← Retour à l'accueil

Accord de traitement des données

Version dpa-2026-09-15 · 15 septembre 2026

Contrat de sous-traitance conclu au titre de l'article 28 du RGPD. Il est accepté à la souscription et fait partie intégrante du contrat d'abonnement : il n'y a pas d'exemplaire séparé à signer.

Annexe au contrat d'abonnement / de licence MyDevis Version 1.5 du 15 septembre 2026

Version 1.5 : l'Annexe 3 (fiche n° 2) constate que Mistral n'utilise pas les contenus transmis pour entraîner ses modèles : l'option est désactivée sur le compte utilisé et l'accord de traitement des données de Mistral l'exclut alors. Aucune autre clause ne change.

Version 1.4 : le DPA, accepté à la souscription, ne se présente plus comme un projet et ne comporte plus de champs à compléter ni de bloc de signature. Le Client y est désigné comme la personne morale titulaire d'un droit d'usage du logiciel MyDevis, l'accord prend effet à son acceptation, et NoupiLink est représentée par son Directeur Général. La liste des sous-traitants ultérieurs est intégrée au document publié, dont elle constitue l'Annexe 3. Aucune obligation des Parties ne change.

Version 1.3 : l'Annexe 2 (contrôle d'accès) décrit les mesures désormais effectives en mode mot de passe : politique de mot de passe appliquée par le serveur, verrouillage de compte après échecs répétés, authentification multifacteur TOTP imposable par l'administrateur d'une entité. La version précédente déclarait l'absence de ces trois mesures ; aucune autre clause ne change.

Version 1.2 : l'article 4.9.1 décrit la restitution telle qu'elle est produite (image de base limitée aux données du Client, canal de remise nommé) et l'Annexe 1.5 déclare les enregistrements de facturation et l'attestation de suppression conservés après la purge.

Version 1.1 : mise en conformité de la rédaction avec le comportement réel du logiciel, à la suite de l'audit du 8 août 2026. Les articles 4.2, 4.7, 6 et 7 ainsi que l'Annexe 2 (contrôle d'accès, sauvegarde et continuité) ont été corrigés ou complétés. Aucune mesure n'a été retirée : ce qui a changé, c'est la description, qui décrit désormais ce que le logiciel fait et pas ce qu'il serait souhaitable qu'il fasse.


Entre les parties

NoupiLink, société par actions simplifiée au capital de 1 000 euros, immatriculée au RCS de Versailles sous le numéro 101 094 274, dont le siège social est situé 4 route de Choisel, 78460 Chevreuse, France, représentée par Monsieur Emilien Jolivet en qualité de Directeur Général,

Ci-après « le Sous-traitant » ou « NoupiLink »,

Et

La personne morale titulaire d'un droit d'usage du logiciel MyDevis, identifiée par les informations renseignées lors de sa souscription,

Ci-après « le Responsable de traitement » ou « le Client »,

Ensemble « les Parties ».


1. Objet

Le Client a souscrit auprès de NoupiLink un droit d'usage du logiciel MyDevis, plateforme de production, d'envoi et de suivi de devis pour opérateurs de transport de personnes (ci-après « le Service »).

L'exécution du Service conduit NoupiLink à traiter des données à caractère personnel pour le compte du Client. Le présent accord (ci-après « le DPA ») a pour objet de définir les conditions de ce traitement, conformément à l'article 28 du Règlement (UE) 2016/679 (ci-après « le RGPD »).

Le Client agit en qualité de responsable de traitement. NoupiLink agit en qualité de sous-traitant. Les données traitées demeurent la propriété et sous la responsabilité du Client.

Le DPA prévaut sur toute stipulation contraire du contrat principal pour ce qui concerne la protection des données personnelles.


2. Description du traitement

La nature, la finalité, la durée du traitement, les catégories de données et de personnes concernées sont décrites en Annexe 1.

Le mode d'hébergement retenu par le Client est précisé en Annexe 1, section 1.6. Deux modes existent :


3. Durée

Le DPA prend effet à la date de son acceptation par le Client et demeure en vigueur pendant toute la durée du contrat principal, augmentée de la période nécessaire à la restitution et à la suppression des données prévues à l'article 4.9.


4.1 Traitement sur instruction documentée

NoupiLink ne traite les données que sur instruction documentée du Client. Le contrat principal, le présent DPA et les paramétrages effectués par le Client dans le Service constituent ces instructions.

NoupiLink informe immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.

Lorsque NoupiLink est tenu de traiter des données en vertu du droit de l'Union ou du droit français, il en informe le Client avant le traitement, sauf interdiction légale de cette information.

4.2 Confidentialité et habilitation des personnes

NoupiLink veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation contractuelle de confidentialité, qui survit à la fin de leur mission.

L'accès aux données de production est strictement limité aux personnes habilitées de NoupiLink, nommément désignées, et aux seules fins de maintenance corrective, de traitement d'incident, d'assistance à l'utilisateur ou d'exécution d'une demande du Client. Cet accès s'effectue par connexion distante SSH authentifiée par clé cryptographique nominative.

