Accord de traitement des données
Le présent Accord de traitement des données (l'« ATD ») fait partie intégrante des Conditions d'utilisation conclues entre Aweb Design SRL, CUI RO30874746, dont le siège social est situé Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 (le « Sous-traitant », « nous »), et le Client (le « Responsable du traitement », « vous »). Il s'applique lorsque nous traitons des données à caractère personnel pour le compte du Client dans le cadre de la fourniture du Service, et reflète les exigences de l'article 28 du règlement (UE) 2016/679 (le « RGPD ») et, le cas échéant, du RGPD britannique. Lorsque le Client est lui-même sous-traitant pour un responsable du traitement tiers, le présent ATD s'applique de manière équivalente en cascade.
1. Rôles et champ d'application
Pour les données à caractère personnel des Clients finaux et des autres personnes concernées traitées via le widget IA et l'Espace de travail, le Client est le responsable du traitement (ou le sous-traitant de son propre responsable du traitement) et nous agissons en qualité de sous-traitant (ou de sous-traitant ultérieur). Nous ne traitons ces données à caractère personnel que sur instruction documentée du Client — y compris les instructions données par la configuration et l'utilisation normale du Service — sauf si le droit de l'Union ou le droit d'un État membre nous oblige à agir, auquel cas nous en informons le Client au préalable, à moins que la loi ne l'interdise. Nous informons le Client si, selon nous, une instruction constitue une violation du droit de la protection des données. Pour nos propres données de compte, de facturation et de sécurité, nous agissons en qualité de responsable du traitement indépendant au titre de notre Politique de confidentialité, et ce traitement est exclu du présent ATD.
2. Objet, durée, nature et finalité
L'objet, la durée, la nature et la finalité du traitement, les types de données à caractère personnel et les catégories de personnes concernées sont exposés à l'Annexe I. Le traitement se poursuit pendant toute la durée des Conditions d'utilisation ainsi que pendant toute période supplémentaire durant laquelle nous sommes tenus ou autorisés à conserver les données en vertu du présent ATD et du droit applicable.
3. Confidentialité
Nous veillons à ce que les personnes autorisées à traiter les données à caractère personnel soient soumises à une obligation appropriée de confidentialité et ne traitent les données que dans la mesure nécessaire à la fourniture du Service.
4. Sécurité du traitement
Compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les personnes, nous mettons en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures sont décrites à l'Annexe II et comprennent la pseudonymisation et l'occultation des données personnelles (PII), le chiffrement en transit (TLS) et au repos, les contrôles d'accès et l'authentification multifacteur, le cloisonnement des Espaces de travail, la journalisation, les sauvegardes et l'anonymisation des adresses IP.
5. Sous-traitants ultérieurs
Le Client donne une autorisation écrite générale nous permettant de recourir à des sous-traitants ultérieurs pour traiter des données à caractère personnel aux fins de la fourniture du Service. Nos sous-traitants ultérieurs actuels sont répertoriés à l'adresse https://account.ovebot.ai/fr/legal/sub-processors. Nous imposons à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles du présent ATD, et nous demeurons pleinement responsables envers le Client de leur exécution. Nous informons le Client au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant ultérieur ; le Client peut s'y opposer pour des motifs raisonnables tenant à la protection des données dans ce délai, et les parties s'efforceront de bonne foi de résoudre l'objection, à défaut de quoi le Client pourra résilier la partie du Service concernée.
6. Droits des personnes concernées
Compte tenu de la nature du traitement, nous aidons le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes des personnes concernées exerçant les droits que leur confère le chapitre III du RGPD (accès, rectification, effacement, limitation du traitement, portabilité des données et opposition). Le Service fournit des outils en libre-service permettant aux Clients finaux de télécharger ou de supprimer directement leur propre conversation. Si nous recevons une demande relative aux données du Client, nous la lui transmettons sans retard injustifié et n'y répondons pas directement, sauf sur instruction du Client ou lorsque la loi l'exige.
