Tootela est exploité par Tootela SAS, une société française. Ce DPA est fourni en français à titre indicatif ; en cas de litige, le droit français s'applique, comme indiqué dans les Conditions d'utilisation.
1. Parties
Le présent accord de traitement des données (« DPA ») est conclu entre Tootela SAS (« Sous-traitant » ou « Tootela ») et le client ayant accepté les Conditions d'utilisation de Tootela (« Responsable du traitement » ou « Client »). Il fait partie intégrante des Conditions d'utilisation et s'applique chaque fois que Tootela traite des Données à caractère personnel pour le compte du Client.
2. Définitions
Les termes commençant par une majuscule ont le sens qui leur est donné dans le Règlement général sur la protection des données 2016/679 de l'UE (« RGPD »), sauf indication contraire. « Données à caractère personnel », « Personne concernée », « Traitement », « Responsable du traitement », « Sous-traitant », « Sous-traitant ultérieur » suivent les définitions du RGPD. « Contenu du Client » a le sens qui lui est donné dans les Conditions d'utilisation.
3. Objet et durée
L'objet, la nature, la finalité, les types de Données à caractère personnel et les catégories de Personnes concernées sont décrits à l'Annexe A. Le présent DPA s'applique pendant toute la durée de l'abonnement du Client, ainsi que pendant la période post-résiliation nécessaire à la restitution ou à la suppression des données, comme décrit à la section 12.
4. Traitement uniquement sur instructions documentées
Tootela ne traite les Données à caractère personnel que sur instructions documentées du Client, lesquelles incluent les Conditions d'utilisation, les choix de configuration effectués dans l'espace de travail du Client et toute autre instruction convenue par écrit. Tootela informe le Client s'il estime qu'une instruction enfreint le RGPD ou une autre loi applicable en matière de protection des données.
Tootela ne transfère pas de Données à caractère personnel en dehors du champ d'application du présent DPA, ne vend pas de Données à caractère personnel et n'utilise pas le Contenu du Client pour entraîner des modèles d'IA (et interdit contractuellement à son Sous-traitant ultérieur d'IA de le faire).
5. Confidentialité
Tootela veille à ce que le personnel autorisé à traiter les Données à caractère personnel soit soumis à des obligations de confidentialité appropriées et formé à la protection des données.
6. Mesures de sécurité
Tootela met en œuvre des mesures techniques et organisationnelles (MTO) appropriées pour garantir un niveau de sécurité adapté au risque. Les MTO actuelles sont décrites à l'Annexe B. Tootela peut mettre à jour les MTO de temps à autre, à condition que le niveau de protection ne soit pas réduit.
7. Sous-traitants ultérieurs
Le Client autorise Tootela à recourir aux Sous-traitants ultérieurs listés à l'Annexe C, ainsi qu'à tout autre Sous-traitant ultérieur notifié au Client au moins 30 jours avant qu'il ne commence à traiter des Données à caractère personnel. Le Client peut s'opposer à un nouveau Sous-traitant ultérieur pour des motifs raisonnables (protection des données) ; si les parties ne parviennent pas à un accord dans un délai de 15 jours, le Client peut résilier le service concerné pour convenance. Tootela impose à chaque Sous-traitant ultérieur des obligations contractuelles au moins aussi protectrices que celles du présent DPA.
8. Assistance concernant les droits des personnes concernées
Le Client peut répondre à de nombreuses demandes des Personnes concernées directement grâce aux fonctionnalités normales du produit (consultation, correction et suppression des enregistrements au sein de son propre espace de travail). Pour les demandes nécessitant l'assistance de Tootela : y compris les demandes d'accès, de portabilité ou d'effacement dépassant ce que permettent les outils de l'espace de travail : le Client contacte contact@tootela.net, et Tootela apporte son aide par des mesures techniques et organisationnelles appropriées, en tenant compte de la nature du traitement.
Si une Personne concernée contacte directement Tootela pour une demande relative au traitement effectué par le Client, Tootela réoriente la demande vers le Client.
9. Notification de violation de données à caractère personnel
Tootela notifie le Client sans retard injustifié (et en tout état de cause dans un délai de 48 heures) après avoir pris connaissance d'une Violation de données à caractère personnel affectant les données du Client. La notification comprend la nature de la violation, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements affectés, les conséquences probables et les mesures prises ou proposées pour remédier à la violation.
