Accord de traitement des données
Version 2026-08-29 · applicable le 29 août 2026
Annexe RGPD aux CGU. Cet accord s’applique automatiquement lorsque le Client utilise Convyra pour traiter des données personnelles de ses Visiteurs, contacts ou utilisateurs finaux.
1. Parties et rôles
Le Client agit comme responsable du traitement et Convyra comme sous-traitant pour les Données Client. Chaque partie reste responsable des traitements qu’elle détermine pour son propre compte. Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant » et « violation de données » ont le sens défini par le règlement (UE) 2016/679.
2. Objet et durée
Convyra traite les Données Client afin de fournir le widget, les conversations, la boîte de réception, les contacts, les connaissances, les rapports, les notifications, les intégrations et les fonctions d’IA activées. Le traitement dure pendant la fourniture du Service, puis pendant la période de restitution et les délais techniques ou légaux prévus par le contrat.
3. Nature, finalités et personnes concernées
Les opérations comprennent la collecte, l’enregistrement, l’organisation, l’hébergement, la consultation, la transmission, la génération de réponses, la sauvegarde, l’export et l’effacement. Les personnes concernées peuvent être les Visiteurs des sites du Client, ses prospects, clients, salariés, prestataires et Utilisateurs. Les finalités sont exclusivement celles nécessaires à la fourniture, la sécurité, l’assistance, la mesure des usages et l’exécution des instructions documentées du Client.
4. Catégories de données
Les données peuvent comprendre identité et coordonnées, entreprise, messages, notes, pièces jointes, captures consenties, historique d’échanges, pages consultées, référent, langue, fuseau, navigateur, système, appareil, événements d’usage, identifiants techniques et paramètres du Client. Les données sensibles au sens de l’article 9 du RGPD et les données relatives aux condamnations ne doivent pas être transmises sans accord écrit préalable et mesures adaptées.
5. Instructions du Client
Convyra ne traite les Données Client que sur instruction documentée du Client, constituée par le contrat, ses réglages, ses demandes de support et ses appels d’API autorisés. Si une instruction paraît contraire au droit applicable, Convyra en informe le Client et peut en suspendre l’exécution. Une obligation légale de traitement ou de transfert est signalée au Client avant son exécution, sauf interdiction légale.
6. Confidentialité
Convyra limite l’accès aux personnes qui en ont besoin pour fournir ou sécuriser le Service. Ces personnes sont soumises à une obligation de confidentialité appropriée, sensibilisées à la protection des données et n’accèdent aux Données Client que dans la mesure nécessaire à leurs fonctions.
7. Sécurité
Convyra maintient des mesures adaptées au risque, comprenant notamment le chiffrement des communications, le hachage des mots de passe, clés et jetons, le cloisonnement logique par espace et projet, des contrôles d’accès, la journalisation d’opérations sensibles, des limites d’usage, des sauvegardes opérées par les prestataires d’infrastructure et une procédure de gestion des incidents. Les mesures évoluent avec les risques et l’état de l’art sans réduire substantiellement le niveau global de protection.
8. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux catégories de sous-traitants nécessaires au Service. La liste actuelle comprend les prestataires ci-dessous. Convyra impose à chacun des obligations de protection équivalentes pour les traitements confiés.
- Convex
- Base de données temps réel, fonctions backend, stockage et sauvegardes techniques.
- Vercel
- Hébergement et diffusion de l’application web ; passerelle IA lorsqu’une fonction correspondante est appelée.
- Fournisseurs d’IA
- Génération demandée par le Client, notamment Google Gemini via la passerelle configurée ; uniquement lorsqu’une fonction IA est activée ou appelée.
- Lumail
- Routage des emails transactionnels et journaux de délivrabilité.
- Telegram
- Notifications et réponses seulement lorsque le Client active et relie volontairement cette intégration.
Un ajout ou remplacement matériel est annoncé au moins trente jours à l’avance. Le Client peut formuler une objection motivée liée à la protection des données. Les parties recherchent une solution ; à défaut, le Client peut désactiver la fonction concernée ou résilier le Service affecté sans pénalité avant le changement.
9. Transferts internationaux
Lorsqu’un traitement implique un transfert hors de l’Espace économique européen, Convyra s’assure qu’il repose sur une décision d’adéquation, les clauses contractuelles types de la Commission européenne ou un autre mécanisme valable, complété si nécessaire par des mesures supplémentaires. Les informations disponibles sur le mécanisme applicable sont fournies au Client sur demande.
10. Assistance aux droits
Compte tenu de la nature du traitement, Convyra aide le Client à répondre aux demandes d’accès, rectification, effacement, opposition, limitation et portabilité. Lorsqu’une personne concernée contacte directement Convyra au sujet de Données Client, la demande est transmise au Client sans réponse de fond, sauf instruction ou obligation légale.
11. Sécurité, analyses et autorités
Convyra fournit une assistance raisonnable pour les obligations relatives à la sécurité, aux violations, aux analyses d’impact et aux consultations d’autorités, compte tenu des informations disponibles et de la nature du Service. Les prestations exceptionnelles qui dépassent l’assistance standard peuvent faire l’objet d’un devis préalable.
12. Violations de données
Convyra notifie au Client toute violation de Données Client dans les meilleurs délais après en avoir pris connaissance et, lorsque cela est raisonnablement possible, sous quarante-huit heures. La notification décrit les informations disponibles sur la nature de l’incident, ses conséquences probables, les catégories de données concernées et les mesures prises ou proposées. Les informations peuvent être communiquées progressivement.
13. Documentation et audits
Convyra met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent accord. Le Client peut demander un audit documentaire une fois par période de douze mois, avec un préavis d’au moins trente jours, pendant les heures ouvrées et sans compromettre la sécurité ou la confidentialité d’autres clients. Un audit sur site n’intervient qu’en cas de doute sérieux non résolu ou d’exigence d’une autorité, aux frais du Client sauf non-conformité substantielle de Convyra.
14. Sort des données
Au choix du Client et sous réserve des obligations légales, Convyra restitue ou efface les Données Client à la fin du Service. Les formats, délais de transition, période minimale de récupération et modalités d’effacement sont définis dans la Politique de réversibilité et de portabilité. Les copies résiduelles de sauvegarde sont isolées de l’usage courant puis écrasées selon leur cycle technique.
15. Obligations du Client
Le Client garantit la licéité de ses instructions et de la collecte, fournit l’information requise aux personnes concernées, limite les données au nécessaire, gère les habilitations et configure le Service conformément à ses obligations. Il informe Convyra de toute exigence particulière ou catégorie de données nécessitant des mesures supplémentaires.
16. Hiérarchie et droit applicable
Le présent accord prévaut sur les CGU ou CGV en cas de contradiction portant spécifiquement sur la protection des Données Client. Il est régi par le droit français, sans préjudice de l’application directe du droit de l’Union européenne et des pouvoirs de l’autorité de contrôle compétente.