Legal

Data Processing Agreement

Available in French and in English. In the event of any discrepancy, the French version prevails. Version e43b0daf97c6e192.

ACCORD DE SOUS-TRAITANCE DE DONNÉES PERSONNELLES (DPA) DE PEACHDECK

Version [À COMPLÉTER : numéro] du [À COMPLÉTER : date]. Version française, version de référence.

Préambule

Le présent accord de sous-traitance (le « DPA ») est conclu entre :

  • le client professionnel titulaire d’un Compte sur la Plateforme, agissant pour son propre compte ou pour le compte de la personne morale qu’il représente (le « Client »), en qualité de responsable de traitement ;

  • et VERS.AI, société par actions simplifiée, RCS Paris 995 338 910, 60 rue François Ier, 75008 Paris, exploitant la Plateforme sous la marque Peachdeck (« Peachdeck »), en qualité de sous-traitant.

Il fait partie intégrante des CGU et des CGV, dont les définitions s’appliquent. Il est accepté par le Client lors de la création du Compte ou de la première commande, et une version horodatée de l’accord accepté est conservée par Peachdeck et accessible au Client depuis son Compte.

Article 1. Objet

Le DPA définit les conditions dans lesquelles Peachdeck traite, pour le compte et sur instruction du Client, les données à caractère personnel contenues dans les Decks que le Client téléverse sur la Plateforme et dans les informations qu’il communique aux seules fins de l’Analyse (les « Données du Client »), conformément à l’article 28 du règlement (UE) 2016/679 (le « RGPD ») et à la loi Informatique et Libertés.

Article 2. Répartition des rôles

2.1 Peachdeck sous-traitant

Pour les Données du Client, le Client détermine les finalités (faire analyser son Deck) et les moyens essentiels (la Plateforme, choisie par lui), et fournit les données. Peachdeck traite ces données uniquement pour réaliser l’Analyse, produire et mettre à disposition le Rapport, et assurer la sécurité, la sauvegarde et la conservation prévues par les CGU. Peachdeck agit à ce titre en qualité de sous-traitant.

2.2 Peachdeck responsable de traitement

Le DPA ne s’applique pas aux traitements que Peachdeck réalise pour ses propres finalités et dont elle détermine seule les moyens : création et gestion des Comptes, authentification, facturation et comptabilité, sécurité de la Plateforme et journalisation, prévention de la fraude, relation client et support, prospection commerciale, respect de ses obligations légales, et le cas échéant statistiques d’usage agrégées. Pour ces traitements, Peachdeck est responsable de traitement et la Politique de confidentialité s’applique.

2.3 Absence de traitement pour compte propre des Données du Client

Peachdeck ne traite pas les Données du Client pour ses propres finalités. [VARIANTE 1] En particulier, Peachdeck n’utilise pas les Données du Client pour entraîner, ajuster ou améliorer le Modèle. [VARIANTE 2, sous réserve de la NOTE DE VALIDATION de la Partie 1, section 6] Toute utilisation des Données du Client à des fins d’amélioration du Modèle constituerait un traitement distinct, pour lequel Peachdeck serait responsable de traitement ; elle ne peut résulter du DPA et n’intervient que dans les conditions, distinctes et spécifiquement acceptées par le Client, prévues à l’article 20.2 des CGU.

Article 3. Description du traitement

La nature, la finalité, la durée du traitement, les catégories de données et de personnes concernées sont décrites à l’Annexe 1.

Article 4. Obligations du Client

Le Client, en qualité de responsable de traitement :

  • garantit qu’il dispose d’une base légale pour collecter les Données du Client et les faire traiter par Peachdeck, et qu’il a fourni aux personnes concernées les informations requises par les articles 13 et 14 du RGPD ;

  • s’engage à ne téléverser que les données nécessaires à l’Analyse, et à ne pas inclure de données relevant de l’article 9 ou de l’article 10 du RGPD sauf nécessité et base légale appropriée ;

  • documente ses instructions, qui consistent, sauf instruction écrite complémentaire, dans les opérations décrites à l’Annexe 1 ;

  • est responsable de l’exactitude et de la licéité des Données du Client ;

  • répond aux demandes d’exercice de droits des personnes concernées, avec l’assistance de Peachdeck dans les conditions de l’article 5.5.

