Accord de traitement des données

Mis à jour le 26 septembre 2026

Annexe aux conditions d’utilisation · article 28 du règlement (UE) 2016/679 (RGPD)

Cet accord organise le traitement, par mazeo, des données personnelles que ses clients lui confient en utilisant le service : leur suivi commercial, et la boîte mail ou le compte LinkedIn que leurs utilisateurs choisissent de connecter. Il fait partie des conditions d’utilisation (article 10) et s’applique dès l’ouverture d’un compte, sans signature séparée. Une version signée est disponible sur demande.

Parties

Le Client : l’entreprise au nom de laquelle un compte mazeo est ouvert. Elle est responsable du traitement.

mazeo : MAZEO, SASU au capital de 5 000 €, 60 rue François Ier, 75008 Paris, RCS Paris 102 028 396. Elle est sous-traitant. Contact : romain.barbet@mazeo.co.

1. Objet et champ d’application

Le présent accord s’applique aux données personnelles décrites à l’annexe 2 : ce que le Client et ses utilisateurs enregistrent sur leurs prospects (listes, étapes de suivi, notes), et ce qui provient d’une boîte mail ou d’un compte LinkedIn connecté. Il ne s’applique pas à la base de professionnels de mazeo, aux demandes de démo ni aux données de compte de ses utilisateurs (adresse, nom, réglages), pour lesquelles mazeo est responsable du traitement (politique de confidentialité, sections 2 à 4).

En cas de contradiction entre cet accord et les conditions d’utilisation, l’accord prévaut pour ce qui concerne les données personnelles.

2. Rôles et obligations du Client

Le Client détermine les finalités et les moyens du traitement : il est responsable du traitement. mazeo traite les données pour son compte : il est sous-traitant.

Le Client garantit qu’il dispose d’une base légale pour le traitement, qu’il informe ses utilisateurs, dont la boîte mail ou le compte LinkedIn peut être connecté, et qu’il respecte les règles applicables à la prospection entre professionnels. Il est seul juge des contacts qu’il suit dans son Pipeline.

3. Instructions

mazeo ne traite les données que sur instruction documentée du Client. Constituent ses instructions : le présent accord, les conditions d’utilisation, les réglages choisis dans l’application et les actions de ses utilisateurs (connecter une boîte, suivre un contact, envoyer un message, programmer une invitation, sortir un contact du Pipeline).

Si mazeo estime qu’une instruction enfreint le RGPD ou une autre disposition applicable, il en informe le Client sans délai. mazeo ne transfère aucune donnée vers un pays tiers hors du cadre de l’article 13.

4. Confidentialité

Les personnes autorisées à accéder aux données sont les fondateurs de mazeo, tenus à la confidentialité. Elles n’accèdent aux échanges d’un Client qu’à sa demande, pour résoudre un problème qu’il a signalé, ou lorsque la loi l’exige.

5. Sécurité

mazeo met en œuvre les mesures techniques et organisationnelles décrites à l’annexe 3 et détaillées sur la page Sécurité et confidentialité. Il peut les faire évoluer, sans en réduire le niveau.

6. Sous-traitants ultérieurs

Le Client autorise mazeo à recourir aux sous-traitants ultérieurs listés à l’annexe 1. mazeo leur impose par contrat des obligations équivalentes à celles du présent accord et reste responsable envers le Client de leur exécution.

mazeo informe les administrateurs d’équipe du Client de tout ajout ou remplacement au moins quinze jours avant qu’il prenne effet, par email et par la mise à jour de l’annexe 1. Le Client peut s’y opposer par écrit dans ce délai ; à défaut d’accord, il peut résilier le service sans pénalité, et l’article 11 s’applique.

7. Assistance au Client

mazeo aide le Client à répondre aux demandes des personnes concernées (accès, rectification, effacement, opposition, limitation, portabilité). Toute demande reçue directement par mazeo au sujet de données confiées par le Client lui est transmise sans délai, sans y répondre au fond. Le Client dispose dans l’application des moyens de consulter, corriger et supprimer ce qu’il enregistre sur un contact, et de déconnecter un compte.

mazeo assiste le Client, dans la mesure du raisonnable et compte tenu des informations dont il dispose, pour ses obligations de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable (articles 32 à 36 du RGPD).

8. Violation de données

mazeo notifie au Client toute violation de données à caractère personnel touchant les données confiées, sans retard injustifié et au plus tard quarante-huit heures après en avoir pris connaissance, aux adresses des administrateurs d’équipe. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. Les informations peuvent être communiquées de manière échelonnée.

