RGPD et Data Processing Agreement
Dernière mise à jour : septembre 2026
Besoin d'un DPA signé ?
Contactez-nous à contact@ezyagents.fr. Nous vous transmettrons un Data Processing Agreement conforme au RGPD sous 48h ouvrées.
1. Engagements RGPD d'Ezycode
Ezycode s'engage à traiter les données personnelles en qualité de sous-traitant au sens de l'article 28 du RGPD lorsque vous utilisez notre plateforme pour traiter des données de tiers (vos clients, prospects, salariés).
- Isolation stricte par tenant : vos données sont séparées de celles des autres clients par des contrôles techniques et logiques.
- Hébergement en Europe : vos données sont stockées dans l'Union européenne. Les traitements confiés à des prestataires établis hors de l'Union européenne, comme l'inférence de certains modèles d'IA, sont listés et encadrés en section 2.
- Chiffrement : chiffrement au repos (AES-256) et en transit (TLS 1.3).
- Aucune réutilisation : vos données métier ne sont jamais utilisées pour entraîner ou améliorer des modèles d'IA.
- Audit log : traçabilité complète de chaque accès et action sur vos données (plans Pro et Enterprise).
2. Sous-traitants ultérieurs
Ezycode fait appel aux sous-traitants suivants, tous soumis à des accords de traitement des données (DPA). Certains ne sont sollicités que si votre organisation choisit le fournisseur ou active la fonctionnalité correspondante :
| Sous-traitant | Rôle | Localisation | Utilisation |
|---|---|---|---|
| Fly.io | Hébergement de l'API, des traitements et de la passerelle des modèles | UE (Paris) | Toujours |
| Vercel Inc. | Hébergement du dashboard et du site vitrine | UE (Paris) | Toujours |
| Supabase Inc. | Base de données et authentification | UE | Toujours |
| Upstash Inc. | Cache et files d'attente | UE | Toujours |
| Functional Software Inc. (Sentry) | Suivi des erreurs techniques | UE (Allemagne) | Toujours |
| Resend Inc. | Envoi d'emails transactionnels | UE | Toujours |
| Stripe Payments Europe Ltd | Traitement des paiements | UE (Irlande) | Abonnements et achats de crédits |
| Anthropic PBC | Modèles Claude, fournisseur d'IA par défaut | États-Unis | Par défaut, sauf autre fournisseur choisi |
| OpenAI | Modèles GPT et génération d'images | États-Unis | Si choisi comme fournisseur, ou si la génération d'images est activée |
| Mistral AI | Modèles Mistral et transcription de la dictée | UE (France) | Dictée ; modèles si choisis comme fournisseur |
| Amazon Web Services EMEA SARL | Modèles Claude via Amazon Bedrock, lecture audio (Amazon Polly) | UE | Bedrock si choisi comme fournisseur ; lecture audio à la demande |
| Voyage AI | Indexation sémantique de la base de connaissances | États-Unis | Toujours |
| Serper | Recherche web des agents | Hors UE | Quand un agent cherche sur le web |
| E2B | Exécution de code et génération de fichiers en environnement isolé | Hors UE | Quand un agent exécute du code ou produit un fichier |
| Google (Gemini) | Génération d'images | Hors UE | Si la génération d'images est activée |
| Higgsfield | Vidéos et visuels générés par IA | Hors UE | Publicité et vidéos virales, si utilisées |
| ElevenLabs | Voix et écoute des appels IA | Hors UE | Si des appels IA sont passés |
| Twilio Inc. | Téléphonie des appels IA | États-Unis | Appels passés avec la téléphonie EzyAgents |
| Unipile | Connexion du compte LinkedIn | UE (France) | Si le mode LinkedIn Unipile est utilisé |
| FullEnrich | Enrichissement de contacts (email, téléphone) | UE (France) | Si la prospection enrichie est utilisée |
Certains de ces prestataires sont établis hors de l'Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par les garanties prévues au chapitre V du RGPD (clauses contractuelles types de la Commission européenne ou décision d'adéquation). Vos données métier ne sont jamais utilisées pour entraîner des modèles d'IA.
Votre organisation choisit son fournisseur d'IA. Pour conserver l'inférence des modèles dans l'Union européenne, sélectionnez Mistral ou AWS Bedrock UE (dès le plan Pro), ou déployez EzyAgents dans votre propre infrastructure (plan Enterprise).
3. Droits des personnes concernées
En tant que responsable de traitement vis-à-vis de vos propres utilisateurs finaux, vous restez responsable du respect des droits RGPD (accès, rectification, effacement, portabilité). Ezycode vous fournit les outils nécessaires pour honorer ces demandes :
- Export de données depuis le dashboard
- Suppression de compte et effacement des données sur demande
- Réponse aux demandes de portabilité sous 30 jours
4. Notification de violation de données
En cas de violation de données susceptible d'engager votre obligation de notification à la CNIL, Ezycode s'engage à vous en informer dans un délai de 72 heures après en avoir eu connaissance, conformément à l'article 33 du RGPD.
5. Durée et fin du traitement
À l'expiration ou résiliation de votre abonnement, Ezycode conserve vos données pendant 30 jours pour vous permettre un export, puis procède à leur suppression définitive. Une attestation d'effacement peut être fournie sur demande.
6. Demander un DPA
Pour tout projet nécessitant un DPA signé, un audit de sécurité, ou des garanties supplémentaires, contactez notre équipe :