Portée de ce document
Le présent accord est conclu entre :
- l’entreprise cliente, agissant en qualité de responsable du traitement, ci-après le « Client » ;
- Thomas Jebabli, entrepreneur individuel, 1 rue de la Conciergerie, 69009 Lyon, SIREN 900 493 818, agissant en qualité de sous-traitant, ci-après l’« Éditeur ».
Il s’applique de plein droit à tout client de Gentica, sans formalité supplémentaire, dès l’acceptation des conditions générales de vente et d’utilisation. Un exemplaire signé peut être demandé à contact@gentica.fr ; sa signature ne modifie ni ne complète le présent texte.
Ce document reproduit l’annexe 1 des conditions générales de vente et d’utilisation, version 2.1. Les seules différences sont rédactionnelles : les renvois internes y sont explicités et complétés de liens, pour permettre une lecture autonome. En cas de divergence, l’annexe 1 des conditions générales de vente prévaut : il n’existe qu’un seul texte contractuel, publié à deux endroits pour en faciliter la consultation.
Les termes commençant par une majuscule ont le sens que leur donne l’article 3 des conditions générales de vente.
1. Objet et rôles
La présente annexe régit les traitements de données personnelles réalisés par l’Éditeur pour le compte du Client dans le cadre de Gentica. Elle constitue l’acte juridique exigé par l’article 28, paragraphe 3, du RGPD.
Le Client est responsable du traitement. L’Éditeur est sous-traitant. Chaque Partie respecte les obligations qui lui incombent selon son rôle.
2. Caractéristiques du traitement
2.1 Objet. Fourniture, hébergement applicatif, exploitation, sécurisation, support, maintenance, sauvegarde et réversibilité de Gentica.
2.2 Durée. Pendant la durée du Contrat, augmentée du délai de réversibilité et des délais techniques de suppression prévus à l’article 23.
2.3 Nature des opérations. Selon les modules activés : collecte et réception ; stockage et sauvegarde ; organisation, structuration et indexation ; extraction et consultation ; transcription ; génération de vecteurs de plongement et de relations ; recherche documentaire ; transmission des extraits nécessaires à un fournisseur de modèle ; génération de Productions ; journalisation ; export, restitution et suppression.
2.4 Finalités. Constituer et interroger la mémoire d’entreprise du Client ; produire des réponses, rapports, missions, brouillons et briefings ; faire fonctionner les Collaborateurs de synthèse configurés ; assurer le contrôle des accès ; sécuriser et maintenir le Service ; assister les Utilisateurs ; permettre la réversibilité.
2.5 Catégories de données. Les traitements peuvent notamment porter sur :
- identité et coordonnées professionnelles ;
- informations relatives aux salariés, clients, prospects, prestataires et partenaires ;
- documents professionnels ;
- courriers électroniques et messages ;
- voix, audio et transcriptions lorsque le module vocal est activé ;
- données de connexion, journaux et métadonnées ;
- contenus de calendriers et de connecteurs ;
- instructions, conversations et Productions ;
- rôles, autorisations et historiques d’activité.
Les catégories particulières de données ne doivent être traitées que dans les conditions de l’article 13.3 des conditions générales de vente.
2.6 Personnes concernées. Utilisateurs et salariés du Client ; dirigeants et représentants ; clients et prospects ; fournisseurs et partenaires ; candidats ; personnes mentionnées dans les documents ou conversations traités.
3. Instructions documentées
L’Éditeur traite les données uniquement sur instruction documentée du Client. Constituent notamment des instructions : le Contrat ; les paramètres choisis dans Gentica ; les connecteurs activés ; les demandes adressées au support ; les actions d’un Administrateur autorisé.
Si l’Éditeur estime qu’une instruction viole le RGPD ou une autre règle applicable, il en informe le Client et peut suspendre l’instruction concernée dans l’attente d’une clarification.
L’Éditeur ne transfère pas les données hors de l’Espace économique européen sans instruction du Client ou base juridique appropriée.
