Accord de Traitement des Données (DPA)

Version 1.0
En vigueur : 15 juin 2026

Accord de Traitement des Données (DPA)

Version 1.0 | Date d'effet : 15 juin 2026

Data Processing Agreement conclu en application de l'article 28 du RGPD


1. Parties et objet

Le présent Accord de Traitement des Données (« DPA ») est conclu entre :

  • DiasporaBuild [FORME JURIDIQUE À COMPLÉTER], immatriculée sous le n° [À COMPLÉTER], siège [ADRESSE À COMPLÉTER] (le « Sous-traitant » ou « DiasporaBuild ») ; et
  • Tout client professionnel utilisant la plateforme DiasporaBuild dans le cadre de son activité — contracteur, fournisseur, inspecteur, architecte ou entreprise (le « Responsable de traitement » ou « Client Professionnel »).

Ce DPA fait partie intégrante des CGU et du Contrat Cadre de Services (MSA). Il s'applique dès lors que DiasporaBuild traite des données personnelles pour le compte du Client Professionnel (par exemple : données de ses propres clients, prospects, salariés ou sous-traitants saisies dans la Plateforme — devis, contrats, contacts, chantiers, équipes).

Pour les traitements que DiasporaBuild effectue pour son propre compte (gestion des comptes, facturation, sécurité, amélioration du service, Annuaire), DiasporaBuild agit en qualité de responsable de traitement ; ces traitements sont décrits dans la Politique de Confidentialité.


2. Description du traitement

ÉlémentDescription
ObjetFourniture de la plateforme DiasporaBuild (gestion de projets BTP, devis, contrats, équipes, suivi de chantier, paiements par jalons, outils de conception)
DuréeDurée d'utilisation de la Plateforme par le Client Professionnel
NatureCollecte, enregistrement, structuration, conservation, consultation, communication aux intervenants du projet, effacement
FinalitéPermettre au Client Professionnel de gérer ses projets de construction et sa relation client via la Plateforme
Catégories de donnéesIdentité et coordonnées (clients finaux, prospects, membres d'équipe, ouvriers), données de projet et de chantier (adresses, photos, plans), données contractuelles et de facturation, échanges de messagerie
Personnes concernéesClients finaux et prospects du Client Professionnel, membres de son équipe, sous-traitants et intervenants chantier
Données sensiblesAucune donnée sensible (art. 9 RGPD) n'est requise par la Plateforme ; le Client Professionnel s'engage à ne pas en saisir

3. Obligations de DiasporaBuild (sous-traitant)

DiasporaBuild s'engage à :

  1. Traiter les données personnelles uniquement sur instruction documentée du Client Professionnel (matérialisée par son utilisation de la Plateforme et son paramétrage), sauf obligation légale — auquel cas DiasporaBuild informe le Client avant le traitement, sauf interdiction légale ;
  2. Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
  3. Mettre en œuvre les mesures techniques et organisationnelles décrites à l'Annexe 1 (art. 32 RGPD) ;
  4. Respecter les conditions de recours à des sous-traitants ultérieurs (section 4) ;
  5. Assister le Client Professionnel, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) ;
  6. Assister le Client Professionnel dans le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact) ;
  7. Notifier au Client Professionnel toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en fournissant les informations nécessaires à la notification à l'autorité de contrôle ;
  8. Au choix du Client Professionnel, supprimer ou restituer l'ensemble des données personnelles au terme de la relation contractuelle (export disponible depuis la Plateforme ; suppression dans un délai de 90 jours, sauf obligation légale de conservation) ;
  9. Mettre à disposition les informations nécessaires pour démontrer le respect du présent DPA et permettre la réalisation d'audits raisonnables (au maximum une fois par an, avec préavis de 30 jours, pendant les heures ouvrées, sans accès aux données d'autres clients ; en priorité sous forme documentaire).

4. Sous-traitants ultérieurs

4.1 Le Client Professionnel autorise de manière générale le recours aux sous-traitants ultérieurs listés à l'Annexe 2.

4.2 DiasporaBuild informe le Client Professionnel de tout ajout ou remplacement de sous-traitant (notification sur la Plateforme ou par e-mail) au moins 15 jours avant, lui permettant d'émettre des objections raisonnables. En cas d'objection non résolue, le Client Professionnel peut résilier les services concernés.

4.3 DiasporaBuild impose à chaque sous-traitant ultérieur, par contrat, des obligations équivalentes à celles du présent DPA et demeure pleinement responsable envers le Client Professionnel de leur exécution.


5. Transferts internationaux

Les données peuvent être transférées hors UE/EEE (notamment vers les États-Unis et vers les pays africains où se situent les chantiers). Ces transferts sont encadrés par : les Clauses Contractuelles Types (décision 2021/914), les décisions d'adéquation applicables (dont le Data Privacy Framework UE-USA), et des mesures complémentaires (chiffrement en transit, minimisation). Le détail par sous-traitant figure en Annexe 2.


6. Obligations du Client Professionnel

Le Client Professionnel garantit qu'il : dispose d'une base légale valable pour les traitements confiés ; informe les personnes concernées conformément aux articles 13 et 14 du RGPD ; ne saisit dans la Plateforme aucune donnée sensible ni donnée non nécessaire ; configure correctement les accès de ses équipes.


7. Responsabilité et durée

La responsabilité de chaque partie au titre du présent DPA est régie par les stipulations de responsabilité du MSA. Le présent DPA prend effet à l'acceptation des CGU par le Client Professionnel et demeure en vigueur tant que DiasporaBuild traite des données pour son compte.


Annexe 1 — Mesures techniques et organisationnelles

  • Chiffrement : TLS 1.2+ pour toutes les communications ; chiffrement au repos des fichiers stockés ;
  • Authentification : mots de passe hachés (bcrypt), sessions par cookies httpOnly sécurisés, authentification OAuth optionnelle ;
  • Contrôle d'accès : accès par rôles (RBAC), principe du moindre privilège, cloisonnement des données par compte ;
  • Environnements : séparation stricte des environnements de production et de développement (bases de données distinctes) ;
  • Sauvegardes : sauvegardes régulières et procédures de restauration ;
  • Journalisation : logs structurés, horodatés, conservés 12 mois ;
  • Paiements : aucune donnée de carte stockée ; prestataires certifiés PCI-DSS ;
  • Gestion des vulnérabilités : correctifs de sécurité, revues de code, audits applicatifs ;
  • Organisation : sensibilisation du personnel, engagements de confidentialité, procédure de gestion des incidents et registre des violations.

Annexe 2 — Liste des sous-traitants ultérieurs

Sous-traitantServiceLocalisationGaranties de transfert
Stripe, Inc.Paiements par carteUE / États-UnisCCT + DPF
pawaPay LtdPaiements mobile moneyRoyaume-Uni / AfriqueCCT
Resend (Plus Five Five, Inc.)Envoi d'e-mailsÉtats-UnisCCT + DPF
Cloudflare, Inc. (R2)Stockage de fichiersUE / États-UnisCCT + DPF
MongoDB, Inc.Base de donnéesUE / États-UnisCCT + DPF
OpenAI, LLCFonctionnalités IAÉtats-UnisCCT + DPF
Google LLC (Gemini, OAuth)IA et authentificationUE / États-UnisCCT + DPF
[HÉBERGEUR À COMPLÉTER]Hébergement applicatif[À COMPLÉTER][À COMPLÉTER]

Contact : privacy@diasporabuild.com

Documents associés : CGU · Politique de Confidentialité · MSA