DPA-Client

Version du 4 août 2026 · dpa-2026-08-04

Toute évolution de ce document est publiée sur cette page, avec sa date de version. Pour toute question : bastien.geneix@hint.work.

De quoi il s'agit

Ce document est l'accord de sous-traitance prévu à l'article 28 du Règlement (UE) 2016/679 (RGPD). Il complète les CGU et les CGV, et s'applique dès qu'un Client utilise Kyras.

Les rôles sont les suivants, et ils ne changent pas :

  • le Client est responsable de traitement : c'est lui qui décide quelles données il connecte, pourquoi, et pendant combien de temps ;
  • HINT est sous-traitant : elle ne traite ces données que sur instruction du Client, pour rendre le service.

Ce que nous traitons, et pour quoi

Catégories de données. Données de mesure d'audience et de performance issues des sources connectées par le Client ; identifiants et coordonnées professionnelles des utilisateurs de l'espace ; contenus que le Client dépose (documents, indicateurs, notes métier).

Finalité unique. Rendre le service souscrit : lire les sources, calculer, répondre aux questions, produire les rapports et les alertes.

Ce que nous ne faisons pas. Nous n'utilisons jamais les données d'un Client pour entraîner un modèle, pour alimenter un autre Client, ni pour une finalité commerciale propre. Les espaces sont cloisonnés en base par un mécanisme de séparation par client (Row Level Security), pas seulement par le rendu.

Sous-traitants ultérieurs

Le Client autorise HINT à recourir aux sous-traitants suivants :

  • Supabase — base de données et authentification, hébergement dans l'Union européenne (région Paris).
  • Vercel Inc. — hébergement applicatif.
  • Anthropic — modèles de langage, pour les réponses de l'assistant et la rédaction des rapports.
  • Resend — acheminement des e-mails transactionnels.
  • Stripe — traitement des paiements (pour les seules données de facturation).

Tout changement de cette liste est notifié au Client avant sa mise en œuvre, avec un délai raisonnable pour s'y opposer. Une opposition qui rend le service impossible ouvre droit à résiliation sans pénalité.

Transferts hors Union européenne

Certains sous-traitants sont établis hors de l'Union européenne. Ces transferts s'appuient sur les clauses contractuelles types de la Commission européenne et, le cas échéant, sur le cadre de protection des données UE–États-Unis. Les copies sont communicables sur demande.

Sécurité

HINT met en œuvre, au minimum :

  • le chiffrement des données en transit (TLS) et au repos ;
  • le cloisonnement des espaces par client, appliqué en base et non dans l'application ;
  • l'authentification nominative de chaque utilisateur, et la journalisation des accès administrateur ;
  • la limitation des accès internes au strict nécessaire.

Violation de données

En cas de violation de données à caractère personnel, HINT en informe le Client sans délai injustifié après en avoir pris connaissance, avec la nature de l'incident, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises. Le Client reste maître de la notification à l'autorité de contrôle et aux personnes concernées.

Droits des personnes

HINT assiste le Client, dans la mesure du possible, pour répondre aux demandes d'accès, de rectification, d'effacement, de limitation et de portabilité. Une demande adressée directement à HINT est transmise au Client, sans y répondre à sa place.

Sort des données à la fin du contrat

À la résiliation, le Client dispose de 30 jours pour exporter ses données. Passé ce délai, elles sont supprimées selon la politique de suppression, sauf obligation légale de conservation (facturation notamment).

Audit

Le Client peut demander, une fois par an et avec un préavis raisonnable, les éléments démontrant le respect de cet accord. Un audit sur site est possible s'il est justifié, à ses frais, et sans compromettre la confidentialité des autres clients.