Logo Compozz

Accord de traitement des données personnelles (DPA)

Version 1.0 — 24 août 2026

  1. Identification des parties

    Le présent Accord de traitement des données personnelles, ci-après le « DPA », est conclu entre :

    Compozz, société par actions simplifiée au capital social de 50 000 euros, immatriculée sous le numéro SIRET 931 297 857 00019 au RCS de Grasse, dont le siège social est situé 4 Traverse Dupont, 06130 Grasse, représentée par la société TRUELINES, SARL immatriculée sous le numéro SIRET 845 021 260 00011 au RCS de Cannes, elle-même représentée par son gérant Fabrice Fontenoy, ci-après « Compozz » ou le « Sous-traitant » ;

    Et

    Le client professionnel ayant souscrit à la plateforme Compozz ou ayant signé un devis, bon de commande, contrat ou abonnement relatif aux services Compozz, ci-après le « Client » ou le « Responsable de traitement ».

    Compozz et le Client sont ci-après désignés ensemble les « Parties ».

    Contact Compozz : contact@compozz.com
    Site internet : https://compozz.com

  2. Objet du DPA

    Le présent DPA a pour objet d’encadrer les conditions dans lesquelles Compozz traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture de la plateforme SaaS Compozz et des prestations associées.

    Compozz est une plateforme SaaS permettant notamment la structuration, la centralisation, l’exploitation, l’automatisation et la visualisation de données métier.

    Le présent DPA complète les CGV, les CGU, les devis, bons de commande, contrats ou tout autre document contractuel applicable entre les Parties.

    En cas de contradiction entre le présent DPA et les autres documents contractuels, les stipulations du DPA prévalent uniquement pour les traitements de données personnelles réalisés par Compozz en qualité de sous-traitant pour le compte du Client. Pour toutes les autres stipulations, notamment commerciales, financières ou relatives aux conditions générales d’utilisation du Service, les autres documents contractuels applicables demeurent pleinement applicables.

  3. Rôle des Parties

    Dans le cadre des traitements couverts par le présent DPA :

    • le Client agit en qualité de responsable de traitement ;
    • Compozz agit en qualité de sous-traitant, au sens de la réglementation applicable en matière de protection des données personnelles.

    Le Client détermine seul les finalités et les moyens essentiels des traitements réalisés à partir des données qu’il saisit, importe, configure ou exploite dans Compozz.

    Compozz traite les Données Client uniquement pour le compte du Client, dans le cadre de la fourniture du Service et conformément aux instructions documentées du Client.

  4. Définitions

    Pour les besoins du présent DPA :

    Données Client désigne l’ensemble des données, informations, contenus, structures, modèles, tables, objets métier, champs, exports, imports et éléments configurés, saisis, transmis ou générés par le Client ou ses Utilisateurs dans le cadre de l’utilisation de Compozz.

    Données personnelles désigne toute information se rapportant à une personne physique identifiée ou identifiable.

    Service désigne la plateforme SaaS Compozz et, le cas échéant, les prestations associées réalisées par Compozz, notamment les prestations de configuration, d’import, de structuration, d’automatisation ou d’intégration.

    Utilisateur désigne toute personne autorisée par le Client à accéder à Compozz.

    Les autres termes relatifs à la protection des données personnelles s’entendent au sens du Règlement général sur la protection des données, dit RGPD.

  5. Description des traitements

    Compozz traite les Données Client afin de fournir le Service au Client.

    Les traitements peuvent notamment comprendre :

    • l’hébergement des environnements clients ;
    • la création et la gestion de bases, objets métier, tables, champs, vues et tableaux de bord ;
    • l’import, la structuration, l’exploitation et l’export de données ;
    • la configuration d’automatisations et d’intégrations ;
    • la gestion des accès utilisateurs, rôles, profils et permissions ;
    • la maintenance, la supervision, le support et la sécurité du Service ;
    • la sauvegarde et la restauration des données ;
    • les prestations de configuration, de reprise de données, d’intégration ou d’accompagnement réalisées à la demande du Client.

