Mentions légales

Data Processing Agreement (DPA)

Convention de sous-traitance de données personnelles au sens de l'article 28 du RGPD.
En vigueur au 05/09/2026.

1. Objet

Le présent Data Processing Agreement (ci-après « DPA ») définit les conditions dans lesquelles Developia agit en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 (« RGPD »), pour le compte du Client — Commerçant abonné à Developia — qui agit en qualité de responsable de traitement vis-à-vis des données personnelles des Clients Finaux qu'il gère via la plateforme.

Le présent DPA complète et précise les stipulations relatives à la sous-traitance contenues à l'article 9 des Conditions Générales de Service. En cas de contradiction, le présent DPA prévaut.

2. Nature et finalité des traitements

Developia met à disposition du Client une plateforme SaaS de gestion d'activité (planning, boutique, formations, hébergement, restauration, comptabilité, médiatisation, application mobile). Dans ce cadre, Developia traite les données personnelles des Clients Finaux du Commerçant aux seules finalités suivantes, et sur instruction documentée du Client :

  • Prise et gestion des rendez-vous, des commandes, des réservations d'hébergement, des réservations de tables, des inscriptions aux formations, des abonnements newsletter ;
  • Émission et transmission des factures, devis et documents comptables ;
  • Envoi de notifications transactionnelles par email et/ou notifications push mobiles (confirmations, rappels J-1, avis de livraison, etc.) ;
  • Publication conditionnelle sur les Pages Facebook / comptes Instagram Business connectés par le Commerçant (module Médiatisation, sur autorisation OAuth explicite du Commerçant) ;
  • Hébergement sécurisé des données, sauvegardes, restauration, journalisation technique ;
  • Support technique aux Commerçants (assistance uniquement, aucun accès aux données sans requête explicite du Commerçant).

3. Durée du traitement

Le présent DPA s'applique pendant toute la durée du contrat d'abonnement Developia et prend fin de plein droit à la résiliation du contrat.

4. Catégories de personnes concernées

  • Les Clients Finaux du Commerçant (particuliers, professionnels ou visiteurs de la vitrine publique) ;
  • Les employés / salariés du Commerçant enregistrés dans le module Planning (pour la gestion des plannings de RDV) ;
  • Les prospects / abonnés newsletter du Commerçant ;
  • Les agents commerciaux et responsables d'antennes le cas échéant (mode Multi-entreprise).

5. Catégories de données personnelles traitées

CatégorieExemples
IdentitéNom, prénom, civilité, date de naissance (si demandée)
CoordonnéesEmail, téléphone, adresse postale, code postal, ville
Vie professionnelleFonction, employeur (formations B2B), N° SIRET si applicable
Données de connexionAdresse IP, logs d'authentification, timestamps
GéolocalisationPosition GPS approximative (application mobile, si accord explicite)
Données de transactionHistorique des commandes, RDV, factures, montants
Contenu utilisateurPhotos de profil, avis, messages, préférences
Tokens techniquesTokens FCM push, tokens de session, tokens API

Developia s'engage à ne pas traiter de données sensibles au sens de l'article 9 du RGPD (données de santé, opinions politiques, orientation sexuelle, etc.) sans accord écrit préalable et exprès du Client, complété par une DPIA préalable si le traitement l'exige.

6. Obligations de Developia (sous-traitant)

Developia s'engage à :

  • Traiter les données uniquement sur instruction documentée du Client, y compris pour d'éventuels transferts hors Union européenne (voir article 10).
  • Garantir la confidentialité des personnes autorisées à traiter les données (engagement de confidentialité contractuel, séparation des rôles, journalisation des accès).
  • Mettre en œuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque (voir article 9 ci-dessous).
  • Respecter les conditions de recours à des sous-traitants ultérieurs (voir article 8 ci-dessous).
  • Aider le Client, dans la mesure du possible et par des mesures techniques/organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation).
  • Aider le Client à garantir le respect des obligations relatives à la sécurité du traitement, à la notification des violations, à la DPIA et à la consultation préalable de l'autorité de contrôle (articles 32 à 36 du RGPD).
  • À la fin de la prestation, selon choix documenté du Client, supprimer ou renvoyer toutes les données personnelles dans un délai de trente (30) jours et supprimer les copies existantes, sauf obligation légale contraire.
  • Mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations du présent DPA et permettre / contribuer à la réalisation d'audits, y compris des inspections, par le Client ou un tiers mandaté (voir article 11).

7. Obligations du Client (responsable de traitement)

Le Client s'engage à :

  • Disposer d'une base légale valide (article 6 RGPD) pour chaque traitement réalisé via Developia (consentement, contrat, obligation légale, intérêt légitime, etc.).
  • Fournir aux Clients Finaux une information claire et accessible sur l'utilisation de leurs données, notamment via sa propre politique de confidentialité, mentionnant Developia comme sous-traitant.
  • Respecter les délais légaux de réponse aux demandes d'exercice des droits (1 mois, prorogeable de 2 mois si justifié).
  • Ne pas transmettre à Developia de données sensibles (art. 9 RGPD) sans accord préalable exprès et DPIA le cas échéant.
  • Coopérer avec Developia en cas de notification de violation, d'audit ou de contrôle par l'autorité de protection des données.
  • Superviser l'accès de ses propres employés à la plateforme (gestion des comptes, des mots de passe, révocation à la sortie).

8. Sous-traitants ultérieurs

Le Client autorise Developia à recourir aux sous-traitants ultérieurs listés dans la politique de confidentialité (Hostinger, Stripe, Google FCM, Boxtal, Sendcloud, Beds24, Resend, Brevo, Meta), dans le strict respect des finalités du présent DPA.