Article 5. Obligations de Peachdeck

5.1 Instructions

Peachdeck traite les Données du Client uniquement sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation imposée par le droit de l’Union ou d’un État membre, auquel cas Peachdeck informe le Client de cette obligation avant le traitement, sauf si le droit l’interdit pour des motifs importants d’intérêt public.

L’utilisation de la Plateforme conformément aux CGU, notamment le téléversement d’un Deck et la commande d’une Analyse, constitue l’instruction du Client. Toute instruction complémentaire est adressée par écrit à l’adresse [email protected].

Si Peachdeck estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition relative à la protection des données, elle en informe immédiatement le Client et peut suspendre l’exécution de l’instruction jusqu’à clarification.

5.2 Confidentialité

Peachdeck veille à ce que les personnes autorisées à traiter les Données du Client s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et n’aient accès aux Données du Client que dans la mesure nécessaire à leurs fonctions.

5.3 Sécurité

Peachdeck met en œuvre les mesures techniques et organisationnelles décrites à l’Annexe 3, adaptées au risque présenté par le traitement, conformément à l’article 32 du RGPD. Peachdeck peut faire évoluer ces mesures, sans en réduire le niveau global de protection, et informe le Client de toute évolution substantielle.

5.4 Registre et documentation

Peachdeck tient le registre des catégories d’activités de traitement effectuées pour le compte du Client, prévu à l’article 30, paragraphe 2, du RGPD, et le met à la disposition du Client et de l’autorité de contrôle sur demande.

5.5 Assistance pour les droits des personnes

Peachdeck aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Les fonctionnalités du Tableau de bord permettant de consulter, télécharger et supprimer les Decks et les Rapports constituent le premier niveau de cette assistance. Toute demande reçue directement par Peachdeck et concernant les Données du Client est transmise au Client dans un délai de [À COMPLÉTER : X] jours ouvrés, sans y répondre, sauf instruction contraire du Client.

5.6 Assistance pour la sécurité, les violations et les analyses d’impact

Peachdeck aide le Client à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à sa disposition, notamment en fournissant les informations nécessaires à une analyse d’impact relative à la protection des données et, le cas échéant, à la consultation préalable de l’autorité de contrôle.

5.7 Notification des violations de données

Peachdeck notifie au Client toute violation de données à caractère personnel affectant les Données du Client dans les meilleurs délais après en avoir eu connaissance, et au plus tard dans un délai de [À COMPLÉTER : X heures, recommandation : 48 heures], par courrier électronique à l’adresse associée au Compte. La notification décrit, dans la mesure des informations disponibles et le cas échéant en plusieurs temps, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. Peachdeck coopère avec le Client pour lui permettre de respecter ses obligations de notification et de communication.

5.8 Sort des Données du Client en fin de traitement

À la suppression d’un Deck ou d’un Rapport par le Client, à la clôture du Compte ou à la fin de la relation contractuelle, Peachdeck supprime les Données du Client, y compris les copies existantes, dans un délai de [À COMPLÉTER : X] jours, sauvegardes comprises, sauf obligation légale de conservation, auquel cas les données sont isolées et ne sont plus traitées. Le Client peut, avant la clôture, télécharger ses Rapports depuis le Tableau de bord ; sur demande écrite formulée avant la clôture, Peachdeck lui restitue les Decks dans un format structuré et couramment utilisé.

5.9 Audits et informations

Peachdeck met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD, et permet la réalisation d’audits, y compris des inspections, par le Client ou un auditeur indépendant mandaté par lui et tenu à la confidentialité.

Sauf en cas de violation de données ou de demande d’une autorité de contrôle, les audits sont limités à un par période de douze mois, précédés d’un préavis écrit de trente jours, réalisés pendant les heures ouvrées, sans perturber le service, et à la charge du Client. Peachdeck peut satisfaire à une demande d’audit par la communication de rapports d’audit ou de certifications récents couvrant le périmètre concerné [À COMPLÉTER : certifications éventuelles de Peachdeck ou de son hébergeur].

