Accord de traitement des données (DPA)

Dernière mise à jour : 8 juillet 2026 · version 1.0

1. Objet et parties

Le présent accord de traitement des données (« DPA », pour Data Processing Agreement) est conclu entre Syniaps (« le Sous-traitant »), éditeur du service Syniaps Cockpit (« le Service »), et le client titulaire d’un compte (« le Client », agissant en qualité de « Responsable de traitement »). Il encadre, conformément à l’article 28 du Règlement général sur la protection des données (RGPD), le traitement des données personnelles que le Client confie au Service. Il fait partie intégrante des Conditions d’utilisation et prévaut sur elles pour tout ce qui concerne la protection des données personnelles.

Une version PDF de cet accord, destinée aux clients souhaitant une contre-signature, est disponible ici : télécharger le DPA (PDF). Le texte en ligne et le PDF de même version sont identiques.

2. Rôles et instructions

Le Client détermine les finalités et les moyens du traitement des données personnelles qu’il importe, synchronise ou saisit dans le Service : il en est le Responsable de traitement. Syniaps traite ces données exclusivement pour fournir le Service et sur instruction documentée du Client ; l’utilisation des fonctionnalités du Service (import, synchronisation, demandes à l’assistant, automatisations) constitue cette instruction. Syniaps informe le Client si une instruction lui paraît contraire au RGPD.

Pour les données de son propre fonctionnement (comptes, facturation, journaux techniques, sécurité), Syniaps agit en qualité de responsable de traitement, dans les conditions décrites par la Politique de confidentialité.

3. Description du traitement

  • Nature et finalité : hébergement, stockage, indexation, analyse et restitution des contenus du Client par un assistant d’intelligence artificielle, pour les seuls besoins du Client ; synchronisation avec les services cloud que le Client connecte ; exécution des automatisations que le Client configure.
  • Catégories de données : données d’identification et de contact (utilisateurs, contacts d’affaires), contenus de documents et de messages importés ou synchronisés par le Client, historique des conversations avec l’assistant, et toute donnée personnelle que le Client choisit de confier au Service.
  • Personnes concernées : utilisateurs du Client, ses collaborateurs, clients, prospects, fournisseurs et plus généralement toute personne dont les données figurent dans les contenus confiés.
  • Durée : pendant toute la durée du contrat. Les données sont conservées tant que le compte du Client est actif, puis traitées comme décrit à l’article 10.

Le Service n’est pas conçu pour héberger des données de santé au sens de la réglementation française sur l’hébergement de données de santé (HDS) : le Client s’engage à ne pas y confier de telles données.

4. Confidentialité

Syniaps garantit que les personnes autorisées à traiter les données du Client sont soumises à une obligation de confidentialité. L’accès aux données du Client par le personnel de Syniaps est limité à ce qui est strictement nécessaire à l’exploitation, à la sécurité et au support, et n’a lieu, pour le contenu, qu’avec le consentement du Client dans le cadre d’une demande de support qu’il initie, sauf obligation légale ou enquête de sécurité.

5. Sécurité

Syniaps met en œuvre notamment les mesures techniques et organisationnelles suivantes :

  • chiffrement des échanges en transit (TLS) ;
  • isolation stricte des espaces : chaque entreprise cliente dispose d’un espace cloisonné, chaque utilisateur travaille dans un environnement isolé au niveau du système ;
  • authentification forte obligatoire pour tous les utilisateurs ;
  • stockage des secrets (jetons d’accès, clés d’API) dans des fichiers à accès restreint sur des serveurs non exposés publiquement, jamais en base de données ;
  • journalisation des actions sensibles ;
  • sauvegardes chiffrées quotidiennes conservées hors du serveur, en France (chez OVHcloud) : les données sont chiffrées avant leur envoi et la clé de déchiffrement n’est jamais stockée avec les sauvegardes ;
  • principe du moindre privilège pour les composants internes du Service.

