Légal · DPA

Data Processing Agreement (DPA)

Accord de traitement et responsabilité conjointe (Art. 26 + 28 RGPD) · Version 1.1 · 27 mai 2026

📄 Document signable : ce DPA est intégré aux CGU. Il peut aussi être signé bilatéralement (PDF) sur demande à contact@bigdatapriv.com pour les Clients ayant leurs propres exigences contractuelles (ex : grandes marques, agences avec audits internes).

1. Parties

2. Périmètre

2.1 Données traitées

2.2 Catégories de personnes concernées

Particuliers majeurs (18+) ayant explicitement opt-in pour recevoir des communications de marques partenaires via le réseau d'éditeurs Pleads.

2.3 Finalités

3. Bases légales

4. Durée de conservation

Type de donnéeDuréeJustification
Lead actif (interagit dans les 36 mois)36 mois glissantsRecommandation DPC Irlande — prospection BtoC
Lead inactifSuppression auto à 36 moisRight-to-be-forgotten (Art. 17 RGPD)
Tracking events (opens/clicks)13 moisAnalytics et reporting
Logs de campagne12 moisCompliance + audit
Données comptables (factures)6 ansCompanies Act 2014 (Irlande) — obligation légale

5. Sécurité technique & organisationnelle (Art. 32 RGPD)

6. Sous-traitants ultérieurs (Art. 28.4)

Pleads utilise les sous-traitants suivants. Le Client est informé et accepte cette liste. Toute modification fait l'objet d'une notification 30 jours à l'avance.

ServiceRôlePaysConformité
Google Cloud PlatformHébergement (Cloud SQL, Cloud Run, Cloud Storage)UE (Belgique)ISO 27001, SOC 2, RGPD
AWS SESEnvoi email transactionnel (région eu-west-3)UE (France)ISO 27001, SOC 2, GDPR DPA
StripePaiement (sans stockage PII chez Pleads)UE (Irlande)PCI-DSS Level 1
Firebase AuthAuthentificationUEISO 27001, SOC 2
SentryMonitoring erreurs (PII anonymisé)UESOC 2, RGPD

7. Transferts hors UE

Aucun transfert de données personnelles hors UE n'est effectué. Tous les sous-traitants opèrent leur infrastructure dans l'UE pour les données Pleads. En cas de transfert futur (par exemple Frame Agreement avec un éditeur USA), Pleads notifiera le Client et mettra en place les Clauses Contractuelles Types (SCC 2021) ou un mécanisme équivalent.

8. Droits des personnes (Articles 15-22)

Pleads fournit une interface pour exercer les droits suivants :

Délai de réponse : 30 jours maximum. Contact : contact@bigdatapriv.com.

9. Notification des violations (Art. 33)

En cas de violation de données personnelles, Pleads notifiera le Client dans un délai maximum de 72 heures après en avoir pris connaissance, avec :

10. Audits

Le Client peut, après préavis de 30 jours et à ses frais, demander un audit de conformité par un cabinet indépendant tiers. Pleads met à disposition annuellement les attestations SOC 2 / ISO 27001 (à partir de 2027) à contact@bigdatapriv.com.

11. Fin du contrat

À la fin du contrat, le Client peut récupérer ses données via export JSON sous 30 jours. Au-delà, Pleads procède au crypto-shredding intégral du tenant (suppression de la DEK rendant tous les ciphertexts illisibles immédiatement). Une attestation de destruction est fournie sur demande.

12. Conformité worldwide

Outre le RGPD, Pleads s'engage à respecter les législations équivalentes pour les Clients hors UE :

Le Client est responsable de garantir la conformité de son usage avec la loi applicable à ses propres clients.

13. Contact DPO

Toute question RGPD : contact@bigdatapriv.com · Réponse sous 5 jours ouvrés.

Autorité de contrôle compétente : Data Protection Commission (DPC) d'Irlande (21 Fitzwilliam Square South, Dublin 2, D02 RD28) — vous avez le droit d'introduire une réclamation à tout moment.


Ce DPA est intégré aux CGU et les complète. En cas de contradiction, le DPA prévaut sur les CGU pour les questions de protection des données.