Article 6. Sous-traitants ultérieurs

6.1 Autorisation générale

Le Client autorise de manière générale Peachdeck à recourir à des sous-traitants ultérieurs pour l’exécution d’opérations de traitement spécifiques. La liste des sous-traitants ultérieurs autorisés à la date du DPA figure à l’Annexe 2 et est tenue à jour à l’adresse [À COMPLÉTER : URL de la page « Sous-traitants » de la Plateforme].

6.2 Information et droit d’opposition

Peachdeck informe le Client, par courrier électronique et par mise à jour de la page dédiée, de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur, au moins trente jours avant que celui-ci ne traite les Données du Client. Le Client peut s’y opposer, par écrit et pour un motif légitime tenant à la protection des données, dans ce délai. En cas d’opposition, les parties recherchent de bonne foi une solution ; à défaut de solution dans un délai de trente jours, le Client peut résilier la relation contractuelle pour la partie affectée, avec remboursement des Crédits Achetés non utilisés au prorata.

6.3 Obligations

Peachdeck impose à chaque sous-traitant ultérieur, par contrat, des obligations en matière de protection des données équivalentes à celles du DPA, notamment en matière de sécurité, de confidentialité et de localisation. Lorsqu’un sous-traitant ultérieur ne remplit pas ses obligations, Peachdeck demeure pleinement responsable envers le Client de l’exécution de ces obligations.

Article 7. Localisation et transferts internationaux

Les Données du Client sont hébergées et traitées dans l’Union européenne. À la date du DPA, l’infrastructure et le Modèle sont hébergés auprès de Scaleway, dans des centres de données situés en France [À VÉRIFIER : identité de l’hébergeur et région effectivement sélectionnée pour chaque ressource : calcul, stockage, sauvegardes, inférence].

Peachdeck ne transfère pas les Données du Client vers un pays tiers et ne les rend pas accessibles depuis un pays tiers sans instruction documentée du Client ou sans l’en avoir préalablement informé, et uniquement dans le respect du chapitre V du RGPD, notamment sur le fondement d’une décision d’adéquation ou des clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant des mesures supplémentaires nécessaires.

Article 8. Durée

Le DPA s’applique pendant toute la durée pendant laquelle Peachdeck traite des Données du Client, et au-delà jusqu’à la suppression ou la restitution de ces données conformément à l’article 5.8.

Article 9. Responsabilité

Chaque partie est responsable des dommages causés par le traitement dans les conditions de l’article 82 du RGPD. Dans les rapports entre les parties, la responsabilité de Peachdeck au titre du DPA est soumise aux dispositions de l’article 25 des CGU applicables aux clients professionnels, [À COMPLÉTER : sous réserve d’un plafond spécifique aux manquements aux obligations de protection des données, par exemple égal à X fois le montant payé sur douze mois, ou d’un montant fixe], sans que cette limitation puisse porter atteinte aux droits des personnes concernées.

Article 10. Dispositions diverses

En cas de contradiction entre le DPA et les CGU ou les CGV sur une question relative à la protection des données, le DPA prévaut.

Le DPA est soumis au droit français. L’article 32 des CGU s’applique au règlement des différends.

Le DPA est rédigé en français et traduit en anglais. En cas de divergence, la version française prévaut.


