HomeData Processing Agreement (DPA)

Data Processing Agreement (DPA)

Document légal

Data Processing Agreement

Annexe au contrat de service EchoBridge · Conforme RGPD Article 28

Version 1.1Juin 2026RGPD Art. 28
Préambule — Dans le cadre de la fourniture du service EchoBridge, Echobridge SAS (Sous-traitant) traite des données personnelles pour le compte de l'entreprise cliente (Responsable du traitement). Le présent DPA précise les modalités de ce traitement conformément à l'Article 28 RGPD et fait partie intégrante du contrat de service.
1

Parties

Responsable du traitement
[Raison sociale du client]
À compléter lors de la signature
Sous-traitant
Echobridge SAS
RCS Bobigny 945 316 925
24 Rue Frida Kahlo, 93000 Bobigny
DPO: Soulemane Sidibé — N° DPO-173959
2

Objet, durée et nature du traitement

Service SaaS de collecte, agrégation et restitution de données relatives au bien-être au travail, à la prévention des RPS et à l'élaboration du Document Unique d'Évaluation des Risques.

TraitementFinalité
Hébergement et restitution des votes d'humeur pseudonymisésProduction d'agrégats pour le Responsable
Hébergement et restitution des signalements anonymesAlerte du Responsable aux fins de prévention
Hébergement des évaluations DUERPGénération du Document Unique conforme R.4121-1
Hébergement des données d'authentificationAuthentification des utilisateurs autorisés
Envoi d'emails transactionnelsNotification fonctionnelle des utilisateurs

Durée : pendant toute la durée du contrat de service. Le DPA prévaut sur toute autre stipulation contractuelle relative au traitement des données personnelles.

3

Catégories de données et de personnes

Personnes concernées : salariés du Responsable du traitement, administrateurs RH désignés, managers et chefs d'équipe.

Données de catégorie particulière (Art. 9 RGPD)

  • Votes d'humeur pseudonymisés par SHA-256
  • Réponses au baromètre QVCT pseudonymisées
  • Contenu des signalements (harcèlement, discrimination, mal-être) — pseudonymisés par défaut
  • Données DUERP saisies par le Responsable
4

Instructions du Responsable du traitement

Le Sous-traitant traite les données uniquement sur instructions documentées du Responsable. Le présent DPA, les CGV et le paramétrage du Responsable constituent les instructions initiales.

Toute instruction complémentaire est formulée par écrit à dpo@echobridge.fr.

5

Obligations du Sous-traitant

5.1 — Confidentialité

Personnes habilitées soumises à obligation contractuelle ou légale de confidentialité. Liste tenue à jour et accessible sur demande.

5.2 — Sécurité
  • TLS 1.3 sur toutes les communications
  • Hachage Argon2id des mots de passe
  • Pseudonymisation SHA-256 des données comportementales
  • Isolation multi-tenant par Row Level Security PostgreSQL
  • MFA disponible · Logs d'audit 12 mois
  • Sauvegardes journalières (Supabase Pro)
5.3 — Sous-traitants ultérieurs
Sous-traitant ultérieurRôleLocalisation
Supabase Inc. (via AWS)Base de données, authentification🇪🇺 Irlande EU-West-1
Vercel Inc.Hébergement front-end, CDN🇪🇺 Zone EU
Resend Inc.Emails transactionnels🇪🇺 Irlande
Groq Inc.Moteur IA (Analyste RH — plan Sérénité uniquement)🇺🇸 États-Unis
DPA avec CCT UE 2021/914

Toute évolution fait l'objet d'un avenant écrit. Le Responsable dispose d'un droit d'opposition de 30 jours avec faculté de résiliation sans pénalité.

5.4 — Transferts hors Union européenne
Vercel Inc. — seuls les fichiers statiques du front-end (HTML, CSS, JS) transitent par son réseau CDN. Aucune donnée personnelle ou applicative n'est stockée sur ces serveurs.
Groq Inc. — Analyste RH IA (plan Sérénité exclusivement)
Seules des données agrégées et anonymisées sont transmises (scores moyens, comptages, types d'alertes). Aucun identifiant individuel, email, nom ou hash utilisateur. Ces données sont anonymes au sens du Considérant 26 RGPD.

Encadrement : DPA Groq Inc. incluant les CCT UE (décision 2021/914)voir le DPA Groq
5.5 — Notification de violation de données

Notification au Responsable dans les 48 heures suivant la prise de connaissance. Assistance pour la notification CNIL (délai légal : 72 heures).

5.6 — Assistance au Responsable

Assistance pour : réponses aux droits RGPD (Art. 15-22), sécurité (Art. 32), AIPD (Art. 35), consultation préalable (Art. 36).

5.7 — Audit

Audit possible une fois par année contractuelle, sur préavis de 30 jours, pendant les heures ouvrables. Rapports SOC 2 / ISO 27001 fournis en complément dès certification.

5.8 — Restitution et effacement

Export JSON complet mis à disposition 30 jours après cessation. Effacement définitif sous 60 jours (sauvegardes incluses). Attestation d'effacement fournie sur demande.

6

Obligations du Responsable

  • Documenter par écrit toute instruction donnée au Sous-traitant
  • Veiller au respect de ses propres obligations RGPD pendant toute la durée
  • Informer ses salariés du traitement par EchoBridge (Politique de confidentialité)
  • Consulter le CSE avant déploiement si requis
  • Superviser le traitement et réaliser les audits prévus
7

Responsabilité et assurance

Conformément à l'Art. 82 RGPD, chaque partie est responsable des dommages causés par un traitement en violation du RGPD, dans les limites prévues par les CGV.

Assurance (Art. 8) — Echobridge SAS souscrira dans les 90 jours suivant la signature une RC Pro et une assurance cyber-risques couvrant les violations de données personnelles. Attestation disponible sur demande.
9

Loi applicable et signatures

Droit français. Juridiction : Tribunal de commerce de Bobigny.

Pour Echobridge SAS (Sous-traitant)
Mathilde Dolou, Présidente
Date : ____________________
Signature :
Pour le Responsable du traitement
Nom : ____________________
Fonction : ________________
Date : ____________________
Signature :
A

Annexe A — Mesures techniques et organisationnelles

Sécurité applicative
  • TLS 1.3 sur toutes les communications réseau
  • Mots de passe hachés Argon2id + sel unique (Supabase Auth)
  • Pseudonymisation comportementale SHA-256 avec pepper par entreprise
  • Plancher k-anonymat côté serveur (Row Level Security PostgreSQL)
  • Headers HTTP sécurité : CSP, HSTS, X-Frame-Options, X-Content-Type-Options
  • Authentification multi-facteurs disponible
Infrastructure et organisation
  • Hébergement Supabase EU-West-1 (Irlande) — offre standard
  • Hébergement souverain OVH/Outscale France — offre Enterprise
  • Isolation multi-tenant stricte au niveau base de données
  • Sauvegardes journalières (Supabase Pro)
  • DPO désigné CNIL — Soulemane Sidibé (N° DPO-173959)
  • Accès production restreint au strict nécessaire (CTO uniquement)
  • Tests d'intrusion annuels (à partir de 50 clients actifs)
© 2026 Echobridge SAS·RCS Bobigny 945 316 925·DPA Version 1.1 — Juin 2026·RGPD Art. 28 (UE) 2016/679