ANNEXE I : ACCORD DE TRAITEMENT DES DONNÉES (DPA)

Accord de traitement des données conformément au Règlement (UE) 2016/679 (RGPD)

Document lié à : Conditions Générales d'Utilisation du Service de Chatbot

1. DÉFINITIONS

Aux fins du présent Accord, on entend par :

a) Responsable du traitement : Le Client qui souscrit au Service de chatbot et qui détermine les finalités et les moyens du traitement des données à caractère personnel de ses utilisateurs finaux.

b) Sous-traitant : Eloy Garrido Castro, exerçant sous le nom commercial Solneko, qui fournit le Service de chatbot et traite des données à caractère personnel au nom et pour le compte du Responsable du traitement.

c) Sous-traitant ultérieur : Tiers autorisés par le Sous-traitant à réaliser des activités spécifiques de traitement de données au nom du Responsable du traitement.

d) Données à caractère personnel : Toute information concernant une personne physique identifiée ou identifiable contenue dans les conversations du chatbot.

e) Traitement : Toute opération effectuée sur des données à caractère personnel, y compris la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation, l'extraction, la consultation, l'utilisation, la communication, le rapprochement, la limitation, l'effacement ou la destruction.

f) Personne concernée : Utilisateur final du Client qui interagit avec le chatbot et dont les données à caractère personnel sont traitées.

g) Violation de données : Toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données.

2. OBJET ET NATURE DU TRAITEMENT

2.1. Objet : Le présent DPA a pour objet de régir les conditions dans lesquelles le Sous-traitant effectuera des traitements de données à caractère personnel pour le compte du Responsable du traitement, dans le cadre de la fourniture du Service de chatbot.

2.2. Nature du traitement : Le Sous-traitant traitera les données à caractère personnel exclusivement aux fins suivantes :

2.3. Durée du traitement : Le Sous-traitant traitera les données à caractère personnel pendant la durée du contrat de prestation de services et, après son terme, uniquement pendant le temps nécessaire pour se conformer à des obligations légales ou contractuelles.

3. TYPES DE DONNÉES ET CATÉGORIES DE PERSONNES CONCERNÉES

3.1. Types de données à caractère personnel traitées

Selon la configuration et l'usage spécifique du Responsable du traitement, le Sous-traitant pourra traiter les catégories de données suivantes :

Catégorie de données Description
Données d'identification Nom, prénom, nom d'utilisateur, identifiants de session
Données de contact Adresse email, numéro de téléphone (si fourni par l'utilisateur)
Données de navigation Adresse IP, horodatages, métadonnées de session
Contenu des conversations Messages texte échangés avec le chatbot
Données d'utilisation Interactions, clics, durée de session, parcours conversationnels

⚠️ Catégories particulières de données (Art. 9 RGPD) :

Le Responsable du traitement s'engage à NE PAS saisir ni permettre à ses utilisateurs finaux de partager des données spécialement protégées (origine raciale ou ethnique, opinions politiques, convictions religieuses, appartenance syndicale, données génétiques, données biométriques, données de santé, vie sexuelle ou orientation sexuelle) via le chatbot, sauf accord exprès écrit avec le Sous-traitant et mise en œuvre de mesures de sécurité renforcées.

Si de telles données venaient à être reçues accidentellement, le Responsable du traitement en sera notifié immédiatement afin qu'elles soient supprimées.

3.2. Catégories de personnes concernées

4. OBLIGATIONS DU SOUS-TRAITANT

Le Sous-traitant s'engage à :

4.1. Traitement conforme aux instructions

4.2. Confidentialité

4.3. Mesures de sécurité

Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, comprenant a minima :

Mesures techniques :

Mesures organisationnelles :

4.4. Sous-traitants ultérieurs

4.4.1. Autorisation : Le Responsable du traitement autorise expressément le Sous-traitant à recourir aux sous-traitants ultérieurs suivants :

Sous-traitant ultérieur Service fourni Localisation
OpenAI, Inc. Traitement du langage naturel via API (modèles GPT) États-Unis
OVHcloud Stockage et hébergement de l'infrastructure Union européenne

4.4.2. Nouveaux sous-traitants ultérieurs : Le Sous-traitant informera le Responsable du traitement au moins 30 jours à l'avance de tout changement prévu concernant l'ajout ou le remplacement de sous-traitants ultérieurs. Le Responsable du traitement pourra s'y opposer pour des motifs liés à la protection des données dans ce délai.

