Protection des données

Accord de traitement des données (DPA)

Conclu en application de l'article 28 du Règlement (UE) 2016/679 (RGPD) · Mise à jour : 2 juillet 2026 · Imprimable (Ctrl/Cmd+P) pour vos dossiers de conformité.

1. Parties et rôles

Le Responsable de traitement : l'Utilisateur professionnel du service Brief Me (freelance, studio ou agence), qui détermine les finalités du traitement des données de ses propres clients.

Le Sous-traitant : Kevin Blondel, entrepreneur individuel (SIRET 842 937 724 00024), 1078 route de Champ Chabert, 38500 La Buisse, France, exploitant le service Brief Mecontact@brief-me.fr.

Le présent accord fait partie intégrante des CGU/CGV de Brief Me et s'applique automatiquement à tout compte professionnel actif, sans signature séparée. Une version signée peut être demandée à l'adresse ci-dessus.

2. Objet, durée, nature et finalité du traitement

ObjetHébergement et traitement des données saisies par les clients finaux de l'Utilisateur via les formulaires de brief, pages de proposition, signature et suivi de projet.
DuréeToute la durée d'utilisation du service, jusqu'à suppression du compte ou des dossiers concernés.
NatureCollecte, structuration, stockage, génération de documents (briefs, devis, factures), envoi d'emails transactionnels, signature électronique.
FinalitéPermettre à l'Utilisateur de cadrer, contractualiser et facturer ses prestations créatives.

3. Catégories de données et de personnes concernées

Personnes concernées : les clients et prospects de l'Utilisateur (dirigeants, salariés, indépendants) et, le cas échéant, leurs collaborateurs.

Catégories de données : identité (nom, prénom), coordonnées professionnelles (email, téléphone, adresse), données d'entreprise (SIRET, structure), contenu des briefs et fichiers transmis, données de signature (adresse IP, horodatage, empreinte du document), données de facturation. Aucune donnée sensible au sens de l'article 9 du RGPD n'est requise par le service.

4. Obligations du Sous-traitant

  • Ne traiter les données que sur instruction documentée du Responsable de traitement (l'utilisation du service constitue l'instruction) ;
  • Garantir la confidentialité : les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
  • Mettre en œuvre les mesures techniques et organisationnelles de l'article 32 (voir section 6) ;
  • Assister le Responsable de traitement dans la réponse aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité) ;
  • Notifier au Responsable de traitement toute violation de données à caractère personnel sans délai indu après en avoir pris connaissance, avec les informations nécessaires à sa propre notification CNIL (art. 33) ;
  • Supprimer ou restituer les données au terme de la prestation, au choix du Responsable de traitement ;
  • Mettre à disposition les informations nécessaires pour démontrer le respect du présent accord et permettre des audits raisonnables (sur demande écrite, une fois par an au maximum, sans accès aux données d'autres clients).

5. Sous-traitants ultérieurs

Le Responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Toute modification de cette liste sera notifiée (email ou bandeau in-app) au moins 15 jours avant, permettant d'émettre des objections.

Supabase Inc.Base de données et stockage de fichiers — données hébergées en Union Européenne (région Francfort, Allemagne)
Vercel Inc.Hébergement applicatif et diffusion — clauses contractuelles types (CCT) pour les transferts
Resend (Plus Five Five, Inc.)Envoi des emails transactionnels — CCT
Stripe Payments Europe Ltd.Paiement des abonnements de l'Utilisateur (pas des clients finaux) — Irlande
Google Ireland Ltd. (Gemini)Génération des documents par IA — les contenus des briefs transitent pour génération, sans entraînement des modèles sur ces données via l'API

6. Mesures de sécurité (art. 32)

  • Chiffrement en transit (TLS) sur l'ensemble du service ; chiffrement au repos de la base de données ;
  • Chiffrement applicatif renforcé des données bancaires (IBAN) avant écriture en base ;
  • Cloisonnement par compte : chaque studio n'accède qu'à ses propres dossiers (contrôles d'accès serveur systématiques) ;
  • Authentification par mot de passe haché (bcrypt via Supabase Auth), sessions sécurisées, vérification d'email ;
  • Stockage privé des documents émis (factures) avec accès authentifié uniquement ;
  • Journalisation des envois et signatures (horodatage, adresse IP, empreinte SHA-256 des documents signés) ;
  • Sauvegardes automatiques quotidiennes de la base de données.

7. Effacement et restitution

L'Utilisateur peut exporter ses données (CSV/JSON) à tout moment depuis son espace. La suppression de compte, disponible dans les réglages, déclenche l'effacement des données dans un délai de 30 jours, à l'exception des documents soumis à une obligation légale de conservation (factures : 10 ans, art. L123-22 du Code de commerce), conservés en archivage restreint.

8. Contact

Pour toute question relative au présent accord ou à la protection des données : contact@brief-me.fr. Les personnes concernées peuvent également introduire une réclamation auprès de la CNIL (cnil.fr).

Politique de confidentialité · ← Retour à Brief Me