Version 1.0 — 24 août 2026
Le présent Accord de traitement des données personnelles, ci-après le « DPA », est conclu entre :
Compozz, société par actions simplifiée au capital social de 50 000 euros, immatriculée sous le numéro SIRET 931 297 857 00019 au RCS de Grasse, dont le siège social est situé 4 Traverse Dupont, 06130 Grasse, représentée par la société TRUELINES, SARL immatriculée sous le numéro SIRET 845 021 260 00011 au RCS de Cannes, elle-même représentée par son gérant Fabrice Fontenoy, ci-après « Compozz » ou le « Sous-traitant » ;
Et
Le client professionnel ayant souscrit à la plateforme Compozz ou ayant signé un devis, bon de commande, contrat ou abonnement relatif aux services Compozz, ci-après le « Client » ou le « Responsable de traitement ».
Compozz et le Client sont ci-après désignés ensemble les « Parties ».
Contact Compozz : contact@compozz.com
Site internet : https://compozz.com
Le présent DPA a pour objet d’encadrer les conditions dans lesquelles Compozz traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture de la plateforme SaaS Compozz et des prestations associées.
Compozz est une plateforme SaaS permettant notamment la structuration, la centralisation, l’exploitation, l’automatisation et la visualisation de données métier.
Le présent DPA complète les CGV, les CGU, les devis, bons de commande, contrats ou tout autre document contractuel applicable entre les Parties.
En cas de contradiction entre le présent DPA et les autres documents contractuels, les stipulations du DPA prévalent uniquement pour les traitements de données personnelles réalisés par Compozz en qualité de sous-traitant pour le compte du Client. Pour toutes les autres stipulations, notamment commerciales, financières ou relatives aux conditions générales d’utilisation du Service, les autres documents contractuels applicables demeurent pleinement applicables.
Dans le cadre des traitements couverts par le présent DPA :
Le Client détermine seul les finalités et les moyens essentiels des traitements réalisés à partir des données qu’il saisit, importe, configure ou exploite dans Compozz.
Compozz traite les Données Client uniquement pour le compte du Client, dans le cadre de la fourniture du Service et conformément aux instructions documentées du Client.
Pour les besoins du présent DPA :
Données Client désigne l’ensemble des données, informations, contenus, structures, modèles, tables, objets métier, champs, exports, imports et éléments configurés, saisis, transmis ou générés par le Client ou ses Utilisateurs dans le cadre de l’utilisation de Compozz.
Données personnelles désigne toute information se rapportant à une personne physique identifiée ou identifiable.
Service désigne la plateforme SaaS Compozz et, le cas échéant, les prestations associées réalisées par Compozz, notamment les prestations de configuration, d’import, de structuration, d’automatisation ou d’intégration.
Utilisateur désigne toute personne autorisée par le Client à accéder à Compozz.
Les autres termes relatifs à la protection des données personnelles s’entendent au sens du Règlement général sur la protection des données, dit RGPD.
Compozz traite les Données Client afin de fournir le Service au Client.
Les traitements peuvent notamment comprendre :
Compozz ne traite pas les Données Client pour ses propres finalités commerciales, publicitaires ou de prospection.
Le Client détermine seul les catégories de données qu’il choisit de saisir, importer ou exploiter dans Compozz.
À titre indicatif, les Données Client peuvent notamment comprendre :
Le Client demeure seul responsable de la pertinence, de la licéité, de la proportionnalité et de l’exactitude des données qu’il choisit de traiter dans Compozz.
Sauf accord écrit spécifique entre les Parties, le Client s’interdit d’utiliser Compozz pour traiter des catégories particulières de données au sens de l’article 9 du RGPD, notamment des données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, des données génétiques, biométriques, de santé, ou relatives à la vie sexuelle ou à l’orientation sexuelle d’une personne.
Le Client s’interdit également, sauf accord écrit spécifique, d’utiliser Compozz pour traiter des données relatives aux condamnations pénales et infractions, ou tout autre type de données nécessitant des garanties renforcées non prévues contractuellement.
Si le Client souhaite traiter de telles données dans Compozz, il doit en informer Compozz préalablement et obtenir son accord écrit afin que les Parties puissent définir les mesures contractuelles, techniques et organisationnelles appropriées.