9. Copie anonymisée pour l’amélioration du service

mazeo conserve, 365 jours après la réception d’une réponse d’un contact suivi et au moment où son texte est retiré du service, une copie anonymisée de cette réponse et du message auquel elle répondait, aux seules fins d’améliorer les messages que mazeo propose à ses utilisateurs. Pour cette opération, mazeo agit pour son propre compte, en qualité de responsable du traitement, sur le fondement de son intérêt légitime à améliorer le service ; le Client lui en donne ici l’autorisation écrite, qu’il peut retirer pour l’avenir à tout moment.

L’anonymisation retire les adresses, numéros de téléphone, liens, signatures et fils cités, remplace les noms, prénoms et sociétés par des balises, fait retirer par un modèle d’intelligence artificielle ce qui pourrait encore identifier quelqu’un, puis refuse tout texte où subsiste un identifiant connu du contact ou de l’utilisateur. La copie ne comporte aucune clé vers son origine : ni utilisateur, ni équipe, ni contact, ni entreprise, ni message. Elle conserve le canal, la langue, la classe de la réponse, le ton, l’étape avant et après, le délai de réponse et le mois de réception. Elle est conservée sans limite de durée. Si un élément identifiant avait échappé à ces passes, mazeo retire les lignes concernées sur signalement du Client.

Le retrait de l’autorisation se fait par un administrateur d’équipe, dans Réglages ▸ Envois. Il s’applique à toute réponse pas encore copiée, quelle que soit sa date. Les lignes déjà anonymisées ne peuvent pas être rattachées au Client, et ne sont donc pas retirées à ce titre.

10. Ce qui rejoint la base commune de mazeo

Le Client autorise mazeo à inscrire dans sa base commune de professionnels, à partir du compte LinkedIn connecté d’un utilisateur : l’identifiant technique que LinkedIn attribue à un profil public déjà présent dans cette base, qui sert à retrouver ce profil sans erreur, et, lorsque mazeo visite ce profil par le compte connecté, le titre, le poste et la photo tels que LinkedIn les affiche publiquement, qui rafraîchissent la fiche existante. Ce sont des données déjà publiques ; aucune autre donnée issue d’une connexion, aucun message, aucune adresse et aucune relation ne rejoint la base commune.

11. Durée, fin du contrat, restitution et suppression

Le présent accord s’applique tant que le Client utilise le service. La déconnexion d’une boîte ou d’un compte LinkedIn supprime le compte connecté chez le prestataire de connexion ; les messages d’un canal, et pour l’email le marqueur « déjà échangé », sont supprimés de mazeo dès que plus aucun compte de ce canal n’est connecté. À la fin du contrat, mazeo remet au Client, sur demande formulée dans les trente jours, une copie des données confiées dans un format courant, puis supprime ces données dans les trente jours suivant la fin du contrat, sauf obligation légale de conservation. Ne sont pas concernées la copie anonymisée de l’article 9 et les données de l’article 10.

12. Audit et preuve de conformité

mazeo met à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations : le présent accord, la page Sécurité et confidentialité, la politique de confidentialité et, sur demande, l’extrait le concernant du registre des traitements tenu en qualité de sous-traitant. Le Client peut adresser une fois par an un questionnaire écrit, auquel mazeo répond dans les trente jours.

Le Client peut faire réaliser un audit, une fois par an ou à la suite d’une violation de données, avec un préavis de trente jours, aux heures ouvrées, à ses frais, sous engagement de confidentialité, par lui-même ou par un auditeur indépendant qui n’est pas un concurrent de mazeo. L’audit ne donne pas accès aux données d’autres clients.

13. Transferts hors de l’Union européenne

La base de données est hébergée et les traitements serveur sont exécutés dans l’Union européenne. Certains sous-traitants ultérieurs de l’annexe 1 sont établis aux États-Unis ; les transferts vers eux sont encadrés par une décision d’adéquation de la Commission européenne ou par ses clauses contractuelles types, complétées des mesures décrites à l’annexe 3.

14. Responsabilité

Chaque partie répond des manquements qui lui sont imputables au titre du RGPD. Les stipulations des conditions d’utilisation relatives à la responsabilité s’appliquent au présent accord.

15. Modifications

mazeo peut modifier le présent accord pour suivre l’évolution du service ou de la réglementation. Toute modification est publiée sur cette page et signalée aux administrateurs d’équipe au moins quinze jours avant de prendre effet, hors les mises à jour de l’annexe 1, qui suivent l’article 6. La date en haut de page indique la version en vigueur.

