ACCORD DE SOUS-TRAITANCE DE DONNÉES PERSONNELLES (DPA) DE PEACHDECK
Version [À COMPLÉTER : numéro] du [À COMPLÉTER : date]. Version française, version de référence.
Préambule
Le présent accord de sous-traitance (le « DPA ») est conclu entre :
le client professionnel titulaire d’un Compte sur la Plateforme, agissant pour son propre compte ou pour le compte de la personne morale qu’il représente (le « Client »), en qualité de responsable de traitement ;
et VERS.AI, société par actions simplifiée, RCS Paris 995 338 910, 60 rue François Ier, 75008 Paris, exploitant la Plateforme sous la marque Peachdeck (« Peachdeck »), en qualité de sous-traitant.
Il fait partie intégrante des CGU et des CGV, dont les définitions s’appliquent. Il est accepté par le Client lors de la création du Compte ou de la première commande, et une version horodatée de l’accord accepté est conservée par Peachdeck et accessible au Client depuis son Compte.
Article 1. Objet
Le DPA définit les conditions dans lesquelles Peachdeck traite, pour le compte et sur instruction du Client, les données à caractère personnel contenues dans les Decks que le Client téléverse sur la Plateforme et dans les informations qu’il communique aux seules fins de l’Analyse (les « Données du Client »), conformément à l’article 28 du règlement (UE) 2016/679 (le « RGPD ») et à la loi Informatique et Libertés.
Article 2. Répartition des rôles
2.1 Peachdeck sous-traitant
Pour les Données du Client, le Client détermine les finalités (faire analyser son Deck) et les moyens essentiels (la Plateforme, choisie par lui), et fournit les données. Peachdeck traite ces données uniquement pour réaliser l’Analyse, produire et mettre à disposition le Rapport, et assurer la sécurité, la sauvegarde et la conservation prévues par les CGU. Peachdeck agit à ce titre en qualité de sous-traitant.
2.2 Peachdeck responsable de traitement
Le DPA ne s’applique pas aux traitements que Peachdeck réalise pour ses propres finalités et dont elle détermine seule les moyens : création et gestion des Comptes, authentification, facturation et comptabilité, sécurité de la Plateforme et journalisation, prévention de la fraude, relation client et support, prospection commerciale, respect de ses obligations légales, et le cas échéant statistiques d’usage agrégées. Pour ces traitements, Peachdeck est responsable de traitement et la Politique de confidentialité s’applique.
2.3 Absence de traitement pour compte propre des Données du Client
Peachdeck ne traite pas les Données du Client pour ses propres finalités. [VARIANTE 1] En particulier, Peachdeck n’utilise pas les Données du Client pour entraîner, ajuster ou améliorer le Modèle. [VARIANTE 2, sous réserve de la NOTE DE VALIDATION de la Partie 1, section 6] Toute utilisation des Données du Client à des fins d’amélioration du Modèle constituerait un traitement distinct, pour lequel Peachdeck serait responsable de traitement ; elle ne peut résulter du DPA et n’intervient que dans les conditions, distinctes et spécifiquement acceptées par le Client, prévues à l’article 20.2 des CGU.
Article 3. Description du traitement
La nature, la finalité, la durée du traitement, les catégories de données et de personnes concernées sont décrites à l’Annexe 1.
Article 4. Obligations du Client
Le Client, en qualité de responsable de traitement :
garantit qu’il dispose d’une base légale pour collecter les Données du Client et les faire traiter par Peachdeck, et qu’il a fourni aux personnes concernées les informations requises par les articles 13 et 14 du RGPD ;
s’engage à ne téléverser que les données nécessaires à l’Analyse, et à ne pas inclure de données relevant de l’article 9 ou de l’article 10 du RGPD sauf nécessité et base légale appropriée ;
documente ses instructions, qui consistent, sauf instruction écrite complémentaire, dans les opérations décrites à l’Annexe 1 ;
est responsable de l’exactitude et de la licéité des Données du Client ;
répond aux demandes d’exercice de droits des personnes concernées, avec l’assistance de Peachdeck dans les conditions de l’article 5.5.
Article 5. Obligations de Peachdeck
5.1 Instructions
Peachdeck traite les Données du Client uniquement sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation imposée par le droit de l’Union ou d’un État membre, auquel cas Peachdeck informe le Client de cette obligation avant le traitement, sauf si le droit l’interdit pour des motifs importants d’intérêt public.