La traçabilité s'établit comme suit : les actions effectuées par les utilisateurs dans l'application font l'objet d'une journalisation applicative conservée quatre-vingt-dix (90) jours ; les accès d'administration de NoupiLink, qui ne passent pas par l'application, sont journalisés au niveau du système d'exploitation du serveur (journaux SSH), selon la configuration de rétention de ce système. En mode sur site, ces journaux système résident sur le serveur du Client et demeurent sous son contrôle.

À la date de la présente version, deux personnes disposent de cet accès chez NoupiLink : Emilien Jolivet et Lucas Bigot. Toute évolution de cette liste est portée à la connaissance du Client dans les conditions de l'article 4.3.

Les destinataires des alertes techniques de production sont ces deux mêmes personnes.

4.3 Sécurité

NoupiLink met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, décrites en Annexe 2.

Ces mesures peuvent évoluer, sans que le niveau de sécurité qu'elles procurent puisse être diminué. Le Client est informé de toute évolution substantielle dans les conditions de l'article 4.4.

4.4 Sous-traitance ultérieure

Le Client autorise NoupiLink à recourir aux sous-traitants ultérieurs listés en Annexe 3, pour les traitements et dans les périmètres qui y sont décrits.

NoupiLink informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours calendaires avant sa mise en œuvre, par courrier électronique adressé au contact désigné par le Client.

Le Client peut, dans ce délai, s'opposer au changement pour un motif tenant à la protection des données. Les Parties recherchent alors une solution alternative raisonnable. À défaut d'accord dans les trente (30) jours suivant l'opposition, le Client peut résilier le contrat principal sans pénalité ni indemnité, la part d'abonnement correspondant à la période non exécutée lui étant restituée au prorata.

NoupiLink impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent DPA. NoupiLink demeure pleinement responsable envers le Client de l'exécution par ses sous-traitants ultérieurs de leurs obligations.

4.5 Assistance à l'exercice des droits des personnes

Le Service permet au Client de consulter, de rectifier et de supprimer les fiches de ses clients et de leurs interlocuteurs. Ces fonctions lui permettent de répondre par lui-même aux demandes de rectification et de suppression portant sur ces fiches.

Pour toute autre demande, notamment une demande d'accès consolidé à l'ensemble des données détenues sur une personne, un effacement complet (y compris les courriels entrants, les documents produits et les messages internes), une limitation du traitement, une opposition ou une portabilité au sens de l'article 20 du RGPD, le Service ne comporte pas de fonction dédiée : NoupiLink assiste le Client, sur demande écrite, dans un délai de dix (10) jours ouvrés, en tenant compte de la nature du traitement et des informations à sa disposition.

Si une personne concernée s'adresse directement à NoupiLink, celui-ci transmet la demande au Client sans délai et n'y répond pas de sa propre initiative, sauf à indiquer à la personne l'identité du responsable de traitement.

4.6 Assistance aux obligations du Client

NoupiLink assiste le Client, compte tenu de la nature du traitement et des informations dont il dispose, pour :

4.7 Notification des violations de données

NoupiLink notifie au Client toute violation de données à caractère personnel dont il a connaissance, dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par courrier électronique adressé au contact désigné par le Client.

La notification comprend, dans la mesure des informations disponibles au moment où elle est faite :

Lorsque toutes ces informations ne peuvent être fournies dans le délai de quarante-huit heures, elles sont communiquées de manière échelonnée, sans délai indu. La qualification juridique de la violation et la notification à l'autorité de contrôle relèvent du Client.

NoupiLink tient une procédure écrite de détection, de qualification et de notification des violations, ainsi qu'un registre des violations conforme à l'article 33.5 du RGPD. Ces deux documents figurent en partie C de son registre des activités de traitement et sont communiqués au Client sur demande, dans les conditions de l'article 4.8.

Le Client est informé de l'état réel des moyens de détection : la supervision en place couvre la disponibilité, les erreurs applicatives et les traitements programmés ; elle ne comporte pas encore de règle d'alerte dédiée aux événements de sécurité, et les échecs d'authentification ne sont pas journalisés dans le journal applicatif. Le délai de quarante-huit heures court donc à compter de la connaissance effective de la violation, qui peut résulter d'une alerte technique, d'un signalement du Client ou d'un tiers, ou d'un constat lors d'une intervention. Le comblement de cette lacune est un chantier ouvert, porté à la connaissance du Client dans la fiche de réponse au questionnaire sécurité qui lui est remise.

4.8 Registre et mise à disposition des informations, audit

NoupiLink tient un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du RGPD.

NoupiLink met à la disposition du Client, sur demande écrite et dans un délai de trente (30) jours, les informations nécessaires pour démontrer le respect du présent DPA, à savoir : la description des mesures de sécurité en vigueur, la liste à jour des sous-traitants ultérieurs, l'extrait du registre relatif au Client, et le résultat du dernier test de restauration de sauvegarde.

