Accord de sous-traitance des données personnelles (DPA)
WineCRM · Version 1.2 · En vigueur au 24 septembre 2026 · Conforme à l’article 28 du RGPD · S’applique aux comptes gratuits et payants
1. Parties et objet
Le présent accord lie le Client, responsable de traitement des données personnelles qu’il enregistre dans WineCRM, et FlowLabs SAS, au capital de 5 000 €, immatriculée au RCS de Bordeaux sous le numéro 100 545 003, dont le siège est situé 2 chemin de Peyrouley, 33360 Carignan-de-Bordeaux, France, sous-traitant (« FlowLabs »). Contact : contact@winecrm.app · 06 35 23 93 63.
Il définit les conditions dans lesquelles FlowLabs traite les données personnelles contenues dans les Données Client pour le compte du Client. Il est accepté lors de l’inscription et prévaut, pour ce qui concerne ces traitements, sur toute stipulation contraire des CGU et CGV. Les traitements réalisés par FlowLabs pour son propre compte relèvent de la Politique de confidentialité.
2. Description du traitement
Les caractéristiques du traitement (objet, durée, nature, finalité, types de données, catégories de personnes) sont décrites à l’Annexe 1.
3. Instructions du Client
FlowLabs traite les données uniquement sur instruction documentée du Client. Les CGU, les CGV, le présent accord et les paramètres et actions réalisés par le Client dans le Service constituent ses instructions. FlowLabs informe immédiatement le Client si une instruction lui paraît contraire à la réglementation.
Si le droit de l’Union ou d’un État membre impose à FlowLabs un traitement non prévu par les instructions, FlowLabs en informe le Client préalablement, sauf si la loi l’interdit.
4. Obligations du Client
Le Client garantit disposer d’une base légale pour les traitements qu’il réalise, informer les personnes concernées lorsque c’est nécessaire, respecter leurs droits et les règles applicables à la prospection, et limiter les données aux besoins de son activité. Il n’enregistre pas de catégories particulières de données (article 9 du RGPD) ni de données relatives aux condamnations et infractions. Il recueille, lorsque la loi l’exige, l’accord des personnes dont la voix figure dans les enregistrements audio.
5. Confidentialité
FlowLabs veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité. Les prestataires de développement n’ont pas accès aux données de production réelles.
6. Sécurité
FlowLabs met en œuvre les mesures techniques et organisationnelles décrites à l’Annexe 2 et les fait évoluer en fonction des risques, sans jamais en réduire le niveau global.
7. Sous-traitants ultérieurs
Le Client autorise FlowLabs à recourir aux sous-traitants ultérieurs listés à l’Annexe 3. FlowLabs impose à chacun des obligations de protection des données équivalentes à celles du présent accord et reste responsable de leur exécution envers le Client.
FlowLabs informe le Client de tout ajout ou remplacement d’un sous-traitant ultérieur au moins 30 jours à l’avance, par email ou dans l’application. Le Client peut s’y opposer par écrit, de façon motivée, pendant ce délai. Si aucune solution n’est trouvée, le Client peut résilier son abonnement sans frais avant l’entrée en vigueur du changement et obtenir le remboursement de la période prépayée non exécutée.
8. Transferts hors de l’Union européenne
Les données sont hébergées en France. Certains sous-traitants ultérieurs peuvent traiter des données hors de l’Union européenne, comme indiqué à l’Annexe 3. Ces transferts sont encadrés par une décision d’adéquation (Data Privacy Framework) lorsque le sous-traitant y est certifié, et par les clauses contractuelles types de la Commission européenne.
9. Assistance au Client
FlowLabs aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible :
- à répondre aux demandes d’exercice des droits des personnes concernées : le Service permet de consulter, rectifier, exporter et supprimer les données ; toute demande reçue directement par FlowLabs est transmise au Client sans délai ;
- à garantir la sécurité des traitements, à réaliser le cas échéant une analyse d’impact et à consulter l’autorité de contrôle, en lui fournissant les informations dont FlowLabs dispose.
10. Violation de données
FlowLabs notifie au Client toute violation de données personnelles affectant les Données Client dans un délai maximal de 48 heures après en avoir pris connaissance, par email à l’adresse du compte. La notification comprend, dans la mesure où elles sont disponibles, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou envisagées. Les informations manquantes sont communiquées dès qu’elles sont connues.
