Accord de traitement des données (DPA) — Lina
Version v1.0 du 25/09/2026
Le présent accord fait partie du contrat d'abonnement Lina. Il est accepté par case à cocher lors de la souscription, en même temps que les CGV et les CGU. Il répond à l'article 28 du règlement (UE) 2016/679 (RGPD).
1. Parties et rôles
Le Client (l'entreprise abonnée à Lina) est responsable du traitement des données personnelles des visiteurs, prospects et clients de son site.
Le sous-traitant est :
- MAISON ANANOU - F.Z.E, nom commercial Orylis
- Free Zone Establishment (société à responsabilité limitée à associé unique) de droit émirien, au capital de 100 000 AED
- Immatriculation : licence n° 40574 délivrée par la Free Zones Authority of Ajman (Ajman Free Zone)
- Siège : Office C1-1F-SF10271, Ajman Free Zone C1 Building, Ajman, Émirats arabes unis
- Dirigeant : Lucas Ananou
- E-mail : contact@orylis.fr — Téléphone : +33 7 57 80 69 75
- TVA : Prix hors taxes. Société établie hors de l'Union européenne, sans TVA facturée : le client professionnel assujetti autoliquide la TVA due dans son pays (« Autoliquidation »).
Le présent accord ne couvre pas les données du Client lui-même (compte, facturation, échanges avec Orylis), pour lesquelles Orylis est responsable de traitement : voir la politique de confidentialité.
2. Traitements confiés
Voir l'annexe 1 (nature, finalités, personnes et données concernées, durée).
3. Engagements d'Orylis
Orylis s'engage à :
- ne traiter les données que sur instruction documentée du Client — les présentes conditions, les réglages du tableau de bord et les demandes écrites valent instructions —, y compris pour les transferts hors de l'Union européenne ; elle l'informe immédiatement si une instruction lui paraît contraire à la réglementation ;
- soumettre toute personne autorisée à traiter les données à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité décrites en annexe 2 ;
- respecter les conditions de recours aux sous-traitants ultérieurs (article 4) ;
- aider le Client à répondre aux demandes d'exercice des droits (accès, rectification, effacement, opposition, limitation, portabilité) ; toute demande reçue directement lui est transmise sous 5 jours ouvrés ;
- aider le Client à respecter ses obligations en matière de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable, compte tenu de la nature du traitement et des informations dont elle dispose ;
- à la fin du contrat, supprimer ou restituer les données selon le choix du Client (article 7) ;
- mettre à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord et permettre des audits (article 6).
4. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux sous-traitants listés en annexe 3. Orylis l'informe par e-mail au moins 30 jours avant tout ajout ou remplacement. Le Client peut s'y opposer pour un motif légitime lié à la protection des données ; à défaut d'accord, il peut résilier sans frais avant l'entrée en vigueur du changement.
Orylis impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes et reste pleinement responsable envers le Client de leur exécution.
5. Violations de données
Orylis notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, en précisant sa nature, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables, les mesures prises ou envisagées et un contact. Il appartient au Client de notifier la CNIL et, le cas échéant, les personnes concernées ; Orylis l'y aide.
6. Audit
Orylis fournit sur demande, une fois par an (et après toute violation), la description à jour de ses mesures de sécurité et de ses sous-traitants, et répond par écrit aux questionnaires raisonnables du Client. Si ces éléments ne suffisent pas, un audit peut être mené par un auditeur indépendant tenu au secret, avec un préavis de 30 jours, aux frais du Client, sans accès aux données des autres clients ni atteinte à la sécurité du service.
7. Fin du contrat
À la fin de l'abonnement, le Client choisit : restitution de ses données (format CSV) ou suppression. Sans instruction de sa part, les données sont conservées 12 mois pour lui permettre de réactiver son site (CGV, article 11), puis supprimées, sauvegardes comprises dans les 30 jours suivants, sous réserve d'une obligation légale de conservation. Orylis confirme la suppression par écrit sur demande.
8. Transferts hors de l'Union européenne
Les données sont hébergées en France. Orylis étant établie aux Émirats arabes unis, les accès de son exploitant depuis l'extérieur de l'Union européenne (administration, support) constituent des transferts : ils sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914, module 2 « responsable du traitement vers sous-traitant »), que les parties intègrent par référence au présent accord, le Client étant l'exportateur et Orylis l'importateur ; en cas de contradiction, ces clauses prévalent. Orylis reste soumise au RGPD pour ces traitements.
