Accord de traitement des données
Version du 2 octobre 2026
Annexe 1 des conditions générales de vente et d'utilisation d'ImaginAI (les « Conditions »). Les termes « responsable de traitement », « sous-traitant », « données personnelles », « violation de données » et « personne concernée » ont le sens du règlement (UE) 2016/679 (RGPD). Les autres termes en majuscule sont définis dans les Conditions.
1. Parties et objet
1.1. Le présent accord (le « DPA ») est conclu entre le Client, responsable de traitement, et JUNO, SARL au capital de 10 000 €, 21 rue du Buisson Saint-Louis, 75010 Paris, RCS Paris 990 995 136, agissant sous la marque « ImaginAI », sous-traitant.
1.2. Il encadre, conformément à l'article 28 du RGPD, les traitements de données personnelles que JUNO réalise pour le compte du Client dans le Service (les « Données personnelles du Client »). Il est accepté avec les Conditions et prévaut sur elles pour tout ce qui touche aux données personnelles.
1.3. Il ne couvre pas les traitements dont JUNO est elle-même responsable (comptes des Utilisateurs, facturation, support, sécurité, site), décrits dans la politique de confidentialité, ni ceux de l'article 15.
2. Description des traitements
L'objet, la nature, les finalités, les catégories de données et de personnes concernées et la durée des traitements sont décrits en annexe A.
3. Instructions du Client
3.1. JUNO ne traite les Données personnelles du Client que sur instruction documentée du Client. Constituent des instructions : les Conditions, le présent DPA, le paramétrage et l'utilisation du Service par le Client (imports, réglages, envois, suppressions) et les demandes écrites de ses propriétaires ou administrateurs.
3.2. JUNO informe immédiatement le Client si une instruction lui paraît contraire au RGPD ou au droit applicable. Elle peut en suspendre l'exécution jusqu'à sa confirmation ou sa modification.
3.3. JUNO ne traite pas les Données personnelles du Client pour ses propres finalités. Seules exceptions : une obligation prévue par le droit de l'Union ou le droit français, dont JUNO informe le Client sauf interdiction légale, et les traitements limités autorisés à l'article 15.
3.4. JUNO ne transfère pas de données hors de l'Union européenne en dehors des cas prévus à l'article 8.
4. Obligations du Client
Le Client :
- dispose d'une base légale pour chaque traitement et s'assure que ses instructions sont licites ;
- informe les personnes concernées (articles 13 et 14 du RGPD). Le Service fournit une mention dans chaque Proposition, une page d'information propre à l'Organisation, que le Client complète, et un lien de désinscription dans chaque email. Pour les fiches importées mais jamais contactées, le Client informe les personnes par un autre moyen, au plus tard un mois après l'obtention des données ;
- n'enregistre pas de données que le Service n'est pas conçu pour recevoir : IBAN, numéro de sécurité sociale, pièce d'identité, date de naissance, données de santé et autres données des articles 9 et 10 du RGPD, y compris dans les notes et les colonnes importées ;
- veille à ce que ses notes et motifs restent objectifs et non discriminatoires ;
- fixe ses durées de conservation ;
- réalise, s'il y a lieu, une analyse d'impact ;
- assume les envois qu'il réalise lui-même par WhatsApp ou SMS depuis le téléphone de ses Utilisateurs (article 12.3 des Conditions).
5. Confidentialité et personnel
5.1. Les personnes autorisées à traiter les Données personnelles du Client sont soumises à une obligation de confidentialité et n'y accèdent que si leur mission l'exige.
5.2. Les engagements de l'article 15.2 des Conditions s'appliquent : aucune utilisation des Données Client pour les besoins propres de JUNO, notamment son activité de studio ; aucune communication entre Organisations.
5.3. Le support de JUNO n'accède aux Données personnelles du Client que sur demande écrite d'un propriétaire ou d'un administrateur, dans la limite et pour la durée nécessaires au traitement de la demande.
5.4. Les administrateurs de la plateforme sont en nombre restreint, soumis à une authentification à deux facteurs, et leurs actions sont journalisées avec leur motif.