10. Transferts internationaux
Les Données à caractère personnel sont traitées principalement au sein de l'Union européenne (région par défaut : eu-west-3 (Paris, France)). Lorsque des Données à caractère personnel sont transférées en dehors de l'EEE, Tootela s'appuie sur :
- Une décision d'adéquation au titre de l'article 45 du RGPD, ou
- Les Clauses contractuelles types de l'UE (Module 3, Sous-traitant à Sous-traitant pour les Sous-traitants ultérieurs) approuvées par la Décision d'exécution (UE) 2021/914 de la Commission, complétées par des mesures techniques et organisationnelles appropriées (chiffrement, pseudonymisation, contrôles d'accès).
Les CCT sont intégrées par référence. Le Client les accepte en tant qu'exportateur de données ; Tootela les accepte en tant qu'importateur de données pour les transferts vers ses Sous-traitants ultérieurs situés hors de l'EEE.
11. Droits d'audit
Tootela met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD. Les audits sont généralement satisfaits par :
- La page Sécurité, tenue à jour
- Des réponses écrites aux questionnaires de sécurité raisonnables du Client
Si ces ressources sont insuffisantes, le Client peut demander un audit sur site, réalisé à ses frais, moyennant un préavis écrit d'au moins 30 jours, au maximum une fois par an, pendant les heures ouvrables, et sous réserve d'une portée et d'une confidentialité convenues d'un commun accord.
12. Restitution et suppression des données
À la résiliation de l'abonnement, le Client dispose de 30 jours pour exporter son Contenu : via le produit lorsque l'application concernée propose une exportation, ou en demandant une exportation à contact@tootela.net. Passé ce délai, Tootela supprime toutes les Données à caractère personnel du Client de ses systèmes de production, sauf en cas d'obligation légale de conservation (par ex. registres de facturation). Les sauvegardes sont écrasées selon le calendrier de rotation du prestataire de sauvegarde.
13. Responsabilité
Les dispositions relatives à la responsabilité des Conditions d'utilisation s'appliquent de la même manière au présent DPA. Aucune disposition du présent DPA ne limite ni n'exclut une responsabilité qui ne peut être exclue en vertu du droit applicable.
Annexe A : Description du traitement
Objet
Fourniture du système d'exploitation d'entreprise Tootela (chat, messagerie, agenda, documents, drive, projets, CRM, service d'assistance, RH, assistant IA et fonctionnalités associées).
Nature et finalité
Hébergement, stockage, transmission, affichage, indexation, recherche, traitement et protection du Contenu du Client tel que configuré par le Client dans son espace de travail.
Durée
Pendant toute la durée de l'abonnement du Client, plus 30 jours pour l'exportation, plus la période de rotation des sauvegardes.
Catégories de Personnes concernées
- Les salariés et prestataires du Client
- Les clients, prospects et contacts du Client
- Les candidats à l'emploi (si le Client utilise l'application de recrutement)
- Toute autre Personne concernée dont le Client choisit de traiter les Données à caractère personnel via Tootela
Catégories de Données à caractère personnel
- Données d'identification (nom, e-mail, téléphone, fonction)
- Données professionnelles (employeur, titre, service)
- Contenu des communications (messages, e-mails, documents, commentaires, fichiers)
- Données d'activité (événements d'agenda, tâches, affaires, tickets)
- Données d'authentification (mots de passe hachés, codes de vérification, jetons de session)
- Données techniques (IP, navigateur, appareil, journaux)
- Catégories particulières de données : uniquement si le Client choisit de les téléverser ; Tootela n'exige pas de données de catégorie particulière
Annexe B : Mesures techniques et organisationnelles
Les MTO actuelles sont documentées sur la page Sécurité et intégrées ici par référence. Principaux contrôles :
- Chiffrement TLS en transit ; chiffrement au repos géré par nos fournisseurs d'infrastructure
- Authentification gérée par Supabase Auth : mots de passe hachés, jamais stockés en clair ; authentification à deux facteurs par code e-mail disponible
- Sécurité au niveau des lignes (row-level security) dans la base de données pour l'isolation des locataires
- Contrôle d'accès basé sur les rôles au sein de chaque espace de travail
- Accès à la production restreint à un petit nombre de personnes autorisées
- Sauvegardes quotidiennes réalisées par notre fournisseur de base de données
- Base de données hébergée dans l'UE (eu-west-3 (Paris, France))
- Notification de violation au Client dans les 48 heures suivant la prise de connaissance
- Examen des fournisseurs et DPA écrit pour chaque Sous-traitant ultérieur
Annexe C : Liste des Sous-traitants ultérieurs
Mise à jour à chaque modification de cette liste ; les Sous-traitants ultérieurs actuels sont :
| Sous-traitant ultérieur | Finalité | Région |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |