Accord de traitement des données

L'accord de sous-traitance (art. 28 RGPD) encadrant le traitement des données par Linqr pour le compte de ses clients : périmètre, mesures de sécurité et sous-traitants ultérieurs.

Dernière mise à jour : 25 juin 2026

Le présent accord de traitement des données (« DPA ») fait partie intégrante du contrat conclu entre le Client (le « Responsable de traitement ») et la société HLR, exploitant Linqr (le « Sous-traitant »), pour l'utilisation du Service. Il encadre les traitements de données à caractère personnel réalisés par le Sous-traitant pour le compte du Client, conformément à l'article 28 du RGPD.

1. Objet

Le DPA définit les conditions dans lesquelles le Sous-traitant traite, pour le compte et sur instructions du Client, les données à caractère personnel nécessaires à la fourniture du Service. En cas de contradiction avec le contrat sur la protection des données, le DPA prévaut.

2. Définitions

Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne le RGPD.

3. Rôles des parties

Le Client agit en qualité de responsable de traitement (ou de sous-traitant de son propre client) et détermine les finalités et les moyens du traitement. Le Sous-traitant traite les données uniquement pour le compte du Client. Le Client garantit disposer d'une base légale appropriée et avoir satisfait à ses obligations d'information à l'égard des personnes concernées.

4. Description du traitement

Les caractéristiques du traitement sont détaillées en Annexe 1. Elles couvrent notamment la nature, les finalités, la durée du traitement, les catégories de personnes concernées et les catégories de données.

5. Instructions documentées

Le Sous-traitant traite les données uniquement sur instructions documentées du Client, y compris pour les transferts hors UE, sauf obligation légale à laquelle il est soumis. Le Sous-traitant informe le Client si une instruction constitue, selon lui, une violation du RGPD.

6. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'accèdent aux données que dans la stricte mesure nécessaire.

7. Sécurité du traitement

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD pour garantir un niveau de sécurité adapté au risque. Ces mesures sont décrites en Annexe 2.

8. Sous-traitants ultérieurs

Le Client autorise de manière générale le Sous-traitant à recourir à des sous-traitants ultérieurs pour la fourniture du Service. Les catégories de sous-traitants ultérieurs figurent en Annexe 3.

Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA et demeure responsable de leur exécution. En cas de changement prévu de sous-traitant, le Client en est informé et peut s'y opposer pour un motif légitime, par écrit à dpo@linqr.ai.

9. Assistance au Client

Compte tenu de la nature du traitement, le Sous-traitant aide le Client, par des mesures appropriées :

  • à répondre aux demandes d'exercice des droits des personnes concernées ;
  • à assurer la sécurité du traitement et la notification des violations de données ;
  • à réaliser, le cas échéant, les analyses d'impact relatives à la protection des données (AIPD) et les consultations préalables.

10. Violation de données

Le Sous-traitant notifie au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, et lui fournit les informations utiles pour permettre au Client de satisfaire à ses obligations de notification auprès de l'autorité de contrôle et, le cas échéant, des personnes concernées.

11. Transferts hors UE

Tout transfert de données hors de l'Union européenne réalisé par le Sous-traitant est encadré par des garanties appropriées au sens des articles 44 et suivants du RGPD, notamment des clauses contractuelles types, assorties le cas échéant de mesures supplémentaires.

12. Sort des données en fin de contrat

Au terme de la prestation, le Sous-traitant, au choix du Client, supprime ou restitue les données à caractère personnel et détruit les copies existantes, sauf obligation légale de conservation. La suppression intervient dans un délai raisonnable après la fin du contrat.

13. Responsabilité

La responsabilité de chaque partie au titre du DPA s'apprécie conformément à l'article 82 du RGPD et dans les limites de responsabilité prévues au contrat principal.

14. Droit applicable

Le présent DPA est régi par le droit français et interprété conformément au RGPD.

Annexe 1 - Détails du traitement

Nature du traitement
Collecte, organisation, structuration, enrichissement, consultation et hébergement de données, dans le cadre de la fourniture du Service.
Finalités
Identification d'entreprises et de contacts professionnels, préparation et personnalisation de messages d'approche, gestion des campagnes du Client.
Catégories de personnes
Prospects et contacts professionnels du Client, utilisateurs du compte du Client.
Catégories de données
Données d'identification et coordonnées professionnelles (nom, fonction, employeur, e-mail et téléphone professionnels, profils professionnels publics), données d'interaction du Client.
Données sensibles
Aucune donnée relevant de l'article 9 du RGPD n'est requise ni sollicitée.
Durée du traitement
Pour la durée du contrat, puis suppression ou restitution conformément à l'article 12.

Annexe 2 - Mesures de sécurité

  • Chiffrement des données en transit (TLS) et au repos ;
  • Contrôle d'accès fondé sur le moindre privilège et authentification des utilisateurs ;
  • Cloisonnement logique des données entre clients (architecture multi-tenant) ;
  • Journalisation des accès et des opérations sensibles ;
  • Sauvegardes régulières et procédures de restauration ;
  • Gestion des habilitations et revue périodique des accès ;
  • Procédure de gestion des incidents et des violations de données.

Annexe 3 - Catégories de sous-traitants ultérieurs

  • Hébergement et infrastructure cloud ;
  • Fourniture et diffusion du site et de l'application ;
  • Traitement des paiements et facturation ;
  • Envoi d'e-mails transactionnels ;
  • Support client et outils internes.

Une question sur ce document ? Écrivez-nous à dpo@linqr.ai.