DPA
Découvrez les mesures de conformité qui garantissent un traitement sûr et légal des données personnelles.
Dernière mise à jour : 11 août 2026
Ce DPA s'applique à tous les clients qui acceptent nos Conditions d'utilisation. Aucune signature séparée n'est requise. Une copie pré-signée au nom de Dedupely est téléchargeable en haut de cette page.
Le présent Avenant relatif au traitement des données (« DPA ») fait partie des Conditions d'utilisation conclues entre le Client et Dedupely Software, Inc. (« Dedupely »), en vertu desquelles le Client accède au Service. Il consigne l'accord des parties sur le traitement des données personnelles.
Si l'entité cliente concluant ce DPA a signé un bon de commande, un cahier des charges ou un autre accord écrit avec Dedupely (un « Document de commande ») sans être elle-même partie aux Conditions, ce DPA constitue un avenant à ce Document de commande et à ses renouvellements applicables.
1. Définitions
« CCPA » désigne le California Consumer Privacy Act de 2018, Cal. Civ. Code § 1798.100 et suiv., tel que modifié par le California Privacy Rights Act, ainsi que ses règlements d'application.
« Données personnelles du Client » désigne les données personnelles contenues dans les enregistrements que le Client synchronise avec le Service à des fins de déduplication.
« Législation sur la protection des données » désigne le Règlement général sur la protection des données (règlement (UE) 2016/679) (« GDPR ») ; le UK GDPR et le Data Protection Act 2018 ; la loi fédérale suisse sur la protection des données du 25 septembre 2020 ; la Personal Information Protection and Electronic Documents Act (Canada) ; ainsi que toute autre loi applicable relative au traitement des données personnelles et à la vie privée, dans chaque cas telle que modifiée, abrogée ou remplacée, et dans la mesure où elle s'applique au traitement des Données personnelles du Client.
« Service » désigne dedupe.ly et l'application Dedupely accessible sur app.dedupe.ly.
« Clauses contractuelles types » ou « CCT » désigne les clauses annexées à la décision d'exécution (UE) 2021/914 de la Commission européenne, module deux (de responsable du traitement à sous-traitant).
« Addendum britannique » désigne l'International Data Transfer Addendum aux CCT publié par l'Information Commissioner du Royaume-Uni en vertu de l'article 119A du Data Protection Act 2018.
Les termes « responsable du traitement », « sous-traitant », « personne concernée », « données personnelles », « traitement » et « mesures techniques et organisationnelles appropriées » ont le sens qui leur est donné par la Législation sur la protection des données. Les autres termes commençant par une majuscule ont le sens qui leur est donné dans les Conditions.
2. Rôles
Le Client est le responsable du traitement et Dedupely le sous-traitant des Données personnelles du Client.
Le présent DPA ne s'applique pas aux données personnelles dont Dedupely est le responsable du traitement, y compris les données relatives aux titulaires de compte et aux utilisateurs du Client, qui relèvent de notre Politique de confidentialité.
L'objet du traitement est le Service commandé par le Client. Le traitement se poursuit pendant toute la durée de la souscription du Client au Service et pendant la période de conservation prévue à la clause 3(9). Des précisions figurent en Annexe 1.
