1. Objet et hiérarchie des rôles
Ce DPA encadre les traitements effectués par LeadFlow pour le compte de l’organisation cliente au sens de l’article 28 du RGPD. LeadFlow reste responsable de ses traitements propres liés au compte, à la facturation, à la sécurité, à la conformité et à l’exploitation de la plateforme.
2. Traitements confiés
Les traitements confiés couvrent l’hébergement, l’organisation, la consultation, la recherche interne, la génération demandée et la restitution des données placées par le client dans son workspace : entreprises, contacts professionnels autorisés, notes, tâches, Pipeline, contenus de préparation, interactions et partages d’audit. La durée suit le contrat et la conservation réelle décrite dans la Privacy, sous réserve des obligations légales et de la validation du processus de suppression.
3. Instructions documentées
LeadFlow traite ces données selon les fonctions activées par l’utilisateur, les paramètres du workspace et le présent accord. Une instruction manifestement illicite peut être suspendue et signalée. Le client garantit la licéité, la pertinence et la minimisation des données qu’il ajoute.
4. Confidentialité et sécurité
Les personnes autorisées sont soumises à une obligation de confidentialité. LeadFlow met en œuvre le cloisonnement tenant, les permissions, le chiffrement applicatif des champs identifiés, HTTPS, les journaux d’accès sensibles et des contrôles d’intégrité. Les mesures évoluent selon le risque et ne constituent pas une promesse de sécurité absolue.
5. Sous-traitants ultérieurs et transferts
La liste actuelle est documentée dans le registre public et interne : Hostinger pour l’hébergement et le SMTP; Stripe conditionnel pour le paiement; Gemini et certains services Google uniquement après activation et validation Production. LeadFlow informe des changements matériels selon un canal à définir avant lancement et impose des obligations équivalentes. Les transferts éventuels et garanties associées doivent être validés avant activation.
6. Assistance
Dans la mesure raisonnable et compte tenu de la nature du traitement, LeadFlow assiste le client pour les droits, la sécurité, les violations, les analyses d’impact et les consultations. Le client reste responsable de sa réponse au demandeur lorsqu’il agit comme responsable de traitement.
7. Violation de données
LeadFlow informe le client sans délai indu après avoir pris connaissance d’une violation affectant les données traitées pour son compte, avec les informations disponibles permettant au client d’évaluer ses obligations. Le processus opérationnel et les contacts d’escalade restent à finaliser avant lancement.
8. Restitution, suppression et audit
À la fin du service, les données sont restituées ou supprimées selon l’instruction licite du client, sous réserve des obligations légales et sauvegardes résiduelles. Le produit ne possède pas encore de purge générale automatisée : la procédure manuelle, les délais et la preuve de suppression sont un blocker pré-lancement. LeadFlow met à disposition les informations raisonnablement nécessaires à la démonstration de conformité; les modalités d’audit doivent préserver la sécurité et les autres tenants.