Annexe 1 au DPA. Description des traitements

Élément Description
Objet du traitement Analyse automatisée de Decks téléversés par le Client et production de Rapports
Durée Durée d’existence du Compte et durée de conservation des Decks et Rapports prévue par les CGU : Decks [À COMPLÉTER], Rapports [À COMPLÉTER] ; suppression dans les [À COMPLÉTER : X] jours suivant la demande ou la clôture
Finalité Fournir au Client une évaluation de son Deck dans la perspective d’une levée de fonds, avec scores, évaluations par critère et pistes d’amélioration
Nature des opérations Réception et stockage du fichier ; conversion et extraction du texte et des images ; traitement par le Modèle ; génération, stockage et mise à disposition du Rapport ; téléchargement au format PDF ; sauvegarde ; suppression
Catégories de personnes concernées Fondateurs, dirigeants, membres de l’équipe et salariés de la société présentée ; investisseurs, clients, partenaires et conseils cités dans le Deck ; toute autre personne physique mentionnée par le Client
Catégories de données Identité (nom, prénom, photographie), fonctions et parcours professionnels, coordonnées professionnelles, informations économiques et financières se rapportant à des personnes physiques (participations, rémunérations le cas échéant), et toute autre donnée que le Client choisit d’inclure dans son Deck
Données sensibles Non prévues. Le Client s’engage à ne pas en inclure sauf nécessité et base légale (article 4 du DPA)
Durée de conservation Identique à la durée du traitement ci-dessus
Mesures de sécurité Annexe 3
Localisation Union européenne ; France à la date du DPA [À VÉRIFIER]
Sous-traitants ultérieurs Annexe 2

Annexe 2 au DPA. Sous-traitants ultérieurs autorisés

Sous-traitant ultérieur Identité Opérations confiées Localisation des données Garanties
Cloudflare CLOUDFLARE, INC., 101 Townsend St, San Francisco, CA 94107, États-Unis [À COMPLÉTER : entité contractante européenne le cas échéant] Stockage objet temporaire des Decks pendant leur téléversement (Cloudflare R2), en transit vers le traitement ; l’objet est supprimé à l’issue de l’Analyse Union européenne — compartiment restreint à la juridiction « EU » de Cloudflare, les données au repos demeurant dans des centres de données de l’Union européenne Accord de sous-traitance Cloudflare ; clauses contractuelles types de la Commission européenne pour les accès de support depuis les États-Unis
OVH OVH SAS, RCS Lille Métropole 424 761 419, 2 rue Kellermann, 59100 Roubaix, France Hébergement du site et de l’application ; serveurs applicatifs qui téléchargent les Decks et les convertissent en images de pages ; messagerie électronique Union européenne, France Accord de sous-traitance OVH ; aucun transfert hors Union européenne
Scaleway SCALEWAY SAS, RCS Paris 433 115 904, 8 rue de la Ville l’Évêque, 75008 Paris, France Hébergement du Modèle et ressources de calcul et d’inférence ; lecture des images de pages produites par la Plateforme pour réaliser l’Analyse Union européenne, région France [À VÉRIFIER : région sélectionnée pour chaque service ; sous-traitants ultérieurs de Scaleway et modalités de support] Accord de sous-traitance Scaleway (version juin 2024 ou postérieure) ; clauses contractuelles types en cas de transfert
[À COMPLÉTER : prestataire de messagerie transactionnelle] [À COMPLÉTER] Envoi des courriers électroniques de notification (fin d’Analyse, incidents) pouvant contenir le nom du Client et l’intitulé d’un Deck [À COMPLÉTER] [À COMPLÉTER]
[À COMPLÉTER : outil de support client, le cas échéant] [À COMPLÉTER] Traitement des demandes de support pouvant comporter des extraits de Decks ou de Rapports [À COMPLÉTER] [À COMPLÉTER]

Le prestataire de paiement ne traite pas de Données du Client au sens du DPA ; il traite les données de paiement en qualité de responsable de traitement distinct, comme indiqué dans la Politique de confidentialité.

Annexe 3 au DPA. Mesures techniques et organisationnelles

[À VALIDER par l’équipe technique : chaque mesure listée doit être effectivement en place au jour de la publication ; retirer ou reformuler celles qui ne le sont pas.]

Contrôle d’accès physique. Hébergement dans des centres de données de l’hébergeur bénéficiant de contrôles d’accès physiques, de surveillance et de redondance [À COMPLÉTER : certifications de l’hébergeur].

Contrôle d’accès logique. Authentification individuelle des personnels ; authentification multifacteur pour les accès d’administration ; principe du moindre privilège ; revue périodique des habilitations ; révocation immédiate en cas de départ.

