Accord de traitement des données (DPA)

Version du 19 juillet 2026. Cet accord fait partie intégrante desconditions générales pour tout client agissant en qualité de responsable de traitement. Il constitue l'accord écrit exigé par l'article 28 du RGPD.

1. Parties et rôles

Le client (vous, titulaire de l'organisation dans Menestrel) est responsable de traitement des données confiées au service : contenus de ses sites et données des personnes qu'il invite comme éditeurs. Agoraios Application (SAS), enseigne Agora Studio, SIREN 908 978 653, 6 impasse de l'Église, 42580 L'Étrat, France, est sous-traitant.

2. Objet, nature et durée du traitement

Hébergement, stockage, transformation technique (traitement des images, instantanés de publication), livraison des contenus vers les sites du client, et gestion des comptes éditeurs de son organisation. Le traitement dure aussi longtemps que le compte du client existe, plus le délai de purge de 30 jours.

3. Catégories de données et de personnes

Personnes concernées : les éditeurs invités par le client, et toute personne dont les données figurent dans les contenus publiés par le client. Catégories : identité et contact des éditeurs (email, nom), contenus éditoriaux et médias des sites. Le client s'engage à ne pas confier de données sensibles (article 9 RGPD) au service sans accord écrit préalable.

4. Instructions

Nous traitons ces données uniquement sur instruction documentée du client, matérialisée par l'utilisation du service (création, publication, suppression, export) et les présentes. Nous l'informons si une instruction nous paraît contraire au RGPD, ou si le droit de l'Union ou d'un État membre nous impose un traitement particulier.

5. Confidentialité et sécurité

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité. Mesures techniques et organisationnelles : chiffrement en transit (TLS), chiffrement au repos des secrets et configurations sensibles (AES-256-GCM), hachage des mots de passe (scrypt), cloisonnement strict entre organisations vérifié par une suite de tests automatisée exécutée à chaque modification du code, journal d'activité par organisation, sauvegardes chiffrées avec restauration testée, authentification à deux facteurs disponible, hébergement dans l'Union européenne (région Paris).

6. Sous-traitants ultérieurs

Le client autorise le recours aux sous-traitants ultérieurs suivants :

Tout ajout ou remplacement est annoncé par email au moins 30 jours à l'avance ; le client peut s'y opposer par écrit, l'opposition non résolue ouvrant droit à résiliation sans pénalité. Chaque sous-traitant ultérieur est lié par des obligations équivalentes aux présentes. Stripe n'est pas un sous-traitant ultérieur au titre du présent accord : il traite les données de facturation du client pour notre propre compte.

7. Transferts hors Union européenne

Le traitement objet du présent accord est réalisé dans l'Union européenne. Aucun transfert hors UE n'a lieu pour les données confiées, sauf instruction contraire du client (par exemple une cible de déploiement qu'il choisit hors UE, sous sa responsabilité).

8. Assistance

Nous assistons le client, compte tenu de la nature du traitement : réponse aux demandes d'exercice de droits des personnes concernées (l'export et la suppression sont directement disponibles dans le service), sécurité, analyses d'impact le cas échéant. Toute violation de données susceptible d'engendrer un risque est notifiée au client dans les meilleurs délais et au plus tard 72 heures après que nous en avons pris connaissance, avec les informations de l'article 33 du RGPD.

9. Fin du traitement

À la fin du contrat, le client récupère l'intégralité de ses données par la commande d'export (markdown, JSON, médias). Les données sont ensuite supprimées dans un délai de 30 jours, sauvegardes purgées au fil de leur rotation, sauf obligation légale de conservation.

10. Audit

Nous mettons à disposition les informations nécessaires pour démontrer le respect du présent accord. Le client peut mener, à ses frais, un audit une fois par période de 12 mois, avec un préavis écrit de 30 jours, pendant les heures ouvrées, sans accès aux données des autres clients ; un questionnaire écrit est le premier niveau d'audit.

Contact données : bonjour@menestrel.dev.

Retour à l'accueil