3. Obligations de Dedupely
Concernant les Données personnelles du Client, Dedupely :
- ne traite les Données personnelles du Client que conformément aux instructions documentées du Client, qui incluent la configuration établie par le Client dans son compte ainsi que les termes du présent DPA et des Conditions. Le Client charge Dedupely de traiter les Données personnelles du Client pour fournir, maintenir, assurer le support et améliorer le Service. Si Dedupely est tenu de traiter les Données personnelles du Client à une autre fin en vertu du droit applicable, il en informe le Client au préalable, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public ;
- informe le Client sans retard injustifié si, de l'avis de Dedupely, une instruction enfreint la Législation sur la protection des données ;
- met en œuvre et maintient les mesures techniques et organisationnelles décrites en Annexe 2, conçues pour protéger les Données personnelles du Client contre tout traitement non autorisé ou illicite et contre la perte, la destruction, le dommage, le vol, l'altération ou la divulgation accidentels, de manière adaptée au risque et à la nature des données protégées ;
- peut faire appel à des sous-traitants ultérieurs pour fournir des services limités pour son compte, sous réserve de la présente clause. Les sous-traitants ultérieurs ne peuvent traiter les Données personnelles du Client que pour fournir les services que Dedupely leur a confiés, et il leur est interdit de les utiliser à toute autre fin. Dedupely demeure responsable du respect du présent DPA par ses sous-traitants ultérieurs et conclut avec eux des accords écrits à des conditions au moins aussi protectrices que celles prévues ici. Une liste à jour est disponible sur dedupe.ly/legal/sub-processors. Dedupely notifie le Client aux adresses e-mail des administrateurs du compte au moins trente (30) jours avant qu'un nouveau sous-traitant ultérieur ne soit autorisé à traiter les Données personnelles du Client en production. Le Client peut s'y opposer dans ce délai pour des motifs raisonnables et documentés tenant au non-respect de la Législation sur la protection des données par ce sous-traitant ultérieur. Si Dedupely ne peut résoudre une objection légitime, le Client peut résilier les Conditions par notification écrite ;
- veille à ce que toutes les personnes autorisées à accéder aux Données personnelles du Client y accèdent selon le principe du besoin d'en connaître, soient informées de leur caractère confidentiel et soient tenues à des obligations de confidentialité ;
- assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes des personnes concernées exerçant leurs droits. Lorsqu'une personne contacte directement Dedupely au sujet des Données personnelles du Client, Dedupely ne répond pas sur le fond — si ce n'est pour accuser réception, demander des informations permettant d'identifier la personne ou la renvoyer vers le Client en tant que responsable du traitement — et transmet la demande au Client sans retard injustifié ;
- prend des mesures raisonnables pour aider le Client à respecter ses obligations au titre des articles 32 à 36 du GDPR, y compris, lorsque cela est raisonnablement nécessaire, l'assistance aux analyses d'impact relatives à la protection des données et aux obligations de consultation préalable, compte tenu de la nature du traitement et des informations dont dispose Dedupely. Lorsque le Client demande une assistance allant au-delà des obligations de Dedupely au titre de la Législation sur la protection des données ou du présent DPA, Dedupely peut facturer des frais raisonnables ;
- informe le Client de toute demande reçue d'une autorité gouvernementale ou d'un service répressif exigeant la divulgation de Données personnelles du Client, sauf si le droit applicable le lui interdit. Dans la mesure du possible, Dedupely invite l'autorité requérante à demander les données directement au Client et déploie des efforts commercialement raisonnables pour contester toute demande illicite ou excessive avant divulgation, lorsque la loi le permet ;
- supprime les comptes Clients, ainsi que l'ensemble des Données personnelles du Client, y compris les données CRM et CSV et l'historique de fusion associé, au plus tard vingt-quatre (24) mois après que le compte cesse de disposer d'un abonnement ou d'un essai actif. Dedupely adresse un préavis à l'adresse e-mail du compte au moins quatorze (14) jours avant cette suppression. En tout état de cause, au choix du Client, Dedupely supprime ou restitue ces données dans les trente (30) jours suivant la demande écrite du Client. Les Données personnelles du Client sont restituées dans un format électronique commercialement raisonnable et couramment utilisé. Les données supprimées des systèmes de production sont retirées des sauvegardes sous sept (7) jours. Dedupely ne peut en conserver une copie que dans la mesure requise par le droit applicable ;
