Aller au contenu
Data Processing Agreement (DPA)

Data Processing Agreement (DPA)

Par Loïc Bresler 9 min de lecture

Version 2.0, en vigueur à compter du 15 octobre 2026. Le PDF versionné fait foi : télécharger (SHA-256 : 5b3509c00122).

Le présent accord (« le DPA ») définit les conditions dans lesquelles Ediware, sous-traitant, effectue pour le compte du Client, responsable de traitement, les opérations de traitement de données à caractère personnel décrites à l’article 1.

Les parties s’engagent à respecter la réglementation applicable au traitement de données à caractère personnel, en particulier le règlement (UE) 2016/679 du 27 avril 2016 (ci-après « le règlement »).

Le DPA fait partie de l’ensemble contractuel formé avec les CGU/CGV de la Plateforme, dont il reprend les termes définis. Il est accepté avec elles, dans les conditions prévues à leur article 26, et prévaut pour ce qui concerne son objet. Il s’applique pendant toute la durée du contrat.

Article 1 - Description des traitements sous-traités

1.1 Services concernés

Ediware est autorisé à traiter, pour le compte du Client, les données à caractère personnel nécessaires à la fourniture des services suivants :

  • routage de campagnes de marketing direct par courrier électronique, message court (SMS), message enrichi (RCS) et dépôt de message vocal sur messagerie mobile ;
  • analyses statistiques et comportementales des campagnes ;
  • exécution des scénarios d’envoi automatisés définis par le Client, y compris lorsqu’ils sont déclenchés par le comportement des Destinataires, ce qui peut constituer un profilage réalisé pour le compte du Client ;
  • collecte de contacts au moyen des pages et formulaires en ligne créés par le Client (article 4.2 des CGU/CGV) ;
  • le cas échéant, opérations de gestion de campagnes en full-service réalisées sur instruction du Client (article 3.2 des CGU/CGV).

1.2 Nature des opérations

Collecte au moyen des formulaires du Client, stockage, consultation, personnalisation, transmission et acheminement des messages, analyse statistique, gestion des désabonnements et des erreurs, suppression.

1.3 Finalités

Adresser les messages du Client aux Destinataires ; assurer le suivi des campagnes (envois, remises, ouvertures, clics, désabonnements, erreurs) ; exécuter les scénarios définis par le Client ; alimenter les bases de contacts du Client à partir de ses formulaires.

1.4 Données traitées

  • Données d’identification et de contact importées par le Client ou collectées par ses formulaires : adresse électronique, nom, prénom, numéro de téléphone mobile, ainsi que les champs de personnalisation définis par le Client.
  • Données comportementales associées aux campagnes : remises, ouvertures, clics, désabonnements, erreurs et signalements.

1.5 Personnes concernées

Les Destinataires : personnes physiques figurant dans les fichiers de contacts du Client ou renseignant les formulaires de ses pages en ligne.

Le Client s’interdit d’importer sur la Plateforme, ou d’y collecter au moyen de ses formulaires, des catégories particulières de données au sens de l’article 9 du règlement.

1.6 Traitements autorisés pour le compte propre d’Ediware

Le Client autorise Ediware à constituer et maintenir, pour son propre compte, une base de connaissance de délivrabilité destinée à protéger la réputation d’envoi de la Plateforme et la qualité d’acheminement pour l’ensemble de ses clients. Cette base est établie à partir des données techniques d’acheminement des campagnes : données d’envoi, de remise, d’erreur et de signalement, et réputation des domaines et des fournisseurs de messagerie. Elle n’a ni pour objet ni pour effet de reconstituer les fichiers de contacts du Client. Les données qu’elle contient ne sont ni cédées ni mises à la disposition de tiers, et ne sont utilisées ni à des fins de prospection ni à des fins publicitaires.

Cette autorisation fonde l’exception prévue à l’article 31.2 des CGU/CGV. En dehors de ce cas, Ediware ne traite pas les données visées au présent article pour son propre compte.