Les personnes concernées par les traitements dépendent de l’usage que le Client fait de Compozz.
Elles peuvent notamment comprendre :
Compozz n’a pas vocation à déterminer les catégories de personnes concernées pour le compte du Client. Cette responsabilité appartient au Client.
Le présent DPA s’applique pendant toute la durée de l’abonnement, du contrat, du devis ou de la prestation applicable entre les Parties.
Les traitements réalisés par Compozz pour le compte du Client cessent à l’expiration du contrat ou de l’abonnement, sous réserve des opérations nécessaires à la restitution, à l’export, à la suppression, à la sauvegarde temporaire, à la sécurité ou au respect d’obligations légales.
Compozz traite les Données Client uniquement sur instruction documentée du Client.
Les instructions du Client sont constituées par :
Compozz informe le Client si, selon Compozz, une instruction constitue une violation de la réglementation applicable en matière de protection des données personnelles.
Le Client s’engage à :
Compozz s’engage à :
Compozz s’engage à préserver la confidentialité des Données Client.
Les Données Client ne sont accessibles qu’aux personnes autorisées intervenant pour le compte de Compozz, notamment pour la configuration, la maintenance, le support, l’intégration, la sécurité ou la résolution d’incidents.
À la date du présent DPA, les accès internes aux environnements clients sont limités aux personnes strictement nécessaires, notamment le représentant opérationnel de Compozz et, le cas échéant, la personne ayant mis en place l’environnement du Client.
Compozz met en œuvre des mesures techniques et organisationnelles raisonnables afin de protéger les Données Client contre la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé.
Ces mesures comprennent notamment :
Le détail des mesures de chiffrement applicables aux Données Client est précisé dans l’annexe de sécurité détaillée, disponible sur demande auprès de Compozz, ou dans toute mesure particulière convenue par écrit avec le Client.
Compozz peut faire évoluer ses mesures de sécurité afin de tenir compte de l’évolution du Service, des risques, des pratiques de sécurité ou des contraintes techniques, sous réserve de ne pas diminuer substantiellement le niveau général de sécurité applicable aux Données Client.
Compozz réalise des sauvegardes des environnements et Données Client selon une fréquence quotidienne, en principe toutes les nuits.
Les sauvegardes sont réalisées par des scripts techniques utilisant les outils de sauvegarde de la base de données et des transferts sécurisés entre serveurs. L’authentification entre serveurs repose notamment sur des clés SSH.
Les sauvegardes sont conservées pendant une durée maximale recommandée de 30 jours. Les Parties reconnaissent que cette durée peut être adaptée en cas d’obligation légale contraire, de nécessité exceptionnelle liée à la sécurité, à la continuité du Service ou à la résolution d’un incident.
Les données résiduelles présentes dans les sauvegardes sont supprimées selon le cycle normal de rotation des sauvegardes.
Le Client peut exporter certaines Données Client depuis l’interface Compozz, sous réserve des droits d’accès attribués aux Utilisateurs concernés.
Les exports disponibles comprennent notamment :
Compozz ne s’engage pas à fournir un format d’export différent, une extraction spécifique ou un retraitement particulier, sauf accord écrit spécifique entre les Parties.
Les demandes de restitution, d’export spécifique ou de portabilité qui dépassent les fonctionnalités standard du Service peuvent faire l’objet d’une facturation complémentaire, après information préalable du Client.
À l’issue du contrat ou de l’abonnement, le Client dispose d’un délai de 30 jours pour exporter ses Données Client.
À l’expiration de ce délai, Compozz peut procéder à la suppression des Données Client présentes dans les environnements actifs, sauf obligation légale contraire ou accord écrit spécifique entre les Parties.
Les éventuelles copies résiduelles présentes dans les sauvegardes sont supprimées selon le cycle normal de rotation des sauvegardes, dans un délai maximal correspondant à la durée de conservation des sauvegardes.
Il appartient au Client d’effectuer les exports nécessaires avant la suppression définitive de ses données.
Compozz assiste le Client, dans la mesure du possible et compte tenu de la nature du Service, pour répondre aux demandes d’exercice de droits des personnes concernées.
