DPA — Accord de traitement des données personnelles
Article 28 du RGPD · Version en vigueur au 25/07/2026
1. Parties
Sous-traitant : Addirectly, 1 Passage des Acacias, 75017 Paris, France, représenté par Antoine Cazals, SIRET 821 473 436, contact contact@addirectly.com.
Responsable de traitement : l'éditeur ou l'annonceur utilisateur du service Addirectly, identifié dans son espace client (ci-après « le Client »).
2. Objet
Le présent accord encadre les traitements de données à caractère personnel effectués par Addirectlypour le compte du Client dans le cadre de la fourniture de la plateforme de régie publicitaire directe (souscription, gestion des campagnes, diffusion, statistiques agrégées, facturation, support).
3. Nature et finalités du traitement
- Hébergement des comptes utilisateurs et des données de site.
- Diffusion des créatives publicitaires (sans cookie tiers, sans profilage).
- Comptage agrégé impressions / clics par emplacement.
- Facturation et versements Stripe Connect.
- Emails transactionnels liés au cycle de vie des campagnes.
4. Catégories de personnes et de données
- Utilisateurs du Client : email, nom, rôle, mot de passe hashé.
- Données de facturation via Stripe (le Client contracte séparément avec Stripe).
- Aucune donnée sensible au sens de l'article 9 RGPD n'est traitée.
- Aucun identifiant utilisateur final n'est collecté côté diffusion.
5. Durée
Le présent DPA s'applique pendant toute la durée du contrat de services et jusqu'à la restitution ou suppression complète des données conformément à l'article 8.
6. Obligations de Addirectly
- Ne traiter les données que sur instruction documentée du Client.
- Garantir la confidentialité par engagement de son personnel et de ses sous-traitants.
- Mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 7.
- Assister le Client dans l'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition).
- Notifier au Client toute violation de données dans un délai maximum de 72 heures.
- Ne pas transférer les données hors UE sans clauses contractuelles types de la Commission Européenne.
7. Mesures de sécurité
- Chiffrement TLS 1.3 en transit, chiffrement AES au repos.
- Row Level Security (RLS) sur l'ensemble des tables applicatives.
- Hashing bcrypt des mots de passe, MFA disponible.
- Journalisation des accès administrateurs, sauvegardes quotidiennes chiffrées.
- Politique de moindre privilège, revue trimestrielle des accès.
8. Sort des données en fin de contrat
À la fin de la relation contractuelle, Addirectly restitue les données au Client dans un format exportable puis les supprime définitivement sous 30 jours, sauf obligation légale de conservation (facturation : 10 ans).
9. Sous-traitants ultérieurs autorisés
- Supabase (UE) — base de données et authentification.
- Cloudflare Workers (UE) — hébergement applicatif.
- Stripe Payments Europe (Irlande) — encaissement et virements.
- Resend (UE/US, clauses contractuelles types) — email transactionnel.
Toute évolution de cette liste est notifiée au Client au moins 30 jours à l'avance ; le Client peut s'y opposer et résilier sans pénalité.
10. Audit
Le Client peut demander une fois par an, avec préavis de 30 jours, une documentation de conformité (rapports, politiques, registre des traitements). Les audits sur site sont possibles à ses frais.
11. Responsabilité et droit applicable
La responsabilité de chaque partie s'apprécie conformément à l'article 82 du RGPD. Le présent DPA est régi par le droit français ; tout litige relève des tribunaux compétents de Paris.
12. Acceptation
L'acceptation des Conditions Générales de Vente Addirectly lors de la souscription vaut acceptation du présent DPA. Un document signé sur demande est délivré aux clients professionnels qui en font la demande à contact@addirectly.com.