DPA · ART. 28 RGPD

Accord de traitement des données.

Si tu utilises OGRECORDS™ en tant que label, studio ou client professionnel et que tu traites des données à caractère personnel d'autres personnes (par exemple tes artistes ou producteurs) via nous, OGR est ton sous-traitant de traitement au sens de l'article 28 du RGPD. Ce modèle explique ce que nous convenons.

Version préliminaire — Date : Mai 2026

1. Objet et durée du traitement

L'objet est le traitement des données à caractère personnel dans le cadre des fonctions de distribution, de répartition des royalties, de Smartlink et du marché de synchronisation de la plateforme OGR.

Le traitement s'effectue pour la durée de l'accord de distribution entre toi et OGR, ainsi que pour des délais de conservation raisonnables après sa fin.

2. Nature et finalité du traitement

Nous traitons :

  • Les données d'identité (nom, nom d'artiste, IBAN, numéro fiscal) de tes artistes, producteurs et bénéficiaires de royalties.
  • Les données de commande et de facturation (revenus par streaming, parts, statut de paiement).
  • Les données d'audit et de connexion pour la traçabilité et la sécurité de la plateforme.

Finalité : exécution de l'accord de distribution et respect des obligations légales de tenue de livres et de déclaration fiscale.

3. Obligations d'OGR en tant que sous-traitant de traitement

OGR s'engage à traiter les données à caractère personnel uniquement conformément à tes instructions documentées, à garantir la confidentialité de toutes les personnes impliquées dans le traitement, et à mettre en œuvre toutes les mesures techniques et organisationnelles prévues à l'article 32 du RGPD.

Concrètement : chiffrement au repos et en transit, séparation des accès selon le principe du moindre privilège, journalisation d'audit, sauvegardes régulières avec test de récupération documenté.

4. Sous-traitants

OGR utilise les sous-traitants suivants. Tu acceptes ces sous-traitants par la signature du contrat ; OGR te préviendra à l'avance si un sous-traitant est ajouté ou remplacé, et te donnera un délai de 14 jours pour t'y opposer :

  • AWS (région UE Francfort) — Hébergement (Aurora-Postgres), sauvegardes S3, Bedrock-AI (Claude Haiku/Sonnet).
  • Hetzner Online (DE) — Hébergement serveur via Coolify auto-hébergé.
  • Firebase (Google) — Authentification, Stockage Cloud, Analytics, Configuration à distance, App Check.
  • Mailgun (région UE) — Email transactionnel + webhook entrant pour les tickets d'assistance.
  • whapi.cloud — Canal WhatsApp Business.
  • OneSignal — Notifications push.
  • Polar.sh — Paiements entrants pour les modules premium et abonnements support prioritaire.
  • PayPal — Paiements manuels vers les artistes hors UE.
  • eSignatures.com — Signature électronique des contrats (accord de distribution).
  • Cloudflare — DNS, CDN edge, protection contre les attaques DDoS.

5. Transferts de données vers des pays tiers

Lorsque les sous-traitants transfèrent des données vers des pays tiers (par exemple Polar.sh aux États-Unis, Mailgun aux États-Unis, PayPal aux États-Unis/Singapour, OneSignal aux États-Unis), cela repose sur les clauses contractuelles types (CCT) de la Commission européenne en vigueur depuis le 04.06.2021, complétées par des mesures techniques (chiffrement, pseudonymisation, journalisation d'audit).

Sur demande, tu recevras une liste détaillée de chaque transfert vers un pays tiers.

6. Obligations de coopération, suppression et restitution

OGR t'aide à remplir tes obligations aux termes des articles 32 à 36 du RGPD, ainsi qu'à répondre aux demandes des personnes concernées (articles 15 à 22 du RGPD).

À l'issue du contrat, nous supprimons ou te restituons toutes les données à caractère personnel dans un délai de 90 jours, sauf si des obligations légales de conservation s'appliquent.

7. Droit d'audit

Tu as le droit d'auditer une fois par année civile le respect de ce DPA — soit en recevant les certificats de sécurité actuels d'OGR et les rapports de test d'intrusion, soit par un audit sur place après un préavis de 30 jours.

Les audits exceptionnels sont possibles à tout moment en cas de soupçon fondé.

Faire signer le DPA

Écris à info@og-records.com avec l'objet « Demande DPA ». Nous t'envoyons la version finale signable au format PDF, et pouvons la faire signer via DocuSign ou eSignatures.com si tu le souhaites.

info@og-records.com