Accord de traitement des données (DPA)
Conformément à l'article 28 du RGPD (UE 2016/679), le présent accord encadre le traitement de données personnelles effectué par Klivy pour le compte de ses abonnés (Responsables de traitement).
1. Parties
- Sous-traitant
- Muhammad IRSHAD : Klivy
- Responsable de traitement
- L'Abonné (vous), en tant que professionnel utilisant Klivy
2. Objet du traitement
Klivy traite les données personnelles importées par l'Abonné (contacts, leads, clients) dans le seul but de fournir le service Klivy. Aucun traitement n'est effectué pour le compte propre de Klivy.
3. Nature des données traitées
- Données d'identification (nom, prénom, email, téléphone, société)
- Données professionnelles (secteur, poste, SIREN)
- Données de communication (historique emails, notes, commentaires, tags)
4. Obligations de Klivy (Sous-traitant)
- Traiter les données uniquement sur instruction documentée de l'Abonné
- Garantir la confidentialité des données traitées
- Mettre en œuvre les mesures techniques et organisationnelles appropriées (art. 32 RGPD)
- Ne pas recruter de sous-traitants ultérieurs sans accord préalable (liste ci-dessous préautorisée)
- Aider l'Abonné à répondre aux demandes d'exercice de droits des personnes concernées
- Supprimer ou restituer les données en fin de contrat dans les 30 jours
- Mettre à disposition les informations nécessaires au contrôle de conformité
5. Sous-traitants ultérieurs autorisés
| Sous-traitant | Pays | Finalité | Garantie |
|---|---|---|---|
| OVH SAS | France 🇫🇷 | Hébergement VPS + BDD PostgreSQL | DPA OVH → |
| Stripe Inc. | USA | Paiements | CCT UE / DPA Stripe → |
| Resend / Brevo | EU | Emails transactionnels | DPA Brevo (hébergement EU) |
6. Transferts hors UE
Seul Stripe implique un transfert aux USA, encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne (art. 46 RGPD). Toutes les données métier sont hébergées en France (OVH SAS : 2 rue Kellermann, 59100 Roubaix, France).
7. Mesures de sécurité
- Chiffrement AES-256 au repos et en transit (HTTPS / TLS)
- Isolation multi-tenant : chaque abonné ne voit que ses propres données
- Authentification JWT + rotation des tokens
- Sauvegardes quotidiennes chiffrées (OVH SAS France — 30 jours de rétention)
- Journalisation des accès (logs 12 mois : obligation légale)
8. Durée
Ce DPA est valable pour toute la durée de l'abonnement et prend fin automatiquement à la résiliation. À la résiliation, les données sont restituées ou supprimées dans les 30 jours.
9. Contact DPO / Responsable traitement
Pour toute question relative à ce DPA : contact@klivy.dev
10. Loi applicable
Droit français. RGPD (UE 2016/679). Autorité de contrôle : CNIL — cnil.fr
Version en vigueur depuis mai 2026
© 2026 Klivy · OVH SAS · Roubaix, France
Question sur ce document ? Nous écrire →