Chiffrement. Chiffrement des échanges (TLS) ; chiffrement des Decks et des Rapports au repos ; gestion des clés [À COMPLÉTER : modalités].

Cloisonnement. Séparation des environnements de production, de test et de développement ; absence de Données du Client dans les environnements de test sauf pseudonymisation ; isolation logique des données de chaque Compte.

Journalisation. Journalisation des accès aux Decks et aux Rapports et des opérations d’administration ; conservation des journaux [À COMPLÉTER : durée] ; revue en cas d’incident.

Disponibilité et sauvegarde. Sauvegardes régulières [À COMPLÉTER : fréquence], chiffrées, hébergées dans la même région ; procédure de restauration testée [À COMPLÉTER : fréquence].

Gestion des incidents. Procédure documentée de détection, qualification, notification et traitement des incidents de sécurité ; point de contact désigné.

Gestion des vulnérabilités. Mises à jour de sécurité ; analyse des dépendances ; [À COMPLÉTER : tests d’intrusion, fréquence].

Personnel. Engagement de confidentialité ; sensibilisation à la protection des données et à l’usage des systèmes d’intelligence artificielle ; accès aux Données du Client limité aux besoins d’exploitation et de support.

Sous-traitants. Sélection sur la base de garanties suffisantes ; contrat conforme à l’article 28 ; revue périodique.

Suppression. Procédure de suppression effective des Decks et Rapports à la demande ou à la clôture, sauvegardes comprises, dans le délai contractuel.

PEACHDECK DATA PROCESSING AGREEMENT (English version)

Version [TO BE COMPLETED: number] dated [TO BE COMPLETED: date]. English translation provided for convenience. In the event of any discrepancy, the French version prevails.

Recitals

This data processing agreement (the “DPA”) is entered into between:

  • the business customer holding an Account on the Platform, acting on its own behalf or on behalf of the legal entity it represents (the “Customer”), as controller;

  • and VERS.AI, a French société par actions simplifiée, Paris Trade and Companies Register 995 338 910, 60 rue François Ier, 75008 Paris, France, operating the Platform under the Peachdeck brand (“Peachdeck”), as processor.

It forms an integral part of the Terms of Use and the Terms of Sale, whose definitions apply. It is accepted by the Customer when the Account is created or when the first order is placed, and a time-stamped version of the accepted agreement is kept by Peachdeck and made accessible to the Customer from their Account.

Article 1. Purpose

The DPA sets out the conditions under which Peachdeck processes, on behalf of and on the instructions of the Customer, the personal data contained in the Decks that the Customer uploads to the Platform and in the information the Customer provides solely for the purposes of the Analysis (the “Customer Data”), in accordance with Article 28 of Regulation (EU) 2016/679 (the “GDPR”) and the French Data Protection Act (loi Informatique et Libertés).

Article 2. Allocation of roles

2.1 Peachdeck as processor

For Customer Data, the Customer determines the purposes (having its Deck analysed) and the essential means (the Platform, chosen by the Customer), and supplies the data. Peachdeck processes that data only to perform the Analysis, produce and deliver the Report, and ensure the security, backup and retention provided for in the Terms of Use. In that capacity, Peachdeck acts as processor.

2.2 Peachdeck as controller

The DPA does not apply to processing that Peachdeck carries out for its own purposes and for which it alone determines the means: creation and management of Accounts, authentication, invoicing and accounting, Platform security and logging, fraud prevention, customer relations and support, commercial prospecting, compliance with its legal obligations and, where applicable, aggregated usage statistics. For that processing, Peachdeck is the controller and the Privacy Policy applies.

2.3 No processing of Customer Data for Peachdeck’s own account

Peachdeck does not process Customer Data for its own purposes. [VARIANT 1] In particular, Peachdeck does not use Customer Data to train, fine-tune or improve the Model. [VARIANT 2, subject to the VALIDATION NOTE in Part 1, section 6] Any use of Customer Data for the purpose of improving the Model would constitute separate processing, for which Peachdeck would be the controller; it cannot result from the DPA and takes place only under the separate conditions, specifically accepted by the Customer, set out in Article 20.2 of the Terms of Use.

