Article 1 — Parties et objet
Le présent Accord de traitement des données (le « DPA ») est conclu entre :
Mindlink SAS, SAS au capital de 1 000 euros, RCS Paris 992 801 357, siège social 60 rue François 1er, 75008 Paris, exerçant sous le nom commercial Lidmeo (« Lidmeo ») ;
et
toute personne morale ou professionnel souscrivant aux Services Lidmeo (le « Client »).
Le présent DPA fait partie intégrante des Conditions Générales de Vente. Il définit les conditions dans lesquelles Lidmeo traite des données à caractère personnel dans le cadre de l'exécution des Services, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
En cas de contradiction entre le présent DPA et les CGV concernant le traitement de données à caractère personnel, le présent DPA prévaut.
Article 2 — Répartition des rôles
Les Parties reconnaissent que l'exécution des Services implique deux catégories de traitements, soumises à des régimes distincts.
2.1 Traitements pour lesquels Lidmeo agit en qualité de sous-traitant
Pour les traitements réalisés sur instruction du Client, le Client agit en qualité de responsable de traitement et Lidmeo en qualité de sous-traitant au sens de l'article 28 du RGPD.
Ces traitements comprennent notamment :
- l'émission d'invitations, de messages d'approche et de relances depuis le Compte LinkedIn du Client ;
- la personnalisation des messages en fonction de l'offre, du ton et des consignes du Client ;
- la réception, la centralisation et la classification des réponses des Prospects ;
- l'enrichissement de coordonnées professionnelles à la demande du Client ;
- le traitement de toute donnée que le Client importe lui-même dans la Plateforme ;
- la gestion du compte, des Utilisateurs et du support du Client.
Les Articles 4 à 13 du présent DPA s'appliquent à ces traitements.
2.2 Traitements pour lesquels Lidmeo agit en qualité de responsable de traitement
Pour la détection, la collecte, la qualification et la mise à disposition des Prospects issus de la surveillance de contenus publiquement accessibles sur LinkedIn, Lidmeo détermine seule les finalités et les moyens du traitement et agit à ce titre en qualité de responsable de traitement.
Ces traitements comprennent :
- la surveillance de publications LinkedIn publiques ;
- la collecte de données professionnelles publiquement accessibles relatives aux personnes ayant interagi avec ces publications ;
- la qualification et le scoring de ces personnes au regard des critères de ciblage ;
- la constitution et la mise à jour de la base de Prospects.
Le régime applicable à ces traitements est décrit à l'Annexe C du présent DPA.
2.3 Traitements pour lesquels Lidmeo agit pour son propre compte
Lidmeo agit également en qualité de responsable de traitement pour la gestion de sa relation commerciale avec le Client, sa facturation, la sécurité de la Plateforme et l'amélioration de ses Services. Ces traitements sont décrits dans la Politique de Confidentialité.
Article 3 — Description des traitements sous-traités
La description détaillée des traitements réalisés par Lidmeo en qualité de sous-traitant — nature, finalités, catégories de personnes concernées, catégories de données, durée — figure à l'Annexe A.
Article 4 — Obligations de Lidmeo en qualité de sous-traitant
Conformément à l'article 28.3 du RGPD, Lidmeo s'engage à :
4.1 Traiter les données sur instruction documentée du Client, y compris en matière de transfert hors Union européenne, sauf obligation légale contraire. Les CGV, le présent DPA et le paramétrage réalisé par le Client dans son Espace Client constituent les instructions documentées du Client.
Lidmeo informe immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou de toute autre disposition relative à la protection des données.
4.2 Ne traiter les données pour aucune finalité propre. Lidmeo n'utilise en particulier les données traitées pour le compte du Client ni à des fins commerciales propres, ni pour l'entraînement de modèles d'intelligence artificielle, et impose contractuellement la même exclusion à ses sous-traitants ultérieurs fournissant des services d'intelligence artificielle.
4.3 Garantir la confidentialité. Lidmeo veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité appropriée et bénéficient d'une formation en matière de protection des données.
