Le présent accord de traitement des données (Data Processing Agreement, DPA) décrit comment Noaya traite des données personnelles pour le compte de la marque cliente, conformément à l'article 28 du RGPD. Il fait partie du contrat et s'applique à tous les clients, dès l'essai gratuit, quel que soit le plan. Il complète les CGU et la politique de confidentialité.
1. Les rôles
La marque cliente est responsable de traitement : c'est elle qui décide quels outils connecter et pourquoi. Noaya est sous-traitant : elle traite les données uniquement pour fournir le service, sur instruction de la marque, et pour rien d'autre.
2. Données traitées
Noaya traite uniquement les données nécessaires au fonctionnement de ses 8 spécialistes IA :
- données de compte du fondateur (email, prénom, nom, organisation) ;
- métadonnées business issues des intégrations connectées en lecture seule (commandes, produits, stock, dépenses publicitaires, sessions analytics) ;
- contenu des conversations avec Noaya et ses spécialistes ;
- mémoire long terme volontairement enregistrée par la marque.
Aucune donnée n'est revendue, partagée à des fins publicitaires ou utilisée pour entraîner un modèle. Noaya ne contacte jamais les clients finaux de la marque.
3. Sous-traitants ultérieurs
Noaya s'appuie sur les sous-traitants ci-dessous, les mêmes que ceux publiés dans la politique de confidentialité. Chaque transfert hors de l'Union européenne est encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne et, le cas échéant, par le cadre EU-US Data Privacy Framework (DPF).
- Supabase (base de données Postgres + Storage), Union Européenne (eu-west-1, Irlande).
- Vercel Inc. (hébergement web), États-Unis, DPF + CCT.
- Anthropic (LLM Claude pour les agents), États-Unis, DPA + CCT. Rétention 30 jours côté Anthropic. Aucune donnée n'est utilisée pour entraîner les modèles.
- OpenAI (génération d'images Voice via gpt-image-1), États-Unis, DPA + CCT. Pas de stockage durable côté OpenAI, pas d'entraînement.
- Stripe Payments Europe (paiement), Union Européenne (Irlande).
- Resend (emails transactionnels), Union Européenne, DPA en place.
Cette liste est tenue à jour dans la politique de confidentialité. Si un sous-traitant est ajouté ou remplacé, la liste est mise à jour avant sa mise en service, et tu peux t'y opposer en écrivant à privacy@noaya.app.
4. Durées
Le DPA s'applique pendant toute la durée de l'abonnement, essai gratuit compris. Ensuite :
- Données d'intégrations : suppression en cascade dans les 30 jours après déconnexion d'un outil ou résiliation.
- Données de compte : suppression dans les 30 jours suivant la résiliation.
- Logs techniques : 30 jours.
- Justificatifs comptables : 10 ans (obligation légale française).
5. Mesures de sécurité
Les mesures en place pour protéger les données :
- HTTPS sur toutes les communications ;
- tokens d'intégration chiffrés au repos ;
- isolation stricte par organisation (Row-Level Security sur la base de données) ;
- mots de passe hachés, sessions sécurisées ;
- aucun accès humain en lecture sans demande explicite de support ou obligation légale ; les accès sont journalisés ;
- toute personne habilitée à accéder aux données est tenue à la confidentialité.
6. Assistance et incidents
Noaya aide la marque à répondre aux demandes RGPD de ses propres clients (accès, effacement, portabilité) lorsqu'elles portent sur des données traitées via le service.
En cas de violation de données, la marque est notifiée dans les meilleurs délais après sa découverte, avec les informations nécessaires pour remplir ses propres obligations (article 33 du RGPD).
7. Tes droits et copie signée
Tu disposes à tout moment de tes droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité (articles 15 à 22 du RGPD).
Une copie signée du DPA peut être demandée par tout client, quel que soit son plan : écris à privacy@noaya.app. Sur le plan Sur mesure, le DPA est négociable et des annexes sécurité sur mesure peuvent être ajoutées.