16. Droit applicable

Le présent accord est soumis au droit français. Tout litige relève des tribunaux compétents de Paris.

Annexe 1 · Sous-traitants ultérieurs

À jour au 26 septembre 2026. Les changements suivent l’article 6.

PrestataireRôleLieuDonnées concernées
Supabase Inc.Hébergement de la base de données et exécution des traitements serveurUnion européenne (Irlande)Toutes les données de l’annexe 2
Vercel Inc.Hébergement de l’application (fichiers servis au navigateur)États-Unis, réseau mondial de diffusionAucune donnée du Client stockée ; journaux d’accès techniques
Unipile SASConnexion aux boîtes mail et à LinkedInFrance. Relais réseau hors UE (États-Unis, Israël, Singapour) qui acheminent les connexions sans conserver de contenu ; support par Intercom (États-Unis)Autorisations d’accès, conservées chiffrées ; conversations LinkedIn jusqu’à la suppression du compte connecté ; en-têtes seulement pour les boîtes Microsoft et IMAP, rien pour Google ; les messages transitent par Unipile
Anthropic PBCIntelligence artificielle : résumé des réponses, mise à jour de l’étape, propositions de messages, anonymisation de la copie de l’article 9États-UnisConversations avec les contacts suivis et éléments de contexte du message. Pas d’entraînement de modèles sur ces contenus
OpenAIIntelligence artificielle : assistant de rechercheÉtats-UnisQuestions posées par l’utilisateur à l’assistant
Resend Inc.Envoi des emails de serviceÉtats-UnisAdresse de l’utilisateur, nom et photo du contact, classe de la réponse, résumé de deux phrases
Functional Software Inc. (Sentry)Suivi des erreursUnion européenneDonnées techniques, sans identité ni contenu de message
GripeRecueil des retours des utilisateursFrance, données hébergées dans l’UE ; prestataires d’IA aux États-Unis pour la transcription et le classementCe que l’utilisateur écrit ou dit dans l’outil de retour, page concernée, identifiant de compte

Le prestataire de coordonnées professionnelles cité dans la politique de confidentialité n’y figure pas : il intervient sur la base de professionnels de mazeo, pour laquelle mazeo est responsable du traitement.

Annexe 2 · Description des traitements

Nature et finalités

Envoi d’emails depuis la boîte de l’utilisateur, sur son clic, après relecture. Envoi d’invitations LinkedIn sans texte, sur son clic ou, en mode automatique, à la date qu’il a programmée, dans les plafonds réglés. Relecture, à l’entrée d’un contact dans le Pipeline, des échanges des 365 derniers jours avec lui, dont les six derniers emails sont conservés. Réception et enregistrement des réponses des contacts suivis. Résumé de ces réponses, mise à jour de l’étape de suivi et proposition de réponse par intelligence artificielle. Tenue du suivi commercial (listes, étapes, notes). Marquage des personnes avec qui l’utilisateur a déjà échangé. Visite, par le compte LinkedIn connecté, du profil public des contacts suivis pour les identifier, et affichage de la distance LinkedIn entre l’utilisateur et un contact.

Personnes concernées

Les utilisateurs du Client, pour les messages qu’ils envoient et reçoivent. Les contacts que le Client suit dans son Pipeline. Les correspondants de la boîte mail connectée, pour leurs seuls en-têtes.

Catégories de données

Durées de conservation

Notifications

Une notification adressée à l’utilisateur, par email ou dans l’application, peut contenir le nom et la photo du contact, la classe de sa réponse et un résumé de deux phrases, jamais le texte du message.

Lieu

Union européenne (Irlande), et chez les sous-traitants ultérieurs de l’annexe 1 pour leur rôle respectif.

Annexe 3 · Mesures de sécurité

Le détail de ces mesures est sur la page Sécurité et confidentialité.

Data processing agreement

Updated on September 26, 2026

Annex to the terms of use · Article 28 of Regulation (EU) 2016/679 (GDPR). This English version is provided for convenience. The French version prevails.

This agreement governs the processing, by mazeo, of the personal data its customers entrust to it when using the service: their sales follow-up, and the mailbox or LinkedIn account their users choose to connect. It forms part of the terms of use (article 10) and applies from the opening of an account, without a separate signature. A signed version is available on request.

Parties

The Customer: the company in whose name a mazeo account is opened. It is the controller.

mazeo: MAZEO, SASU with a share capital of €5,000, 60 rue François Ier, 75008 Paris, France, RCS Paris 102 028 396. It is the processor. Contact: romain.barbet@mazeo.co.

