Annexe contractuelle
Accord de sous-traitance
Article 28 du RGPD, version 1.4 en vigueur au 3 octobre 2026
Le présent accord encadre les traitements de données à caractère personnel que D&S Intelligence (le « Prestataire ») réalise pour le compte de son client (le « Client »), conformément à l'article 28 du Règlement (UE) 2016/679 (le « RGPD »). Il fait partie du contrat qui lie les parties, quel que soit le document qui le forme : le Devis accepté et les conditions générales de vente du Prestataire (les « CGV », article 13), ou le contrat de prestation de services et ses annexes (article 18). Il est joint au Devis ou au contrat de prestation avec sa fiche du Client (Annexe 1), et accepté avec lui.
Il s'applique dès la formation de ce contrat, par l'acceptation du Devis ou la signature du contrat de prestation, pendant toute la durée des prestations, puis jusqu'à la suppression des données prévue à l'article 10. En cas de contradiction relative aux données à caractère personnel entre le présent accord et le Devis, les CGV ou le contrat de prestation, le présent accord prévaut, sauf stipulation du contrat de prestation qui déroge expressément à un article nommé du présent accord.
1. Rôles des parties
Le Client agit en qualité de responsable du traitement : il détermine les finalités et les moyens des traitements mis en œuvre au moyen des Automatisations, et répond de leur licéité.
Le Prestataire agit en qualité de sous-traitant : il traite les données pour le compte du Client, sur instruction de celui-ci, sans en déterminer les finalités.
2. Objet et description du traitement
La nature, les finalités, les catégories de données et de personnes concernées ainsi que la durée des traitements sont décrites en Annexe 1 et, pour chaque Client, dans sa fiche du Client, jointe au Devis ou au contrat de prestation.
3. Instructions du responsable du traitement
Le Prestataire ne traite les données que sur instruction documentée du Client, y compris en matière de transfert hors de l'Union européenne. Le Devis accepté ou le contrat de prestation, le présent accord, la fiche du Client et toute instruction écrite ultérieure constituent ces instructions documentées. Il ne traite les données autrement que si le droit de l'Union ou le droit de l'État membre auquel il est soumis l'y oblige ; il en informe alors le Client avant le traitement, sauf si ce droit l'interdit.
Si le Prestataire estime qu'une instruction constitue une violation du RGPD ou de toute autre disposition relative à la protection des données, il en informe immédiatement le Client et peut suspendre l'exécution de l'instruction concernée.
4. Confidentialité
Le Prestataire veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité, par contrat ou par obligation légale, et reçoivent la formation nécessaire à la protection des données.
5. Sécurité des traitements
Le Prestataire met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, détaillées en Annexe 2, au regard de l'état de l'art, des coûts de mise en œuvre et des risques pour les personnes concernées.
6. Sous-traitance ultérieure
Le Client autorise de manière générale le Prestataire à recourir aux sous-traitants ultérieurs listés en Annexe 3.
Le Prestataire informe le Client de tout ajout ou remplacement de sous-traitant ultérieur, par courriel adressé au contact désigné dans la fiche du Client, au moins trente (30) jours avant que le nouveau sous-traitant ne traite les données du Client, en précisant son identité, son adresse, la prestation et le lieu du traitement. Le Client peut s'y opposer par écrit dans ce délai, pour un motif légitime tenant à la protection des données ; à défaut de solution alternative raisonnable, chacune des parties peut alors résilier les prestations concernées sans indemnité. Sur demande, le Prestataire communique au Client la liste des sous-traitants de ses sous-traitants ultérieurs, telle que ceux-ci la publient.
Le Prestataire impose à ses sous-traitants ultérieurs, par contrat, des obligations conformes à l'article 28.4 du RGPD, offrant un niveau de protection des données équivalent à celui du présent accord ; pour les prestataires listés à l'Annexe 3, elles résultent de leurs accords de traitement des données, communiqués au Client sur demande, et l'audit s'exerce au moyen de leurs rapports et certifications. Le Prestataire demeure pleinement responsable de leur exécution devant le Client.
