Conformité RGPD

Data Processing Agreement

Mise à jour : 2026-05-29

Cette page présente le Data Processing Agreement (DPA) standard de Brakial. Il est signé avec chaque client avant tout traitement de données personnelles pour son compte.

Le DPA est conforme aux articles 28 et suivants du Règlement (UE) 2016/679 (RGPD). Une version PDF signée peut être communiquée sur demande à vladimir@brakial.com.

1. Identification des parties

  • Responsable du traitement : la société cliente (signataire du contrat de prestation).
  • Sous-traitant : Vladimir Mischler, exerçant sous le nom commercial Brakial, entrepreneur individuel, SIREN 953 464 807, SIRET 953 464 807 00015, dont le siège est situé 3 chemin du Fond Ratel, 38640 Claix, France.

2. Objet et durée du traitement

Brakial traite des données personnelles pour le compte du client, dans le strict cadre de la mission décrite par le contrat de prestation (notamment : industrialisation du reporting investisseur, automatisation des chaînes de commentaires de gestion, workflows KYC / LCB-FT, agents de veille réglementaire, intégrations CRM, synthèses opérationnelles).

Le traitement dure pour la durée du contrat de prestation et, au plus, 30 jours après sa résiliation, sauf obligation légale contraire ou demande de restitution exprimée par le client.

3. Nature et finalités du traitement

Le traitement consiste en l'extraction, la structuration, l'enrichissement, le calcul, la mise en forme et la diffusion encadrée de données fournies par le client, en vue de produire les livrables convenus dans le cadre du contrat de prestation.

Aucune donnée personnelle traitée pour le compte du client n'est utilisée à d'autres fins. En particulier, ces données ne sont jamais utilisées pour entraîner un modèle d'intelligence artificielle public ou propriétaire de Brakial.

4. Catégories de personnes concernées

Selon la mission, les personnes concernées peuvent inclure :

  • les souscripteurs, investisseurs ou clients du responsable de traitement ;
  • leurs bénéficiaires effectifs et personnes liées (ayants droit, conjoints, enfants) ;
  • les collaborateurs internes du responsable de traitement (utilisateurs des outils déployés) ;
  • les prestataires et contreparties identifiés dans les flux opérationnels.

5. Catégories de données traitées

  • Données d'identification (nom, prénom, date et lieu de naissance, adresse, pièce d'identité)
  • Données de contact (e-mail professionnel, téléphone, adresse postale)
  • Données patrimoniales (positions financières, allocations, performances, valorisations)
  • Données fiscales et professionnelles le cas échéant
  • Données KYC / LCB-FT (origine des fonds, profil de risque, screening sanctions/PEP)
  • Métadonnées d'usage des outils déployés (logs, horodatages, identifiants techniques)

Aucune donnée sensible au sens de l'article 9 du RGPD (santé, opinions politiques ou religieuses, orientation sexuelle, données biométriques d'identification…) n'est traitée par défaut. Si une mission spécifique l'exigeait, un avenant au présent DPA serait conclu au préalable.

6. Engagements de Brakial

  • Traiter les données uniquement sur instruction documentée du client, sauf obligation légale.
  • Garantir la confidentialité par toute personne ayant accès aux données, par engagement écrit et accès strictement limité au besoin de la mission.
  • Mettre en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS 1.3 en transit, chiffrement AES-256 au repos, gestion des secrets via coffre-fort dédié, principe du moindre privilège, journalisation des accès, MFA obligatoire.
  • Notifier au client toute violation de données dans un délai de 48 heures à compter de sa découverte, en fournissant les éléments nécessaires à son obligation de notification CNIL (art. 33 RGPD).
  • Assister le client dans le respect de ses obligations RGPD : réponse aux demandes des personnes concernées (art. 12 à 23), analyses d'impact (art. 35), consultation préalable (art. 36).
  • Restituer ou supprimer toutes les données personnelles à la fin de la prestation, au choix du client, et certifier la suppression.

7. Localisation et transferts

Les données du client sont hébergées exclusivement dans l'Union européenne, sur des infrastructures de fournisseurs disposant de garanties de conformité documentées.

Aucun transfert hors UE n'est effectué sans accord exprès et écrit du client et mise en place de garanties appropriées (Clauses Contractuelles Types de la Commission européenne, Data Privacy Framework UE–États-Unis le cas échéant).

8. Sous-traitants ultérieurs

Brakial recourt aux sous-traitants ultérieurs suivants, qui peuvent intervenir dans le traitement des données du client selon la mission :

  • Vercel Inc. (États-Unis, données stockées région UE Francfort) — hébergement applicatif
  • Google Ireland Ltd. (Irlande, UE) — services de messagerie et bureautique Google Workspace
  • Anthropic PBC (États-Unis) — modèles d'IA Claude, sous engagement contractuel de non-rétention pour entraînement
  • Calendly LLC (États-Unis) — prise de rendez-vous, lorsque applicable

Toute évolution de cette liste est notifiée au client avec un préavis minimum de 30 jours, lui permettant de s'y opposer pour motif raisonnable.

9. Audit

Le client peut, une fois par an et avec un préavis raisonnable, demander des éléments démontrant le respect du présent DPA : politiques de sécurité, journalisation, certifications éventuelles, attestations de conformité des sous-traitants. Brakial s'engage à coopérer pleinement.

10. Durée et résiliation

Le présent DPA prend effet à la signature du contrat de prestation et reste valable pendant toute sa durée. Il survit à la résiliation pour les obligations qui s'y prêtent (confidentialité, restitution des données, notification de violation tardive).

11. Droit applicable et juridiction

Le présent DPA est régi par le droit français. Tout litige relatif à son interprétation ou son exécution relève de la compétence exclusive des tribunaux français du ressort du siège social de Brakial, sauf disposition impérative contraire.

Demande du DPA signé

Une version PDF complète, prête à être contresignée, est fournie à chaque client avant le démarrage d'une mission impliquant des données personnelles. Pour la demander : vladimir@brakial.com.