Nouveau Livada SEO v1.29.5 · Renforcement sécurité · Découvrir
Livada.io
Légal

Accord de traitement des données (DPA)

RGPD art. 28 · Livada Edge SEO · Dernière mise à jour : 20 juin 2026 · Droit français

Le présent accord (« DPA ») encadre le traitement des données personnelles opéré par Livada pour le compte du Client dans le cadre du service Livada Edge SEO. Il complète les Conditions générales de vente et prévaut sur elles pour ce qui concerne les données personnelles. Il est réputé conclu dès la souscription au service Edge.

Entre : le Client (« le Responsable du traitement ») — lorsqu'il agit pour le compte de ses propres clients (agence/revendeur), il se porte fort du respect du présent DPA par ceux-ci et garantit disposer de leur mandat ;

et : Florin Livada, entrepreneur individuel, Castellane 04120, [email protected] (« le Sous-traitant » / « Livada »).

Article 1 — Objet

Définir les conditions dans lesquelles Livada traite, pour le compte du Responsable, les données personnelles nécessaires à la fourniture du service Livada Edge SEO.

Article 2 — Durée

Le DPA s'applique pendant toute la durée de l'abonnement Edge et jusqu'à la suppression/restitution des données (art. 9).

Article 3 — Nature et finalité du traitement

Nature : relais en reverse-proxy du trafic du/des site(s) du Responsable et injection côté serveur de signaux d'optimisation (SEO/AEO). Finalité : fournir le service Edge (optimisation de visibilité). Livada agit uniquement sur instruction documentée du Responsable (les présentes + la configuration via la console).

Article 4 — Catégories de données et de personnes

Données (en transit uniquement) : données de connexion et de navigation des visiteurs — adresse IP de connexion, user-agent, URL/ressource demandée, en-têtes HTTP, contenu de la page renvoyée. Livada ne constitue pas de profil, ne revend pas, et ne conserve pas ces données au-delà du transit technique nécessaire. Personnes : visiteurs du/des site(s) du Responsable. Le Responsable s'engage à ne pas faire transiter de données sensibles (art. 9 RGPD) non prévues par le service.

Article 5 — Obligations de Livada (sous-traitant) — art. 28.3 RGPD

Livada s'engage à :

  • (a) ne traiter que sur instruction documentée du Responsable (y compris transferts), sauf obligation légale ;
  • (b) garantir la confidentialité (personnes autorisées tenues à la confidentialité) ;
  • (c) mettre en œuvre les mesures techniques et organisationnelles appropriées (art. 32) : chiffrement en transit (HTTPS/TLS), absence de stockage des données des visiteurs, contrôle d'accès, journalisation de sécurité, protections anti-SSRF/anti-usurpation côté worker, cloisonnement multi-tenant ;
  • (d) respecter les conditions de sous-traitance ultérieure (art. 6) ;
  • (e) aider le Responsable à donner suite aux demandes d'exercice des droits des personnes (art. 12-23), dans la mesure du possible compte tenu de la nature « transit » du traitement ;
  • (f) aider le Responsable à assurer la sécurité, la notification de violation, l'analyse d'impact (art. 32-36) ;
  • (g) au terme du service, supprimer ou restituer les données et supprimer les copies (les fiches de configuration et journaux liés au compte sont supprimés), sauf obligation légale de conservation ;
  • (h) mettre à disposition les informations nécessaires pour démontrer le respect de l'art. 28 et permettre des audits (art. 7).

Article 6 — Sous-traitance ultérieure (autorisation générale)

Le Responsable autorise Livada à recourir aux sous-traitants ultérieurs listés en Annexe 1. Livada informe le Responsable de tout changement (ajout/remplacement), lui laissant la possibilité d'objecter pour motif légitime. Livada impose aux sous-traitants ultérieurs des obligations équivalentes par contrat (back-to-back) et demeure responsable de leur exécution.

Article 7 — Audit

Le Responsable peut, à ses frais, après préavis raisonnable et dans le respect de la confidentialité/sécurité, vérifier le respect du présent DPA (questionnaire, documentation, ou audit sur site limité au périmètre Edge), au plus une fois par an sauf incident.

Article 8 — Violation de données

Livada notifie le Responsable sans délai injustifié après avoir pris connaissance d'une violation affectant les données traitées pour son compte, avec les informations utiles, afin que le Responsable puisse satisfaire son obligation de notification à la CNIL (72 h, art. 33) et, le cas échéant, aux personnes (art. 34).

Article 9 — Sort des données en fin de contrat

À la fin de la prestation (résiliation/expiration), Livada supprime les données et configurations rattachées au compte (fiches KV, lignes en base liées au compte) ou les restitue au choix du Responsable, et supprime les copies existantes, sauf obligation légale de conservation.

Article 10 — Transferts hors UE

L'hébergement/edge UE est privilégié. Lorsqu'un sous-traitant ultérieur (notamment Cloudflare, société établie aux États-Unis) opère un transfert hors UE/EEE, celui-ci est encadré par un mécanisme valable au sens du chapitre V du RGPD : décision d'adéquation EU-US Data Privacy Framework (10/07/2023, confirmée par le Tribunal de l'UE le 03/09/2025, aff. Latombe) lorsque l'importateur y est certifié, et/ou Clauses Contractuelles Types de la Commission (art. 46) assorties de mesures supplémentaires.

Vérifié au 20/06/2026 : la décision d'adéquation DPF reste en vigueur mais fait l'objet d'un pourvoi pendant devant la CJUE (aff. C-703/25 P) ; les Clauses Contractuelles Types servent de fondement de repli en cas d'invalidation, raison pour laquelle le présent DPA ne s'appuie pas sur le seul DPF. Le Responsable reconnaît être informé de ces transferts et mécanismes.

Article 11 — Responsabilité & droit applicable

Chaque partie répond des dommages causés par le traitement lorsqu'elle a manqué aux obligations du RGPD lui incombant (art. 82). Droit français ; juridiction selon les CGV.

Annexe 1 — Sous-traitants ultérieurs autorisés

Sous-traitant Rôle Localisation / transfert
Cloudflare, Inc. Infrastructure reverse-proxy / edge / CDN US — SCC + mesures supplémentaires et/ou EU-US DPF ; edge UE privilégié
Lemon Squeezy (Merchant of Record) Paiement / facturation US — mécanisme chapitre V applicable
Brevo (Sendinblue) E-mails transactionnels (onboarding/notifications) UE (France)

Dernière mise à jour : 20 juin 2026 · Pour toute question : [email protected]