Developia s'engage à :

  • Informer le Client de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, au moins trente (30) jours avant l'entrée en vigueur du changement, par email et/ou notification dans l'espace personnel ;
  • Permettre au Client de s'opposer motivé à un changement, auquel cas les parties chercheront une solution alternative — à défaut, le Client peut résilier son contrat dans les conditions des CGV ;
  • Imposer par contrat écrit à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles prévues au présent DPA.

9. Sécurité — mesures techniques et organisationnelles

Developia met en œuvre notamment les mesures suivantes :

  • Chiffrement en transit — HTTPS/TLS 1.2+ obligatoire, HSTS activé, TLS strict côté API.
  • Chiffrement au repos — Base MySQL chiffrée au niveau disque (Hostinger), sauvegardes chiffrées.
  • Authentification forte — Mots de passe hashés bcrypt cost 12, 2FA disponible pour les rôles pilote / responsable, session strict-mode.
  • Contrôle d'accès par rôle — Séparation admin / super-admin / commerçant / employé / membre / agent.
  • Prévention des attaques — Content-Security-Policy, protection CSRF sur toutes les mutations, rate-limiting sur login et API, validation des uploads (MIME, taille, extension).
  • Signature HMAC-SHA256 des webhooks sortants pour prévenir l'usurpation d'origine.
  • Journalisation — Logs applicatifs conservés 12 mois, logs d'accès admin 24 mois, journaux d'audit sur les actions sensibles.
  • Sauvegardes — Sauvegardes quotidiennes automatiques (Hostinger), rétention 30 jours, restauration testée.
  • Sensibilisation — Le personnel Developia est sensibilisé au RGPD et engagé contractuellement à la confidentialité.

Ces mesures évoluent en fonction de l'état de l'art et des nouvelles menaces identifiées. La liste actualisée est disponible sur demande à contact@developia.fr.

10. Localisation et transferts internationaux

Les données personnelles traitées par Developia sont hébergées au sein de l'Union européenne (datacenters Hostinger, Lituanie).

Certains sous-traitants ultérieurs peuvent réaliser des traitements ou hébergements hors EEE. Dans ce cas, les transferts sont encadrés par les mécanismes prévus au chapitre V du RGPD :

  • EU-US Data Privacy Framework — décision d'adéquation de la Commission européenne du 10 juillet 2023 (Google, Meta, Stripe US, Resend, notamment).
  • Clauses Contractuelles Types (CCT) approuvées par la Commission européenne pour tout sous-traitant non certifié DPF ou en cas d'invalidation future du DPF.

La liste détaillée des transferts figure à la section « Transferts de données hors Espace économique européen » de la politique de confidentialité.

11. Audits

Le Client peut demander, une fois par an au maximum et sur préavis raisonnable d'au moins trente (30) jours, la réalisation d'un audit de conformité du présent DPA, réalisé soit par le Client lui-même, soit par un auditeur tiers indépendant qu'il mandate à ses frais.

L'audit se déroule sur les heures ouvrées, ne perturbe pas le fonctionnement normal de la plateforme, et respecte la confidentialité des données des autres Clients Developia. Sur simple demande, Developia met à disposition les rapports d'audit ou certifications éventuels dont elle disposerait (ex : audit de sécurité indépendant, tests de pénétration).

12. Notification des violations de données

En cas de violation de données personnelles concernant les données du Client, Developia notifiera le Client par email sans délai injustifié et dans les meilleurs délais après en avoir eu connaissance, conformément à l'article 33-2 du RGPD applicable au sous-traitant. Le Client — en sa qualité de responsable de traitement — conserve la responsabilité de notifier la violation à l'autorité de contrôle (CNIL) dans le délai de 72 heures prévu à l'article 33-1 du RGPD si les conditions sont réunies. La notification de Developia au Client contiendra :

  • La nature de la violation, catégories et volume approximatif des personnes et des enregistrements concernés ;
  • Les conséquences probables ;
  • Les mesures prises ou envisagées pour y remédier et atténuer les effets ;
  • Les coordonnées du référent Developia pour l'incident.

13. DPIA et consultation préalable

Developia assiste le Client, dans la mesure du possible, à la réalisation d'analyses d'impact (DPIA) lorsque celles-ci sont requises par l'article 35 du RGPD, ainsi qu'à la consultation préalable de l'autorité de contrôle prévue à l'article 36. Les frais éventuels d'assistance approfondie sont à la charge du Client.

14. Fin du traitement

À l'expiration ou la résiliation du contrat d'abonnement Developia, quelle qu'en soit la cause :

  • Les données du Client restent accessibles pendant trente (30) jours pour permettre une exportation via l'espace personnel (module RGPD in-app : export JSON complet) ;
  • Au-delà de ce délai, les données personnelles sont définitivement supprimées des systèmes de production de Developia ;
  • Les sauvegardes contenant tout ou partie de ces données sont écrasées dans le cycle de rétention (30 jours), au plus tard à J+60 après résiliation ;
  • Sur demande du Client dans ce délai, un export peut être fourni sur support sécurisé.

15. Responsable de la protection des données

Developia n'est pas tenu de désigner un Délégué à la Protection des Données (DPO) au sens de l'article 37 du RGPD. Toute question relative au présent DPA ou à la protection des données peut être adressée à contact@developia.fr (référence « DPA / RGPD » à indiquer en objet).

16. Acceptation

Le présent DPA est réputé accepté par tout Client Developia dès sa souscription à un abonnement à la plateforme, dans la mesure où il constitue une annexe intégrante des CGS. Une version PDF signée peut être fournie sur demande écrite à des fins de conformité interne du Client, dans un délai de dix (10) jours ouvrés.

17. Contact

Pour toute question relative au présent DPA : contact@developia.fr.