CONFIANCE · DPA

Accord de Traitement
de Données (DPA).

En tant que client Aitamit, vous êtes responsable du traitement (controller) et nous sommes sous-traitant (processor) selon RGPD Art. 28. Nous expliquons ici le contrat DPA standard d'EDS : rôles, obligations mutuelles, droits du client, sous-traitants ultérieurs et transferts internationaux. Disponible sur demande à legal@aitamit.com.

Pourquoi vous avez un DPA avec nous

Quand vous utilisez Aitamit, vous nous partagez des données personnelles : noms, emails, IPs, identifiants des employés, données techniques des endpoints et journaux d'audit. RGPD Art. 28 exige un contrat contraignant avec les responsables qui établisse : l'objet et la durée du traitement, sa nature et sa finalité, le type de données personnelles et les catégories de personnes concernées, les obligations et droits du responsable.

Le DPA standard d'EDS est disponible sur demande à legal@aitamit.com pour tous les plans. Pour Enterprise et les secteurs réglementés, les besoins spécifiques (rétention, clauses sectorielles) sont évalués au cas par cas avec votre équipe juridique.

L'infrastructure du service (hébergement, email et sauvegardes) opère dans l'UE : VPS IONOS en Allemagne et infrastructure propre d'EDS. Les seuls transferts hors UE sont Stripe (paiements) et Anthropic (assistant IA optionnel), tous deux couverts par des Clauses Contractuelles Types (SCC).

CONTENU DU DPA

Ce que le DPA couvre

Rôles et responsabilités

Vous = responsable du traitement (controller), vous déterminez les finalités et les moyens. EDS = sous-traitant (processor), traite les données uniquement selon vos instructions documentées. EDS n'utilisera pas vos données à d'autres fins (pas d'entraînement IA, pas de marketing croisé, pas d'agrégats anonymes vendables).

Type de données et catégories

Données personnelles traitées : noms, emails, IPs, identifiants uniques des employés, données techniques des endpoints (version OS, logiciels installés), journaux d'audit horodatés. Catégories particulières (Art. 9) : uniquement si votre organisation les introduit dans des notes/commentaires — Aitamit ne les sollicite pas.

Sous-traitants ultérieurs

Liste publique sur /sub-procesadores : IONOS (hébergement, Allemagne), Stripe (paiements, États-Unis, SCC) et Anthropic (assistant IA optionnel, États-Unis, SCC). Notification 30 jours avant toute addition/modification/suppression. EDS répond des actes de ses sous-traitants ultérieurs comme s'ils étaient les siens.

Transferts internationaux

Hébergement, email et sauvegardes : dans l'UE (Allemagne, IONOS + infrastructure propre d'EDS). Transferts hors UE : Stripe et Anthropic, couverts par des SCC. Aucun autre transfert international.

Droits du client

Droit à des instructions documentées et à l'information sur le traitement. Droit de vous opposer à de nouveaux sous-traitants et de résilier le contrat sans pénalité si vous ne les acceptez pas. Assistance d'EDS pour traiter les droits des personnes concernées (accès, rectification, effacement).

Durée et résiliation

DPA valide tant que vous avez un tenant actif. Après la résiliation : suppression des données et des sauvegardes de votre tenant dans un délai maximum de 90 jours.

Annexes sectorielles et besoins spécifiques

Nous ne maintenons pas d'annexes sectorielles préexistantes (BAA, DORA, ENS, CCN-STIC). Si votre secteur réglementé exige des clauses spécifiques, nous les évaluons au cas par cas avec votre équipe juridique avant la contractualisation. Écrivez-nous à legal@aitamit.com en indiquant le cadre réglementaire applicable et nous vous dirons clairement ce que nous pouvons assumer et ce que nous ne pouvons pas.

  • DPA standard disponible sur demande à legal@aitamit.com
  • Hébergement, email et sauvegardes dans l'UE ; Stripe et Anthropic hors UE avec SCC
  • Liste publique des sous-traitants ultérieurs avec préavis de 30 jours
  • Suppression des données et sauvegardes du tenant dans un maximum de 90 jours après la résiliation
  • Annexes sectorielles : évaluables au cas par cas
FAQ

Questions sur le DPA

Dois-je signer le DPA ?
Oui, c'est obligatoire pour tous les clients en vertu du RGPD : sans DPA signé, nous ne pouvons pas vous fournir le service. Demandez-le à legal@aitamit.com et nous le formalisons avec vous avant ou pendant l'onboarding.
Puis-je modifier le DPA standard ?
Le DPA standard couvre les obligations de l'Art. 28 du RGPD et est le même pour tous les plans. Des clauses additionnelles ne sont envisagées que pour Enterprise et Sovereign, évaluées au cas par cas avec votre équipe juridique.
EDS est-il responsable du traitement ou sous-traitant ?
Pour les données de VOS employés/endpoints : EDS est sous-traitant (vous êtes le responsable du traitement). Pour les données de VOTRE entreprise en tant que client Aitamit (données de compte et de facturation) : EDS agit comme responsable pour ses propres finalités. Le DPA couvre les deux cas.
Que deviennent les données à la fin du contrat ?
Après la résiliation, nous supprimons les données et les sauvegardes de votre tenant dans un délai maximum de 90 jours. Si vous devez exporter des informations, contactez soporte@aitamit.com avant la résiliation.

Demandez le DPA standard

Écrivez-nous à legal@aitamit.com et nous vous envoyons le DPA Aitamit-EDS.