Accord de traitement des données (DPA)
Dernière mise à jour : 1er juin 2026
Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions générales de vente et s'applique lorsque Technologie Sobriété Soutenable (TSS) traite des données à caractère personnel pour le compte d'un client professionnel dans le cadre du service DEPOSIUM®. Il est conclu par adhésion : il s'applique automatiquement, sans signature séparée, dès la souscription d'une offre professionnelle. Une version signée peut être fournie sur demande à [email protected].
1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données » et « sous-traitant ultérieur » ont le sens que leur donne le Règlement (UE) 2016/679 (RGPD). Le « Client » désigne le souscripteur professionnel ; « TSS » désigne Technologie Sobriété Soutenable, éditeur de DEPOSIUM®.
2. Objet et rôles des parties
Dans le cadre du service, le Client agit en qualité de responsable du traitement et TSS en qualité de sous-traitant. TSS traite les données à caractère personnel contenues dans les documents et contenus importés par le Client uniquement pour fournir le service. Les détails du traitement (objet, durée, nature, finalité, catégories de personnes et de données) figurent à l'Annexe I.
3. Traitement sur instructions documentées
TSS traite les données uniquement sur instructions documentées du Client, telles que matérialisées par les CGU/CGV, la configuration du service et toute instruction écrite ultérieure. TSS informe le Client si une instruction lui paraît contraire au RGPD ou à une autre disposition applicable. TSS n'utilise jamais les contenus du Client pour entraîner ses modèles d'IA.
4. Confidentialité
TSS veille à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et n'aient accès aux données que dans la mesure nécessaire à la fourniture du service.
5. Sécurité du traitement (art. 32)
TSS met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, décrites à l'Annexe II (notamment chiffrement en transit et au repos, contrôle d'accès, hébergement dans l'Union européenne, journalisation).
6. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours à des sous-traitants ultérieurs pour la fourniture du service. La liste à jour figure à l'Annexe III. TSS impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA. TSS informe le Client de tout ajout ou remplacement envisagé avec un préavis raisonnable (au moins 30 jours), permettant au Client de s'y opposer pour un motif légitime lié à la protection des données.
7. Transferts hors Union européenne
Les données applicatives sont hébergées au repos dans l'Union européenne. Lorsqu'un sous-traitant ultérieur est établi hors UE ou est une société soumise à un droit tiers, tout transfert est encadré par les garanties appropriées de l'article 46 du RGPD : décision d'adéquation (dont le Data Privacy Framework UE–États-Unis) et/ou clauses contractuelles types de la Commission européenne.
8. Assistance au responsable du traitement
Compte tenu de la nature du traitement, TSS aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition), ainsi qu'à respecter ses obligations en matière de sécurité, de notification de violation, d'analyse d'impact (AIPD) et de consultation préalable, dans la mesure du raisonnable et au regard des informations dont dispose TSS.
9. Violations de données à caractère personnel
TSS notifie au Client toute violation de données à caractère personnel la concernant dans les meilleurs délais après en avoir pris connaissance, en fournissant les informations raisonnablement disponibles pour permettre au Client de respecter ses propres obligations de notification (art. 33 et 34 du RGPD).
10. Restitution et suppression des données
Au terme de la fourniture du service, et selon le choix du Client, TSS restitue les données à caractère personnel et/ou les supprime, ainsi que les copies existantes, sauf obligation légale de conservation. Les modalités de restitution et d'export sont accessibles depuis l'espace compte.
11. Audit et mise à disposition d'informations
TSS met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent DPA et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur mandaté, dans des conditions raisonnables (préavis, confidentialité, fréquence proportionnée). Les certifications et rapports des sous-traitants (cf. Annexe III) peuvent être fournis à cet effet.
12. Responsabilité
La responsabilité des parties au titre du présent DPA s'exerce conformément à l'article 82 du RGPD et, le cas échéant, dans les limites de responsabilité prévues par les CGV.
13. Durée
Le présent DPA s'applique pendant toute la durée du traitement des données par TSS pour le compte du Client, soit pendant la durée de la souscription au service et jusqu'à la restitution ou la suppression des données.
14. Droit applicable
Le présent DPA est régi par le droit français. Les litiges relèvent de la compétence des tribunaux de Montpellier.
Annexe I — Détails du traitement
Objet : fourniture du service d'analyse documentaire DEPOSIUM®.
Durée : durée de la souscription.
Nature et finalité : import, indexation, enrichissement, recherche et interrogation par IA des contenus du Client.
Catégories de personnes concernées : déterminées par le Client (selon le contenu des documents importés — ex. salariés, clients, contacts du Client).
Catégories de données : déterminées par le Client (toute donnée présente dans les documents importés ; le Client s'abstient d'importer des catégories particulières au sens de l'art. 9 sans base légale appropriée).
Annexe II — Mesures techniques et organisationnelles de sécurité
• Chiffrement des données en transit (TLS) et au repos.
• Hébergement applicatif et base de données dans l'Union européenne (Amsterdam).
• Contrôle d'accès basé sur les rôles et authentification renforcée (MFA disponible).
• Cloisonnement des données par compte/espace.
• Journalisation et traçabilité des accès.
• Sauvegardes et plan de continuité.
• Recours à des sous-traitants certifiés (SOC 2, ISO 27001, etc. — cf. Annexe III).
• Engagement de non-utilisation des contenus pour l'entraînement de modèles.
Annexe III — Sous-traitants ultérieurs
La liste à jour des sous-traitants (opérateurs d'inférence, hébergement, paiement) ainsi que leurs localisations, certifications et mécanismes de transfert est détaillée dans la Politique de confidentialité (section Hébergement et transit des données), avec les liens vers les pages de transparence (« trust ») de chaque sous-traitant.