Article 3. Description of the processing

The nature, purpose and duration of the processing, and the categories of data and of data subjects, are described in Annex 1.

Article 4. Obligations of the Customer

The Customer, as controller:

  • warrants that it has a legal basis for collecting the Customer Data and for having it processed by Peachdeck, and that it has provided data subjects with the information required by Articles 13 and 14 of the GDPR;

  • undertakes to upload only the data necessary for the Analysis, and not to include data falling under Article 9 or Article 10 of the GDPR unless necessary and supported by an appropriate legal basis;

  • documents its instructions, which consist, unless supplemented by written instructions, of the operations described in Annex 1;

  • is responsible for the accuracy and lawfulness of the Customer Data;

  • responds to requests from data subjects exercising their rights, with Peachdeck’s assistance under Article 5.5.

Article 5. Obligations of Peachdeck

5.1 Instructions

Peachdeck processes Customer Data only on documented instructions from the Customer, including with regard to transfers to a third country, unless required to do so by Union or Member State law, in which case Peachdeck informs the Customer of that legal requirement before processing, unless that law prohibits such information on important grounds of public interest.

Use of the Platform in accordance with the Terms of Use, in particular the upload of a Deck and the ordering of an Analysis, constitutes the Customer’s instruction. Any additional instruction is sent in writing to [email protected].

If Peachdeck considers that an instruction infringes the GDPR or another data protection provision, it immediately informs the Customer and may suspend the performance of the instruction until clarified.

5.2 Confidentiality

Peachdeck ensures that persons authorised to process Customer Data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality, and have access to Customer Data only to the extent necessary for their duties.

5.3 Security

Peachdeck implements the technical and organisational measures described in Annex 3, appropriate to the risk presented by the processing, in accordance with Article 32 of the GDPR. Peachdeck may update those measures, without reducing the overall level of protection, and informs the Customer of any substantial change.

5.4 Records and documentation

Peachdeck maintains the record of categories of processing activities carried out on behalf of the Customer, provided for in Article 30(2) of the GDPR, and makes it available to the Customer and to the supervisory authority on request.

5.5 Assistance with data subject rights

Peachdeck assists the Customer, by appropriate technical and organisational measures, in responding to requests from data subjects exercising their rights (access, rectification, erasure, restriction, portability, objection). The Dashboard features allowing Decks and Reports to be viewed, downloaded and deleted constitute the first level of that assistance. Any request received directly by Peachdeck and concerning Customer Data is forwarded to the Customer within [TO BE COMPLETED: X] working days, without being answered, unless the Customer instructs otherwise.

5.6 Assistance with security, breaches and impact assessments

Peachdeck assists the Customer in ensuring compliance with the obligations under Articles 32 to 36 of the GDPR, taking into account the nature of the processing and the information available to it, in particular by providing the information necessary for a data protection impact assessment and, where applicable, for prior consultation of the supervisory authority.

5.7 Notification of personal data breaches

Peachdeck notifies the Customer of any personal data breach affecting Customer Data without undue delay after becoming aware of it, and at the latest within [TO BE COMPLETED: X hours, recommendation: 48 hours], by email to the address associated with the Account. The notification describes, to the extent the information is available and where applicable in phases, the nature of the breach, the categories and approximate number of data subjects and records concerned, the likely consequences, the measures taken or proposed, and a point of contact. Peachdeck cooperates with the Customer to enable it to comply with its notification and communication obligations.

5.8 Customer Data at the end of the processing

Upon deletion of a Deck or a Report by the Customer, upon closure of the Account or at the end of the contractual relationship, Peachdeck deletes the Customer Data, including existing copies, within [TO BE COMPLETED: X] days, backups included, unless a legal obligation requires retention, in which case the data are isolated and no longer processed. Before closure, the Customer may download its Reports from the Dashboard; on written request made before closure, Peachdeck returns the Decks to the Customer in a structured, commonly used format.

