En langage clair
- Lorsque vos sources connectées contiennent des données personnelles, votre organisation est le responsable du traitement et nous sommes le sous-traitant.
- Nous traitons uniquement selon vos instructions, uniquement les métadonnées et les autorisations que votre approbation OAuth expose.
- Cinq sous-traitants ultérieurs, avec préavis avant d'en ajouter un. Notification de violation dans les 48 heures suivant la prise de connaissance.
- Les Clauses contractuelles types de l'UE couvrent les transferts internationaux.
- À la résiliation, vous pouvez tout exporter, puis nous le supprimons.
1. Parties, portée et rôles
Le présent Accord de traitement des données (« DPA ») fait partie des Conditions d'utilisation conclues entre Enterprise.Systems (« Sous-traitant ») et l'organisation cliente (« Responsable du traitement »). Il s'applique chaque fois que les Données Source du Client traitées sur la plateforme contiennent des données personnelles au sens du GDPR ou de lois similaires. En cas de conflit relatif au traitement de données personnelles, le présent DPA prévaut sur les Conditions.
2. Définitions
« GDPR » désigne le Règlement (UE) 2016/679. Les termes « données personnelles », « traitement », « personne concernée », « responsable du traitement », « sous-traitant » et « autorité de contrôle » ont le sens qui leur est donné dans le GDPR. « Données Source du Client » a le sens qui lui est donné dans les Conditions d'utilisation.
3. Détails du traitement
- Objet — analyse de la posture de sécurité des sources connectées du Responsable du traitement.
- Durée — la durée de l'accord, plus le délai de grâce pour la suppression.
- Nature et finalité — énumération en lecture seule des ressources, autorisations et principaux via les portées OAuth approuvées par le Responsable du traitement ; évaluation au regard des règles de sécurité ; génération de constats et d'explications, y compris l'analyse assistée par IA.
- Catégories de données personnelles — métadonnées de ressources (noms, identifiants, paramètres de partage) et identités des principaux (noms, adresses e-mail, rôles) des utilisateurs, collaborateurs et agents de service/IA du Responsable du traitement. Aucun contenu de fichier ; aucune catégorie particulière n'est recherchée, et toute catégorie présente dans les métadonnées est accessoire.
- Personnes concernées — les employés, collaborateurs et tiers du Responsable du traitement détenant des autorisations dans les sources connectées.
4. Traitement selon les instructions
Le Sous-traitant ne traite les données à caractère personnel que sur la base des instructions documentées du Responsable du traitement — celles-ci se composent des Conditions, du présent DPA et de la configuration de la plateforme par le Responsable du traitement (les sources à connecter, les portées à approuver, les paramètres de conservation) — sauf si la loi l'exige, auquel cas le Sous-traitant en informe le Responsable du traitement avant le traitement lorsque cela est juridiquement permis. Le Sous-traitant informera le Responsable du traitement si, à son avis, une instruction enfreint le droit de la protection des données.
5. Confidentialité
Les personnes autorisées à traiter des données à caractère personnel sont soumises à des obligations de confidentialité contractuelles ou légales.
6. Mesures de sécurité (Art. 32)
Le Sous-traitant met en œuvre et maintient des mesures techniques et organisationnelles appropriées, notamment :
- Chiffrement en transit (TLS 1.2+) et chiffrement des identifiants de sources stockés au repos (AES-256-GCM avec une clé dédiée de chiffrement de clés).
- Accès en lecture seule et selon le principe du moindre privilège aux sources connectées, limité aux portées OAuth approuvées par le Responsable du traitement.
- Contrôle d'accès basé sur les rôles au sein de la plateforme (propriétaire/administrateur/observateur) et isolation des locataires au niveau de la couche de données.
- Un journal d'audit en ajout seul des actions de la plateforme.
- Gestion des vulnérabilités et application en temps opportun des correctifs aux dépendances de la plateforme.
7. Sous-traitants ultérieurs
Le Responsable du traitement accorde une autorisation générale pour les sous-traitants ultérieurs énumérés dans la Politique de confidentialité (Anthropic, Cloudflare, RunPod, PayPal et Resend une fois les fonctionnalités de courrier électronique actives). Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que le présent DPA et demeure pleinement responsable de leurs prestations. Le Sous-traitant donne un préavis d'au moins 14 jours avant d'ajouter ou de remplacer un sous-traitant ultérieur ; le Responsable du traitement peut s'y opposer pour des motifs raisonnables liés à la protection des données, auquel cas les parties rechercheront une solution et, à défaut, le Responsable du traitement pourra résilier le service concerné et recevoir un remboursement au prorata des frais prépayés.
8. Assistance relative aux droits des personnes concernées
Compte tenu de la nature du traitement, le Sous-traitant assiste le Responsable du traitement dans la réponse aux demandes des personnes concernées, y compris au moyen des outils en libre-service d'exportation et de suppression de la plateforme, et transmet au Responsable du traitement sans retard injustifié toute demande qu'il reçoit directement.
9. Violation de données à caractère personnel
Le Sous-traitant notifie le Responsable du traitement sans retard injustifié, et en tout état de cause dans un délai de 48 heures, après avoir pris connaissance d'une violation de données à caractère personnel affectant les Données Sources du Client, en fournissant les informations raisonnablement nécessaires aux obligations du Responsable du traitement au titre des articles 33 à 34 du GDPR, et coopère à la remédiation.
10. Transferts internationaux
Les transferts de données à caractère personnel depuis l'EEE, le Royaume-Uni ou la Suisse vers des pays ne bénéficiant pas d'une décision d'adéquation sont régis par les Clauses Contractuelles Types de l'UE (Module 2 : responsable du traitement vers sous-traitant), qui sont incorporées au présent DPA par référence, ainsi que par l'Addendum britannique et les adaptations suisses, selon le cas. Israël bénéficie d'une décision d'adéquation de l'UE.
11. Audits
Le Sous-traitant met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, y compris des synthèses des évaluations de sécurité, et autorise des audits par le Responsable du traitement ou son auditeur mandaté au plus une fois par an, moyennant un préavis d'au moins 30 jours, pendant les heures ouvrables, sous réserve de confidentialité, et aux frais du Responsable du traitement, sauf si l'audit révèle une non-conformité substantielle.
12. Restitution et suppression
À la résiliation, le Responsable du traitement peut exporter les Données Sources du Client ainsi que les résultats via la plateforme pendant 30 jours. Par la suite, le Sous-traitant supprime les données à caractère personnel dans un délai de 30 jours, sauf si la conservation est requise par la loi, et confirme la suppression sur demande. Les identifiants des sources stockés sont détruits immédiatement lors de la déconnexion ou de la suppression du compte.
13. Responsabilité et préséance
La responsabilité au titre du présent DPA est soumise aux limitations prévues dans les Terms of Service dans la mesure permise par le droit de la protection des données. Le présent DPA remplace toute clause antérieure de traitement des données conclue entre les parties.
14. Contact
Contact en matière de protection des données : [email protected].