Zevra Campus · Documents juridiques

Accord de traitement des données (DPA)

En vigueur depuis le 28 août 2026 · version dpa-2026-08-28

⚡ L'essentiel en 30 secondes
  • Ce DPA est conclu entre vous (le Responsable du traitement) et ZEVRA (le Sous-traitant), conformément à l'article 28 du RGPD.
  • Il s'applique à tous les outils du Store Zevra et aux services Studio impliquant des données personnelles de tiers.
  • ZEVRA ne traite vos données que sur vos instructions documentées et dans le cadre strict des services contractés.
  • Vos données sont protégées par chiffrement TLS 1.2+, contrôle d'accès (RBAC), sauvegardes chiffrées et journalisation.
  • Toute violation de données vous est notifiée sous 72 heures.
  • À la fin du contrat, vos données sont restituées ou détruites de manière sécurisée, avec attestation.
  • Les sous-traitants ultérieurs (Vercel, Anthropic, OpenAI, Google, DILA) sont listés en Annexe A avec leurs garanties de transfert.

Préambule — Parties et champ d'application

Le présent Accord de Traitement des Données Personnelles (ci-après le « DPA ») est conclu entre les parties suivantes :

Identification des parties

Responsable du traitement
Le Client, personne physique ou morale ayant souscrit aux services Zevra.
Sous-traitant
ZEVRA, SAS au capital de 1 000 euros
Immatriculation
RCS Toulon — SIREN 101 202 216
Siège social
Le Pradet (83), France
Représentant légal
Alexis Déborde, Président

Champ d'application

Le présent DPA s'applique à l'ensemble des services suivants lorsqu'ils impliquent le traitement de données personnelles de tiers :

  • Outils du Store : MCP Factory, Supernovia, My Légal Assistant, Ma JP de Reve, Lexform Pro, Assistant IA cabinet
  • Développement sur mesure : tout projet de développement réalisé par ZEVRA pour le compte du Client
  • Services Studio : prestations impliquant le traitement de données personnelles de tiers

Le présent DPA complète les Conditions Générales de Vente et d'Utilisation (CGVU) de ZEVRA et en est indissociable.

Article 1 — Définitions

Au sens du présent DPA, les termes suivants ont la signification qui leur est donnée ci-après :

Données personnelles
Toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4.1 du RGPD.
Traitement
Toute opération ou ensemble d'opérations effectuées sur des données personnelles, au sens de l'article 4.2 du RGPD (collecte, enregistrement, organisation, structuration, conservation, adaptation, modification, extraction, consultation, utilisation, communication, diffusion, effacement, destruction, etc.).
Violation de données personnelles
Toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles transmises, conservées ou traitées.
Sous-traitant ultérieur
Tout tiers sous-traitant auquel ZEVRA fait appel pour exécuter tout ou partie des traitements effectués pour le compte du Client.
RGPD
Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel.

Article 2 — Objet et durée

2.1 Objet

Le présent DPA définit les conditions dans lesquelles ZEVRA traite les données personnelles pour le compte du Client, dans le cadre exclusif de l'exécution des services prévus au Contrat principal.

ZEVRA agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Elle ne traite les données personnelles que sur instruction documentée du Client, sauf obligation légale contraire.

2.2 Durée

Le présent DPA prend effet à la date de souscription aux services et reste en vigueur pendant toute la durée du Contrat principal.

À l'expiration ou à la résiliation du Contrat principal, ZEVRA procède à la suppression ou à la restitution des données personnelles selon les modalités prévues à l'article 9.

En clair

ZEVRA ne fait rien avec vos données en dehors de ce qui est nécessaire pour vous fournir les services. Dès la fin du contrat, vos données disparaissent — sauf si vous demandez une restitution.

