Accord de traitement des données (article 28 du RGPD)

Dernière mise à jour : 29 août 2026

Le présent accord de traitement des données (l'« Accord » ou « DPA ») encadre le traitement des données à caractère personnel réalisé par ULTRADEV LIMITED, éditeur du service FilTrust, agissant en qualité de sous-traitantpour le compte du professionnel qui utilise le service (le « Client »), agissant en qualité de responsable de traitement. Il est conclu en application de l'article 28.3 du Règlement (UE) 2016/679 (le « RGPD »). Cet Accord fait partie intégrante du contrat conclu entre les parties : il est accepté en même temps que les conditions générales d'utilisation et s'impose au Client comme à ULTRADEV LIMITEDdès la création du compte ou l'utilisation du service.

1. Objet, rôles et définitions

Le présent Accord a pour objet de définir les conditions dans lesquelles ULTRADEV LIMITED traite, pour le compte du Client et sur ses instructions, les données à caractère personnel des clients finaux du Client collectées au moyen du service FilTrust.

  • Responsable de traitement : le Client (l'établissement, le commerce ou le professionnel titulaire du compte), qui détermine les finalités et les moyens du traitement des données de ses propres clients finaux.
  • Sous-traitant : ULTRADEV LIMITED, qui traite ces données pour le compte du Client, exclusivement dans le cadre de la fourniture du service et sur ses instructions.
  • Personnes concernées : les clients finaux du Client, invités à donner leur avis via le service.
  • Sous-traitant ultérieur : tout prestataire auquel ULTRADEV LIMITED fait appel pour exécuter des activités de traitement pour le compte du Client.

Les autres termes employés dans le présent Accord ont le sens que leur donne le RGPD. Le présent Accord complète, sans les remplacer, les conditions générales d'utilisation et la politique de confidentialité, laquelle décrit de manière détaillée les traitements réalisés par ULTRADEV LIMITED. En cas de contradiction sur le traitement des données des clients finaux, le présent Accord prévaut.

2. Description du traitement

Le traitement confié à ULTRADEV LIMITED présente les caractéristiques suivantes :

  • Nature: collecte, enregistrement, structuration, conservation, mise à disposition du Client et suppression des données recueillies via les parcours d'avis, ainsi que leur hébergement.
  • Finalités: permettre au Client de solliciter l'avis de sa clientèle et d'orienter le parcours selon la satisfaction exprimée (client satisfait invité à publier un avis public sur la fiche Google de l'établissement ; client déçu dirigé vers un retour privé transmis au Client), puis de consulter et gérer ces retours.
  • Durée : le traitement est réalisé pendant toute la durée du contrat liant le Client à ULTRADEV LIMITED, sous réserve des obligations relatives à la fin du traitement (article 8).
  • Catégories de personnes concernées : les clients finaux du Client sollicités ou déposant un avis.
  • Catégories de données : la note ou évaluation attribuée, le canal de sollicitation, la date et l'heure (horodatage), l'orientation du parcours (avis public Google ou retour privé) et, lorsque la personne choisit de les fournir, un prénom, un moyen de contact (téléphone ou e-mail) et un commentaire libre.

Le Client s'interdit de collecter, via le service, des données relevant de catégories particulières au sens de l'article 9 du RGPD. Il est seul responsable de la licéité de la collecte, notamment de l'information des personnes concernées et, le cas échéant, du recueil de leur consentement.

Dictée du numéro. Les écrans de collecte permettent à l'équipe du Client de dicter le numéro d'un client final au lieu de le saisir. La reconnaissance vocale est assurée par le service intégré au terminal utilisé (Apple sur iPhone, Google sur Android), sous les conditions liant l'utilisateur de ce terminal à ces sociétés : elle n'est ni réalisée ni sous-traitée par ULTRADEV LIMITED, qui ne reçoit ni ne conserve aucun enregistrement audio. Le Client demeure responsable de l'usage qu'en fait son personnel.