Les éditeurs de modèles d'intelligence artificielle, y compris les services de transcription audio et de génération d'images qui reposent sur de tels modèles (les « Fournisseurs d'IA »), sont, en principe, sollicités au moyen de comptes ouverts au nom du Client, qui contracte directement avec eux : ils sont alors ses propres sous-traitants, et non ceux du Prestataire. Lorsqu'une Automatisation fonctionne au moyen d'un compte ouvert au nom du Prestataire, le Fournisseur d'IA concerné est un sous-traitant ultérieur du Prestataire et figure à l'Annexe 3.
Dans les deux cas, le Prestataire paramètre les comptes de façon à ce que les données du Client ne soient pas utilisées pour l'entraînement de modèles et, lorsque le Fournisseur d'IA le permet, à ce que la conservation des requêtes et des réponses soit réduite au minimum qu'il propose. Ce paramétrage comprend notamment, selon le Fournisseur d'IA : le refus de tout programme d'amélioration des modèles qui permet l'usage des données du Client, le recours à une offre dont les conditions excluent cet usage lorsque l'offre gratuite l'autorise, et la conclusion de l'accord de traitement des données proposé par le Fournisseur d'IA. Il est vérifié avant le premier traitement de données du Client et consigné dans la fiche du Client.
Le modèle retenu, son éditeur, le titulaire du compte et le pays où le modèle s'exécute sont arrêtés avec le Client et consignés dans la fiche du Client (Annexe 1) avant le premier traitement de données du Client par le modèle, y compris pendant le développement et la recette ; ils constituent son instruction documentée au sens de l'article 3. Le Client peut à tout moment demander une configuration dans laquelle les modèles s'exécutent dans l'Union européenne, notamment pour des données sensibles ; ce choix peut changer le modèle utilisé et son coût. Toute modification de la configuration qui entraîne un transfert hors de l'Union ou change le pays d'exécution requiert l'accord écrit préalable du Client ; les autres lui sont notifiées dans les conditions du présent article.
7. Assistance au Client
Compte tenu de la nature du traitement, le Prestataire assiste le Client :
- pour donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) ;
- pour garantir le respect des obligations de sécurité, de notification des violations et d'analyse d'impact prévues aux articles 32 à 36 du RGPD ;
- en mettant à disposition les informations nécessaires à la démonstration de sa conformité.
Lorsqu'une demande adressée directement au Prestataire émane d'une personne concernée, il la transmet au Client sans délai et n'y répond pas de sa propre initiative.
8. Violation de données
Le Prestataire notifie au Client toute violation de données à caractère personnel, y compris lorsqu'elle survient chez un sous-traitant ultérieur, dans les quarante-huit (48) heures suivant sa prise de connaissance, par courriel adressé au contact désigné dans la fiche du Client, afin de permettre au Client de respecter son propre délai de notification de 72 heures à la CNIL.
La notification précise la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, le nom et les coordonnées de la personne à contacter chez le Prestataire, les conséquences probables et les mesures prises ou envisagées pour y remédier. Les informations qui ne sont pas encore disponibles sont communiquées par étapes, sans retard injustifié. Le Prestataire documente la violation et ne la notifie ni à l'autorité de contrôle ni aux personnes concernées sans instruction du Client.
9. Transferts hors de l'Union européenne
L'orchestrateur des Automatisations et leurs bases de données sont hébergés dans l'Union européenne, en Allemagne et en Irlande (Annexe 3).