Le Client peut, en outre, réaliser un audit par année civile, dans les conditions suivantes : préavis écrit de trente (30) jours, durée limitée à une journée ouvrée, réalisé par le Client ou par un tiers indépendant soumis à une obligation de confidentialité et n'étant pas un concurrent de NoupiLink, aux frais du Client, pendant les heures ouvrées, et sans perturbation du Service ni accès aux données d'autres clients. Un audit supplémentaire peut être réalisé à la suite d'une violation de données avérée affectant le Client.

4.9 Sort des données en fin de contrat

À l'expiration du contrat principal, quelle qu'en soit la cause, le point de départ des délais ci-dessous est le dernier jour de la période d'abonnement payée (ci-après « la date de fin »).

  1. Restitution. Le Client dispose d'un délai de trente (30) jours à compter de la date de fin pour demander la restitution de ses données. La restitution comprend une sauvegarde de la base de données limitée aux données du Client, au format PostgreSQL (archive pg_dump au format personnalisé, accompagnée des rôles et droits, restaurable avec les outils standards PostgreSQL) et une archive des documents stockés par le Service (devis au format PDF, pièces jointes reçues). En mode hébergé, la base étant mutualisée, la sauvegarde restituée est l'image de la seule base du Client, reconstituée à partir des données qui lui sont rattachées ; elle ne contient aucune donnée d'un autre client. Elle est délivrée dans les quinze (15) jours suivant la demande, par un moyen de transfert sécurisé (archive chiffrée, phrase secrète transmise par un canal distinct). Aucun export structuré table par table (par exemple au format CSV) n'est fourni au titre de la présente clause : les données restituées restent exploitables au moyen des outils PostgreSQL. Il appartient au Client de conserver cette restitution pour satisfaire ses propres obligations légales de conservation, notamment la conservation décennale des pièces contractuelles et comptables de l'article L123-22 du code de commerce, qui pèse sur lui et non sur NoupiLink.
  2. Rétention post-contractuelle de douze (12) mois. Passée la date de fin, les données du Client sont conservées en l'état, sans aucun traitement autre que leur conservation, pendant douze (12) mois. Cette période a pour seul objet de permettre au Client de reprendre son abonnement sans perte de son historique, et de demander sa restitution au-delà du délai du point 1. Elle ne donne lieu à aucune exploitation, aucune analyse et aucun accès autre que ceux strictement nécessaires à la sécurité et à la maintenance des systèmes.
  3. Suppression. À l'issue de ces douze (12) mois, NoupiLink supprime les données du Client de ses systèmes de production, y compris les comptes utilisateurs, les documents produits et les pièces jointes stockées.
  4. Suppression anticipée sur demande. Le Client peut à tout moment, par écrit, exiger la suppression immédiate de ses données sans attendre le terme de la période du point 2. NoupiLink y procède dans les trente (30) jours.
  5. Sauvegardes. Les données présentes dans les sauvegardes disparaissent à l'expiration du cycle de rotation décrit en Annexe 2, soit au plus tard douze (12) mois après la suppression en production. Une sauvegarde étant une image complète de la base, elle ne peut pas être expurgée d'un Client en particulier : cette persistance résiduelle est une contrainte technique, non une conservation voulue. Pendant cette période, les sauvegardes restent soumises aux mesures de sécurité du présent DPA et ne font l'objet d'aucun traitement autre que leur conservation, puis leur destruction.
  6. NoupiLink atteste par écrit de la suppression, sur demande du Client.
  7. En mode sur site, les points 1 à 5 ne concernent que les éventuelles copies détenues par NoupiLink ; les données hébergées sur le serveur du Client restent en sa possession et relèvent de sa seule responsabilité.

5. Obligations du Client

Le Client garantit que :

En mode sur site, le Client assume en outre la responsabilité de l'hébergement : sécurité physique du serveur, système d'exploitation, sauvegardes locales et accès réseau, sous réserve des prestations expressément confiées à NoupiLink au contrat principal.


6. Localisation des données et transferts hors Union européenne

Les données sont hébergées et traitées au sein de l'Union européenne.

Des traitements accessoires impliquent un opérateur soumis au droit d'un pays tiers, décrits en Annexe 3 :

Ces transferts s'appuient sur les clauses contractuelles types de la Commission européenne intégrées aux conditions de ces fournisseurs et, s'agissant de Google et Microsoft, sur leur certification au titre du EU-US Data Privacy Framework. S'agissant du Royaume-Uni, ils s'appuient sur la décision d'adéquation de la Commission européenne, renouvelée le 19 décembre 2025.

Le recours au service Google de géocodage peut être désactivé à la demande du Client (paramètre GEOCODING_PROVIDER). Le Service utilise alors la Base Adresse Nationale opérée par l'État français, puis, pour les seules adresses que celle-ci ne résout pas, le service Nominatim mentionné ci-dessus. Cette désactivation supprime le transfert vers Google mais ne rend pas le Service exempt de tout transfert hors Union européenne : le repli Nominatim demeure, et les polices de caractères continuent d'être servies par Google. Elle dégrade en outre la précision de la complétion d'adresses, sans empêcher le fonctionnement du Service.


