Orylis← Retour

Accord de traitement des données (DPA) — Lina

Version v1.0 du 25/09/2026

Le présent accord fait partie du contrat d'abonnement Lina. Il est accepté par case à cocher lors de la souscription, en même temps que les CGV et les CGU. Il répond à l'article 28 du règlement (UE) 2016/679 (RGPD).

1. Parties et rôles

Le Client (l'entreprise abonnée à Lina) est responsable du traitement des données personnelles des visiteurs, prospects et clients de son site.

Le sous-traitant est :

  • MAISON ANANOU - F.Z.E, nom commercial Orylis
  • Free Zone Establishment (société à responsabilité limitée à associé unique) de droit émirien, au capital de 100 000 AED
  • Immatriculation : licence n° 40574 délivrée par la Free Zones Authority of Ajman (Ajman Free Zone)
  • Siège : Office C1-1F-SF10271, Ajman Free Zone C1 Building, Ajman, Émirats arabes unis
  • Dirigeant : Lucas Ananou
  • E-mail : contact@orylis.fr — Téléphone : +33 7 57 80 69 75
  • TVA : Prix hors taxes. Société établie hors de l'Union européenne, sans TVA facturée : le client professionnel assujetti autoliquide la TVA due dans son pays (« Autoliquidation »).

Le présent accord ne couvre pas les données du Client lui-même (compte, facturation, échanges avec Orylis), pour lesquelles Orylis est responsable de traitement : voir la politique de confidentialité.

2. Traitements confiés

Voir l'annexe 1 (nature, finalités, personnes et données concernées, durée).

3. Engagements d'Orylis

Orylis s'engage à :

  1. ne traiter les données que sur instruction documentée du Client — les présentes conditions, les réglages du tableau de bord et les demandes écrites valent instructions —, y compris pour les transferts hors de l'Union européenne ; elle l'informe immédiatement si une instruction lui paraît contraire à la réglementation ;
  2. soumettre toute personne autorisée à traiter les données à une obligation de confidentialité ;
  3. mettre en œuvre les mesures de sécurité décrites en annexe 2 ;
  4. respecter les conditions de recours aux sous-traitants ultérieurs (article 4) ;
  5. aider le Client à répondre aux demandes d'exercice des droits (accès, rectification, effacement, opposition, limitation, portabilité) ; toute demande reçue directement lui est transmise sous 5 jours ouvrés ;
  6. aider le Client à respecter ses obligations en matière de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable, compte tenu de la nature du traitement et des informations dont elle dispose ;
  7. à la fin du contrat, supprimer ou restituer les données selon le choix du Client (article 7) ;
  8. mettre à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord et permettre des audits (article 6).

4. Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants listés en annexe 3. Orylis l'informe par e-mail au moins 30 jours avant tout ajout ou remplacement. Le Client peut s'y opposer pour un motif légitime lié à la protection des données ; à défaut d'accord, il peut résilier sans frais avant l'entrée en vigueur du changement.

Orylis impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes et reste pleinement responsable envers le Client de leur exécution.

5. Violations de données

Orylis notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, en précisant sa nature, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables, les mesures prises ou envisagées et un contact. Il appartient au Client de notifier la CNIL et, le cas échéant, les personnes concernées ; Orylis l'y aide.

6. Audit

Orylis fournit sur demande, une fois par an (et après toute violation), la description à jour de ses mesures de sécurité et de ses sous-traitants, et répond par écrit aux questionnaires raisonnables du Client. Si ces éléments ne suffisent pas, un audit peut être mené par un auditeur indépendant tenu au secret, avec un préavis de 30 jours, aux frais du Client, sans accès aux données des autres clients ni atteinte à la sécurité du service.

7. Fin du contrat

À la fin de l'abonnement, le Client choisit : restitution de ses données (format CSV) ou suppression. Sans instruction de sa part, les données sont conservées 12 mois pour lui permettre de réactiver son site (CGV, article 11), puis supprimées, sauvegardes comprises dans les 30 jours suivants, sous réserve d'une obligation légale de conservation. Orylis confirme la suppression par écrit sur demande.

8. Transferts hors de l'Union européenne

Les données sont hébergées en France. Orylis étant établie aux Émirats arabes unis, les accès de son exploitant depuis l'extérieur de l'Union européenne (administration, support) constituent des transferts : ils sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914, module 2 « responsable du traitement vers sous-traitant »), que les parties intègrent par référence au présent accord, le Client étant l'exportateur et Orylis l'importateur ; en cas de contradiction, ces clauses prévalent. Orylis reste soumise au RGPD pour ces traitements.

