Data Processing Agreement — Template applicable à tous les clients B2B
Dernière mise à jour : juin 2026 — Version 1.0
Le présent DPA est automatiquement intégré aux Conditions Générales d'Utilisation de Plenly et s'applique de plein droit à tout Client utilisant Plenly pour traiter des données personnelles de tiers (clients, prospects). Il complète et ne remplace pas les CGU.
Le présent Accord de Traitement des Données (ci-après « DPA ») est conclu entre :
Le présent DPA a pour objet de définir les conditions dans lesquelles Plenly, en tant que sous-traitant au sens de l'article 28 du RGPD, traite des données à caractère personnel pour le compte du Client, conformément au Règlement UE 2016/679 (RGPD).
Nature des opérations : collecte, enregistrement, organisation, structuration, stockage, extraction, consultation, utilisation, communication par transmission, effacement et destruction de Données Personnelles dans le cadre de l'utilisation du Service Plenly.
Finalité : fourniture du Service Plenly tel que décrit dans les CGU, notamment la gestion commerciale assistée par IA.
Durée : le présent DPA prend effet à la date de souscription de l'Abonnement et expire à la date de résiliation effective du Compte, sous réserve des obligations de conservation légales.
Plenly s'engage à :
Le Client s'engage à :
Le Client autorise Plenly à faire appel aux sous-traitants ultérieurs listés en Annexe 3. En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, Plenly en informe le Client par email avec un préavis de 30 jours. Le Client dispose d'un droit d'opposition motivé. À défaut d'opposition dans ce délai, le nouveau sous-traitant est réputé approuvé.
Plenly impose à ses sous-traitants ultérieurs les mêmes obligations de protection des données que celles prévues au présent DPA.
Plenly met en œuvre les mesures techniques et organisationnelles suivantes (voir Annexe 2 pour le détail) :
En cas de Violation de données concernant les Données Personnelles traitées pour le compte du Client, Plenly notifie le Client dans un délai de 72 heures après en avoir pris connaissance, par email à l'adresse fournie lors de l'inscription. La notification inclut : la nature de la violation, les catégories et volumes de données concernées, les conséquences probables et les mesures prises ou envisagées.
Plenly assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour lui permettre de s'acquitter de ses obligations : réponse aux droits des personnes concernées (accès, rectification, effacement, portabilité, opposition), analyse d'impact (AIPD) si requise, et notification des violations aux autorités compétentes.
Tout transfert de Données Personnelles hors de l'Union Européenne est encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne (décision 2021/914). La liste des sous-traitants ultérieurs établis hors UE et les garanties applicables figurent en Annexe 3.
Le Client peut, à ses frais et avec un préavis de 30 jours, mandater un auditeur indépendant soumis à une obligation de confidentialité pour vérifier le respect par Plenly de ses obligations au titre du présent DPA. La fréquence des audits est limitée à une fois par an, sauf en cas de Violation de données avérée.
À l'expiration du DPA, Plenly s'engage, au choix du Client exprimé dans les 30 jours suivant la résiliation : (i) à restituer l'ensemble des Données Personnelles dans un format structuré et couramment utilisé, ou (ii) à procéder à leur suppression définitive et sécurisée. Plenly adresse au Client une attestation de suppression sur demande. Les données peuvent être conservées au-delà de ce délai uniquement en vertu d'une obligation légale.
Chaque partie est responsable de ses propres manquements au présent DPA. En cas de réclamation d'une personne concernée ou d'une autorité de contrôle résultant d'un manquement imputable au Client, ce dernier garantit Plenly contre tout recours. La responsabilité de Plenly au titre du présent DPA est limitée aux dommages directs et au plafond prévu dans les CGU.
| Prestataire | Rôle | Pays | Garanties RGPD |
|---|---|---|---|
| Anthropic | IA principale (Claude) | US | DPA + CCT 2021 |
| OpenAI | Transcription (Whisper) | US | DPA + CCT 2021 |
| Mistral AI | OCR documents | 🇫🇷 EU | RGPD natif |
| ElevenLabs | Synthèse vocale | US | DPA + CCT 2021 |
| Vercel | Hébergement | EU | DPA + CCT 2021 |
| Supabase | Base de données | EU | DPA + CCT 2021 |
| Twilio | WhatsApp API | US | DPA + CCT 2021 |
| Resend | Emails transactionnels | US | DPA + CCT 2021 |
| Stripe | Paiement | US | DPA + CCT 2021 |
| Sentry | Monitoring | EU | DPA + CCT 2021 |
Pour toute question relative au présent DPA : contact@plenly.io