Prepalio ← Retour au site

Accord de traitement des données (DPA)

Dernière mise à jour : 19 juillet 2026

1. Objet et cadre

Le présent Accord de traitement des données (ci-après le « DPA ») encadre le traitement, par Noumi (SASU, RCS Évry 107 323 602, ci-après le « Sous-traitant »), des données à caractère personnel pour le compte du Client (centre ou organisme de formation, ci-après le « Responsable de traitement »), dans le cadre de la fourniture du service Prepalio (ci-après le « Service »), conformément à l'article 28 du RGPD.

En cas de contradiction entre le présent DPA et les CGV pour les seules questions de protection des données, le présent DPA prévaut.

2. Rôles des parties

3. Description du traitement

ÉlémentDescription
Nature et finalitéHébergement et exploitation d'une plateforme d'entraînement et d'examens blancs : gestion des comptes, mise à disposition des contenus, suivi de la progression et statistiques, pour le compte du Responsable de traitement.
DuréePour la durée de l'abonnement au Service, sauf obligations légales de conservation.
Catégories de personnes concernéesStagiaires, formateurs et administrateurs du Client.
Catégories de donnéesDonnées d'identification (nom, prénom, e-mail), données de compte (rôle, rattachement), données d'inscription et de progression (résultats aux entraînements et examens blancs, statistiques), données techniques (adresse IP, journaux de connexion).
Données sensiblesAucune donnée sensible au sens de l'article 9 du RGPD n'est requise par le Service.

4. Obligations du Sous-traitant

Noumi s'engage à :

  1. Traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts hors UE, sauf obligation légale ; le cas échéant, Noumi en informe le Responsable avant traitement (sauf interdiction légale).
  2. Veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
  3. Mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD (voir Annexe A).
  4. Respecter les conditions relatives au recrutement de sous-traitants ultérieurs (article 5 ci-dessous).
  5. Assister le Responsable de traitement, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité).
  6. Assister le Responsable de traitement pour la sécurité, la notification des violations, les analyses d'impact (AIPD) et la consultation préalable de l'autorité (articles 32 à 36 du RGPD).
  7. Selon le choix du Responsable de traitement, supprimer ou renvoyer toutes les données à caractère personnel au terme de la prestation, et détruire les copies existantes, sauf obligation légale de conservation (voir article 7).
  8. Mettre à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits, dans les conditions de l'article 6.

5. Sous-traitants ultérieurs

Le Responsable de traitement autorise, de manière générale, le recours par Noumi aux sous-traitants ultérieurs suivants, sélectionnés pour leurs garanties de conformité et de sécurité :

Sous-traitant ultérieurRôleLocalisation / encadrement
Supabase, Inc.Hébergement base de données et authentificationUE (région Paris)
Vercel Inc.Hébergement de l'applicationÉtats-Unis — CCT / Data Privacy Framework
Stripe (Stripe Payments Europe, Ltd.)Paiement et facturationUE (Irlande) / États-Unis — CCT
Resend, Inc.E-mails transactionnelsEnvoi depuis l'UE (Irlande) ; société établie aux États-Unis — CCT
Upstash, Inc.Cache technique / limitation de débit (dont adresse IP)UE (Irlande, AWS eu-west-1)
Sentry (Functional Software, Inc.)Supervision des erreurs applicativesDonnées stockées dans l'UE (région de.sentry.io) ; société US — CCT

Noumi impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. En cas de changement de sous-traitant ultérieur (ajout ou remplacement), Noumi en informe le Responsable de traitement, qui dispose d'un délai raisonnable pour émettre des objections légitimes.

6. Audits

Noumi met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect de l'article 28 du RGPD. Les audits peuvent prendre la forme de la communication de documentation et d'attestations pertinentes ; un audit sur site, encadré et à la charge du Responsable de traitement, peut être organisé sous préavis raisonnable, sans compromettre la sécurité ni la confidentialité des données des autres clients.

7. Sort des données en fin de contrat

Au terme de la prestation, et selon le choix exprimé par le Responsable de traitement, Noumi supprime ou restitue les données à caractère personnel. À défaut d'instruction contraire, les données sont supprimées ou anonymisées dans un délai de 90 jours suivant la fin du contrat, sous réserve des obligations légales de conservation (notamment comptables et fiscales).

8. Violation de données

En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Responsable de traitement, Noumi le notifie dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations utiles pour lui permettre, le cas échéant, de remplir ses propres obligations de notification à la CNIL et aux personnes concernées (articles 33 et 34 du RGPD).

9. Transferts hors Union européenne

Tout transfert de données en dehors de l'Union européenne est encadré par des garanties appropriées, notamment les Clauses Contractuelles Types de la Commission européenne et/ou l'adhésion au Data Privacy Framework du sous-traitant ultérieur concerné.

10. Responsabilité

La responsabilité des parties au titre du présent DPA s'exerce dans les conditions et limites prévues par les CGV et par la réglementation applicable en matière de protection des données.


11. Contact — protection des données

Pour toute question relative au présent Accord, pour l'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) ou pour la notification d'une violation de données, le Responsable de traitement s'adresse au Sous-traitant à l'adresse suivante :

bonjour@prepalio.fr

Le Sous-traitant accuse réception de toute demande sous quarante-huit (48) heures ouvrées et y répond dans les délais prévus à l'article 4 ci-dessus.

Annexe A — Mesures techniques et organisationnelles de sécurité