Le présent accord est conclu en application de l'article 28, paragraphe 3, du règlement (UE) 2016/679 (RGPD). Il fait partie intégrante des conditions générales de vente et s'applique dès lors que le Client verse dans les Services des données à caractère personnel.
1. Qualité des parties
Le Client agit en qualité de responsable de traitement pour les données qu'il verse dans les Services, lesquelles concernent notamment ses propres clients, salariés, prospects ou fournisseurs. Il détermine les finalités et les moyens de ces traitements.
MOD'LO agit en qualité de sous-traitant. Elle traite ces données uniquement pour le compte du Client et sur ses instructions documentées.
Cette qualification ne concerne pas les données que MOD'LO traite pour son propre compte, notamment la gestion de la relation commerciale, pour lesquelles elle est responsable de traitement. Celles-ci relèvent de la politique de confidentialité.
2. Objet, durée et périmètre
Objet : l'hébergement et le traitement des données versées par le Client, aux fins de lui fournir les fonctionnalités de l'application souscrite.
Durée : celle de l'abonnement, augmentée des délais de restitution et de suppression prévus au chapitre 9.
Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, extraction, analyse y compris par des moyens d'intelligence artificielle, mise à disposition, effacement.
Catégories de personnes concernées et de données : elles dépendent de l'application souscrite et de l'usage qu'en fait le Client, qui en est seul maître. Selon les cas, il peut s'agir de données d'identification et de contact, de données professionnelles, de données financières, ou de données relatives à la vie professionnelle.
Données sensibles. Certaines applications sont susceptibles, par leur objet, de recevoir des données relevant de l'article 9 du RGPD ou des données relatives à des infractions au sens de l'article 10. Le Client s'engage à ne verser de telles données que s'il dispose d'une base légale valable, s'il a réalisé les formalités qui lui incombent, notamment une analyse d'impact lorsqu'elle est requise par l'article 35, et s'il en informe préalablement MOD'LO par écrit afin que les mesures appropriées soient convenues.
3. Instructions du Client
MOD'LO traite les données uniquement sur instructions documentées du Client. Les présentes, les conditions générales de vente et l'usage normal des fonctionnalités de l'application valent instructions initiales. Toute instruction complémentaire est formulée par écrit.
Si une instruction paraît à MOD'LO constituer une violation du RGPD ou d'une autre disposition du droit de l'Union ou du droit français, elle en informe immédiatement le Client et peut suspendre son exécution.
Lorsque MOD'LO est tenue de transférer des données en vertu du droit de l'Union ou du droit d'un État membre, elle en informe le Client avant le traitement, sauf interdiction légale de cette information pour des motifs importants d'intérêt public.
4. Confidentialité
MOD'LO veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L'accès aux données est limité aux personnes dont l'intervention est nécessaire.
5. Sécurité
MOD'LO met en oeuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, compte tenu de l'état des connaissances, des coûts de mise en oeuvre, de la nature du traitement et des risques.
Les mesures en place comprennent notamment : le chiffrement des communications par TLS avec politique de sécurité stricte du transport, le hachage des mots de passe par fonction de dérivation à sel aléatoire, le cloisonnement des applications en conteneurs durcis exécutés en lecture seule et avec privilèges réduits, la restriction des accès réseau et un pare-feu, le contrôle d'accès fondé sur des rôles, la journalisation des opérations, la sauvegarde de l'infrastructure et l'application automatique des correctifs de sécurité.
MOD'LO procède à l'examen périodique de l'efficacité de ces mesures et peut les faire évoluer, sans diminution du niveau de protection.
6. Sous-traitants ultérieurs
Le Client autorise MOD'LO à recourir aux sous-traitants ultérieurs énumérés ci-dessous. MOD'LO leur impose par contrat des obligations de protection équivalentes aux présentes et demeure pleinement responsable de leur exécution devant le Client.
| Sous-traitant | Prestation | Localisation du traitement | Encadrement des transferts |
|---|---|---|---|
| OVH SAS, France | Hébergement de l'infrastructure | France, Union européenne | Sans objet, traitement dans l'Union |
| Anthropic PBC, États-Unis | Modèles d'intelligence artificielle générative | États-Unis | Clauses contractuelles types de la Commission européenne |
| Stripe Payments Europe Ltd, Irlande, et Stripe Inc., États-Unis | Encaissement des paiements | Irlande, États-Unis | Clauses contractuelles types de la Commission européenne |
| Resend Inc., États-Unis | Acheminement des messages transactionnels | États-Unis | Clauses contractuelles types de la Commission européenne |
MOD'LO informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente jours avant sa prise d'effet. Le Client dispose d'un délai de quinze jours pour former une objection motivée tenant à la protection des données. À défaut de solution, il peut résilier l'abonnement sans frais ni pénalité, la part d'abonnement non consommée lui étant remboursée.