7. Responsabilité et assurance

Chaque Partie répond des dommages causés par un traitement effectué en violation du RGPD dans les conditions de son article 82.

Assurance de responsabilité civile professionnelle. NoupiLink est titulaire d'une police d'assurance de responsabilité civile professionnelle dont les références figurent ci-dessous. Une attestation d'assurance est communiquée au Client sur simple demande.

AssureurMMA, représentée par son agent général EIRL Benoît Coudouel, 7 rue de la République, 84110 Vaison-la-Romaine
Police n°150395321

8. Dispositions générales

Le présent DPA est régi par le droit français. Tout litige relatif à sa formation, son interprétation ou son exécution relève de la compétence exclusive des tribunaux du ressort du siège social de NoupiLink, sauf disposition d'ordre public contraire.

Toute modification fait l'objet d'un avenant écrit, à l'exception des mises à jour des Annexes 2 et 3 effectuées dans les conditions prévues aux articles 4.3 et 4.4.

Si une stipulation du DPA est déclarée nulle, les autres demeurent en vigueur.


Annexe 1 — Description du traitement

1.1 Finalités

Production, envoi et suivi de devis de transport de personnes pour le compte du Client, et prestations associées : réception et analyse des demandes reçues par courrier électronique ou par formulaire, calcul tarifaire, génération et envoi des devis, relances commerciales, acceptation en ligne par le destinataire, suivi de l'activité, et le cas échéant encaissement en ligne.

1.2 Nature des opérations

Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, communication par transmission, rapprochement, limitation, effacement.

1.3 Catégories de personnes concernées

CatégorieOrigine
Utilisateurs du Client (personnel commercial, exploitation, direction)Comptes créés par le Client
Clients et prospects du Client, et leurs interlocuteurs (associations, collectivités, établissements scolaires, comités d'entreprise, particuliers)Saisie manuelle, formulaire public, demandes reçues par courriel
Contacts rattachés aux structures et partenaires du ClientSaisie manuelle
Expéditeurs des courriels reçus dans les boîtes de réception connectées par le ClientBoîtes connectées

1.4 Catégories de données

CatégorieExemples
Identificationcivilité, nom, prénom
Coordonnéesadresse électronique, numéro de téléphone, adresse postale
Données professionnellesraison sociale, SIRET, fonction, entité de rattachement
Données relatives à la demande de transportadresses de départ, d'arrivée et d'étapes, dates et horaires, nombre de passagers, nature du groupe, commentaires libres
Contenu des courriels entrants et de leurs pièces jointescontenu libre, déterminé par l'expéditeur
Messages échangés dans la messagerie interne du Servicecontenu libre
Données de compte et d'authentificationadresse électronique professionnelle, identifiant Microsoft, rôle, appartenance à une entité
Données de connexionadresse IP, agent utilisateur, horodatage des actions
Identifiants d'accès aux boîtes de réception connectéeschiffrés au repos, jamais restitués en clair par l'interface
Données de paiement (si le module d'encaissement est activé)montant, référence, statut. Les données de carte bancaire sont saisies chez Stripe et ne transitent ni ne sont conservées par NoupiLink

Aucune donnée relevant de l'article 9 du RGPD n'est collectée par construction. Les champs de saisie libre et le contenu des courriels entrants sont toutefois susceptibles d'en contenir du fait d'un tiers (par exemple la mention d'un handicap dans une demande de transport adapté). Le Client s'engage, à l'article 5, à ne pas en faire un usage délibéré, et NoupiLink applique à ces champs le même niveau de protection qu'au reste des données.

1.5 Durées de conservation

Le principe est unique : les données métier du Client sont conservées pendant toute la durée du contrat, sans effacement automatique, puis supprimées douze (12) mois après la fin de l'abonnement, selon l'article 4.9. Le Client est responsable de traitement : c'est à lui de décider si une donnée doit vivre plus ou moins longtemps que son besoin opérationnel, et il peut demander à tout moment des durées plus courtes ou la suppression immédiate.

DonnéeDurée
Demandes et devis, aboutis ou non, et pièces associéesDurée du contrat, puis 12 mois après la date de fin (article 4.9)
Fiches clients et structuresIdem
Courriels entrants et pièces jointes reçuesIdem
Messages de la messagerie interneIdem
Documents produits (devis au format PDF)Idem
Comptes utilisateurs du ClientIdem
Journal d'activité (adresse IP, agent utilisateur)90 jours, en continu, y compris pendant le contrat
Journal d'authentification et jetons de session révoqués (composant d'authentification)90 jours, en continu, y compris pendant le contrat
Caches techniques d'adresses et d'itinérairesSelon expiration technique, au maximum 12 mois
Sauvegardes14 quotidiennes, 8 hebdomadaires, 12 mensuelles, soit 12 mois au maximum
Enregistrements de facturation de l'éditeur (abonnement, factures de dépassement, alertes d'usage) et attestation de suppression (raison sociale, dates de fin et de purge, volumes supprimés)Conservés après la suppression, au titre des obligations comptables de NoupiLink et de l'attestation de l'article 4.9.6. L'adresse email du contact administratif est effacée au moment de la purge

