Accord de traitement des données (DPA)
Dernière mise à jour : 16 juillet 2026
Document applicable aux clients professionnels qui, en utilisant OpenVisio, traitent des données à caractère personnel dont ils sont responsables de traitement. Il met en œuvre l’article 28 du RGPD. Il complète les CGU et prévaut en cas de contradiction sur les seules questions de protection des données.
1. Parties
- Le Responsable de traitement : le client professionnel utilisateur du Service (« le Client »).
- Le Sous-traitant : Vopenia (« Vopenia »), éditrice du service OpenVisio.
2. Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données » ont le sens que leur donne l’article 4 du RGPD.
3. Objet et rôle des parties
Dans le cadre de la fourniture du Service, Vopenia traite des données à caractère personnel pour le compte et sur instruction documentée du Client, en qualité de sous-traitant au sens de l’article 28 du RGPD. Le Client demeure responsable de traitement et garantit disposer d’une base légale pour les traitements qu’il met en œuvre via le Service.
4. Description du traitement
- Nature et finalité : fourniture d’un service de visioconférence (réunions vidéo/audio temps réel, gestion des participants, notifications, fonctionnalités associées).
- Durée : durée du contrat conclu entre le Client et Vopenia.
- Catégories de personnes concernées : utilisateurs, collaborateurs, invités et participants aux réunions du Client.
- Catégories de données : données d’identification et de compte, métadonnées de réunion, données techniques et de connexion, contenus échangés pendant les réunions (les flux audio/vidéo ne sont pas enregistrés par défaut), données de diagnostic.
- Traitements réalisés : collecte, hébergement, transmission en temps réel, journalisation, sécurisation, suppression.
5. Obligations de Vopenia (sous-traitant)
Conformément à l’article 28.3 du RGPD, Vopenia s’engage à :
- ne traiter les données que sur instruction documentée du Client, y compris pour les transferts hors UE, sauf obligation légale (auquel cas Vopenia en informe le Client sauf interdiction légale) ;
- veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l’article 32 du RGPD (voir article 8) ;
- respecter les conditions de recours à un autre sous-traitant (article 6) ;
- aider le Client, par des mesures appropriées, à répondre aux demandes d’exercice des droits des personnes concernées (articles 15 à 22 RGPD) ;
- aider le Client à assurer le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification de violation, analyses d’impact, consultation préalable), compte tenu de la nature du traitement et des informations disponibles ;
- supprimer ou renvoyer les données au terme du contrat (article 9) ;
- mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect de l’article 28 et permettre la réalisation d’audits (article 7).
6. Sous-traitance ultérieure
Le Client autorise Vopenia à recourir à des sous-traitants ultérieurs pour l’exécution du Service, notamment :
- OVHcloud (SAS OVH, France) — hébergement ;
- Bugsnag (SmartBear) — remontée de plantages.
Vopenia impose à ces sous-traitants ultérieurs, par contrat, des obligations de protection des données équivalentes à celles du présent accord. Vopenia informe le Client de tout changement concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, en lui laissant la possibilité d’émettre des objections légitimes dans un délai raisonnable.
7. Audit
Vopenia met à la disposition du Client les informations nécessaires pour démontrer sa conformité et se soumet à des audits, y compris des inspections, réalisés par le Client ou un auditeur mandaté, dans des conditions préservant la confidentialité et la sécurité, moyennant un préavis raisonnable et une périodicité proportionnée. Vopenia peut satisfaire à cette obligation par la fourniture de rapports ou de certifications existants.
8. Sécurité
Vopenia met en œuvre des mesures techniques et organisationnelles appropriées, notamment : chiffrement des flux en transit (WebRTC/DTLS-SRTP, TLS), contrôle et journalisation des accès, cloisonnement, gestion des habilitations, sauvegardes, tests et procédures de continuité, ainsi que des mesures garantissant la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes.
9. Violation de données
Vopenia notifie au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, en fournissant les informations utiles (nature, catégories et volume approximatifs, conséquences probables, mesures prises) afin de permettre au Client de respecter ses obligations de notification (articles 33 et 34 RGPD).
10. Transferts hors Union européenne
Tout transfert de données hors UE est encadré par des garanties appropriées (articles 44 et suivants RGPD) : clauses contractuelles types de la Commission européenne, adhésion au EU-U.S. Data Privacy Framework le cas échéant, et mesures complémentaires. Les sous-traitants concernés figurent à l’article 6.
11. Sort des données en fin de contrat
Au terme des prestations, Vopenia procède, au choix du Client, à la restitution puis à la suppression des données à caractère personnel et des copies existantes, dans un délai de 30 jours, sauf obligation légale de conservation.
12. Responsabilité
La responsabilité de chaque partie s’apprécie conformément à l’article 82 du RGPD et aux stipulations du contrat principal. Chaque partie répond des dommages causés par un traitement réalisé en violation de ses obligations propres.
13. Durée
Le présent accord entre en vigueur à l’acceptation du Service par le Client et s’applique pendant toute la durée du traitement des données pour le compte du Client.