Documents juridiques

Breakcold · Documents juridiques

Accord de traitement des données

Dernière mise à jour · 3 septembre 2026

Nos obligations concernant les données confiées par nos clients, leur sécurité, les transferts et les prestataires.

Sommaire

1. Champ, parties et interprétation

Le présent accord de traitement des données (Accord) fait partie du contrat de services Breakcold conclu entre le client identifié dans l’abonnement ou la commande (Client) et Logike SAS, SIRET 90230339500021, 128 rue de la Boétie, 75008 Paris, France (Breakcold). Il s’applique lorsque Breakcold traite des données personnelles pour le compte du Client (Données personnelles du Client). Contact protection des données : support@breakcold.com ; contact société : contact@breakcold.com.

Le Client est responsable du traitement, ou sous-traitant d’un responsable ayant autorisé ces services. Breakcold intervient respectivement comme sous-traitant ou sous-traitant ultérieur. Les instructions du Client comprennent les instructions licites du responsable initial transmises par son intermédiaire. Les notions de responsable, sous-traitant, données personnelles, traitement et violation de données ont le sens défini par le RGPD. Le droit applicable à la protection des données désigne les règles régissant ces traitements, notamment le RGPD lorsqu’il s’applique.

Cet Accord prévaut sur les clauses de service contradictoires relatives aux Données personnelles du Client. Les clauses de transfert obligatoires prévalent en cas de conflit avec cet Accord. Aucun engagement ni plafond contractuel ne restreint les droits légaux des personnes ou les pouvoirs d’une autorité. Les traitements autonomes de Breakcold sont décrits dans sa Politique de confidentialité ; cet Accord ne les transforme pas en traitements pour le compte du Client.

2. Instructions et responsabilités du Client

Le Client donne instruction de traiter ses Données personnelles pour fournir les services souscrits, y compris les actions choisies via les paramètres, utilisateurs autorisés, intégrations, API et demandes au support. La description ci-dessous définit le périmètre autorisé. Toute instruction supplémentaire doit être documentée et convenue lorsqu’elle modifie ce périmètre. Breakcold n’utilisera pas ces données pour sa propre publicité, ne les vendra pas et ne les utilisera pas pour entraîner des modèles généralisés d’IA.

Breakcold traite les Données personnelles du Client uniquement sur instructions documentées, transferts compris, sauf obligation imposée par le droit de l’Union ou d’un État membre. Dans ce cas, il informe préalablement le Client de cette obligation, sauf interdiction légale fondée sur un motif important d’intérêt public. Breakcold informe immédiatement le Client si une instruction lui paraît contraire au droit applicable à la protection des données. Il peut suspendre l’instruction concernée pendant sa résolution, plutôt qu’exécuter un traitement illicite.

Le Client détermine les finalités, bases légales, informations aux personnes, instructions de conservation et accès autorisés. Il obtient les autorisations nécessaires pour les contacts importés, communications, comptes connectés et enregistrements, y compris celles du responsable initial s’il est sous-traitant. Les informations professionnelles publiques restent des données personnelles. Les instructions doivent respecter la loi et les restrictions des plateformes ; une fonctionnalité disponible n’autorise pas à collecter des données ou contacter des personnes illicitement.

Les données d’intégration autorisées peuvent inclure les cookies de session et les jetons d’authentification nécessaires au compte connecté. Ils sont traités uniquement pour les fonctions de connexion documentées et soumis aux mesures de protection des identifiants prévues à l’annexe B. Le droit applicable à la protection des données comprend la loi n° 78-17 du 6 janvier 1978 modifiée lorsqu’elle régit le traitement.

2.1. Conditions de prestataire de services pour la Californie

Lorsque la loi californienne California Consumer Privacy Act, telle que modifiée, s’applique aux Données personnelles du Client traitées au titre du présent DPA, Breakcold agit comme prestataire de services du Client au sens de cette loi. Les finalités professionnelles limitées sont le stockage et l’organisation du CRM, la synchronisation autorisée des communications, les traitements d’IA demandés par le Client, l’exportation, la suppression, la sécurité et l’assistance associée, précisés à l’annexe A. Les termes propres au droit californien ont le sens défini par cette loi.

Breakcold ne vend ni ne partage ces informations au sens du CCPA, ne les conserve, utilise ou divulgue en dehors des finalités précisées ou de sa relation professionnelle directe avec le Client, et ne les combine avec des informations provenant d’autres clients ou de ses propres interactions avec les personnes, sauf autorisation expresse du CCPA. Breakcold atteste comprendre et respecter ces restrictions.