Certains sous-traitants ultérieurs sont établis ou accèdent aux données depuis les États-Unis (annexe 3). Ces transferts reposent sur la décision d'adéquation relative au cadre de protection des données UE–États-Unis lorsque le prestataire y est certifié, à défaut sur les clauses contractuelles types (module 3 « sous-traitant vers sous-traitant »).

9. Obligations du Client

Le Client dispose d'une base légale pour les traitements qu'il confie ; informe les visiteurs de son site (Orylis fournit sur demande un modèle de mentions légales et de politique de confidentialité, que le Client complète) ; ne fait pas collecter de données sensibles ou relatives à des infractions ; répond des contenus qu'il publie et des messages qu'il envoie à ses prospects.

10. Responsabilité et durée

Chaque partie répond de ses manquements dans les conditions de l'article 82 du RGPD. Dans les relations entre les parties, les limites de responsabilité des CGV s'appliquent dans la mesure permise par la loi ; elles ne font pas obstacle aux droits des personnes concernées.

Le présent accord suit la durée de l'abonnement et reste applicable tant qu'Orylis détient des données pour le compte du Client.

Annexe 1 — Description des traitements

ÉlémentDescription
NatureHébergement, stockage, affichage, transmission au Client, statistiques, aide à la réponse par intelligence artificielle, suppression
FinalitésFaire fonctionner le site du Client ; lui transmettre les demandes de ses visiteurs (formulaire, rendez-vous, WhatsApp) ; mesurer l'audience du site ; l'aider à répondre à ses prospects
Personnes concernéesVisiteurs du site du Client ; prospects et clients qui le contactent ; personnes citées dans les contenus (avis, équipe)
DonnéesIdentité et coordonnées saisies (nom, e-mail, téléphone, adresse d'intervention), contenu des messages et pièces jointes, créneaux de rendez-vous, données techniques de navigation (pages vues, provenance, type d'appareil), numéros et messages WhatsApp échangés avec le Client
Données sensiblesAucune ; le Client s'interdit de les collecter
DuréePendant l'abonnement, sauf suppression demandée par le Client ; statistiques de visite : 24 mois glissants ; après la fin de l'abonnement : article 7

Annexe 2 — Mesures de sécurité

  • Chiffrement de toutes les communications (HTTPS/TLS).
  • Serveurs et base de données hébergés en France (OVH), pare-feu, détection et blocage automatique des intrusions, mises à jour de sécurité régulières.
  • Sauvegarde de la base de données chaque nuit, conservée 14 jours ; restauration testée.
  • Comptes protégés par un service d'authentification dédié ; accès d'administration nominatifs, réservés à l'exploitant, selon le principe du moindre privilège.
  • Cloisonnement des données par client dans l'application (chaque requête vérifie le propriétaire du site), tests automatisés de non-régression.
  • Secrets et clés d'accès hors du code source ; journalisation des accès techniques.
  • Données transmises aux modèles d'intelligence artificielle limitées au nécessaire, auprès de prestataires engagés à ne pas les utiliser pour entraîner leurs modèles.
  • Procédure écrite de gestion des incidents : détection, confinement, analyse, notification sous 48 heures.

Annexe 3 — Sous-traitants ultérieurs autorisés

PrestataireRôleLocalisationGarantie en cas de transfert
OVH SASHébergement des serveurs et de la base de donnéesFrance—
Vercel Inc.Stockage des fichiers et images ; enregistrement de noms de domaineÉtats-Unis / UECadre UE–États-Unis ou clauses types
Anthropic PBCIntelligence artificielle (assistante Lina)États-UnisClauses types / cadre UE–États-Unis
Meta Platforms Ireland Ltd (WhatsApp Business)Messagerie entre le site, le Client et ses prospectsUE / États-UnisCadre UE–États-Unis ou clauses types
Resend (Plus Five Five Inc.)Envoi des e-mails de notification et d'accusé de réceptionÉtats-UnisClauses types / cadre UE–États-Unis

Contact pour toute question relative au présent accord : contact@orylis.fr.

© 2026 Orylis — MAISON ANANOU - F.Z.E

Mentions légalesCGUCGVDPARétractationConfidentialitéMaintenance