en vigueur le
Accord de traitement des données (DPA)
Version 2.2 — Entrée en vigueur le 13 septembre 2026
1. Parties et portée
Le présent accord de traitement des données, ci-après le « DPA », fait partie des Conditions de LinkyFlow conclues entre :
- le Client professionnel utilisant LinkyFlow, agissant comme responsable du traitement ou sous-traitant pour le compte d'un autre responsable, ci-après le « Client » ; et
- GOLDEN F, société par actions simplifiée unipersonnelle située 21 avenue Pasteur, 92400 Courbevoie, France, RCS Nanterre 998 971 410, agissant comme sous-traitant, ci-après « GOLDEN F ».
Le DPA s'applique uniquement dans la mesure où GOLDEN F traite, pour le compte du Client, des données personnelles contenues dans les Données Client ou provenant de Providers connectés.
Les traitements pour lesquels GOLDEN F détermine elle-même les finalités, notamment la gestion de compte, la facturation, la sécurité générale du Service et ses obligations légales, relèvent de la politique de confidentialité et non du présent DPA.
2. Durée
Le DPA prend effet en même temps que le contrat LinkyFlow et reste applicable tant que GOLDEN F traite des données personnelles pour le compte du Client, y compris pendant la période limitée nécessaire à leur restitution, suppression ou expiration des sauvegardes.
3. Objet, nature et finalités
GOLDEN F traite les données uniquement afin de :
- connecter les Providers choisis par le Client ;
- recevoir, interroger, transformer, transmettre et afficher les données demandées ;
- exécuter les requêtes, tâches, exports et actions demandés par le Client ;
- fournir l'hébergement, la maintenance, la sécurité et le support du Service ;
- respecter les instructions écrites compatibles avec le contrat et la réglementation.
Les opérations peuvent comprendre la collecte, consultation, organisation, transmission, transformation temporaire, chiffrement, mise en cache limitée, suppression et, lorsque le Client l'active, l'envoi d'une instruction d'écriture au Provider.
GOLDEN F n'utilise pas ces données pour la publicité, la revente, l'entraînement d'un modèle d'intelligence artificielle ou une finalité propre incompatible.
4. Personnes et données concernées
Selon les Providers et les choix du Client, les personnes concernées peuvent être les salariés, représentants, clients, prospects, fournisseurs, partenaires, utilisateurs, titulaires de comptes ou contreparties du Client.
Les données peuvent comprendre :
- identité, coordonnées et identifiants professionnels ;
- informations de compte et de commande ;
- produits, stocks, transactions, paiements, factures et historiques ;
- données d'usage et identifiants techniques ;
- données financières ou relatives à des actifs lorsqu'elles sont accessibles dans le Provider ;
- toute autre donnée que le Client rend accessible au moyen du connecteur.
Le Service n'est pas conçu pour traiter des données de santé, biométriques, génétiques, relatives aux convictions, à la vie sexuelle, aux infractions ou d'autres catégories particulièrement sensibles. Le Client ne doit pas connecter volontairement ces données sans accord écrit préalable, analyse des risques et mesures adaptées.
5. Instructions documentées
Les Conditions, les paramètres du compte, la configuration des connexions, les requêtes et actions du Client ainsi que ses instructions écrites compatibles constituent les instructions documentées.
GOLDEN F traite les données uniquement sur ces instructions, sauf obligation du droit de l'Union européenne ou d'un État membre. Dans ce cas, elle informe le Client avant le traitement, sauf interdiction légale.
Si GOLDEN F estime qu'une instruction enfreint la réglementation sur les données personnelles, elle en informe le Client et peut suspendre l'instruction concernée jusqu'à clarification.
6. Confidentialité et accès
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et ne disposent que des accès nécessaires à leurs fonctions. Les accès de production sont limités, authentifiés, journalisés et revus périodiquement.
Le support ne doit jamais demander un secret Provider complet. Un accès exceptionnel aux données pour résoudre un incident doit être nécessaire, proportionné et traçable.