4.4 Mettre en œuvre les mesures de sécurité requises par l'article 32 du RGPD, décrites à l'Annexe B.
4.5 Respecter les conditions relatives au recrutement de sous-traitants ultérieurs prévues à l'Article 5.
4.6 Assister le Client dans la mesure du possible, par des mesures techniques et organisationnelles appropriées, pour permettre au Client de donner suite aux demandes d'exercice de droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu'une demande est adressée directement à Lidmeo, celle-ci la transmet au Client dans un délai de cinq (5) jours ouvrés sans y répondre elle-même, sauf instruction contraire.
4.7 Aider le Client à se conformer aux obligations prévues aux articles 32 à 36 du RGPD, notamment en matière de sécurité, de notification de violation, d'analyse d'impact et de consultation préalable, compte tenu de la nature du traitement et des informations à sa disposition.
4.8 Notifier toute violation de données à caractère personnel au Client dans les quarante-huit (48) heures suivant sa prise de connaissance effective, par email à l'adresse renseignée dans l'Espace Client. La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et un point de contact.
4.9 Supprimer ou restituer les données au terme de la prestation, dans les conditions de l'Article 9.
4.10 Mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits, dans les conditions de l'Article 10.
Article 5 — Sous-traitants ultérieurs
5.1 Autorisation générale. Le Client donne à Lidmeo une autorisation écrite générale de recourir à des sous-traitants ultérieurs, dans les conditions du présent Article.
5.2 Liste. La liste des sous-traitants ultérieurs en vigueur figure à l'Annexe D. Elle est maintenue à jour sur lidmeo.com/dpa.
5.3 Information préalable et droit d'opposition. Lidmeo informe le Client de tout projet d'ajout ou de remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre, par email et par mise à jour de l'Annexe D.
Le Client peut s'opposer à ce changement pour un motif légitime et documenté tenant à la protection des données, dans un délai de quinze (15) jours à compter de l'information. En cas d'opposition, les Parties recherchent une solution alternative de bonne foi. À défaut de solution dans un délai de trente (30) jours, le Client peut résilier son abonnement sans pénalité, avec remboursement au prorata des sommes versées d'avance et non consommées.
5.4 Obligations imposées. Lidmeo impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles du présent DPA. Lidmeo demeure pleinement responsable devant le Client de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
Article 6 — Transferts hors Union européenne
6.1 Les données sont principalement hébergées et traitées au sein de l'Union européenne.
6.2 Certains sous-traitants ultérieurs, identifiés comme tels à l'Annexe D, peuvent traiter des données en dehors de l'Union européenne. Ces transferts sont encadrés par :
- une décision d'adéquation de la Commission européenne, ou
- les Clauses Contractuelles Types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), complétées le cas échéant de mesures supplémentaires appropriées à l'issue d'une analyse d'impact des transferts.
6.3 Lidmeo tient à disposition du Client, sur demande écrite, les éléments justifiant l'encadrement de ces transferts.
Article 7 — Obligations du Client
Le Client, en sa qualité de responsable de traitement, s'engage à :
7.1 Disposer d'une base légale valable pour l'ensemble des traitements réalisés via la Plateforme, et être en mesure de la documenter.
7.2 Fournir des instructions licites et documentées, et ne transmettre à Lidmeo que des données pertinentes, exactes et nécessaires.
7.3 Informer les personnes concernées conformément aux articles 13 et 14 du RGPD, notamment lorsqu'il importe ses propres fichiers de contacts, et veiller à ce que ses messages de prospection comportent l'identité de l'expéditeur, la finalité du contact et un moyen simple de s'opposer à toute sollicitation ultérieure.
7.4 Ne transmettre aucune donnée relevant des catégories particulières visées à l'article 9 du RGPD, ni aucune donnée relative à des condamnations pénales, ni aucune donnée relative à des mineurs.
7.5 Traiter les demandes d'exercice de droits qui lui sont adressées par les personnes concernées et respecter, sans délai, toute demande d'opposition reçue.
7.6 Sécuriser ses propres accès et paramétrages, et notifier sans délai à Lidmeo toute suspicion de compromission.
7.7 Garantir Lidmeo contre toute réclamation, action, sanction ou condamnation résultant d'un manquement à ses obligations au titre du présent Article.