Breakcold respecte les obligations applicables du CCPA et assure le niveau de protection de la vie privée requis, notamment par l’assistance aux demandes des personnes et des mesures de sécurité raisonnables. Breakcold informe le Client si elle ne peut plus les respecter. Le Client peut prendre des mesures raisonnables et appropriées pour vérifier ce respect et faire cesser et corriger une utilisation non autorisée dans le cadre des dispositions d’information et d’audit du présent DPA. Les prestataires ultérieurs autorisés doivent être liés par des restrictions applicables équivalentes et être notifiés conformément aux dispositions relatives aux sous-traitants ultérieurs.

3. Confidentialité et sécurité

Breakcold veille à ce que les personnes autorisées à traiter les Données personnelles du Client soient soumises à un engagement de confidentialité ou une obligation légale appropriée, et n’y accèdent que pour leurs fonctions. L’accès aux données de production, secrets et éléments de support doit être contrôlé et retiré lorsqu’il n’est plus justifié.

Breakcold maintient des mesures techniques et organisationnelles proportionnées à la nature du traitement et aux risques, selon l’annexe de sécurité ci-dessous. Elles sont réexaminées lorsque le service évolue ; leur modification ne doit pas réduire substantiellement la protection imposée par cet Accord. Le Client gère ses propres utilisateurs, permissions, appareils et instructions et signale rapidement tout accès non autorisé suspecté.

4. Autorisation et changement des sous-traitants ultérieurs

Le Client donne une autorisation écrite générale aux prestataires de l’inventaire ci-dessous pour traiter ses Données personnelles lorsque leurs fonctions sont utilisées et qu’ils agissent comme sous-traitants ultérieurs. Cela n’autorise pas une publicité autonome ni le partage de contenus sans rapport avec ces fonctions. Avant de confier des données à un sous-traitant ultérieur, Breakcold lui impose par écrit une protection équivalente pour le traitement, notamment en matière de confidentialité, sécurité, assistance, suppression et transferts licites. Breakcold reste pleinement responsable envers le Client de l’exécution de ces obligations.

Breakcold informe le contact du compte ou le contact confidentialité désigné au moins 30 jours avant d’ajouter ou remplacer un sous-traitant ultérieur destiné à recevoir les Données personnelles du Client. La notification précise son identité, sa fonction, les données concernées, les lieux de traitement et les garanties de transfert pour permettre l’évaluation. La seule publication d’une liste modifiée ne remplace pas ce préavis.

Pendant ce délai, le Client peut s’opposer pour des motifs raisonnables et documentés de protection des données. Les parties recherchent une solution pratique : garanties supplémentaires, autre prestataire ou désactivation de la fonctionnalité. Le prestataire proposé ne reçoit pas les données du Client opposant tant que l’objection reste non résolue. À défaut de solution appropriée, chaque partie peut mettre fin au service concerné avant le début du traitement proposé ; Breakcold rembourse les frais prépayés correspondant à sa portion résiliée non utilisée. Les autres services peuvent continuer s’ils fonctionnent sans ce prestataire.

5. Assistance et demandes des personnes

Breakcold assiste le Client, compte tenu du traitement et des informations dont il dispose, pour les demandes d’accès, rectification, effacement, limitation, portabilité, opposition et autres droits applicables. Il transmet rapidement les demandes relatives aux Données personnelles du Client et ne statue pas à sa place, sauf instruction ou obligation légale. L’assistance peut comprendre la recherche de données, les exports et l’application des modifications ou restrictions autorisées.

Breakcold assiste aussi le Client pour la sécurité, l’analyse et la notification des violations, les analyses d’impact et la consultation des autorités lorsque le traitement l’exige. Les parties conviennent de mesures pratiques proportionnées. Des frais convenus séparément pour une assistance exceptionnelle ne doivent pas empêcher l’exécution des obligations impératives ou la coopération en temps utile.

6. Violations de données personnelles

Breakcold notifie au Client sans retard injustifié toute violation affectant ses Données personnelles dès qu’il en a connaissance. La notification est adressée au contact du compte ou au contact confidentialité désigné et contient les éléments disponibles : nature de la violation, données et personnes concernées avec leurs nombres approximatifs lorsqu’ils sont connus, conséquences probables, mesures prises ou envisagées et contact de suivi. Les informations manquantes sont transmises progressivement sans retard injustifié supplémentaire.

Breakcold prend les mesures appropriées de confinement, d’investigation et de correction et conserve les éléments utiles. Il coopère pour permettre au Client de remplir ses obligations. Le délai éventuel de notification de 72 heures applicable au responsable ne constitue pas un délai d’attente autorisé pour informer le Client. Sauf obligation légale contraire, le Client décide des notifications aux personnes et autorités pour les traitements dont il est responsable.

