Data Processing Agreement
Missiva Technologies Ltd, a company incorporated in the Republic of Cyprus (registration no. [COMPANY NO. — to complete]), registered office at [REGISTERED ADDRESS — to complete], VAT [VAT NO. — to complete] ("Missiva", "we", "us").
- Definitions and roles
- Subject-matter and duration
- Nature, purpose and categories
- Missiva's obligations
- Your obligations as controller
- Sub-processors
- Security measures
- Personal data breaches
- Assistance and data-subject rights
- International transfers
- Audits
- Return and deletion
- Liability and order of precedence
1. Definitions and roles
Terms such as "personal data", "processing", "controller", "processor", "sub-processor", "data subject" and "personal data breach" have the meanings given in the EU General Data Protection Regulation 2016/679 ("GDPR"). For the Contact Data you upload and process through the Service, you are the controller and Missiva is the processor. "Contact Data" means personal data relating to your recipients that you import into the Service.
2. Subject-matter and duration
This DPA governs Missiva's processing of Contact Data on your behalf for the purpose of providing the Service, for the duration of your use of the Service and until deletion of the Contact Data in accordance with Section 12.
3. Nature, purpose and categories
- Nature and purpose: importing, cleaning, validating, deduplicating, segmenting, storing, and preparing/dispatching campaigns via the sending providers you connect.
- Data subjects: your contacts and recipients (for example customers, prospects, subscribers).
- Categories of data: typically names, email addresses, phone numbers, country and similar contact attributes, plus any fields you choose to import. You must not import special categories of data unless you have ensured an appropriate legal basis and additional safeguards.
No recipient data in service improvement. Any service-improvement analysis performed by Missiva (see the Terms) uses campaign content and aggregated, anonymised statistics only. Recipient personal data processed under this DPA is used solely to provide the Service to you as controller, and is never used to train models or build datasets identifying data subjects.
4. Missiva's obligations
Missiva will:
- process Contact Data only on your documented instructions, including as set out in the Terms and this DPA, unless required otherwise by law (in which case it will inform you unless legally prohibited);
- ensure that persons authorised to process Contact Data are bound by confidentiality;
- implement the technical and organisational measures described in Section 7;
- respect the conditions for engaging sub-processors in Section 6;
- assist you as described in Sections 8 and 9;
- make available information necessary to demonstrate compliance with Article 28 GDPR.
5. Your obligations as controller
You will: (a) ensure you have a lawful basis and all required consents to process the Contact Data and to send your campaigns; (b) issue only lawful instructions; (c) honour data-subject rights and opt-outs; and (d) not import unlawfully sourced data. You are responsible for the accuracy and legality of the Contact Data and of your instructions.
6. Sub-processors
You give general authorisation for Missiva to engage sub-processors to provide the Service (for example hosting, AI generation, and infrastructure providers). Missiva will impose data-protection obligations on each sub-processor no less protective than those in this DPA and remains responsible for their performance. A current list is available at [SUB-PROCESSOR LIST URL — to complete]. Missiva will give notice of intended changes and you may object on reasonable data-protection grounds.
7. Security measures
Taking into account the state of the art and the risks, Missiva implements appropriate technical and organisational measures, including: encryption of connected sending credentials; access controls and authentication; segregation of tenant data; logging and monitoring; and administrative access on a least-privilege, logged basis. Missiva may update measures provided the level of protection is not reduced.
8. Personal data breaches
Missiva will notify you without undue delay after becoming aware of a personal data breach affecting Contact Data, and will provide information reasonably available to help you meet your notification obligations.
9. Assistance and data-subject rights
Taking into account the nature of the processing, Missiva will assist you by appropriate technical and organisational measures, insofar as possible, to respond to data-subject requests, and to meet your obligations regarding security, breach notification, data-protection impact assessments and prior consultation. Where Missiva receives a request directly from a data subject, it will refer them to you unless legally required to act.
10. International transfers
Where processing of Contact Data involves transfer outside the European Economic Area, Missiva will ensure an appropriate transfer mechanism (such as an adequacy decision or Standard Contractual Clauses) applies.
11. Audits
Missiva will make available information necessary to demonstrate compliance and allow for and contribute to audits, including inspections, conducted by you or an auditor you mandate, subject to reasonable notice, confidentiality, and frequency limits, and in a manner that does not compromise the security or confidentiality of other customers' data.
12. Return and deletion
On termination of the Service, or on your request, Missiva will delete or return Contact Data and delete existing copies, unless retention is required by law. Deletion from active systems occurs within a reasonable period, with backups cycled out in the ordinary course.
13. Liability and order of precedence
The liability provisions of the Terms of Service apply to this DPA. In case of conflict between this DPA and the Terms regarding the processing of Contact Data, this DPA prevails. Where required, the parties will enter into the EU Standard Contractual Clauses, which will take precedence over conflicting terms.
Accord de traitement des données
Missiva Technologies Ltd, société immatriculée en République de Chypre (n° d'enregistrement [N° SOCIÉTÉ — à compléter]), siège social [ADRESSE DU SIÈGE — à compléter], TVA [N° TVA — à compléter] (« Missiva », « nous »).
- Définitions et rôles
- Objet et durée
- Nature, finalité et catégories
- Obligations de Missiva
- Vos obligations en tant que responsable
- Sous-traitants ultérieurs
- Mesures de sécurité
- Violations de données
- Assistance et droits des personnes
- Transferts internationaux
- Audits
- Restitution et suppression
- Responsabilité et hiérarchie
1. Définitions et rôles
Les termes tels que « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne le Règlement général sur la protection des données 2016/679 (« RGPD »). Pour les Données de Contact que vous importez et traitez via le Service, vous êtes le responsable du traitement et Missiva le sous-traitant. Les « Données de Contact » désignent les données personnelles relatives à vos destinataires que vous importez dans le Service.