Les demandes simples relatives à l’accès, la rectification ou la suppression de données, lorsqu’elles relèvent des fonctionnalités standard du Service ou d’une assistance raisonnable, sont incluses dans l’abonnement ou le contrat applicable.
Les demandes relatives à la limitation, à l’opposition ou à toute autre modalité d’exercice des droits sont traitées dans la limite d’une assistance raisonnable.
Les demandes complexes, spécifiques, répétitives ou nécessitant des développements, extractions, retraitements ou investigations particulières peuvent faire l’objet d’une facturation complémentaire, après information préalable du Client.
Compozz accuse réception des demandes du Client dans un délai raisonnable, en principe sous 48 heures ouvrées. Les demandes simples sont traitées avec un objectif de 5 jours ouvrés. En tout état de cause, Compozz traite les demandes de restitution, d’assistance ou de suppression dans un délai maximal de 30 jours à compter de la réception d’une demande complète, sauf complexité particulière ou obligation légale contraire.
En cas de violation de données personnelles affectant les Données Client, Compozz informe le Client dans les meilleurs délais après en avoir pris connaissance.
Compozz communique au Client les informations raisonnablement disponibles concernant notamment :
Le Client demeure responsable de l’appréciation de ses obligations de notification à l’autorité de contrôle compétente ou aux personnes concernées.
Toute assistance complémentaire demandée par le Client au-delà de la notification initiale et des informations raisonnablement disponibles pourra faire l’objet d’une facturation complémentaire, sous réserve d’information préalable du Client.
Compozz fournit au Client une assistance raisonnable pour la réalisation d’analyses d’impact relatives à la protection des données, lorsque cette assistance est nécessaire et proportionnée au regard de la nature du Service et des informations dont dispose Compozz.
Compozz peut également fournir, sur demande raisonnable du Client, les informations nécessaires pour démontrer le respect de ses obligations en qualité de sous-traitant.
Les audits sont réalisés en priorité sous forme documentaire. Toute demande d’audit sur site, d’audit technique approfondi, de questionnaire complexe ou de mobilisation importante des équipes de Compozz peut faire l’objet d’un cadrage spécifique et d’une facturation complémentaire.
Les audits ne doivent pas porter atteinte à la sécurité, à la confidentialité, au secret des affaires, aux données d’autres clients ou à la disponibilité du Service.
Le Client autorise Compozz à recourir à des sous-traitants ultérieurs pour les besoins de la fourniture, de l’hébergement, de la maintenance, de la supervision, de l’automatisation, de la sécurité ou du support du Service.
Compozz demeure responsable à l’égard du Client de l’exécution des obligations confiées à ses sous-traitants ultérieurs dans les conditions prévues par la réglementation applicable.
Compozz veille à ce que ses sous-traitants ultérieurs soient soumis à des obligations de protection des données compatibles avec le présent DPA.
La liste indicative des sous-traitants ultérieurs figure en Annexe 2. Compozz peut mettre à jour cette liste afin de tenir compte de l’évolution du Service, de son infrastructure ou de ses prestataires.
À la date du présent DPA, les Données Client sont hébergées en France ou dans l’Union européenne, selon les prestataires et infrastructures utilisés par Compozz.
Compozz ne prévoit pas contractuellement de transfert des Données Client hors Union européenne dans le cadre standard du Service.
Si un transfert hors Union européenne devait devenir nécessaire, Compozz en informerait le Client et mettrait en place les garanties appropriées requises par la réglementation applicable, notamment, le cas échéant, les clauses contractuelles types de la Commission européenne ou tout mécanisme équivalent reconnu.
Le Client peut demander la restitution, l’export ou la suppression de Données Client dans les conditions du présent DPA.
Compozz peut demander au Client de préciser le périmètre exact de la demande, l’environnement concerné, les catégories de données concernées, les Utilisateurs habilités et tout élément nécessaire à la bonne exécution de la demande.
Les demandes incomplètes, imprécises, manifestement excessives ou nécessitant des opérations spécifiques peuvent donner lieu à un délai supplémentaire ou à une proposition de facturation complémentaire.
Chaque Partie demeure responsable du respect de ses propres obligations en matière de protection des données personnelles.