    Compozz ne traite pas les Données Client pour ses propres finalités commerciales, publicitaires ou de prospection.

  6. Catégories de données concernées

    Le Client détermine seul les catégories de données qu’il choisit de saisir, importer ou exploiter dans Compozz.

    À titre indicatif, les Données Client peuvent notamment comprendre :

    • des données d’identification : nom, prénom, coordonnées professionnelles ;
    • des données professionnelles : société, fonction, rôle, service, équipe ;
    • des données commerciales : prospects, clients, opportunités, recommandations, montants, statuts, échéances ;
    • des données administratives ou organisationnelles ;
    • des données métier librement définies par le Client ;
    • des données textuelles, numériques, listes de choix, cases à cocher, liens URL et autres champs configurables ;
    • des fichiers ou documents lorsque des fonctionnalités ou prestations spécifiques le permettent ;
    • des données techniques nécessaires à l’utilisation et à la sécurité du Service.

    Le Client demeure seul responsable de la pertinence, de la licéité, de la proportionnalité et de l’exactitude des données qu’il choisit de traiter dans Compozz.

  7. Données sensibles et données particulières

    Sauf accord écrit spécifique entre les Parties, le Client s’interdit d’utiliser Compozz pour traiter des catégories particulières de données au sens de l’article 9 du RGPD, notamment des données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, des données génétiques, biométriques, de santé, ou relatives à la vie sexuelle ou à l’orientation sexuelle d’une personne.

    Le Client s’interdit également, sauf accord écrit spécifique, d’utiliser Compozz pour traiter des données relatives aux condamnations pénales et infractions, ou tout autre type de données nécessitant des garanties renforcées non prévues contractuellement.

    Si le Client souhaite traiter de telles données dans Compozz, il doit en informer Compozz préalablement et obtenir son accord écrit afin que les Parties puissent définir les mesures contractuelles, techniques et organisationnelles appropriées.

  8. Catégories de personnes concernées

    Les personnes concernées par les traitements dépendent de l’usage que le Client fait de Compozz.

    Elles peuvent notamment comprendre :

    • les Utilisateurs du Client ;
    • les collaborateurs, salariés ou prestataires du Client ;
    • les clients, prospects ou contacts professionnels du Client ;
    • les partenaires, fournisseurs, adhérents, membres ou interlocuteurs métier du Client ;
    • toute autre personne physique dont les données sont traitées par le Client dans Compozz sous sa responsabilité.

    Compozz n’a pas vocation à déterminer les catégories de personnes concernées pour le compte du Client. Cette responsabilité appartient au Client.

  9. Durée du traitement

    Le présent DPA s’applique pendant toute la durée de l’abonnement, du contrat, du devis ou de la prestation applicable entre les Parties.

    Les traitements réalisés par Compozz pour le compte du Client cessent à l’expiration du contrat ou de l’abonnement, sous réserve des opérations nécessaires à la restitution, à l’export, à la suppression, à la sauvegarde temporaire, à la sécurité ou au respect d’obligations légales.

  10. Instructions du Client

    Compozz traite les Données Client uniquement sur instruction documentée du Client.

    Les instructions du Client sont constituées par :

    • le présent DPA ;
    • les CGV, CGU, devis, bons de commande ou contrats applicables ;
    • les configurations, imports, automatisations, demandes de support ou prestations demandés par le Client ;
    • les usages réalisés par les Utilisateurs autorisés dans l’interface Compozz.

    Compozz informe le Client si, selon Compozz, une instruction constitue une violation de la réglementation applicable en matière de protection des données personnelles.