7. Assistance en matière de sécurité, de violations et d'analyses d'impact
Compte tenu de la nature du traitement et des informations à notre disposition, nous aidons le Client à garantir le respect de ses obligations au titre des articles 32 à 36 du RGPD, y compris la sécurité du traitement, la notification des violations de données à caractère personnel, les analyses d'impact relatives à la protection des données et la consultation préalable de l'autorité de contrôle.
8. Notification des violations de données à caractère personnel
Nous notifions au Client, sans retard injustifié après en avoir pris connaissance, toute violation de données à caractère personnel affectant les données à caractère personnel du Client, et en tout état de cause en temps utile pour lui permettre de respecter ses propres délais de notification au titre des articles 33 et 34 du RGPD. La notification décrit, dans la mesure où ces éléments sont connus, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements affectés, les conséquences probables ainsi que les mesures prises ou proposées. Nous prenons les mesures raisonnables pour atténuer la violation et y remédier. Une telle notification ne vaut pas reconnaissance de faute ou de responsabilité.
9. Transferts internationaux
Les données à caractère personnel sont principalement traitées au sein de l'UE/l'EEE. Certains sous-traitants ultérieurs (notamment les fournisseurs de modèles de langage) sont situés aux États-Unis. Lorsque des données à caractère personnel sont transférées hors de l'UE/l'EEE, le transfert est couvert par une décision d'adéquation, par le Cadre UE-États-Unis de protection des données, ou par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914) assorties de toute mesure supplémentaire requise, et, pour les données britanniques, par l'Addendum britannique / l'IDTA. Des copies du mécanisme de transfert pertinent sont disponibles sur demande.
10. Audits
Nous mettons à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et nous permettons la réalisation d'audits, y compris d'inspections, menés par le Client ou par un auditeur indépendant qu'il a mandaté, et y contribuons. Les audits ont lieu moyennant un préavis raisonnable, pendant les heures ouvrables, au plus une fois par an (sauf exigence d'une autorité de contrôle ou à la suite d'une violation), sous réserve de confidentialité et selon des modalités ne perturbant pas nos activités. Nous pouvons d'abord répondre à une demande d'audit en fournissant les certifications et rapports pertinents.
11. Restitution et suppression des données
À la cessation du Service et au choix du Client, nous supprimons ou restituons toutes les données à caractère personnel traitées pour le compte du Client et supprimons les copies existantes, sauf si le droit de l'Union ou le droit d'un État membre en impose la conservation. Lorsque la suppression n'est pas immédiatement réalisable (par exemple dans les sauvegardes), nous isolons les données de tout traitement ultérieur et les supprimons lors du cycle ordinaire de rotation des sauvegardes. Une conservation et une anonymisation automatisées s'appliquent également pendant toute la durée du contrat, selon le calendrier de conservation lié au forfait et la fenêtre de conservation configurée par le Client.
12. Données interdites
Le Client ne doit pas soumettre via le Service, et doit configurer son widget de manière à ne pas demander ni collecter, de catégories particulières de données à caractère personnel (article 9 du RGPD), de données relatives aux condamnations pénales et aux infractions (article 10 du RGPD), d'identifiants délivrés par une autorité publique, de numéros de cartes de paiement, d'identifiants de connexion, de données biométriques ou génétiques, ni de données de géolocalisation précise.
L'interface de chat accepte des saisies en texte libre de la part des Clients finaux, et aucune des parties ne peut empêcher un Client final de communiquer spontanément de telles données. Nous ne demandons pas, n'exigeons pas et ne traitons pas sciemment de données interdites. Lorsqu'elles sont néanmoins soumises, nous appliquons les mesures d'occultation et de sécurité décrites à la section 4 et à l'Annexe II afin d'en limiter la captation, et elles sont supprimées ou anonymisées conformément à la section 11. L'occultation automatisée détecte des motifs structurés — adresses e-mail, numéros de téléphone, IBAN, numéros d'identification nationaux et numéros de cartes de paiement — et ne peut pas détecter les catégories particulières de données exprimées en texte libre. Au-delà de ces mesures, nous déclinons toute responsabilité quant aux données interdites qu'un Client final choisit de soumettre, ou que le Client soumet ou fait soumettre. En qualité de responsable du traitement, le Client demeure responsable des informations relatives à la protection des données présentées aux Clients finaux et de la base légale du traitement qu'il ordonne.