2. Objet et durée
Le présent DPA régit le traitement par Missiva des Données de Contact pour votre compte, aux fins de fournir le Service, pour la durée de votre utilisation du Service et jusqu'à la suppression des Données de Contact conformément à la Section 12.
3. Nature, finalité et catégories
- Nature et finalité : import, nettoyage, validation, dédoublonnage, segmentation, stockage, préparation/envoi de campagnes via les fournisseurs d'envoi que vous connectez.
- Personnes concernées : vos contacts et destinataires (par exemple clients, prospects, abonnés).
- Catégories de données : généralement noms, adresses email, numéros de téléphone, pays et attributs de contact similaires, ainsi que les champs que vous choisissez d'importer. Vous ne devez pas importer de catégories particulières de données sans avoir garanti une base légale appropriée et des garanties supplémentaires.
Aucune donnée destinataire dans l'amélioration du service. Toute analyse d'amélioration du service réalisée par Missiva (voir les CGU) porte uniquement sur le contenu des campagnes et des statistiques agrégées et anonymisées. Les données personnelles des destinataires traitées au titre du présent DPA servent exclusivement à fournir le Service au client responsable de traitement, et ne sont jamais utilisées pour entraîner des modèles ni constituer des jeux de données identifiant les personnes concernées.
4. Obligations de Missiva
Missiva s'engage à :
- traiter les Données de Contact uniquement selon vos instructions documentées, y compris telles que prévues dans les Conditions et le présent DPA, sauf obligation légale contraire (auquel cas elle vous en informe sauf interdiction légale) ;
- veiller à ce que les personnes autorisées à traiter les Données de Contact soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à la Section 7 ;
- respecter les conditions de recours aux sous-traitants ultérieurs prévues à la Section 6 ;
- vous assister comme décrit aux Sections 8 et 9 ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 du RGPD.
5. Vos obligations en tant que responsable
Vous vous engagez à : (a) disposer d'une base légale et de tous les consentements requis pour traiter les Données de Contact et envoyer vos campagnes ; (b) ne donner que des instructions licites ; (c) respecter les droits des personnes et les désinscriptions ; et (d) ne pas importer de données obtenues illicitement. Vous êtes responsable de l'exactitude et de la licéité des Données de Contact et de vos instructions.
6. Sous-traitants ultérieurs
Vous autorisez de manière générale Missiva à recourir à des sous-traitants ultérieurs pour fournir le Service (par exemple hébergement, génération IA et fournisseurs d'infrastructure). Missiva imposera à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles du présent DPA et demeure responsable de leur exécution. Une liste à jour est disponible à l'adresse [URL LISTE SOUS-TRAITANTS — à compléter]. Missiva notifiera tout changement envisagé et vous pourrez vous y opposer pour des motifs raisonnables liés à la protection des données.
7. Mesures de sécurité
Compte tenu de l'état de l'art et des risques, Missiva met en œuvre des mesures techniques et organisationnelles appropriées, notamment : chiffrement des identifiants d'envoi connectés ; contrôles d'accès et authentification ; cloisonnement des données par client ; journalisation et surveillance ; et accès administrateur selon le principe du moindre privilège et journalisé. Missiva peut mettre à jour ces mesures à condition de ne pas réduire le niveau de protection.
8. Violations de données
Missiva vous notifiera sans délai injustifié après avoir eu connaissance d'une violation de données affectant les Données de Contact, et fournira les informations raisonnablement disponibles pour vous aider à respecter vos obligations de notification.
9. Assistance et droits des personnes
Compte tenu de la nature du traitement, Missiva vous assiste par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour répondre aux demandes des personnes concernées et pour respecter vos obligations en matière de sécurité, de notification de violation, d'analyses d'impact et de consultation préalable. Lorsque Missiva reçoit une demande directement d'une personne concernée, elle la renvoie vers vous sauf obligation légale d'agir.
10. Transferts internationaux
Lorsque le traitement des Données de Contact implique un transfert hors de l'Espace économique européen, Missiva veillera à l'application d'un mécanisme de transfert approprié (tel qu'une décision d'adéquation ou des Clauses Contractuelles Types).
11. Audits
Missiva met à disposition les informations nécessaires pour démontrer sa conformité et permet la réalisation d'audits, y compris des inspections, par vous ou un auditeur que vous mandatez, sous réserve d'un préavis raisonnable, de la confidentialité, de limites de fréquence, et selon des modalités ne compromettant pas la sécurité ou la confidentialité des données d'autres clients.
12. Restitution et suppression
À la fin du Service, ou à votre demande, Missiva supprimera ou restituera les Données de Contact et supprimera les copies existantes, sauf conservation requise par la loi. La suppression des systèmes actifs intervient dans un délai raisonnable, les sauvegardes étant purgées dans le cours normal de leur cycle.
13. Responsabilité et hiérarchie
Les stipulations de responsabilité des Conditions Générales s'appliquent au présent DPA. En cas de conflit entre le présent DPA et les Conditions concernant le traitement des Données de Contact, le présent DPA prévaut. Lorsque requis, les parties concluront les Clauses Contractuelles Types de l'UE, qui prévaudront sur les stipulations contraires.