7. Informations et audits

Breakcold met à disposition les informations nécessaires pour démontrer le respect de cet Accord et permet les audits, inspections comprises, réalisés par le Client ou un auditeur indépendant mandaté, et y contribue. Les parties examinent d’abord les documents disponibles et une revue à distance si cela répond à la question ; ces modalités ne suppriment pas le droit à une inspection nécessaire.

Les audits protègent les données des autres clients, les informations confidentielles et la sécurité des systèmes. Les parties conviennent d’un préavis, d’un périmètre et d’un calendrier raisonnables, sans empêcher une revue urgente après un incident, un soupçon crédible de non-conformité ou une demande d’autorité. Des engagements de confidentialité et contrôles d’accès proportionnés peuvent s’appliquer, mais ni un plafond annuel fixe ni une certification indisponible ne peuvent justifier de ne pas démontrer la conformité. Breakcold remédie aux insuffisances établies et coopère avec les autorités compétentes.

Breakcold conserve pendant cinq ans après la fin du présent DPA les documents nécessaires pour démontrer le respect de ses obligations. Ces documents sont limités aux instructions, accords, demandes et éléments de preuve pertinents en matière de sécurité et de conformité. Cette durée n’autorise pas la conservation pendant cinq ans de toutes les Données personnelles du Client ou de tous les contenus des espaces de travail. Les données personnelles inutiles dans ces documents doivent être supprimées ou anonymisées.

8. Restitution, suppression et durée

Le traitement dure pendant la relation de service puis pendant la période limitée nécessaire à l’exécution des instructions licites de restitution ou suppression. À la fin des services concernés, le Client choisit la restitution ou la suppression de ses Données personnelles. Breakcold organise une restitution exploitable puis supprime les copies restantes, ou supprime sans restitution si tel est le choix du Client, sauf conservation imposée par le droit de l’Union ou d’un État membre.

Les parties documentent le format, le périmètre et le calendrier d’exécution en fonction des données et délais applicables. Breakcold ne conserve pas les données sous-traitées pour sa seule convenance commerciale. Jusqu’à l’achèvement, l’accès est restreint et le traitement limité à la protection, restitution, suppression ou obligation légale contraignante. Si une suppression sélective immédiate d’une sauvegarde est techniquement impossible, les données restent protégées et exclues de l’usage courant jusqu’à leur suppression selon le cycle applicable ; une restauration doit réappliquer les instructions de suppression. Breakcold explique toute obligation légale de conservation et confirme l’achèvement sur demande.

Cet Accord reste applicable aux Données personnelles du Client conservées par Breakcold. Mettre fin à l’abonnement ou déconnecter un fournisseur ne précise pas à lui seul le choix d’export du Client. Le Client adresse ses instructions à support@breakcold.com et fournit un contact joignable pour leur exécution.

Dans l’application actuelle accessible sur us.breakcold.com et eu.breakcold.com, les utilisateurs autorisés peuvent exporter les fiches CRM prises en charge et les champs sélectionnés au format CSV. Chaque export est limité à 10 000 fiches et 8 Mio. Les sélections plus volumineuses peuvent nécessiter des exports distincts. Les fichiers générés restent téléchargeables pendant sept jours après la fin de l’export. Contactez l’assistance avant la fin de l’accès pour les catégories de données non couvertes par cette interface ou pour une demande de changement de service. Ces limites techniques ne restreignent pas les droits impératifs de restitution, de portabilité ou de changement de service.

9. Transferts internationaux

Breakcold est une société française. La réception en France de données d’un client de l’EEE ne crée pas à elle seule un transfert vers un pays tiers. L’hébergement, les accès à distance et les traitements ultérieurs s’analysent selon leurs lieux et circonstances réels. Breakcold n’effectue pas de transfert restreint sans mécanisme juridique applicable et garanties supplémentaires nécessaires.

Pour un transfert pertinent depuis l’EEE, Breakcold peut utiliser une décision d’adéquation applicable ou conclure les clauses contractuelles types de la Commission européenne, décision (UE) 2021/914 lorsqu’elles conviennent. Un transfert de responsable à sous-traitant relève du module deux ; de sous-traitant à sous-traitant ultérieur, du module trois. Le choix dépend des rôles réels et du champ des clauses, sans considérer systématiquement le Client comme responsable ou Breakcold comme importateur hors EEE.

