Last updated : 2026-05-20
Accord relatif au traitement des données à caractère personnel (DPA)
Annexe « RGPD » aux Conditions Générales d'Utilisation et de Vente de SEOrestoApp
1. Objet et cadre
Le présent accord (le « DPA ») encadre les traitements de données à caractère personnel réalisés par SEOrestoApp (« SEOrestoApp » ou le « Sous-traitant ») pour le compte du client professionnel souscrivant au service SEOrestoApp (le « Client » ou le « Responsable de traitement »).
Il fait partie intégrante des Conditions Générales d'Utilisation et de Vente (le « Contrat ») et prévaut sur celles-ci pour toute question relative à la protection des données personnelles.
2. Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données » et « sous-traitant ultérieur » ont le sens que leur donne le RGPD. Le « Contrat » désigne les CGU/CGV ; les « Instructions » désignent les choix de configuration du Client dans le Service et toute instruction écrite documentée.
3. Rôles des parties
Le Client agit en qualité de responsable de traitement des données personnelles des personnes concernées (notamment les clients de son ou ses établissements). SEOrestoApp agit en qualité de sous-traitant, traitant ces données uniquement pour fournir le Service et sur Instruction documentée du Client.
Le Client garantit disposer d'une base légale appropriée et avoir rempli ses obligations d'information à l'égard des personnes concernées pour les traitements confiés à SEOrestoApp.
4. Description du traitement
La nature, les finalités, la durée, les catégories de données et de personnes concernées sont décrites en Annexe 1.
5. Obligations de SEOrestoApp (sous-traitant)
Conformément à l'article 28.3 du RGPD, SEOrestoApp s'engage à :
a) Instructions. Traiter les données uniquement sur Instruction documentée du Client, y compris pour les transferts hors UE, sauf obligation légale ; dans ce cas, SEOrestoApp en informe le Client avant traitement, sauf interdiction légale.
b) Confidentialité. Veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
c) Sécurité. Mettre en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, décrites en Annexe 2.
d) Sous-traitance ultérieure. Recourir à des sous-traitants ultérieurs dans les conditions de la clause 7 et de l'Annexe 3.
e) Assistance — droits des personnes. Aider le Client, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d'exercice des droits des personnes concernées (articles 12 à 23 du RGPD). Lorsqu'une demande est adressée directement à SEOrestoApp, celui-ci la transmet au Client sans y répondre lui-même, sauf instruction contraire.
f) Assistance — sécurité et conformité. Aider le Client à respecter ses obligations en matière de sécurité, de notification de violation, d'analyse d'impact (AIPD) et de consultation préalable (articles 32 à 36 du RGPD), compte tenu des informations dont dispose SEOrestoApp.
g) Sort des données en fin de contrat. Au terme du Contrat, au choix du Client, restituer ou supprimer l'ensemble des données personnelles traitées pour son compte. À défaut d'instruction, SEOrestoApp procède à la suppression. Les données et leurs copies existantes sont supprimées dans un délai de 30 jours, sauf obligation légale de conservation ; les sauvegardes sont purgées selon le cycle normal de rotation des sauvegardes.
h) Documentation et audits. Mettre à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28, et permettre la réalisation d'audits dans les conditions de la clause 8.
6. Violation de données à caractère personnel
En cas de violation de données affectant les données traitées pour le compte du Client, SEOrestoApp en informe le Client sans délai injustifié et au plus tard dans les 48 heures après en avoir pris connaissance.
La notification décrit, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. SEOrestoApp coopère avec le Client en vue de remédier à la violation. SEOrestoApp ne notifie pas la CNIL ni les personnes concernées au nom du Client, sauf instruction écrite.
7. Sous-traitants ultérieurs
Le Client donne une autorisation générale écrite au recours aux sous-traitants ultérieurs listés en Annexe 3.
En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, SEOrestoApp en informe le Client avec un préavis d'au moins 30 jours, permettant au Client de s'opposer pour des motifs raisonnables liés à la protection des données. En cas d'opposition non résolue, le Client peut résilier la partie du Service concernée, sans pénalité, par dérogation à la clause de durée du Contrat.
SEOrestoApp impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, et demeure pleinement responsable de l'exécution de leurs obligations.