3. Obligations du sous-traitant

Conformément à l'article 28.3 du RGPD, ULTRADEV LIMITED s'engage à :

  • Traiter sur instruction documentée : ne traiter les données que sur instruction documentée du Client, y compris en matière de transfert hors de l'Union européenne, sauf obligation légale à laquelle ULTRADEV LIMITED serait soumis ; le paramétrage du service par le Client et le présent Accord constituent ses instructions initiales. ULTRADEV LIMITED informe le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.
  • Confidentialité du personnel : veiller à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
  • Sécurité: mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'article 5 du présent Accord.
  • Sous-traitance ultérieure : ne recourir à des sous-traitants ultérieurs que dans les conditions prévues à l'article 4, en leur imposant par contrat des obligations de protection des données équivalentes à celles du présent Accord.
  • Assistance aux droits des personnes : aider le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité).ULTRADEV LIMITED relaie au Client toute demande qu'il recevrait directement d'une personne concernée, sans y répondre lui-même, sauf instruction contraire du Client.
  • Assistance sécurité, violations et analyses d'impact : aider le Client à garantir le respect de ses obligations en matière de sécurité, de notification des violations de données, d'analyses d'impact relatives à la protection des données (AIPD) et de consultation préalable de l'autorité de contrôle, compte tenu de la nature du traitement et des informations à la disposition de ULTRADEV LIMITED.
  • Sort des données en fin de contrat : au choix du Client, supprimer ou lui restituer les données à l'issue de la prestation, dans les conditions prévues à l'article 8.
  • Information et audits : mettre à la disposition du Client les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permettre la réalisation d'audits, y compris des inspections, dans les conditions prévues à l'article 9.

4. Sous-traitants ultérieurs

Le Client autorise de manière générale ULTRADEV LIMITED à faire appel à des sous-traitants ultérieurs pour l'exécution du service. À la date de dernière mise à jour figurant en tête de page, la liste des sous-traitants ultérieurs auxquels ULTRADEV LIMITED recourt est la suivante :

PrestataireRôleLocalisation
Vercel Inc.Hébergement et diffusion de l'applicationDéploiement UE (Paris) — société établie aux États-Unis, encadrée par un accord de traitement (DPA) et les clauses contractuelles types
Supabase Inc.Hébergement de la base de données et service d'authentificationUnion européenne (région Europe)
Brevo (Sendinblue SAS)Envoi des e-mails transactionnels (confirmation de compte, notifications)France / Union européenne
Functional Software, Inc. (Sentry)Supervision technique et journalisation des erreurs applicativesUnion européenne (région Allemagne) — sans donnée personnelle directe
PostHog Inc.Mesure d'audience produit sans cookie (statistiques d'usage)Données hébergées dans l'Union européenne (PostHog EU Cloud) — société établie aux États-Unis, encadrée par un accord de traitement (DPA) et les clauses contractuelles types
Anthropic PBCAssistance par IA dans l'espace client : rédaction de brouillons de réponse aux avis, et orientation vers la bonne réponse d'aide. Les textes transmis ne servent jamais à entraîner de modèle.Société établie aux États-Unis, encadrée par un accord de traitement (DPA) et les clauses contractuelles types
Crisp IM SASChat d'assistance dans l'espace client (chargé uniquement si l'utilisateur ouvre le chat)France / Union européenne
Google Ireland LimitedRedirection des clients satisfaits vers la fiche Google de l'établissementGoogle Ireland Limited (Union européenne) ; transferts éventuels hors UE encadrés par les clauses contractuelles types et la certification Data Privacy Framework de Google

ULTRADEV LIMITED s'engage à imposer à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données offrant des garanties suffisantes équivalentes à celles du présent Accord.ULTRADEV LIMITED informe le Client de tout ajout ou remplacement prévu d'un sous-traitant ultérieur par un moyen approprié (par exemple par e-mail ou par une mise à jour de la présente liste), en laissant au Client un délai raisonnable pour s'y opposer pour des motifs légitimes tenant à la protection des données. En cas d'opposition justifiée que les parties ne parviennent pas à résoudre, le Client peut résilier la partie du service concernée, dans les conditions du contrat. ULTRADEV LIMITED demeure pleinement responsable envers le Client de l'exécution par le sous-traitant ultérieur de ses obligations.

