Accord de Traitement des Données (DPA) — art. 28 RGPD

Dernière mise à jour : 2 septembre 2026

1. Rôles. Le client est responsable de traitement ; Boardee (Frédéric Barbato, entrepreneur individuel, Luxembourg) est sous-traitant.

2. Objet du traitement. Organisation de réunions de gouvernance : identités et coordonnées professionnelles des administrateurs, actionnaires, membres d'équipes et invités ; documents de réunion ; réponses et signatures.

3. Localisation. Les données sont hébergées et traitées exclusivement dans l'Union européenne. Aucun transfert hors UE sans accord écrit préalable du client et garanties appropriées.

4. Sous-traitants ultérieurs. Liste tenue à jour et notifiée au client : Clever Cloud SAS (hébergement de l'application et des données, Paris, France) ; Scaleway SAS (copie de sauvegarde hors plateforme, Paris, France) ; le prestataire d'envoi d'emails transactionnels (Union européenne) ; le prestataire de signature électronique choisi et contracté directement par le client. Tous sont établis dans l'Union européenne et y traitent les données. Le client dispose d'un droit d'objection.

5. Sécurité. Chiffrement en transit (TLS 1.2+) et au repos ; isolation stricte des espaces clients ; comptes créés uniquement sur invitation, mots de passe hachés (bcrypt, coût 12) et jamais transmis par email ; 2FA disponible ; journal d'audit ; limitation de débit.

6. Assistance. Boardee assiste le client pour les demandes d'exercice de droits (accès, rectification, effacement) et les analyses d'impact.

7. Violation de données. Notification au client sans délai injustifié et au plus tard 48 h après la découverte, avec les informations de l'art. 33-3 RGPD.

8. Fin du contrat. Au choix du client : restitution puis suppression, ou suppression directe, attestée par écrit.

9. Audit. Le client peut auditer le respect du présent DPA une fois par an, avec un préavis de 30 jours, à ses frais.