4.4.3. Obligations : Le Sous-traitant veillera à ce que les sous-traitants ultérieurs respectent les mêmes obligations de protection des données que celles établies dans ce DPA, au moyen d'un contrat écrit.

4.4.4. Liste actualisée : La liste complète et actualisée des sous-traitants ultérieurs est disponible publiquement à l'adresse : ici

4.5. Exercice des droits des personnes concernées

4.5.1. Le Sous-traitant assistera le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, afin que le Responsable du traitement puisse s'acquitter de son obligation de répondre aux demandes d'exercice des droits suivants :

4.5.2. Procédure : Lorsqu'une personne concernée contacte directement le Sous-traitant pour exercer ses droits :

  1. Le Sous-traitant en informera le Responsable du traitement dans un délai maximal de 48 heures
  2. Le Sous-traitant fournira au Responsable du traitement toutes les informations nécessaires pour traiter la demande
  3. Le Responsable du traitement sera celui qui répondra formellement à la personne concernée, étant responsable de la décision finale

4.5.3. Délai d'assistance : Le Sous-traitant fournira les données ou effectuera les actions techniques nécessaires dans un délai maximal de 7 jours calendaires à compter de la demande du Responsable du traitement.

4.5.4. Outils : Le Sous-traitant fournira au Responsable du traitement un accès à des outils dans le panneau de contrôle permettant de :

4.6. Notification des violations de données

4.6.1. Obligation de notification : En cas de violation de données affectant des données à caractère personnel, le Sous-traitant notifiera le Responsable du traitement dans les meilleurs délais et, au plus tard, dans un délai de 24 heures après en avoir eu connaissance.

4.6.2. Contenu de la notification :

4.6.3. Coopération : Le Sous-traitant coopérera activement avec le Responsable du traitement pour :

4.6.4. Il incombe au Responsable du traitement de décider si la violation doit être notifiée à l'autorité de contrôle ou aux personnes concernées, conformément aux articles 33 et 34 du RGPD.

4.7. Soutien dans les analyses d'impact et consultations préalables

4.8. Conservation et suppression des données

4.8.1. Durées de conservation : Le Sous-traitant conservera les données à caractère personnel selon les durées suivantes (configurables par le Responsable du traitement) :

4.8.2. Suppression automatique : Le Sous-traitant met en œuvre des processus automatisés de suppression qui exécutent définitivement l'effacement des données à l'expiration des délais établis.

4.8.3. Sort des données après la fin du contrat : Une fois le contrat terminé, le Sous-traitant, au choix du Responsable du traitement :

Cette opération sera réalisée dans un délai maximal de 30 jours à compter de la fin du contrat, sauf si la législation applicable exige la conservation des données.

4.9. Audits et inspections

4.9.1. Le Sous-traitant mettra à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations établies dans ce DPA.

4.9.2. Le Responsable du traitement ou un auditeur autorisé pourra réaliser des inspections, y compris des audits, moyennant un préavis écrit d'au moins 15 jours.

4.9.3. Le Sous-traitant facilitera les audits et coopérera raisonnablement, des limitations pouvant être convenues afin de protéger la confidentialité d'autres clients ou d'informations sensibles.

4.9.4. Les audits seront réalisés pendant les heures ouvrées et ne pourront pas interférer de manière disproportionnée avec les activités du Sous-traitant.

4.9.5. À titre alternatif, le Sous-traitant pourra fournir des certifications en vigueur (SOC2, ISO27001, etc.) démontrant le respect des mesures de sécurité.

