Data Processing Agreement (DPA)
Accord de sous-traitance au titre de l'article 28 du RGPD - Version 1.1 du 5 mai 2026
Dernière révision juridique : 5 mai 2026 - Document en vigueur.
1. Parties
- Responsable de traitement : le Client Pulzar (Tenant).
- Sous-traitant : Aymeric GUERCHON - Pulzar, SIREN 102 744 596.
2. Objet
Le Sous-traitant traite les Données Personnelles des clients finaux du Responsable exclusivement dans le cadre de la fourniture du service Pulzar CMS.
3. Durée
Pour la durée de l'abonnement + 30 jours pour restitution / destruction.
4. Nature et finalité
- Nature : stockage, consultation, indexation, sauvegarde, envoi de notifications transactionnelles.
- Finalités : exploitation de l'activité du Responsable (réservations, facturation, CRM, marketing consenti).
- Personnes concernées : clients finaux, prospects, salariés, partenaires du Responsable.
- Catégories de données : identification, transactionnelles, comportementales, parfois sensibles (allergies - sous responsabilité du Responsable).
5. Obligations du Sous-traitant
- Traitement uniquement sur instruction documentée du Responsable.
- Confidentialité (NDA).
- Mesures techniques et organisationnelles (annexe A).
- Assistance pour répondre aux demandes d'exercice de droits.
- Notification de violation sous 72 h.
- Suppression ou restitution des données en fin de prestation.
- Acceptation d'audits par le Responsable ou son mandataire.
6. Sous-traitants ultérieurs
Liste en annexe B. Toute modification notifiée 30 jours à l'avance, droit d'opposition motivé du Responsable.
7. Transferts hors UE
Fondés sur les Clauses Contractuelles Types (UE 2021/914), le EU-US Data Privacy Framework lorsqu'applicable, et des mesures complémentaires (chiffrement, pseudonymisation).
8. Sécurité - Annexe A
- TLS 1.3 en transit, AES-256 au repos (Supabase).
- Row Level Security PostgreSQL, isolation multi-tenant testée.
- Authentification forte (Supabase Auth), JWT courts.
- Rate limiting nginx, WAF fail2ban.
- Journalisation (audit log 12 mois).
- Sauvegardes chiffrées quotidiennes, rétention 30 j.
- Revue sécurité trimestrielle, pentest annuel (à partir 2027).
Annexe B - Sous-traitants ultérieurs
Liste à jour au 27 août 2026. Localisations vérifiées techniquement (métadonnées d'hébergement, régions cloud, résolution DNS) et non déclaratives.
B.1 - Socle du service
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Hetzner Online GmbH | Hébergement du serveur applicatif | Nuremberg (DE) - zone nbg1 | DPA art. 28 - UE |
| Supabase Inc. | Base de données PostgreSQL et authentification | Francfort (DE) - AWS eu-central-1 | DPA art. 28 + CCT (éditeur US) |
| Cloudflare, Inc. | Proxy inverse de l'intégralité du trafic, CDN, pare-feu applicatif, DNS | Réseau mondial, points de présence UE prioritaires | CCT (UE 2021/914) + DPF |
| Backblaze, Inc. | Sauvegardes chiffrées hors site | Amsterdam (NL) - région eu-central-003 | Stockage UE + CCT (éditeur US) |
B.2 - Paiement, facturation et obligations légales
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Stripe Payments Europe, Ltd. | Encaissement des abonnements et des réservations | Dublin (IE) | DPA art. 28 + DPF pour Stripe Inc. |
| Super PDP (FBW Networks SAS) | Plateforme de dématérialisation partenaire : factures Factur-X | Paris (FR) | DPA art. 28 - UE |
| DGFiP - Chorus Pro via PISTE | Dépôt des factures du secteur public | France | Obligation légale (art. 6.1.c RGPD) |
| INSEE / Annuaire des entreprises (DINUM) | Vérification des données d'entreprise (SIREN) | France | Donnée publique - UE |
B.3 - Communication avec les clients finaux
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Brevo SAS | Courriels transactionnels et campagnes | Paris (FR) | DPA art. 28 - UE |
| Twilio Inc. | SMS transactionnels - fonction désactivée à ce jour, aucune donnée transmise | USA | CCT - déclaré par anticipation |
| Apple Inc. (APNs) et Google LLC (FCM) | Acheminement des notifications push (jetons d'appareil) | USA | CCT + DPF |
B.4 - Intelligence artificielle
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Anthropic PBC | Assistant IA : requêtes de support et contexte métier | USA | CCT + DPF - pas d'entraînement sur les données client |
B.5 - Réseaux sociaux et visibilité (activés par l'établissement)
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Ayrshare, Inc. | Passerelle de publication, commentaires et messages reçus | USA | Clauses contractuelles types |
| Meta Platforms Ireland Ltd. / Inc. | Publication Facebook et Instagram, OAuth | UE + USA | CCT + DPF |
| LinkedIn Ireland UC (Microsoft) | Publication LinkedIn, OAuth | UE + USA | CCT + DPF |
| TikTok Technology Ltd. | Publication TikTok, OAuth | UE, USA, Singapour | Clauses contractuelles types |
| Google LLC | Fiche d'établissement et avis, Places, Analytics, polices | USA | CCT + DPF |
B.6 - Intégrations propres à certains équipements
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Zero Latency VR Pty Ltd | Synchronisation des sessions de jeu : prénom, adresse électronique, pseudonyme et âge de chaque joueur, nom et adresse du réservant | USA - Microsoft Azure, région East US (Virginie) | CCT - uniquement pour les établissements équipés Zero Latency |
B.7 - Outils techniques recevant l'adresse IP des visiteurs
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Functional Software, Inc. (Sentry) | Journalisation des erreurs applicatives | Francfort (DE) - région d'ingestion « de » | Stockage UE + CCT (éditeur US) |
| GOQR.me | Génération d'images de codes QR | Allemagne | UE |
| ipapi.co | Détection du pays pour l'affichage tarifaire | USA | CCT - IP non conservée |
Toute modification de cette liste est notifiée 30 jours à l'avance, conformément à l'article 6 du présent accord.