7. Sécurité
GOLDEN F met en œuvre les mesures décrites en annexe 2 et maintient un niveau de sécurité adapté aux risques, en tenant compte de l'état des connaissances, des coûts, de la nature des données et des conséquences possibles pour les personnes.
Elle peut faire évoluer les mesures sans diminuer matériellement le niveau global de protection.
8. Sous-traitants ultérieurs
Le Client accorde une autorisation générale à GOLDEN F pour recourir aux sous-traitants ultérieurs publiés à /legal/subprocessors.
GOLDEN F impose à chaque sous-traitant ultérieur des obligations de protection substantiellement équivalentes pour le traitement confié et demeure responsable de ses obligations conformément au RGPD.
GOLDEN F informe les Clients professionnels abonnés aux notifications avant l'ajout ou le remplacement d'un sous-traitant ultérieur. Lorsque cela est possible, le préavis est de quinze jours. Un changement urgent nécessaire à la sécurité, à la continuité ou au respect de la loi peut intervenir plus rapidement avec une information sans retard injustifié.
Le Client peut formuler pendant le préavis une objection motivée portant sur la protection des données. Les parties recherchent une solution raisonnable. Si aucune solution ne permet de continuer le traitement concerné légalement, le Client peut cesser d'utiliser la fonction affectée ou résilier la partie concernée du Service.
9. Transferts internationaux
GOLDEN F ne transfère des données hors de l'Espace économique européen que si les conditions du chapitre V du RGPD sont respectées.
Selon le prestataire, le transfert repose sur une décision d'adéquation applicable à l'entité concernée ou sur les clauses contractuelles types de la Commission européenne, complétées lorsque nécessaire par une évaluation et des mesures supplémentaires.
Le Client mandate GOLDEN F pour conclure, en son nom lorsque cela est nécessaire, les clauses contractuelles types avec les sous-traitants ultérieurs. Les informations sur les lieux et mécanismes figurent à /legal/subprocessors.
10. Droits des personnes
Compte tenu de la nature du traitement, GOLDEN F aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'accès, rectification, effacement, limitation, opposition et portabilité.
Si GOLDEN F reçoit directement une demande concernant des données traitées pour le Client, elle la transmet au Client sans y répondre sur le fond, sauf instruction du Client ou obligation légale.
Le Client reste responsable de la décision à prendre et de la vérification de l'identité du demandeur.
11. Assistance réglementaire
GOLDEN F fournit au Client les informations raisonnablement disponibles pour l'aider à respecter ses obligations relatives à la sécurité, aux violations, aux analyses d'impact et aux consultations préalables, compte tenu de la nature du traitement.
Une assistance exceptionnellement importante, spécifique au Client et non imputable à un manquement de GOLDEN F peut faire l'objet d'un devis préalable.
12. Violation de données personnelles
GOLDEN F informe le Client sans retard injustifié après avoir pris connaissance d'une violation affectant les données traitées pour son compte.
L'information disponible comprend progressivement la nature de l'incident, les catégories de données et de personnes, les conséquences probables, les mesures prises ou proposées et un point de contact. Une première notification peut être complétée lorsque l'enquête progresse.
La notification de GOLDEN F ne vaut pas reconnaissance d'une faute ou conclusion sur l'obligation du Client de notifier une autorité ou une personne.
13. Restitution et suppression
Pendant le contrat, le Client utilise les fonctions d'export disponibles et conserve ses propres copies lorsque nécessaire.
À la fin du Service ou sur instruction licite, GOLDEN F supprime ou restitue les données personnelles traitées pour le Client, sauf obligation légale de conservation. Les données actives sont supprimées dans les trente jours. Les copies de sauvegarde deviennent inaccessibles à l'usage courant et expirent dans leur cycle protégé, au plus tard sous trente-cinq jours, sauf blocage légal documenté.
Les données déjà écrites dans un classeur, un système du Client, un client MCP ou un service externe choisi par lui ne sont pas sous le contrôle de GOLDEN F et doivent être supprimées par le Client auprès de ces environnements.
