Accord de traitement des données (DPA)
Dernière mise à jour : 20 septembre 2026
Ce document est fourni pour information et sera signé sur demande. Il n'a pas encore été relu par un juriste.
1. Parties
Sous-traitant : Organize IT SRL, Rue du Mont-Lassy 54, 1380 Lasne, Belgique, BCE et TVA BE 0650.555.046, éditrice de la plateforme UpBoard.ai. Contact : info@upboard.ai.
Responsable du traitement : le client, c'est-à-dire l'entreprise titulaire du compte UpBoard.ai, pour les données personnelles qu'elle traite au moyen du service, notamment celles issues de son ERP.
Le présent accord complète les conditions générales de vente et met en œuvre l'article 28 du RGPD (Règlement UE 2016/679). Pour les données que nous traitons pour notre propre compte (inscription, facturation, mesure d'audience du site), nous agissons comme responsable du traitement : c'est la politique de confidentialité qui s'applique.
2. Objet et durée
Objet : la fourniture de la plateforme UpBoard.ai, qui interroge l'ERP Odoo du client, produit des analyses, des scores et des alertes, et propose des actions que le client valide.
Durée : le traitement dure aussi longtemps que l'essai ou l'abonnement du client. Il prend fin à la clôture du compte, et les données sont supprimées dans le délai prévu à l'article 9.
3. Nature et finalité du traitement
- Interrogation en lecture seule de l'ERP du client via l'API JSON-RPC standard d'Odoo. Nous ne copions pas la base : les données sont lues au moment de l'analyse.
- Analyse de ces données par des agents spécialisés, y compris 92 contrôles automatiques de qualité des données, puis production d'alertes, de scores et de recommandations.
- Conservation des résultats d'analyse et de la mémoire contextuelle des agents, pour que les analyses suivantes tiennent compte du contexte du client.
- Le cas échéant, écriture dans l'ERP, uniquement après validation explicite d'un utilisateur du client (validation humaine obligatoire sur toute création, modification ou suppression).
- Support technique et diagnostic d'incidents, à la demande du client.
Nous ne traitons ces données que sur instruction documentée du client. Les instructions sont constituées du présent accord, des conditions générales de vente, des paramètres que le client définit dans la plateforme et des droits qu'il accorde à l'utilisateur Odoo dédié. Les données du client ne servent à entraîner aucun modèle d'intelligence artificielle.
4. Catégories de données et de personnes concernées
Personnes concernées : les utilisateurs et collaborateurs du client, ainsi que les personnes physiques dont les coordonnées figurent dans son ERP (contacts de clients et de fournisseurs, demandeurs de tickets, vendeurs).
Catégories de données issues de l'ERP : noms et coordonnées professionnelles des contacts, références et montants des documents commerciaux (devis, commandes, factures, paiements, mouvements de stock), contenu et historique des tickets de support, données de sessions de caisse et identité du vendeur, numéros de TVA et adresses des tiers.
Catégories de données liées au compte : nom, adresse email professionnelle, entreprise, mot de passe haché, conversations avec les agents, préférences, métriques d'utilisation, journaux techniques, identifiants de connexion ERP chiffrés.
Le service n'est pas conçu pour traiter des catégories particulières de données au sens de l'article 9 du RGPD. Le client s'abstient d'en introduire dans le périmètre analysé.
5. Obligations du sous-traitant
5.1 Instructions documentées
Nous traitons les données uniquement sur instruction documentée du client, y compris pour les transferts hors Union européenne décrits à l'article 10. Si nous estimons qu'une instruction enfreint le RGPD ou une autre règle de protection des données, nous en informons le client sans tarder.
5.2 Confidentialité
Seules les personnes qui en ont besoin accèdent aux données, et elles sont tenues à la confidentialité. Organize IT SRL est une petite structure : la liste des personnes habilitées est courte et communiquée au client sur demande.
5.3 Mesures de sécurité
Les mesures techniques et organisationnelles en place sont décrites en détail sur la page Sécurité, qui fait partie intégrante du présent accord. En résumé :
- chiffrement TLS de bout en bout, y compris vers l'ERP lorsque son URL est en https ;
- identifiants ERP chiffrés au repos (Fernet), avec rotation des clés ;
- mots de passe hachés (bcrypt), jamais stockés en clair ;
- accès par sessions courtes et rôles (propriétaire, administrateur, membre) ; authentification à deux facteurs par email disponible, imposable à toute l'organisation par un administrateur ;
- isolation stricte des données par client, contrôlée automatiquement en intégration continue ;
- accès en lecture seule par défaut ; toute écriture dans l'ERP passe par une validation humaine ;
- refus des modèles Odoo sensibles (paramètres système, serveurs de mail, clés API des utilisateurs) et masquage des champs secrets ;
- masquage des emails, téléphones, IBAN et numéros nationaux dans les journaux d'application ;
- sauvegardes quotidiennes chiffrées (AES-256) avant de quitter le serveur ;
- journalisation des accès et des actions.
UpBoard.ai ne détient à ce jour ni certification SOC 2 ni certification ISO 27001. Notre hébergeur, Infomaniak, est certifié ISO 27001. Un audit de sécurité interne a été mené en juin 2026 et ses correctifs sont déployés en production.
