Data Processing Agreement (DPA) - Annexe aux CGV
📄 Document contractuel : Le présent Accord de Traitement des Données (DPA) constitue une annexe obligatoire aux Conditions Générales de Vente de Popscore. Il définit les conditions dans lesquelles Popscore traite les données personnelles pour le compte de ses clients, conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679).
Dernière mise à jour : 04/12/2025
Version : 1.0
Au sens du présent accord, les termes suivants ont la signification qui leur est donnée ci-après :
Le présent accord a pour objet de définir les conditions dans lesquelles Popscore (Sous-traitant) traite les données personnelles pour le compte du Client (Responsable de traitement) dans le cadre de la fourniture des services suivants :
Le présent DPA s'applique à tous les traitements de données personnelles effectués par Popscore pour le compte du Client dans le cadre de l'exécution des CGV.
Catégories de données personnelles traitées :
Les personnes concernées sont les clients finaux du Client (consommateurs, utilisateurs des services du Client).
Les données sont traitées exclusivement pour les finalités suivantes, sur instruction du Client :
Le présent accord prend effet à la date de souscription de l'abonnement et reste en vigueur pendant toute la durée du contrat commercial entre les parties.
À la fin du contrat (résiliation, expiration), Popscore s'engage à :
Exception : Les données de facturation et comptables seront conservées 10 ans conformément aux obligations légales (Code de commerce).
Popscore s'engage à :
Ne traiter les données personnelles que sur instruction documentée du Client, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale, à moins que le droit de l'UE ou le droit français n'exige un traitement.
Veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
Mettre en œuvre toutes les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :
Popscore fait appel aux sous-traitants ultérieurs suivants :
| Sous-traitant | Service | Localisation | Garanties RGPD |
|---|---|---|---|
| OVH SAS | Hébergement cloud | 🇫🇷 France (Roubaix) | Certifié ISO 27001, RGPD conforme |
| Stripe Inc. | Paiements | 🇺🇸 USA / 🇪🇺 UE | Clauses contractuelles types, PCI-DSS |
| OpenAI LLC | Intelligence artificielle (avis) | 🇺🇸 USA | DPA OpenAI, clauses contractuelles types |
| Google Cloud Platform | APIs Google (Maps, Places) | 🇪🇺 UE / Multi-régions | DPA Google, ISO 27001, SOC 2 |
| Prestataires SMS | Envoi SMS | 🇫🇷 France | DPA signé, RGPD conforme |
Le Client autorise expressément le recours à ces sous-traitants. Tout nouveau sous-traitant ultérieur sera notifié au Client au moins 30 jours avant sa mise en œuvre, le Client pouvant s'y opposer pour des motifs légitimes.
Aider le Client, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition).
En cas de violation de données personnelles, Popscore s'engage à notifier le Client dans les 48 heures maximum après en avoir pris connaissance, en fournissant au minimum les informations suivantes :
Mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues par le RGPD et permettre la réalisation d'audits, y compris des inspections, par le Client ou un auditeur qu'il a mandaté, et contribuer à ces audits.
Le Client s'engage à :
Certains sous-traitants de Popscore (notamment OpenAI, Stripe) peuvent traiter des données en dehors de l'Union Européenne.
Dans ce cas, Popscore s'assure que des garanties appropriées sont mises en place conformément au chapitre V du RGPD :
Le Client est informé et accepte expressément ces transferts de données hors UE dans le cadre de la fourniture des services.
Le Client ou un auditeur mandaté par lui a le droit de réaliser des audits et inspections pour vérifier la conformité de Popscore aux obligations du présent DPA.
Modalités :
Popscore fournira sur demande :
Conformément à l'article 82 du RGPD, Popscore et le Client peuvent être tenus solidairement responsables des dommages causés par un traitement non conforme au RGPD.
Chaque partie s'engage à indemniser l'autre partie de tout préjudice, réclamation, amende ou sanction administrative résultant d'un manquement à ses obligations au titre du présent DPA ou du RGPD.
Le présent DPA peut être modifié par Popscore pour tenir compte :
Toute modification substantielle sera notifiée au Client au moins 30 jours avant son entrée en vigueur. Le Client pourra résilier le contrat si les modifications ne lui conviennent pas.
Le présent DPA est régi par le droit français et le RGPD.
En cas de litige relatif à l'interprétation ou à l'exécution du présent accord, les parties s'efforceront de trouver une solution amiable. À défaut, le litige sera porté devant les tribunaux français compétents.
🛡️ Autorité de contrôle : Les personnes concernées ont le droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) - www.cnil.fr
Pour toute question relative au présent DPA ou au traitement des données personnelles :
Adresse postale
SAS DIGITALMOOVE (Popscore)
38 Le Parc du Château
France
En souscrivant aux services Popscore, le Client reconnaît avoir lu, compris et accepté le présent Accord de Traitement des Données qui fait partie intégrante des Conditions Générales de Vente.
Dernière mise à jour : 04/12/2025