MazylonPulse
Data Processing Agreement

Accord de traitement des données.

Document juridique conforme à l'article 28 du RGPD. Ce DPA s'applique automatiquement à tous les clients de Mazylon Pulse. Une version signable sur mesure est disponible sur demande pour les contrats Enterprise.

1. Parties

**Sous-traitant :** Mazylon SAS —

**Responsable de traitement :** le Client, personne morale liée à Mazylon par un contrat d'utilisation du Service.

Le présent DPA encadre les traitements effectués par Mazylon pour le compte du Client dans le cadre de la fourniture du Service Mazylon Pulse.

2. Objet et portée du traitement

Finalité
Analyse de la gouvernance delivery : détection de blocages, coaching qualité, digest, réponses process, prep packs cérémonies agiles.
Durée
Durée du contrat principal + 90 jours de purge post-résiliation.
Nature
Collecte, stockage, corrélation, indexation, analyse, restitution.
Catégories de données traitées
Identifiants professionnels (email, nom, rôle), métadonnées de tickets/PR/messages/pages Confluence, logs techniques.
Catégories de personnes concernées
Salariés et prestataires du Client ayant accès aux outils connectés (Jira, GitHub/GitLab/Bitbucket, Teams, Confluence).

3. Obligations de Mazylon

  1. Traiter les données personnelles uniquement sur instruction documentée du Client (les présentes CGU et le contrat souscrit)
  2. Garantir la confidentialité par contrat pour toute personne accédant aux données
  3. Mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 1
  4. Assister le Client dans la satisfaction des droits des personnes concernées (accès, rectification, effacement, portabilité)
  5. Notifier le Client sous 72h en cas de violation de données
  6. Supprimer ou restituer les données à la fin du contrat, au choix du Client
  7. Mettre à disposition toute information nécessaire à démontrer la conformité, et se soumettre à des audits sur demande raisonnable

4. Sous-traitants ultérieurs

Le Client autorise Mazylon à recourir aux sous-traitants ultérieurs listés dans notre page Sécurité. Cette liste est publique et tenue à jour.

Mazylon informe le Client par email 30 jours avant toute modification substantielle de cette liste. Le Client peut s'opposer à un ajout via une objection motivée ; à défaut de solution partagée, le Client peut résilier son contrat sans pénalité.

5. Transferts hors UE

Par défaut aucun transfert hors UE. Le seul transfert potentiel concerne les appels API Claude (Anthropic, États-Unis), encadré par les Clauses Contractuelles Types de la Commission européenne (Décision 2021/914). Pour les contrats Enterprise, la résidence UE est activable ou un LLM hébergé UE peut être utilisé.

6. Mesures techniques et organisationnelles (Annexe 1)

  • Chiffrement TLS 1.3 en transit et AES-256 au repos
  • Tokens OAuth chiffrés colonne-par-colonne via pgcrypto
  • Isolation multi-tenant enforced par Row-Level Security PostgreSQL + filtre Hibernate applicatif
  • Audit log append-only + copie WORM S3
  • MFA obligatoire pour les administrateurs Mazylon
  • Rotation automatique des secrets, gestion via coffre-fort dédié
  • Purge automatique nocturne des données selon la politique de rétention (voir Politique de confidentialité)
  • Tests d'intrusion annuels (rapport disponible sur demande Enterprise)

7. Violation de données

En cas de violation de données personnelles concernant le Client, Mazylon notifie le Client sans délai injustifié et au plus tard sous 72 heures après en avoir pris connaissance, à l'email de contact désigné dans le contrat. La notification comprend : nature de la violation, catégories et volume approximatif de personnes et données concernées, conséquences probables, mesures prises pour y remédier.

8. Droit d'audit

Le Client peut demander un audit une fois par an, avec un préavis de 30 jours, sur les mesures mises en œuvre par Mazylon. L'audit peut prendre la forme d'un questionnaire, d'une revue documentaire, ou pour les contrats Enterprise, d'une inspection sur site aux frais du Client, sous réserve de confidentialité mutuelle.

9. Fin du traitement

À la fin du contrat, Mazylon restitue les données au Client (export JSON/CSV) puis les supprime dans un délai maximum de 90 jours, à l'exception de celles conservées au titre d'une obligation légale (traçabilité comptable, requêtes judiciaires). Un certificat de destruction peut être fourni sur demande.

10. Droit applicable

Le présent DPA est régi par le droit français et interprété à la lumière du Règlement (UE) 2016/679 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée.

Contact

Pour toute question sur ce DPA ou pour demander une version signée sur mesure : privacy@mazylon.com

Dernière mise à jour : 22 juillet 2026.