8. Audits
SEOrestoApp met à disposition du Client la documentation pertinente (politiques, certifications, rapports) permettant de vérifier le respect du présent DPA. Le Client peut, au maximum une fois par an (et sans limite en cas de violation avérée ou de demande d'une autorité), demander un audit complémentaire au moyen d'un questionnaire, et, si nécessaire, un audit sur site moyennant un préavis raisonnable d'au moins 30 jours, pendant les heures ouvrées, sans perturber l'exploitation, et sous réserve de confidentialité. Les coûts d'un audit sur site demandé par le Client sont à sa charge, sauf manquement avéré de SEOrestoApp.
9. Transferts hors Union européenne
Certains sous-traitants ultérieurs sont situés hors de l'UE (voir Annexe 3). Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : clauses contractuelles types de la Commission européenne et/ou adhésion au Data Privacy Framework lorsque applicable, complétées le cas échéant de mesures supplémentaires.
10. Responsabilité
La responsabilité des parties au titre du présent DPA s'inscrit dans les limites et plafonds prévus par le Contrat (voir clause 13 des CGU/CGV), sous réserve des dispositions impératives du RGPD.
11. Durée
Le présent DPA produit ses effets pendant toute la durée des traitements réalisés pour le compte du Client et prend fin à l'achèvement des obligations de la clause 5.g.
12. Droit applicable et juridiction
Le présent DPA est régi par le droit français. Tout litige relève des tribunaux compétents du ressort de Paris, sous réserve des règles impératives.
Annexe 1 — Description du traitement
- Nature et finalité : synchronisation et stockage des avis clients ; génération assistée par IA et publication de réponses aux avis ; gestion des informations de présence de l'établissement ; programmation et publication de Google Posts ; collecte de retours via QR code ; analyse statistique et sémantique de la réputation.
- Durée : durée du Contrat, puis suppression/restitution selon la clause 5.g.
- Catégories de personnes concernées : clients et consommateurs des établissements du Client (auteurs d'avis, personnes laissant un retour via QR code) ; le cas échéant, utilisateurs désignés par le Client.
- Catégories de données :
- identité telle qu'affichée par la plateforme (nom ou pseudonyme de l'auteur de l'avis) ;
- contenu, note et date des avis ;
- note et commentaire libre des retours collectés via QR code ;
- toute donnée personnelle qu'une personne choisit d'inclure dans un texte libre.
- Catégories particulières (art. 9 RGPD) : aucune n'est sollicitée ni requise. Le Client s'engage à ne pas utiliser le Service pour traiter de telles données ; un texte libre pourrait néanmoins en contenir de manière incidente.
Annexe 2 — Mesures techniques et organisationnelles (art. 32 RGPD)
- Chiffrement au repos des jetons d'accès Google (OAuth) : chiffrement AES-256-GCM avec gestion des clés par enveloppe (KMS).
- Chiffrement en transit : TLS/HTTPS pour toutes les communications.
- Contrôle d'accès : authentification, gestion des rôles, principe du moindre privilège.
- Cloisonnement multi-tenant : chaque Client connecte son propre compte Google ; séparation logique des données entre Clients.
- Minimisation : seules les données nécessaires sont transmises aux services d'IA pour la génération de contenu.
- Journalisation des accès et des actions sensibles.
- Sauvegardes régulières et hébergement sécurisé.
- Gestion des correctifs et des mises à jour de sécurité.
- Procédure de gestion des incidents et de notification des violations.
Mettez cette annexe à jour pour refléter vos mesures réelles et toute certification obtenue (ex. ISO 27001, SOC 2 de vos prestataires).
Annexe 3 — Sous-traitants ultérieurs
| Sous-traitant | Rôle | Localisation | Garantie de transfert |
|---|---|---|---|
| Google (Business Profile API) | source des avis, publication | UE / hors UE | CCT / DPF |
| Anthropic | génération de contenu par IA | États-Unis | CCT / DPF |
| Stripe | paiement et facturation | États-Unis | CCT / DPF |
| Resend | e-mails transactionnels | États-Unis | CCT / DPF |
| HOSTKEY B.V. | hébergement application, bases de données et stockage de fichiers | UE (Pays-Bas) | BCR / CCT |
Dernière mise à jour : 20 mai 2026.