6. Sécurité
6.1. JUNO met en œuvre les mesures techniques et organisationnelles décrites en annexe B (article 32 du RGPD). Elle peut les faire évoluer sans en réduire le niveau global de protection.
6.2. Le Client reste responsable de la sécurité de son côté : gestion des accès de ses Utilisateurs, protection de leurs messageries, protection des fichiers qu'il exporte.
7. Sous-traitants ultérieurs
7.1. Le Client donne une autorisation écrite générale au recours aux sous-traitants ultérieurs listés en annexe C et publiés sur la page Sous-traitants.
7.2. JUNO impose à chacun, par contrat, des obligations de protection des données équivalentes à celles du présent DPA (article 28(4) du RGPD). Elle reste pleinement responsable envers le Client de leur exécution.
7.3. Changement. JUNO informe le Client de tout ajout ou remplacement au moins 30 jours à l'avance, par email aux propriétaires et administrateurs et dans le Service. Le Client peut s'y opposer par écrit dans les 15 jours, pour un motif raisonnable lié à la protection des données. Les parties cherchent alors une solution. À défaut, le Client peut résilier sans pénalité, avant la prise d'effet du changement, avec le remboursement au prorata des sommes payées d'avance.
7.4. Urgence. Si un sous-traitant ultérieur doit être remplacé sans délai (sécurité, défaillance, continuité du Service), JUNO en informe le Client dès que possible. Le Client conserve le droit d'opposition et de résiliation prévu à l'article 7.3.
8. Transferts hors de l'Union européenne
8.1. Les Données personnelles du Client sont hébergées dans l'Union européenne, selon l'annexe C, à l'exception des données d'envoi des emails, conservées aux États-Unis par Resend. Plusieurs sous-traitants ultérieurs sont établis hors de l'Union : un accès depuis un pays tiers (support, maintenance, demande d'une autorité étrangère) ne peut donc pas être exclu.
8.2. Tout transfert est encadré par une décision d'adéquation, y compris le cadre de protection des données UE–États-Unis pour les sociétés certifiées, ou par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914), complétées si nécessaire de mesures supplémentaires.
9. Assistance au Client
9.1. Droits des personnes. Le Service permet au Client d'exporter les fiches des Prestataires, de les rectifier, de les supprimer et de cesser de contacter une personne. Un Prestataire qui clique sur « Ne plus recevoir de propositions » est automatiquement exclu des envois de l'Organisation. Si une personne s'adresse directement à JUNO, JUNO ne répond pas sur le fond : elle transmet la demande à l'Organisation concernée dans un délai de 5 jours ouvrés et informe la personne de cette transmission.
9.2. Analyse d'impact et consultation préalable. JUNO fournit au Client les informations utiles : description du Service, mesures de sécurité, sous-traitants.
9.3. Sécurité et violations : voir les articles 6 et 10.
9.4. Une assistance qui dépasse les outils du Service et sa documentation peut être facturée à un coût raisonnable, sur devis préalable.
10. Violations de données
10.1. JUNO notifie au Client toute violation de données concernant les Données personnelles du Client dans les meilleurs délais après en avoir pris connaissance, avec pour objectif de le faire dans les 48 heures, par email aux propriétaires de l'Organisation et, le cas échéant, au contact désigné pour la protection des données.
10.2. La notification précise, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées et un point de contact. Les informations indisponibles sont transmises dès que possible, par étapes.
10.3. JUNO prend les mesures raisonnables pour contenir la violation et en limiter les effets. Elle la documente et coopère avec le Client.
10.4. Le Client décide de la notification à la CNIL, dans les 72 heures, et de l'information des personnes. JUNO ne notifie pas en son nom, sauf accord écrit. Une notification ne vaut pas reconnaissance de responsabilité.
11. Registre
JUNO tient le registre des catégories de traitements effectués pour le compte de ses clients (article 30(2) du RGPD).
12. Audits
12.1. JUNO met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA. L'audit est d'abord documentaire : le présent DPA, l'annexe B, la liste des sous-traitants et les réponses à un questionnaire de sécurité raisonnable, une fois par an.