11. Fin du traitement : restitution et suppression
Le Client peut exporter ses Données Client à tout moment depuis le Service, dans un format structuré. À la suppression du compte, le Client dispose de 30 jours pour exporter ses données ou demander la restauration du compte. À l’issue de ce délai, FlowLabs supprime les Données Client de la production. Les copies de sauvegarde sont effacées à leur expiration, dans un délai maximal de 7 jours supplémentaires. En cas de restauration d’une sauvegarde, les suppressions antérieures sont réappliquées avant toute remise en service des données.
Le passage d’une formule payante à la formule gratuite Starter n’entraîne aucune suppression.
FlowLabs peut conserver les données dont la conservation est imposée par la loi, avec un accès restreint et pour la seule durée requise.
12. Audit
FlowLabs met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord. Le Client peut demander par écrit des informations complémentaires ; FlowLabs y répond dans un délai raisonnable. Si ces informations sont insuffisantes, le Client peut faire réaliser un audit, au plus une fois par an, par un auditeur indépendant soumis à la confidentialité, avec un préavis de 30 jours, à ses frais et sans perturber le Service ni accéder aux données d’autres clients.
13. Durée et responsabilité
Le présent accord s’applique pendant toute la durée d’utilisation du Service et jusqu’à la suppression effective des Données Client. La responsabilité de chaque partie est régie par les CGU et les CGV, sans préjudice des droits que les personnes concernées tiennent du RGPD.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Objet | Fourniture du service WineCRM de gestion commerciale |
| Durée | Durée d’utilisation du Service, puis 30 jours de récupération et délai de purge des sauvegardes |
| Nature des opérations | Hébergement, stockage, organisation, consultation, extraction de coordonnées depuis une photographie, géocodage d’adresses, calcul de suggestions de relance, export et suppression |
| Finalité | Permettre au Client de gérer sa relation commerciale avec ses clients et prospects professionnels |
| Types de données | Identité et fonction ; coordonnées professionnelles (email, téléphone, adresse de l’établissement) ; notes texte ; enregistrements audio ; photographies de cartes de visite (non conservées après extraction) ; historiques de ventes, de visites et de rendez-vous ; tâches ; documents |
| Personnes concernées | Clients, prospects, partenaires et contacts professionnels du Client ; le cas échéant, personnes dont la voix figure dans les enregistrements |
Annexe 2 — Mesures de sécurité
- Chiffrement des échanges (HTTPS/TLS).
- Chiffrement au repos de la base PostgreSQL.
- Mots de passe stockés sous forme hachée ; connexion possible via Google ou Apple.
- Cloisonnement logique des données entre clients.
- Accès administratifs à la production limités à la personne habilitée de FlowLabs, depuis la France, avec authentification renforcée sur les comptes d’infrastructure ; aucun accès des prestataires de développement aux données réelles.
- Photographies de cartes de visite traitées en mémoire et non conservées par FlowLabs.
- Copies de sauvegarde quotidiennes de la base PostgreSQL, conservées 7 jours.
- Export des données disponible à tout moment pour le Client.
Annexe 3 — Sous-traitants ultérieurs
| Sous-traitant | Prestation | Localisation | Encadrement des transferts |
|---|---|---|---|
| Scaleway SAS (France) | Serveur applicatif, PostgreSQL, stockage des fichiers et audios | Paris, France | Pas de transfert |
| Vercel Inc. (États-Unis) | Hébergement et diffusion de l’interface web de l’application | Réseau mondial, dont l’UE et les États-Unis | DPF / clauses contractuelles types |
| MongoDB, Inc. (Atlas), sur Amazon Web Services | Base des historiques de ventes | Paris, France (eu-west-3) | Accès éventuels depuis les États-Unis : DPF / clauses contractuelles types |
| Google Ireland Ltd / Google LLC | Extraction des cartes de visite (Gemini) ; géocodage et cartographie (Google Maps Platform) | UE et États-Unis ; pas de région garantie pour Gemini | DPF / clauses contractuelles types |
| Brevo (Sendinblue SAS, France) | Envoi des emails transactionnels contenant, le cas échéant, des Données Client | Union européenne | Accès possibles depuis les États-Unis et l’Inde : DPF / clauses contractuelles types |