Annexe aux conditions générales d'utilisation · Version du 14 août 2026
Le présent accord encadre le traitement, par l'éditeur, des données à caractère personnel contenues dans le portail que vous connectez. Il est conclu en application de l'article 28 du règlement (UE) 2016/679 et fait partie intégrante des conditions générales d'utilisation : l'acceptation de celles-ci vaut acceptation du présent accord, sans autre formalité.
Le responsable de traitement est la personne morale dont le portail HubSpot est connecté au service, désignée ci-après « le Client ».
Le sous-traitant est FLIPPER, société par actions simplifiée au capital de 1 000 euros, immatriculée sous le numéro SIREN 945 084 903, dont le siège social est situé 25 rue du Château, 92600 Asnières-sur-Seine, éditrice du service Traace, désignée ci-après « l'Éditeur ».
| Objet | Établissement d'un diagnostic des affaires perdues enregistrées dans le portail du Client |
|---|---|
| Nature des opérations | Collecte par interface de programmation, copie, conservation, analyse statistique, restitution au Client, effacement |
| Finalité | Identifier les affaires perdues présentant des signaux de reprise, et les personnes à recontacter |
| Durée | Le temps de l'analyse, puis conservation pendant 12 mois à compter de la connexion, sauf demande d'effacement anticipée |
| Catégories de personnes | Contacts, prospects, clients et collaborateurs du Client figurant dans son portail |
| Catégories de données | Identité, coordonnées professionnelles, fonction, entreprise de rattachement, historique des échanges commerciaux et des transactions |
Le Client garantit que les données connectées ne comportent aucune catégorie particulière de données au sens de l'article 9 du règlement, ni aucune donnée relative à des condamnations pénales, sauf accord écrit préalable de l'Éditeur.
L'Éditeur ne traite les données que sur instruction documentée du Client. La connexion du portail et l'acceptation des conditions générales constituent l'instruction initiale ; toute instruction ultérieure est adressée à contact@paulbutet.com.
L'Éditeur informe immédiatement le Client s'il estime qu'une instruction constitue une violation du règlement, et peut suspendre son exécution jusqu'à confirmation écrite.
L'Éditeur n'utilise les données à aucune autre fin, en particulier ni pour son propre compte, ni pour établir des statistiques inter-clients, ni pour entraîner un modèle destiné à un tiers, ni pour prospecter les personnes concernées.
Les personnes autorisées à traiter les données sont soumises à une obligation contractuelle de confidentialité, subsistant après la fin de leurs fonctions. L'accès est limité aux personnes ayant besoin d'en connaître pour l'exécution du service.
L'Éditeur met en œuvre les mesures décrites à l'annexe 2, appropriées au regard des risques, conformément à l'article 32 du règlement.
Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs énumérés à l'annexe 3. Tout ajout ou remplacement est notifié au Client au moins trente jours avant sa prise d'effet ; le Client peut s'y opposer pour un motif légitime tenant à la protection des données, auquel cas il peut résilier sans frais et obtenir l'effacement de ses données.
L'Éditeur impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent accord et demeure pleinement responsable de leur exécution.
L'Éditeur assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement :
L'Éditeur notifie au Client toute violation de données à caractère personnel dans les 48 heures suivant sa prise de connaissance, par écrit à l'adresse de contact du Client. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises. Il appartient au Client de notifier l'autorité de contrôle.
Au terme de la prestation, ou sur demande du Client à tout moment, l'Éditeur efface l'ensemble des données issues du portail et les copies existantes dans un délai maximal de 30 jours, et en atteste par écrit. Les jetons d'accès sont rendus inopérants immédiatement. Aucune conservation n'est maintenue, sauf obligation légale contraire dont le Client est alors informé.
L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur qu'il mandate, sous réserve d'un préavis raisonnable, d'une fréquence d'un audit par an sauf incident, et du respect de la confidentialité des autres clients.
Les données sont hébergées dans l'Union européenne. Lorsqu'un sous-traitant ultérieur est établi hors de l'Union, le transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne, assorties des mesures supplémentaires nécessaires.
Le présent accord est régi par le droit français. En cas de contradiction avec les conditions générales d'utilisation, il prévaut pour tout ce qui concerne le traitement des données issues du portail du Client.
Reprise du tableau de l'article 2 ci-dessus, qui vaut description au sens de l'article 28.3 du règlement.
| Prestataire | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données | Union européenne (Paris) |
| Railway | Hébergement applicatif | Union européenne (Amsterdam) |
La liste à jour, y compris les prestataires d'acheminement des messages, est communiquée au Client sur demande adressée à contact@paulbutet.com.