UpTrainer CRM · Version 1.0
Accord de traitement des données (DPA)
Date d’effet et dernière mise à jour : 24 août 2026
Le présent accord encadre les traitements réalisés par UpTrainer CRM pour le compte de ses clients, conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD »). Il complète le contrat de service ou les conditions applicables à l’abonnement CRM (« Contrat principal »).
1. Parties et portée contractuelle
Le « Responsable du traitement » est la personne ou l’organisation cliente identifiée dans le Contrat principal ou dans le compte UpTrainer CRM. Le « Sous-traitant » est UpTrainer L.L.C-FZ, Free Zone Limited Liability Company, Formation Number 2647474, License Number 2647474.01, Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, U.A.E. Contact données personnelles : contact@steevemaxime.com.
Le présent DPA fait partie intégrante du Contrat principal dès son acceptation électronique, sa signature ou la confirmation écrite d’UpTrainer qu’il s’applique à la relation avec le client. En cas de contradiction concernant le traitement de données personnelles, le DPA prévaut sur le Contrat principal.
2. Rôles des parties
Le client détermine les finalités et les moyens essentiels des traitements effectués dans son espace CRM et agit comme responsable du traitement. UpTrainer traite ces données uniquement pour fournir, sécuriser, maintenir et assister le service selon les instructions documentées du client et agit comme sous-traitant.
UpTrainer demeure responsable du traitement pour ses propres données de compte, de facturation, de sécurité et de relation commerciale. Ces traitements autonomes sont décrits dans la politique de confidentialité.
3. Description du traitement
| Objet | Mise à disposition d’un CRM SaaS multi-tenant, de ses automatisations, tunnels, intégrations et fonctions de support. |
|---|---|
| Durée | Durée du Contrat principal, puis période strictement nécessaire à la restitution, à la suppression et aux obligations légales. |
| Nature | Collecte, enregistrement, organisation, consultation, hébergement, mise à jour, rapprochement, transmission sur instruction, export et suppression. |
| Finalités | Gestion des prospects et clients, pipeline commercial, rendez-vous, transactions, commissions, communications, reporting, tunnels et intégrations activées par le client. |
| Personnes concernées | Prospects, leads, clients finaux, contacts, utilisateurs, collaborateurs et prestataires du client. |
| Données | Identité et coordonnées ; informations CRM ; statuts, notes, tags et formulaires ; rendez-vous ; communications ; métadonnées de transaction (hors données complètes de carte) ; contenus et médias ; identifiants d’intégration chiffrés ; journaux techniques. |
| Données sensibles | Le service n’est pas conçu pour recevoir des catégories particulières de données au sens de l’article 9 du RGPD. Leur saisie est interdite sauf instruction documentée, base légale et garanties appropriées définies par le client. |
4. Instructions documentées et confidentialité
UpTrainer ne traite les données que sur instruction documentée du client, notamment celles résultant de la configuration et de l’utilisation normale du service, du Contrat principal et des demandes écrites adressées au support. Si une instruction paraît contraire au droit applicable, UpTrainer en informe le client et peut suspendre son exécution dans l’attente d’une clarification licite.
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et n’y accèdent que dans la mesure nécessaire à leurs fonctions, à l’assistance demandée ou à la sécurité du service.
5. Sécurité et mesures techniques et organisationnelles
- chiffrement des communications par TLS/HTTPS ;
- chiffrement des identifiants et jetons d’intégration en AES-256-GCM ;
- hachage des mots de passe avec bcrypt et sessions authentifiées ;
- isolation logique des organisations par identifiant de tenant et contrôles d’autorisation côté serveur ;
- contrôle des accès selon les rôles, principe du moindre privilège et confidentialité du personnel autorisé ;
- journalisation technique, limitation de débit, surveillance de disponibilité et procédures de réponse aux incidents ;
- chiffrement au repos et sauvegardes gérés par les fournisseurs d’infrastructure concernés ;
- fonctions d’export et de suppression des données d’un contact disponibles dans les réglages RGPD ;
- revue régulière des dépendances, correctifs de sécurité et tests proportionnés au risque.
6. Sous-traitants ultérieurs autorisés
Le client accorde une autorisation générale au recours aux sous-traitants ultérieurs ci-dessous. UpTrainer leur impose par contrat des obligations de protection substantiellement équivalentes et demeure responsable de leur prestation dans les conditions de l’article 28(4) du RGPD.
| Prestataire | Finalité | Localisation | Garanties |
|---|---|---|---|
| Vercel Inc. | Hébergement de l’application, fonctions serveur, CDN et sécurité réseau | Calcul principal : Francfort, Allemagne (fra1). Réseau edge et assistance internationaux. | DPA Vercel, clauses contractuelles types (CCT/SCC) et EU-US Data Privacy Framework lorsque applicable |
| Supabase Inc. | Base PostgreSQL et sauvegardes de la base | Région principale : Francfort, Allemagne (eu-central-1) | DPA Supabase et clauses contractuelles types (CCT/SCC) |
| Cloudflare Inc. | Stockage des médias (R2), diffusion vidéo (Stream) et sécurité réseau | Bucket R2 placé en Europe de l’Ouest (WEUR). Réseau et assistance internationaux. | DPA Cloudflare, clauses contractuelles types (CCT/SCC) et mécanismes prévus par ce DPA |
| Upstash Inc. | Cache technique, limitation de débit et files de tâches (Redis/QStash) | Infrastructure distribuée selon le service et les régions configurées | DPA Upstash et clauses contractuelles types (CCT/SCC) |
| Plus Five Five, Inc. (Resend) | Acheminement des emails transactionnels et, si activées, des séquences email | États-Unis et infrastructure de ses sous-traitants | DPA Resend, clauses contractuelles types (CCT/SCC) et EU-US Data Privacy Framework lorsque applicable |
Fournisseurs activés selon les fonctionnalités utilisées
| Prestataire | Finalité | Localisation | Garanties |
|---|---|---|---|
| Anthropic PBC | Fonctions d’assistance et de génération par IA déclenchées par l’utilisateur | États-Unis | Conditions commerciales et DPA du fournisseur ; traitement limité au contenu transmis pour la fonctionnalité demandée |
| OpenAI, L.L.C. | Transcription de notes vocales lorsque la fonctionnalité est utilisée | États-Unis et infrastructure contractuelle du fournisseur | DPA OpenAI et clauses contractuelles types (CCT/SCC) |
Le client peut également connecter Stripe, Google Calendar, Meta/Facebook, Calendly, Discord, Telegram, Whop, Aircall, Fathom ou Notion. Ces transmissions sont déclenchées par le client pour la fonctionnalité choisie et sont aussi régies par les conditions et accords de protection des données du fournisseur concerné.