Article 8 — Registre et délégué à la protection des données
8.1 Chaque Partie tient un registre des activités de traitement conformément à l'article 30 du RGPD.
8.2 Lidmeo n'a pas désigné de délégué à la protection des données, cette désignation n'étant pas obligatoire au regard de ses activités. Le point de contact unique pour toute question relative à la protection des données est : contact@lidmeo.com.
Article 9 — Durée et sort des données au terme du contrat
9.1 Le présent DPA prend effet à la souscription et demeure en vigueur pendant toute la durée de fourniture des Services.
9.2 À compter de la résiliation, le Client dispose d'un délai de trente (30) jours pour demander la restitution de ses données dans un format structuré et couramment utilisé.
9.3 À l'expiration de ce délai, Lidmeo procède à la suppression définitive des données à caractère personnel traitées pour le compte du Client, y compris auprès de ses sous-traitants ultérieurs, sauf obligation légale de conservation. Les sauvegardes techniques sont purgées selon leur cycle de rotation, dans un délai maximal de quatre-vingt-dix (90) jours.
9.4 Lidmeo atteste par écrit de cette suppression sur demande du Client.
Article 10 — Audits
10.1 Le Client peut, à ses frais, vérifier le respect par Lidmeo de ses obligations, au moyen :
- de la documentation, attestations et rapports mis à disposition par Lidmeo ;
- d'un questionnaire de sécurité, auquel Lidmeo répond dans un délai de trente (30) jours ;
- d'un audit sur pièces ou sur site, réalisé par le Client ou par un auditeur indépendant soumis à confidentialité et n'étant pas concurrent de Lidmeo.
10.2 Un audit sur site est limité à une fois par période de douze (12) mois, sauf incident de sécurité avéré ou demande d'une autorité de contrôle. Il fait l'objet d'un préavis écrit de trente (30) jours, se déroule pendant les heures ouvrées, et ne doit pas perturber de manière déraisonnable l'activité de Lidmeo. Il porte exclusivement sur les traitements concernant le Client.
Article 11 — Responsabilité
11.1 Chaque Partie répond des dommages causés par un traitement réalisé en violation du RGPD, dans les conditions de l'article 82 du règlement.
11.2 La responsabilité de Lidmeo au titre du présent DPA est soumise au plafond prévu à l'Article 18 des CGV, sauf lorsque la loi s'y oppose.
11.3 Lidmeo n'est pas responsable des conséquences d'une instruction illicite du Client, de l'absence de base légale du Client, ou de données inexactes ou illicites transmises par celui-ci.
Article 12 — Modification du DPA
Le présent DPA peut être modifié dans les conditions de l'Article 23 des CGV. Toute modification requise par une évolution législative, réglementaire ou par une décision d'une autorité de contrôle s'applique de plein droit.
Article 13 — Droit applicable
Le présent DPA est régi par le droit français. Tout litige relève de la compétence exclusive du Tribunal de commerce de Paris.
| Élément | Description |
|---|---|
| Objet | Fourniture des Services de prospection LinkedIn automatisée décrits aux CGV. |
| Nature des traitements | Collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, rapprochement, transmission, effacement. |
| Finalités | Émission de messages depuis le Compte LinkedIn du Client ; personnalisation des messages par intelligence artificielle ; réception, centralisation et classification des réponses ; enrichissement de coordonnées professionnelles ; suivi de performance et reporting ; gestion du compte et du support. |
| Catégories de personnes concernées | Prospects contactés depuis le Compte LinkedIn du Client ; Utilisateurs et collaborateurs du Client ; contacts importés par le Client. |
| Catégories de données | Identité professionnelle (nom, prénom, photo de profil publique) ; données professionnelles (fonction, entreprise, secteur, ancienneté, localisation) ; identifiant de profil LinkedIn public ; coordonnées professionnelles issues de l'enrichissement (email professionnel, téléphone professionnel) ; contenu des messages échangés ; métadonnées d'interaction (dates d'envoi, statuts, acceptations, réponses) ; classification de la réponse ; données de compte des Utilisateurs (nom, email professionnel, identifiants techniques) ; logs techniques. |
| Données exclues | Aucune donnée relevant de l'article 9 du RGPD, aucune donnée relative à des condamnations pénales, aucune donnée relative à des mineurs. |
| Durée | Durée de l'abonnement, augmentée du délai de restitution et de suppression prévu à l'Article 9. |
Contrôle d'accès
- Authentification des Utilisateurs, avec support de l'authentification multifacteur.