L’ensemble des données du Client et de leurs sauvegardes est hébergé en France.

6. Sous-traitants ultérieurs

Le Client autorise de manière générale Syniaps à recourir à des sous-traitants ultérieurs pour des fonctions précises du Service. La liste à jour figure à la section « Sous-traitants et transferts » de la Politique de confidentialité ; à la date de la présente version, il s’agit d’Anthropic (modèles d’IA), Mistral AI (OCR optionnel), Stripe (paiement), Resend (emails transactionnels), Cloudflare (diffusion et contrôle d’accès réseau), OVHcloud (hébergement des sauvegardes chiffrées, en France) et de l’hébergeur des serveurs du Service (en France). Syniaps impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent accord et reste pleinement responsable envers le Client de leur exécution.

Syniaps informe le Client de tout ajout ou remplacement de sous-traitant ultérieur (mise à jour de la liste et, pour les changements substantiels, email aux administrateurs). Le Client peut s’y opposer pour des motifs légitimes dans les 30 jours de l’information ; à défaut d’accord sur une solution alternative, il peut résilier le Service dans les conditions des Conditions d’utilisation.

7. Transferts hors Union européenne

Les données du Client et leurs sauvegardes sont hébergées en France. Certains sous-traitants ultérieurs peuvent traiter des données en dehors de l’Union européenne (notamment aux États-Unis, pour le traitement par le modèle d’IA, le paiement ou l’envoi des emails) ; ces transferts sont encadrés par les mécanismes prévus au chapitre V du RGPD : décision d’adéquation (dont le « Data Privacy Framework ») ou clauses contractuelles types de la Commission européenne.

8. Assistance au Responsable de traitement

Compte tenu de la nature du traitement, Syniaps aide le Client, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation). Syniaps transmet sans délai au Client toute demande qu’une personne concernée lui adresserait directement au sujet des données du Client. Syniaps assiste également le Client, dans la mesure du raisonnable, pour ses obligations des articles 32 à 36 du RGPD (sécurité, notification de violations, analyses d’impact).

9. Violation de données

Syniaps notifie au Client toute violation de données personnelles affectant ses données sans délai indu après en avoir pris connaissance, à l’adresse email des administrateurs de l’espace de travail. La notification décrit, dans la mesure des informations disponibles, la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées.

10. Sort des données en fin de contrat

À la fin du contrat (résiliation ou non-conversion de l’essai), l’accès au Service est coupé à la fin de la période en cours, puis l’ensemble des données du Client est supprimé dans les 30 jours. Pendant ce délai, le Client peut demander la restitution de ses contenus (les documents synchronisés restent par ailleurs présents dans les services cloud du Client, le Service n’y supprimant jamais rien). Le Client peut demander la suppression anticipée à tout moment. Syniaps peut conserver au-delà les seules données dont la conservation est exigée par la loi (facturation notamment), pour la durée légale applicable.

11. Audit et documentation

Syniaps met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord, en premier lieu la présente documentation et la Politique de confidentialité. Le Client peut, au plus une fois par période de 12 mois et moyennant un préavis écrit de 30 jours, mener ou faire mener un audit limité au périmètre du présent accord, pendant les heures ouvrées, sans accès aux données des autres clients ni perturbation du Service ; chaque partie supporte ses propres coûts.

12. Acceptation, version et évolution

Le présent accord est accepté en ligne lors de la demande d’inscription au Service (case d’acceptation des Conditions d’utilisation et du DPA) ; la date et la version acceptées sont enregistrées et font preuve entre les parties. Les clients qui le souhaitent peuvent demander une contre-signature de la version PDF à [email protected].

Le numéro de version et la date figurent en haut de page. En cas d’évolution substantielle, les administrateurs des espaces de travail sont prévenus par email et les versions antérieures restent disponibles sur demande.

Accord de traitement des données (DPA) | Syniaps