Aller au contenu principal
Retour à l'accueil

Accord de Traitement de Données

Data Processing Agreement (DPA) · Dernière mise à jour : 26 mai 2026

En 2 phrases

Quand vous utilisez Volia pour traiter vos propres données client, c'est vous qui décidez (responsable de traitement) et c'est Volia qui exécute (sous-traitant). Ce document décrit qui fait quoi, comment on sécurise vos données, et ce qu'il se passe en cas de problème ou de fin de contrat.

Volia agit en qualité de sous-traitant au sens de l'article 28 du RGPD pour le compte de ses clients lorsqu'elle traite, dans le cadre de la fourniture du Service, des données personnelles dont ils sont responsables de traitement. Le présent DPA formalise les rôles, responsabilités et engagements de chaque partie.

Obtenir le DPA signé

Pour recevoir un DPA prérempli aux coordonnées de votre entreprise et prêt à signer, contactez-nous. Vous recevrez le document sous 24 heures ouvrées.

Adresse de contact : contact@volia.fr

Note : Ce DPA est un modèle standard pour un SaaS B2B français. Si vous êtes dans la santé, le secteur public, OIV ou OSE, faites-le relire par votre DPO ou conseil juridique.

1. Objet du DPA

Le présent Accord de Traitement de Données (ci-après « DPA ») a pour objet de définir les conditions dans lesquelles Volia, en qualité de sous-traitant, traite les données personnelles pour le compte du Client, responsable de traitement, dans le cadre de la fourniture du Service décrit dans les Conditions Générales de Vente.

Le présent DPA est conforme aux exigences de l'article 28 du Règlement (UE) 2016/679 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et Libertés).

2. Définitions

Les termes utilisés avec une majuscule dans le présent DPA ont le sens qui leur est donné dans le RGPD, notamment :

  • Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable.
  • Traitement : toute opération effectuée sur des Données personnelles.
  • Responsable de traitement : le Client, qui détermine les finalités et moyens du Traitement.
  • Sous-traitant : Volia, qui traite les Données personnelles pour le compte du Client.
  • Sous-sous-traitant : tout tiers auquel Volia confie tout ou partie du Traitement (Supabase, Vercel, Stripe, etc.).
  • Violation de Données : violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données personnelles ou l'accès non autorisé à de telles données.

3. Rôles et responsabilités

Dans le cadre de l'utilisation du Service :

  • Le Client agit en qualité de Responsable de traitement. Il détermine les finalités du Traitement (prospection commerciale, envoi de campagnes, gestion CRM), la base légale et les destinataires des données.
  • Volia agit en qualité de Sous-traitant. Elle ne traite les Données personnelles que sur instruction documentée du Client, telle qu'exprimée par l'usage normal du Service ou par toute instruction écrite spécifique.

Volia ne traite pas les Données du Client à des fins de profilage, d'entraînement de modèles d'intelligence artificielle ou de monétisation publicitaire.

4. Description du traitement

4.1 Nature et finalités

  • Hébergement et stockage des Données du Client ;
  • Enrichissement, recherche et organisation des prospects ;
  • Envoi de campagnes email / SMS pour le compte du Client ;
  • Reporting d'activité et statistiques d'utilisation.

4.2 Catégories de personnes concernées

  • Prospects et clients B2B du Client (interlocuteurs professionnels) ;
  • Utilisateurs et collaborateurs du Client ayant accès au Compte ;
  • Destinataires des campagnes envoyées par le Client.

4.3 Catégories de Données personnelles

  • Identité professionnelle (nom, prénom, fonction) ;
  • Coordonnées professionnelles (email, téléphone, adresse) ;
  • Données relatives à l'entreprise (raison sociale, secteur) ;
  • Données d'activité et de campagne (ouvertures, clics, réponses) ;
  • Notes et annotations saisies par le Client.

Aucune donnée sensible au sens de l'article 9 du RGPD ne doit être traitée via le Service. Le Client s'engage à ne pas téléverser ce type de données.

4.4 Durée du traitement

Le traitement est effectué pour la durée de l'Abonnement du Client. Les Données sont conservées 30 jours après la résiliation pour permettre leur récupération, puis supprimées définitivement.

5. Obligations du sous-traitant Volia

Conformément à l'article 28 § 3 du RGPD, Volia s'engage à :

  • Traiter sur instruction : ne traiter les Données que sur instruction documentée du Client, y compris en cas de transfert hors UE ;
  • Confidentialité : garantir que les personnes autorisées à traiter les Données s'engagent à la confidentialité ;
  • Sécurité : mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 RGPD) — voir section 7 ;
  • Sous-sous-traitance : ne recourir à un sous-sous-traitant qu'en respectant les conditions de la section 9 ;
  • Assistance : aider le Client à répondre aux demandes d'exercice de droits des personnes concernées ;
  • Notification : notifier au Client toute Violation de Données dans les meilleurs délais — voir section 8 ;
  • Coopération : aider le Client à respecter ses obligations d'analyse d'impact (AIPD) et de consultation préalable ;
  • Restitution / suppression : à la fin du contrat, restituer ou supprimer les Données selon le choix du Client — voir section 12 ;
  • Documentation : tenir à disposition du Client la documentation prouvant le respect des présentes obligations.