5.9 Audits and information

Peachdeck makes available to the Customer all information necessary to demonstrate compliance with the obligations laid down in Article 28 of the GDPR, and allows for and contributes to audits, including inspections, conducted by the Customer or by an independent auditor mandated by the Customer and bound by confidentiality.

Except in the event of a data breach or a request from a supervisory authority, audits are limited to one per twelve-month period, preceded by thirty days’ written notice, conducted during business hours, without disrupting the service, and at the Customer’s expense. Peachdeck may satisfy an audit request by providing recent audit reports or certifications covering the relevant scope [TO BE COMPLETED: any certifications held by Peachdeck or its host].

Article 6. Sub-processors

6.1 General authorisation

The Customer gives Peachdeck general authorisation to engage sub-processors for the performance of specific processing operations. The list of sub-processors authorised at the date of the DPA appears in Annex 2 and is kept up to date at [TO BE COMPLETED: URL of the Platform’s “Sub-processors” page].

6.2 Information and right to object

Peachdeck informs the Customer, by email and by updating the dedicated page, of any intended addition or replacement of a sub-processor, at least thirty days before that sub-processor processes Customer Data. The Customer may object, in writing and on legitimate data protection grounds, within that period. In the event of an objection, the parties seek a solution in good faith; if no solution is found within thirty days, the Customer may terminate the contractual relationship for the affected part, with a pro rata refund of unused Purchased Credits.

6.3 Obligations

Peachdeck imposes on each sub-processor, by contract, data protection obligations equivalent to those of the DPA, in particular as regards security, confidentiality and data location. Where a sub-processor fails to fulfil its obligations, Peachdeck remains fully liable to the Customer for the performance of those obligations.

Article 7. Location and international transfers

Customer Data are hosted and processed in the European Union. At the date of the DPA, the infrastructure and the Model are hosted with Scaleway, in data centres located in France [TO BE VERIFIED: identity of the host and region actually selected for each resource: compute, storage, backups, inference].

Peachdeck does not transfer Customer Data to a third country and does not make them accessible from a third country without documented instructions from the Customer or without having informed the Customer beforehand, and only in compliance with Chapter V of the GDPR, in particular on the basis of an adequacy decision or the standard contractual clauses adopted by the European Commission, supplemented where necessary by the required supplementary measures.

Article 8. Term

The DPA applies for as long as Peachdeck processes Customer Data, and thereafter until those data are deleted or returned in accordance with Article 5.8.

Article 9. Liability

Each party is liable for damage caused by the processing under the conditions of Article 82 of the GDPR. As between the parties, Peachdeck’s liability under the DPA is subject to the provisions of Article 25 of the Terms of Use applicable to business customers, [TO BE COMPLETED: subject to a specific cap for breaches of data protection obligations, for example equal to X times the amount paid over twelve months, or a fixed amount], without that limitation affecting the rights of data subjects.

Article 10. Miscellaneous

In the event of a conflict between the DPA and the Terms of Use or the Terms of Sale on a data protection matter, the DPA prevails.

The DPA is governed by French law. Article 32 of the Terms of Use applies to the settlement of disputes.

The DPA is drawn up in French and translated into English. In the event of any discrepancy, the French version prevails.


Annex 1 to the DPA. Description of the processing

Item Description
Subject matter of the processing Automated analysis of Decks uploaded by the Customer and production of Reports
Duration Lifetime of the Account and retention period for Decks and Reports provided for in the Terms of Use: Decks [TO BE COMPLETED], Reports [TO BE COMPLETED]; deletion within [TO BE COMPLETED: X] days of the request or closure
Purpose To provide the Customer with an assessment of its Deck with a view to fundraising, with scores, criterion-by-criterion assessments and suggested improvements
Nature of the operations Receipt and storage of the file; conversion and extraction of text and images; processing by the Model; generation, storage and delivery of the Report; download in PDF format; backup; deletion
Categories of data subjects Founders, executives, team members and employees of the company presented; investors, customers, partners and advisers named in the Deck; any other natural person mentioned by the Customer
Categories of data Identity (surname, first name, photograph), roles and professional background, business contact details, economic and financial information relating to natural persons (shareholdings, remuneration where applicable), and any other data the Customer chooses to include in its Deck
Sensitive data Not intended. The Customer undertakes not to include any unless necessary and supported by a legal basis (Article 4 of the DPA)
Retention period Same as the duration of the processing above
Security measures Annex 3
Location European Union; France at the date of the DPA [TO BE VERIFIED]
Sub-processors Annex 2

