Skip to main content
Enterprise ComplianceLast updated: August 21, 2026

Data Processing Agreement (DPA)

Standard contractual clauses and data protection commitments for enterprise and regulated organizations.

Enterprise GDPR & Privacy Commitments

For organizations processing personal data subject to the General Data Protection Regulation (GDPR), California Consumer Privacy Act (CCPA), or India Digital Personal Data Protection Act (DPDPA), Operon provides a standardized, pre-signed Data Processing Addendum (“DPA”).

Our DPA incorporates the European Commission's Standard Contractual Clauses (SCCs) to provide legal mechanisms for lawful international data transfers.

Standard Data Processing Addendum (PDF)

Version 2.4 · Includes Article 28 Technical & Organizational Security Measures

Request DPA Copy

Key Provisions Covered in our DPA

  • Processing Restrictions: Customer data is processed strictly to execute requested agent runs, playbooks, and storage operations.
  • Security Safeguards: Cryptographic envelope encryption for BYOK keys, strict tenant isolation, and audited access controls.
  • Sub-processor Notification: 14-day advance notice for any new authorized sub-processors listed in our Sub-processors Directory.
  • Data Subject Rights Assistance: Tools and API endpoints to export, modify, or permanently delete customer data upon request.
  • Incident Notification: Prompt written notification of any verified security incident affecting customer personal data without undue delay.

How to Execute a Custom DPA

Enterprise customers requiring customized terms, audit agreements, or counter-signed execution copies can reach out directly to our compliance counsel: