DPA Accord de traitement des données
Article 28 du RGPD. Version 3.1 du 3 septembre 2026.
Ce document est rédigé en français. Les versions anglaise et espagnole sont fournies à titre informatif. En cas de divergence d’interprétation, seule la version française fait foi.
DPA Accord de traitement des données
Article 28 du RGPD. Version 3.1 du 3 septembre 2026.
Le présent Accord de sous-traitance (« DPA ») fait partie du contrat conclu entre le Client et DTH TECHNOLOGIES pour l’utilisation de la solution Zenivia. Il s’applique dès lors que Zenivia traite des données à caractère personnel pour le compte du Client.
Parties
Le « Sous-traitant » : DTH TECHNOLOGIES, SAS au capital de 1 000 euros, immatriculée au RCS de Bobigny sous le numéro 100 766 146, dont le siège social est situé 1 rue des Bergeronnettes, 93330 Neuilly-sur-Marne, France, exploitant Zenivia, représentée par Kebba Dampha, Président.
Le « Responsable de traitement » ou « Client » : la personne professionnelle identifiée dans le bon de commande, le devis accepté ou le Compte Client.
Contact vie privée : privacy@zenivia.app. Contact contractuel, sécurité et support : support@zenivia.app.
1. Objet, portée et définitions
1.1 Le DPA encadre les traitements effectués par Zenivia pour le compte du Client dans le cadre des Services, conformément au règlement (UE) 2016/679 (« RGPD ») et au droit français applicable.
1.2 Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « violation de données », « personne concernée » et « autorité de contrôle » ont le sens défini par le RGPD. Les termes non définis ont le sens des CGV/CGU.
1.3 En cas de contradiction relative à la protection des données, le DPA prévaut sur les CGV/CGU. Le bon de commande ne peut y déroger que s’il identifie expressément la clause modifiée.
2. Rôles et responsabilités
2.1 Le Client détermine les finalités et les moyens essentiels de ses traitements. Il garantit disposer d’une base légale, informer les personnes, respecter leurs droits, limiter les données au nécessaire et transmettre uniquement des instructions licites.
2.2 Zenivia agit comme sous-traitant pour les Données du Service. DTH TECHNOLOGIES agit comme responsable de traitement indépendant pour ses traitements propres, notamment la facturation, la relation contractuelle B2B, la sécurité de ses systèmes, la défense de ses droits et ses obligations légales, conformément à sa Politique de confidentialité.
2.3 Le Service n’est pas destiné à recevoir volontairement des catégories particulières de données ou des données relatives à des condamnations. Le Client informe Zenivia avant tout traitement de cette nature et documente la base légale et les garanties appropriées.
3. Instructions documentées
3.1 Zenivia ne traite les Données du Service que sur instructions documentées du Client résultant du contrat, du bon de commande, des paramètres choisis, des intégrations activées et des instructions écrites ultérieures, y compris pour les transferts hors EEE, sauf obligation légale contraire. Dans ce dernier cas, Zenivia en informe préalablement le Client, sauf interdiction légale.
3.2 Zenivia informe le Client si, selon elle, une instruction enfreint la réglementation applicable et peut suspendre son exécution dans l’attente d’une clarification. Le Client reste responsable de la licéité de ses instructions.
4. Confidentialité et personnes habilitées
Zenivia veille à ce que les personnes autorisées soient soumises à une obligation de confidentialité, sensibilisées selon leurs fonctions et limitées au besoin d’en connaître. Les accès sont nominatifs, attribués selon les rôles et revus périodiquement. Lors d’un départ ou changement de fonction, leur retrait est actuellement déclenché manuellement ; l’automatisation de cette suppression est en cours.
5. Sécurité
5.1 Zenivia met en œuvre les mesures techniques et organisationnelles de l’Annexe 2 en tenant compte de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les personnes.
5.2 Sont notamment opérationnels à la date de mise à jour du présent DPA : l’authentification multifacteur pour les comptes administrateurs, des comptes individuels et nominatifs, des droits d’accès fondés sur les rôles, le chiffrement des données au repos, le chiffrement des données en transit, la journalisation lorsque celle-ci est prévue par l’architecture actuelle, ainsi que des sauvegardes automatiques hébergées en Europe et des mécanismes de restauration. La procédure écrite de réponse aux incidents et l’automatisation de la suppression des accès au départ d’un membre sont en cours de formalisation. Ces travaux ne suspendent pas les obligations contractuelles de Zenivia.
5.3 Le Client protège ses postes, comptes, réseaux, utilisateurs, paramétrages et intégrations. Tout secret requis pour une intégration est transmis uniquement par le canal sécurisé désigné par Zenivia.
5.4 Zenivia peut faire évoluer les mesures sans réduire matériellement le niveau global de protection pendant la durée du contrat.
6. Sous-traitants ultérieurs
6.1 Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés à l’Annexe 3 et à ceux nécessaires aux fonctionnalités qu’il active. Zenivia leur impose des obligations de protection substantiellement équivalentes et demeure responsable envers le Client de l’exécution des obligations qui leur sont confiées, conformément à l’article 28 du RGPD.
6.2 Zenivia informe le Client de tout ajout ou remplacement significatif au moins quinze jours calendaires à l’avance, sauf urgence de sécurité, obligation légale ou nécessité opérationnelle impérieuse. Le Client peut s’y opposer pendant ce délai pour un motif objectif lié à la protection des données. Les Parties recherchent une solution raisonnable ; à défaut, le Client peut résilier la fonctionnalité directement affectée sans pénalité future.
7. Localisation et transferts internationaux
7.1 L’infrastructure principale Google Cloud/Firebase est configurée en Europe et les sauvegardes sont hébergées en Europe. Zenivia limite les accès et transferts hors EEE au nécessaire.
7.2 Le projet OpenAI utilisé par Zenivia bénéficie d’une résidence européenne activée. Pour les points de terminaison, modèles et fonctions compatibles, le contenu client est stocké et traité dans la région européenne sélectionnée. Cette résidence ne couvre pas nécessairement les données système, les services tiers ou les fonctions non éligibles. Un contrôle de conservation réduite est activé ; Zenivia ne revendique pas le Zero Data Retention tant que cette option n’a pas été expressément confirmée.
7.3 Lorsqu’un transfert hors EEE subsiste, Zenivia utilise une décision d’adéquation, les clauses contractuelles types de la Commission européenne ou une autre garantie admise. Lorsque requis, elle évalue le transfert et applique des mesures supplémentaires telles que la minimisation, le chiffrement, la restriction des accès et la limitation de la conservation.
8. Droits des personnes
8.1 Compte tenu de la nature du traitement, Zenivia aide le Client par des mesures techniques et organisationnelles appropriées à répondre aux demandes d’accès, rectification, effacement, limitation, opposition, portabilité et autres droits applicables.
8.2 Si Zenivia reçoit directement une demande concernant les Données du Service, elle la transmet au Client sans retard injustifié et ne répond pas au fond, sauf instruction du Client ou obligation légale. Le Client demeure responsable de la réponse et des délais.
9. Assistance, analyses d’impact et autorités
Zenivia fournit, compte tenu de la nature du traitement et des informations disponibles, une assistance raisonnable pour la sécurité, les analyses d’impact, les consultations préalables et les échanges avec une autorité de contrôle. Les travaux exceptionnels dépassant l’assistance standard peuvent être facturés après information et accord du Client, sauf manquement imputable à Zenivia.
10. Violations de données
10.1 Zenivia notifie au Client toute violation de données personnelles affectant les Données du Service sans retard injustifié et au plus tard quarante-huit heures après en avoir pris connaissance. Cette notification ne vaut pas reconnaissance de faute.
10.2 La notification décrit, dans la mesure disponible, la nature de la violation, les catégories de personnes et données concernées, les conséquences probables, les mesures prises ou proposées et le point de contact. Les informations peuvent être transmises progressivement. Zenivia coopère raisonnablement à l’enquête et à la remédiation.
10.3 Le Client demeure responsable des notifications à l’autorité et aux personnes concernées, sauf obligation directe de Zenivia. La procédure interne écrite de réponse aux incidents est en cours de formalisation ; le canal support@zenivia.app demeure opérationnel pour toute alerte.
11. Restitution et suppression
11.1 À la fin du contrat, Zenivia désactive le Service. Sur demande présentée au plus tard dans les trente jours calendaires suivant la cessation, elle met à disposition un export raisonnablement disponible des Données du Service.
11.2 À l’issue de cette période, Zenivia supprime les données actives, sauf obligation légale. Les sauvegardes européennes sont purgées dans un délai supplémentaire maximal de trente jours, sous réserve des cycles techniques, d’une impossibilité temporaire ou d’une obligation légale. Pendant ce délai, elles restent protégées et ne sont pas remises en exploitation.
12. Informations et audits
12.1 Zenivia met à disposition les informations raisonnablement nécessaires pour démontrer le respect de l’article 28 du RGPD. Les vérifications s’effectuent en priorité par questionnaires, politiques, attestations ou synthèses disponibles.
12.2 Sauf incident avéré ou demande d’une autorité, un audit approfondi est limité à un par période de douze mois, avec un préavis d’au moins quinze jours ouvrés. Il est réalisé pendant les heures ouvrées par un auditeur indépendant non concurrent, soumis à confidentialité, sans perturber les opérations ni exposer les données d’autres clients. Le Client supporte ses coûts, sauf manquement matériel de Zenivia.
13. Amélioration de la qualité, exemples internes et IA
13.1 Les données brutes, messages voyageurs et autres Données du Service identifiantes ne sont pas utilisés par défaut pour entraîner un modèle générique, évaluer la qualité globale des réponses, créer des exemples internes ou améliorer les prompts de Zenivia.
13.2 Zenivia travaille activement au développement de fonctions permettant d’évaluer la qualité des réponses, de créer des exemples internes et d’améliorer les prompts. Dans ce cadre, elle peut utiliser des données synthétiques, agrégées ou irréversiblement anonymisées ne permettant plus d’identifier une personne. Toute utilisation future de Données du Service personnelles à ces fins exigera une fonctionnalité optionnelle, une instruction écrite et spécifique du Client, une information appropriée des personnes, des durées définies et, si nécessaire, un avenant au présent DPA.
13.3 Zenivia ne prévoit pas, à la date des présentes, d’utiliser les Données du Service pour tester de nouvelles fonctionnalités. Les fournisseurs d’IA sont contractuellement encadrés afin d’exclure l’entraînement de leurs modèles génériques sur les données API professionnelles et de limiter leur conservation selon la configuration activée.
14. Durée, responsabilité et droit applicable
14.1 Le DPA prend effet avec le contrat principal et demeure applicable jusqu’à la suppression ou restitution des Données du Service.
14.2 Les limitations de responsabilité des CGV/CGU s’appliquent au DPA dans la mesure permise par la loi, sans priver une personne des droits que lui confère la réglementation.
14.3 Le DPA est soumis au droit français. Tout différend suit la procédure amiable et les règles de compétence prévues à l’article 18 des CGV/CGU : Tribunal de commerce de Bobigny lorsque toutes les parties ont contracté en qualité de commerçants ; règles légales dans les autres cas.
14.4 Le présent DPA est rédigé en français. Les traductions fournies le sont à titre informatif ; en cas de divergence entre les versions, la version française prévaut.
ANNEXE 1. DESCRIPTION DES TRAITEMENTS
| Rubrique | Description |
|---|---|
| Objet | Fourniture de Zenivia : messagerie, automatisation, IA, intégrations, support, maintenance, sécurité, sauvegarde et réversibilité. |
| Durée | Durée du contrat, puis périodes de restitution et de suppression prévues à l’article 11. |
| Nature des opérations | Collecte via les intégrations autorisées, consultation, hébergement, organisation, analyse, génération de contenu, transmission, journalisation, sauvegarde, restitution et suppression. |
| Finalités | Exécuter les scénarios du Client, assister la messagerie voyageurs, gérer les réservations et logements selon l’intégration, fournir le support, sécuriser et maintenir le Service. |
| Personnes concernées | Voyageurs, prospects et clients du Client, propriétaires, contacts, collaborateurs, prestataires et utilisateurs autorisés. |
| Données | Identité, coordonnées, messages, langue, préférences communiquées, informations de réservation et séjour, logement, consignes, paramètres, journaux et données techniques. Les données sensibles ne sont pas attendues. |
| Instructions | Contrat, bon de commande, configuration de l’application, intégrations activées et instructions écrites licites. |
ANNEXE 2. MESURES TECHNIQUES ET ORGANISATIONNELLES
Les statuts ci-dessous reflètent les mesures déclarées à la date de mise à jour du DPA.
| Domaine | Mesures et état opérationnel |
|---|---|
| Gouvernance | Confidentialité, sensibilisation, principe du moindre privilège et revues périodiques. Procédure écrite complète de réponse aux incidents : en cours de formalisation. |
| Identités et accès | Comptes individuels et nominatifs ; authentification multifacteur pour les comptes administrateurs ; droits d’accès selon les rôles et accès administratifs restreints. Retrait au départ : manuel ; automatisation non encore déployée. |
| Secrets et intégrations | Canal sécurisé désigné, stockage séparé des outils de communication, accès limité et rotation ou retrait à la fin du besoin. |
| Chiffrement | Chiffrement des données au repos et en transit. Sauvegardes automatiques protégées et hébergées en Europe. |
| Minimisation et séparation | Collecte limitée, restriction des exports et séparation logique des environnements et données selon l’architecture. |
| Journalisation | Journalisation des accès, authentifications et opérations sensibles lorsque celle-ci est prévue par l’architecture actuelle ; accès aux journaux limité et conservation encadrée. |
| Disponibilité | Sauvegardes automatiques, mécanismes de restauration opérationnels, surveillance et maintenance des dépendances. |
| Incidents | Canal d’alerte opérationnel, capacité de qualification, confinement et remédiation ; engagement de notification au Client sous 48 heures. Procédure écrite consolidée : en cours. |
| Fournisseurs | DPA et garanties de transfert, contrôle proportionné des prestataires et suivi des changements significatifs. |
| Fin de contrat | Désactivation, export pendant 30 jours, suppression des données actives puis purge des sauvegardes européennes sous 30 jours supplémentaires. |
ANNEXE 3. SOUS-TRAITANTS ULTÉRIEURS
La liste ci-dessous couvre les prestataires susceptibles de traiter les Données du Service. Les outils utilisés uniquement pour le Site, la prise de rendez-vous ou l’administration interne, sans Données du Service, sont décrits dans la Politique de confidentialité et la Politique de cookies.
| Prestataire | Rôle / données | Localisation déclarée | Encadrement |
|---|---|---|---|
| Google Cloud / Firebase | Infrastructure, base de données, authentification et services cloud | Région principale Belgique ; sauvegardes en Europe | DPA, régionalisation, chiffrement ; adéquation ou CCT si accès hors EEE |
| OVHcloud | Hébergement du Site et, selon l’architecture, infrastructure ou sauvegardes | France / Europe | DPA et garanties contractuelles ; aucun transfert hors EEE recherché |
| OpenAI Ireland Limited | Fonctionnalités IA ; prompts et extraits strictement minimisés | Résidence européenne activée pour les fonctions éligibles ; données système ou fonctions non éligibles potentiellement hors EEE | DPA, contrôle de conservation réduite, absence d’entraînement générique par défaut ; adéquation ou CCT pour les transferts résiduels ; ZDR non revendiqué |
| Beds24 | Connecteur/PMS activé sur instruction du Client : réservations, planning, annonces et messages | Royaume-Uni et autres lieux prévus par le service | Décision d’adéquation Royaume-Uni ; autres garanties si nécessaire |
| Google Workspace | Support et communication ; extraits limités transmis lorsque nécessaire | EEE / États-Unis selon configuration | Accès restreints ; adéquation ou CCT lorsque nécessaire |
Signatures
Le DPA peut être accepté avec les CGV/CGU, le devis ou le bon de commande, y compris par signature électronique.
| LE CLIENT | DTH TECHNOLOGIES (ZENIVIA) |
|---|---|
| Dénomination : ____________________ | Représentée par Kebba Dampha |
| Représenté par : ____________________ | Président |
| Qualité : ____________________ | |
| Date : ____________________ | Date : ____________________ |
| Signature : | Signature : |