L’utilisation de la Plateforme conformément aux CGU, notamment le téléversement d’un Deck et la commande d’une Analyse, constitue l’instruction du Client. Toute instruction complémentaire est adressée par écrit à l’adresse [email protected].
Si Peachdeck estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition relative à la protection des données, elle en informe immédiatement le Client et peut suspendre l’exécution de l’instruction jusqu’à clarification.
5.2 Confidentialité
Peachdeck veille à ce que les personnes autorisées à traiter les Données du Client s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et n’aient accès aux Données du Client que dans la mesure nécessaire à leurs fonctions.
5.3 Sécurité
Peachdeck met en œuvre les mesures techniques et organisationnelles décrites à l’Annexe 3, adaptées au risque présenté par le traitement, conformément à l’article 32 du RGPD. Peachdeck peut faire évoluer ces mesures, sans en réduire le niveau global de protection, et informe le Client de toute évolution substantielle.
5.4 Registre et documentation
Peachdeck tient le registre des catégories d’activités de traitement effectuées pour le compte du Client, prévu à l’article 30, paragraphe 2, du RGPD, et le met à la disposition du Client et de l’autorité de contrôle sur demande.
5.5 Assistance pour les droits des personnes
Peachdeck aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Les fonctionnalités du Tableau de bord permettant de consulter, télécharger et supprimer les Decks et les Rapports constituent le premier niveau de cette assistance. Toute demande reçue directement par Peachdeck et concernant les Données du Client est transmise au Client dans un délai de [À COMPLÉTER : X] jours ouvrés, sans y répondre, sauf instruction contraire du Client.
5.6 Assistance pour la sécurité, les violations et les analyses d’impact
Peachdeck aide le Client à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à sa disposition, notamment en fournissant les informations nécessaires à une analyse d’impact relative à la protection des données et, le cas échéant, à la consultation préalable de l’autorité de contrôle.
5.7 Notification des violations de données
Peachdeck notifie au Client toute violation de données à caractère personnel affectant les Données du Client dans les meilleurs délais après en avoir eu connaissance, et au plus tard dans un délai de [À COMPLÉTER : X heures, recommandation : 48 heures], par courrier électronique à l’adresse associée au Compte. La notification décrit, dans la mesure des informations disponibles et le cas échéant en plusieurs temps, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. Peachdeck coopère avec le Client pour lui permettre de respecter ses obligations de notification et de communication.
5.8 Sort des Données du Client en fin de traitement
À la suppression d’un Deck ou d’un Rapport par le Client, à la clôture du Compte ou à la fin de la relation contractuelle, Peachdeck supprime les Données du Client, y compris les copies existantes, dans un délai de [À COMPLÉTER : X] jours, sauvegardes comprises, sauf obligation légale de conservation, auquel cas les données sont isolées et ne sont plus traitées. Le Client peut, avant la clôture, télécharger ses Rapports depuis le Tableau de bord ; sur demande écrite formulée avant la clôture, Peachdeck lui restitue les Decks dans un format structuré et couramment utilisé.
5.9 Audits et informations
Peachdeck met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD, et permet la réalisation d’audits, y compris des inspections, par le Client ou un auditeur indépendant mandaté par lui et tenu à la confidentialité.
Sauf en cas de violation de données ou de demande d’une autorité de contrôle, les audits sont limités à un par période de douze mois, précédés d’un préavis écrit de trente jours, réalisés pendant les heures ouvrées, sans perturber le service, et à la charge du Client. Peachdeck peut satisfaire à une demande d’audit par la communication de rapports d’audit ou de certifications récents couvrant le périmètre concerné [À COMPLÉTER : certifications éventuelles de Peachdeck ou de son hébergeur].
Article 6. Sous-traitants ultérieurs
6.1 Autorisation générale
Le Client autorise de manière générale Peachdeck à recourir à des sous-traitants ultérieurs pour l’exécution d’opérations de traitement spécifiques. La liste des sous-traitants ultérieurs autorisés à la date du DPA figure à l’Annexe 2 et est tenue à jour à l’adresse [À COMPLÉTER : URL de la page « Sous-traitants » de la Plateforme].
6.2 Information et droit d’opposition
Peachdeck informe le Client, par courrier électronique et par mise à jour de la page dédiée, de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur, au moins trente jours avant que celui-ci ne traite les Données du Client. Le Client peut s’y opposer, par écrit et pour un motif légitime tenant à la protection des données, dans ce délai. En cas d’opposition, les parties recherchent de bonne foi une solution ; à défaut de solution dans un délai de trente jours, le Client peut résilier la relation contractuelle pour la partie affectée, avec remboursement des Crédits Achetés non utilisés au prorata.
