Aller au contenu
Légal

Accord de traitement des données (DPA)

Le présent accord encadre le traitement des données personnelles par Mornn (sous-traitant) pour le compte de l'organisation cliente (responsable de traitement), conformément à l'article 28 du Règlement général sur la protection des données (RGPD). Il figure en annexe du contrat SaaS.

Accord de traitement des données (DPA)

PDF — bientôt disponible

L'obtenir en démo

Objet

Le DPA définit les conditions dans lesquelles Mornn traite, sur les instructions documentées de l'organisation cliente, les données personnelles nécessaires à la fourniture du service de veille : gestion des comptes, génération et envoi des briefs, suivi de lecture lorsqu'il est activé, facturation et journaux techniques. Aucun traitement n'est réalisé à d'autres fins.

Rôles des parties

Responsable de traitement
L'organisation cliente (l'employeur). Elle définit le périmètre métier, les finalités et active ou non le suivi de lecture.
Sous-traitant
Mornn. Traite les données pour le seul compte du responsable, selon ses instructions documentées et le présent accord.

Obligations du sous-traitant

  • Ne traiter les données que sur instructions documentées du responsable de traitement.
  • Garantir la confidentialité : seules les personnes habilitées et tenues à un engagement de confidentialité accèdent aux données.
  • Assister le responsable dans la réponse aux demandes d'exercice des droits et dans ses obligations de sécurité, de notification et d'analyse d'impact.
  • Mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre des audits raisonnables.

Sécurité des données

Mornn met en œuvre des mesures techniques et organisationnelles adaptées au risque : chiffrement des secrets et des données sensibles, cloisonnement par organisation, journalisation des accès et minimisation. L'application et la base de données sont hébergées en France (OVH), hors champ du CLOUD Act. L'IA traite uniquement des données pseudonymisées (UUID, profil métier, articles publics) en Union européenne ; ni nom, ni email, ni adresse IP ne lui sont transmis.

Sous-traitants ultérieurs

Annexe 3 du DPA · localisation des données. Tout changement est notifié à l'organisation, qui peut s'y opposer.

Prestataire Localisation
OVH · application + base de données France
AWS Bedrock · IA UE · Francfort
Brevo · email France / UE
Stripe · paiement UE

Droits des personnes concernées

Les salariés exercent leurs droits (accès, portabilité, effacement, opposition) auprès de leur organisation, responsable de traitement. Mornn relaie ces demandes et fournit les outils nécessaires : export des données au format JSON depuis l'espace salarié, opposition au suivi de lecture lorsqu'il est activé, et suppression du compte exécutée par l'administrateur de l'organisation.

Notification de violation

En cas de violation de données affectant les traitements couverts par le présent accord, Mornn en informe le responsable de traitement dans les meilleurs délais après en avoir pris connaissance, et lui communique les éléments utiles pour respecter ses obligations de notification au titre des articles 33 et 34 du RGPD.

Durée et sort des données

Le DPA s'applique pendant toute la durée du contrat SaaS. À son terme, et selon le choix du responsable de traitement, Mornn restitue les données (réversibilité, export garanti) puis les supprime, ainsi que les copies existantes, sauf obligation légale de conservation. Les journaux d'accès sont conservés 6 mois ; les données de lecture agrégées 13 mois.

Une question sur le traitement ?

Échangez avec un référent conformité en démo : DPA, registre des traitements et dossier sécurité à l'appui. Vous pouvez aussi écrire à contact@mornn.fr.