Accord de traitement des données (DPA)

Version 1.1 — 24 août 2026

Pour enregistrer une copie PDF : utilisez Imprimer dans le navigateur, puis « Enregistrer au format PDF ».

1. Objet

Le présent accord de traitement des données (« DPA ») fait partie de la relation contractuelle entre Body Graph Studio (exploité par Nicolas Teysseyre, SIRET 888 766 797 00011) (« Sous-traitant ») et le client utilisateur de Body Graph Studio (« Responsable de traitement »), conformément à l’article 28 du RGPD. Il s’applique lorsque le Responsable utilise des fonctionnalités qui traitent des données personnelles d’utilisateurs finaux pour son compte, notamment le widget d’embed et le stockage associé des leads.

2. Rôles

Pour les visiteurs qui soumettent des données via le widget d’embed sur le site du Responsable : le client est responsable de traitement ; Body Graph Studio est sous-traitant. Pour le compte praticien du client (connexion, facturation, paramètres), Body Graph Studio agit comme responsable indépendant, comme décrit dans la Politique de confidentialité.

3. Objet et durée

Le Sous-traitant fournit le calcul de charts Human Design, l’hébergement des leads soumis dans le dashboard du Responsable, et les opérations techniques liées au widget. Le traitement dure pendant la durée du compte Body Graph Studio actif du Responsable, puis jusqu’à suppression selon les modalités ci-dessous.

4. Nature et finalité du traitement

Le traitement se limite à : recevoir les soumissions du formulaire d’embed ; calculer un chart Human Design ; stocker les leads pour le Responsable ; les afficher dans son dashboard ; assurer la limitation de débit et la sécurité ; et l’assister pour la suppression ou le support. Le Sous-traitant n’utilise pas les données des visiteurs de l’embed pour son propre marketing.

5. Types de données personnelles

Selon la configuration d’embed du Responsable, le traitement peut inclure :

  • Données d’identité et de contact : nom (optionnel), e-mail (optionnel)
  • Données de naissance nécessaires au calcul : date, heure, lieu, et coordonnées/fuseau dérivés
  • Métadonnées de consentement : horodatage, texte accepté, version du consentement
  • Résumé de chart stocké avec le lead : type, autorité, profil, stratégie
  • Signaux techniques pour la protection anti-abus (ex. IP au moment de la requête pour le rate limiting), non stockés comme champs de lead

6. Catégories de personnes concernées

Visiteurs et utilisateurs finaux du site du Responsable qui utilisent le widget Body Graph Studio.

7. Instructions documentées

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable, notamment : (i) configuration de l’embed (champs collectés, langue, marque) ; (ii) usage du dashboard pour consulter/exporter/supprimer les leads ; et (iii) le présent DPA, les CGU et la Politique de confidentialité. Le Sous-traitant informe le Responsable si une instruction lui paraît contraire au RGPD.

8. Confidentialité

Les personnes autorisées à traiter des données sont tenues à la confidentialité ; l’accès est limité au nécessaire pour exploiter et supporter le service.

9. Mesures de sécurité

Compte tenu de la nature, de la portée et des finalités du traitement (calcul de charts Human Design et stockage de leads pour praticiens), le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement en transit : HTTPS/TLS pour le site, l’API dashboard et l’API embed
  • Contrôle d’accès : dashboard praticien derrière une session authentifiée ; l’API de génération embed exige une clé API valide liée à un abonnement actif
  • Mots de passe stockés sous forme de empreintes sécurisées (jamais en clair)
  • Protection anti-abus : limitation de débit par IP et par clé API sur la génération embed et le géocodage
  • Base de données hébergée par Neon dans l’UE (AWS eu-central-1) avec chiffrement au repos côté prestataire
  • Consentement embed : lorsque la capture de leads est activée, la génération exige une case de consentement explicite ; le texte, la version et l’horodatage sont stockés avec le lead
  • Pas de réseaux publicitaires ni de cookies d’analytics dans le script du widget embed lui-même

10. Sous-traitants ultérieurs

Le Responsable autorise le Sous-traitant à recourir aux sous-traitants suivants, nécessaires au service :

  • Vercel — hébergement applicatif et infrastructure
  • Neon (AWS eu-central-1, Francfort) — base de données (comptes, graphes, leads embed)
  • Paddle — paiements et abonnements en qualité de Merchant of Record (données de facturation du client ; pas les leads visiteurs de l’embed)
  • Open-Meteo — géocodage du lieu de naissance pour le calcul

Cette liste peut être mise à jour si nécessaire. Les changements matériels seront reflétés dans la Politique de confidentialité et/ou ce DPA. L’usage continu du service après information vaut acceptation de la liste mise à jour, sans préjudice du droit du Responsable de s’y opposer pour motif légitime et de cesser les fonctionnalités de traitement concernées.

11. Transferts internationaux

Les transferts sont limités à ce qui est nécessaire pour faire fonctionner le service :

  • Base Neon (y compris leads embed et données de naissance) : stockée dans l’UE (AWS eu-central-1, Francfort) — pas de transfert intentionnel de ce jeu de données principal hors EEE
  • Vercel (hébergement applicatif) : le traitement des requêtes peut avoir lieu sur des infrastructures dans l’EEE et/ou d’autres régions selon le routage ; en cas de transfert hors EEE, les garanties contractuelles de Vercel s’appliquent (clauses contractuelles types / autres outils de transfert licites proposés par Vercel)
  • Paddle (paiements) : traite les données de facturation/abonnement du Responsable en qualité de Merchant of Record et peut impliquer des transferts hors EEE selon la documentation RGPD de Paddle ; Paddle ne traite pas les leads visiteurs de l’embed pour le Sous-traitant
  • Open-Meteo (géocodage) : reçoit la recherche de lieu de naissance (et paramètres associés) pour renvoyer coordonnées/fuseau horaires nécessaires au calcul

12. Assistance au Responsable

Compte tenu de la nature du traitement, le Sous-traitant assiste le Responsable pour répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, opposition) relatives aux leads embed, via le dashboard (consultation, export CSV, suppression) et le support crssoweb@gmail.com. Le Responsable reste responsable d’informer ses visiteurs et de traiter les demandes qui lui sont adressées.

13. Violation de données

Le Sous-traitant notifie au Responsable toute violation de données personnelles affectant des données traitées au titre du présent DPA sans délai injustifié et au plus tard dans les 48 heures après en avoir pris connaissance, et fournit les informations raisonnablement disponibles pour l’aider à respecter ses obligations RGPD (y compris l’éventuelle notification sous 72 heures à une autorité de contrôle).

14. Suppression et restitution

Restitution / portabilité : le Responsable peut exporter à tout moment les leads embed depuis le dashboard Intégration au format CSV (nom, e-mail, données de naissance, résumé de chart, horodatage de collecte). Suppression : le Responsable peut supprimer des leads individuellement depuis le dashboard. En fin de service (suppression de compte ou demande écrite), après que le Responsable a exporté les données qu’il souhaite conserver, les données personnelles liées au compte (y compris leads embed restants) sont effacées définitivement sous 48 heures maximum, sauf obligation légale de conservation limitée. Sur demande écrite à crssoweb@gmail.com, le Sous-traitant confirme par écrit que la suppression a bien été effectuée. Le Sous-traitant ne conserve pas d’archive hors ligne séparée des leads embed pour ses propres finalités.

15. Information et audits

Le Sous-traitant met à disposition les informations nécessaires pour démontrer le respect du présent DPA (ce document, la Politique de confidentialité, la description publique des sous-traitants, et des réponses écrites raisonnables). Les audits sur site ne sont pas proposés par défaut pour ce SaaS léger ; les demandes d’information à distance sont le mécanisme standard. Tout audit doit rester limité aux données du présent DPA, confidentiel, et ne pas perturber la sécurité ou les autres clients.

16. Responsabilité et priorité

Le présent DPA est régi par le droit français. Il prévaut sur des clauses contradictoires uniquement pour les questions de sous-traitance RGPD relatives aux données visiteurs de l’embed. Il ne réduit pas les obligations impératives du RGPD. Pour le reste, la responsabilité suit les Conditions d’utilisation.

17. Acceptation

En activant ou utilisant le widget d’embed Body Graph Studio (ou en acceptant expressément ce DPA dans le produit), le Responsable accepte le présent DPA. Une copie signée peut être demandée par e-mail si la politique interne du Responsable l’exige.

18. Contact

Questions relatives à ce DPA : crssoweb@gmail.com

Voir aussi notre Politique de confidentialité.