Article 3 — Nature, finalités, types de données et catégories de personnes

Le tableau ci-dessous décrit les caractéristiques des traitements réalisés par ZEVRA pour le compte du Client :

DimensionDétail
Nature des opérationsStockage, analyse, transformation, génération, pseudonymisation, recherche
Finalités du traitementFourniture des services contractés : analyse de documents juridiques, génération de contenu, recherche juridique, pseudonymisation de pièces, assistance par intelligence artificielle
Types de données traitéesIdentité des parties à des litiges ou actes, données de procédure, dossiers juridiques, données relatives à des salariés ou à des tiers, coordonnées professionnelles
Catégories particulières (art. 9 RGPD)Infractions et condamnations pénales, données de santé, données syndicales — le Client demeure seul responsable de la licéité de ces traitements sensibles
Catégories de personnes concernéesParties à des procédures judiciaires, clients du Client, salariés, tiers mentionnés dans des actes ou documents juridiques
⚠ Données sensibles — Attention

Si vos dossiers contiennent des données de catégories particulières (données de santé, infractions pénales, appartenance syndicale — art. 9 RGPD), vous êtes seul responsable de la base juridique autorisant leur traitement. ZEVRA ne vérifie pas la licéité de ces traitements et n'est pas en mesure de s'y substituer.

Article 4 — Obligations de ZEVRA

En sa qualité de sous-traitant, ZEVRA s'engage à respecter les huit obligations fondamentales suivantes :

4.1 Instructions documentées
ZEVRA ne traite les données personnelles que sur la base d'instructions documentées du Client. En l'absence d'instruction, aucun traitement n'est effectué, sauf obligation légale.
4.2 Confidentialité du personnel
ZEVRA veille à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité appropriée ou soient liées par une obligation légale de confidentialité.
4.3 Mesures de sécurité
ZEVRA met en œuvre les mesures techniques et organisationnelles prévues à l'article 5 pour garantir un niveau de sécurité adapté au risque.
4.4 Sous-traitants ultérieurs
ZEVRA respecte les conditions relatives au recours à des sous-traitants ultérieurs prévues à l'article 6, notamment l'information préalable et le droit d'opposition du Client.
4.5 Aide aux droits des personnes
ZEVRA assiste le Client, dans la mesure du possible, pour l'exercice des droits des personnes concernées : droit d'accès, de rectification, d'effacement, de portabilité, d'opposition.
4.6 Aide sécurité et conformité
ZEVRA aide le Client à assurer le respect des obligations relatives à la sécurité, aux analyses d'impact (AIPD) et à la consultation préalable de la CNIL si requise.
4.7 Audits et informations
ZEVRA met à disposition du Client toutes les informations nécessaires pour démontrer le respect de ses obligations. Tout audit requiert un préavis écrit de 30 jours ouvrables.
4.8 Alerte conformité
ZEVRA informe immédiatement le Client si, de son point de vue, une instruction viole le RGPD ou toute autre disposition applicable en matière de protection des données.

Article 5 — Mesures de sécurité

ZEVRA met en œuvre les mesures suivantes pour assurer la sécurité, la confidentialité et l'intégrité des données personnelles traitées.

Mesures techniques

  • Chiffrement en transit : toutes les communications sont chiffrées via TLS 1.2 minimum
  • Contrôle d'accès (RBAC) : accès aux données limite selon le rôle et le besoin d'en connaître
  • Journalisation : traçabilité des accès et des opérations sur les données
  • Pseudonymisation : mise en œuvre dans le cadre de Lexform Pro pour les documents juridiques sensibles
  • Séparation des environnements : environnements de développement, test et production strictement isolés
  • Sauvegardes chiffrées : copies de sécurité régulières avec chiffrement au repos
  • Gestion des vulnérabilités : surveillance continue, application des correctifs de sécurité dans les meilleurs délais

Mesures organisationnelles

  • Politique de confidentialité interne : règles internes documentées sur la gestion des données personnelles
  • Formation du personnel : sensibilisation régulière aux enjeux de protection des données
  • Procédure violations : processus formels de détection, d'analyse et de notification des incidents de sécurité
  • Accès limite : principe du moindre privilège applique à l'ensemble des accès aux données
  • Sélection des sous-traitants : évaluation des garanties offertes par les sous-traitants ultérieurs avant tout engagement

Article 6 — Sous-traitants ultérieurs

6.1 Liste actuelle

Le Client autorise ZEVRA à faire appel aux sous-traitants ultérieurs listés en Annexe A. Cette autorisation vaut pour toute la durée du Contrat principal.