5. OBLIGATIONS DU RESPONSABLE DU TRAITEMENT

Le Responsable du traitement s'engage à :

5.1. Licéité du traitement

5.2. Information des personnes concernées

Le Responsable du traitement inclura dans sa Politique de Confidentialité des informations sur :

Texte suggéré pour la Politique de Confidentialité du Responsable du traitement :

Chatbot de service client

Nous utilisons un service de chatbot fourni par SolnekoChat (chat.solneko.es) afin de traiter vos demandes de manière efficace.

Données traitées : Les conversations que vous avez avec notre chatbot, y compris les messages que vous envoyez, votre identifiant de session et les métadonnées techniques (date, heure, adresse IP).

Finalité : Fournir une assistance automatisée via le chatbot et analyser la qualité du service afin de l'améliorer.

Traitement par IA : Le chatbot utilise une technologie d'intelligence artificielle fournie par OpenAI Inc. (États-Unis) pour générer des réponses. Vos messages seront traités par ce service.

Conservation : Les conversations sont conservées pendant [7/90/365] jours puis supprimées automatiquement. Les données analytiques agrégées (sans identification personnelle) sont conservées indéfiniment.

Transferts internationaux : Vos données peuvent être transférées vers les États-Unis (OpenAI) sous garanties appropriées au moyen des Clauses Contractuelles Types de la Commission européenne. OpenAI conserve les messages traités pendant une durée maximale de 30 jours à la seule fin de détection des abus, avant de les supprimer automatiquement. OpenAI n'utilise pas ces données pour entraîner ses modèles.

Vos droits : Vous pouvez exercer vos droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition en nous contactant à [votre email]. Vous pouvez également introduire une réclamation auprès de l'Agence espagnole de protection des données (www.aepd.es).

Base légale : Intérêt légitime (Art. 6.1.f RGPD). Nous traitons vos messages du chatbot sur la base de notre intérêt légitime à fournir une assistance efficace et à améliorer notre service client. Vous pouvez vous opposer à ce traitement à tout moment en nous contactant à [votre email] ou simplement en n'utilisant pas le chatbot.

5.3. Configuration du widget

5.4. Données sensibles

5.5. Instructions

6. TRANSFERTS INTERNATIONAUX DE DONNÉES

6.1. Transferts vers des pays tiers : En raison du recours à OpenAI Inc. (États-Unis) en tant que sous-traitant ultérieur, des transferts internationaux de données à caractère personnel vers un pays tiers auront lieu.

6.2. Garanties appropriées : Ces transferts sont réalisés sur la base des garanties suivantes :

6.3. Évaluation des transferts : Le Sous-traitant a évalué que la législation américaine n'empêche pas OpenAI de respecter les garanties établies dans les CCT, et qu'il existe des mesures techniques et organisationnelles adéquates pour protéger les données.

6.4. Informations complémentaires : Le Responsable du traitement peut demander une copie des CCT et des analyses d'impact relatives aux transferts internationaux.

6.5. Aucun transfert ne sera effectué vers d'autres pays tiers sans le consentement préalable du Responsable du traitement et sans garanties appropriées.

7. RESPONSABILITÉ ET LIMITATION

7.1. Responsabilité du Sous-traitant : Le Sous-traitant sera responsable envers le Responsable du traitement des dommages causés par le non-respect des obligations établies dans ce DPA.

7.2. Responsabilité vis-à-vis des autorités : Conformément à l'article 82 du RGPD :

7.3. Limites de responsabilité : Sans préjudice de ce qui précède, la responsabilité du Sous-traitant envers le Responsable du traitement sera limitée conformément aux dispositions de la Section 11 des Conditions Générales d'Utilisation.