6.3 Obligations
Peachdeck impose à chaque sous-traitant ultérieur, par contrat, des obligations en matière de protection des données équivalentes à celles du DPA, notamment en matière de sécurité, de confidentialité et de localisation. Lorsqu’un sous-traitant ultérieur ne remplit pas ses obligations, Peachdeck demeure pleinement responsable envers le Client de l’exécution de ces obligations.
Article 7. Localisation et transferts internationaux
Les Données du Client sont hébergées et traitées dans l’Union européenne. À la date du DPA, l’infrastructure et le Modèle sont hébergés auprès de Scaleway, dans des centres de données situés en France [À VÉRIFIER : identité de l’hébergeur et région effectivement sélectionnée pour chaque ressource : calcul, stockage, sauvegardes, inférence].
Peachdeck ne transfère pas les Données du Client vers un pays tiers et ne les rend pas accessibles depuis un pays tiers sans instruction documentée du Client ou sans l’en avoir préalablement informé, et uniquement dans le respect du chapitre V du RGPD, notamment sur le fondement d’une décision d’adéquation ou des clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant des mesures supplémentaires nécessaires.
Article 8. Durée
Le DPA s’applique pendant toute la durée pendant laquelle Peachdeck traite des Données du Client, et au-delà jusqu’à la suppression ou la restitution de ces données conformément à l’article 5.8.
Article 9. Responsabilité
Chaque partie est responsable des dommages causés par le traitement dans les conditions de l’article 82 du RGPD. Dans les rapports entre les parties, la responsabilité de Peachdeck au titre du DPA est soumise aux dispositions de l’article 25 des CGU applicables aux clients professionnels, [À COMPLÉTER : sous réserve d’un plafond spécifique aux manquements aux obligations de protection des données, par exemple égal à X fois le montant payé sur douze mois, ou d’un montant fixe], sans que cette limitation puisse porter atteinte aux droits des personnes concernées.
Article 10. Dispositions diverses
En cas de contradiction entre le DPA et les CGU ou les CGV sur une question relative à la protection des données, le DPA prévaut.
Le DPA est soumis au droit français. L’article 32 des CGU s’applique au règlement des différends.
Le DPA est rédigé en français et traduit en anglais. En cas de divergence, la version française prévaut.
Annexe 1 au DPA. Description des traitements
| Élément | Description |
|---|---|
| Objet du traitement | Analyse automatisée de Decks téléversés par le Client et production de Rapports |
| Durée | Durée d’existence du Compte et durée de conservation des Decks et Rapports prévue par les CGU : Decks [À COMPLÉTER], Rapports [À COMPLÉTER] ; suppression dans les [À COMPLÉTER : X] jours suivant la demande ou la clôture |
| Finalité | Fournir au Client une évaluation de son Deck dans la perspective d’une levée de fonds, avec scores, évaluations par critère et pistes d’amélioration |
| Nature des opérations | Réception et stockage du fichier ; conversion et extraction du texte et des images ; traitement par le Modèle ; génération, stockage et mise à disposition du Rapport ; téléchargement au format PDF ; sauvegarde ; suppression |
| Catégories de personnes concernées | Fondateurs, dirigeants, membres de l’équipe et salariés de la société présentée ; investisseurs, clients, partenaires et conseils cités dans le Deck ; toute autre personne physique mentionnée par le Client |
| Catégories de données | Identité (nom, prénom, photographie), fonctions et parcours professionnels, coordonnées professionnelles, informations économiques et financières se rapportant à des personnes physiques (participations, rémunérations le cas échéant), et toute autre donnée que le Client choisit d’inclure dans son Deck |
| Données sensibles | Non prévues. Le Client s’engage à ne pas en inclure sauf nécessité et base légale (article 4 du DPA) |
| Durée de conservation | Identique à la durée du traitement ci-dessus |
| Mesures de sécurité | Annexe 3 |
| Localisation | Union européenne ; France à la date du DPA [À VÉRIFIER] |
| Sous-traitants ultérieurs | Annexe 2 |
Annexe 2 au DPA. Sous-traitants ultérieurs autorisés
| Sous-traitant ultérieur | Identité | Opérations confiées | Localisation des données | Garanties |
|---|---|---|---|---|
