Accord de traitement des données (DPA)
Dernière mise à jour : 16 mai 2026
Le présent Accord de traitement des données (« DPA ») complète les conditions générales d'utilisation conclues entre Leadnjoy (Jonathan Oucher EI, SIREN 983 735 739) et le Client (« Responsable de traitement »). Il définit les modalités de traitement des données personnelles que Leadnjoy (« Sous-traitant ») effectue au nom et pour le compte du Client conformément à l'article 28 du RGPD.
Pour toute question relative au présent DPA : contact@leadnjoy.com.
1. Objet et nature du traitement
Le Sous-traitant traite les données personnelles pour permettre au Client d'utiliser la plateforme Leadnjoy : copilote IA temps réel pour les appels commerciaux sortants, transcription, scoring post-appel, enrichissement leads.
1.1 Catégories de données traitées
- Données d'identification du Client (nom, email, organisation)
- Données des prospects (nom, téléphone, email, entreprise, fonction)
- Transcriptions d'appels (texte issu de la reconnaissance vocale)
- Métadonnées d'appels (durée, statut, horodatages)
- Scripts, personas, scénarios commerciaux configurés par le Client
1.2 Catégories de personnes concernées
- Utilisateurs du Client (commerciaux SDR/AE, managers)
- Prospects appelés par le Client
1.3 Durée de conservation
- Transcriptions d'appels : 13 mois maximum (purge automatique
pg_cron) - Métadonnées d'appels : durée du contrat + 3 ans (preuve fiscale)
- Données prospect : jusqu'à la demande d'effacement ou la fin du contrat
2. Obligations du Sous-traitant
Leadnjoy s'engage à :
- Ne traiter les données que sur instruction documentée du Responsable de traitement
- Garantir la confidentialité par engagement de ses préposés et sous-traitants
- Prendre toutes les mesures de sécurité requises par l'article 32 du RGPD (chiffrement TLS 1.3, chiffrement at-rest, RLS Postgres, MFA AAL2 admin, BYOK pgcrypto)
- Notifier le Client de toute violation de données dans un délai maximum de 72 heures après en avoir pris connaissance
- Aider le Client à répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité)
- Mettre à disposition les informations nécessaires aux audits
- Supprimer ou restituer les données à la fin de la prestation
3. Sous-traitants ultérieurs
Le Client autorise Leadnjoy à recourir aux sous-traitants ultérieurs listés ci-après. Toute modification sera notifiée au Client avec un préavis de 30 jours.
3.1 Liste actuelle des sous-traitants (au 16/05/2026)
- Supabase
- Hébergement base de données — Paris (eu-west-3, UE) — Auth, transcripts, métadonnées
- Fly.io
- Compute backend FastAPI — Paris (UE) — API + pipeline LLM
- Vercel
- Hébergement frontend — CDN edge (UE) — leadnjoy.com
- Telnyx
- Téléphonie WebRTC + SIP — Région FR — Voix in/out + DTMF
- Deepgram
- Reconnaissance vocale (STT) — États-Unis — Clauses Contractuelles Types (SCC)
- Anthropic
- LLM Claude (génération scripts) — États-Unis — SCC + zero data retention
- DeepSeek
- LLM post-call scoring — Hong Kong/Singapour — SCC
- OpenRouter
- Routage LLM fallback — États-Unis — SCC
- OpenAI
- LLM fallback (BYOK uniquement) — États-Unis — SCC
- Stripe
- Paiement abonnements — Irlande (UE) + États-Unis — SCC pour facturation
- Sentry
- Monitoring erreurs — UE — Aucune donnée prospect en clair
- Plausible
- Analytics web — Allemagne (UE) — Sans cookies, RGPD-native
- Cal.com
- Réservation meetings — UE — Calendrier démo commercial
3.2 Transferts hors UE
Les transferts vers les États-Unis (Anthropic, Deepgram, OpenRouter, OpenAI, Stripe) sont encadrés par les Clauses Contractuelles Types (SCC) adoptées par la Commission européenne (Décision 2021/914), complétées par des mesures techniques supplémentaires (chiffrement, pseudonymisation).
Le Client utilisant le mode BYOK (Bring Your Own Key) reconnaît que ses clés API personnelles sont transmises directement au fournisseur LLM choisi, sans intermédiaire Leadnjoy pour la couche traitement. Les SCC s'appliquent alors entre le Client et le fournisseur tiers.
4. Droits des personnes concernées
Le Client reste responsable de répondre aux demandes des personnes concernées. Leadnjoy fournit :
- Droit d'accès et portabilité (Art. 15 et 20) : export JSON via
/api/user/export-data - Droit d'effacement (Art. 17) : suppression cascade via
/api/user/delete-all-dataavec délai de grâce de 72h, audit complet - Droit de rectification (Art. 16) : modification directe depuis le compte utilisateur
- Droit d'opposition (Art. 21) : opt-out IVR (touche 2) ou demande email
5. Sécurité et confidentialité
- Chiffrement TLS 1.3 en transit, AES-256 at-rest (Postgres + Supabase Storage)
- Authentification forte (MFA AAL2 obligatoire pour les administrateurs)
- Row-Level Security Postgres (isolation multi-tenant native)
- Audit logs immuables des accès admin et événements RGPD
- Rotation des clés API tous les 90 jours
- Chiffrement BYOK pgcrypto (clés utilisateur jamais en clair)
- Tests de pénétration annuels + revue Sentry continue
6. Consentement à l'enregistrement
Conformément à la loi Naegelen et à l'article 13 du RGPD, Leadnjoy intègre une annonce TTS automatique en début d'appel sortant : « Cet appel est susceptible d'être enregistré à des fins de qualité et de formation. Si vous refusez, raccrochez maintenant ou appuyez sur 2. » Toute opposition (DTMF 2) déclenche l'arrêt de l'enregistrement et l'ajout du prospect à la listedo_not_call, horodaté dans la table opt_outs.
7. Notification de violation
En cas de violation de données personnelles, Leadnjoy s'engage à :
- Notifier le Client par email dans un délai maximum de 72 heures après détection
- Documenter la nature de la violation, les catégories de données impactées, les mesures correctives
- Coopérer avec le Client pour la notification CNIL et aux personnes concernées si nécessaire
8. Fin du contrat
À la fin du contrat, le Client peut demander la restitution de ses données au format JSON dans un délai de 30 jours. Passé ce délai, l'ensemble des données est purgé définitivement, à l'exception des données conservées pour obligations légales (facturation, comptabilité).
9. Audit
Le Client peut auditer la conformité de Leadnjoy une fois par an, sur demande écrite avec préavis de 30 jours. Les coûts directs sont à la charge du Client. Leadnjoy fournit annuellement un rapport de conformité standard (mesures techniques, sous-traitants à jour).
10. Modification
Toute modification du présent DPA fait l'objet d'un avenant signé par les deux parties. Les modifications relatives à la liste des sous-traitants ultérieurs (Article 3.1) sont notifiées par email avec préavis de 30 jours.
11. Téléchargement
Une version PDF signée du DPA peut être obtenue sur simple demande à contact@leadnjoy.com. Indiquez « DPA — [nom de votre organisation] » en objet.