7. Recours à l'intelligence artificielle
Lorsque le Client utilise une fonctionnalité d'intelligence artificielle, le contenu qu'il soumet, qui peut comprendre des extraits de fichiers importés, est transmis à Anthropic aux seules fins de produire la réponse demandée.
MOD'LO s'engage sur les points suivants : ces contenus ne sont pas utilisés pour entraîner des modèles ; ils ne sont pas communiqués à d'autres clients ; leur transmission est encadrée par les clauses contractuelles types ; le Client peut demander la désactivation des fonctionnalités d'intelligence artificielle sur son environnement.
Le Client, en sa qualité de responsable de traitement, apprécie la licéité de la soumission de données personnelles à ces fonctionnalités et informe les personnes concernées lorsque la réglementation l'exige. Les précisions techniques figurent dans la note d'information sur l'intelligence artificielle.
8. Assistance au Client
Droits des personnes. MOD'LO aide le Client, dans la mesure du possible et compte tenu de la nature du traitement, à donner suite aux demandes d'exercice des droits prévus au chapitre III du RGPD. Les fonctionnalités des applications permettent au Client d'accéder aux données, de les rectifier, de les extraire et de les supprimer. Si une personne concernée s'adresse directement à MOD'LO, celle-ci transmet la demande au Client sans délai et n'y répond pas elle-même.
Obligations des articles 32 à 36. MOD'LO aide le Client à assurer le respect des obligations de sécurité, de notification des violations, de communication aux personnes concernées, d'analyse d'impact et de consultation préalable, en lui fournissant les informations dont elle dispose.
Violation de données. MOD'LO notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard quarante-huit heures après en avoir pris connaissance, afin de lui permettre de respecter le délai de soixante-douze heures de l'article 33. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
9. Sort des données au terme du contrat
Au choix du Client, exprimé au plus tard à la date d'effet de la résiliation, MOD'LO supprime les données ou les lui restitue.
À défaut de choix exprimé, MOD'LO conserve les données pendant trente jours à compter de la fin du contrat afin de permettre leur récupération par le Client, puis les supprime dans un délai de trente jours supplémentaires, y compris des sauvegardes selon le cycle de rotation de celles-ci.
MOD'LO ne conserve au-delà que les données dont la conservation est imposée par le droit de l'Union ou le droit français, et pour la seule durée requise. Une attestation de suppression est délivrée sur demande écrite.
10. Documentation et audit
MOD'LO met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.
Le Client peut, une fois par année civile, sous réserve d'un préavis écrit de trente jours et pendant les heures ouvrées, réaliser ou faire réaliser un audit de conformité. L'auditeur ne doit pas être un concurrent de MOD'LO et est tenu à la confidentialité. L'audit ne doit pas perturber l'exploitation, ni porter atteinte à la sécurité ou à la confidentialité des données des autres clients. Les frais sont à la charge du Client, sauf si l'audit révèle un manquement substantiel de MOD'LO.
Un audit supplémentaire peut être diligenté à la suite d'une violation de données affectant le Client ou sur demande d'une autorité de contrôle.
11. Registre et responsabilité
MOD'LO tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30, paragraphe 2, du RGPD.
Chaque partie répond des dommages causés par le traitement dans les conditions de l'article 82 du RGPD. Le Client garantit MOD'LO contre toute réclamation résultant du caractère illicite des données qu'il verse dans les Services ou de l'absence de base légale des traitements qu'il décide.
12. Modification
Le présent accord peut être modifié pour tenir compte de l'évolution de la réglementation, des lignes directrices des autorités de contrôle ou des sous-traitants ultérieurs. Toute modification substantielle est notifiée au Client trente jours avant sa prise d'effet, selon les modalités du chapitre 6.