1. Purpose and scope

This agreement applies to the personal data described in annex 2: what the Customer and its users record about their prospects (lists, follow-up stages, notes), and what comes from a connected mailbox or LinkedIn account. It does not apply to mazeo’s database of professionals, to demo requests or to its users’ account data (address, name, settings), for which mazeo is the controller (privacy policy, sections 2 to 4).

In the event of a conflict between this agreement and the terms of use, this agreement prevails as regards personal data.

2. Roles and obligations of the Customer

The Customer determines the purposes and means of the processing: it is the controller. mazeo processes the data on its behalf: it is the processor.

The Customer warrants that it has a legal basis for the processing, that it informs its users, whose mailbox or LinkedIn account may be connected, and that it complies with the rules applicable to business-to-business prospecting. It alone decides which contacts it follows in its Pipeline.

3. Instructions

mazeo processes the data only on documented instructions from the Customer. Its instructions are: this agreement, the terms of use, the settings chosen in the application and the actions of its users (connecting a mailbox, following a contact, sending a message, scheduling an invitation, moving a contact out of the Pipeline).

If mazeo considers that an instruction infringes the GDPR or another applicable provision, it informs the Customer without delay. mazeo transfers no data to a third country outside the framework of article 13.

4. Confidentiality

The persons authorised to access the data are mazeo’s founders, who are bound by confidentiality. They access a Customer’s exchanges only at its request, to solve a problem it has reported, or where the law requires it.

5. Security

mazeo implements the technical and organisational measures described in annex 3 and detailed on the Security and privacy page. It may change them, without lowering their level.

6. Sub-processors

The Customer authorises mazeo to use the sub-processors listed in annex 1. mazeo imposes on them by contract obligations equivalent to those of this agreement and remains liable to the Customer for their performance.

mazeo informs the Customer’s team administrators of any addition or replacement at least fifteen days before it takes effect, by email and by updating annex 1. The Customer may object in writing within that period; failing agreement, it may terminate the service without penalty, and article 11 applies.

7. Assistance to the Customer

mazeo helps the Customer respond to requests from data subjects (access, rectification, erasure, objection, restriction, portability). Any request received directly by mazeo concerning data entrusted by the Customer is forwarded to it without delay, without a substantive reply. The Customer has, in the application, the means to view, correct and delete what it records about a contact, and to disconnect an account.

mazeo assists the Customer, as far as reasonable and taking into account the information available to it, with its obligations regarding security, breach notification, impact assessment and prior consultation (Articles 32 to 36 GDPR).

8. Data breach

mazeo notifies the Customer of any personal data breach affecting the entrusted data, without undue delay and at the latest forty-eight hours after becoming aware of it, at the addresses of the team administrators. The notification describes the nature of the breach, the categories and approximate number of data subjects and records concerned, the likely consequences, the measures taken or proposed, and a point of contact. The information may be provided in phases.

9. Anonymised copy for service improvement

mazeo keeps, 365 days after receipt of a reply from a followed contact and at the moment its text is removed from the service, an anonymised copy of that reply and of the message it answered, for the sole purpose of improving the messages mazeo suggests to its users. For this operation, mazeo acts on its own behalf, as controller, on the basis of its legitimate interest in improving the service; the Customer hereby gives its written authorisation, which it may withdraw for the future at any time.

Anonymisation removes addresses, phone numbers, links, signatures and quoted threads, replaces first names, last names and companies with tags, has an artificial intelligence model remove whatever could still identify someone, then rejects any text where a known identifier of the contact or the user remains. The copy carries no key to its origin: no user, no team, no contact, no company, no message. It keeps the channel, the language, the reply class, the tone, the stage before and after, the reply delay and the month of receipt. It is kept without time limit. If an identifying element had slipped through these passes, mazeo removes the rows concerned when the Customer reports it.

The authorisation is withdrawn by a team administrator, in Settings ▸ Sending. The withdrawal applies to every reply not yet copied, whatever its date. Rows already anonymised cannot be linked back to the Customer, and are therefore not removed on that basis.

10. What joins mazeo’s shared database

The Customer authorises mazeo to record in its shared database of professionals, from a user’s connected LinkedIn account: the technical identifier that LinkedIn assigns to a public profile already present in that database, which is used to find that profile without error, and, when mazeo visits that profile through the connected account, the title, position and photo as LinkedIn displays them publicly, which refresh the existing card. This is data that is already public; no other data from a connection, no message, no address and no connection joins the shared database.

