Accord de traitement des données (DPA)
Dernière mise à jour : 07/07/2026
Préambule
Le présent Accord de traitement des données personnelles (le « DPA ») est conclu, en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD »), entre le client professionnel de la plateforme Heldert (le « Responsable de traitement » ou le « Client ») et la société O'BRIEN, SAS immatriculée au RCS d'Aix-en-Provence sous le numéro 104 325 121, éditrice de la plateforme Heldert (le « Sous-traitant » ou « Heldert »).
Le Client, en sa qualité d'employeur, détermine les finalités et les moyens du traitement des données de ses salariés, candidats et collaborateurs ; il agit en qualité de responsable de traitement. Heldert traite ces données pour le compte du Client, en qualité de sous-traitant.
Le présent DPA fait partie intégrante du Contrat (CGU-CGV) conclu entre les parties et prévaut sur celui-ci pour tout ce qui concerne la protection des données personnelles.
1. Objet et description du traitement
Heldert traite les données personnelles pour le seul compte du Client, aux fins de la fourniture de la plateforme Heldert (gestion des ressources humaines, de la paie et fonctionnalités d'assistance par intelligence artificielle).
La nature, les finalités, les catégories de données et de personnes concernées, ainsi que la durée du traitement sont décrites en Annexe 1.
2. Instructions du Responsable de traitement
Heldert traite les données personnelles uniquement sur instructions documentées du Client, y compris pour les transferts hors Union européenne. Le présent DPA, le Contrat et l'utilisation de la Plateforme par le Client constituent ces instructions.
Si Heldert considère qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable relative à la protection des données, il en informe immédiatement le Client. Si Heldert est tenu par le droit de l'Union ou d'un État membre de procéder à un traitement, il en informe le Client avant, sauf interdiction légale.
3. Confidentialité
Heldert veille à ce que les personnes autorisées à traiter les données personnelles s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L'accès aux données est limité aux membres du personnel qui en ont besoin pour l'exécution du Contrat.
4. Sécurité des traitements
Heldert met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures sont décrites en Annexe 2.
Heldert peut faire évoluer ces mesures pour tenir compte de l'état de l'art, à condition de ne pas diminuer le niveau global de sécurité.
5. Sous-traitants ultérieurs
Le Client autorise de manière générale Heldert à recourir aux sous-traitants ultérieurs listés en Annexe 3 pour l'exécution des traitements.
Heldert impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles prévues au présent DPA. Heldert demeure pleinement responsable envers le Client de l'exécution par le sous-traitant ultérieur de ses obligations.
Heldert informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours à l'avance, laissant ainsi au Client le temps de s'opposer pour des motifs légitimes. En cas d'opposition, les parties recherchent une solution ; à défaut, le Client peut résilier le Contrat sans frais.
6. Transferts hors Union européenne
Les données sont hébergées et principalement traitées au sein de l'Union européenne (voir Annexe 3).
Certains sous-traitants ultérieurs sont établis en dehors de l'Union européenne (notamment aux États-Unis). Tout transfert vers ces sous-traitants est encadré par des garanties appropriées au sens du chapitre V du RGPD, en particulier les Clauses Contractuelles Types (CCT) de la Commission européenne, complétées le cas échéant par des mesures supplémentaires. La liste et la localisation de ces sous-traitants figurent en Annexe 3.
7. Assistance au Responsable de traitement
Compte tenu de la nature du traitement, Heldert aide le Client, par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). La Plateforme met à disposition des fonctionnalités permettant au Client d'exercer directement ces opérations (export, rectification, anonymisation, corbeille RGPD).
Heldert aide le Client à garantir le respect des obligations relatives à la sécurité, à la notification des violations, aux analyses d'impact relatives à la protection des données (AIPD) et à la consultation préalable de l'autorité de contrôle, en tenant compte des informations à sa disposition.
8. Notification des violations de données
Heldert notifie au Client toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, et au plus tard sans retard injustifié, afin de permettre au Client de respecter, le cas échéant, son obligation de notification à la CNIL dans les 72 heures.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier.
9. Sort des données en fin de traitement
Pendant toute la durée du Contrat et pendant une période de trente (30) jours suivant sa résiliation, le Client peut exporter ses données depuis la Plateforme dans un format structuré et lisible.
À l'expiration de ce délai, Heldert supprime ou anonymise les données personnelles traitées pour le compte du Client, ainsi que les copies existantes, sauf obligation légale de conservation imposée à Heldert. Les sauvegardes chiffrées sont purgées selon leur cycle de rotation.
10. Audit et documentation
Heldert met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.
Heldert permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur mandaté par lui, dans la limite d'un audit par an sauf incident de sécurité, sous réserve d'un préavis raisonnable, pendant les heures ouvrées, et dans le respect de la confidentialité et de la sécurité des autres clients de la Plateforme.
11. Responsabilité
Chaque partie répond des dommages causés par le traitement dans les conditions de l'article 82 du RGPD. La répartition financière de la responsabilité entre les parties est régie par les stipulations du Contrat, notamment les plafonds de responsabilité, dans la limite autorisée par la loi.