| Cloudflare | CLOUDFLARE, INC., 101 Townsend St, San Francisco, CA 94107, États-Unis [À COMPLÉTER : entité contractante européenne le cas échéant] | Stockage objet temporaire des Decks pendant leur téléversement (Cloudflare R2), en transit vers le traitement ; l’objet est supprimé à l’issue de l’Analyse | Union européenne — compartiment restreint à la juridiction « EU » de Cloudflare, les données au repos demeurant dans des centres de données de l’Union européenne | Accord de sous-traitance Cloudflare ; clauses contractuelles types de la Commission européenne pour les accès de support depuis les États-Unis |
| OVH | OVH SAS, RCS Lille Métropole 424 761 419, 2 rue Kellermann, 59100 Roubaix, France | Hébergement du site et de l’application ; serveurs applicatifs qui téléchargent les Decks et les convertissent en images de pages ; messagerie électronique | Union européenne, France | Accord de sous-traitance OVH ; aucun transfert hors Union européenne |
| Scaleway | SCALEWAY SAS, RCS Paris 433 115 904, 8 rue de la Ville l’Évêque, 75008 Paris, France | Hébergement du Modèle et ressources de calcul et d’inférence ; lecture des images de pages produites par la Plateforme pour réaliser l’Analyse | Union européenne, région France [À VÉRIFIER : région sélectionnée pour chaque service ; sous-traitants ultérieurs de Scaleway et modalités de support] | Accord de sous-traitance Scaleway (version juin 2024 ou postérieure) ; clauses contractuelles types en cas de transfert |
| [À COMPLÉTER : prestataire de messagerie transactionnelle] | [À COMPLÉTER] | Envoi des courriers électroniques de notification (fin d’Analyse, incidents) pouvant contenir le nom du Client et l’intitulé d’un Deck | [À COMPLÉTER] | [À COMPLÉTER] |
| [À COMPLÉTER : outil de support client, le cas échéant] | [À COMPLÉTER] | Traitement des demandes de support pouvant comporter des extraits de Decks ou de Rapports | [À COMPLÉTER] | [À COMPLÉTER] |
Le prestataire de paiement ne traite pas de Données du Client au sens du DPA ; il traite les données de paiement en qualité de responsable de traitement distinct, comme indiqué dans la Politique de confidentialité.
Annexe 3 au DPA. Mesures techniques et organisationnelles
[À VALIDER par l’équipe technique : chaque mesure listée doit être effectivement en place au jour de la publication ; retirer ou reformuler celles qui ne le sont pas.]
Contrôle d’accès physique. Hébergement dans des centres de données de l’hébergeur bénéficiant de contrôles d’accès physiques, de surveillance et de redondance [À COMPLÉTER : certifications de l’hébergeur].
Contrôle d’accès logique. Authentification individuelle des personnels ; authentification multifacteur pour les accès d’administration ; principe du moindre privilège ; revue périodique des habilitations ; révocation immédiate en cas de départ.
Chiffrement. Chiffrement des échanges (TLS) ; chiffrement des Decks et des Rapports au repos ; gestion des clés [À COMPLÉTER : modalités].
Cloisonnement. Séparation des environnements de production, de test et de développement ; absence de Données du Client dans les environnements de test sauf pseudonymisation ; isolation logique des données de chaque Compte.
Journalisation. Journalisation des accès aux Decks et aux Rapports et des opérations d’administration ; conservation des journaux [À COMPLÉTER : durée] ; revue en cas d’incident.
Disponibilité et sauvegarde. Sauvegardes régulières [À COMPLÉTER : fréquence], chiffrées, hébergées dans la même région ; procédure de restauration testée [À COMPLÉTER : fréquence].
Gestion des incidents. Procédure documentée de détection, qualification, notification et traitement des incidents de sécurité ; point de contact désigné.
Gestion des vulnérabilités. Mises à jour de sécurité ; analyse des dépendances ; [À COMPLÉTER : tests d’intrusion, fréquence].
Personnel. Engagement de confidentialité ; sensibilisation à la protection des données et à l’usage des systèmes d’intelligence artificielle ; accès aux Données du Client limité aux besoins d’exploitation et de support.
Sous-traitants. Sélection sur la base de garanties suffisantes ; contrat conforme à l’article 28 ; revue périodique.
Suppression. Procédure de suppression effective des Decks et Rapports à la demande ou à la clôture, sauvegardes comprises, dans le délai contractuel.