Accord de traitement des données (DPA)
Dernière mise à jour : 23 août 2026
Article 1 — Parties et qualifications
- Responsable de traitement : le Client, titulaire de l'organisation, qui détermine les finalités et les moyens du traitement des données qu'il enregistre dans le Service.
- Sous-traitant : EB Hub, entreprise individuelle exploitée par Eric Buhler, siège social 50 rue des Petits Champs, 68120 Pfastatt, France, SIRET 788 904 993 00037, éditeur du Service PATRYX.
Lorsque le Client utilise le Service uniquement pour ses propres besoins d'investisseur personnel, EB Hub agit en qualité de responsable de traitement et seule la politique de confidentialité s'applique.
Article 2 — Objet et durée
Le présent accord a pour objet de définir les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable de traitement, les données à caractère personnel nécessaires à l'exécution du Service, conformément à l'article 28 du RGPD.
Il prend effet à la date d'activation de l'abonnement et demeure en vigueur pendant toute la durée de celui-ci, ainsi que pendant la période de restitution et de suppression prévue à l'article 10.
Article 3 — Description du traitement
| Élément | Description |
|---|---|
| Nature des opérations | Collecte, enregistrement, structuration, conservation, consultation, calcul, extraction, mise à disposition au sein de l’organisation, effacement |
| Finalités | Fourniture du service d’analyse d’investissement immobilier, partage de projets entre membres d’une même organisation, génération de rapports, assistance |
| Catégories de personnes concernées | Membres de l’organisation du Client (collaborateurs, agents), clients et prospects du Client dont les données sont saisies, contacts liés aux annonces off-market |
| Catégories de données | Identification (nom, prénom, e-mail), données professionnelles (rôle dans l’organisation), données patrimoniales et financières saisies par le Client, documents et photos téléversés, notes libres |
| Catégories particulières (art. 9 RGPD) | Aucune. Le Client s’interdit d’enregistrer des données de santé, biométriques, ou révélant des opinions politiques, religieuses ou syndicales |
| Durée du traitement | Durée de l’abonnement, puis période de restitution et suppression (art. 10) |
Article 4 — Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- traiter les données uniquement sur instruction documentée du Responsable de traitement, les présentes conditions et l'usage du Service valant instructions initiales ; l'informer sans délai si une instruction constitue selon lui une violation du RGPD ;
- garantir la confidentialité des données et s'assurer que les personnes autorisées à les traiter sont soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles appropriées décrites à l'article 7 ;
- aider le Responsable de traitement, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (art. 5) ;
- aider le Responsable de traitement à assurer le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification de violation, analyse d'impact) ;
- mettre à disposition toute information nécessaire pour démontrer le respect des obligations de l'article 28 et permettre les audits prévus à l'article 9 ;
- ne pas traiter les données à ses propres fins, à l'exception de statistiques agrégées et anonymisées relatives à l'usage du Service.
Article 5 — Assistance à l'exercice des droits
Le Service met à disposition du Responsable de traitement des fonctions d'autonomie lui permettant de répondre lui-même à la plupart des demandes : consultation, rectification, export au format JSON (portabilité) et suppression des données depuis l'interface. Pour les demandes ne pouvant être satisfaites par ces fonctions, le Sous-traitant apporte son concours dans un délai raisonnable, sur demande adressée via le formulaire de contact.
Si une personne concernée adresse directement une demande au Sous-traitant, celui-ci la transmet au Responsable de traitement dans les meilleurs délais sans y répondre lui-même sur le fond.
Article 6 — Sous-traitants ultérieurs
Le Responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Le Sous-traitant informe le Responsable de traitement de tout ajout ou remplacement au moins trente (30) jours avant sa mise en œuvre, permettant au Responsable de traitement de formuler des objections motivées ; en cas d'objection non résolue, celui-ci peut résilier l'abonnement sans frais avec remboursement au prorata.