12.2. Un audit sur pièces et sur place peut être mené si ces éléments sont insuffisants, après une violation de données ou à la demande d'une autorité de contrôle. Il est annoncé 30 jours à l'avance, limité à une fois par période de 12 mois (hors violation ou demande d'une autorité), réalisé pendant les heures ouvrées par un auditeur indépendant tenu au secret, sans accès aux données des autres clients ni aux secrets d'affaires de JUNO. Ses frais sont à la charge du Client, sauf s'il révèle un manquement significatif de JUNO.
13. Fin des traitements
13.1. Pendant le contrat et la période de récupération (article 14 des Conditions), le Client exporte les données qu'il souhaite conserver. L'export lui tient lieu de restitution.
13.2. À l'issue de cette période, JUNO supprime les Données personnelles du Client : effacement dans un délai de 30 jours, puis disparition des sauvegardes au plus tard 7 jours après. Sur demande, elle le confirme par écrit. Si le droit de l'Union ou le droit français lui impose de conserver certaines données, JUNO en informe le Client et en garantit la confidentialité.
13.3. JUNO ne conserve aucune copie, à l'exception des statistiques de l'article 15.1, qui ne contiennent aucune Donnée personnelle du Client.
14. Durées de conservation par défaut
| Données | Durée |
|---|---|
| Fiche Prestataire | Tant que le Client la conserve ; il fixe lui-même ses durées |
| Fiche supprimée par le Client | Effacée aussitôt de la base, avec son historique et la trace de ses emails ; disparaît des sauvegardes sous 7 jours |
| Valeurs gardées pour annuler un import | 30 jours (annulation possible pendant 7 jours) |
| Liens personnels | Expirent 7 jours après la fin de la Mission ; effacés avec la Proposition |
| Historique des Propositions et des réponses | Tant que la fiche existe |
| Traces des emails envoyés (adresse, objet, statut) | Tant que la fiche existe |
| Coordonnées d'un lieu fournies par Google | 30 jours au plus, renouvelées tant que la Mission est en cours |
| Journaux techniques | 30 jours au plus |
| Journal des actions de l'Organisation | Tant que l'Organisation existe |
| Organisation supprimée | Effacement sous 30 jours ; sauvegardes 7 jours au plus |
15. Autorisations spécifiques : statistiques d'utilisation et exclusion technique
15.1. Statistiques d'utilisation. Le Client autorise spécifiquement JUNO à enregistrer des événements d'utilisation (par exemple « mission créée » ou « propositions envoyées ») et des compteurs par Organisation (fiches, Propositions, emails envoyés, Utilisateurs actifs). Ils ne contiennent aucun contenu des Données Client (ni nom, ni coordonnées, ni tarif, ni note) et aucun identifiant de Prestataire. JUNO les utilise, en qualité de responsable de traitement, pour faire fonctionner le Service (limites, facturation), le sécuriser, l'améliorer et proposer ses propres services au Client, qui peut s'opposer à ce dernier usage sur simple demande à contact@imaginai.fr. Ils ne sont communiqués à aucun tiers, hormis les sous-traitants techniques de JUNO.
15.2. Exclusion technique des adresses. Pour protéger le domaine d'envoi partagé, les adresses ayant provoqué un rebond définitif ou une plainte sont exclues des envois de toutes les Organisations. Pour ce traitement limité, JUNO agit en qualité de responsable de traitement, sur la base de son intérêt légitime à assurer la délivrabilité du Service. Elle ne conserve que l'adresse normalisée, le motif et la date, pendant 3 ans.
16. Responsabilité et durée
16.1. La responsabilité de chaque partie est régie par l'article 17 des Conditions, sans préjudice des droits des personnes concernées (article 82 du RGPD).