- fournit au Client, sur demande, ses certificats ISO 27001, ISO 27017 et ISO 27018, une synthèse de son test d'intrusion le plus récent et des réponses écrites à des questionnaires de sécurité raisonnables, afin de démontrer sa conformité au présent DPA. Lorsque cela est insuffisant, Dedupely permet au Client, ou à un organisme d'inspection indépendant tenu à la confidentialité, de réaliser un audit au plus une fois par an, consistant en des informations écrites fournies par Dedupely et des entretiens avec le personnel informatique de Dedupely. L'ensemble des rapports, de la documentation et des réponses aux questionnaires fournis constituent des informations confidentielles de Dedupely. Les audits sont en principe satisfaits au moyen de la documentation décrite ci-dessus. Lorsqu'une inspection sur site est requise par le droit applicable, le Client donne un préavis écrit d'au moins soixante (60) jours, l'inspection est limitée aux installations de traitement directement contrôlées par Dedupely, et les parties conviennent à l'avance d'un périmètre, d'un calendrier et de conditions de confidentialité raisonnables. Dedupely peut facturer des frais raisonnables pour le temps consacré aux audits et inspections ;
- notifie le Client sans retard injustifié dès qu'il a connaissance d'une destruction, d'une perte, d'une altération, d'une divulgation ou d'un accès accidentels, non autorisés ou illicites concernant des Données personnelles du Client (un « Incident »), et en tout état de cause dans les quarante-huit (48) heures lorsque l'Incident concerne des données personnelles soumises au GDPR ou au UK GDPR. Un Incident n'inclut pas les tentatives infructueuses ni les activités qui ne compromettent pas la sécurité des Données personnelles du Client, y compris les tentatives de connexion infructueuses, les pings, les scans de ports et les attaques par déni de service ou autres attaques réseau visant des pare-feu ou des systèmes en réseau. À cette fin, Dedupely a connaissance d'un Incident lorsque celui-ci est confirmé comme tel dans le cadre de son processus de réponse aux incidents. La notification décrit la nature de l'Incident, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises ou proposées. Dedupely fournit des mises à jour périodiques et prend des mesures pour enquêter sur l'Incident et en atténuer les effets ;
- ne transfère pas les Données personnelles du Client à un destinataire situé en dehors du pays de traitement, sauf si ce destinataire est lié par des garanties appropriées au titre de la Législation sur la protection des données ;
- n'envoie pas les Données personnelles du Client à des services d'intelligence artificielle et ne les utilise pas pour entraîner ou développer des modèles d'intelligence artificielle ou d'apprentissage automatique.
4. Obligations du Client
Le Client s'engage à :
- ne donner à Dedupely que des instructions licites ;
- respecter ses obligations au titre de la Législation sur la protection des données, notamment en matière de droits des personnes concernées, de sécurité et de confidentialité des données, et s'assurer de disposer d'une base légale appropriée pour le traitement décrit dans le présent DPA ;
- fournir toutes les informations nécessaires aux personnes concernées et obtenir d'elles tous les droits, autorisations et consentements nécessaires pour permettre à Dedupely de traiter licitement les Données personnelles du Client synchronisées avec le Service. Le Client est seul responsable du contenu des informations qu'il fournit ; et
- assumer l'entière responsabilité de l'exactitude, de la qualité et de la licéité des Données personnelles du Client ainsi que des moyens par lesquels elles ont été obtenues.
5. CCPA
Dans la mesure où le CCPA s'applique, Dedupely agit en qualité de prestataire de services (« service provider »). Dedupely s'interdit de : (a) vendre ou partager les Données personnelles du Client au sens donné à ces termes par le CCPA ; (b) conserver, utiliser ou divulguer les Données personnelles du Client en dehors de sa relation commerciale directe avec le Client, autrement que pour fournir le Service et se conformer au droit applicable ; ou (c) combiner les Données personnelles du Client avec des informations personnelles reçues d'un tiers ou pour le compte d'un tiers, ou collectées dans le cadre des propres interactions de Dedupely avec une personne. Dedupely certifie comprendre ces restrictions et s'engage à les respecter, et informe le Client s'il détermine qu'il n'est plus en mesure de remplir ses obligations au titre du CCPA.
6. Transferts internationaux
Dedupely traite les données personnelles aux États-Unis. Lorsque le Client transfère à Dedupely des données personnelles soumises au GDPR, au UK GDPR ou au droit suisse de la protection des données, les CCT (module deux) s'appliquent et sont incorporées au présent DPA par référence, avec :
- la clause 7 (clause d'adhésion) ne s'appliquant pas ;
- la clause 9, option 2 (autorisation écrite générale) s'appliquant, avec le délai de préavis prévu à la clause 3(4) ci-dessus ;
- la clause 11, disposition facultative de résolution des litiges par un organisme indépendant, ne s'appliquant pas ;
- Clause 17, Option 1, le droit irlandais étant applicable;
- Clause 18(b), les tribunaux irlandais;
- Annexes I.A et I.B complétées comme indiqué à l'Annexe 1 du présent DPA;
- Annexe II complétée comme indiqué à l'Annexe 2 du présent DPA.
