Retour

Accord de traitement des données

Cette page présente les sujets à encadrer par un accord de traitement au titre de l’article 28 du RGPD. Elle ne constitue pas un DPA signé. Le contrat applicable doit identifier les parties, le traitement, les mesures et les prestataires avant l’utilisation de données personnelles du client.

Dernière mise à jour · 12 septembre 2026

1. Demande et formalisation

Contactez contact@prosio.be avec la raison sociale, le numéro d’entreprise, le signataire et les fonctions à activer. Le DPA et ses annexes doivent être convenus avec le client. Aucun délai de signature ni document déjà signé n’est attesté par cette page.

2. Parties

Sous-traitant prévu : Salama Forever SRL (marque Prosio), rue du Bon Pasteur 54/1, 1140 Evere, BCE BE 0711.688.802. Le client responsable du traitement et son signataire doivent être identifiés dans l’accord. Le DPA ne fait partie du contrat qu’après avoir été convenu par les parties.

3. Définitions

Les termes « donnée à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » sont entendus au sens de l'article 4 du RGPD.

4. Champ d'application

Le DPA couvre les traitements effectués par Prosio pour le compte du Client dans le cadre des fonctions activées : conservation des données commerciales, suivi des actions et rendez-vous, journalisation et, lorsque les services correspondants sont configurés, préparation assistée de messages et envoi par le workflow métier. L’association OAuth Microsoft ne branche pas à elle seule les envois CRM sur Microsoft Graph.

Les catégories de données traitées et de personnes concernées sont décrites en annexe du DPA.

5. Durée

Le DPA prend effet à la date de signature et demeure en vigueur pendant toute la durée d'exécution du contrat principal. Les obligations relatives à la confidentialité et à la restitution / suppression des données survivent à la fin du contrat dans la mesure nécessaire à leur exécution.

6. Obligations du sous-traitant

Prosio s'engage notamment :

— à ne traiter les données qu'aux seules fins prévues au DPA et conformément aux instructions documentées du Client ; — à informer le Client sans délai si une instruction lui semble constituer une violation du RGPD ou du droit applicable ; — à imposer la confidentialité à toute personne ayant accès aux données ; — à mettre en œuvre les mesures techniques et organisationnelles décrites dans la page Sécurité ; — à assister le Client pour répondre aux demandes d'exercice de droits des personnes concernées ; — à assister le Client dans la conduite des analyses d'impact (AIPD) lorsque cela est requis.

7. Obligations du responsable de traitement

Le Client garantit qu'il dispose d'une base légale valide au sens de l'article 6 du RGPD pour les traitements confiés à Prosio, qu'il a satisfait à ses obligations d'information vis-à-vis des personnes concernées, et qu'il transmet à Prosio des instructions documentées conformes au RGPD.

8. Instructions documentées

Les instructions du Client sont constituées par : le contrat principal, le DPA et ses annexes, les paramètres définis dans l'application par les administrateurs du Client, et toute instruction écrite ultérieure adressée à contact@prosio.be.

Prosio ne procède à aucun traitement allant au-delà de ces instructions documentées.

9. Confidentialité

Le DPA doit encadrer la confidentialité des personnes autorisées à traiter les données, la limitation de leurs accès et les instructions à respecter. Les mesures organisationnelles effectivement appliquées doivent être documentées avec l’exploitant du service.

10. Mesures de sécurité (article 32 RGPD)

Les protections applicatives comprennent le chiffrement AES-256-GCM des jetons OAuth et des contrôles d’accès par rôle et périmètre, complétés par les règles de base de données. La page Sécurité précise ce qui relève du code et ce qui dépend des fournisseurs configurés.

Les mesures d’exploitation effectivement applicables — sauvegardes, authentification renforcée, journalisation et contrôles de sécurité — sont à documenter dans les annexes du DPA. Cette présentation technique n’atteste ni une durée de rétention, ni une fréquence d’audit, ni un niveau de service.

11. Sous-traitants ultérieurs

Le DPA doit identifier les prestataires effectivement activés, leur rôle, leurs régions de traitement et les garanties de transfert. Il doit préciser le mécanisme d’autorisation des sous-traitants ultérieurs, l’information préalable en cas de changement et la possibilité d’opposition. Une intégration disponible dans le code ne prouve pas qu’un prestataire est déjà activé pour le client.

12. Droits des personnes concernées

Prosio assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits visés aux articles 15 à 22 du RGPD.

Lorsqu'une personne concernée s'adresse directement à Prosio, sa demande est transmise au Client sans délai, sauf instruction contraire écrite du Client.

13. Notification des violations de données

Le sous-traitant doit informer le responsable du traitement d’une violation de données sans délai injustifié après en avoir pris connaissance. Le délai de 72 heures de l’article 33 concerne, lorsque les conditions sont réunies, la notification du responsable à l’autorité ; il ne constitue pas un délai d’attente pour le sous-traitant. Le circuit d’alerte, les contacts et les modalités d’assistance doivent être définis dans le DPA.

14. Droit d'audit

Le DPA doit prévoir l’accès aux informations nécessaires à la vérification des obligations du sous-traitant et permettre les audits requis, avec des modalités pratiques proportionnées. Cette page ne déclare pas qu’un rapport ISO 27001, SOC 2 ou un audit indépendant de Prosio est disponible.

15. Restitution et suppression

Le DPA doit prévoir, au choix du client et sous réserve des obligations légales, la restitution ou la suppression des données à la fin du service. Le périmètre, le format, les délais réalisables et le traitement des copies chez les prestataires et dans les sauvegardes doivent être documentés. Aucune purge automatique à 30 ou 90 jours n’est attestée par cette page.

16. Transferts internationaux

Prosio s'engage à n'effectuer aucun transfert de données vers un pays tiers à l'Espace économique européen sans garantie appropriée au sens du chapitre V du RGPD (décision d'adéquation, clauses contractuelles types signées avec le sous-traitant ultérieur, mesures techniques supplémentaires lorsque nécessaires).

La cartographie des transferts est tenue à jour et communiquée au Client sur demande motivée.