Data Processing Agreement

Conditions de sous-traitance Dikdic au sens de l'art. 28 du RGPD. Une version signée bilatéralement est disponible sur demande auprès de votre Account Manager.

Version publique — Dernière mise à jour : 30 juin 2026

1. Parties

Le présent DPA encadre le traitement des données personnelles confiées par le Client (responsable de traitement) à Dikdic (sous-traitant) dans le cadre de l'utilisation de la plateforme SaaS Dikdic et des services associés (recrutement, Dikdic Connect, Dikdic Talent).

2. Objet du traitement

  • Hébergement et traitement des données de candidats, employés, contacts RH et utilisateurs du Client.
  • Matching IA candidats / postes, scoring, rédaction d'emails et de notes assistés.
  • Communication (email, chat, appels) entre les équipes Dikdic et le Client.
  • Stockage de documents (CV, contrats, pièces justificatives).

3. Catégories de données & personnes concernées

Personnes : candidats, salariés du Client, contacts RH, utilisateurs du portail Client.
Données : identité, contact, parcours professionnel, CV, notes recruteurs, historiques de communication, données contractuelles et de paie (Dikdic Connect), logs techniques.

4. Localisation

Hébergement principal sur AWS, région eu-north-1 (Stockholm, UE) via Lovable Cloud / Supabase. Aucune donnée applicative n'est stockée durablement hors EEE.

5. Sous-traitants ultérieurs

  • Lovable AB (Suède) — opérateur de la plateforme Cloud.
  • Supabase — base PostgreSQL, Auth, Storage, Edge functions.
  • Amazon Web Services — infrastructure sous-jacente (région UE).
  • Cloudflare — CDN, edge, protection DDoS.
  • Stripe — paiements en ligne (PCI-DSS niveau 1).
  • Resend — emails transactionnels.
  • Google Cloud (Lovable AI Gateway) — modèles IA (matching, rédaction).

Toute évolution est notifiée au Client avec un préavis raisonnable.

6. Transferts hors EEE

Les transferts éventuels via le CDN/edge ou les services IA sont encadrés par les Clauses Contractuelles Types (Décision CE 2021/914), complétées le cas échéant par des mesures supplémentaires (chiffrement, pseudonymisation).

7. Mesures de sécurité

  • Chiffrement TLS 1.2+ en transit ; chiffrement AES-256 au repos.
  • Authentification forte des équipes Dikdic, accès au principe du moindre privilège.
  • Isolation multi-tenant par Row Level Security Postgres sur toutes les tables sensibles.
  • Audit logs centralisés (accès clients, exports, suppressions).
  • Sauvegardes quotidiennes chiffrées, rétention 30 jours, export CSV automatique des tables critiques.
  • Monitoring 24/7 de la base, alertes email automatiques (disque, erreurs, anomalies).
  • Conformité visée : SOC 2 Type II et ISO 27001 (héritées de l'infrastructure Lovable Cloud).

8. Violation de données

En cas de violation avérée, Dikdic notifie le Client sous 72 heures après en avoir pris connaissance, en précisant la nature, l'étendue, les catégories de personnes concernées, les mesures prises et le point de contact (dpo@dikdic.com). Dikdic assiste le Client dans ses propres obligations vis-à-vis de l'autorité de contrôle et des personnes concernées.

9. Droits des personnes

Dikdic met à disposition les mécanismes nécessaires pour répondre aux demandes d'accès, rectification, effacement, portabilité et opposition : RPC delete_person_everywhere (effacement cascade), export RGPD JSON par personne (sur demande Account Manager ou via console admin), audit log consultable.

10. Fin de contrat

À la fin du contrat et au choix du Client : restitution intégrale des données sous format standard (CSV / JSON, livré sous 30 jours) puis suppression définitive, ou suppression immédiate. Les sauvegardes résiduelles sont purgées selon le cycle de rétention (30 jours maximum).

11. Contact

Pour obtenir la version signée du DPA ou solliciter une revue contractuelle : dpo@dikdic.com.