5.4 Sous-traitants ultérieurs
Le client autorise le recours aux sous-traitants ultérieurs listés à l'article 7. Nous leur imposons par contrat des obligations de protection des données équivalentes à celles du présent accord et restons responsables de leurs manquements envers le client.
Tout changement important de cette liste (ajout ou remplacement) est annoncé par email au client avant sa mise en œuvre. Le client qui s'y oppose peut résilier son abonnement sans frais avant l'entrée en vigueur du changement.
5.5 Assistance aux droits des personnes
Lorsqu'une personne concernée s'adresse à nous alors qu'elle relève du client, nous la renvoyons vers le client sans traiter la demande nous-mêmes. Nous aidons le client à répondre aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, compte tenu de la nature du traitement : le client dispose de ses données dans la plateforme, et pour ce qui n'y est pas accessible nous répondons dans un délai raisonnable, sans frais dans des volumes normaux.
5.6 Notification des violations de données
Nous notifions au client toute violation de données personnelles le concernant sans retard injustifié après en avoir pris connaissance, par email à l'adresse du titulaire du compte. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées. Nous assistons le client dans ses propres notifications à l'autorité de contrôle et aux personnes concernées.
5.7 Assistance à la conformité
Nous aidons le client, dans la mesure du raisonnable et compte tenu des informations dont nous disposons, à respecter ses obligations de sécurité, de notification et d'analyse d'impact relative à la protection des données.
6. Audit et information
Sur demande écrite, nous mettons à la disposition du client les informations nécessaires pour démontrer le respect du présent accord : description des mesures de sécurité, liste des sous-traitants ultérieurs, localisation des données, réponses à un questionnaire de sécurité. Ces demandes sont traitées dans un délai raisonnable, dans la limite d'une par an, et en cas d'incident de sécurité ou à la demande d'une autorité de contrôle.
Un audit sur place reste possible, sur rendez-vous convenu à l'avance et aux frais du client, sans perturber le service et dans le respect de la confidentialité des autres clients. Pour l'infrastructure, nous transmettons les éléments publiés par notre hébergeur, dont sa certification ISO 27001, plutôt que d'en produire de nouveaux.
7. Liste des sous-traitants ultérieurs
La liste à jour, avec pour chacun le fournisseur, sa localisation et sa finalité, est publiée au point 5 de la politique de confidentialité et fait partie intégrante du présent accord. Elle comprend aujourd'hui l'hébergement (Infomaniak, Suisse), les modèles d'intelligence artificielle (Anthropic et OpenAI, États-Unis), le paiement (Stripe, États-Unis), l'envoi d'emails (Brevo, France), le suivi des erreurs (Sentry, États-Unis), la copie hors site des sauvegardes (Google Drive, États-Unis, chiffrée avant envoi), la mesure d'audience du site (Google Ireland Limited) et la protection anti-robots des formulaires (Cloudflare, États-Unis).
8. Localisation et transferts internationaux
La plateforme et sa base de données sont hébergées en Suisse, chez Infomaniak, dans la région de Genève. La Suisse bénéficie d'une décision d'adéquation de la Commission européenne : ce n'est pas un transfert nécessitant des garanties supplémentaires.
Les analyses sont produites par les modèles d'Anthropic, et la mémoire des agents est indexée par OpenAI ; ces traitements impliquent un transfert vers les États-Unis. Il en va de même pour le paiement (Stripe), le suivi des erreurs (Sentry) et la copie hors site des sauvegardes (Google Drive, chiffrée avant envoi, sans remise de la clé). Ces transferts sont encadrés par les clauses contractuelles types approuvées par la Commission européenne. Les emails transactionnels passent par Brevo, en France.
9. Suppression ou restitution en fin de contrat
Le client peut à tout moment exporter ses données depuis la plateforme et demander leur suppression par écrit à info@upboard.ai.
À la fin de l'abonnement, ou à l'expiration de l'essai sans souscription, toutes les données du compte (utilisateurs, connexions ERP, conversations, résultats d'analyse, mémoire des agents) sont supprimées 90 jours plus tard, sauf si le client a souscrit un abonnement entre-temps. Une inscription jamais finalisée est supprimée 90 jours après sa création. Ces suppressions sont exécutées par un travail automatique quotidien, pas à la main.
Une donnée supprimée disparaît ensuite de nos sauvegardes chiffrées au fil de leur rotation. Les données que la loi impose de conserver en matière de facturation sont conservées chez Stripe, notre prestataire de paiement, et non chez nous.
10. Divers
En cas de contradiction entre le présent accord et les conditions générales de vente, le présent accord prévaut pour tout ce qui concerne le traitement des données personnelles. Il est régi par le droit belge, et les tribunaux compétents sont ceux de Bruxelles. Les évolutions du présent accord sont annoncées comme celles des conditions générales de vente : par email, au moins 30 jours avant leur entrée en vigueur.
L'autorité de contrôle compétente est l'Autorité de protection des données belge (www.autoriteprotectiondonnees.be).
11. Signature
Pour recevoir ce document en version signée, écrivez à info@upboard.ai en indiquant la dénomination sociale, l'adresse et le numéro d'entreprise du signataire.