Accord de traitement des données
Dernière mise à jour : [À COMPLÉTER : date]
Le présent Accord de traitement des données (« DPA ») encadre le traitement de données à caractère personnel effectué par iBridge People (« NEO », le « Sous-traitant ») pour le compte de son client (le « Responsable du traitement ») dans le cadre du service de traduction NEO, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD). Il fait partie intégrante des Conditions Générales de Vente et s'applique dès lors que NEO traite des données personnelles contenues dans les documents confiés par le Responsable.
Le Responsable peut demander une copie signée du présent DPA à l'adresse [email protected].
Article 1 — Objet et durée
NEO traite les données personnelles uniquement pour fournir le service de traduction commandé par le Responsable. Le DPA s'applique pendant toute la durée de la relation contractuelle et tant que NEO traite des données pour le compte du Responsable.
Article 2 — Rôles
Le Responsable détermine les finalités et les moyens du traitement. NEO agit en qualité de sous-traitant et ne traite les données que sur instructions documentées du Responsable, l'acceptation des CGV et la soumission des documents valant instructions.
Article 3 — Nature, finalité et données concernées (Annexe 1)
| Élément | Description |
|---|---|
| Nature du traitement | Traduction assistée de documents, reconnaissance de texte (OCR), stockage temporaire le temps du traitement. |
| Finalité | Fournir au Responsable la traduction des documents soumis. |
| Catégories de données | Toute donnée personnelle contenue dans les documents soumis par le Responsable (identité, coordonnées, et le cas échéant données sensibles, sous la responsabilité du Responsable). |
| Personnes concernées | Déterminées par le Responsable (clients, salariés, partenaires, etc. figurant dans les documents). |
| Durée de conservation | Mode Fast : non conservé, supprimé après traitement. Compte : conservé tant que le compte est actif, puis supprimé sous [À COMPLÉTER : délai, ex. 30 jours ]. |
Article 4 — Obligations de NEO (sous-traitant)
- Instructions : traiter les données uniquement sur instructions documentées du Responsable, sauf obligation légale ; informer le Responsable si une instruction lui paraît contraire au RGPD.
- Confidentialité : garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.
- Sécurité (art. 32) : mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 3 (chiffrement en transit et au repos, cloisonnement réseau, contrôle d'accès, journalisation).
- Sous-traitants ultérieurs : le Responsable autorise de manière générale le recours aux sous-traitants listés en Annexe 2 ; NEO impose à chacun des obligations équivalentes et informe le Responsable de tout ajout ou remplacement au moins 30 jours à l'avance, le Responsable pouvant s'y opposer.
- Droits des personnes : assister le Responsable pour répondre aux demandes d'exercice des droits (accès, rectification, effacement, etc.).
- Violations : notifier au Responsable toute violation de données dans un délai de [À COMPLÉTER : délai, ex. 48 heures ] après en avoir pris connaissance, avec les informations utiles.
- Analyses d'impact : assister le Responsable, le cas échéant, dans ses analyses d'impact (AIPD) et consultations préalables.
- Fin du traitement : au terme du contrat, supprimer ou restituer les données au choix du Responsable, et détruire les copies existantes, sauf obligation légale de conservation.
- Audit : mettre à disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28 et permettre des audits raisonnables.
Article 5 — Obligations du Responsable
Le Responsable garantit la licéité du traitement, dispose d'une base légale appropriée, informe les personnes concernées, et ne transmet à NEO que des données qu'il est en droit de faire traiter. Il est seul responsable de l'exactitude et de la légalité des données soumises.
Article 6 — Transferts hors Union européenne
Le traitement principal est réalisé dans l'Union européenne. Certains sous-traitants ultérieurs (voir Annexe 2) peuvent traiter des données aux États-Unis ; ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et/ou l'adhésion au Data Privacy Framework.
Article 7 — Responsabilité
Chaque partie répond des dommages causés par le traitement lorsqu'elle a manqué aux obligations du RGPD qui lui incombent, dans les conditions de l'article 82 du RGPD et dans les limites prévues par les CGV.
Annexe 2 — Sous-traitants ultérieurs
| Sous-traitant | Rôle | Localisation | Référence |
|---|---|---|---|
| DeepL SE | Traduction automatique | UE (Allemagne) | DPA |
| Anthropic PBC | Modèle d'IA (post-édition) | États-Unis | DPA |
| Cloudflare, Inc. | Diffusion / sécurité réseau | États-Unis / mondial | DPA |
| Stripe | Paiement (données de compte) | UE / États-Unis | DPA |
| Brevo (Sendinblue SAS) | E-mails transactionnels (données de compte) | UE (France) | DPA |
OCR, stockage temporaire, file de traitement et base de données s'exécutent sur l'infrastructure propre de NEO, dans l'Union européenne, sans sous-traitant externe.
Annexe 3 — Mesures techniques et organisationnelles
- Chiffrement des données en transit (TLS) et au repos.
- Cloisonnement réseau : bases de données et stockage non exposés à Internet.
- Contrôle d'accès : authentification, moindre privilège, journalisation des accès.
- Suppression des fichiers du mode Fast après traitement.
- Sauvegardes et mesures de continuité.
- [À COMPLÉTER : compléter : MFA, politique de mots de passe, gestion des correctifs, etc. ]