Avant de se fonder sur ces clauses, les parties au transfert réel identifient exportateur et importateur, contacts et rôles en annexe I.A ; personnes, données, finalités, fréquence, durée et traitements ultérieurs en annexe I.B ; autorité compétente selon la clause 13 en annexe I.C ; mesures de sécurité réelles en annexe II et informations requises sur les sous-traitants en annexe III. Les annexes ci-dessous fournissent des éléments utiles mais ne remplacent pas les identités, lieux ou mesures inconnus de l’importateur. Les options, la loi et les juridictions sont complétées de manière cohérente avec le transfert. Breakcold analyse les risques, obtient les informations nécessaires des destinataires et suspend un transfert si une protection adéquate ne peut être maintenue.

Si les règles britanniques exigent des garanties contractuelles, les parties utilisent l’International Data Transfer Agreement de l’ICO ou son Addendum britannique aux clauses européennes, avec tableaux et dispositions obligatoires correctement complétés ; aucune ancienne clause britannique antérieure au RGPD n’est incorporée ici. Les transferts suisses nécessitent, le cas échéant, des garanties adaptées aux exigences suisses. Ces mécanismes ne sont utilisés que lorsqu’ils sont nécessaires et applicables. Les clauses de transfert impératives non modifiées prévalent ; contactez support@breakcold.com pour obtenir les documents complétés et garanties pertinents, sous réserve d’occultations justifiées pour confidentialité.

Annexe A. Description des traitements

RubriquePérimètreInstructions et limites
Objet et finalitéFourniture du CRM souscrit et de ses fonctions de communication, collaboration et automatisation.Les paramètres, usages autorisés et instructions documentées au support définissent les opérations.
Opérations et fréquenceCollecte, import, organisation, stockage, consultation, synchronisation, affichage, transmission, analyse, export, limitation et suppression ; en continu pendant l’utilisation et par événement pour les intégrations.Aucune réutilisation commerciale autonome des Données personnelles du Client.
PersonnesPersonnel et utilisateurs autorisés du Client ; prospects, clients, partenaires, fournisseurs et autres contacts professionnels ; expéditeurs, destinataires et personnes présentes dans les communications, fichiers ou enregistrements fournis.Le Client détermine les personnes concernées et assure les informations et autorisations requises.
DonnéesIdentité et coordonnées professionnelles, société et relation commerciale, pipeline, tâches, notes, communications et métadonnées, fichiers et médias, données et secrets d’intégration autorisés, audio et transcriptions, prompts et résultats d’IA.Seules les catégories nécessaires à la fonction activée doivent être fournies.
Fonctions conditionnellesSynchronisation et envoi email/social ; fichiers ; appels, enregistrements, transcription et résumés ; assistance IA ; scraping de sites, recherche de lieux, logos, avatars et favicons.Uniquement si utilisées ou activées. Les entrées pertinentes sont transmises aux prestataires nécessaires. Le Client assure les permissions d’enregistrement et d’accès aux comptes tiers.
Données sensiblesLe service n’est pas destiné au stockage courant de données particulières de l’article 9 ou pénales de l’article 10. Les communications peuvent néanmoins contenir des informations sensibles.Ne pas en soumettre intentionnellement sans cadre licite convenu et garanties adaptées. Limiter les accès, divulgations et conservation si elles sont présentes.
DuréeDurée de l’abonnement, achèvement de la restitution/suppression et conservation légale obligatoire éventuelle.Voir section 8 ; cette annexe ne promet pas de délai spécifique de suppression des sauvegardes.

Le routage IA par OpenRouter peut impliquer des fournisseurs de modèles en aval. Le nom de la passerelle ne désigne pas tous les destinataires. Breakcold doit veiller à ce que ces traitements soient couverts par les autorisations, garanties contractuelles et informations de transfert requises avant de transmettre des Données personnelles du Client. L’inventaire ne certifie pas tous les modèles accessibles via une passerelle.

Annexe B. Engagements de sécurité

Ces mesures constituent des obligations pour les traitements couverts par cet Accord. Leur mise en œuvre reste proportionnée aux données, systèmes et risques ; cette annexe n’affirme aucune certification SOC 2 ou ISO, aucun dispositif précis de centre de données ni résultat d’audit.

