Accord de traitement des données

oiva.dev · Date d'entrée en vigueur : 30 juillet 2026 · Intègre l'art. 28 du RGPD

Le présent Accord de traitement des données (l'« ATD ») fait partie de l'accord entre vous (le « Client » / le « Responsable du traitement ») et oiva.dev (le « Sous-traitant ») et régit le traitement des données personnelles pour votre compte via la plateforme oiva.dev. En utilisant le Service, vous acceptez le présent ATD.

1. Rôles

Le Client est le responsable du traitement — vous déterminez les finalités et les moyens du traitement des données personnelles collectées via vos enquêtes.

Oiva Software Oy (numéro d'immatriculation : 3642400-8), dont le siège social est à Viipurinkatu 12 L 9, 00510 Helsinki, Finlande, opérant sous la marque oiva.dev, est le sous-traitant — nous traitons ces données uniquement sur vos instructions documentées.

2. Nature et finalité du traitement

oiva.dev traite les données personnelles pour :

  • Stocker et récupérer les configurations d'enquête créées par le Client.
  • Recevoir, stocker et afficher les réponses aux enquêtes soumises par les utilisateurs finaux.
  • Fournir des fonctionnalités d'analyse et de reporting au Client.

3. Catégories de données et personnes concernées

Personnes concernées — utilisateurs finaux qui soumettent des réponses via les enquêtes intégrées ; employés du Client qui accèdent au tableau de bord.

Catégories de données — réponses aux enquêtes (pouvant inclure des évaluations, des retours en texte libre, et tout autre champ défini par le Client) ; adresses e-mail et noms des employés du Client.

Le Client est responsable de veiller à ce que les données personnelles collectées via les enquêtes soient limitées à ce qui est nécessaire et à ce que des mentions d'information appropriées soient fournies aux répondants.

4. Instructions du Client

oiva.dev traitera les données personnelles uniquement sur instructions documentées du Client. L'utilisation des fonctionnalités de la plateforme (création d'enquêtes, consultation des réponses, export de données) constitue des instructions documentées. Si oiva.dev est tenu par le droit de l'UE ou finlandais de traiter des données contrairement aux instructions, nous en informerons le Client, sauf interdiction légale.

5. Confidentialité

Le personnel d'oiva.dev qui traite les données du Client est tenu par des obligations de confidentialité. L'accès aux données du Client est limité au personnel qui en a besoin pour fournir le Service.

6. Mesures de sécurité

oiva.dev maintient les mesures techniques et organisationnelles suivantes :

  • Chiffrement TLS 1.2+ pour toutes les données en transit.
  • Stockage chiffré pour les champs sensibles.
  • Contrôles d'accès basés sur les rôles et principe du moindre privilège.
  • Correctifs de sécurité et de dépendances réguliers.
  • Serveurs situés dans l'Espace économique européen.

7. Sous-traitants ultérieurs

oiva.dev n'utilise actuellement aucun sous-traitant ultérieur tiers pour les données du Client. L'infrastructure est autohébergée dans l'EEE.

Nous informerons le Client au moins 14 jours avant de recourir à un nouveau sous-traitant ultérieur. Le Client peut s'y opposer par écrit dans ce délai ; si nous ne pouvons pas répondre à cette objection, l'une ou l'autre des parties peut résilier l'accord sans pénalité.

8. Droits des personnes concernées

oiva.dev aidera le Client à répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, limitation) au sein de la plateforme lorsque cela est techniquement possible. Les demandes nécessitant une intervention manuelle doivent être adressées à [email protected].

9. Notification de violation de données

En cas de violation de données personnelles affectant les données du Client, oiva.dev informera le Client sans retard injustifié et au plus tard 48 heures après avoir pris connaissance de la violation. La notification inclura la nature de la violation, les catégories et le nombre approximatif de personnes concernées affectées, les conséquences probables, ainsi que les mesures prises ou proposées.

10. Transferts de données

Les données du Client sont stockées et traitées au sein de l'EEE. oiva.dev ne transférera pas les données personnelles du Client en dehors de l'EEE sans le consentement écrit préalable du Client et des garanties appropriées conformément au chapitre V du RGPD.

11. Conservation et suppression

À la résiliation de l'accord de Service, oiva.dev, au choix du Client, supprimera ou restituera toutes les données personnelles du Client dans un délai de 30 jours, et supprimera les copies existantes, sauf si le droit de l'UE ou finlandais exige leur conservation.

12. Droits d'audit

oiva.dev fournira au Client toutes les informations nécessaires pour démontrer sa conformité au présent ATD et permettra des audits menés par le Client ou par un auditeur mandaté par le Client, moyennant un préavis raisonnable et aux frais du Client.