Certains sous-traitants ultérieurs sont établis ou accèdent aux données depuis les États-Unis (annexe 3). Ces transferts reposent sur la décision d'adéquation relative au cadre de protection des données UE–États-Unis lorsque le prestataire y est certifié, à défaut sur les clauses contractuelles types (module 3 « sous-traitant vers sous-traitant »).
9. Obligations du Client
Le Client dispose d'une base légale pour les traitements qu'il confie ; informe les visiteurs de son site (Orylis fournit sur demande un modèle de mentions légales et de politique de confidentialité, que le Client complète) ; ne fait pas collecter de données sensibles ou relatives à des infractions ; répond des contenus qu'il publie et des messages qu'il envoie à ses prospects.
10. Responsabilité et durée
Chaque partie répond de ses manquements dans les conditions de l'article 82 du RGPD. Dans les relations entre les parties, les limites de responsabilité des CGV s'appliquent dans la mesure permise par la loi ; elles ne font pas obstacle aux droits des personnes concernées.
Le présent accord suit la durée de l'abonnement et reste applicable tant qu'Orylis détient des données pour le compte du Client.
Annexe 1 — Description des traitements
| Élément | Description |
|---|---|
| Nature | Hébergement, stockage, affichage, transmission au Client, statistiques, aide à la réponse par intelligence artificielle, suppression |
| Finalités | Faire fonctionner le site du Client ; lui transmettre les demandes de ses visiteurs (formulaire, rendez-vous, WhatsApp) ; mesurer l'audience du site ; l'aider à répondre à ses prospects |
| Personnes concernées | Visiteurs du site du Client ; prospects et clients qui le contactent ; personnes citées dans les contenus (avis, équipe) |
| Données | Identité et coordonnées saisies (nom, e-mail, téléphone, adresse d'intervention), contenu des messages et pièces jointes, créneaux de rendez-vous, données techniques de navigation (pages vues, provenance, type d'appareil), numéros et messages WhatsApp échangés avec le Client |
| Données sensibles | Aucune ; le Client s'interdit de les collecter |
| Durée | Pendant l'abonnement, sauf suppression demandée par le Client ; statistiques de visite : 24 mois glissants ; après la fin de l'abonnement : article 7 |
Annexe 2 — Mesures de sécurité
- Chiffrement de toutes les communications (HTTPS/TLS).
- Serveurs et base de données hébergés en France (OVH), pare-feu, détection et blocage automatique des intrusions, mises à jour de sécurité régulières.
- Sauvegarde de la base de données chaque nuit, conservée 14 jours ; restauration testée.
- Comptes protégés par un service d'authentification dédié ; accès d'administration nominatifs, réservés à l'exploitant, selon le principe du moindre privilège.
- Cloisonnement des données par client dans l'application (chaque requête vérifie le propriétaire du site), tests automatisés de non-régression.
- Secrets et clés d'accès hors du code source ; journalisation des accès techniques.
- Données transmises aux modèles d'intelligence artificielle limitées au nécessaire, auprès de prestataires engagés à ne pas les utiliser pour entraîner leurs modèles.
- Procédure écrite de gestion des incidents : détection, confinement, analyse, notification sous 48 heures.
Annexe 3 — Sous-traitants ultérieurs autorisés
| Prestataire | Rôle | Localisation | Garantie en cas de transfert |
|---|---|---|---|
| OVH SAS | Hébergement des serveurs et de la base de données | France | — |
| Vercel Inc. | Stockage des fichiers et images ; enregistrement de noms de domaine | États-Unis / UE | Cadre UE–États-Unis ou clauses types |
| Anthropic PBC | Intelligence artificielle (assistante Lina) | États-Unis | Clauses types / cadre UE–États-Unis |
| Meta Platforms Ireland Ltd (WhatsApp Business) | Messagerie entre le site, le Client et ses prospects | UE / États-Unis | Cadre UE–États-Unis ou clauses types |
| Resend (Plus Five Five Inc.) | Envoi des e-mails de notification et d'accusé de réception | États-Unis | Clauses types / cadre UE–États-Unis |
Contact pour toute question relative au présent accord : contact@orylis.fr.
