Accord de traitement des données (DPA)
Dernière mise à jour : 1 mai 2026
Le présent DPA fait partie intégrante de votre contrat d'abonnement chaque fois qu'engagelayer.io traite des données à caractère personnel pour votre compte. Il satisfait à l'Article 28 GDPR.
1. Rôles
Vous êtes le Responsable du traitement des données à caractère personnel des visiteurs de votre site web. engagelayer.io est le Sous-traitant — nous ne traitons ces données que sur la base de vos instructions documentées.
2. Objet et finalité
Objet : les données à caractère personnel soumises par les visiteurs de votre site web lorsqu'ils interagissent avec l'assistant AI. Finalité : permettre à l'assistant de répondre aux questions, de qualifier les leads et de transmettre les résumés de conversation à vos outils commerciaux selon votre configuration.
3. Catégories de données
Identification (nom, e-mail, téléphone — uniquement lorsqu'ils sont volontairement soumis par le visiteur), professionnelles (nom de la société, fonction, pays), comportementales (questions posées, langue utilisée, page d'origine).
4. Catégories de personnes concernées
Les visiteurs de votre site web qui choisissent d'interagir avec l'assistant.
5. Durée
Pendant la durée de votre abonnement, plus la durée de conservation que vous avez configurée (30 / 90 / 180 / 365 jours), plus 30 jours de marge de suppression sécurisée.
6. Sous-traitants
Nous recourons à des sous-traitants strictement nécessaires à la fourniture du service : Stripe (facturation uniquement), notre hébergeur (régions de l’UE) et le fournisseur AI géré qui alimente l’assistant, qui traite les conversations de chaque espace client de manière isolée. Nous vous informons 30 jours à l’avance de tout nouveau sous-traitant — vous pouvez vous y opposer et résilier sans pénalité si la modification affecte substantiellement vos obligations.
7. Mesures de sécurité
TLS 1.3 en transit, AES-256 au repos, rotation des clés tous les 90 jours, accès interne fondé sur les rôles selon le principe du moindre privilège, journal d'audit signé, blocage de l'export en masse, détection d'intrusion sur les systèmes de production.
8. Transferts internationaux
Les données de l'UE restent par défaut dans des centres de données situés dans l'UE. Si vous optez pour un stockage hors UE, nous appliquons les Clauses Contractuelles Types (SCCs) et documentons le transfert dans votre compte.
9. Droits des personnes concernées
Nous vous aidons à répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, opposition) sous 30 jours. Nous vous transmettons toute demande directe émanant d'une personne concernée sous 3 jours ouvrés.
10. Notification des violations
Si nous découvrons une violation de données à caractère personnel, nous vous en informons sans retard injustifié, et dans les 24 heures si la violation est susceptible d'engendrer un risque pour les personnes concernées. Nous fournissons les détails, les mesures d'atténuation et le plan de remédiation.
11. Audit
Vous pouvez demander un résumé écrit de nos contrôles de sécurité une fois par an. Les rapports d’audit indépendants par un tiers (tels que SOC 2) seront fournis dès qu’ils seront disponibles.
12. Restitution et suppression
À la résiliation, vous pouvez exporter l'ensemble des données sous 30 jours. Passé ce délai, toutes vos données sont supprimées de manière sécurisée, y compris des sauvegardes, sous 90 jours. Nous fournissons un certificat de suppression sur demande.
La version anglaise de ces documents constitue la référence juridiquement contraignante.