SillonaRetour au site

Contrat de sous-traitance (DPA)

Dernière mise à jour : 9 septembre 2026

Le présent contrat de sous-traitance est conclu entre l'utilisateur de Sillona (« le client », responsable de traitement) et l'éditeur de Sillona (« le sous-traitant »). Il s'applique aux données à caractère personnel que le client traite via le service — listes de prospection, messages, résultats — et entre en vigueur en même temps que les conditions générales d'utilisation, sans signature supplémentaire.

Objet et instructions

Le sous-traitant agit uniquement sur instruction du client : constitution de listes d'entreprises, rédaction assistée, envoi depuis les boîtes du client, suivi des réponses, désinscriptions et rebonds. Le client demeure seul responsable de la finalité et de la licéité de sa prospection (art. L.34-5 CPCE). Aucun traitement automatisé de décision ni de profilage hors prospection n'est réalisé.

Confidentialité et personnel

Les personnes habilitées à traiter les données (équipe d'exploitation du sous-traitant) sont soumises à une obligation de confidentialité. Les identifiants SMTP / IMAP du client sont chiffrés (AES-256-GCM) et ne sont lisibles que par le processus d'envoi.

Mesures de sécurité

Chiffrement en transit (TLS) et au repos pour les credentials ; isolation des données par compte (multi-tenant) ; journalisation technique limitée (3 mois) ; aucun pixel de tracking — le service ne mesure pas les ouvertures ; sauvegardes chiffrées. Le client est informé de toute violation de données susceptible de l'affecter sans délai injustifié.

Sous-traitants ultérieurs

Cinq traitements sont confiés à des tiers, autorisés par les présentes : l'hébergement (serveur privé situé à Paris, France) ; la rédaction assistée des messages (Mistral AI, France — aucun entraînement de modèles sur ces contenus) ; l'encaissement des abonnements (Stripe, États-Unis — le sous-traitant n'accède qu'aux données de paiement, jamais au contenu des campagnes) ; l'authentification « Continuer avec Google » (Google Ireland Ltd — adresse email et identifiant technique uniquement, lorsqu'elle est utilisée) ; et la mesure d'audience et d'usage du site et de la console (PostHog, instance européenne — pages consultées et événements du produit, rattachés à un identifiant interne ; les mots de passe, identifiants SMTP/IMAP, ciblages et imports sont exclus de la mesure). Les API publiques de l'État (SIRENE) fournissent des données mais n'en reçoivent pas sur les prospects du client. Toute modification de cette liste sera notifiée au client, qui pourra s'y opposer.

Sort des données et assistance

À la résiliation, les données du client sont supprimées immédiatement (le client peut exporter ses listes avant) ; le cache d'entreprises est dépersonnalisé (seuls demeurent des faits publics : SIREN, site web). Le sous-traitant assiste le client, dans la mesure de ses moyens, dans l'exercice des droits des personnes concernées (accès, rectification, effacement, opposition) et lui fournit les éléments nécessaires à la démonstration de la conformité de sa prospection. Les demandes relevant d'une personne concernée sont transmises au client sans délai.

Audits et responsabilité

Le client peut demander la documentation des mesures de sécurité en vigueur par écrit à contact@sillona.com. Le sous-traitant ne répond que des dommages résultant d'un manquement à ses obligations de sous-traitant, dans la limite fixée par les CGU ; le client garantit disposer des droits nécessaires sur les données qu'il confie au service.