Accord contractuel
DPA CyberBoard
Accord de traitement des données entre l’organisation cliente et Julien D’Aboville, Entrepreneur individuel (EI), exploitant CyberBoard, établi au 14 rue Franklin, 92400 Courbevoie, France.
- Version
- public-3-2026-07-19
- Entrée en vigueur
- 19 juillet 2026
- Statut
- Final · approuvé par l’éditeur
1. Parties, définitions et ordre de priorité
Le présent accord lie l’organisation cliente, responsable de traitement lorsque cela s’applique, et Julien D’Aboville, entrepreneur individuel exploitant CyberBoard, agissant comme sous-traitant pour les données confiées dans le SaaS. La personne qui l’accepte confirme être habilitée à agir pour l’organisation.
Le DPA est incorporé aux Conditions. Il prévaut sur leurs stipulations contradictoires relatives aux traitements de données personnelles réalisés pour le compte du client. Il ne transfère pas à CyberBoard les obligations légales propres au client.
2. Objet, durée, nature et finalités
CyberBoard traite les données pendant l’essai ou l’abonnement et les opérations de clôture nécessaires à la fourniture du SaaS : hébergement, organisation, stockage, consultation, modification, restitution, sauvegarde, sécurisation, assistance et génération de rapports.
Les fonctionnalités du Copilote ne sont traitées que lorsqu’un utilisateur habilité les demande. La durée suit la relation contractuelle, sous réserve des obligations qui survivent à sa fin.
3. Instructions documentées
Les instructions sont constituées par les Conditions, le présent DPA, les actions et paramètres choisis dans le produit ainsi que les demandes écrites supplémentaires acceptées par CyberBoard. CyberBoard informe le client si une instruction lui paraît contraire au droit applicable.
4. Confidentialité et accès
Les accès sont limités aux personnes autorisées selon le moindre privilège, soumises à confidentialité et retirés lorsqu’ils ne sont plus nécessaires. Le client gère les habilitations de ses propres utilisateurs.
5. Sécurité
CyberBoard applique les mesures décrites en annexe B : authentification, sessions, rôles, isolation par organisation, RLS, protections cross-tenant, journalisation, gestion des secrets et restrictions propres aux environnements de démonstration et au Copilote.
Ces mesures ne constituent ni une certification, ni un SLA, ni une garantie d’absence de risque.
6. Assistance et droits des personnes
CyberBoard fournit une assistance raisonnable pour les demandes d’accès, rectification, effacement, limitation, portabilité ou opposition, ainsi que pour les analyses d’impact et consultations d’autorité lorsqu’elles sont applicables. Le client reste responsable de la réponse finale lorsqu’il agit comme responsable de traitement.
7. Violations de données
Après confirmation d’une violation concernant les données du client, CyberBoard l’informe sans retard injustifié avec les informations disponibles sur la nature de l’incident, les données et personnes potentiellement concernées, les conséquences probables et les mesures prises ou envisagées, puis coopère raisonnablement.
8. Restitution et suppression
Le client utilise les exports effectivement disponibles avant la clôture. Les demandes de suppression sont traitées selon les procédures du service ; l’objectif interne est une suppression active dans les 30 jours après clôture ou demande valide, sans garantie d’automatisation. Les obligations légales et le cycle de sauvegarde du prestataire peuvent prolonger une conservation passive, sans réutilisation active des données supprimées.
9. Informations et audits
CyberBoard met à disposition les informations raisonnablement nécessaires et répond aux questionnaires documentaires pertinents. Un audit complémentaire doit respecter un préavis raisonnable, la confidentialité, la non-perturbation du service et la protection des autres clients. Les coûts exceptionnels dépassant les obligations normales peuvent être facturés sur accord préalable.
10. Sous-traitants ultérieurs
Le client accorde une autorisation générale aux sous-traitants listés publiquement. En cas d’ajout ou remplacement significatif, CyberBoard publie la mise à jour et utilise un email aux Owners lorsque nécessaire et réalisable avec l’infrastructure existante. Le client peut formuler une opposition motivée ; les parties recherchent une solution raisonnable.
CyberBoard impose des obligations de protection appropriées à ses sous-traitants. La liste publique et les DPA des prestataires peuvent évoluer.
11. Transferts internationaux
Certains traitements peuvent avoir lieu hors de l’Espace économique européen, notamment aux États-Unis ou à Singapour. Ils sont encadrés selon les cas par les DPA, les clauses contractuelles types, une décision d’adéquation et les garanties contractuelles applicables, sans garantie absolue d’absence d’accès hors EEE.
12. Responsabilité
Les limitations de responsabilité des Conditions continuent de s’appliquer dans la mesure compatible avec le droit applicable. Le présent DPA ne crée pas de plafond financier distinct.
Annexe A — Description des traitements
- — Objet : fourniture du SaaS GRC et cyber-résilience.
- — Durée et fréquence : pendant l’essai ou l’abonnement, au fil des actions des utilisateurs et des opérations nécessaires au service.
- — Personnes : utilisateurs et collaborateurs du client, responsables d’actions, contacts professionnels, représentants de fournisseurs et tiers, invités et personnes mentionnées dans les contenus.
- — Données : identité et coordonnées professionnelles, rôles et permissions, questionnaires, risques, actions, tiers, preuves, commentaires, rapports, journaux techniques et conversations Copilote liées à l’organisation.
- — Le client s’abstient d’introduire des données sensibles inutiles ou illicites.
Annexe B — Mesures techniques et organisationnelles
- — Authentification et gestion des sessions ; MFA lorsqu’activé.
- — Contrôles de rôles, permissions serveur, RLS et isolation par organisation.
- — Protections cross-tenant et validation serveur des identifiants.
- — Journalisation des événements sensibles, gestion des secrets et restrictions des effets externes en démo.
- — Sauvegardes et procédures de suppression documentées par les prestataires.
- — Copilote soumis aux entitlements, quotas, kill switches, permissions et validation humaine.
Annexe C — Sous-traitants
- — La liste canonique et à jour est publiée sur /subprocessors. Elle précise les services obligatoires ou conditionnels et les mécanismes de transfert documentés.
Annexe D — Transferts internationaux
- — Vercel : États-Unis et emplacements prévus par son DPA.
- — Supabase : Singapour et région de projet configurée.
- — Stripe, Resend, Groq ou OpenAI : uniquement lorsque le service correspondant est activé, selon leur DPA et garanties contractuelles applicables.