4. Confidentialité du personnel
L’Éditeur veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité, reçoivent une sensibilisation adaptée, disposent uniquement des accès nécessaires et perdent leurs accès lorsqu’ils n’en ont plus besoin.
Les accès de support aux Données Client sont limités aux interventions nécessaires et, dans la mesure du possible, tracés.
5. Sécurité
Compte tenu de l’état des connaissances, des coûts de mise en œuvre, de la nature des données et des risques, l’Éditeur met notamment en œuvre, au sens de l’article 32 du RGPD :
- une Instance et une base de données logiquement isolées par client ;
- le chiffrement des communications par des protocoles sécurisés ;
- le chiffrement des supports de stockage au repos fourni par l’infrastructure Scaleway, dans les conditions et limites de l’article 18.4 des conditions générales de vente ;
- une gestion protégée des secrets, dont les valeurs ne sont jamais exposées ;
- une authentification et un contrôle des rôles ;
- le principe du moindre privilège pour les accès techniques ;
- des journaux de sécurité ;
- une politique de correction et de mise à jour ;
- des mécanismes de sauvegarde définis par le forfait ;
- des procédures de restauration et de continuité raisonnables ;
- une procédure de gestion des incidents ;
- une suppression par destruction des clés de chiffrement lorsque cela est applicable.
Le Client reconnaît que la sécurité dépend également de ses propres comptes, postes, Utilisateurs et configurations.
La description détaillée et sans embellissement des mesures réellement en place, ainsi que de celles qui ne le sont pas, figure sur la page Sécurité et données.
6. Sous-traitants ultérieurs et fournisseurs choisis par le Client
6.1 Autorisation générale. Le Client autorise l’Éditeur à recourir aux sous-traitants ultérieurs nécessaires à la fourniture du Service, sous réserve du présent article. La liste initiale figure à l’annexe 2 des conditions générales de vente et est tenue à jour à l’adresse gentica.fr/sous-traitants.html.
6.2 Information et opposition. L’Éditeur informe le Client au moins trente jours avant l’ajout ou le remplacement d’un sous-traitant ayant accès aux Données Client. Le Client dispose de quinze jours pour présenter une objection documentée fondée sur un risque réel de protection des données. Les Parties recherchent alors une mesure raisonnable de remplacement ou de réduction du risque. Si aucune solution raisonnable n’est disponible, le Client peut résilier le module affecté, sans pénalité, avant l’intervention du nouveau sous-traitant.
6.3 Obligations en chaîne. L’Éditeur impose à ses sous-traitants ultérieurs des obligations de protection des données substantiellement équivalentes à celles de la présente annexe. Il demeure responsable envers le Client de l’exécution des obligations confiées à ses propres sous-traitants, dans les conditions de l’article 28, paragraphe 4, du RGPD.
6.4 Comptes ouverts au nom du Client. Lorsque le Client ouvre en son nom un compte Scaleway ou un compte auprès d’un fournisseur de modèle, il choisit et contracte directement avec ce fournisseur.
La connexion de la clé correspondante constitue une instruction spécifique de transmettre à ce fournisseur les données nécessaires aux traitements demandés. Il appartient au Client de conclure l’accord de traitement du fournisseur et de sélectionner les paramètres appropriés, notamment ceux relatifs à la conservation et à l’entraînement.
Cette relation directe ne dispense pas l’Éditeur :
- de minimiser les données transmises par l’intégration ;
- de sécuriser la transmission ;
- d’informer le Client des flux techniquement réalisés ;
- de respecter les obligations qui lui incombent si le fournisseur doit juridiquement être qualifié de sous-traitant ultérieur.
7. Transferts internationaux
Lorsque des données sont traitées hors de l’Espace économique européen, les Parties s’assurent qu’un mécanisme conforme au chapitre V du RGPD est applicable, notamment une décision d’adéquation, le cadre de protection des données UE–États-Unis lorsqu’il est applicable au destinataire, les clauses contractuelles types de la Commission européenne, ainsi que les mesures supplémentaires nécessaires le cas échéant.
L’Éditeur documente les garanties applicables aux fournisseurs qu’il contracte lui-même.