Lorsque les données personnelles sont soumises au GDPR britannique, l'Addendum britannique s'applique aux Clauses Contractuelles Types telles que complétées ci-dessus. Lorsque les données personnelles sont soumises au droit suisse, les références au GDPR s'entendent comme des références à la Loi fédérale suisse sur la protection des données, et l'autorité compétente est le Préposé fédéral suisse à la protection des données et à la transparence.
En acceptant les Conditions, le Client et Dedupely sont réputés avoir signé les Clauses Contractuelles Types et l'Addendum britannique.
7. Responsabilité
Dedupely ne saurait être tenue responsable d'une réclamation introduite par une personne concernée découlant du traitement des Données Personnelles du Client par Dedupely ou s'y rapportant, dans la mesure où Dedupely a agi conformément aux instructions du Client.
8. Conflit
Lorsque Dedupely et le Client ont conclu un accord de traitement des données négocié séparément, cet accord prévaut en cas de conflit avec le présent DPA. Les Clauses Contractuelles Types incorporées au titre de la section 6 continuent de s'appliquer, sauf si l'accord négocié prévoit son propre mécanisme de transfert. Par ailleurs, en cas de conflit entre le présent DPA et les Conditions concernant le traitement des données personnelles, le présent DPA prévaut. En cas de conflit entre le présent DPA et les Clauses Contractuelles Types, ces dernières prévalent.
9. Modifications du présent DPA
Nous pouvons mettre à jour le présent DPA de temps à autre. Les modifications prennent effet à la publication du DPA révisé sur cette page, ou à la notification requise par la loi, selon la date la plus tardive. En cas de modification substantielle, nous vous en informerons par e-mail ou par un avis sur notre site web.
Annexe 1 — Détails du traitement
Parties. Exportateur de données : le Client, agissant en qualité de responsable du traitement. Importateur de données : Dedupely Software, Inc., 11871 Horseshoe Way #1103, Richmond, BC V7A 5H5, Canada, agissant en qualité de sous-traitant. Contact : compliance@dedupe.ly.
Catégories de personnes concernées. Les prospects, clients, utilisateurs finaux et autres personnes dont les coordonnées figurent dans les enregistrements que le Client choisit de synchroniser avec le Service.
Catégories de données personnelles. Le Client en détermine le périmètre en sélectionnant les objets à synchroniser. Cela peut inclure les contacts, entreprises, transactions, tickets et objets personnalisés. Dedupely traite l'enregistrement complet de chaque objet sélectionné, y compris les champs natifs et personnalisés, les identifiants d'enregistrement et les métadonnées. En pratique, cela inclut couramment les noms, adresses e-mail, numéros de téléphone, adresses postales, URL de profils sociaux, ville, région et pays, ainsi que les horodatages de création et de modification.
Nature et finalité du traitement. Identification des enregistrements en double, présentation des correspondances pour examen par le Client, application des fusions approuvées ou configurées par le Client, et fourniture, maintenance, support et amélioration du Service.
Sources. Les Données Personnelles du Client proviennent des enregistrements CRM du Client, via des intégrations avec le CRM, et via des fichiers CSV téléversés par le Client.
Fréquence du transfert. Continue, pendant toute la durée d'utilisation du Service par le Client.
Lieu du traitement. États-Unis — Amazon Web Services (région Virginie du Nord) et Google Cloud.
Durée. Tant que le compte du Client est actif, puis comme prévu à la clause 3(9).
Sous-traitants ultérieurs. Tels que listés sur dedupe.ly/legal/sub-processors.
Autorité de contrôle compétente. Déterminée par le lieu d'établissement du Client ou, lorsque le Client n'est pas établi dans l'EEE, par son représentant au titre de l'article 27.
Annexe 2 — Mesures techniques et organisationnelles
Certification. Dedupely maintient une certification ISO/IEC 27001:2022, ISO/IEC 27017 (sécurité du cloud) et ISO/IEC 27018 (protection des données personnelles dans le cloud). Les certificats sont disponibles sur demande.
Chiffrement. Les Données Personnelles du Client sont chiffrées en transit et au repos.
Contrôle d'accès. L'accès aux Données Personnelles du Client est limité au personnel autorisé qui en a besoin pour exploiter le Service et assister le Client. L'accès est accordé par rôle et requiert une authentification. Les mots de passe sont stockés chiffrés et hachés.
