Accord de traitement des données
Dernière mise à jour : 2026-08-17 (projet — revue juridique en attente)
1. À lire en premier
Le DPA est un projet. Il n’a pas été soumis à un conseil juridique, et Cyril n’est pas encore une entité juridique enregistrée : il n’existe donc aucune société pour le signer. Nous le publions malgré tout, parce qu’un projet que vous pouvez lire et nous opposer est plus utile que la promesse qu’il en existe un.
Si vous avez besoin d’un DPA signé avant de pouvoir utiliser Cyril — et si vous êtes responsable du traitement au Royaume-Uni ou dans l’UE, c’est probablement le cas — contactez-nous et nous vous dirons honnêtement où en est la revue.
↓ Télécharger le projet de DPA (PDF) — servi par l’API Cyril, de sorte que le lien fonctionne que vous ayez un compte ou non.
2. Ce qu’est un DPA, et qui le signe
Lorsque votre organisation saisit des données à caractère personnel dans Cyril, vous êtes le responsable du traitement et Cyril est le sous-traitant. Le RGPD britannique et le RGPD de l’UE exigent, à leur article 28, que cette relation soit régie par un contrat écrit comportant un ensemble déterminé de clauses. Le DPA est ce contrat.
La partie contractante sera [Entité juridique — à confirmer]. Tant que cette entité n’existe pas, rien de tout ceci n’est exécutable.
3. Ce à quoi il nous engage
Le texte intégral figure dans le PDF. En résumé :
| Article | Objet |
|---|---|
| 1–2 | Définitions, et la règle selon laquelle Cyril ne traite les données à caractère personnel que sur vos instructions documentées |
| 3 | Sous-traitants ultérieurs — la liste de référence, et un préavis de 60 jours avant l’ajout, le retrait ou la modification substantielle de tout fournisseur permanent, avec un droit d’opposition |
| 4 | Droits des personnes concernées — Cyril vous assiste dans le traitement des demandes d’accès, d’effacement et de portabilité |
| 5 | Notification des violations de données |
| 6 | Suppression et restitution des données au terme de l’accord |
| 7 | Transferts internationaux |
| 8 | Droits d’audit — documentation sur demande, et un audit par an commandité par le client, à vos frais et moyennant un préavis de 30 jours |
| 9–10 | Droit applicable, et personne à contacter |
4. Ce à quoi il ne nous engage pas
Être précis sur les lacunes importe davantage que le résumé ci-dessus.
Le droit applicable n’est pas tranché. L’article 9 renvoie à la juridiction désignée dans les Conditions d’utilisation, et les Conditions n’en désignent aucune à ce jour, parce qu’il n’existe aucune entité enregistrée à laquelle la rattacher. Il s’agit d’une véritable lacune, non d’une commodité de rédaction.
Il n’existe aucun engagement de disponibilité ni aucun accord de niveau de service. L’article 12 des Conditions d’utilisation le dit expressément. Rien dans le DPA n’en crée un.
Nous ne détenons aucune certification. Ni SOC 2, ni ISO 27001, ni test d’intrusion achevé. L’article 8.1 propose une documentation « sur demande » — ce qui signifie aujourd’hui notre documentation écrite de sécurité, et non le rapport d’un auditeur. Voyez le Centre de confiance pour ce qui existe et ce qui n’existe pas.
Le préavis de 60 jours est un engagement à l’état de projet. Il figure dans le document que vous pouvez télécharger, et il est consigné dans notre politique interne relative aux fournisseurs : nous nous considérons donc comme liés par lui. Mais un projet reste un projet.
5. Documents liés
- Sous-traitants ultérieurs — la liste de référence prévue à l’article 28(2) à laquelle renvoie l’article 3 du DPA
- Politique de confidentialité — comment Cyril traite les données à caractère personnel lorsque Cyril en est le responsable du traitement
- Conditions d’utilisation — l’accord commercial sous lequel s’inscrit le DPA
- Centre de confiance — posture de sécurité, et position actuelle en matière de conformité
6. Contact
Demandes juridiques : legal@getcyril.com. Demandes relatives à la sécurité : security@getcyril.com. Pour un DPA signé sur mesure, écrivez à l’adresse juridique en précisant ce qu’exige votre processus de revue.