12. Durée
Le présent DPA prend effet à la date d'acceptation du Contrat et demeure en vigueur pendant toute la durée du traitement des données personnelles par Heldert pour le compte du Client.
13. Droit applicable
Le présent DPA est soumis au droit français et interprété conformément au RGPD. En cas de contradiction entre le DPA et le Contrat sur la protection des données personnelles, le DPA prévaut.
Annexe 1 — Description du traitement
Nature et finalités du traitement : hébergement, gestion et traitement des données de ressources humaines et de paie pour le compte du Client, incluant l'administration du personnel, la gestion des congés et absences, du temps et de l'activité, des notes de frais, l'établissement de la paie et des déclarations sociales, la gestion du recrutement et des entretiens, ainsi que l'assistance par intelligence artificielle (analyses, suggestions, génération de documents, transcription audio).
Durée du traitement : pendant toute la durée du Contrat, augmentée de la période de réversibilité et des durées légales de conservation.
Catégories de personnes concernées :
- salariés et anciens salariés du Client ;
- candidats et personnes en cours de recrutement ;
- managers, administrateurs RH et utilisateurs de la Plateforme ;
- contacts et bénéficiaires mentionnés (ayants droit, personnes à prévenir).
Annexe 1 (suite) — Catégories de données
Catégories de données personnelles traitées :
- données d'identification (nom, prénom, date et lieu de naissance, coordonnées, photo le cas échéant) ;
- numéro de sécurité sociale (NIR) et données d'état civil nécessaires à la paie ;
- données professionnelles et contractuelles (poste, contrat, rémunération, ancienneté, convention collective) ;
- données de gestion RH (congés, absences, temps de travail, notes de frais, entretiens, compétences, évaluations) ;
- données relatives à la santé strictement nécessaires à la gestion administrative (arrêts de travail, absences maladie, accident du travail, maternité / paternité), constituant des catégories particulières au sens de l'article 9 du RGPD ;
- enregistrements audio et leur transcription lorsque le Client utilise les fonctionnalités de dictée ou d'aide aux entretiens ;
- données de connexion et d'usage (journaux, adresse IP, navigateur).
Annexe 2 — Mesures techniques et organisationnelles de sécurité
Heldert met en œuvre notamment les mesures suivantes :
- Chiffrement des données en transit (TLS 1.3) et au repos (AES-256).
- Hébergement des données, fichiers et sauvegardes au sein de l'Union européenne (Francfort, Allemagne). Exécution des fonctions applicatives en région Union européenne (Francfort).
- Cloisonnement multi-locataire des données par des règles de sécurité au niveau des lignes (Row Level Security) et contrôle d'accès fondé sur les rôles (RH, manager, salarié, administrateur).
- Authentification renforcée disponible (clés d'accès / WebAuthn, gestion des sessions).
- Journalisation et piste d'audit des accès et des opérations sensibles.
- Sauvegardes chiffrées quotidiennes conservées 30 jours, avec possibilité de restauration ; plan de continuité documenté.
- Gestion sécurisée des secrets et des clés d'API ; cloisonnement des environnements.
- En-têtes de sécurité applicatifs (HSTS, CSP, X-Frame-Options, X-Content-Type-Options).
- Procédures internes de gestion des violations de données et de purge automatisée des données arrivées à échéance (purge RGPD).
Annexe 3 — Liste des sous-traitants ultérieurs
Les sous-traitants ultérieurs suivants participent à la fourniture du service. Les transferts vers les entités établies hors Union européenne sont encadrés par les Clauses Contractuelles Types de la Commission européenne.
- Supabase (base de données, stockage de fichiers, sauvegardes), infrastructure Amazon Web Services, Union européenne (Francfort, Allemagne — eu-central-1). Localisation : UE.
- Vercel Inc. (hébergement de l'interface et exécution des fonctions applicatives), région d'exécution Union européenne (Francfort). Société établie aux États-Unis : transferts encadrés par CCT.
- Anthropic PBC (assistance par IA : chat juridique, paie, analyse de documents, conformité), États-Unis. Transferts encadrés par CCT. Option Zero Data Retention activée : les données ne sont pas conservées au-delà du traitement et ne sont pas utilisées pour l'entraînement des modèles.
- OpenAI, L.L.C. (transcription audio Whisper et calcul d'embeddings pour la recherche documentaire), États-Unis. Transferts encadrés par CCT. Option Zero Data Retention activée : les données ne sont pas conservées au-delà du traitement et ne sont pas utilisées pour l'entraînement des modèles.
- Resend Inc. (envoi d'e-mails transactionnels : nom et adresse e-mail des destinataires), États-Unis. Transferts encadrés par CCT.
- Upstash Inc. / QStash (file d'attente des traitements asynchrones et tâches planifiées), États-Unis. Transferts encadrés par CCT.
- Stripe Payments Europe, Ltd. (gestion des paiements de l'abonnement : données de facturation du Client, hors données des salariés), Irlande (Union européenne), avec transferts éventuels vers Stripe, Inc. (États-Unis) encadrés par CCT.
- OpenStreetMap Foundation / Nominatim (géocodage des adresses saisies), Union européenne / Royaume-Uni.
Ce document est susceptible d'évolution. Toute modification substantielle vous sera notifiée par email avant entrée en vigueur.
