Légal
Accord de sous-traitance (DPA)
Accord de traitement des données (RGPD art. 28) lorsque vous saisissez des données de vos clients dans Mishka.
Dernière mise à jour : 6 septembre 2026
1. Parties et périmètre
Le présent Accord de sous-traitance (« DPA ») complète les CGU de Mishka entre :
• Le Client (« Responsable de traitement ») : l'organisation ou l'utilisateur souscripteur de Mishka
• Joris Ricard / Agence JRi (« Sous-traitant ») : 19 rue Gambetta, 69270 Fontaines-sur-Saône, France
Ce DPA s'applique lorsque le Client traite des données personnelles de ses propres clients, contacts ou collaborateurs via Mishka.
2. Objet et durée
Le Sous-traitant traite des données pour le compte du Responsable afin de fournir la plateforme SaaS Mishka (gestion de projets, CRM, calendrier éditorial, coffre-fort d'identifiants, collaboration). Le traitement dure pendant la souscription et les délais de conservation applicables.
3. Nature et finalités
Stockage, organisation, affichage, sauvegarde, export et suppression des données saisies par le Responsable et ses utilisateurs autorisés. Inclut : contacts clients, données de projets, tâches, commentaires, pièces jointes, identifiants chiffrés, comptes rendus et documents.
Portail client. Lorsque le Responsable active le portail client, le traitement comprend en outre : l'ouverture de comptes d'authentification pour des personnes physiques extérieures à son organisation, invitées par lui par email, et l'envoi des messages nécessaires (invitation, lien de connexion à usage unique, notifications) ; la collecte et l'hébergement des contenus créés par ces personnes (demandes, messages, commentaires, décisions de validation et demandes de modification, fichiers déposés) ; la collecte des métadonnées de connexion et d'usage du portail (dates d'invitation, de première connexion et de dernière consultation, statut de l'accès, rôle attribué, adresse IP, journaux de connexion, cookies techniques du portail). Ces traitements sont exécutés sur instruction du Responsable, qui décide seul des personnes invitées, du rôle attribué et des données exposées.
Génération assistée par IA. Lorsque le Responsable utilise les fonctionnalités d'IA (formules Studio et supérieures), le traitement comprend en outre : la transmission au sous-traitant ultérieur Anthropic PBC, à la demande explicite d'un utilisateur autorisé et pour cette seule demande, des contenus de travail strictement nécessaires à la synthèse demandée (noms et descriptions de projets, tâches, commentaires, historique d'activité, temps passé, comptes rendus et documents), à l'exclusion des identifiants clients, des mots de passe du coffre-fort et des données de facturation ; et la conservation des résumés et briefs générés dans l'espace du Responsable, aux mêmes règles de conservation et de suppression que ses autres contenus. Le sous-traitant ultérieur n'utilise pas ces données pour entraîner ses modèles.
4. Types de données
Données d'identification (noms, emails, téléphones), données professionnelles, contenus créés par les utilisateurs, métadonnées de connexion, mots de passe chiffrés de comptes tiers (coffre-fort).
Lorsque le portail client est activé, s'y ajoutent : les données de compte des utilisateurs du portail (adresse email, identifiant technique, nom affiché, avatar, langue, fuseau horaire, horodatage d'acceptation des conditions), les données d'accès (client rattaché, rôle, statut, date de dernière consultation), les contenus créés par ces utilisateurs et les métadonnées techniques de connexion. Aucun mot de passe n'est traité pour ces comptes : l'authentification s'effectue par lien à usage unique.
Le Responsable s'engage à ne pas importer de données sensibles au sens de l'article 9 du RGPD sans base légale ni garanties appropriées.
5. Catégories de personnes concernées
Employés du Responsable, freelances et collaborateurs ; contacts des clients du Responsable ; utilisateurs du portail client du Responsable - personnes physiques extérieures, invitées par lui à accéder au portail, quel que soit leur rôle (viewer, validator, client_admin) ; et toute personne physique dont les données sont importées dans Mishka par le Responsable ou ses utilisateurs autorisés.
6. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
• Traiter les données uniquement sur instruction documentée du Responsable
• Garantir la confidentialité du personnel autorisé
• Mettre en œuvre des mesures techniques et organisationnelles appropriées (chiffrement, RLS, contrôle d'accès)
• Aider le Responsable pour les demandes des personnes concernées, dans la mesure du possible
• Notifier le Responsable sans délai excessif en cas de violation de données
• Supprimer ou restituer les données en fin de contrat, sous réserve des obligations légales
• Fournir les informations nécessaires pour démontrer la conformité
7. Sous-traitants ultérieurs
Le Responsable autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs listés dans notre Politique de confidentialité (/confidentialite). Le Sous-traitant impose à chacun d'eux des obligations de protection des données équivalentes à celles du présent DPA.
