D&S Intelligence Retour au site

Annexe contractuelle

Accord de sous-traitance

Article 28 du RGPD — Version 1.0, en vigueur au 27 juillet 2026

Le présent accord constitue l'annexe visée à l'article 13 des conditions générales de vente de D&S Intelligence. Il encadre les traitements de données à caractère personnel que le Prestataire réalise pour le compte du Client, conformément à l'article 28 du Règlement (UE) 2016/679 (le « RGPD »).

Il s'applique dès l'acceptation du Devis et pour toute la durée des prestations. En cas de contradiction avec les CGV sur le traitement des données personnelles, le présent accord prévaut.

1. Rôles des parties

Le Client agit en qualité de responsable du traitement : il détermine les finalités et les moyens des traitements mis en œuvre au moyen des Automatisations, et répond de leur licéité.

Le Prestataire agit en qualité de sous-traitant : il traite les données pour le compte du Client, sur instruction de celui-ci, sans en déterminer les finalités.

2. Objet et description du traitement

La nature, les finalités, les catégories de données et de personnes concernées ainsi que la durée des traitements sont décrites en Annexe 1, complétée pour chaque Client au moment du Devis.

3. Instructions du responsable du traitement

Le Prestataire ne traite les données que sur instruction documentée du Client, y compris en matière de transfert hors de l'Union européenne. Le Devis accepté, le présent accord et toute instruction écrite ultérieure constituent ces instructions documentées.

Si le Prestataire estime qu'une instruction constitue une violation du RGPD ou de toute autre disposition relative à la protection des données, il en informe immédiatement le Client et peut suspendre l'exécution de l'instruction concernée.

4. Confidentialité

Le Prestataire veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité, par contrat ou par obligation légale, et reçoivent la formation nécessaire à la protection des données.

5. Sécurité des traitements

Le Prestataire met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, détaillées en Annexe 2, au regard de l'état de l'art, des coûts de mise en œuvre et des risques pour les personnes concernées.

6. Sous-traitance ultérieure

Le Client autorise de manière générale le Prestataire à recourir aux sous-traitants ultérieurs listés en Annexe 3.

Le Prestataire informe le Client de tout ajout ou remplacement de sous-traitant ultérieur avec un préavis de trente (30) jours. Le Client peut s'y opposer par écrit pour un motif légitime tenant à la protection des données ; à défaut de solution alternative raisonnable, chacune des parties peut alors résilier les prestations concernées sans indemnité.

Le Prestataire impose à ses sous-traitants ultérieurs, par contrat, des obligations de protection des données équivalentes à celles du présent accord, et demeure pleinement responsable de leur exécution devant le Client.

Les fournisseurs de modèles d'IA (OpenAI, Anthropic…) ne sont pas des sous-traitants ultérieurs du Prestataire : les comptes sont ouverts au nom du Client, qui contracte directement avec eux et en est le responsable du traitement. Il appartient au Client de vérifier les conditions de ces fournisseurs, notamment en matière de conservation et de réutilisation des données soumises aux modèles.

7. Assistance au Client

Compte tenu de la nature du traitement, le Prestataire assiste le Client :

Lorsqu'une demande adressée directement au Prestataire émane d'une personne concernée, il la transmet au Client sans délai et n'y répond pas de sa propre initiative.

8. Violation de données

Le Prestataire notifie au Client toute violation de données à caractère personnel dans les quarante-huit (48) heures suivant sa prise de connaissance, afin de permettre au Client de respecter son propre délai de notification de 72 heures à la CNIL.

La notification précise la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou envisagées pour y remédier.

9. Transferts hors de l'Union européenne

Les traitements sont réalisés au sein de l'Union européenne, à l'exception de l'hébergement du site vitrine assuré par Vercel Inc. (États-Unis). Tout transfert hors de l'Union est encadré par les garanties appropriées du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne.

Le Prestataire informe le Client préalablement à tout nouveau transfert hors de l'Union.

10. Sort des données en fin de contrat

À l'expiration des prestations, le Prestataire remet au Client, sur demande écrite formulée dans les trente (30) jours, un export des données dans un format structuré et couramment utilisé, conformément à l'article 19 des CGV.

Passé un délai de quatre-vingt-dix (90) jours, le Prestataire procède à la suppression sécurisée de l'ensemble des données du Client et des copies existantes, sauf obligation légale de conservation, et en atteste par écrit sur demande.

11. Registre et audit

Le Prestataire tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30.2 du RGPD.

Le Client peut, une fois par an et moyennant un préavis raisonnable de trente (30) jours, réaliser un audit de conformité, directement ou par un auditeur indépendant soumis à une obligation de confidentialité. L'audit s'effectue pendant les heures ouvrées, sans perturber l'activité du Prestataire, et à la charge du Client.

12. Contact

Toute question relative au présent accord peut être adressée à contact@ds-intelligence.tech. Le Prestataire n'a pas désigné de délégué à la protection des données, cette désignation n'étant pas obligatoire au regard de son activité.

Annexe 1 — Description du traitement

Le tableau ci-dessous décrit le cadre général. Il est complété et précisé pour chaque Client au moment du Devis, en fonction de l'Automatisation déployée.

ÉlémentDescription
Nature du traitement Hébergement, exécution automatisée, consultation, transmission, structuration et effacement de données, dans le cadre du fonctionnement des Automatisations.
Finalité Exécution des processus métier automatisés définis par le Client au Devis.
Catégories de personnes Selon l'Automatisation : clients et prospects du Client, salariés du Client, fournisseurs, correspondants.
Catégories de données Données d'identification et de contact, données professionnelles, contenus de documents et d'échanges transmis au système. Aucune catégorie particulière au sens de l'article 9 du RGPD, sauf mention expresse au Devis.
Durée Durée des prestations, augmentée du délai de réversibilité prévu à l'article 10.

Annexe 2 — Mesures de sécurité

Annexe 3 — Sous-traitants ultérieurs

Sous-traitantPrestationLocalisation
Hostinger International Ltd Hébergement des serveurs d'exécution des Automatisations Union européenne
Vercel Inc. Hébergement du site vitrine États-Unis — CCT

Toute évolution de cette liste est notifiée au Client dans les conditions de l'article 6. Le logiciel d'orchestration des Automatisations est déployé en auto-hébergement sur l'infrastructure ci-dessus : son éditeur n'accède à aucune donnée du Client et n'est donc pas un sous-traitant ultérieur. Les fournisseurs de modèles d'IA n'y figurent pas davantage, pour la raison exposée au même article.