  11. Obligations du Client

    Le Client s’engage à :

    • traiter les données personnelles dans Compozz sur une base légale appropriée ;
    • informer les personnes concernées conformément à la réglementation applicable ;
    • ne saisir, importer ou traiter que des données nécessaires, pertinentes et proportionnées ;
    • veiller à l’exactitude et à la mise à jour des données ;
    • gérer les droits d’accès de ses Utilisateurs ;
    • ne pas utiliser Compozz pour traiter des données sensibles ou particulières sans accord écrit spécifique ;
    • répondre aux demandes des personnes concernées, avec l’assistance de Compozz lorsque nécessaire ;
    • effectuer les analyses d’impact ou formalités nécessaires lorsque son usage de Compozz l’exige.
  12. Obligations de Compozz

    Compozz s’engage à :

    • traiter les Données Client uniquement pour le compte du Client ;
    • ne pas utiliser les Données Client pour ses propres finalités ;
    • mettre en œuvre des mesures techniques et organisationnelles raisonnables pour protéger les Données Client ;
    • limiter l’accès aux Données Client aux personnes ayant besoin d’y accéder pour fournir, maintenir, sécuriser ou supporter le Service ;
    • assurer que les personnes autorisées à traiter les Données Client sont soumises à une obligation de confidentialité ;
    • assister raisonnablement le Client dans le respect de ses obligations RGPD, dans les conditions du présent DPA ;
    • informer le Client en cas de violation de données personnelles affectant les Données Client, dans les conditions prévues ci-dessous.
  13. Confidentialité

    Compozz s’engage à préserver la confidentialité des Données Client.

    Les Données Client ne sont accessibles qu’aux personnes autorisées intervenant pour le compte de Compozz, notamment pour la configuration, la maintenance, le support, l’intégration, la sécurité ou la résolution d’incidents.

    À la date du présent DPA, les accès internes aux environnements clients sont limités aux personnes strictement nécessaires, notamment le représentant opérationnel de Compozz et, le cas échéant, la personne ayant mis en place l’environnement du Client.

  14. Mesures de sécurité

    Compozz met en œuvre des mesures techniques et organisationnelles raisonnables afin de protéger les Données Client contre la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé.

    Ces mesures comprennent notamment :

    • l’accès au Service par compte utilisateur ;
    • une authentification reposant sur une solution d’authentification centralisée auto-hébergée ;
    • une gestion des rôles, profils et permissions ;
    • un cloisonnement des environnements clients par bases de données séparées ;
    • une séparation des organisations au niveau de l’authentification ;
    • l’utilisation du protocole HTTPS, avec refus ou redirection des accès HTTP vers HTTPS ;
    • des sauvegardes régulières ;
    • une authentification entre serveurs par clés SSH pour les opérations de sauvegarde ;
    • une journalisation et une supervision technique via des outils auto-hébergés ;
    • une surveillance des services et containers avec notification en cas d’indisponibilité détectée ;
    • une restriction des accès internes aux personnes ayant un besoin légitime d’intervention.

    Le détail des mesures de chiffrement applicables aux Données Client est précisé dans l’annexe de sécurité détaillée, disponible sur demande auprès de Compozz, ou dans toute mesure particulière convenue par écrit avec le Client.

    Compozz peut faire évoluer ses mesures de sécurité afin de tenir compte de l’évolution du Service, des risques, des pratiques de sécurité ou des contraintes techniques, sous réserve de ne pas diminuer substantiellement le niveau général de sécurité applicable aux Données Client.

  15. Sauvegardes

    Compozz réalise des sauvegardes des environnements et Données Client selon une fréquence quotidienne, en principe toutes les nuits.

    Les sauvegardes sont réalisées par des scripts techniques utilisant les outils de sauvegarde de la base de données et des transferts sécurisés entre serveurs. L’authentification entre serveurs repose notamment sur des clés SSH.

    Les sauvegardes sont conservées pendant une durée maximale recommandée de 30 jours. Les Parties reconnaissent que cette durée peut être adaptée en cas d’obligation légale contraire, de nécessité exceptionnelle liée à la sécurité, à la continuité du Service ou à la résolution d’un incident.

    Les données résiduelles présentes dans les sauvegardes sont supprimées selon le cycle normal de rotation des sauvegardes.