Préavis et objection. Le Sous-traitant informe le Responsable de tout ajout ou remplacement de sous-traitant ultérieur, par email adressé à l'owner de l'organisation, moyennant un préavis d'au moins 30 jours avant l'entrée en fonction du prestataire concerné. Le Responsable peut émettre une objection motivée, par email à mishka-team@usemishka.com, dans les 30 jours suivant cette information ; à défaut, le changement est réputé accepté.
En cas d'objection motivée, les parties recherchent de bonne foi une solution raisonnable (maintien du prestataire existant, alternative technique, restriction du périmètre). Si aucune solution n'est trouvée dans un délai de 30 jours, le Responsable peut résilier son abonnement sans pénalité, avec effet à la date d'entrée en fonction du sous-traitant contesté, et obtenir le remboursement au prorata de la période payée d'avance et non consommée. La résiliation est alors le seul remède.
En cas d'urgence tenant à la sécurité ou à la continuité du service, le Sous-traitant peut recourir à un sous-traitant ultérieur sans préavis préalable ; il en informe alors le Responsable sans délai, qui conserve la faculté d'objection décrite ci-dessus.
Des Clauses Contractuelles Types s'appliquent aux transferts hors EEE.
8. Obligations du Responsable
Le Responsable s'engage à :
• Disposer d'une base légale pour traiter et importer des données dans Mishka
• Informer ses propres personnes concernées le cas échéant
• Ne pas importer de contenus illicites ni de données sensibles sans garanties appropriées
• Utiliser le coffre-fort d'identifiants de manière responsable et limiter les accès au sein de son équipe
• Configurer correctement les rôles et permissions au sein de son organisation
Portail client - obligations spécifiques. Lorsque le Responsable invite une personne physique extérieure au portail client, il garantit qu'il dispose d'une base légale pour traiter ses données et les transmettre au Sous-traitant ; qu'il l'a informée du traitement conformément aux articles 13 et 14 du RGPD, au plus tard au moment de l'invitation ; qu'il n'expose via le portail que des données qu'il est en droit de lui communiquer ; qu'il tient à jour la liste des accès et révoque sans délai ceux devenus sans objet ; et qu'il traite, en qualité de responsable de traitement, les demandes d'exercice de droits émanant de ces personnes, avec l'assistance du Sous-traitant.
9. Sécurité
Le Sous-traitant maintient un chiffrement au repos et en transit, des sauvegardes quotidiennes de la base de données et hebdomadaires des fichiers déposés, un contrôle d'accès par rôles, une MFA optionnelle et un chiffrement AES-256-GCM pour les identifiants clients stockés. Détails dans la Politique de confidentialité.
10. Audits
Sur demande raisonnable, le Sous-traitant fournira des informations sur ses mesures de sécurité. Les clients Enterprise peuvent demander une documentation d'audit complémentaire dans le cadre d'un accord séparé.
11. Violation de données
En cas de violation de données affectant les Données métier, le Sous-traitant notifie le Responsable dans les meilleurs délais après en avoir eu connaissance, et au plus tard dans les 48 heures, afin de lui permettre de respecter ses propres obligations de notification à l'autorité de contrôle dans les 72 heures (article 33 du RGPD) et, le cas échéant, d'information des personnes concernées (article 34).
La notification précise, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou proposées pour y remédier. Le Sous-traitant coopère avec le Responsable et lui fournit toute information utile à sa propre analyse.
12. Fin du contrat
À la cessation du service, le Responsable dispose des fonctions d'export pour récupérer ses Données métier. Passé le délai de récupération et les durées de conservation applicables, les données sont supprimées, sous réserve des obligations légales de conservation.
Sort des comptes d'utilisateurs du portail. La cessation du service ferme immédiatement les accès au portail client ouverts par le Responsable : les personnes concernées ne peuvent plus se connecter à son espace. Les contenus qu'elles ont déposés suivent le sort des Données métier du Responsable. Leur compte d'authentification n'est pas supprimé immédiatement — une même personne peut disposer d'accès ouverts par d'autres organisations — mais il est supprimé automatiquement s'il reste douze mois sans aucun accès (voir l'article 5 de la Politique de confidentialité). Sa suppression peut aussi être demandée à tout moment, par la personne concernée ou par le Responsable, à mishka-team@usemishka.com.
13. Droit applicable
Le présent DPA est soumis au droit français. La version française de la Politique de confidentialité et du présent DPA fait foi.
Pour toute question : mishka-team@usemishka.com
Voir aussi : CGU · CGV · Confidentialité · Cookies · DPA