Accord de Traitement des Données (DPA)

Date de mise en service : 01/10/2026

1. Objet

Le présent Accord de traitement des données (le « DPA ») définit les conditions dans lesquelles Orfeo traite des données à caractère personnel pour le compte du Client dans le cadre du Service.

Il fait partie intégrante des Conditions Générales de Vente (CGV) et s’applique à tout traitement de données personnelles réalisé dans le cadre du Service.

2. Rôles des Parties

  • Le Client agit en qualité de Responsable de traitement
  • Orfeo agit en qualité de Sous-traitant

3. Description des traitements

3.1 Nature et finalité des traitements

Les traitements ont pour finalité la fourniture du Service SaaS Orfeo, incluant notamment :

  • gestion et organisation d’événements,
  • gestion des utilisateurs et des accès,
  • gestion des contacts et participants,
  • communication liée aux événements (emails, invitations),
  • support client et maintenance,
  • amélioration du Service (logs, diagnostics).

3.2 Catégories des données personnelles traitées

Selon l’utilisation du Service par le Client :

  • données d’identification : nom, prénom, adresse email, numéro de téléphone (le cas échéant)
  • données professionnelles : fonction, organisation, informations liées à l’activité professionnelle
  • données liées aux événements : participation à des événements, inscriptions, préférences (le cas échéant)
  • données de connexion et techniques : adresse IP, logs de connexion, données de navigation dans l’application
  • données fournies librement par le Client : tout contenu importé ou saisi dans le Service

Le Client s’engage à ne pas traiter de données sensibles sauf nécessité particulière et sous sa responsabilité.

3.3 Catégories de personnes concernées

  • utilisateurs du Service (salariés, collaborateurs du Client)
  • contacts professionnels du Client
  • participants aux événements organisés via le Service
  • prospects du Client

3.4 Durée du traitement

Les données sont traitées :

  • pendant toute la durée du Contrat
  • puis conservées pendant une durée maximale de 30 jours après résiliation
  • sauf obligation légale de conservation plus longue

Les sauvegardes peuvent être conservées pour une durée limitée supplémentaire (maximum 90 jours).

3.5 Localisation

  • Hébergement principal : Union européenne

4. Instructions du Client

Le Client détermine :

  • les données collectées
  • les finalités
  • les durées de conservation métier

Orfeo agit uniquement comme exécutant technique.

Orfeo traite les données uniquement sur instruction documentée du Client dans le cadre de l’exécution des CGV.

Les CGV et le présent DPA constituent les instructions documentées.

5. Obligations d’Orfeo

Orfeo s’engage à :

5.1 Confidentialité

Garantir la confidentialité des données personnelles et s’assurer que toute personne autorisée à y accéder est soumise à une obligation de confidentialité.

5.2 Sécurité

Mettre en œuvre des mesures techniques et organisationnelles appropriées, décrites en Annexe A, incluant notamment :

  • contrôle des accès
  • chiffrement des données en transit
  • sauvegardes régulières
  • journalisation des accès

5.3 Assistance

Assister le Client pour :

  • répondre aux demandes des personnes concernées,
  • assurer la conformité RGPD,
  • réaliser des analyses d’impact (DPIA) si nécessaire.

5.4 Violation de données

Notifier toute violation de données personnelles : dans les meilleurs délais et au plus tard dans un délai de 48 heures après en avoir pris connaissance

5.5 Sort des données

À la fin du Contrat :

  • le Client peut récupérer ses données conformément aux modalités prévues à l’article 9 des CGV
  • les données sont supprimées dans un délai de 30 jours
  • aucune conservation au-delà, sauf obligation légale

6. Sous-traitants ultérieurs

Orfeo peut recourir à des sous-traitants.
La liste à jour est disponible à l’adresse suivante 👉 Sous-traitants (Subprocessors)

Le Client est informé de tout ajout ou remplacement d'un sous-traitant ultérieur avec un préavis de quinze (15) jours, afin de lui permettre d'émettre, pendant ce délai, toute objection motivée relative à la protection des données personnelles. Orfeo s'engage à imposer à ses sous-traitants ultérieurs des obligations de protection des données au moins équivalentes à celles prévues par le présent DPA.

7. Transferts de données hors UE

Lorsque des données sont transférées hors de l’Union européenne :

  • Orfeo met en place des Clauses Contractuelles Types (SCC)
  • ou tout mécanisme reconnu conforme par la Commission européenne

8. Droit d’audit

Orfeo met à disposition du Client :

  • une documentation de sécurité
  • ou toute information raisonnablement nécessaire

Les audits :

  • sont limités à 1 par an
  • doivent être raisonnables et proportionnés
  • peuvent être facturés

9. Durée

Le présent DPA s’applique pendant toute la durée du Contrat.

10. Hiérarchie contractuelle

En cas de contradiction :

  • le présent DPA prévaut sur les CGV
  • sauf disposition spécifique convenue entre les parties

ANNEXE A – MESURES TECHNIQUES ET ORGANISATIONNELLES

Orfeo met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD.

1. Gestion des accès

  • accès au Service via identifiants individuels (login / mot de passe)
  • gestion des droits d’accès par profil utilisateur
  • accès limité aux seules personnes habilitées
  • suppression ou modification rapide des accès en cas de changement de fonction ou départ
  • bonnes pratiques de gestion des mots de passe encouragées

2. Protection des données

  • chiffrement des données en transit via HTTPS (TLS)
  • stockage sécurisé des mots de passe (hachage)
  • séparation logique des données entre clients
  • limitation des accès aux données aux seules personnes autorisées

3. Sauvegardes

  • réalisation de sauvegardes régulières des données
  • conservation des sauvegardes pour une durée limitée
  • stockage sécurisé des sauvegardes
  • mise en œuvre de procédures de restauration en cas de perte ou d’altération de données résultant d’un incident technique, d’une défaillance, d’un sinistre ou de tout autre événement affectant l’intégrité ou la disponibilité des données
  • les sauvegardes ont pour finalité d’assurer la continuité et la reprise du Service en cas d’incident. Elles ne constituent pas un service d’archivage et ne font pas l’objet d’une restauration individuelle à la demande du Client, sauf accord spécifique d’Orfeo.

Orfeo ne dispose pas à ce jour d'un plan de reprise d'activité (PRA) formalisé, mais s’efforce de restaurer le service dans des délais raisonnables en cas d’incident.

4. Sécurité de l’infrastructure

  • hébergement principal au sein de l'Union européenne et recours à des prestataires techniques dans les conditions prévues par le présent DPA
  • infrastructures bénéficiant de mesures de sécurité physique et logique
  • mises à jour régulières des systèmes et logiciels utilisés

5. Journalisation et supervision

  • journalisation des accès et des actions techniques pertinentes
  • surveillance générale du bon fonctionnement du Service
  • détection et traitement des anomalies techniques

6. Gestion des incidents de sécurité

  • mise en place d’un processus interne de gestion des incidents
  • analyse des incidents de sécurité
  • notification au Client en cas de violation de données personnelles dans les délais prévus au DPA

7. Organisation interne

  • accès aux données limité aux équipes techniques autorisées
  • sensibilisation des collaborateurs aux enjeux de sécurité et de confidentialité
  • engagements de confidentialité contractuels

8. Sous-traitants

  • recours à des prestataires présentant des garanties suffisantes en matière de sécurité
  • encadrement contractuel des sous-traitants
  • limitation des accès aux données aux seules finalités nécessaires

9. Évolution des mesures

Orfeo peut faire évoluer ses mesures de sécurité afin de maintenir un niveau de protection adapté, sans diminution substantielle du niveau de sécurité.