Data Processing Agreement (DPA)
Accord de traitement et responsabilité conjointe (Art. 26 + 28 RGPD) · Version 1.1 · 27 mai 2026
1. Parties
- Le Responsable de traitement principal : le Client (la marque qui souscrit à Pleads).
- Le Responsable conjoint (Art. 26 RGPD) : JMTLB Group Ltd (trading as Pleads), société de droit irlandais en cours d'immatriculation au CRO, Venture Hub, 136 Capel Street, Dublin 1, Irlande — pour la gestion de son pool d'audience opt-in et l'allocation aux Clients.
- Le Sous-traitant (Art. 28 RGPD) : JMTLB Group Ltd (trading as Pleads) — pour l'envoi technique des emails et le tracking conversion à la demande du Client.
2. Périmètre
2.1 Données traitées
- Email opt-in des leads
- Prénom, nom (si fournis par le lead)
- Ville, code pays, tranche d'âge, genre (déclaratif)
- Centres d'intérêt, segments calculés
- Métadonnées d'engagement (open, click, conversion, revenue)
- Adresse IP de tracking + user-agent
2.2 Catégories de personnes concernées
Particuliers majeurs (18+) ayant explicitement opt-in pour recevoir des communications de marques partenaires via le réseau d'éditeurs Pleads.
2.3 Finalités
- Allocation de leads qualifiés aux Clients pour campagnes marketing email
- Envoi de campagnes pour le compte du Client
- Tracking conversion via webhooks e-commerce et pixels
- Analytics anonymisés pour amélioration du produit
3. Bases légales
- Consentement explicite (Art. 6.1.a + 7 RGPD) : double opt-in à l'inscription via éditeurs partenaires
- Intérêt légitime (Art. 6.1.f) : pour l'analytics anonymisé et la sécurité de la plateforme
- Exécution contractuelle (Art. 6.1.b) : pour les Clients ayant souscrit un pack/abonnement
4. Durée de conservation
| Type de donnée | Durée | Justification |
|---|---|---|
| Lead actif (interagit dans les 36 mois) | 36 mois glissants | Recommandation DPC Irlande — prospection BtoC |
| Lead inactif | Suppression auto à 36 mois | Right-to-be-forgotten (Art. 17 RGPD) |
| Tracking events (opens/clicks) | 13 mois | Analytics et reporting |
| Logs de campagne | 12 mois | Compliance + audit |
| Données comptables (factures) | 6 ans | Companies Act 2014 (Irlande) — obligation légale |
5. Sécurité technique & organisationnelle (Art. 32 RGPD)
- Chiffrement at-rest : Cloud SQL EU (Belgique) avec AES-256 + Field-Level Encryption (envelope encryption KMS) pour les emails et PII
- Chiffrement in-transit : TLS 1.3 obligatoire
- Multi-tenant RLS : Row-Level Security PostgreSQL par tenant_id
- MFA : authentification à 2 facteurs TOTP disponible et recommandée
- Audit logs : tous les accès aux PII tracés (auth_events) pour SOC 2 / ISO 27001
- Crypto-shredding : suppression instantanée des données via destruction de la DEK du tenant (Art. 17 RGPD)
- Backups : snapshots quotidiens avec retention 30 jours, chiffrés au repos
- Sauvegarde géographique : Belgique (europe-west1) — données ne quittent jamais l'UE
6. Sous-traitants ultérieurs (Art. 28.4)
Pleads utilise les sous-traitants suivants. Le Client est informé et accepte cette liste. Toute modification fait l'objet d'une notification 30 jours à l'avance.
| Service | Rôle | Pays | Conformité |
|---|---|---|---|
| Google Cloud Platform | Hébergement (Cloud SQL, Cloud Run, Cloud Storage) | UE (Belgique) | ISO 27001, SOC 2, RGPD |
| AWS SES | Envoi email transactionnel (région eu-west-3) | UE (France) | ISO 27001, SOC 2, GDPR DPA |
| Stripe | Paiement (sans stockage PII chez Pleads) | UE (Irlande) | PCI-DSS Level 1 |
| Firebase Auth | Authentification | UE | ISO 27001, SOC 2 |
| Sentry | Monitoring erreurs (PII anonymisé) | UE | SOC 2, RGPD |
7. Transferts hors UE
Aucun transfert de données personnelles hors UE n'est effectué. Tous les sous-traitants opèrent leur infrastructure dans l'UE pour les données Pleads. En cas de transfert futur (par exemple Frame Agreement avec un éditeur USA), Pleads notifiera le Client et mettra en place les Clauses Contractuelles Types (SCC 2021) ou un mécanisme équivalent.
8. Droits des personnes (Articles 15-22)
Pleads fournit une interface pour exercer les droits suivants :
- Article 15 — Accès : /legal/rgpd-rights.html
- Article 16 — Rectification
- Article 17 — Effacement (crypto-shredding instantané)
- Article 18 — Limitation
- Article 20 — Portabilité (export JSON)
- Article 21 — Opposition (désabonnement immédiat)
- Article 22 — Décision automatisée : aucune décision automatisée n'est prise par Pleads
Délai de réponse : 30 jours maximum. Contact : contact@bigdatapriv.com.
9. Notification des violations (Art. 33)
En cas de violation de données personnelles, Pleads notifiera le Client dans un délai maximum de 72 heures après en avoir pris connaissance, avec :
- Description de la nature de la violation
- Catégories et nombre approximatif de personnes concernées
- Mesures prises pour atténuer les effets
- Coordonnées du DPO
10. Audits
Le Client peut, après préavis de 30 jours et à ses frais, demander un audit de conformité par un cabinet indépendant tiers. Pleads met à disposition annuellement les attestations SOC 2 / ISO 27001 (à partir de 2027) à contact@bigdatapriv.com.
11. Fin du contrat
À la fin du contrat, le Client peut récupérer ses données via export JSON sous 30 jours. Au-delà, Pleads procède au crypto-shredding intégral du tenant (suppression de la DEK rendant tous les ciphertexts illisibles immédiatement). Une attestation de destruction est fournie sur demande.
12. Conformité worldwide
Outre le RGPD, Pleads s'engage à respecter les législations équivalentes pour les Clients hors UE :
- UK GDPR (Royaume-Uni)
- CCPA / CPRA (Californie, USA)
- LGPD (Brésil)
- PIPEDA (Canada)
- PDPA (Singapour)
- POPIA (Afrique du Sud)
Le Client est responsable de garantir la conformité de son usage avec la loi applicable à ses propres clients.
13. Contact DPO
Toute question RGPD : contact@bigdatapriv.com · Réponse sous 5 jours ouvrés.
Autorité de contrôle compétente : Data Protection Commission (DPC) d'Irlande (21 Fitzwilliam Square South, Dublin 2, D02 RD28) — vous avez le droit d'introduire une réclamation à tout moment.
Ce DPA est intégré aux CGU et les complète. En cas de contradiction, le DPA prévaut sur les CGU pour les questions de protection des données.