Ceci est une traduction fournie à titre indicatif. En cas de divergence, la version néerlandaise fait foi. Nederlands

Tous les documents juridiques

Traitement

Accord de traitement des données

Dernière mise à jour : 2 août 2026, annexe à chaque mission

1. Parties et ordre de priorité

Cet accord de traitement des données fait partie du contrat entre 8eonAI (Sous-traitant) et le client (Responsable du traitement). En cas de contradiction, cet accord de traitement des données prévaut sur les conditions générales, pour autant qu’il s’agisse du traitement de données personnelles.

2. Objet et instructions

Le Sous-traitant traite les données personnelles uniquement sur instruction et conformément aux instructions écrites du Responsable du traitement, pour construire, faire fonctionner et entretenir des tableaux de bord, agents et automatisations. Le Sous-traitant n’utilise pas les données pas à ses propres fins, ni pour entraîner ses propres modèles, ni pour d’autres clients.

3. Nature du traitement

Catégorie de personnes concernéesTypes de données
Clients du Responsable du traitementNom, adresse e-mail, numéro de téléphone, adresse, données de commande et de paiement, messages d’assistance
Collaborateurs du Responsable du traitementNom, adresse e-mail professionnelle, fonction, compte utilisateur
Visiteurs du site du Responsable du traitementAdresse IP, données comportementales, données de campagne et de conversion

Aucune catégorie particulière de données personnelles n’est traitée, sauf accord écrit préalable.

4. Sous-traitants ultérieurs

Le Responsable du traitement donne une autorisation générale pour le recours à des sous-traitants ultérieurs. Le Sous-traitant annonce tout sous-traitant nouveau ou remplaçant au moins 30 jours à l’avance. Le Responsable du traitement peut s’y opposer de façon motivée et, dans ce cas, a le droit de résilier le contrat.

Sous-traitant ultérieurRôleLocalisation
Hébergement cloudFonctionnement de l’environnementEU
OpenAI / Anthropic / Google / Microsoft AzureModèles d’IAUE ou États-Unis, avec clauses contractuelles types
À compléter par missionConnexions aux systèmes du clients.o.

5. Transferts hors EEE

Les transferts hors de l’Espace économique européen se font uniquement sur la base des clauses contractuelles types de la Commission européenne ou d’une décision d’adéquation, avec des mesures complémentaires si nécessaire.

6. Sécurité

  • Chiffrement des données en transit et au repos
  • Accès uniquement selon le rôle et la nécessité, avec authentification à deux facteurs
  • Stockage des clés API et des identifiants dans un coffre-fort sécurisé, jamais dans le code source ni dans des messages
  • Journalisation des accès aux systèmes du Responsable du traitement
  • Environnements séparés par client, afin que les données des clients ne se mélangent jamais

7. Confidentialité

Toute personne ayant accès aux données au nom du Sous-traitant est tenue à la confidentialité, y compris après la fin du contrat.

8. Violations de données

Le Sous-traitant signale une violation de données personnelles sous 24 heures après sa découverte au Responsable du traitement, avec toutes les informations dont celui-ci a besoin pour effectuer une notification à l’autorité de protection des données sous 72 heures. Le Sous-traitant ne notifie pas lui-même l’autorité de contrôle ni les personnes concernées, sauf demande en ce sens.

9. Droits des personnes concernées

Si le Sous-traitant reçoit directement une demande d’une personne concernée, il la transmet sous cinq jours ouvrés et n’y répond pas lui-même. Le Sous-traitant apporte une assistance raisonnable pour les demandes d’accès, de rectification et de suppression.

10. Audit

Le Responsable du traitement peut, au maximum une fois par an et après une violation de données, faire vérifier la conformité par un expert indépendant tenu au secret, avec un préavis de 30 jours. Les frais sont à la charge du Responsable du traitement, sauf si le contrôle révèle un manquement du Sous-traitant.

11. Restitution et suppression

À la fin du contrat, le Sous-traitant supprime tous les identifiants et clés API reçus sous 30 jours (conformément à l’article 7.4 des conditions générales). Les données personnelles situées dans l’environnement du Responsable du traitement y restent. Les données détenues par le Sous-traitant sont restituées ou supprimées sur demande, sauf si la conservation est légalement obligatoire.

12. Durée et responsabilité

Cet accord de traitement des données court tant que le Sous-traitant traite des données personnelles pour le Responsable du traitement. La responsabilité suit le régime de l’article 10 des conditions générales, dans la mesure où le droit impératif le permet.