Accord de traitement des données (DPA) — article 28 RGPD
S’applique lorsque le client professionnel est responsable de traitement et que NovaCore traite des données en qualité de sous-traitant.
Version 2026.09.10 · Publication 2026-09-10 · Entrée en vigueur 2026-09-10
1. Rôles
Pour les données du compte SHEETORA (e-mail, abonnement, quotas), NovaCore est responsable de traitement. Pour les données personnelles de tiers que le client professionnel insère dans un prompt, un projet ou un fichier importé, le client est responsable de traitement et Manoëlla Faiza NANA / NovaCore est sous-traitant au sens de l’article 28 du RGPD, uniquement le temps du traitement technique.
2. Instructions et nature du traitement
- Objet : générer ou modifier une structure de classeur et produire un export .xlsx.
- Durée : durée de la session de traitement et, le cas échéant, conservation de la structure textuelle du projet jusqu’à suppression par le client.
- Nature : collecte temporaire, transmission à un sous-traitant ultérieur d’IA, compilation, affichage, export, suppression du binaire.
- Finalité : fourniture du Service commandé. Aucune autre finalité (prospection sur les données du responsable, revente).
- Type de données : celles que le client choisit d’insérer (souvent des données professionnelles). Pas de données sensibles demandées par le Service.
- Personnes : celles dont le client est responsable (salariés, clients, prospects, etc.).
3. Obligations du sous-traitant
- N’agir que sur instruction documentée du client, y compris s’agissant des transferts, sauf obligation légale.
- Garantir la confidentialité des personnes autorisées.
- Prendre des mesures de sécurité appropriées (chiffrement en transit, hachage des secrets, isolation des temporaires, pas de stockage durable des .xlsx).
- Recourir à des sous-traitants ultérieurs listés (Railway, OpenAI, et le cas échéant Stripe/Resend s’ils traitent ces données) ; informer le client de tout changement prévu.
- Aider le client à répondre aux demandes d’exercice des droits, dans la mesure de ce qui est techniquement possible (les fichiers non stockés ne peuvent pas être restitués).
- Aider à la sécurité, à la notification de violation et, le cas échéant, à une AIPD.
- Supprimer les données de traitement à la fin du service, sous réserve du droit applicable, et mettre à disposition les informations nécessaires pour démontrer le respect de l’article 28.
4. Obligations du client (responsable)
Le client garantit qu’il a une base légale pour les données qu’il confie, qu’il n’envoie pas de catégories particulières sans analyse préalable, et qu’il a informé les personnes concernées. Il reste responsable de ses propres mentions, de ses fichiers et de l’usage des exports.
5. Violations de données
Le sous-traitant informe le client sans délai injustifié après avoir pris connaissance d’une violation de données personnelles affectant les données traitées pour son compte, à manoella@novacore-fr.com côté NovaCore pour les notifications inverses.