Accord de Traitement des Données

Le présent accord de traitement des données (« DPA ») décrit le cadre standard applicable lorsque l'organisation cliente (« Client ») utilise Harmate pour trait

Version publiée : 15 août 2026.

Le présent accord de traitement des données (« DPA ») décrit le cadre standard applicable lorsque l'organisation cliente (« Client ») utilise Harmate pour traiter des données personnelles dans ses questionnaires, contacts ou résultats. Il complète les conditions contractuelles applicables. En cas de contradiction, le contrat particulier signé avec le Client prévaut. Ce document ne constitue pas un avis juridique.

Harmate est exploité par Enzo MARTIN, entrepreneur individuel actif (SIREN 108 698 242, SIRET 108 698 242 00014), au titre de l'activité ALL. La commune d'activité est Saint-Martin-d’Hères ; l'adresse professionnelle détaillée est [NON-DIFFUSIBLE] dans cette version publique. Il est désigné comme le « Prestataire » et constitue la partie au présent DPA.

1. Parties Et Rôles

Pour les données saisies ou collectées par le Client dans son espace :

  • le Client détermine les finalités et les moyens essentiels du traitement et agit comme responsable du traitement ;
  • le Prestataire agit comme sous-traitant et traite les données uniquement pour fournir le service et sur instruction documentée du Client.

Le Prestataire reste responsable du traitement de ses propres données de compte, de sécurité et de fonctionnement. Ces traitements sont décrits dans la Politique de Confidentialité (PC_FR.md).

Le contact confidentialité est contact@harmate.com.

2. Instructions Et Périmètre

Les instructions du Client sont constituées par la configuration de son espace, les actions effectuées dans Harmate et les demandes documentées adressées à au Prestataire. Les finalités documentées du Prestataire n'incluent ni la vente des données du Client, ni sa propre publicité, ni l'entraînement d'un modèle général. Les garanties propres à un fournisseur externe doivent être vérifiées dans le registre de sous-traitants avant toute transmission.

Toute finalité nouvelle ou incompatible avec le service doit faire l'objet d'une instruction et d'une qualification préalables. Le présent DPA n'autorise pas à lui seul un enrichissement facultatif de persona réelle ni l'envoi de données de contact à un fournisseur LLM externe.

Pour le contrat d’audiences et de mémoire sourcée, l’instruction est désactivée par défaut et le traitement de persona est local-only. Le partage explicite ne copie que prénom, nom, e-mail et téléphone ; la note personnelle reste dans le carnet source. Un fournisseur LLM externe, un territoire, des garanties et une instruction séparée doivent être documentés dans le registre avant toute activation qui sortirait de ce mode.

3. Catégories De Données Et De Personnes

Selon la configuration choisie par le Client, le service peut traiter :

  • des identifiants et coordonnées : prénom, nom, adresse e-mail, téléphone, identifiants techniques et note libre d'un contact ;
  • les métadonnées des questionnaires, questions, réponses, pièces jointes, exports et résultats de regroupement ou d'analyse ;
  • les données de répondant nécessaires à la diffusion et à la vérification d'un questionnaire ;
  • une persona liée à une fiche de contact. Cette persona est alors une donnée personnelle et suit le même régime que la fiche de contact ;
  • une projection de contact d’organisation, une audience, un lien d’identité, un snapshot immuable de soumission finale, les preuves et les reçus idempotents associés ;
  • des journaux techniques et de sécurité minimisés, dans la mesure nécessaire au fonctionnement et à la sécurité du service.

Le Client ne doit collecter que les données nécessaires à sa finalité et doit informer les personnes concernées. Les catégories particulières de données ne sont pas requises par le Prestataire ; si le Client en saisit, il en assume la base juridique et les instructions associées.

Les personae générées à partir de données statistiques publiques sont synthétiques et hors périmètre personnel tant qu'elles ne sont pas reliées à un contact réel. Une persona reliée à un contact réel est, au contraire, une donnée personnelle pleine.

