Accord de traitement des données — DPA
Version 1.0 — 22 juillet 2026
5.1 Objet et champ d’application
Le présent Accord de traitement des données, ou DPA, régit les traitements de données personnelles réalisés par Amasma en qualité de sous-traitant pour le compte du client, lorsque le client agit en qualité de responsable de traitement et utilise le service pour ses campagnes, prospects, contacts, imports, enrichissements, scores, prompts, outputs, emails ou traitements métier, notamment dans un cadre professionnel ou assimilé.
Le DPA ne s’applique pas aux traitements pour lesquels un consommateur utilise le service exclusivement pour des besoins personnels et pour lesquels Amasma détermine les finalités et moyens du traitement, notamment la gestion du compte, du paiement, de l’usage du service, du support, de la rétractation, de la résiliation, de la médiation et des obligations légales applicables.
Dans ces cas, Amasma agit comme responsable de traitement conformément à sa Politique de confidentialité.
Le DPA fait partie intégrante des Conditions.
5.2 Rôles des parties
Lorsque le DPA s’applique, le client agit en qualité de responsable de traitement pour les Données Client traitées dans le cadre de ses campagnes, prospects, instructions, ciblages et usages du service.
Amasma agit en qualité de sous-traitant pour ces traitements, uniquement sur instruction documentée du client et dans les limites du présent DPA.
Amasma agit séparément comme responsable de traitement pour ses propres besoins de gestion de comptes, facturation, sécurité, support, relation commerciale, rétractation, résiliation, médiation et obligations légales.
5.3 Instructions documentées
Amasma traite les Données Client uniquement sur instructions documentées du client, notamment :
- les présentes Conditions ;
- le présent DPA ;
- les paramètres configurés dans le service ;
- les actions effectuées par les utilisateurs ;
- les demandes écrites du client ;
- les devis ou contrats Sur mesure. Si Amasma estime qu’une instruction viole le RGPD ou une autre disposition applicable, Amasma en informe le client dans la mesure permise par la loi et peut suspendre l’exécution de l’instruction concernée.
5.4 Nature et finalités du traitement
Les traitements réalisés par Amasma pour le compte du client incluent :
- hébergement ;
- stockage ;
- recherche de données publiques ;
- collecte depuis sources publiques ;
- enrichissement ;
- vérification ;
- qualification ;
- scoring ;
- analyse DISC ;
- génération IA ;
- automatisation de campagnes ;
- préparation, envoi, réception et analyse d’emails ;
- imports et exports ;
- synchronisation avec services connectés ;
- analytics d’usage nécessaires au service ;
- support ;
- sécurité ;
- journalisation ;
- sauvegardes ;
- suppression et restitution.
5.5 Catégories de données
Les catégories de données traitées sont notamment :
- données de compte utilisateur ;
- données professionnelles de prospects et, le cas échéant, données relatives à des personnes physiques contactées dans un cadre conforme à la réglementation applicable ;
- coordonnées professionnelles ou personnelles des Clients et utilisateurs, notamment pour le compte, le paiement, l’usage, le support, la rétractation, la résiliation et la médiation ;
- informations publiques d’entreprise ;
- contenus de campagnes ;
- emails, réponses et métadonnées ;
- imports CSV ;
- exports ;
- données CRM ;
- prompts ;
- outputs IA ;
- scores, analyses et recommandations ;
- journaux techniques et d’activité ;
- paramètres et configurations.
5.6 Catégories de personnes concernées
Les personnes concernées peuvent inclure :
- utilisateurs du client ;
- employés, dirigeants ou collaborateurs du client ;
- prospects B2B et contacts professionnels ;
- prospects consommateurs ou personnes physiques non professionnelles, uniquement lorsque le client dispose d’une base légale valable, du consentement préalable lorsque requis, d’une information transparente et d’un mécanisme simple de désinscription/opposition ;
- clients finaux professionnels ou consommateurs ;
- candidats ou profils professionnels lorsque le client utilise le service dans un contexte recrutement, sous sa responsabilité et avec garde-fous renforcés. Patients, mineurs et catégories sensibles ne sont pas prévus.
5.7 Données interdites
Le client s’interdit de traiter via Amasma :
- données de santé ;
- données biométriques ;
- opinions politiques ;
- convictions religieuses ou philosophiques ;
- appartenance syndicale ;
- données relatives à la vie sexuelle ou orientation sexuelle ;
- données judiciaires ;
- données de mineurs ;
- données couvertes par un secret professionnel renforcé sans accord spécifique ;
- données dont le traitement serait illicite ou disproportionné.
