1. Parties
**Sous-traitant :** Mazylon SAS —
**Responsable de traitement :** le Client, personne morale liée à Mazylon par un contrat d'utilisation du Service.
Le présent DPA encadre les traitements effectués par Mazylon pour le compte du Client dans le cadre de la fourniture du Service Mazylon Pulse.
2. Objet et portée du traitement
- Finalité
- Analyse de la gouvernance delivery : détection de blocages, coaching qualité, digest, réponses process, prep packs cérémonies agiles.
- Durée
- Durée du contrat principal + 90 jours de purge post-résiliation.
- Nature
- Collecte, stockage, corrélation, indexation, analyse, restitution.
- Catégories de données traitées
- Identifiants professionnels (email, nom, rôle), métadonnées de tickets/PR/messages/pages Confluence, logs techniques.
- Catégories de personnes concernées
- Salariés et prestataires du Client ayant accès aux outils connectés (Jira, GitHub/GitLab/Bitbucket, Teams, Confluence).
3. Obligations de Mazylon
- Traiter les données personnelles uniquement sur instruction documentée du Client (les présentes CGU et le contrat souscrit)
- Garantir la confidentialité par contrat pour toute personne accédant aux données
- Mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 1
- Assister le Client dans la satisfaction des droits des personnes concernées (accès, rectification, effacement, portabilité)
- Notifier le Client sous 72h en cas de violation de données
- Supprimer ou restituer les données à la fin du contrat, au choix du Client
- Mettre à disposition toute information nécessaire à démontrer la conformité, et se soumettre à des audits sur demande raisonnable
4. Sous-traitants ultérieurs
Le Client autorise Mazylon à recourir aux sous-traitants ultérieurs listés dans notre page Sécurité. Cette liste est publique et tenue à jour.
Mazylon informe le Client par email 30 jours avant toute modification substantielle de cette liste. Le Client peut s'opposer à un ajout via une objection motivée ; à défaut de solution partagée, le Client peut résilier son contrat sans pénalité.
5. Transferts hors UE
Par défaut aucun transfert hors UE. Le seul transfert potentiel concerne les appels API Claude (Anthropic, États-Unis), encadré par les Clauses Contractuelles Types de la Commission européenne (Décision 2021/914). Pour les contrats Enterprise, la résidence UE est activable ou un LLM hébergé UE peut être utilisé.
6. Mesures techniques et organisationnelles (Annexe 1)
- Chiffrement TLS 1.3 en transit et AES-256 au repos
- Tokens OAuth chiffrés colonne-par-colonne via pgcrypto
- Isolation multi-tenant enforced par Row-Level Security PostgreSQL + filtre Hibernate applicatif
- Audit log append-only + copie WORM S3
- MFA obligatoire pour les administrateurs Mazylon
- Rotation automatique des secrets, gestion via coffre-fort dédié
- Purge automatique nocturne des données selon la politique de rétention (voir Politique de confidentialité)
- Tests d'intrusion annuels (rapport disponible sur demande Enterprise)
7. Violation de données
En cas de violation de données personnelles concernant le Client, Mazylon notifie le Client sans délai injustifié et au plus tard sous 72 heures après en avoir pris connaissance, à l'email de contact désigné dans le contrat. La notification comprend : nature de la violation, catégories et volume approximatif de personnes et données concernées, conséquences probables, mesures prises pour y remédier.
8. Droit d'audit
Le Client peut demander un audit une fois par an, avec un préavis de 30 jours, sur les mesures mises en œuvre par Mazylon. L'audit peut prendre la forme d'un questionnaire, d'une revue documentaire, ou pour les contrats Enterprise, d'une inspection sur site aux frais du Client, sous réserve de confidentialité mutuelle.
9. Fin du traitement
À la fin du contrat, Mazylon restitue les données au Client (export JSON/CSV) puis les supprime dans un délai maximum de 90 jours, à l'exception de celles conservées au titre d'une obligation légale (traçabilité comptable, requêtes judiciaires). Un certificat de destruction peut être fourni sur demande.
10. Droit applicable
Le présent DPA est régi par le droit français et interprété à la lumière du Règlement (UE) 2016/679 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée.
Contact
Pour toute question sur ce DPA ou pour demander une version signée sur mesure : privacy@mazylon.com
Dernière mise à jour : 22 juillet 2026.