11. Term, end of contract, return and deletion

This agreement applies for as long as the Customer uses the service. Disconnecting a mailbox or a LinkedIn account deletes the connected account at the connection provider; the messages of a channel, and for email the “already in touch” marker, are deleted from mazeo as soon as no account of that channel is connected any more. At the end of the contract, mazeo provides the Customer, on request made within thirty days, with a copy of the entrusted data in a common format, then deletes that data within thirty days of the end of the contract, unless a legal retention obligation applies. The anonymised copy of article 9 and the data of article 10 are not concerned.

12. Audit and evidence of compliance

mazeo makes available to the Customer the information needed to demonstrate compliance with its obligations: this agreement, the Security and privacy page, the privacy policy and, on request, the extract concerning it of the record of processing activities kept as processor. The Customer may send a written questionnaire once a year, to which mazeo replies within thirty days.

The Customer may have an audit carried out, once a year or following a data breach, with thirty days’ notice, during business hours, at its own expense, under a confidentiality undertaking, by itself or by an independent auditor who is not a competitor of mazeo. The audit gives no access to other customers’ data.

13. Transfers outside the European Union

The database is hosted and server-side processing is executed in the European Union. Some sub-processors in annex 1 are established in the United States; transfers to them are covered by an adequacy decision of the European Commission or by its standard contractual clauses, supplemented by the measures described in annex 3.

14. Liability

Each party is liable for the breaches attributable to it under the GDPR. The liability provisions of the terms of use apply to this agreement.

15. Changes

mazeo may amend this agreement to follow changes in the service or in regulation. Any amendment is published on this page and notified to team administrators at least fifteen days before it takes effect, except updates to annex 1, which follow article 6. The date at the top of the page shows the version in force.

16. Governing law

This agreement is governed by French law. Any dispute falls under the jurisdiction of the competent courts of Paris.

Annex 1 · Sub-processors

As of September 26, 2026. Changes follow article 6.

ProviderRoleLocationData concerned
Supabase Inc.Database hosting and execution of server-side processingEuropean Union (Ireland)All data in annex 2
Vercel Inc.Application hosting (files served to the browser)United States, global delivery networkNo Customer data stored; technical access logs
Unipile SASConnection to mailboxes and LinkedInFrance. Network relays outside the EU (United States, Israel, Singapore) that route connections without storing content; support through Intercom (United States)Access authorisations, stored encrypted; LinkedIn conversations until the connected account is deleted; headers only for Microsoft and IMAP mailboxes, nothing for Google; messages transit through Unipile
Anthropic PBCArtificial intelligence: reply summaries, stage updates, message suggestions, anonymisation of the copy in article 9United StatesConversations with followed contacts and message context. No model training on this content
OpenAIArtificial intelligence: search assistantUnited StatesQuestions put by the user to the assistant
Resend Inc.Delivery of service emailsUnited StatesUser’s address, contact’s name and photo, reply class, two-sentence summary
Functional Software Inc. (Sentry)Error trackingEuropean UnionTechnical data, without identity or message content
GripeCollection of user feedbackFrance, data hosted in the EU; AI providers in the United States for transcription and categorisationWhat the user writes or says in the feedback tool, page concerned, account identifier

The professional contact details provider mentioned in the privacy policy is not listed here: it works on mazeo’s database of professionals, for which mazeo is the controller.

Annex 2 · Description of the processing

Nature and purposes

Sending emails from the user’s mailbox, on their click, after review. Sending LinkedIn invitations without text, on their click or, in automatic mode, at the time they scheduled, within the limits set. Re-reading, when a contact enters the Pipeline, the exchanges of the last 365 days with them, of which the last six emails are kept. Receiving and storing replies from followed contacts. Summarising these replies, updating the follow-up stage and suggesting a reply by artificial intelligence. Keeping the sales follow-up (lists, stages, notes). Marking the people the user has already been in touch with. Visiting, through the connected LinkedIn account, the public profile of followed contacts to identify them, and showing the LinkedIn distance between the user and a contact.

Data subjects

The Customer’s users, for the messages they send and receive. The contacts the Customer follows in its Pipeline. The correspondents of the connected mailbox, for their headers only.

Categories of data

Retention periods

Notifications

A notification sent to the user, by email or in the application, may contain the contact’s name and photo, the class of their reply and a two-sentence summary, never the text of the message.

Location

European Union (Ireland), and at the sub-processors of annex 1 for their respective roles.

Annex 3 · Security measures

These measures are detailed on the Security and privacy page.