Accord de traitement des données personnelles (DPA) — annexe 1 des CGV
Version 1.0 — 7 septembre 2026
1. Objet, parties et durée
Le présent accord de traitement des données (« DPA ») constitue l'annexe 1 des conditions générales de vente et d'utilisation de PunchLink. Il est conclu entre le Client, responsable de traitement, et L2V SASU (SIREN 100 651 868), sous-traitant, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »). Il s'applique pendant toute la durée du contrat et jusqu'à la suppression ou la restitution des données.
2. Description du traitement
- Nature et finalité : hébergement, stockage, mise à disposition, sauvegarde, export et traitement des données nécessaires au pilotage des projets industriels du Client (réserves, réception, situations, DOE, HSE, garanties, journal d'audit), y compris les traitements automatisés d'intelligence artificielle activés par le Client (classement et extraction de documents, assistant, traduction, contrôle de certificats).
- Catégories de personnes concernées : utilisateurs du Client, salariés et intervenants de ses prestataires et sous-traitants, représentants d'organismes tiers, personnes mentionnées dans les documents versés.
- Catégories de données : identité et coordonnées professionnelles, rôle et société, habilitations et attestations HSE, actions horodatées dans le Service (auteur, date, adresse IP de connexion), photos de terrain pouvant représenter des personnes, contenus des documents versés.
- Durée : durée du contrat, plus 30 jours d'export, puis conservation dormante sur instruction du Client (les présentes valent instruction) jusqu'à sa demande écrite de suppression ; ou durée de l'option d'archivage souscrite.
3. Obligations de L2V
- Ne traiter les données que sur instruction documentée du Client, les présentes CGV et le paramétrage du Service valant instruction ; informer le Client si une instruction paraît contraire au RGPD.
- Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.
- Mettre en œuvre les mesures de sécurité de l'article 6.
- Aider le Client, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, portabilité, limitation, opposition), à réaliser ses analyses d'impact et à consulter l'autorité de contrôle. Toute demande reçue directement par L2V est transmise au Client sans y répondre, sauf instruction contraire.
- Notifier au Client toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec les éléments nécessaires à la notification à la CNIL (nature, catégories et nombre approximatif de personnes et d'enregistrements, conséquences probables, mesures prises).
- Tenir un registre des catégories d'activités de traitement effectuées pour le compte du Client.
- À la fin du contrat, permettre l'export complet des données (30 jours), puis, sur instruction du Client donnée par les présentes, les conserver en mode dormant sans accès en ligne ; sur demande écrite du Client, les supprimer ainsi que leurs copies dans les 90 jours, sauf obligation légale de conservation, et attester de la suppression.
4. Obligations du Client
Le Client garantit qu'il dispose d'une base légale pour les traitements confiés, qu'il a informé les personnes concernées (y compris les salariés de ses prestataires et les personnes photographiées sur les chantiers) et qu'il respecte les droits de celles-ci. Il documente ses instructions, paramètre les droits d'accès dans le Service et désactive, s'il le juge nécessaire, les traitements d'intelligence artificielle projet par projet.
5. Sous-traitants ultérieurs et transferts
Le Client autorise L2V à recourir aux sous-traitants ultérieurs suivants. L2V informe le Client de tout changement par e-mail à l'administrateur du compte au moins 30 jours à l'avance ; le Client peut s'y opposer par écrit dans ce délai, l'opposition motivée pouvant conduire à la résiliation sans frais.
| Sous-traitant | Rôle | Lieu de traitement | Encadrement |
|---|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage des fichiers, fonctions serveur | Union européenne (Irlande, eu-west-1) | DPA Supabase ; données métier sans transfert hors UE |
| Netlify, Inc. | Hébergement du site et de l'interface, formulaires de contact | États-Unis / réseau mondial | Clauses contractuelles types (CCT) |
| Resend, Inc. | Envoi des e-mails transactionnels (invitations, notifications) | États-Unis | CCT |
| Anthropic, PBC | Traitements d'intelligence artificielle : classement et extraction de documents, assistant, traduction, contrôle de certificats. Les contenus transmis ne sont pas utilisés pour entraîner des modèles. | États-Unis | CCT ; désactivable par projet |
| Stripe, Inc. | Paiement et facturation (données de l'administrateur payeur uniquement) | États-Unis / UE | CCT ; PCI-DSS |
Aucune donnée métier du Client n'est transférée hors de l'Union européenne pour son stockage. Les transferts vers les États-Unis se limitent aux fonctions listées et sont encadrés par les clauses contractuelles types adoptées par la Commission européenne.
6. Mesures de sécurité
- Chiffrement en transit (HTTPS / TLS 1.3) et au repos (AES-256 chez l'hébergeur).
- Cloisonnement par projet : règles de sécurité au niveau des lignes (RLS) sur 100 % des tables, chaque utilisateur n'accédant qu'aux projets dont il est membre actif.
- Authentification par mot de passe robuste (vérification contre les bases de mots de passe compromis), codes à usage unique, révocation immédiate des accès et des clés du connecteur MCP.
- Journal d'audit horodaté des actions sensibles ; snapshots scellés par empreinte SHA-256.
- Sauvegardes automatiques quotidiennes, conservées 30 jours ; sauvegarde hors site des fichiers.
- Portes d'intégrité automatisées avant chaque mise en production ; ronde horaire des écrans.
- Désactivation possible, par projet, des traitements d'intelligence artificielle (données sensibles, ITAR, défense).
7. Audit
L2V met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (description des mesures, liste des sous-traitants, rapports d'incidents le concernant). Le Client peut, une fois par an et moyennant un préavis de 30 jours, faire réaliser un audit par un tiers indépendant tenu à la confidentialité, aux heures ouvrées, sans perturber le Service, à ses frais ; les constats sont partagés avec L2V.
8. Contact
Pour toute question relative au présent DPA ou à l'exercice des droits : contact@punchlink.app. Version 1.0 du 7 septembre 2026.
