tiers indépendant (SOC 2, ISO 27001 ou équivalent), ce qui est réputé satisfaire à l'obligation d'audit sauf demande motivée contraire du Responsable.

8. Obligations du Responsable

Le Responsable s'engage à traiter les données de ses clients finaux en conformité avec le RGPD et à disposer des bases légales appropriées pour le traitement des données via le service Savi. Il s'engage notamment à :

  • Informer ses propres clients finaux du recours au service Savi et du traitement de leurs données, conformément aux articles 13 et 14 du RGPD.
  • Ne transmettre au Sous-traitant que des données pour lesquelles il dispose d'une base légale valide.
  • Configurer correctement les paramètres du service conformément à la documentation, notamment les règles de conservation et les catégories de données autorisées.
  • Informer le Sous-traitant de toute décision ou contrainte réglementaire susceptible d'affecter les modalités du traitement confié.

9. Sort des données en fin de contrat

À la date de résiliation ou d'expiration de l'abonnement, le Sous-traitant maintient les données du Responsable en accès limité pendant une période de trente (30) jours calendaires, afin de permettre leur récupération dans les conditions décrites dans les CGV.

À l'issue de ce délai de trente (30) jours, et au choix du Responsable exprimé avant l'expiration du délai :

  • Restitution : le Sous-traitant restitue les données dans un format standard courant (JSON ou CSV), dans un délai de quinze (15) jours ouvrés suivant la demande.
  • Suppression: à défaut de demande de restitution dans le délai de trente (30) jours, ou à la demande expresse du Responsable, le Sous-traitant procède à la suppression sécurisée de l'ensemble des données et confirme cette suppression au Responsable.

Cette obligation de suppression s'applique également aux sous-traitants ultérieurs dans les conditions prévues par les contrats conclus avec eux. La suppression n'affecte pas les données que le Sous-traitant est légalement tenu de conserver (notamment les données de facturation pour les durées légales comptables et fiscales).

10. Responsabilité au titre du DPA

La responsabilité du Sous-traitant au titre du présent DPA est engagée dans les conditions prévues par les CGV, notamment les limitations de responsabilité prévues par celles-ci. La responsabilité du Sous-traitant ne peut être engagée que pour les dommages directement causés par son manquement à ses obligations spécifiques de sous-traitant au sens du RGPD.

Chaque partie est responsable des violations du RGPD qui lui sont directement et exclusivement imputables. Lorsqu'une partie a contribué à causer le dommage ayant donné lieu à une amende ou à une indemnisation en application du RGPD, les parties se concertent pour déterminer la part de responsabilité respective, dans le respect des décisions des autorités compétentes.

11. Durée du DPA

Le présent DPA entre en vigueur à la date d'acceptation des CGV par le Responsable et demeure en vigueur pendant toute la durée de fourniture du service, jusqu'à la suppression définitive de l'ensemble des données traitées pour le compte du Responsable conformément à l'article 9 ci-dessus.

L'Éditeur se réserve le droit de mettre à jour le présent DPA pour tenir compte des évolutions législatives, réglementaires ou des modifications des sous-traitants. Toute modification substantielle est notifiée au Responsable avec un préavis de trente (30) jours. En cas de désaccord avec les modifications, le Responsable peut demander un DPA signable bilatéralement ou résilier son abonnement sans pénalité.

12. Contact et DPA signable

Pour toute question relative au présent DPA, pour demander un accord signable bilatéralement ou pour exercer les droits et obligations prévus par le présent accord, le Responsable peut contacter le référent protection des données de l'Éditeur à l'adresse : contact@trysavi.fr.