14. Informations et audits
GOLDEN F met à disposition les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, notamment le présent DPA, la liste des sous-traitants, les mesures de sécurité et les attestations raisonnablement disponibles.
Une fois par période de douze mois, sauf incident ou demande d'une autorité, le Client peut demander un audit documentaire avec un préavis raisonnable. Un audit sur site n'est envisagé que si les documents disponibles sont insuffisants, pendant les heures ouvrées, sans accès aux données d'autres clients et sous obligation de confidentialité.
Les coûts de l'audit sont supportés par le Client, sauf si l'audit révèle un manquement matériel de GOLDEN F.
15. Obligations du Client
Le Client :
- détermine la licéité, les finalités et la durée de ses traitements ;
- informe les personnes et recueille les consentements nécessaires ;
- choisit des Providers et autorisations appropriés ;
- limite les données aux éléments nécessaires ;
- protège ses comptes, appareils, classeurs, clés et exports ;
- n'envoie pas de donnée illicite ou particulièrement sensible sans cadre adapté ;
- répond aux demandes des personnes et des autorités ;
- vérifie que ses instructions sont conformes à la loi.
16. Responsabilité et ordre de priorité
La responsabilité des parties est régie par les Conditions, sans limiter les droits des personnes concernées ni les responsabilités qui ne peuvent être limitées par la loi ou par les clauses contractuelles types.
En cas de contradiction sur la protection des données traitées pour le compte du Client, le présent DPA prévaut sur les Conditions. Les clauses contractuelles types applicables prévalent sur le DPA en cas de contradiction.
17. Contact
Toute demande relative au DPA peut être adressée à contact@linkyflow.com.
Annexe 1 — Description des traitements
| Élément | Description |
|---|---|
| Objet | fourniture des connecteurs, requêtes, traitements, exports et actions LinkyFlow |
| Durée | durée du contrat, puis période limitée de restitution, suppression et expiration des sauvegardes |
| Fréquence | selon les requêtes, tâches et connexions configurées par le Client |
| Nature | accès, collecte, consultation, transformation, transmission, mise en cache limitée, chiffrement et suppression |
| Finalités | fournir, sécuriser, maintenir et supporter les fonctions demandées par le Client |
| Personnes | salariés, clients, prospects, fournisseurs, partenaires, utilisateurs, titulaires de comptes et contreparties du Client |
| Données | identité, coordonnées, comptes, commandes, produits, stocks, transactions, paiements, historiques et données techniques accessibles dans les Providers |
| Conservation cible | traitement transitoire ; caches de 24 heures maximum ; paramètres conservés jusqu'à suppression ; fin de contrat selon l'article 13 |
Annexe 2 — Mesures techniques et organisationnelles
GOLDEN F maintient au minimum les mesures suivantes :
- chiffrement TLS des communications ;
- chiffrement au repos des bases, sauvegardes et secrets ;
- gestion séparée des clés et secrets, sans réaffichage en clair ;
- isolation logique stricte des données par Client ;
- moindre privilège et revue périodique des accès de production ;
- authentification forte pour les accès administratifs lorsque disponible ;
- masquage des tokens, clés, données de carte et contenus Provider dans les logs, erreurs et outils d'analyse ;
- journalisation des événements de sécurité et surveillance des anomalies ;
- sauvegardes chiffrées, restaurations testées et cycle d'expiration documenté ;
- gestion des dépendances, correctifs et vulnérabilités ;
- séparation raisonnable des environnements de développement, test et production ;
- tests automatisés et revues des changements sensibles ;
- procédure de détection, qualification, confinement et notification des incidents ;
- procédure de suppression et de purge testée ;
- encadrement contractuel et revue des sous-traitants ultérieurs ;
- continuité et reprise adaptées à la criticité du Service.
Annexe 3 — Sous-traitants ultérieurs
La liste à jour est disponible à /legal/subprocessors et est incorporée au présent DPA.