UpTrainer notifiera l’administrateur du compte par email au moins 30 jours avant l’ajout ou le remplacement matériel d’un sous-traitant ultérieur. Le client peut formuler pendant ce délai une objection motivée par des raisons de protection des données. Les parties rechercheront une solution raisonnable ; à défaut, le client pourra désactiver la fonctionnalité concernée ou résilier le service selon le Contrat principal.
7. Localisation et transferts internationaux
La base PostgreSQL principale est hébergée par Supabase à Francfort, Allemagne (eu-central-1). Les fonctions serveur principales de l’application sont configurées chez Vercel à Francfort, Allemagne (fra1). Le bucket Cloudflare R2 utilisé pour les médias est placé en Europe de l’Ouest (WEUR).
Ces localisations n’excluent pas tout traitement international : le réseau edge, l’assistance, les emails, certaines fonctions optionnelles et l’accès strictement nécessaire par UpTrainer depuis les Émirats arabes unis peuvent impliquer un transfert ou un accès hors Espace économique européen. Ces opérations sont encadrées, selon le cas, par une décision d’adéquation, le EU-US Data Privacy Framework, les clauses contractuelles types de la Commission européenne et des mesures techniques et organisationnelles complémentaires.
Lorsque le client est établi dans l’EEE et que leur emploi est requis, les clauses contractuelles types de la décision d’exécution (UE) 2021/914 sont incorporées au présent DPA par référence, Module 2 (responsable vers sous-traitant). L’option 2 de la clause 9 s’applique avec un préavis de 30 jours. Pour les clauses 17 et 18, la loi et les tribunaux sont ceux de l’État membre de l’EEE où le client est établi ; pour un client français, la loi française et les tribunaux de Paris s’appliquent. L’autorité de contrôle compétente est celle déterminée conformément à la clause 13, la CNIL pour un client français. Les sections 1 à 3, 5 et 6 du présent DPA complètent les annexes I, II et III des clauses.
Texte officiel des clauses : décision (UE) 2021/914.
8. Assistance au client
Compte tenu de la nature du traitement et des informations à sa disposition, UpTrainer aide raisonnablement le client à répondre aux demandes d’accès, rectification, effacement, limitation, opposition et portabilité, ainsi qu’à respecter ses obligations de sécurité, de notification, d’analyse d’impact et de consultation préalable. Le client reste responsable de la qualification et de la réponse adressée à la personne concernée.
9. Violations de données personnelles
UpTrainer informe le client sans délai injustifié après avoir pris connaissance d’une violation affectant les données traitées pour son compte et, lorsque cela est raisonnablement possible, dans les 48 heures. La notification décrit les informations disponibles utiles à l’évaluation de l’incident, de ses conséquences probables et des mesures prises ou proposées. UpTrainer fournit les compléments disponibles au fur et à mesure de l’enquête.
10. Restitution, suppression et conservation
Pendant la relation contractuelle, le client peut exporter les données disponibles au moyen des fonctions du service. À la fin du Contrat principal, UpTrainer restitue ou supprime, au choix du client et sur demande documentée, les données traitées pour son compte dans un délai cible de 30 jours. Les copies de sauvegarde sont mises hors rotation selon le cycle du fournisseur, au plus tard sous 90 jours, sauf obligation légale de conservation ou impossibilité technique documentée ; elles restent alors protégées et ne sont plus utilisées à d’autres fins.
Les pièces comptables, preuves contractuelles, journaux de sécurité et données pour lesquelles UpTrainer agit comme responsable du traitement peuvent être conservés séparément pendant la durée requise par la loi ou nécessaire à la défense de droits en justice.
11. Documentation et audits
UpTrainer met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA et contribue aux audits du client ou d’un auditeur indépendant soumis à confidentialité. Sauf incident ou demande d’une autorité, un audit est limité à une fois par an, après préavis raisonnable, pendant les heures ouvrées et sans compromettre la sécurité, les secrets d’affaires ou les données d’autres clients. Les documents et contrôles à distance sont privilégiés.
12. Obligations du client
Le client garantit la licéité de la collecte, l’information des personnes, la pertinence de ses instructions, la gestion de ses habilitations et la configuration des intégrations. Il ne saisit pas dans le service de données interdites par le Contrat principal et informe UpTrainer de toute exigence particulière de sécurité ou de conservation avant le traitement.
13. Contact et exemplaire contresigné
Pour toute question, objection relative à un sous-traitant, exercice de droit ou demande d’exemplaire contresigné, écrivez à contact@steevemaxime.com en indiquant le nom de l’organisation cliente et l’email administrateur du compte.