Accord de traitement des données (DPA)
Annexe au contrat de mission entre [Client] (« le Client », responsable de traitement) et [Consultant / Cabinet](« le Consultant », sous-traitant), relatif à l'usage de l'outil Kairos Cockpit.
1. Objet
Le présent accord encadre le traitement de données à caractère personnel réalisé par le Consultant dans le cadre de l'utilisation de l'outil Kairos Cockpit pour le pilotage de la mission visée au contrat principal, conformément à l'article 28 du RGPD.
2. Rôles
Le Client est responsable de traitement des données saisies dans l'outil au titre de la mission.
Le Consultant agit en qualité de sous-traitant : il ne traite les données que sur instruction documentée du Client et pour les seules finalités du pilotage de la mission (suivi hebdomadaire, comptes rendus, registre des risques et décisions, reporting COPIL).
3. Données traitées
Catégories : identité professionnelle des parties prenantes (nom, fonction), contenus de réunions et d'ateliers (décisions, actions, points ouverts), éléments de pilotage (risques, jalons, livrables).
Aucune donnée sensible au sens de l'article 9 du RGPD n'a vocation à être saisie dans l'outil. Le Consultant s'engage à ne pas y saisir de telles données.
4. Localisation et sous-traitance ultérieure
Les données sont hébergées dans l'Union européenne (Supabase, région Paris). L'application est servie par Vercel.
Mise en forme assistée par IA (optionnelle) : seul le texte des notes soumises est transmis à l'API Anthropic (Claude), sans identifiant de mission ni donnée de la base ; le traitement est éphémère et les données ne sont pas utilisées pour entraîner les modèles.
Le Consultant informe le Client de tout changement de sous-traitant ultérieur et lui laisse la possibilité d'émettre des objections.
5. Sécurité
Mesures en place : chiffrement en transit (TLS) et au repos (AES-256), isolation par compte imposée par la base de données (Row Level Security sur l'ensemble des tables), authentification individuelle, liens de partage limités au statut de la mission, révocables à tout moment.
6. Durée, restitution et suppression
Les données sont conservées pendant la durée de la mission puis supprimées ou restituées au Client, au choix de celui-ci, dans un délai de 30 jours après la fin de la mission.
La suppression d'une mission dans l'outil efface en cascade l'ensemble des données associées (semaines, comptes rendus, risques, actions, décisions).
7. Droits des personnes et incidents
Le Consultant transmet sans délai au Client toute demande d'exercice de droits (accès, rectification, effacement) reçue directement, et l'assiste dans la réponse.
Toute violation de données à caractère personnel est notifiée au Client dans les meilleurs délais après sa découverte, avec les éléments nécessaires à la notification éventuelle à l'autorité de contrôle.
Modèle fourni à titre indicatif — faites-le relire par votre conseil avant signature.