  16. Restitution et export des données

    Le Client peut exporter certaines Données Client depuis l’interface Compozz, sous réserve des droits d’accès attribués aux Utilisateurs concernés.

    Les exports disponibles comprennent notamment :

    • l’export des modèles de données au format JSON encodé en base64 ;
    • l’export des données de chaque table ou objet métier au format CSV.

    Compozz ne s’engage pas à fournir un format d’export différent, une extraction spécifique ou un retraitement particulier, sauf accord écrit spécifique entre les Parties.

    Les demandes de restitution, d’export spécifique ou de portabilité qui dépassent les fonctionnalités standard du Service peuvent faire l’objet d’une facturation complémentaire, après information préalable du Client.

  17. Suppression des données en fin de contrat

    À l’issue du contrat ou de l’abonnement, le Client dispose d’un délai de 30 jours pour exporter ses Données Client.

    À l’expiration de ce délai, Compozz peut procéder à la suppression des Données Client présentes dans les environnements actifs, sauf obligation légale contraire ou accord écrit spécifique entre les Parties.

    Les éventuelles copies résiduelles présentes dans les sauvegardes sont supprimées selon le cycle normal de rotation des sauvegardes, dans un délai maximal correspondant à la durée de conservation des sauvegardes.

    Il appartient au Client d’effectuer les exports nécessaires avant la suppression définitive de ses données.

  18. Assistance aux demandes des personnes concernées

    Compozz assiste le Client, dans la mesure du possible et compte tenu de la nature du Service, pour répondre aux demandes d’exercice de droits des personnes concernées.

    Les demandes simples relatives à l’accès, la rectification ou la suppression de données, lorsqu’elles relèvent des fonctionnalités standard du Service ou d’une assistance raisonnable, sont incluses dans l’abonnement ou le contrat applicable.

    Les demandes relatives à la limitation, à l’opposition ou à toute autre modalité d’exercice des droits sont traitées dans la limite d’une assistance raisonnable.

    Les demandes complexes, spécifiques, répétitives ou nécessitant des développements, extractions, retraitements ou investigations particulières peuvent faire l’objet d’une facturation complémentaire, après information préalable du Client.

    Compozz accuse réception des demandes du Client dans un délai raisonnable, en principe sous 48 heures ouvrées. Les demandes simples sont traitées avec un objectif de 5 jours ouvrés. En tout état de cause, Compozz traite les demandes de restitution, d’assistance ou de suppression dans un délai maximal de 30 jours à compter de la réception d’une demande complète, sauf complexité particulière ou obligation légale contraire.

  19. Violation de données personnelles

    En cas de violation de données personnelles affectant les Données Client, Compozz informe le Client dans les meilleurs délais après en avoir pris connaissance.

    Compozz communique au Client les informations raisonnablement disponibles concernant notamment :

    • la nature de la violation ;
    • les catégories de données concernées, si elles sont connues ;
    • les conséquences probables, si elles peuvent être évaluées ;
    • les mesures prises ou proposées pour remédier à la violation ou en limiter les effets.

    Le Client demeure responsable de l’appréciation de ses obligations de notification à l’autorité de contrôle compétente ou aux personnes concernées.

    Toute assistance complémentaire demandée par le Client au-delà de la notification initiale et des informations raisonnablement disponibles pourra faire l’objet d’une facturation complémentaire, sous réserve d’information préalable du Client.

  20. Analyses d’impact, audits et demandes d’information

    Compozz fournit au Client une assistance raisonnable pour la réalisation d’analyses d’impact relatives à la protection des données, lorsque cette assistance est nécessaire et proportionnée au regard de la nature du Service et des informations dont dispose Compozz.

    Compozz peut également fournir, sur demande raisonnable du Client, les informations nécessaires pour démontrer le respect de ses obligations en qualité de sous-traitant.

    Les audits sont réalisés en priorité sous forme documentaire. Toute demande d’audit sur site, d’audit technique approfondi, de questionnaire complexe ou de mobilisation importante des équipes de Compozz peut faire l’objet d’un cadrage spécifique et d’une facturation complémentaire.

    Les audits ne doivent pas porter atteinte à la sécurité, à la confidentialité, au secret des affaires, aux données d’autres clients ou à la disponibilité du Service.

  21. Sous-traitants ultérieurs

    Le Client autorise Compozz à recourir à des sous-traitants ultérieurs pour les besoins de la fourniture, de l’hébergement, de la maintenance, de la supervision, de l’automatisation, de la sécurité ou du support du Service.

    Compozz demeure responsable à l’égard du Client de l’exécution des obligations confiées à ses sous-traitants ultérieurs dans les conditions prévues par la réglementation applicable.

    Compozz veille à ce que ses sous-traitants ultérieurs soient soumis à des obligations de protection des données compatibles avec le présent DPA.

    La liste indicative des sous-traitants ultérieurs figure en Annexe 2. Compozz peut mettre à jour cette liste afin de tenir compte de l’évolution du Service, de son infrastructure ou de ses prestataires.

  22. Localisation des données et transferts hors Union européenne

    À la date du présent DPA, les Données Client sont hébergées en France ou dans l’Union européenne, selon les prestataires et infrastructures utilisés par Compozz.

    Compozz ne prévoit pas contractuellement de transfert des Données Client hors Union européenne dans le cadre standard du Service.

    Si un transfert hors Union européenne devait devenir nécessaire, Compozz en informerait le Client et mettrait en place les garanties appropriées requises par la réglementation applicable, notamment, le cas échéant, les clauses contractuelles types de la Commission européenne ou tout mécanisme équivalent reconnu.

  23. Sort des données en cas de demande spécifique du Client

    Le Client peut demander la restitution, l’export ou la suppression de Données Client dans les conditions du présent DPA.

    Compozz peut demander au Client de préciser le périmètre exact de la demande, l’environnement concerné, les catégories de données concernées, les Utilisateurs habilités et tout élément nécessaire à la bonne exécution de la demande.

    Les demandes incomplètes, imprécises, manifestement excessives ou nécessitant des opérations spécifiques peuvent donner lieu à un délai supplémentaire ou à une proposition de facturation complémentaire.

  24. Responsabilité

    Chaque Partie demeure responsable du respect de ses propres obligations en matière de protection des données personnelles.

    Le Client demeure responsable des finalités poursuivies, des données choisies, des bases légales, de l’information des personnes concernées, de la gestion des droits et de l’usage des résultats obtenus à partir de Compozz.

    Compozz demeure responsable du respect de ses obligations en qualité de sous-traitant dans les limites du présent DPA et des autres documents contractuels applicables.

    Les stipulations relatives à la responsabilité figurant dans les documents contractuels applicables entre les Parties demeurent applicables, sous réserve des dispositions impératives de la réglementation applicable.

  25. Modification du DPA

    Compozz peut modifier le présent DPA afin de tenir compte de l’évolution du Service, de son infrastructure, de ses mesures de sécurité, de ses sous-traitants, de la réglementation ou de ses pratiques contractuelles.

    Les modifications substantielles sont portées à la connaissance du Client par tout moyen approprié.

  26. Droit applicable

    Le présent DPA est soumis au droit français.

    Tout litige relatif au présent DPA est soumis aux stipulations de règlement des litiges prévues dans les documents contractuels applicables entre les Parties, sous réserve des dispositions impératives applicables.

Annexe 1 — Description synthétique des traitements

Objet du traitementFourniture, maintenance, sécurisation, automatisation et support de la plateforme Compozz et des prestations associées.
Durée du traitementDurée de l’abonnement, du contrat ou de la prestation, puis période nécessaire à l’export, à la suppression et à la rotation des sauvegardes.
Nature des opérationsHébergement, stockage, structuration, import, export, visualisation, automatisation, sauvegarde, maintenance, support, supervision.
FinalitésPermettre au Client de structurer, centraliser, exploiter, automatiser et visualiser ses données métier.
Catégories de donnéesDonnées librement déterminées par le Client : données d’identification, professionnelles, commerciales, administratives, organisationnelles, métier, techniques, et fichiers si fonctionnalité ou prestation spécifique.
Catégories de personnesUtilisateurs, collaborateurs, clients, prospects, partenaires, fournisseurs, adhérents, membres, contacts professionnels ou toute autre personne concernée selon l’usage du Client.
Données sensiblesInterdites par défaut, sauf accord écrit spécifique.
Export standardModèles de données en JSON encodé base64 ; données de tables/objets au format CSV.
SauvegardesQuotidiennes, en principe toutes les nuits ; conservation recommandée maximale de 30 jours.
Suppression fin de contratDélai de 30 jours laissé au Client pour exporter ses données, puis suppression des environnements actifs et rotation des sauvegardes.

Annexe 2 — Sous-traitants ultérieurs et prestataires techniques

Prestataire / solutionRôleLocalisation indiquéeObservations
OVHHébergement / infrastructureFrance / Union européenneServeur de production ; serveur d’automatisation ; serveurs techniques internes.
HostingerHébergement / infrastructureFrance / Union européenneServeur de test et sandbox pour les automatisations ; monitoring ; sauvegardes Compozz ; sauvegardes des flux d’automatisation ; site web.
Scaleway Object StorageStockage objet pour certains fichiers ou prestations spécifiquesFranceUsage spécifique ou sur mesure, notamment lorsque des fichiers sont traités hors interface standard.
Infrastructure base de données auto-hébergéeStockage et exploitation des données applicativesFrance / Union européenne selon serveurBases séparées par client.
Solution d’authentification auto-hébergéeAuthentificationFrance / Union européenne selon serveurOrganisations séparées selon les environnements clients.
Moteur d’automatisation auto-hébergéAutomatisations et intégrationsFrance / Union européenne selon serveurUtilisé pour certaines automatisations, en production et en environnement de test/sandbox.
Outils de journalisation et de supervision auto-hébergésJournalisation, logs et supervisionFrance / Union européenne selon serveurSupervision technique et analyse d’incidents.
Outil de surveillance de disponibilité auto-hébergéSurveillance de disponibilitéFrance / Union européenne selon serveurMonitoring / polling avec notifications en cas d’indisponibilité détectée.
Google Workspace / GmailMessagerie professionnelle CompozzUnion européenne / hors UE possible selon GoogleUtilisé pour les échanges email avec les clients, le support et l’administration Compozz, non comme hébergement principal des Données Client.

Annexe 3 — Mesures de sécurité

Les mesures suivantes sont appliquées selon les environnements, prestations et configurations applicables :

  1. Accès au Service par compte utilisateur.
  2. Authentification via une solution d’authentification centralisée auto-hébergée.
  3. Gestion des rôles, profils et permissions.
  4. Cloisonnement des environnements clients par bases de données séparées.
  5. Organisations d’authentification séparées selon les environnements clients.
  6. Accès HTTPS ; refus ou redirection du HTTP vers HTTPS.
  7. Sauvegardes quotidiennes.
  8. Transferts de sauvegarde entre serveurs via mécanismes sécurisés et authentification par clés SSH.
  9. Supervision technique et journalisation via outils auto-hébergés.
  10. Surveillance de disponibilité des services et containers.
  11. Notification email en cas d’indisponibilité détectée.
  12. Restriction des accès internes aux personnes ayant besoin d’intervenir pour le Client.
  13. Mesures de chiffrement applicables précisées dans l’annexe de sécurité détaillée, disponible sur demande, ou convenues par écrit avec le Client.
  14. Investigation et traitement des incidents dans les meilleurs délais raisonnables après détection ou signalement.
Logo Compozz

Copyright ©2025 Compozz. Tous droits réservés.