Le Client demeure responsable des finalités poursuivies, des données choisies, des bases légales, de l’information des personnes concernées, de la gestion des droits et de l’usage des résultats obtenus à partir de Compozz.
Compozz demeure responsable du respect de ses obligations en qualité de sous-traitant dans les limites du présent DPA et des autres documents contractuels applicables.
Les stipulations relatives à la responsabilité figurant dans les documents contractuels applicables entre les Parties demeurent applicables, sous réserve des dispositions impératives de la réglementation applicable.
Compozz peut modifier le présent DPA afin de tenir compte de l’évolution du Service, de son infrastructure, de ses mesures de sécurité, de ses sous-traitants, de la réglementation ou de ses pratiques contractuelles.
Les modifications substantielles sont portées à la connaissance du Client par tout moyen approprié.
Le présent DPA est soumis au droit français.
Tout litige relatif au présent DPA est soumis aux stipulations de règlement des litiges prévues dans les documents contractuels applicables entre les Parties, sous réserve des dispositions impératives applicables.
| Objet du traitement | Fourniture, maintenance, sécurisation, automatisation et support de la plateforme Compozz et des prestations associées. |
| Durée du traitement | Durée de l’abonnement, du contrat ou de la prestation, puis période nécessaire à l’export, à la suppression et à la rotation des sauvegardes. |
| Nature des opérations | Hébergement, stockage, structuration, import, export, visualisation, automatisation, sauvegarde, maintenance, support, supervision. |
| Finalités | Permettre au Client de structurer, centraliser, exploiter, automatiser et visualiser ses données métier. |
| Catégories de données | Données librement déterminées par le Client : données d’identification, professionnelles, commerciales, administratives, organisationnelles, métier, techniques, et fichiers si fonctionnalité ou prestation spécifique. |
| Catégories de personnes | Utilisateurs, collaborateurs, clients, prospects, partenaires, fournisseurs, adhérents, membres, contacts professionnels ou toute autre personne concernée selon l’usage du Client. |
| Données sensibles | Interdites par défaut, sauf accord écrit spécifique. |
| Export standard | Modèles de données en JSON encodé base64 ; données de tables/objets au format CSV. |
| Sauvegardes | Quotidiennes, en principe toutes les nuits ; conservation recommandée maximale de 30 jours. |
| Suppression fin de contrat | Délai de 30 jours laissé au Client pour exporter ses données, puis suppression des environnements actifs et rotation des sauvegardes. |
| Prestataire / solution | Rôle | Localisation indiquée | Observations |
|---|---|---|---|
| OVH | Hébergement / infrastructure | France / Union européenne | Serveur de production ; serveur d’automatisation ; serveurs techniques internes. |
| Hostinger | Hébergement / infrastructure | France / Union européenne | Serveur de test et sandbox pour les automatisations ; monitoring ; sauvegardes Compozz ; sauvegardes des flux d’automatisation ; site web. |
| Scaleway Object Storage | Stockage objet pour certains fichiers ou prestations spécifiques | France | Usage spécifique ou sur mesure, notamment lorsque des fichiers sont traités hors interface standard. |
| Infrastructure base de données auto-hébergée | Stockage et exploitation des données applicatives | France / Union européenne selon serveur | Bases séparées par client. |
| Solution d’authentification auto-hébergée | Authentification | France / Union européenne selon serveur | Organisations séparées selon les environnements clients. |
| Moteur d’automatisation auto-hébergé | Automatisations et intégrations | France / Union européenne selon serveur | Utilisé pour certaines automatisations, en production et en environnement de test/sandbox. |
| Outils de journalisation et de supervision auto-hébergés | Journalisation, logs et supervision | France / Union européenne selon serveur | Supervision technique et analyse d’incidents. |
| Outil de surveillance de disponibilité auto-hébergé | Surveillance de disponibilité | France / Union européenne selon serveur | Monitoring / polling avec notifications en cas d’indisponibilité détectée. |
| Google Workspace / Gmail | Messagerie professionnelle Compozz | Union européenne / hors UE possible selon Google | Utilisé pour les échanges email avec les clients, le support et l’administration Compozz, non comme hébergement principal des Données Client. |
Les mesures suivantes sont appliquées selon les environnements, prestations et configurations applicables :
Copyright ©2025 Compozz. Tous droits réservés.