Accord de traitement des données
Version du 26 juillet 2026
Le présent accord s’applique uniquement aux traitements que SprintLead réalise pour le compte du client et sur ses instructions documentées. Il ne transforme pas en sous-traitance les traitements pour lesquels SprintLead détermine ses propres finalités et moyens.
1. Matrice des rôles
SprintLead est responsable de traitement pour la gestion des comptes, la sécurité, la facturation, la prévention de la fraude, sa liste d’opposition globale, le choix et la gouvernance de ses sources, ainsi que les données qu’il constitue pour ses propres finalités de produit. SprintLead est sous-traitant pour les imports, notes CRM, campagnes et messages traités exclusivement selon les instructions du client. Lorsqu’un client réutilise pour sa propre prospection une donnée fournie par SprintLead, les parties agissent en principe comme responsables indépendants, sauf décision conjointe documentée sur les finalités et moyens.
2. Objet, durée et instructions
La sous-traitance couvre la durée du compte et les opérations nécessaires à l’hébergement des imports et notes du client, à la préparation de contenus, à l’exécution technique des campagnes validées et aux fonctions Gmail demandées. L’envoi Gmail utilise gmail.send uniquement dans le mode contractuellement autorisé. Le suivi automatique nécessite un consentement séparé à gmail.readonly et reste indisponible au public tant que la vérification Google n’est pas confirmée. SprintLead ne traite ces données que sur instruction documentée, sauf obligation légale contraire qu’il notifie lorsque la loi le permet.
3. Annexe Article 28 — données et personnes
Personnes concernées : utilisateurs du client, prospects, contacts et clients professionnels. Catégories : identité, fonction, coordonnées, entreprise, localisation, imports, notes, messages, réponses, opposition, historique de relation et données techniques. Nature des opérations : collecte sur instruction, structuration, hébergement, consultation, génération, transmission, journalisation, limitation et suppression. Finalités : CRM et prospection B2B licite du client. Durée : durée du compte, puis suppression ou restitution selon la section 7. Les données sensibles ne doivent pas être importées ni utilisées pour la prospection.
4. Obligations de SprintLead
SprintLead impose la confidentialité aux personnes autorisées, applique des mesures de sécurité adaptées, aide le client à répondre aux demandes de droits, contribue aux analyses d’impact et consultations nécessaires, notifie les violations dans les meilleurs délais après en avoir pris connaissance et tient les informations nécessaires pour démontrer le respect du présent accord.
5. Sécurité
Les mesures comprennent notamment le chiffrement des communications, le chiffrement des jetons Gmail au repos, des contrôles d’accès par organisation, la limitation des privilèges, la journalisation des opérations sensibles, des limites d’envoi, la gestion des suppressions et des sauvegardes protégées. Le client reste responsable de ses comptes, de ses destinataires et de la configuration de ses accès.
6. Sous-traitants ultérieurs et transferts
Le client donne une autorisation générale aux prestataires nécessaires au service, notamment Vercel, Supabase, Google, OpenAI, Stripe, Resend et Inngest lorsqu’ils sont utilisés. SprintLead communique un changement matériel suffisamment à l’avance pour permettre une objection motivée. Il impose des obligations équivalentes. Les transferts hors EEE reposent sur le mécanisme applicable au prestataire, qui doit être vérifié et documenté ; cette clause ne constitue pas à elle seule une garantie de transfert.
7. Sort des données
À la fin du service ou sur instruction licite du client, SprintLead supprime ou restitue, au choix du client lorsque cela est techniquement disponible, les données traitées pour son compte, puis détruit les copies, sauf conservation imposée par la loi, nécessité de sécurité ou maintien d’une liste minimale d’opposition. Les sauvegardes sont isolées jusqu’à leur rotation documentée.
8. Contrôle et audit
Sur demande raisonnable, SprintLead fournit les informations de conformité disponibles et permet les audits requis par l’article 28. Un audit complémentaire peut être organisé au plus une fois par an, sauf incident, doute documenté ou exigence d’une autorité, avec préavis, confidentialité et portée proportionnée. Aucune limitation ne prive le client ou une autorité d’un contrôle légalement requis.
9. Responsabilités du client
Le client détermine une base juridique, respecte les règles du pays du destinataire et les conditions du canal utilisé, fournit l’information obligatoire, garantit la pertinence des sollicitations, traite les demandes de droits et oppositions et s’assure que ses instructions sont licites. SprintLead informe le client si une instruction paraît contraire au droit applicable.
10. Priorité et droit applicable
En cas de conflit sur la protection des données, le présent accord prévaut sur les conditions générales pour les seuls traitements de sous-traitance. Il est soumis au droit français, sans préjudice des compétences impératives des autorités et juridictions prévues par le RGPD.