Si l'une des parties apprend que des données interdites ont été soumises, elle en informe l'autre sans retard injustifié, et nous supprimons les données sur instruction du Client.
13. Responsabilité et ordre de préséance
La responsabilité de chaque partie au titre du présent ATD est soumise aux limitations et exclusions prévues par les Conditions d'utilisation. En cas de contradiction, l'ordre de préséance est le suivant : (1) les clauses contractuelles types (lorsqu'elles s'appliquent), (2) le présent ATD, (3) les Conditions d'utilisation, (4) la Politique de confidentialité.
14. Droit applicable
Le présent ATD est régi par le même droit et relève de la même juridiction que les Conditions d'utilisation (le droit roumain), sauf lorsque les clauses contractuelles types ou une disposition impérative du droit de la protection des données en disposent autrement. Le présent ATD est rédigé en anglais ; les traductions sont fournies à titre de commodité et la version anglaise prévaut en cas de contradiction.
Annexe I — Détails du traitement
- Objet : fourniture du Service d'engagement client par IA Ovebot.
- Durée : la durée des Conditions d'utilisation, augmentée des durées de conservation applicables.
- Nature et finalité : héberger, recevoir, stocker, occulter, analyser et transmettre des données à caractère personnel afin de faire fonctionner l'assistant de chat IA, de générer des réponses et des recommandations, d'acheminer les transferts vers un opérateur humain et d'attribuer les commandes pour l'analytique du Client.
- Catégories de personnes concernées : les visiteurs du site web et les Clients finaux du Client, ainsi que ses Utilisateurs.
- Catégories de données à caractère personnel : contenu des conversations, adresse IP (tronquée après 90 jours), adresse e-mail et détails de commande fournis dans le formulaire de transfert intégré au chat, identifiants de suivi de commande, références de produits cliquées et identifiants de cookies pseudonymes (ovebot_vid, ovebot_sid).
- Catégories particulières : ni demandées ni traitées sciemment — interdites au titre de la section 12. Toute donnée de ce type communiquée spontanément par un Client final fait l'objet d'une occultation et est supprimée ou anonymisée conformément à la section 11.
Annexe II — Mesures techniques et organisationnelles
- Occultation des données personnelles (e-mail, téléphone, IBAN, identifiant national, numéros de carte) avant le stockage et avant l'envoi au modèle de langage.
- Chiffrement en transit (TLS) et chiffrement au repos des données stockées et des sauvegardes.
- Base de données isolée pour chaque Espace de travail et cloisonnement manuel des clés Redis afin d'empêcher toute fuite d'un Espace de travail à l'autre.
- Contrôle d'accès, moindre privilège, authentification multifacteur et listes d'adresses IP autorisées pour les accès administratifs.
- Anonymisation des adresses IP après 90 jours ; purge des clés d'attribution hachées et salées après 90 jours.
- Conservation liée au forfait, avec anonymisation automatisée du contenu des conversations à l'expiration de la fenêtre de conservation.
- Cookies signés, first-party et strictement nécessaires (aucun traçage tiers, aucune prise d'empreinte numérique).
- Journaux d'audit des accusés de réception du consentement et de l'information relative à la protection des données, ainsi que des opérations d'effacement au titre du RGPD.
- Tâches de purge planifiées, procédures de sauvegarde avec tests périodiques, journalisation et surveillance.
- Contrats avec les sous-traitants ultérieurs imposant des obligations équivalentes.
Annexe III — Sous-traitants ultérieurs
La liste actuelle des sous-traitants ultérieurs autorisés, avec leur finalité, leur localisation et les garanties de transfert, est tenue à jour à l'adresse https://account.ovebot.ai/fr/legal/sub-processors et fait partie intégrante du présent ATD.