Ce que ce tableau ne dit pas, volontairement. Il ne fixe aucune durée légale de conservation applicable au Client. La conservation décennale des pièces contractuelles et comptables (article L123-22 du code de commerce) est une obligation du Client, pas de NoupiLink : elle se satisfait par la restitution prévue à l'article 4.9.1, que le Client conserve chez lui. NoupiLink n'a aucune raison de détenir des données au-delà de la prestation qu'il rend.

1.6 Mode d'hébergement retenu par le Client

Le mode d'hébergement est celui de l'offre souscrite par le Client :


Annexe 2 — Mesures techniques et organisationnelles

Contrôle d'accès

Le Service connaît deux modes d'authentification, dont les garanties ne sont pas les mêmes. Ce paragraphe les distingue, parce que les confondre reviendrait à promettre au Client d'un mode ce qui n'existe que dans l'autre.

Chiffrement et protection des flux

Journalisation et traçabilité

Sauvegarde et continuité

ScénarioPerte maximale
Incident logique : suppression accidentelle, erreur de migration, corruption applicative, la machine restant en service24 heures
Perte de la machine elle-même : destruction, indisponibilité définitive du serveur ou de son stockageNon garantie à ce jour en mode hébergé. La copie hors site existe mais elle est déclenchée manuellement, sans périodicité garantie. Sa fréquence effective détermine la perte réelle, qui peut donc excéder 24 heures. Son automatisation est un chantier ouvert et déclaré.

En mode sur site, ce second scénario ne concerne pas NoupiLink. Les sauvegardes sont produites sur le serveur du Client par le dispositif et le runbook que NoupiLink fournit ; leur externalisation relève de la politique de sauvegarde du Client, conformément à l'article 5.

Sécurité applicative

Organisation

Composants installés chez le Client (mode sur site)

En mode sur site, NoupiLink installe sur le serveur du Client, avec le Service, un agent de mise à jour (Watchtower). Cet agent interroge à intervalle régulier le registre d'images de NoupiLink et remplace les conteneurs du Service lorsqu'une nouvelle version a été publiée ; il dispose pour cela d'un accès au socket Docker de la machine.

Cet agent ne traite aucune donnée personnelle du Client. Ses seuls échanges sortants sont les requêtes de vérification de version adressées au registre d'images de NoupiLink. Rien n'est déployé chez le Client qui n'ait été construit, testé et publié par NoupiLink au préalable : la publication d'une version est un acte délibéré de NoupiLink, non un automatisme. Le gel de la version déployée et les conditions des mises à jour automatiques sont régis par le contrat de service.


Annexe 3 — Sous-traitants ultérieurs autorisés

Annexe 3 au DPA MyDevis Version 1.2 du 15 septembre 2026

Cette liste recense l'ensemble des prestataires auxquels NoupiLink recourt dans le cadre de l'exécution du service MyDevis et qui sont susceptibles d'accéder à des données à caractère personnel traitées pour le compte du Client.

Elle n'est pas rédigée de mémoire : elle est établie à partir de l'inventaire des appels sortants présents dans le code du Service, côté serveur comme côté navigateur, et de la liste des clés de configuration des services externes. La méthode de vérification est décrite en fin de document, pour que le Client puisse la refaire.

Toute évolution de cette liste est notifiée au Client au moins trente (30) jours avant sa mise en œuvre, conformément à l'article 4.4 du DPA.

Ce qui a changé en version 1.2. La fiche n° 2 constate que la non-réutilisation des contenus par Mistral pour l'entraînement est garantie par contrat : l'option d'amélioration des modèles est désactivée sur le compte utilisé depuis le 15 septembre 2026, et l'accord de traitement des données de Mistral l'exclut alors.

Ce qui a changé en version 1.1. À la suite de l'audit du 8 août 2026, trois fiches ont été ajoutées pour des destinataires qui recevaient déjà des données sans y figurer (n° 9 à 11), la fiche Stripe a été élargie au second rail de paiement, et les mentions relatives à Mistral et à la désactivation de Google ont été rectifiées : elles affirmaient des garanties qui n'étaient ni obtenues ni exactes.

1. Hébergement

PrestataireOVH SAS
Siège2 rue Kellermann, 59100 Roubaix, France
PrestationHébergement du serveur applicatif et de la base de données
Données concernéesL'ensemble des données du Client
LocalisationFrance
Transfert hors UENon
S'applique au modeHébergé (SaaS) uniquement

En mode sur site, ce prestataire n'intervient pas. La base de données est installée sur le serveur du Client et n'est hébergée par aucun tiers.