4. Finalités Autorisées

Sur instruction du Client, le Prestataire peut :

  1. héberger et administrer les questionnaires, contacts et réponses ;
  2. diffuser les questionnaires et recueillir les réponses ;
  3. calculer les regroupements, résultats et restitutions demandés par le Client ;
  4. fournir les exports, l'assistance, la sécurité, la prévention des abus et la continuité technique du service ;
  5. exécuter les obligations légales applicables au sous-traitant.

Pour les audiences d’organisation, le Prestataire réalise l’application déterministe au brouillon et la mémoire des seules réponses finales reliées par un lien d’identité persistant. Il ne déclenche ni e-mail, ni analyse, ni regroupement, ni crédit LLM lors de ces opérations.

Un enrichissement de persona à partir de réponses liées à un contact réel est un traitement distinct. Il ne peut être exécuté que si le Client l'a autorisé par une instruction documentée et si le parcours et le fournisseur concernés sont indiqués dans le registre de sous-traitants en vigueur. La disponibilité de ce réglage et son périmètre exact restent à confirmer ; aucune autorisation ne doit être déduite du seul abonnement ou du seul présent DPA.

5. Conservation, Restitution Et Suppression

La durée de conservation des contacts relève du Client, responsable du traitement. Le Prestataire n'impose aucune durée d'expiration des contacts et ne supprime aucune donnée métier automatiquement sur la base d'une inactivité. Le Client peut demander la suppression ou l'anonymisation d'une fiche ; la persona qui lui est liée suit cette opération.

Les principes appliqués sont les suivants :

  • données de compte et dérivés : pendant la vie du compte, puis suppression selon la demande de suppression du compte ;
  • réponses et données d'un questionnaire : pendant la vie du questionnaire ou selon l'instruction de suppression du Client ;
  • fiche de contact et persona liée : pendant la vie du compte propriétaire, sans expiration automatique, puis suppression ou anonymisation sur instruction du Client ou lors de la suppression du compte ;
  • personae purement synthétiques : conservation illimitée hors périmètre de ce DPA, sauf si elles sont reliées à un contact réel.

À la fin du service, le Prestataire restitue ou supprime les données selon l'instruction du Client, sous réserve des obligations légales applicables. Des copies techniques de sauvegarde peuvent subsister pendant la fenêtre de sauvegarde opérationnelle applicable ; sa durée exacte est à confirmer dans le contrat ou le registre d'exploitation concerné.

6. Confidentialité Et Mesures De Sécurité

Le Prestataire impose une obligation de confidentialité aux personnes autorisées à accéder aux données et limite cet accès au besoin d'en connaître. Les mesures techniques et organisationnelles comprennent notamment l'authentification et le contrôle des accès, la minimisation des données dans les journaux, la sécurisation des flux, ainsi que des procédures de sauvegarde et de restauration. Elles peuvent évoluer pour maintenir un niveau de sécurité approprié ; leur configuration détaillée n'est pas une garantie d'un mécanisme particulier non décrit ici.

Le Prestataire ne transmet pas de données personnelles à un nouveau sous-traitant sans instruction et qualification appropriées. En cas d'incident de sécurité affectant les données du Client, le Prestataire informe le Client dans les meilleurs délais après confirmation de l'incident et coopère pour documenter les faits, les mesures prises et les actions correctives.

7. Sous-Traitants Ultérieurs

Le Client autorise uniquement les catégories suivantes, sous réserve de leur inscription dans le registre de sous-traitants applicable :

CatégorieServiceSituation connue à la date de publication
Hébergement principalinfrastructure du service HarmateInfomaniak Network SA, en Europe, est indiqué dans les Mentions Légales
Identité et services techniquesauthentification, stockage ou exploitation nécessaires au serviceidentité juridique et territoire exacts à confirmer dans le registre en vigueur
LLM externetraitement d'un cas d'usage explicitement autorisé, notamment l'enrichissement de persona réellela configuration générale expose Google (API Gemini) comme provider primaire de production et Ollama Cloud comme option ; identité juridique, territoire, garanties de non-réutilisation et mécanisme de transfert à confirmer avant tout envoi. Le périmètre P1-67 reste local_only et désactivé par défaut : aucune donnée de contact n'est envoyée.
Mesure analytics optionnelleGA4 après consentement applicable ; PostHog reste désactivéGA4 : Google Ireland Limited, traitement global, DPA accepté le 4 avril 2025, sous-traitants Google référencés, rétention événements 2 mois et utilisateurs 14 mois, transferts couverts par le DPF UE–États-Unis avec clauses contractuelles types en repli ; PostHog reste disabled_legal_readiness, sans fournisseur de repli