6. Obligations du responsable de traitement (Client)

Le Client s'engage à :

  • Disposer d'une base légale valide pour chaque traitement effectué via le Service (notamment l'intérêt légitime pour la prospection B2B, article 6.1.f RGPD) ;
  • Informer les personnes concernées conformément aux articles 13 et 14 du RGPD ;
  • Respecter et faire respecter les droits des personnes (accès, rectification, suppression, opposition) ;
  • Insérer un mécanisme de désinscription fonctionnel dans toute communication envoyée via le Service ;
  • Tenir le registre des traitements visé à l'article 30 du RGPD ;
  • Réaliser, le cas échéant, une analyse d'impact (AIPD) ;
  • Ne pas téléverser de données sensibles (art. 9 RGPD) ni de données relatives à des mineurs sans base légale valide.

7. Sécurité et mesures techniques

En résumé

Chiffrement TLS en transit, AES-256 au repos, MFA disponible, Row Level Security Supabase, backups quotidiens, hébergement UE. Le tableau ci-dessous détaille chaque domaine.

Conformément à l'article 32 du RGPD, Volia met en œuvre les mesures techniques et organisationnelles suivantes :

DomaineMesure
Chiffrement en transitTLS 1.2 minimum sur tous les flux
Chiffrement au reposAES-256 sur la base de données Supabase
AuthentificationMots de passe hashés (bcrypt), MFA disponible, OAuth Google
Contrôle d'accèsRow Level Security Supabase, principe du moindre privilège
JournalisationLogs d'accès et d'actions, conservation 12 mois
SauvegardeBackups quotidiens automatiques, rétention 7 jours
Sécurité applicativeValidation des entrées, anti-SSRF, rate limiting, CSP
TestsRevues de code, audits ponctuels de sécurité
HébergementInfrastructure UE (Supabase EU, Vercel Edge UE)

8. Notification de violation

En cas de Violation de Données affectant les Données du Client, Volia s'engage à notifier le Client dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, par email aux contacts de référence indiqués sur le Compte.

La notification précisera, dans la mesure du possible :

  • la nature de la violation et les catégories de Données concernées ;
  • le nombre approximatif de personnes concernées ;
  • les conséquences probables et les mesures prises ou proposées pour y remédier ;
  • les coordonnées du point de contact Volia pour obtenir plus d'informations.

Il appartient au Client, en sa qualité de Responsable de traitement, de notifier la violation à la CNIL et, le cas échéant, aux personnes concernées.

9. Sous-sous-traitants

Le Client autorise Volia, dans le cadre du présent DPA, à recourir aux sous-sous-traitants nécessaires à la fourniture du Service.

La liste à jour des sous-sous-traitants est disponible dans la Politique de Confidentialité (sections 8.1 et 8.2). Elle inclut notamment : Supabase (base de données), Vercel (hébergement), Stripe (paiements), Resend (emails transactionnels), Google Places, Apollo.io, Serper, Enrichly, Anymail Finder et Findymail (enrichissement).

Volia informera le Client par email de tout ajout ou remplacement de sous-sous-traitant au moins 30 jours avant son entrée en vigueur, permettant au Client de s'y opposer dans ce délai. En cas d'opposition légitime non levée d'un commun accord, le Client pourra résilier le contrat sans pénalité.

Volia impose à ses sous-sous-traitants, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, conformément à l'article 28 § 4 du RGPD.

10. Transferts internationaux

L'infrastructure principale de Volia (base de données, hébergement) est localisée dans l'Union européenne. Certains sous-sous-traitants opèrent depuis des pays tiers (notamment les États-Unis pour certaines APIs d'enrichissement).

Pour ces transferts, Volia s'appuie sur les garanties suivantes :

  • Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision 2021/914) ;
  • EU-U.S. Data Privacy Framework pour les sous-sous-traitants américains certifiés ;
  • Évaluation d'impact des transferts (Transfer Impact Assessment) tenue à jour ;
  • Mesures techniques complémentaires (chiffrement, pseudonymisation).

11. Audit

Volia met à disposition du Client toute information nécessaire pour démontrer le respect de ses obligations RGPD, sur demande raisonnable adressée à contact@volia.fr.

Le Client peut, à ses frais et au plus une fois par an, demander la réalisation d'un audit, sous réserve d'un préavis écrit de 30 jours et d'un engagement de confidentialité. Cet audit pourra être satisfait par la communication de rapports d'audit existants ou de certifications (lorsque disponibles).

En cas de contrôle d'une autorité de protection des données (CNIL ou équivalent UE), Volia coopèrera de bonne foi.

12. Suppression des données

À la fin du contrat (résiliation, expiration), et à compter d'un délai de 30 jours permettant la récupération par le Client, Volia procède à la suppression définitive des Données du Client de ses systèmes actifs.

Les sauvegardes sont purgées dans un délai maximum de 30 jours supplémentaires. Les données conservées au titre d'obligations légales (facturation, journalisation de sécurité) le sont selon les durées légalement requises.

Sur demande écrite, Volia fournira au Client une attestation de suppression.

13. Durée et résiliation

Le présent DPA entre en vigueur à la souscription d'un Abonnement au Service par le Client. Il demeure applicable pendant toute la durée du contrat et survit à sa résiliation pour les obligations qui le nécessitent (confidentialité, suppression des données).

14. Loi applicable

Le présent DPA est régi par le droit français et interprété conformément au RGPD. En cas de litige, les tribunaux compétents de Lyon seront seuls compétents, conformément à l'article 18 des CGV.

Pour toute question relative au présent DPA : contact@volia.fr