5. Sécurité du traitement (article 32)

ULTRADEV LIMITED met en œuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, notamment :

  • Isolation multi-locataire : cloisonnement des données de chaque Client par un mécanisme de sécurité au niveau des lignes de la base de données (Row-Level Security PostgreSQL), garantissant qu'un Client ne peut accéder qu'à ses propres données.
  • Hébergement dans l'Union européenne : application déployée dans l'Union européenne (hébergeur applicatif, région Paris) et base de données hébergée dans l'Union européenne.
  • Chiffrement en transit : chiffrement des échanges via HTTPS/TLS.
  • Contrôle d'accès applicatif : authentification des comptes et contrôle d'accès aux données côté serveur, avec protection spécifique de la consultation des retours privés.
  • Journalisation et supervision : supervision technique et journalisation des erreurs applicatives (Sentry), minimisées et sans donnée personnelle directe, à des fins de sécurité et de bon fonctionnement.
  • Sauvegardes: sauvegardes régulières et chiffrées de la base de données, permettant la restauration en cas d'incident.

Ces mesures peuvent évoluer pour tenir compte de l'état de l'art ; toute évolution maintient un niveau de protection au moins équivalent.

6. Transferts hors de l'Union européenne

Les données traitées dans le cadre du service sont hébergées dans l'Union européenne. Certains sous-traitants ultérieurs sont toutefois des sociétés établies hors de l'Union européenne (notamment aux États-Unis). Lorsqu'un traitement par l'un de ces prestataires est susceptible d'emporter un transfert de données hors de l'Union européenne, ce transfert est encadré par des garanties appropriées au sens du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne et, le cas échéant, la certification au titre du Data Privacy Framework, complétées par des mesures de sécurité additionnelles.

7. Violation de données à caractère personnel

En cas de violation de données à caractère personnel concernant les données traitées pour le compte du Client, ULTRADEV LIMITED en informe le Client dans les meilleurs délais après en avoir pris connaissance, afin de permettre au Client de respecter, le cas échéant, son obligation de notification à l'autorité de contrôle dans un délai de 72 heures et, s'il y a lieu, d'information des personnes concernées. ULTRADEV LIMITED communique au Client, dans la mesure de ses moyens, les informations utiles à la caractérisation de la violation (nature, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables et mesures prises ou envisagées).

8. Fin du traitement : suppression ou restitution

À la fin de la prestation de service, quelle qu'en soit la cause,ULTRADEV LIMITED procède, au choix du Client exprimé avant l'échéance, à la suppression de l'ensemble des données traitées pour son compte ou à leur restitution dans un format d'usage courant, puis détruit les copies existantes. À défaut de choix exprimé par le Client dans un délai raisonnable, ULTRADEV LIMITED procède à la suppression des données. Cette obligation s'applique sous réserve des obligations légales de conservation auxquelles ULTRADEV LIMITED serait tenu, les données concernées étant alors conservées de manière isolée et sécurisée pour la seule durée imposée par la loi.

9. Audits et démonstration de conformité

ULTRADEV LIMITED met à la disposition du Client, sur demande écrite raisonnable, les informations nécessaires pour démontrer le respect des obligations du présent Accord. Le Client peut réaliser ou faire réaliser un audit, y compris des inspections, dans une mesure raisonnable, sous réserve d'un préavis raisonnable, dans le respect de la confidentialité, de la sécurité et de la continuité du service ainsi que des données des autres Clients, et sans en compromettre l'isolation.

10. Responsabilité et documents de référence

Chaque partie répond des obligations qui lui incombent en sa qualité de responsable de traitement ou de sous-traitant au titre du RGPD. Le Client demeure responsable de la licéité de la collecte des données de ses clients finaux et de l'information de ces derniers. Les limites et modalités de responsabilité entre les parties sont régies par les conditions générales d'utilisation, dont le présent Accord fait partie intégrante.

Le présent Accord ne reproduit pas l'identité de l'éditeur du service : celle-ci figure dans les mentions légales. Le détail des traitements réalisés par ULTRADEV LIMITED, y compris ceux pour lesquels il agit comme responsable de traitement, figure dans la politique de confidentialité. Pour toute question relative au présent Accord, le Client peut écrire à contact@filtrust.fr.