7.4. Indemnisation : Le Responsable du traitement indemnisera le Sous-traitant pour les réclamations, amendes ou sanctions découlant de :

8. REGISTRE DES ACTIVITÉS DE TRAITEMENT

8.1. Le Sous-traitant tiendra un registre de toutes les catégories d'activités de traitement effectuées pour le compte du Responsable du traitement, conformément à l'article 30.2 du RGPD.

8.2. Ce registre comprendra, au minimum :

8.3. Le Sous-traitant mettra le registre à la disposition de l'autorité de contrôle sur demande.

9. MESURES DE SÉCURITÉ ET CERTIFICATIONS

9.1. Sécurité de l'infrastructure : L'infrastructure technique du Service est hébergée chez OVHcloud, un hébergeur européen qui maintient des certifications de sécurité publiques (disponibles sur https://www.ovhcloud.com/fr/compliance/). Les mesures de sécurité d'OVHcloud (chiffrement, sauvegardes, accès restreint, surveillance) s'appliquent aux données stockées dans le Service.

9.2. Certifications du Sous-traitant : Le Sous-traitant ne dispose pas de certifications formelles indépendantes (ISO 27001, SOC 2, etc.), mais met en œuvre des pratiques de sécurité conformes au RGPD et aux standards du secteur, notamment :

9.3. Responsabilité du Responsable du traitement : Le Responsable du traitement est responsable de :

9.4. Audits : Le Responsable du traitement pourra demander des informations sur les mesures de sécurité mises en œuvre. Le Sous-traitant fournira des preuves au moyen de documentation technique, de rapports d'audit de tiers (le cas échéant), ou de certifications OVHcloud, conformément à la clause 4.9.

10. DURÉE ET RÉSILIATION

10.1. Durée : Ce DPA entrera en vigueur à la même date que le contrat de prestation de services et restera en vigueur pendant toute sa durée.

10.2. Effets de la résiliation : La fin du contrat de prestation de services entraînera automatiquement la fin de ce DPA.

10.3. Obligations post-contractuelles : Après la fin du contrat, le Sous-traitant restera tenu par l'obligation de confidentialité ainsi que par les obligations de suppression ou de restitution des données établies à la clause 4.8.3.

10.4. Les clauses relatives à la responsabilité, à la confidentialité et à la limitation de responsabilité survivront à la fin de ce DPA.

11. MODIFICATIONS DU DPA

11.1. Le Sous-traitant pourra modifier ce DPA afin de l'adapter à des changements réglementaires ou à des améliorations des mesures de sécurité.

11.2. Toute modification sera notifiée au Responsable du traitement au moins 30 jours avant son entrée en vigueur.

11.3. Si le Responsable du traitement n'accepte pas les modifications et que celles-ci sont substantielles, il pourra résilier le contrat sans pénalité dans le délai de préavis.

12. LOI APPLICABLE ET JURIDICTION

12.1. Ce DPA est régi par :

12.2. Pour tout litige découlant de ce DPA, les parties se soumettent aux Tribunaux de Séville.

13. CONTACT ET DÉLÉGUÉ À LA PROTECTION DES DONNÉES

Sous-traitant :

Eloy Garrido Castro

Nom commercial : Solneko

Email : solneko@solneko.es

Adresse : c/ de la Danza, 25, Mairena del Aljarafe, Espagne

Délégué à la Protection des Données (DPO) :

Non désigné. Conformément à l'Art. 37 du RGPD, la désignation d'un DPO n'est pas obligatoire dans ce cas.

ANNEXE A : MESURES TECHNIQUES ET ORGANISATIONNELLES DÉTAILLÉES

(Document confidentiel qui sera fourni sous accord de confidentialité en cas d'audit ou de demande justifiée)

Les mesures de sécurité mises en œuvre comprennent, sans caractère exhaustif :

A.1. Contrôle d'accès

A.2. Chiffrement

A.3. Continuité et résilience

A.4. Sécurité réseau

A.5. Développement sécurisé

A.6. Gestion des incidents

A.7. Formation et sensibilisation

Version 1.0 | Dernière mise à jour : 4 avril 2026