| Sous-traitant ultérieur | Prestation | Localisation | Garanties de transfert |
|---|---|---|---|
| Supabase Inc. | Base de données PostgreSQL, authentification, stockage des fichiers et documents | Union européenne (instance UE) | Traitement dans l’UE ; clauses contractuelles types pour tout accès support hors UE |
| Vercel Inc. | Hébergement et exécution de l’application, journaux techniques | Région d’exécution Union européenne (Francfort) | Clauses contractuelles types (décision d’exécution UE 2021/914) |
| Stripe Payments Europe, Ltd. | Traitement des paiements et gestion des abonnements | Irlande (Union européenne) | Traitement dans l’UE ; Stripe agit comme responsable de traitement autonome pour la lutte anti-fraude |
| OpenAI, L.L.C. | Traitement des requêtes des fonctionnalités d’intelligence artificielle (API OpenAI) | États-Unis | Clauses contractuelles types (décision d’exécution UE 2021/914) annexées à l’accord de traitement des données d’OpenAI ; données transmises via l’API non utilisées pour l’entraînement des modèles ; conservation limitée à trente (30) jours à des fins de détection des abus, puis suppression |
| Resend, Inc. | Acheminement des e-mails transactionnels : vérification d’adresse, réinitialisation de mot de passe, invitations d’équipe, notifications | États-Unis | Clauses contractuelles types ; données limitées à l’adresse du destinataire et au contenu du message |
Le Sous-traitant impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent accord et demeure pleinement responsable devant le Responsable de traitement de leur exécution.
Article 7 — Mesures de sécurité
- chiffrement des communications en transit (TLS 1.2 ou supérieur) et des données au repos ;
- isolation des données par organisation et par utilisateur au moyen de politiques de sécurité au niveau des lignes appliquées directement dans la base de données ;
- authentification par jeton à durée limitée, mots de passe soumis à des exigences de robustesse et stockés sous forme de condensat salé ;
- gestion des rôles au sein de l'organisation (administrateur, agent) et principe du moindre privilège ;
- accès aux fichiers par URL signées à expiration courte ;
- journalisation des accès et des opérations sensibles, limitation de débit des points d'accès exposés ;
- sauvegardes régulières assurées par l'hébergeur de base de données ;
- procédure de gestion des incidents de sécurité.
Article 8 — Notification de violation de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans un délai de 48 heures après en avoir pris connaissance, par courrier électronique à l'adresse de contact de l'organisation. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
Il appartient au Responsable de traitement de procéder, le cas échéant, à la notification à l'autorité de contrôle et à l'information des personnes concernées.
Article 9 — Audit
Le Responsable de traitement peut, une fois par année civile et moyennant un préavis raisonnable de trente (30) jours, demander la communication de la documentation attestant de la conformité du Sous-traitant, ou faire réaliser un audit par un tiers indépendant soumis à une obligation de confidentialité et n'étant pas concurrent du Sous-traitant. L'audit s'effectue pendant les heures ouvrées, sans perturber le Service, aux frais du Responsable de traitement, sauf si l'audit révèle un manquement substantiel imputable au Sous-traitant.
Article 10 — Sort des données en fin de contrat
À l'expiration ou à la résiliation de l'abonnement, le Responsable de traitement dispose d'un délai de trente (30) jours pour exporter ses données via la fonction d'export prévue au Service. À l'issue de ce délai, le Sous-traitant procède à la suppression définitive des données, y compris chez les sous-traitants ultérieurs, à l'exception :
- des données dont la conservation est imposée par une obligation légale, notamment les pièces comptables et factures conservées dix (10) ans ;
- des journaux techniques et de sécurité, conservés au maximum douze (12) mois ;
- des sauvegardes, purgées selon le cycle de rotation de l'hébergeur, sans réutilisation possible.
Une attestation de suppression est délivrée sur demande écrite.
Article 11 — Registre des traitements
Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30.2 du RGPD, et le met à disposition de l'autorité de contrôle sur demande.
Article 12 — Responsabilité et droit applicable
Chaque partie assume la responsabilité qui lui incombe au titre de l'article 82 du RGPD. Le présent accord est régi par le droit français. Les tribunaux compétents sont ceux désignés par les conditions générales de vente.
Article 13 — Contact
Toute demande relative au présent accord (exercice des droits, incident, audit, objection à un sous-traitant ultérieur) doit être adressée via le formulaire de contact. Aucun délégué à la protection des données n'est désigné, cette désignation n'étant pas obligatoire au regard de l'article 37 du RGPD : les demandes sont traitées directement par le Sous-traitant.