5.8 Durée du traitement
Amasma traite les Données Client pendant la durée du contrat, puis pendant une fenêtre d’export/récupération de 90 jours. La purge de la base active intervient sous 30 jours supplémentaires, puis les sauvegardes expirent selon une rotation glissante maximale de 90 jours.
Des données peuvent être conservées plus longtemps lorsque la loi l’exige, lorsqu’une instruction licite le prévoit, lorsqu’un litige est documenté ou lorsqu’une conservation probatoire limitée est nécessaire.
5.9 Confidentialité
Amasma s’assure que les personnes autorisées à traiter les Données Client sont soumises à une obligation de confidentialité appropriée et n’accèdent aux données que dans la mesure nécessaire à leurs missions.
5.10 Sécurité
Amasma met en œuvre les mesures techniques et organisationnelles décrites dans l’annexe sécurité, notamment :
- chiffrement en transit ;
- chiffrement au repos via les mécanismes fournisseurs ;
- contrôle d’accès ;
- gestion des secrets ;
- MFA administrateur ;
- isolation des tenants ;
- journalisation ;
- monitoring ;
- sauvegardes ;
- procédures d’incident ;
- séparation des environnements ;
- tests de sécurité.
5.11 Sous-traitants ultérieurs
Le client autorise Amasma à recourir aux sous-traitants ultérieurs listés dans l’annexe dédiée.
Amasma informe le client au moins 30 jours avant l’ajout ou le remplacement d’un sous-traitant matériel, par mise à jour en ligne, email ou tout moyen raisonnable.
Le client peut formuler une objection motivée liée à la protection des données. Les parties rechercheront une solution raisonnable. À défaut de solution, chaque partie peut résilier la fonctionnalité affectée ou, si celle-ci est essentielle, le contrat concerné, sans pénalité autre que le paiement des sommes dues.
Amasma impose à ses sous-traitants ultérieurs des obligations de protection des données substantiellement équivalentes à celles du présent DPA.
5.12 Transferts internationaux
Amasma ne transfère des Données Client hors de l’Espace économique européen que si un mécanisme valable est en place, notamment décision d’adéquation, Data Privacy Framework pour les entités américaines certifiées ou Clauses Contractuelles Types avec mesures complémentaires nécessaires.
Amasma documente les transferts dans son registre et tient les informations essentielles à disposition du client.
5.13 Assistance au client
Dans la mesure du possible et compte tenu de la nature du traitement, Amasma assiste le client pour :
- répondre aux demandes d’exercice de droits ;
- respecter ses obligations de sécurité ;
- notifier les violations de données ;
- réaliser, lorsque nécessaire, une analyse d’impact relative à la protection des données ;
- consulter une autorité de contrôle lorsque requis. Cette assistance peut être facturée lorsqu’elle dépasse le support standard ou résulte d’une demande complexe, excessive ou non imputable à Amasma.
5.14 Demandes des personnes concernées
Lorsque Amasma reçoit directement une demande relative à des Données Client traitées comme sous-traitant, Amasma transmet la demande au client ou invite la personne à contacter le client, sauf obligation légale contraire.
Amasma ne répond pas substantiellement à la demande sans instruction du client, sauf lorsqu’elle agit comme responsable de traitement pour ses propres traitements.
5.15 Violation de données
Amasma notifie le client sans délai indu après confirmation d’une violation de données personnelles concernant les Données Client. Amasma vise une première notification sous 48 heures après confirmation.
La notification contient, dans la mesure disponible :
- la nature de la violation ;
- les catégories et volumes approximatifs de données concernées ;
- les catégories de personnes concernées ;
- les conséquences probables ;
- les mesures prises ou proposées ;
- un point de contact ;
- les informations permettant au client d’évaluer ses propres obligations de notification. Les informations peuvent être communiquées progressivement.
5.16 Restitution et suppression
À la fin du contrat, Amasma permet au client d’exporter ses principales Données Client pendant 90 jours, puis supprime ou anonymise les données selon les délais prévus, sauf obligation légale, litige ou instruction licite contraire.
5.17 Audit
Le client peut demander un audit documentaire raisonnable une fois par an, sur préavis d’au moins 30 jours, sous réserve de confidentialité et sans accès aux données d’autres clients, secrets, informations sensibles de sécurité ou systèmes mutualisés.
Un audit sur site n’est admis qu’en cas d’exigence réglementaire ou d’incident sérieux non résolu, aux frais du client sauf non-conformité substantielle d’Amasma.
Amasma peut répondre au moyen de questionnaires, attestations fournisseurs, descriptions de mesures, extraits de politiques ou rapports raisonnablement disponibles.
5.18 Sort du DPA
Le DPA reste applicable tant qu’Amasma traite des Données Client pour le compte du client.