2. Analyse automatique des demandes reçues par courriel

PrestataireMistral AI SAS
Siège15 rue des Halles, 75001 Paris, France
PrestationExtraction automatique des éléments d'une demande de transport (dates, adresses, effectifs, coordonnées) à partir du texte d'un courriel entrant
Données concernéesContenu intégral du courriel entrant et de ses pièces jointes textuelles, incluant l'identité et les coordonnées de l'expéditeur
LocalisationUnion européenne
Transfert hors UENon
S'applique au modeHébergé et sur site
ConditionsTraitement par appel d'interface de programmation, sans stockage du contenu chez NoupiLink au-delà du courriel d'origine déjà conservé dans le Service.
Conservation chez le prestataireLa politique publique de Mistral pour son offre d'interface de programmation prévoit une conservation glissante de trente (30) jours des requêtes et des réponses, à des fins de lutte contre l'abus. L'option de non-conservation (« Zero Data Retention ») n'est pas activée sur le compte utilisé.
Entraînement de modèlesLes contenus transmis par l'interface de programmation ne sont pas utilisés pour entraîner les modèles de Mistral. L'option d'amélioration des modèles (« Anonymous improvement data ») est désactivée sur le compte utilisé depuis le 15 septembre 2026, et l'accord de traitement des données de Mistral, intégré à ses conditions commerciales, exclut alors tout entraînement sur ces contenus, hors modèles expérimentaux que le Service n'utilise pas.

C'est le traitement le plus sensible de la liste : le contenu libre d'un courriel peut contenir n'importe quelle information écrite par son expéditeur.

Sur son caractère facultatif, la rédaction antérieure était inexacte et est rectifiée ici. L'analyse automatique se déclenche de deux façons : à la réception d'un courriel dans une boîte que le Client a connectée, et à l'initiative d'un utilisateur habilité qui colle un texte de demande dans le Service pour le faire analyser. Cette seconde voie ne suppose aucune boîte connectée. Sur une boîte connectée, tout nouveau message reçu est transmis au modèle, sans filtre préalable de pertinence : le tri entre demande de transport et courrier sans rapport est effectué par le modèle lui-même, donc après transmission du message intégral au prestataire ; l'appel part du serveur du Service, jamais du navigateur. Il n'existe à ce jour aucun interrupteur technique permettant de désactiver la fonction : la clé d'accès au prestataire est requise au démarrage du Service. La renonciation à cette fonction est donc organisationnelle : ne connecter aucune boîte de réception et instruire les utilisateurs de ne pas employer la fonction d'analyse. Un interrupteur par entité est un chantier ouvert et déclaré.

3. Envoi des courriers électroniques

PrestataireBrevo SAS (anciennement Sendinblue)
Siège106 boulevard Haussmann, 75008 Paris, France
PrestationAcheminement des courriels sortants : devis, relances, notifications, accusés de réception
Données concernéesAdresse électronique et nom du destinataire, contenu du message et du devis joint
LocalisationUnion européenne
Transfert hors UENon
S'applique au modeHébergé et sur site

4. Authentification et lecture des boîtes de réception

PrestataireMicrosoft Ireland Operations Limited
SiègeOne Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande
PrestationAuthentification des utilisateurs (Microsoft Entra ID) et accès en lecture aux boîtes de réception que le Client a choisi de connecter
Données concernéesIdentité et adresse électronique professionnelle des utilisateurs ; contenu des courriels des boîtes connectées
LocalisationUnion européenne, avec accès possible depuis des pays tiers pour le support
Transfert hors UEPossible, encadré par les clauses contractuelles types et la certification EU-US Data Privacy Framework
S'applique au modeHébergé et sur site

Le Client est le titulaire de son propre abonnement Microsoft. NoupiLink n'y accède que par l'autorisation que le Client délivre lui-même, et qu'il peut révoquer à tout moment depuis sa console d'administration.

5. Résolution et complétion des adresses postales

PrestataireGoogle Ireland Limited
SiègeGordon House, Barrow Street, Dublin 4, Irlande
PrestationComplétion des adresses saisies et conversion en coordonnées géographiques (Places, Geocoding)
Données concernéesAdresses postales de départ, d'arrivée et d'étapes, sans identité associée
LocalisationTraitement susceptible d'intervenir hors Union européenne
Transfert hors UEOui, encadré par les clauses contractuelles types et la certification EU-US Data Privacy Framework
S'applique au modeHébergé et sur site
DésactivablePartiellement, par deux leviers distincts. Sur demande du Client, le paramètre GEOCODING_PROVIDER bascule le géocodage effectué par le serveur sur la Base Adresse Nationale (voir n° 7) : il supprime les appels de géocodage à Google, et eux seuls. Il est sans effet sur la complétion d'adresse en cours de frappe (Places), qui appelle Google dans tous les cas ; celle-ci ne se désactive qu'en retirant la clé d'accès GOOGLE_MAPS_API_KEY de l'installation, ce qui dégrade la saisie d'adresse (formulaire public comme interface commerciale) en champ libre, sans suggestion.