  • Gestion des accès : identifier utilisateurs et administrateurs autorisés ; limiter leurs privilèges à leurs fonctions ; protéger l’authentification privilégiée ; revoir les accès lors des changements de fonctions et les retirer lorsqu’ils deviennent inutiles.
  • Protection des secrets et transmissions : sécuriser les connexions ; protéger les jetons et secrets stockés par un chiffrement adapté et des accès restreints ; éviter les secrets dans les journaux ordinaires et révoquer ou remplacer les identifiants compromis.
  • Cloisonnement des espaces : vérifier les autorisations afin qu’un utilisateur ou une intégration n’accède qu’aux données permises ; valider les actions demandées à l’entrée du service.
  • Sécurité opérationnelle : conserver les journaux de sécurité pertinents, surveiller et analyser erreurs et abus suspectés, contrôler les changements en production, corriger les vulnérabilités selon le risque et maintenir un processus de réponse aux incidents avec responsabilités définies.
  • Résilience : prévoir des modalités adaptées de récupération des données clients et évaluer la restauration de la disponibilité après incident ; protéger les copies de récupération et en limiter l’usage. Aucun objectif précis de délai ou de point de reprise n’est créé ici.
  • Cycle de vie : réduire les copies et divulgations inutiles ; limiter l’accès du support à la demande concernée ; appliquer les instructions de restitution, conservation et suppression, y compris après restauration des sauvegardes.
  • Responsabilisation et prestataires : engager les personnes autorisées à la confidentialité ; évaluer les prestataires selon leur rôle, documenter les traitements et transferts nécessaires et évaluer périodiquement l’efficacité des garanties.

Annexe C. Inventaire et rôles des prestataires

Cet inventaire indique les prestataires, catégories et fonctions listés. Un prestataire relève de la sous-traitance ultérieure prévue ici uniquement lorsqu’il traite réellement des Données personnelles du Client pour le compte de Breakcold afin de fournir un service demandé. Certaines fonctions, dont la facturation propre à Breakcold, l’administration du produit et la mesure des conversions commerciales, peuvent concerner des données traitées comme responsable selon la politique de confidentialité. Un prestataire peut aussi être responsable autonome pour une finalité distincte. L’inventaire ne donne pas instruction de communiquer les contenus CRM ou emails pour la publicité.

PrestataireCatégories de donnéesFinalité du traitement
ConvexDonnées du compte, données CRM, contacts, communications, tâches, notes, fichiers, métadonnées des médias, résultats d’IA et références de facturation.Base de données principale, backend et stockage des fichiers.
Cloudflare Workers/KVRequêtes API, données d’authentification, sessions et jetons, métadonnées des requêtes et charges utiles API.Infrastructure API.
VercelRequêtes de l’application, contexte de session, navigateur et appareil, données IP et réseau, journaux techniques.Hébergement de l’application.
WorkOS AuthKitIdentité, coordonnées, appartenance à l’organisation, identifiants d’authentification, sessions et métadonnées de sécurité.Authentification.
StripeIdentité de facturation, abonnements, factures, données de paiement, informations fiscales et métadonnées de transaction.Facturation.
ResendCoordonnées des expéditeurs et destinataires, contenu et métadonnées des emails, événements de livraison.Emails transactionnels.
CrispIdentité et coordonnées des utilisateurs, messages au support, pièces jointes et métadonnées des sessions de support.Support client.
TinybirdIdentifiants d’espace, données d’utilisation, événements produit, métadonnées des enregistrements et pipelines, analyses opérationnelles.Analyse du produit.
OpenRouterPrompts des utilisateurs, données CRM, contenu des emails et messages, transcriptions, contenu de sites, résultats d’IA et métadonnées techniques des requêtes.Passerelle IA.
OpenAIAudio, transcriptions, entrées et sorties des résumés, métadonnées techniques des requêtes.Traitement IA.
FirecrawlURL fournies par les clients, contenu public des sites, métadonnées des pages et requêtes de scraping.Scraping de sites web.
Google PlacesRecherches de lieux, adresses, identifiants de lieux et métadonnées des requêtes.Recherche de lieux.
Logo.devNoms et domaines des sociétés, requêtes de logos et métadonnées des requêtes d’images.Identité visuelle des sociétés.
GravatarIdentifiants dérivés des emails, requêtes d’avatars et métadonnées techniques des requêtes.Recherche d’avatars.
Google Favicon serviceDomaines des sociétés, requêtes de favicons et métadonnées techniques des requêtes.Recherche de favicons.
Google Tag Manager / Google AdsIdentifiants du navigateur, appareil, activité en ligne, événements de pages et conversions.Analyse marketing.
LinkedIn Conversions APIIdentifiants de contact hachés, identifiants de compte, événements d’abonnement et de conversion.Suivi des conversions.

Tous les prestataires ne reçoivent pas les données de tous les clients. IA, scraping, lieux et images dépendent de la fonctionnalité ou demande concernée. Ce tableau n’établit pas les pays de traitement, destinataires en aval ou mécanismes de transfert ; ils doivent être documentés pour le traitement applicable. Les outils facultatifs du site vitrine et catégories de consentement sont décrits séparément dans la Politique relative aux cookies. Contactez support@breakcold.com pour les détails pertinents ou notifications de changement.