Pour les comptes directement ouverts par le Client, celui-ci vérifie l’accord de traitement, l’entité contractante, les régions de traitement et les mécanismes de transfert proposés. L’Éditeur fournit les informations techniques raisonnablement nécessaires à cette vérification.
Aucun nouveau fournisseur de modèle recevant des Données Client n’est activé par l’Éditeur avant son inscription au registre des sous-traitants et l’accomplissement de la procédure d’information prévue à l’article 6.2.
8. Exercice des droits
L’Éditeur assiste le Client, dans la mesure du possible, pour répondre aux demandes d’accès, de rectification, d’effacement, de limitation, d’opposition ou de portabilité.
Si une personne contacte directement l’Éditeur au sujet de Données Client, l’Éditeur transmet la demande au Client sans y répondre sur le fond, sauf instruction du Client ou obligation légale.
L’assistance standard raisonnable est comprise dans l’Abonnement. Une demande manifestement excessive ou nécessitant un développement spécifique peut être facturée après acceptation d’un devis.
9. Violation de données personnelles
L’Éditeur notifie au Client toute violation de données personnelles affectant les Données Client sans délai injustifié après en avoir pris connaissance, afin de permettre au Client de respecter le délai de soixante-douze heures de l’article 33 du RGPD.
La notification comporte, dans la mesure où les informations sont disponibles : la nature de l’incident ; les catégories de données et de personnes concernées ; les conséquences probables ; les mesures prises ou proposées ; les coordonnées du contact opérationnel ; les informations utiles à la notification à la CNIL ou aux personnes concernées.
L’Éditeur coopère aux investigations et aux mesures correctives. Le Client reste responsable de la décision de notifier l’autorité de contrôle ou les personnes concernées, sauf obligation propre de l’Éditeur. Aucune notification ne vaut reconnaissance de responsabilité.
10. Analyses d’impact et consultations
L’Éditeur fournit au Client les informations raisonnablement nécessaires à une analyse d’impact relative à la protection des données ou à une consultation préalable de l’autorité de contrôle, dans la limite des traitements réalisés par Gentica.
Le Client reste responsable de déterminer si une analyse d’impact est nécessaire, notamment pour les usages liés aux salariés, au recrutement, à la surveillance ou aux décisions produisant des effets significatifs.
11. Audits
L’Éditeur met à disposition les informations nécessaires pour démontrer le respect de la présente annexe.
Le Client peut réaliser un audit au maximum une fois par période de douze mois, sauf incident sérieux, demande d’une autorité ou indice documenté de non-conformité. L’audit doit être annoncé au moins trente jours à l’avance sauf urgence justifiée, intervenir pendant les heures ouvrées, ne pas compromettre la sécurité ou la confidentialité d’un autre client, être réalisé par une personne indépendante tenue à la confidentialité, et privilégier d’abord l’examen documentaire.
Les coûts de l’audit sont supportés par le Client, sauf non-conformité substantielle imputable à l’Éditeur.
12. Sort des données
À la fin du Contrat, le Client choisit entre la restitution suivie de la suppression, ou la suppression immédiate sous réserve des obligations légales. À défaut d’instruction, l’Éditeur applique le processus de restitution puis de suppression prévu à l’article 23 des conditions générales de vente.
L’Éditeur ne conserve pas les Données Client pour son propre usage après la fin du Contrat.
13. Contacts
Contact de l’Éditeur : contact@gentica.fr. Aucun délégué à la protection des données n’est désigné, l’Éditeur ne remplissant pas les conditions de l’article 37 du RGPD.
Contact du Client : le Client communique à l’Éditeur, lors de la mise en service, le nom, la fonction et l’adresse électronique de son contact chargé de la protection des données, et le tient à jour.
Liste des sous-traitants ultérieurs
La liste des sous-traitants ultérieurs autorisés, leur rôle, les catégories de données concernées et le titulaire de chaque compte constituent l’annexe 2 des conditions générales de vente. Sa version à jour est publiée sur la page Sous-traitants, qui fait partie intégrante du présent accord.
Aucune Donnée Client n’est transmise à un intervenant qui n’y figure pas.