← Retour à l’accueil
Article 28 du RGPD

Accord de traitement des données

Version du 22 juillet 2026

Le présent accord fait partie des conditions conclues entre le client professionnel, responsable du traitement, et SprintLead, sous-traitant, lorsque SprintLead traite des données personnelles pour fournir le service.

1. Objet, durée et instructions

Le traitement couvre la durée du compte et les opérations nécessaires à la recherche, à la qualification, au CRM, à la génération de contenus, à l’envoi et au suivi des communications. SprintLead ne traite les données que sur les instructions documentées du client, constituées par son utilisation du service et ses demandes de support, sauf obligation légale contraire.

2. Données et personnes concernées

Les données peuvent concerner les utilisateurs du client, ses prospects, contacts et clients professionnels : identité, fonction, coordonnées, entreprise, localisation, signaux publics, notes, messages, réponses, opposition, historique de relation et données techniques. Les données sensibles ne doivent pas être importées ou utilisées pour la prospection.

3. Obligations de SprintLead

SprintLead impose la confidentialité aux personnes autorisées, applique des mesures de sécurité adaptées, aide le client à répondre aux demandes de droits, contribue aux analyses d’impact et consultations nécessaires, notifie les violations dans les meilleurs délais après en avoir pris connaissance et tient les informations nécessaires pour démontrer le respect du présent accord.

4. Sécurité

Les mesures comprennent notamment le chiffrement des communications, le chiffrement des jetons Gmail au repos, des contrôles d’accès par organisation, la limitation des privilèges, la journalisation des opérations sensibles, des limites d’envoi, la gestion des suppressions et des sauvegardes protégées. Le client reste responsable de ses comptes, de ses destinataires et de la configuration de ses accès.

5. Sous-traitants ultérieurs et transferts

Le client autorise les prestataires nécessaires au service, notamment Vercel, Supabase, Google, OpenAI, Stripe, Resend et Inngest lorsqu’ils sont utilisés. SprintLead veille à leur encadrement contractuel et informe d’un changement matériel. Les transferts hors EEE reposent sur un mécanisme reconnu, notamment une décision d’adéquation ou des clauses contractuelles types, selon le prestataire et la situation.

6. Sort des données

À la fin du service ou sur instruction licite du client, SprintLead supprime ou restitue les données traitées pour son compte, sauf conservation imposée par la loi, nécessité de sécurité ou maintien d’une liste minimale d’opposition. Les données présentes dans les sauvegardes sont isolées jusqu’à leur rotation.

7. Contrôle et audit

Sur demande raisonnable, SprintLead fournit les informations de conformité disponibles. Un audit complémentaire peut être organisé au plus une fois par an, sauf incident ou exigence d’une autorité, avec préavis, confidentialité, portée proportionnée et prise en charge des coûts spécifiques par le client.

8. Responsabilités du client

Le client détermine une base juridique, respecte les règles du pays du destinataire, fournit l’information obligatoire, garantit la pertinence des sollicitations, traite les demandes de droits et oppositions et s’assure que ses instructions sont licites. SprintLead informe le client si une instruction paraît contraire au droit applicable.

9. Priorité et droit applicable

En cas de conflit sur la protection des données, le présent accord prévaut sur les conditions générales. Il est soumis au droit français, sans préjudice des compétences impératives des autorités et juridictions prévues par le RGPD.