Le présent Accord de traitement des données (« DPA ») encadre le traitement des données à caractère personnel effectué par MM Digital (Entreprise individuelle), éditeur de l'application Luvo (le « Sous-traitant »), pour le compte de l'Organisation cliente (le « Responsable de traitement ») dans le cadre de l'utilisation du Service. Il est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et fait partie intégrante des Conditions Générales de Vente.
1. Répartition des rôles
L'Organisation cliente est Responsable de traitement des données qu'elle et ses Utilisateurs saisissent, importent ou génèrent dans le Service. MM Digital agit en qualité de Sous-traitant, uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts.
2. Objet, durée, nature et finalité du traitement
- Objet : fourniture d'une plateforme de formation en ligne (LMS).
- Durée : durée de l'abonnement, augmentée des durées de restitution et de suppression prévues à l'article 8.
- Nature et finalité : hébergement, stockage, structuration, consultation, mise à disposition et exploitation technique des données nécessaires au fonctionnement du Service (gestion des utilisateurs, diffusion des contenus, suivi de progression et de performance, notifications, communication interne).
3. Catégories de personnes et de données
Personnes concernées : administrateurs, auteurs, coachs et apprenants de l'Organisation cliente, ainsi que les référents renseignés dans l'annuaire.
Catégories de données : données d'identification (nom, prénom, e-mail, téléphone, avatar), données de compte et de connexion, rôle et équipe, contenus pédagogiques, données de progression et de résultats (complétion, scores, XP, badges), indicateurs de performance (KPI), commentaires, données d'usage et journaux techniques. Le Service n'est pas destiné à traiter des catégories particulières de données (données dites « sensibles ») ; le Responsable de traitement s'engage à ne pas en introduire.
4. Obligations du Sous-traitant
MM Digital s'engage à :
- traiter les données uniquement pour les finalités décrites et sur instruction documentée du Responsable de traitement ;
- garantir la confidentialité des données et s'assurer que les personnes autorisées à les traiter sont soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles appropriées (article 5) ;
- aider le Responsable de traitement à répondre aux demandes d'exercice des droits des personnes concernées, dans la mesure du possible ;
- l'assister dans le respect de ses obligations de sécurité, de notification de violations et, le cas échéant, d'analyse d'impact ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits (article 9) ;
- informer sans délai le Responsable de traitement si une instruction constitue, selon lui, une violation du RGPD.
5. Sécurité
MM Digitalmet en œuvre des mesures appropriées, notamment : chiffrement des échanges (HTTPS/TLS), isolation stricte des données par organisation (architecture multi-tenant et Row Level Security), contrôle des accès fondé sur les rôles, authentification, journalisation, sauvegardes régulières et hébergement auprès de prestataires présentant des garanties de sécurité reconnues.
6. Sous-traitants ultérieurs
Le Responsable de traitement autorise MM Digitalà recourir aux sous-traitants ultérieurs suivants, présentant des garanties suffisantes :
| Sous-traitant | Prestation | Localisation |
|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage, fonctions serveur | Union européenne (France) |
| Resend, Inc. | Envoi des e-mails transactionnels | États-Unis |
| Netlify, Inc. | Hébergement du site vitrine | États-Unis |
MM Digital informera le Responsable de traitement de tout changement envisagé concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, laissant un délai raisonnable pour émettre des objections. En cas d'objection légitime non résolue, le Responsable de traitement pourra résilier l'abonnement concerné sans pénalité. MM Digital impose auxdits sous-traitants, par contrat, des obligations de protection des données équivalentes à celles du présent DPA et demeure responsable de leur exécution.
7. Transferts hors de l'Union européenne
Les données applicatives sont hébergées au sein de l'Union européenne. Lorsque des sous-traitants ultérieurs sont susceptibles de traiter des données hors de l'UE (notamment aux États-Unis), ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : clauses contractuelles types de la Commission européenne et/ou certification au Data Privacy Framework UE–États-Unis.
8. Sort des données en fin de contrat
À l'expiration du contrat, MM Digital met à disposition du Responsable de traitement, pendant 30 jours, les moyens de récupérer ses données dans un format structuré et couramment utilisé. À l'issue de ce délai, MM Digital procède à la suppression ou à l'anonymisation de l'ensemble des données, sauf obligation légale de conservation.
9. Audit
MM Digital met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect de ses obligations et se soumet à des audits, y compris des inspections, réalisés par le Responsable de traitement ou un tiers mandaté, sous réserve d'un préavis raisonnable, d'une fréquence proportionnée et du respect de la confidentialité et de la sécurité des autres clients.
10. Notification des violations de données
MM Digital notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, en fournissant les informations utiles pour permettre au Responsable de traitement de respecter ses obligations de notification à l'autorité de contrôle et aux personnes concernées.
11. Documents de référence
Le présent DPA se lit conjointement avec les CGV, les CGU et la Politique de confidentialité. En cas de contradiction sur le traitement des données personnelles, le présent DPA prévaut.
Pour toute question ou pour formaliser une version signée de cet accord, contactez mathieu.mollet.pro@gmail.com.
Dernière mise à jour : 9 juillet 2026 — Version 1.0.