1.7 Formules agence et marque blanche

Lorsque le Client utilise la Plateforme pour les besoins de ses propres clients (article 15 des CGU/CGV), il intervient en qualité de sous-traitant de ses clients, responsables de traitement, et Ediware en qualité de sous-traitant ultérieur. Le Client garantit être autorisé à recourir à Ediware en cette qualité et répercute dans ses propres engagements les obligations du présent accord. Les instructions parviennent à Ediware par le seul Client.

Article 2 - Obligations d’Ediware

2.1 Instructions

Ediware traite les données uniquement pour les finalités décrites à l’article 1 et conformément aux instructions documentées du Client. Ces instructions résultent du présent accord, du paramétrage des campagnes, scénarios, pages et listes effectué par le Client sur la Plateforme, et de toute instruction écrite complémentaire.

Si Ediware considère qu’une instruction constitue une violation du règlement ou d’une autre disposition applicable en matière de protection des données, il en informe immédiatement le Client. Si Ediware était tenu de procéder à un transfert de données en vertu du droit de l’Union ou d’un État membre, il en informerait le Client avant le traitement, sauf interdiction légale pour des motifs importants d’intérêt public.

2.2 Confidentialité

Ediware garantit la confidentialité des données traitées au titre du présent accord. Les personnes autorisées à les traiter sont soumises à une obligation de confidentialité et reçoivent la formation nécessaire en matière de protection des données.

2.3 Protection dès la conception et par défaut

Ediware prend en compte, pour ses outils et services, les principes de protection des données dès la conception et par défaut.

2.4 Sous-traitance ultérieure

Le Client autorise de manière générale Ediware à recourir à des sous-traitants ultérieurs pour des activités de traitement déterminées (notamment l’hébergement et les sauvegardes). La liste des sous-traitants ultérieurs en vigueur est communiquée sur demande écrite adressée à dpo@ediware.net.

Tout changement d’hébergeur ou ajout d’un sous-traitant ultérieur intervenant sur les données du Client est notifié par écrit avec un préavis de trente (30) jours, le Client disposant d’une faculté d’objection puis de résiliation dans les conditions prévues à l’article 21 des CGU/CGV.

Ediware s’assure que chaque sous-traitant ultérieur est lié par un contrat écrit imposant des obligations équivalentes à celles du présent accord et présente des garanties suffisantes au sens de l’article 28 du règlement. Si un sous-traitant ultérieur ne remplit pas ses obligations, Ediware demeure pleinement responsable envers le Client de leur exécution.

2.5 Localisation des données et transferts

Les données sont hébergées et traitées exclusivement au sein de l’Union européenne. Aucun transfert de données à caractère personnel hors de l’Union européenne n’est réalisé. Tout sous-traitant ultérieur est soumis à la même exigence.

2.6 Exercice des droits des personnes

Dans la mesure du possible, Ediware aide le Client à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : accès, rectification, effacement, opposition, limitation, portabilité, droit de ne pas faire l’objet d’une décision individuelle automatisée.

Lorsque des personnes concernées exercent leurs droits directement auprès d’Ediware, leurs demandes sont transmises sans délai au Client par courrier électronique. Ediware ne les traite pas au fond.

2.7 Notification des violations de données

Ediware notifie au Client toute violation de données à caractère personnel affectant les traitements du présent accord dans un délai maximum de soixante-douze (72) heures après en avoir pris connaissance, par courrier électronique. La notification est accompagnée de toute documentation utile et comprend, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, le point de contact, les conséquences probables et les mesures prises ou proposées. Si toutes les informations ne sont pas disponibles simultanément, elles sont communiquées de manière échelonnée sans retard indu.

