Avenant de traitement des données
Ce que couvre le DPA
Le DPA de Convo régit la manière dont Convo traite les données personnelles pour le compte d'un client institutionnel (un « responsable du traitement » au sens du RGPD, une « entreprise » au sens du CCPA) lorsque ce client utilise la plateforme Convo pour publier des visites et recevoir des statistiques de visiteurs. Il complète nos conditions d'utilisation standard et intègre les clauses contractuelles types de l'UE (2021/914) et l'addendum britannique sur les transferts internationaux de données, le cas échéant.
Termes clés en clair
Ce que Convo traite. Les documents de référence téléversés par le personnel de l'institution ; les détails de compte du personnel (adresse e-mail et métadonnées d'authentification) pour le portail d'administration ; les détails de compte des visiteurs (adresse e-mail et métadonnées d'authentification) pour l'application visiteur ; les données d'interaction des visiteurs (démarrages de visite, arrêts lus, questions posées, langue sélectionnée) liées à une session de visiteur.
Ce que Convo ne traite pas. Les mots de passe des visiteurs ou du personnel (la connexion utilise des codes e-mail à usage unique, pas des mots de passe), les noms, numéros de téléphone, adresses postales ou informations de carte de paiement (les données de paiement sont gérées directement par Stripe).
Rétention. Les documents de référence sont conservés pendant la durée de l'abonnement plus trente jours. Les journaux d'interaction des visiteurs et les enregistrements de compte des visiteurs sont conservés pendant la durée de l'abonnement de l'institution ; des fenêtres de rétention spécifiques pour les données de visiteurs peuvent être configurées dans le bon de commande de l'institution.
Sous-traitants. Voir la page de sécurité et des sous-traitants en direct. Les changements substantiels sont notifiés par e-mail au contact de facturation de l'institution à l'avance — généralement au moins 30 jours avant l'entrée en vigueur du changement.
Région. Tous les traitements ont lieu aujourd'hui aux États-Unis (Vercel et Supabase US-East). L'hébergement en région UE est prévu ; les institutions dont les services juridiques exigent un traitement en région UE devraient le signaler lors de l'achat afin que nous puissions confirmer le calendrier. Les transferts vers les États-Unis sont régis par les clauses contractuelles types de l'UE (et l'addendum britannique sur les transferts internationaux de données, le cas échéant).
Demandes des personnes concernées. Convo aide l'institution à répondre aux demandes d'accès, de rectification, de suppression et de portabilité émanant des personnes concernées. L'institution demeure le responsable du traitement et le principal point de contact pour ces demandes.
Incidents de sécurité. Convo notifie le contact désigné de l'institution dans les 72 heures suivant la connaissance d'une violation de données personnelles affectant les données de cette institution, avec les informations requises par l'article 33 du RGPD.
Comment signer le DPA
Écrivez à legal@convo.app avec le nom de l'entité juridique de votre institution et le pays où elle opère. Nous enverrons le DPA actuel au format PDF (ou Word, si votre service le préfère) et un lien DocuSign. Si votre équipe doit apporter des modifications, nous acceptons généralement les changements raisonnables et répondons rapidement.
Où cela s'inscrit dans le contrat
Le DPA est intégré par référence aux conditions d'utilisation de Convo et à tout bon de commande institutionnel. En cas de conflit entre le DPA et les conditions d'utilisation concernant le traitement des données personnelles, le DPA prévaut.