- Accès internes attribués selon le principe du moindre privilège et revus périodiquement.
- Journalisation des accès administrateurs et des actions sensibles.
Cloisonnement
- Isolation logique des données entre clients au niveau de la base de données, appliquée par des politiques de sécurité au niveau des lignes.
- Séparation stricte des environnements de développement, de test et de production.
Chiffrement
- Chiffrement des données en transit (TLS 1.2 minimum) sur l'ensemble des interfaces et des échanges avec les sous-traitants ultérieurs.
- Chiffrement des données au repos assuré au niveau de l'infrastructure d'hébergement.
- Stockage des secrets et jetons d'accès dans un coffre-fort de secrets, hors du code source.
Sécurité applicative
- Revue de code et gestion des dépendances.
- Application des correctifs de sécurité selon leur criticité.
- Protection des points d'accès publics contre les abus et les accès non autorisés.
Disponibilité et continuité
- Sauvegardes automatisées et régulières de la base de données, avec restauration à un instant donné.
- Supervision de la disponibilité et alerting.
Organisation
- Engagement de confidentialité des personnes ayant accès aux données.
- Sensibilisation à la protection des données.
- Procédure documentée de gestion des incidents et des violations de données.
- Absence de conservation locale ou non maîtrisée de données sur des postes de travail.
Traitement concerné : détection, collecte, qualification et mise à disposition de Prospects à partir de contenus publiquement accessibles sur LinkedIn.
Responsable de traitement : Mindlink SAS (Lidmeo), 60 rue François 1er, 75008 Paris — contact@lidmeo.com
Finalité : identifier des professionnels ayant manifesté publiquement un intérêt pour un sujet, un secteur ou une offre, afin de permettre à des entreprises de les contacter dans un cadre strictement professionnel.
Base légale : intérêt légitime (article 6.1.f du RGPD), consistant à permettre la prospection commerciale entre professionnels. Une mise en balance des intérêts a été réalisée et est tenue à disposition de l'autorité de contrôle.
Catégories de données : identité professionnelle et données professionnelles publiquement accessibles sur LinkedIn, identifiant de profil public, interaction publique ayant constitué le signal d'intention, score de correspondance.
Source des données : contenus publiquement accessibles sur LinkedIn, et prestataires d'enrichissement de données professionnelles.
Destinataires : le client Lidmeo dont l'ICP correspond au profil du Prospect, ainsi que les sous-traitants listés à l'Annexe D.
Durée de conservation : les données d'un Prospect sont conservées pendant la durée de la relation contractuelle du client concerné, et au maximum vingt-quatre (24) mois à compter de la dernière interaction. Les données d'un Prospect s'étant opposé au traitement sont supprimées, à l'exception des éléments strictement nécessaires à la tenue d'une liste d'opposition.
Information des personnes concernées : conformément à l'article 14 du RGPD, une information est mise à disposition sur la page lidmeo.com/politique-confidentialite, section « Prospects ». Cette information est également accessible depuis les messages émis via la Plateforme.
Droits des personnes : toute personne peut exercer ses droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition en écrivant à contact@lidmeo.com. Le droit d'opposition à la prospection peut être exercé sans motif et est mis en œuvre sans délai, par inscription sur une liste d'exclusion permanente.
Réclamation : toute personne dispose du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Liste en vigueur au 5 septembre 2026.
| Sous-traitant | Finalité | Localisation des traitements | Encadrement du transfert |
|---|---|---|---|
| Supabase | Base de données, authentification, temps réel | Union européenne (Stockholm) | — |
| Vercel | Hébergement de l'application et exécution des traitements | Union européenne / États-Unis | Clauses Contractuelles Types |
| Unipile | Accès à la messagerie LinkedIn, émission et réception des messages | Union européenne (France) | — |
| Anthropic | Rédaction et classification de messages par intelligence artificielle | États-Unis | Clauses Contractuelles Types — exclusion contractuelle de l'entraînement de modèles |
| Stripe | Traitement des paiements et gestion des abonnements | Union européenne / États-Unis | Clauses Contractuelles Types |
| n8n | Orchestration des workflows d'automatisation | Union européenne | — |