6.2 Modification de la liste

Avant tout ajout ou remplacement d'un sous-traitant ultérieur, ZEVRA notifie le Client par écrit avec un préavis de 30 jours calendaires. Cette notification précise :

  • L'identité du nouveau sous-traitant
  • Le pays d'établissement et le lieu de traitement
  • La nature des activités sous-traitées
  • Le mécanisme de transfert applicable si les données quittent l'EEE

Le Client dispose d'un droit d'opposition motivé dans le délai de 30 jours. En cas d'opposition non résolue, le Client peut résilier le Contrat sans frais au titre de cette modification.

6.3 Responsabilité de ZEVRA

ZEVRA impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent DPA en matière de protection des données. ZEVRA demeure pleinement responsable envers le Client du respect de ces obligations par ses sous-traitants ultérieurs.

En clair

Si ZEVRA change un fournisseur technique qui touche à vos données, vous en êtes informé 30 jours à l'avance. Vous pouvez refuser — et si le désaccord persiste, vous pouvez partir sans pénalité.

Article 7 — Transferts hors Union européenne

Certains sous-traitants ultérieurs de ZEVRA sont établis en dehors de l'Espace économique européen (EEE), notamment aux États-Unis. Ces transferts sont encadrés par les mécanismes suivants, conformément au Chapitre V du RGPD :

  • Clauses contractuelles types (CCT) adoptées par la Commission européenne par la décision 2021/914 du 4 juin 2021, applicables à tous les transferts vers des pays tiers sans décision d'adéquation
  • Data Privacy Framework UE-États-Unis (DPF) lorsque le sous-traitant est certifié, en complément des CCT

Le détail des mécanismes de transfert applicables à chaque sous-traitant ultérieur figure dans le tableau de l'Annexe A.

En clair

Quand vos données passent par des serveurs américains (ex. Anthropic pour les modèles d'IA), des contrats conformes au RGPD s'appliquent. Ces garanties sont imposées avant tout échange de données.

Article 8 — Notification des violations de données

8.1 Délai de notification

En cas de violation de données personnelles, ZEVRA notifie le Client dans un délai de 72 heures après en avoir pris connaissance, par voie électronique à l'adresse communiquée lors de la souscription.

8.2 Contenu de la notification

La notification contient, dans la mesure du possible au moment de sa transmission, les informations suivantes :

  • La nature de la violation : type d'incident, cause probable, vecteur d'attaque identifié
  • Les catégories et nombre approximatif de personnes concernées
  • Les catégories et nombre approximatif d'enregistrements de données personnelles en cause
  • Les conséquences probables de la violation
  • Les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets
  • Les coordonnées du point de contact chez ZEVRA

8.3 Communication échelonnée

Lorsque toutes les informations ne sont pas disponibles dans le délai de 72 heures, ZEVRA peut communiquer les informations de manière échelonnée, sans retard injustifié, en précisant les raisons du retard.

8.4 Responsabilité du Client

Il appartient au Client, en sa qualité de Responsable du traitement, d'évaluer si la violation doit être notifiée à l'autorité de contrôle compétente (CNIL) et/ou aux personnes concernées, conformément aux articles 33 et 34 du RGPD.

En clair

Si quelque chose tourne mal avec vos données, vous êtes prévenu en moins de 72 heures avec tout ce qu'on sait. C'est vous qui décidez ensuite si la CNIL et vos clients doivent être informés.