Annex 2 to the DPA. Authorised sub-processors

Sub-processor Identity Operations entrusted Data location Safeguards
Cloudflare CLOUDFLARE, INC., 101 Townsend St, San Francisco, CA 94107, United States [TO BE COMPLETED: European contracting entity, if any] Temporary object storage of the Decks while they are uploaded (Cloudflare R2), in transit to processing; the object is deleted once the Analysis is complete European Union — bucket restricted to Cloudflare’s “EU” jurisdiction, data at rest remaining in European Union data centres Cloudflare Data Processing Addendum; European Commission standard contractual clauses for support access from the United States
OVH OVH SAS, Lille Métropole Trade and Companies Register 424 761 419, 2 rue Kellermann, 59100 Roubaix, France Hosting of the website and of the application; application servers that download the Decks and convert them into page images; email European Union, France OVH Data Processing Agreement; no transfer outside the European Union
Scaleway SCALEWAY SAS, Paris Trade and Companies Register 433 115 904, 8 rue de la Ville l’Évêque, 75008 Paris, France Hosting of the Model and compute and inference resources; reading of the page images produced by the Platform in order to perform the Analysis European Union, France region [TO BE VERIFIED: region selected for each service; Scaleway’s own sub-processors and support arrangements] Scaleway Data Processing Agreement (June 2024 version or later); standard contractual clauses in the event of a transfer
[TO BE COMPLETED: transactional email provider] [TO BE COMPLETED] Sending of notification emails (end of Analysis, incidents) that may contain the Customer’s name and the title of a Deck [TO BE COMPLETED] [TO BE COMPLETED]
[TO BE COMPLETED: customer support tool, if any] [TO BE COMPLETED] Handling of support requests that may include extracts from Decks or Reports [TO BE COMPLETED] [TO BE COMPLETED]

The payment provider does not process Customer Data within the meaning of the DPA; it processes payment data as a separate controller, as stated in the Privacy Policy.

Annex 3 to the DPA. Technical and organisational measures

[TO BE VALIDATED by the technical team: each measure listed must actually be in place on the publication date; remove or reword those that are not.]

Physical access control. Hosting in the host’s data centres with physical access controls, monitoring and redundancy [TO BE COMPLETED: host certifications].

Logical access control. Individual authentication of staff; multi-factor authentication for administrative access; least-privilege principle; periodic review of access rights; immediate revocation on departure.

Encryption. Encryption of communications (TLS); encryption of Decks and Reports at rest; key management [TO BE COMPLETED: arrangements].

Segregation. Separation of production, test and development environments; no Customer Data in test environments unless pseudonymised; logical isolation of each Account’s data.

Logging. Logging of access to Decks and Reports and of administrative operations; log retention [TO BE COMPLETED: period]; review in the event of an incident.

Availability and backup. Regular backups [TO BE COMPLETED: frequency], encrypted, hosted in the same region; tested restoration procedure [TO BE COMPLETED: frequency].

Incident management. Documented procedure for detecting, qualifying, notifying and handling security incidents; designated point of contact.

Vulnerability management. Security updates; dependency scanning; [TO BE COMPLETED: penetration testing, frequency].

Staff. Confidentiality undertaking; awareness training on data protection and on the use of artificial intelligence systems; access to Customer Data limited to operational and support needs.

Sub-processors. Selection on the basis of sufficient guarantees; contract compliant with Article 28; periodic review.

Deletion. Procedure for the effective deletion of Decks and Reports on request or on closure, backups included, within the contractual period.