D'autres services listés à l'Annexe 3 peuvent traiter les données hors de l'Union, notamment aux États-Unis, lorsque l'Automatisation les utilise : les modèles d'IA, la transcription audio, les outils Google Workspace, l'hébergement d'interfaces web, le stockage d'images, la publication sur les réseaux sociaux et la lecture de pages web. Aucune Automatisation n'utilise un service situé hors de l'Union qui ne figure pas dans la fiche du Client ; l'ajout d'un tel service, comme tout changement du pays d'exécution d'un modèle, requiert l'accord écrit préalable du Client (articles 3 et 6).
Ces transferts sont encadrés par les garanties du chapitre V du RGPD : la décision d'adéquation relative au cadre de protection des données UE et États-Unis (le « cadre UE et États-Unis ») lorsque le destinataire y est certifié, à défaut les clauses contractuelles types de la Commission européenne (les « CCT »). Lorsque le compte est ouvert au nom du Client, les CCT sont conclues entre le Client et le prestataire concerné ; lorsqu'il est ouvert au nom du Prestataire, le Prestataire les conclut avec son sous-traitant ultérieur ou, si celui-ci est établi dans l'Union, s'assure qu'il les a conclues avec les sociétés de son groupe situées hors de l'Union. Pour les transferts fondés sur les CCT dont il est l'exportateur, le Prestataire documente l'analyse d'impact du transfert et la communique au Client sur demande. Plusieurs prestataires de l'Annexe 3 dont les serveurs sont situés dans l'Union sont des sociétés établies hors de l'Union ; leurs accès éventuels depuis l'étranger sont couverts par les mêmes garanties.
Lorsque le Client retient une configuration européenne, qu'il peut demander à tout moment (article 6), l'Automatisation n'utilise, en dehors des outils propres du Client, que des services dont les serveurs sont situés dans l'Union.
Le Prestataire assiste le Client, sur demande, dans l'évaluation des transferts réalisés pour son compte.
10. Sort des données en fin de contrat
À l'expiration des prestations, le Prestataire remet au Client, sur demande écrite formulée dans les trente (30) jours, un export des données dans un format structuré et couramment utilisé, conformément à l'article 19 des CGV ou, pour le Client lié par un contrat de prestation, à l'article 24 de ce contrat.
Passé un délai de quatre-vingt-dix (90) jours, le Prestataire supprime de façon sécurisée l'ensemble des données du Client et leurs copies, y compris les données d'exécution de l'orchestrateur et celles détenues pour son compte par ses sous-traitants ultérieurs, sauf obligation légale de conservation. Les sauvegardes sont effacées au terme de leur cycle de rotation. Le Prestataire ferme ou transfère au Client les comptes ouverts à son nom pour les Automatisations du Client, et atteste par écrit de la suppression sur demande.
11. Registre et audit
Le Prestataire tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30.2 du RGPD.
Le Prestataire met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord : description des mesures de l'Annexe 2, réponses à un questionnaire, rapports et certifications de ses sous-traitants ultérieurs. Le Client peut en outre, une fois par an et moyennant un préavis de trente (30) jours, réaliser un audit, y compris une inspection, directement ou par un auditeur indépendant soumis à une obligation de confidentialité et qui n'est pas un concurrent du Prestataire. L'audit s'effectue pendant les heures ouvrées, sans perturber l'activité du Prestataire, et à la charge du Client. La limite annuelle et le préavis ne s'appliquent pas à un audit consécutif à une violation de données ou demandé par une autorité de contrôle.
12. Contact
Toute question relative au présent accord peut être adressée à contact@ds-intelligence.tech. Le Prestataire n'a pas désigné de délégué à la protection des données, cette désignation n'étant pas obligatoire au regard de son activité.
13. Responsabilité
La responsabilité des parties au titre du présent accord est régie par l'article 16 des CGV ou, pour le Client lié par un contrat de prestation, par l'article 19 de ce contrat. Les plafonds qui y sont stipulés s'appliquent une seule fois à l'ensemble des demandes fondées sur ces documents et sur le présent accord.
