Gapup MCP — DPA — Accord bilatéral obligatoire avant tout traitement en production de données personnelles UE. Signer en ligne →
Data Processing Agreement (DPA)
v1 — 20 mai 2026 | Pour les clients B2B avec sujets de données UE
Parties
- Responsable du traitement (Controller) : le Client intégrant Gapup MCP
- Sous-traitant (Processor) : Gapup Labs LLC (Wyoming, US) exploitant
mcp.gapup.io
1. Objet
Traitement de données personnelles lorsque le Controller appelle des tools Gapup MCP acceptant des entrées à caractère personnel (ex. : kyc_screener avec des noms de personnes physiques).
2. Nature et finalité du traitement
- Entrées reçues : noms, identifiants (DOI, ISIN, ticker, CIN), adresses, requêtes
- Opérations : lookup, screening, recherche, synthèse, agrégation
- Sorties : résultat d'analyse structuré + sources citées
3. Sous-traitants
| Fournisseur | Rôle |
|---|---|
| DigitalOcean (US-East) | Hébergement infrastructure principale |
| Cloudflare (global) | Terminaison TLS et CDN |
| Bright Data (US) | Proxy résidentiel pour extraction web |
| Coinbase (US) | Facilitateur de paiement x402 USDC |
4. Mesures de sécurité
- TLS 1.2+ (Cloudflare termination)
- Authentification par clé API pour /api/v1/* endpoints
- IP hashée (sha256 tronqué) — aucune IP brute conservée
- Rate limiting (token bucket par caller)
- Circuit breaker sur les appels internes
5. Notification de violation
Le Sous-traitant notifiera le Controller dans les 72 heures suivant la découverte d'une violation de données personnelles.
6. Transferts internationaux
Clauses Contractuelles Types (EU 2021/914 modules 2 et 3) incorporées par référence pour tout transfert hors EEE.
Prêt à signer ?
Utilisez notre flux de signature électronique pour enregistrer votre acceptation. Vous recevrez une copie par email avec votre référence de signature.
Signer le DPA en ligne →Ou par email : legal@gapup.io
Document complet disponible sur mcp.gapup.io/docs/legal/dpa