Le runtime peut être configuré avec des fournisseurs internes ou externes. Les libellés techniques d'un fournisseur (par exemple google, ollama_cloud ou ollama_local) ne valent pas, à eux seuls, désignation contractuelle d'un sous-traitant. ollama_local correspond à un traitement local et non à un sous-traitant externe.

Le Prestataire tient à jour la liste effectivement autorisée et informe le Client de toute modification selon le mécanisme contractuel applicable. Aucun délai de préavis uniforme n'est déclaré ici tant qu'il n'est pas fixé dans ce contrat.

8. Transferts Internationaux

Tout transfert hors de l'Espace économique européen doit reposer sur un mécanisme juridique applicable et être documenté pour le sous-traitant concerné. L'hébergement principal mentionné dans les Mentions Légales est opéré par Infomaniak Network SA en Suisse/Europe. Pour un fournisseur LLM ou un autre service externe, le pays de traitement, les garanties et le mécanisme de transfert restent à confirmer avant activation et doivent figurer dans le registre de sous-traitants.

Le même gate fail-closed s'applique aux fournisseurs analytics : un consentement ne suffit pas à autoriser un transfert dont les faits contractuels sont absents, périmés ou incompatibles avec l'hôte runtime.

9. Assistance Et Exercice Des Droits

Le Client répond aux demandes des personnes concernées et informe celles-ci de son rôle de responsable du traitement. Sur instruction, le Prestataire fournit une assistance proportionnée pour rechercher une fiche par adresse e-mail, exporter une fiche de contact et sa persona liée, supprimer ou anonymiser la fiche et conserver la trace horodatée de l'opération. Les pseudonymes analytics versionnés, lorsqu'ils existent, sont recalculés pour chaque version de clé retenue lors de l'export ou de l'effacement puis adressés au point d'exercice des droits du processeur configuré ; les reçus ne conservent ni clé secrète ni UUID Account en clair et distinguent opération fournisseur réussie, configuration absente/invalide, indisponibilité, réponse non terminale et rejet. Un reçu local ou accusé asynchrone ne vaut pas effacement terminé.

Pour une demande concernant une réponse à un questionnaire, le Client reste le premier interlocuteur. Le Prestataire peut être contacté à contact@harmate.com si une intervention technique est nécessaire. Les délais et modalités détaillés d'assistance sont à confirmer dans le contrat de service applicable.

10. Documentation Et Audit

Le Prestataire met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant et coopère à une demande d'audit proportionnée, confidentielle et limitée au périmètre des données du Client. Les modalités, coûts éventuels et fréquence d'un audit sont à confirmer dans le contrat particulier.

11. Obligations Du Client

Le Client garantit notamment qu'il dispose d'une base juridique, qu'il fournit les informations requises aux personnes, qu'il limite les données collectées, qu'il documente ses instructions et qu'il n'utilise pas Harmate pour une finalité illicite. Il choisit les durées de conservation applicables à ses contacts et déclenche les opérations de suppression ou d'anonymisation nécessaires.

12. Mise À Jour Et Contact

Le présent DPA peut être mis à jour pour refléter une évolution du service ou du droit. La version en vigueur est celle publiée avec sa date de version. Pour toute question relative au traitement de données : contact@harmate.com.

Action de suivi datée du 8 août 2026 : compléter le registre de sous-traitants avec l'identité juridique, le territoire, les garanties de transfert, la fenêtre de sauvegarde et les modalités d'assistance avant toute promesse contractuelle plus précise ou tout envoi de données de contact à un LLM externe.


Références internes : docs/backend/PERSONAL_DATA_CLASSIFICATION_RULE_2026-08-06.md et docs/archive/todo/P0-42-legal-pages-reachable.md.