Article 9 — Sort des données à l'issue du contrat

À l'expiration ou à la résiliation du Contrat principal, le Client dispose d'un délai de 30 jours calendaires pour exercer son droit de choix :

Option 1 — Restitution
ZEVRA restitue l'intégralité des données personnelles du Client dans un format structure et couramment utilise (JSON ou CSV), permettant la portabilité vers un autre service.
Option 2 — Destruction sécurisée
ZEVRA procède à la suppression sécurisée et définitive de toutes les données personnelles ainsi que de toutes les copies existantes, et remet au Client une attestation de destruction.
Option par défaut
En l'absence de demande expresse dans le délai de 30 jours, ZEVRA procède à la suppression définitive des données sans attestation automatique.
Exception légale
ZEVRA peut conserver certaines données au-delà de ce délai uniquement si une obligation légale ou réglementaire l'y contraint, et pour la durée strictement nécessaire au respect de cette obligation.
En clair

Quand vous partez, vous choisissez : récupérer vos données (format JSON ou CSV) ou les faire effacer avec une attestation. Si vous ne dites rien dans les 30 jours, on efface tout.

Article 10 — Responsabilités

10.1 Responsabilité du Client

Le Client est seul responsable de la conformité des traitements de données personnelles qu'il confie à ZEVRA, notamment :

  • La détermination des bases juridiques des traitements
  • L'information et, le cas échéant, le recueil du consentement des personnes concernées
  • La licéité du traitement de catégories particulières de données (art. 9 RGPD)
  • Le respect des droits des personnes concernées en tant que Responsable du traitement

10.2 Responsabilité de ZEVRA

La responsabilité de ZEVRA en tant que sous-traitant est engagée conformément aux dispositions de l'article 82 du RGPD, dans les limites et conditions prévues à l'article 7.5 des CGVU.

ZEVRA n'est pas responsable des dommages causés par le Client ou par des instructions non conformes au RGPD transmises par le Client.

Article 11 — Droit applicable et compétence

Le présent DPA est régi par le droit français, sans préjudice des dispositions impératives du RGPD applicables dans l'Union européenne.

En cas de litige relatif à l'interprétation ou à l'exécution du présent DPA, les parties conviennent d'appliquer les règles de compétence définies à l'article 16 des CGVU de ZEVRA.

Le présent DPA est rédigé en langue française. En cas de traduction dans une autre langue, la version française prévaut.

Annexe A — Liste des sous-traitants ultérieurs

La liste ci-dessous recense les sous-traitants ultérieurs auxquels ZEVRA a recours au moment de la signature du présent DPA, conformément à l'article 6.1.

Sous-traitantPaysActivitéMécanisme de transfert
Vercel Inc.États-UnisHébergement et infrastructure d'exécution des applicationsCCT (2021/914) + DPF UE-USA
Anthropic PBCÉtats-UnisModèles de langage Claude (inférence IA)CCT (2021/914)
OpenAI LLCÉtats-UnisModèles de langage GPT (inférence IA)CCT (2021/914) + DPF UE-USA
Google LLCÉtats-UnisModèles de langage Gemini (inférence IA)CCT (2021/914) + DPF UE-USA
DILAFranceAPI Légifrance — accès en lecture aux textes officielsUE — aucun transfert hors EEE
En clair

Ces fournisseurs nous permettent de faire tourner les outils IA et d'héberger l'application. Chacun est lié par un contrat garantissant la protection de vos données. La DILA (Légifrance) est française : vos données ne quittent pas l'Europe via ce canal.

Signature et acceptation

Le présent DPA est accepté sans réserve par le Client au moment de la souscription aux services Zevra. Cette acceptation en ligne vaut signature électronique au sens de l'article 1366 du Code civil.

Pour les prestations de développement sur mesure, une signature formelle du présent DPA peut être requise par l'une ou l'autre des parties. Dans ce cas, ZEVRA est représentée par :

Représentant
Alexis Déborde, Président de ZEVRA SAS

Une question sur ce DPA ou sur la protection de vos données ?

contact@zevra.tech

ZEVRA SAS — Alexis Déborde, Président — Le Pradet (83)