16.2. Le présent DPA s'applique tant que JUNO traite des Données personnelles du Client.
Annexe A — Description des traitements
| Rubrique | Description |
|---|---|
| Objet | Fourniture du Service : base de Prestataires, Missions, suggestions, Propositions, réponses, historique |
| Nature | Hébergement, enregistrement, organisation, consultation, recherche, rapprochement par règles (suggestions), envoi d'emails, collecte des réponses, modification, export, effacement |
| Finalités | Permettre au Client de gérer sa base de Prestataires, ses Missions et ses Propositions ; envoyer les Propositions, relances, confirmations et messages de Réserve ; recueillir les réponses ; tenir l'historique ; assurer la sécurité et le support du Service |
| Personnes concernées | Prestataires du Client ; le cas échéant, personnes citées dans les Missions (par exemple un contact sur place) ; Utilisateurs du Client pour les traces de leur activité dans l'Organisation (auteur d'une note, d'un envoi) |
| Identité et contact | Nom, prénom, email, téléphone, société, SIRET |
| Profil professionnel | Statut (intermittent, micro-entrepreneur, société, portage, autre) ; métiers ; compétences, matériel, spécialités, secteurs, langues ; liens vers des travaux (site, Vimeo, YouTube, Instagram, LinkedIn, IMDb…) |
| Localisation | Ville, code postal, pays, position approximative calculée, rayon de déplacement, mobilité |
| Tarifs | Jour, demi-journée, heure, cachet, et leur base (HT, brut, TTC) |
| Relation | Notes internes, favori, « ne plus proposer » et son motif choisi dans une liste, informations complémentaires importées |
| Historique | Propositions, statuts (dont « lien ouvert »), réponses et messages facultatifs, tarif demandé, confirmations, Réserve, désistements |
| Missions | Titre, dates et horaires, lieu, Postes, tarifs et informations pratiques saisis par le Client |
| Emails | Adresse, objet, statut de délivrance, désinscription |
| Données exclues | IBAN, numéro de sécurité sociale, pièce d'identité, date de naissance, santé et autres données des articles 9 et 10 du RGPD |
| Durée | Durée du contrat, puis période de récupération et délais d'effacement (article 13) |
| Localisation | Voir l'annexe C |
Annexe B — Mesures de sécurité
- Hébergement dans l'Union européenne : base de données et fonctions serveur de l'application en région Paris.
- Chiffrement des connexions (TLS) et des données au repos, assuré par les hébergeurs.
- Isolation entre Organisations par des règles de sécurité appliquées à chaque ligne de la base, vérifiées par des tests automatisés qui bloquent toute mise en ligne en cas d'échec.
- Liens personnels : un jeton aléatoire par envoi, conservé uniquement sous forme hachée, avec une date d'expiration, révocable, qui ne donne accès qu'aux données utiles à la réponse. Une réponse n'est jamais enregistrée à la simple ouverture du lien.
- Pages publiques protégées par un contrôle d'origine et des limites de débit.
- Authentification : connexion par un lien à usage unique envoyé par email ; double authentification obligatoire pour les administrateurs de la plateforme.
- Moindre privilège : rôles par Organisation (propriétaire, administrateur, membre, lecteur) ; aucun accès du support sans demande du Client.
- Journalisation des actions sensibles, dans l'Organisation et dans l'administration de la plateforme, avec leur motif.
- Sauvegardes quotidiennes de la base, conservées 7 jours, en région Paris.
- Emails sans pixel de suivi d'ouverture, suivi des clics désactivé.
- Procédure de gestion des incidents, incluant la notification prévue à l'article 10.
Annexe C — Sous-traitants ultérieurs autorisés
| Sous-traitant | Service | Localisation des données |
|---|---|---|
| Supabase (SUPABASE PTE. LTD., Singapour) | Base de données, comptes et connexion, sauvegardes | Union européenne, région Paris |
| Vercel Inc. (États-Unis) | Hébergement de l'application | Fonctions serveur en région Paris ; réseau de diffusion mondial |
| Resend (Plus Five Five, Inc., États-Unis) | Envoi des emails | Envoi depuis l'Irlande ; données d'envoi conservées aux États-Unis (article 8) |
Le détail (données concernées, garanties) figure sur la page Sous-traitants, qui fait foi.