MENTIONS LÉGALES

Accord de traitement des données.

Dernière mise à jour : 9 août 2026. Les conditions de l'article 28 du RGPD applicables lorsque nous traitons des données pour le compte d'un client.

Sous-traitant TMMA SRLS
Cadre Art. 28 RGPD
Mise à jour 9 août 2026

1. Rôles et portée

Cet Accord de traitement des données (« DPA ») fait partie des Conditions de service entre TMMA SRLS (« Sous-traitant », « nous ») et le client (« Responsable de traitement », « vous »). Il s'applique dès lors que nous traitons des données personnelles pour votre compte via la plateforme MessageMind.

Vous déterminez les finalités et les moyens du traitement. Nous ne traitons que sur vos instructions documentées, qui incluent votre configuration de la plateforme, les intégrations que vous connectez et les demandes de support que vous ouvrez.

Un exemplaire signé est disponible sur demande. Si vous disposez d'un DPA négocié avec nous, ce document prévaut sur celui-ci.

2. Objet, durée et catégories

ÉlémentDétail
ObjetFourniture de la plateforme de communication IA MessageMind
DuréePendant la durée des Conditions, plus les durées du Calendrier de conservation
Nature et finalitéRéception, stockage, génération, routage et envoi de la communication client sur les canaux connectés
Types de donnéesNoms, coordonnées, contenu des messages et appels, données de réservation et de commande, métadonnées d'appareil et d'usage, et toute autre donnée que vous choisissez de soumettre
Catégories de personnesVos utilisateurs internes ainsi que les clients finaux, voyageurs et prospects qui communiquent avec vous
Catégories particulièresNon nécessaires au service. Si vous en soumettez, vous restez responsable des conditions supplémentaires des articles 9 et 10 du RGPD

3. Traitement sur instructions

Nous ne traitons les données que sur vos instructions, y compris pour les transferts internationaux, sauf obligation du droit de l'Union ou italien. Dans ce cas nous vous informons avant le traitement, sauf interdiction légale pour motifs importants d'intérêt public.

Nous vous informerons si, selon nous, une instruction enfreint le RGPD ou une autre règle applicable de protection des données.

4. Confidentialité du personnel

Le personnel autorisé à traiter des données personnelles est tenu à la confidentialité, reçoit un accès selon le besoin d'en connaître et est informé de ses obligations avant l'octroi de l'accès.

5. Sécurité du traitement

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au titre de l'article 32 du RGPD : chiffrement en transit et au repos, accès au moindre privilège avec authentification multifacteur, journalisation et supervision, séparation des environnements et sauvegardes chiffrées. Les mesures en vigueur figurent sur la page Sécurité, qui fait partie de ce DPA.

Nous pouvons faire évoluer ces mesures avec la technologie, à condition de ne pas réduire le niveau de protection.

6. Sous-traitants ultérieurs

Vous nous autorisez de manière générale à recourir à des sous-traitants ultérieurs. La liste actuelle est publiée sur /fr/subprocessors. Chacun est lié par des clauses écrites au moins aussi protectrices que ce DPA, et nous restons pleinement responsables de leur exécution.

Nous donnons un préavis d'au moins 30 jours avant qu'un nouveau sous-traitant ne traite vos données, et vous pouvez vous y opposer pour des motifs raisonnables de protection des données, comme indiqué sur cette page.

7. Assistance à vos obligations

Compte tenu de la nature du traitement, nous vous assistons par des mesures appropriées pour répondre aux demandes des personnes concernées. Si une demande nous parvient directement, nous n'y répondons pas en votre nom, hormis pour confirmer notre qualité de sous-traitant, et nous vous la transmettons sans retard injustifié.

Nous vous assistons également, sur demande et compte tenu des informations dont nous disposons, pour les analyses d'impact, les consultations préalables et vos obligations de sécurité au titre des articles 32 à 36 du RGPD.

8. Notification de violation de données

Nous vous informons sans retard injustifié et en tout état de cause sous 48 heures après avoir eu connaissance d'une violation affectant vos données. La notification décrit la nature de la violation, les catégories et le nombre approximatif d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.

Si toutes les informations ne sont pas immédiatement disponibles, nous les fournissons par étapes au fil de l'investigation. Une notification ne vaut pas reconnaissance de faute.

9. Suppression et restitution des données

À la fin du contrat, vous pouvez exporter vos données pendant 30 jours. Ensuite, nous supprimons ou anonymisons sous 90 jours les données personnelles traitées pour votre compte, et donnons la même instruction aux sous-traitants, sauf conservation plus longue imposée par le droit de l'Union ou italien. Les durées complètes figurent dans le Calendrier de conservation.

10. Audits et informations

Nous mettons à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettons les audits, y compris les inspections, réalisés par vous ou un auditeur que vous mandatez, en y contribuant.

Les audits ont lieu au plus une fois par an, sauf exigence d'une autorité ou survenance d'une violation, avec un préavis d'au moins 30 jours, en heures ouvrées, sans perturber l'exploitation et sous confidentialité. Nous pouvons répondre à une demande en fournissant notre documentation lorsque cela y répond raisonnablement.

11. Données personnelles issues de plateformes tierces

Lorsque vous connectez une plateforme tierce, des données personnelles peuvent parvenir au service via son API. Sauf disposition contraire des conditions partenaires de la plateforme, l'opérateur de la plateforme et vous agissez chacun en responsables indépendants pour vos finalités propres, et nous agissons en sous-traitant pour ce que nous traitons pour votre compte.

Certaines conditions d'API désignent le partenaire d'intégration comme responsable distinct et indépendant des données personnelles issues de l'API. Lorsque cela nous concerne, nous ne traitons ces données que pour faire fonctionner l'intégration que vous avez activée, dans le respect des conditions de la plateforme et des limites du Calendrier de conservation, et jamais pour constituer des profils à des fins marketing propres ni pour entraîner des modèles partagés.

Vous restez responsable de la base légale sur laquelle vous communiquez avec ces personnes, des informations qui leur sont fournies et du respect des règles de la plateforme connectée sur le contact, les paiements, la communication hors plateforme et les avis. Sur demande, nous confirmerons notre rôle exact pour une plateforme donnée lors d'une revue de sécurité.

12. Transferts internationaux, primauté et contact

Le stockage principal est situé dans l'UE. Lorsqu'un transfert hors UE/EEE est nécessaire, il repose sur une décision d'adéquation ou sur les Clauses Contractuelles Types, avec mesures supplémentaires si nécessaire. Vous nous mandatez pour conclure les CCT avec les sous-traitants en votre nom.

En cas de contradiction entre ce DPA et les Conditions de service sur une question de protection des données, ce DPA prévaut. Le reste des Conditions continue de s'appliquer.

Pour demander un exemplaire signé ou soulever une question de protection des données : [email protected]. TMMA SRLS, Via Durazzo 28, 00195 Rome (RM), Italie.