Seule l'adresse est transmise, jamais le nom du passager ni celui du client final. Pour la complétion en cours de frappe, l'adresse en cours de saisie est relayée à Google par le serveur du Service : le navigateur du visiteur ne contacte jamais Google directement pour cette fonction.

Portée exacte de la désactivation, rectifiée en version 1.1. Deux chemins distincts mènent à Google, gouvernés par deux réglages sans rapport. Le paramètre GEOCODING_PROVIDER supprime tout appel de géocodage à Google côté serveur ; il ne coupe pas la complétion en cours de frappe, dont la désactivation suppose le retrait de la clé GOOGLE_MAPS_API_KEY, au prix d'un champ d'adresse réduit à la saisie libre. Enfin, même Google entièrement coupé, le Service n'est pas exempt de transfert hors Union européenne, et il serait inexact de le présenter ainsi : les adresses que la Base Adresse Nationale ne résout pas sont soumises en dernier recours au service Nominatim, exploité au Royaume-Uni (voir n° 9), et les polices de caractères de l'interface continuent d'être servies par Google (voir n° 10). Le Client dont la politique interne proscrit tout transfert hors Union européenne doit être informé de ces points, qui ne sont pas couverts par le paramètre GEOCODING_PROVIDER.

6. Calcul d'itinéraires et de péages

PrestataireMappy SAS
Siège5 rue Bellini, 92800 Puteaux, France
PrestationCalcul des distances, durées et coûts de péage entre deux points
Données concernéesAdresses ou coordonnées de départ, d'arrivée et d'étapes, sans identité associée
LocalisationFrance
Transfert hors UENon
S'applique au modeHébergé et sur site

Les appels partent du serveur du Service, y compris pour les calculs déclenchés depuis le formulaire public de demande de devis : le navigateur du visiteur ne contacte jamais Mappy directement.

7. Base Adresse Nationale

OpérateurÉtat français (DINUM / IGN), api-adresse.data.gouv.fr
PrestationComplétion et géocodage des adresses. Fournisseur par défaut du géocodage côté serveur, et premier maillon de la chaîne de résolution lorsque Google est désactivé
Données concernéesAdresses postales, sans identité associée
LocalisationFrance
Transfert hors UENon
S'applique au modeHébergé et sur site

Ce service ne couvre que les adresses françaises et n'en résout pas la totalité. Les adresses qu'il ne reconnaît pas sont soumises au service Nominatim (n° 9).

8. Encaissement en ligne

PrestataireStripe Payments Europe Limited
SiègeThe One Building, 1 Grand Canal Street Lower, Dublin 2, Irlande
PrestationDeux modules distincts, chacun activable séparément : (a) règlement d'un devis accepté ; (b) liens de paiement et factures autonomes, émis par le Client sans devis rattaché, à destination d'un payeur qu'il désigne lui-même
Données concernéesIdentité et adresse électronique du payeur, intitulé de la prestation, montant, taxe, référence, statut, et pour le module (b) la facture au format PDF produite par Stripe. Les données de carte bancaire sont saisies directement chez Stripe et ne transitent jamais par MyDevis.
LocalisationUnion européenne, avec transferts vers les États-Unis pour certaines opérations
Transfert hors UEOui, encadré par les clauses contractuelles types
S'applique au modeHébergé et sur site, uniquement pour les modules activés
QualificationStripe agit en qualité de responsable de traitement autonome pour les besoins de la lutte contre la fraude et de ses obligations réglementaires

Deux rails, deux comptes connectés. Le module (a) et le module (b) encaissent sur deux comptes Stripe Connect distincts, avec des points de réception d'événements et des secrets de signature distincts. Le module (b) se distingue du module (a) par le fait que le payeur n'est pas nécessairement un client ayant reçu un devis : le Client saisit son nom et son adresse électronique pour lui adresser un lien de paiement. Ce rail est couvert par la fiche A.5 du registre des traitements.

9. Géocodage de dernier recours

PrestataireOpenStreetMap Foundation (service Nominatim, nominatim.openstreetmap.org)
SiègeSt John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Royaume-Uni
PrestationConversion d'une adresse en coordonnées géographiques, appelée uniquement lorsque les fournisseurs précédents n'ont rien renvoyé pour cette adresse
Données concernéesAdresse postale saisie, sans identité associée ; adresse IP du serveur du Client ou de NoupiLink selon le mode, l'appel partant du serveur et non du navigateur
LocalisationRoyaume-Uni
Transfert hors UEOui, fondé sur la décision d'adéquation de la Commission européenne relative au Royaume-Uni, renouvelée le 19 décembre 2025
S'applique au modeHébergé et sur site
DésactivableNon à ce jour. Ce repli est inconditionnel : il intervient que le géocodeur principal soit Google ou la Base Adresse Nationale.

Ce prestataire était absent de la version 1.0 de la présente annexe. Il est ajouté ici, et la portée de la désactivation de Google (n° 5) a été corrigée en conséquence.