La notification de la violation à l’autorité de contrôle (article 33 du règlement) et, le cas échéant, sa communication aux personnes concernées (article 34 du règlement) demeurent des obligations du Client, responsable de traitement. Ediware lui apporte, sur demande écrite, une assistance raisonnable à cette fin.

2.8 Assistance

Ediware apporte au Client, sur demande écrite, une assistance raisonnable pour la réalisation d’analyses d’impact relatives à la protection des données (article 35 du règlement) et pour la consultation préalable de l’autorité de contrôle.

2.9 Mesures de sécurité

Ediware met en œuvre les mesures techniques et organisationnelles appropriées au sens de l’article 32 du règlement. Ces mesures sont décrites dans l’annexe sécurité visée à l’article 31.4 des CGU/CGV (Plan d’Assurance Sécurité), communiquée au Client sur demande écrite.

2.10 Sort des données

Pendant la durée du contrat, le Client exporte ses données dans les conditions prévues à l’article 22 des CGU/CGV.

Dans les trois (3) mois suivant la clôture du compte, Ediware détruit l’ensemble des données à caractère personnel traitées au titre du présent accord. Une attestation de destruction est remise au Client sur demande écrite. Cette destruction ne fait pas obstacle aux obligations légales de conservation, ni à la persistance temporaire de copies dans les sauvegardes automatiques qui ne peuvent raisonnablement pas être supprimées de manière anticipée ; ces copies ne font l’objet d’aucun traitement actif et sont purgées au terme des cycles de sauvegarde.

Les frais d’une restitution ou d’une suppression sortant des conditions standard sont à la charge du Client, aux conditions tarifaires en vigueur.

2.11 Contact pour la protection des données

Ediware maintient un contact pour la protection des données, joignable à l’adresse dpo@ediware.net, chargé d’assister le Client pour toute question relative aux traitements du présent accord. Le délégué à la protection des données d’Ediware est Flore Chatelet, cabinet Aporia.

2.12 Registre

Ediware tient par écrit un registre des catégories d’activités de traitement effectuées pour le compte du Client, conformément à l’article 30 du règlement.

2.13 Documentation et audits

Ediware met à la disposition du Client, sur demande écrite, les informations raisonnablement nécessaires pour démontrer le respect par Ediware des obligations du présent accord.

Le Client, ou un auditeur tiers mandaté par lui et non concurrent d’Ediware, peut procéder à un audit des activités de traitement de ses données, sur demande écrite avec un préavis raisonnable, au plus une fois par période de douze (12) mois sauf à la suite d’une violation de données, sans interrompre les activités d’Ediware et sous engagement de confidentialité. Les coûts et dépenses exposés par Ediware du fait de l’audit sont à la charge du Client.

Article 3 - Obligations du Client

Le Client, responsable de traitement, s’engage à :

  • ne fournir à Ediware, et ne collecter au moyen de la Plateforme, que des données constituées et traitées licitement ; il garantit disposer d’une base légale valable et avoir informé les personnes concernées dans les conditions prévues aux articles 13 et 14 du règlement, et respecter les règles applicables à la prospection directe, notamment l’article L34-5 du Code des postes et des communications électroniques ;
  • documenter par écrit toute instruction complémentaire concernant le traitement ;
  • ne pas importer ni collecter de catégories particulières de données au sens de l’article 9 du règlement ;
  • donner suite aux demandes d’exercice de droits qui lui sont transmises par Ediware ;
  • définir ses durées de conservation et ses instructions de suppression pour les données qu’il traite au moyen de la Plateforme, dans la limite du sort des données prévu au 2.10 ;
  • veiller, préalablement et pendant toute la durée du traitement, au respect des obligations prévues par le règlement, et superviser le traitement, y compris au moyen des audits prévus au 2.13.

Article 4 - Responsabilité

La responsabilité des parties au titre du présent accord s’exerce dans les conditions et limites prévues par les CGU/CGV, sans préjudice des dispositions impératives de l’article 82 du règlement.

Dernière modification