Authentification. Le Service prend en charge l'authentification à deux facteurs, l'expiration des sessions, la connexion fédérée et les listes d'adresses IP autorisées. Le Client gère les rôles et permissions des utilisateurs au sein de son propre compte.
Isolation des tenants. Les Données Personnelles du Client sont séparées logiquement de sorte que les enregistrements de chaque client ne soient accessibles que depuis le compte de ce client. Les services internes fonctionnent selon le principe du moindre privilège, et la production est séparée des environnements de développement et de test.
Sécurité des intégrations. Les connexions au CRM du Client utilisent OAuth lorsque disponible. Les jetons OAuth font l'objet d'une rotation continue et les permissions sont limitées à celles nécessaires à la fourniture du Service. Lorsque le CRM n'utilise pas OAuth, le Client se connecte avec ses clés API privées et est responsable de leur rotation.
Journalisation. Dedupely tient des journaux d'activité enregistrant les fusions et les actions des utilisateurs.
Sauvegardes. Des sauvegardes chiffrées de l'infrastructure sont maintenues par un sous-traitant ultérieur et conservées pendant sept (7) jours.
Continuité d'activité. Dedupely maintient des procédures documentées de continuité d'activité et de reprise après sinistre, teste périodiquement ses capacités de restauration et maintient des processus de sauvegarde adaptés aux risques présentés.
Sécurité physique. L'infrastructure de production est hébergée chez Amazon Web Services et Google Cloud, qui sont responsables des contrôles d'accès physiques dans leurs centres de données.
Tests de sécurité. Des tests d'intrusion indépendants et des analyses de sécurité sont réalisés sur un environnement de préproduction reproduisant la production. Les prestataires de tests n'ont pas accès aux Données Personnelles du Client en production.
Réponse aux incidents. Dedupely maintient un plan de réponse aux incidents documenté, aligné sur ses certifications ISO, couvrant la détection et la classification par gravité, le confinement, l'investigation et l'analyse des causes profondes, la notification, la remédiation, la revue post-incident et la journalisation à des fins d'audit.
Personnel. Le personnel ayant accès aux Données Personnelles du Client est tenu à des obligations de confidentialité et reçoit régulièrement des formations à la protection des données et à la sécurité.
Documents de sécurité
Suivez nos derniers articles et analyses.
Nous adorons le service client
C'est pourquoi nous offrons un support illimité.
Ouvrir un ticket
Envoyez-nous un e-mail pour ouvrir un ticket. Notre équipe vous répond dès que possible.
Chat en direct avec un humain
Une aide immédiate par chat, avec de vraies personnes.
Lun-ven, 9 h-17 h CST.
Support par Zoom
Assistance illimitée en visioconférence. Que vous démarriez ou que vous passiez à la vitesse supérieure.
Commencez gratuitement
20 fusions gratuites en essai et autant d’assistance gratuite que nécessaire pour maîtriser vos doublons.
H Chitty
Utilisateur HubSpot
Alina T
Spécialiste sales operations, FieldBee
R McNaught
Utilisateur HubSpot
John K
Directeur marketing, David J Anderson School of Management
Samo J
Fondateur et CSO, TapHome
M Weppner
Yuliya
Utilisateur Pipedrive
D Wright
Utilisateur HubSpot
Shawnee K
Utilisateur Salesforce
DiBlasio S
Utilisateur HubSpot
Laura R
Utilisateur Salesforce
Emily K
Mercy Housing
Paweł S
Utilisateur Pipedrive
Grattan H
Utilisateur Pipedrive
Scott B
VP Platform Ecosystem, HubSpot
Burchard J
Utilisateur HubSpot
Sean B
Directeur général, Legal CPD
Isaac J
Utilisateur Salesforce
Larry D
Utilisateur Pipedrive
Andy G
Utilisateur Pipedrive
Simon W
Tillhub
Allan R
Cofondateur et directeur général, Target3D
Marco S
Responsable des systèmes d'information, Efecte
Une équipe
Utilisateur HubSpot
J Eddie
Utilisateur HubSpot
A Grogan-Crane
Utilisateur HubSpot
Wasmer D
Utilisateur HubSpot