10. Polices de caractères de l'interface

PrestataireGoogle Ireland Limited (services fonts.googleapis.com et fonts.gstatic.com)
SiègeGordon House, Barrow Street, Dublin 4, Irlande
PrestationMise à disposition des polices de caractères utilisées par l'interface du Service
Données concernéesAucune donnée métier. Le navigateur de chaque utilisateur, y compris celui d'un visiteur anonyme du formulaire public de demande de devis, se connecte aux serveurs de Google, qui reçoit à cette occasion son adresse IP, son agent utilisateur et la page d'origine de la requête
LocalisationTraitement susceptible d'intervenir hors Union européenne
Transfert hors UEOui, encadré par les clauses contractuelles types et la certification EU-US Data Privacy Framework
S'applique au modeHébergé et sur site
DésactivablePas par paramétrage. La suppression suppose de servir les polices depuis l'instance elle-même.

Point d'attention en marque blanche : lorsque le formulaire public est intégré dans le site du Client, cette connexion part de la page du Client et sous son nom de domaine. Elle doit donc figurer dans l'information que le Client donne à ses propres visiteurs.

Suppression en cours. L'hébergement des polices par l'instance elle-même est développé depuis l'audit du 8 août 2026. La présente fiche est maintenue tant que toutes les installations n'exécutent pas la version qui en résulte : une modification du code ne supprime le transfert qu'à partir du moment où l'image applicative correspondante est déployée, ce qui, en mode sur site, dépend du calendrier de mise à jour du serveur du Client. Elle sera retirée, avec mention explicite de la date, lorsque plus aucune installation en service n'appellera Google pour ses polices.

11. Annuaires publics d'entreprises et d'établissements

OpérateursÉtat français : recherche-entreprises.api.gouv.fr (répertoires SIRENE et RNA, opéré par la DINUM) et data.education.gouv.fr (annuaire des établissements et calendrier scolaire, portail du ministère de l'Éducation nationale opéré par Opendatasoft SAS, France)
PrestationRecherche d'une entreprise, d'une association, d'une collectivité ou d'un établissement scolaire pour préremplir une fiche client ; récupération du calendrier des vacances scolaires pour le calcul tarifaire
Données concernéesLe terme de recherche saisi (raison sociale ou nom d'établissement) et, pour les appels partant du navigateur, l'adresse IP et l'agent utilisateur de l'utilisateur. Aucune identité de personne physique n'est transmise volontairement
LocalisationFrance
Transfert hors UENon
S'applique au modeHébergé et sur site

Récapitulatif

PrestatairePaysHors UEDésactivableConcerne le mode sur site
1OVHFranceNonNonNon
2Mistral AIFranceNonNon par paramétrage, seulement par renonciation d'usageOui
3BrevoFranceNonNonOui
4MicrosoftIrlandePossibleOuiOui
5Google (géocodage et complétion)IrlandeOuiGéocodage : oui, par paramètre ; complétion : seulement par retrait de la clé d'accèsOui
6MappyFranceNonNonOui
7Base Adresse NationaleFranceNonNonOui
8StripeIrlandeOuiOui (deux modules optionnels)Oui
9OpenStreetMap Foundation (Nominatim)Royaume-UniOui (adéquation)NonOui
10Google (polices de caractères)IrlandeOuiNonOui
11Annuaires publics de l'État françaisFranceNonNonOui

Aucun prestataire d'analyse d'audience, de publicité ou de revente de données n'intervient dans le service MyDevis.

Prestataires n'accédant pas aux données personnelles

Mentionnés par transparence, ils n'ont pas la qualité de sous-traitant ultérieur car ils ne traitent aucune donnée du Client :

Le site vitrine mydevis.link et le formulaire de commande sont hébergés sur la même infrastructure OVH en France, et ne traitent aucune donnée du Client au sens du DPA.

Comment cette liste est établie, et comment la vérifier

Une liste de sous-traitants ne vaut que par la méthode qui la produit. Celle-ci est reconstituée à chaque révision à partir de quatre sources, dans le dépôt du Service :

  1. l'inventaire des appels sortants du serveur, obtenu en relevant toutes les adresses distantes présentes dans le code du serveur ;
  2. la table de correspondance entre noms de domaine et prestataires utilisée par la supervision des appels sortants, qui compte et chronomètre chaque appel externe : un prestataire non listé y apparaît sous l'étiquette « autre » ;
  3. la déclaration des variables de configuration, qui recense toute clé d'accès à un service externe ;
  4. côté navigateur, la politique de sécurité de contenu servie avec l'application, qui énumère limitativement les origines que la page est autorisée à contacter : aucun appel sortant du navigateur ne peut exister sans y figurer.

Le croisement de ces quatre sources est ce qui a fait apparaître, lors de l'audit du 8 août 2026, les destinataires n° 9 à 11 absents de la version 1.0. La règle de mise à jour de l'article 4.4 du DPA se lit donc concrètement : toute modification de l'une de ces quatre sources déclenche la révision de la présente annexe.