La perte ou l'altération de données hébergées par le Prestataire ou par ses sous-traitants ultérieurs, lorsqu'elle résulte d'un manquement du Prestataire à ses obligations de sécurité ou de sauvegarde, est un dommage direct ; sa réparation est limitée au coût de reconstitution de ces données, dans la limite de ces plafonds. Ces stipulations ne limitent ni les droits que les personnes concernées tiennent de l'article 82 du RGPD, ni les pouvoirs de l'autorité de contrôle ; chaque partie supporte seule les amendes administratives prononcées à son encontre.
14. Version applicable et modifications
La version du présent accord applicable au Client est celle en vigueur à la date de formation du contrat qui l'y rend applicable (acceptation du Devis ou signature du contrat de prestation). Un exemplaire lui en est remis à cette date, avec sa fiche du Client ; les versions antérieures sont archivées par le Prestataire et communiquées sur demande.
Une version nouvelle ne s'applique au Client qu'après son acceptation écrite ; à défaut, la version qu'il a acceptée continue de s'appliquer. Par exception, l'Annexe 3 évolue dans les conditions de l'article 6, et la fiche du Client dans les conditions des articles 3 et 6.
Annexe 1 : description du traitement
Le tableau ci-dessous décrit le cadre général. Pour chaque Client, une fiche remplie, la « fiche du Client », est jointe au Devis ou au contrat de prestation et acceptée avec lui ; elle prévaut sur le cadre général. Elle est complétée ou modifiée par écrit, avec l'accord du Client, dans les conditions des articles 3 et 6.
| Élément | Description |
|---|---|
| Nature du traitement | Hébergement, exécution automatisée, consultation, transmission, structuration et effacement de données, dans le cadre du fonctionnement des Automatisations. |
| Finalité | Exécution des processus métier automatisés définis par le Client au Devis. |
| Catégories de personnes | Selon l'Automatisation : clients et prospects du Client, salariés du Client, fournisseurs, correspondants. |
| Catégories de données | Données d'identification et de contact, données professionnelles, contenus de documents et d'échanges transmis au système. Aucune catégorie particulière au sens de l'article 9 du RGPD, sauf mention expresse dans la fiche du Client. |
| Modèles d'IA et services hors de l'Union | Pour chaque Automatisation : le modèle, son éditeur, le titulaire du compte (Client ou Prestataire) et le pays où il s'exécute ; les autres services situés hors de l'Union qu'elle utilise et la garantie qui encadre le transfert ; ou la mention « configuration européenne ». Renseigné dans la fiche du Client au moment du Devis ou du contrat de prestation, au plus tard avant le premier traitement de données du Client par le modèle. |
| Décision automatisée | Aucune Automatisation ne prend seule une décision produisant des effets juridiques à l'égard d'une personne ou l'affectant de manière significative, au sens de l'article 22 du RGPD, sauf mention expresse dans la fiche du Client. |
| Durée | Durée des prestations, augmentée du délai de réversibilité prévu à l'article 10. |
Annexe 2 : mesures de sécurité
Le Prestataire applique les mesures suivantes.
- Accès : seules les personnes habilitées par le Prestataire, tenues à la confidentialité (article 4), accèdent aux consoles d'administration des services de l'Annexe 3 et des comptes utilisés pour les Automatisations, par des comptes nominatifs protégés par une authentification à deux facteurs lorsque le service la propose ; un accès qui n'est plus nécessaire est retiré.
- Cloisonnement : chaque Client dispose de ses propres identifiants de connexion aux services qui traitent ses données et, lorsque l'Automatisation conserve des données, d'une base de données qui lui est propre ; les données d'un Client ne servent jamais aux Automatisations d'un autre. Les scénarios de tous les Clients s'exécutent sur une même instance n8n Cloud, réservée au Prestataire : le cloisonnement y repose sur ces identifiants et ces bases distincts, non sur des environnements séparés.
- Chiffrement : données chiffrées en transit (TLS) et au repos par les hébergeurs listés à l'Annexe 3 ; disques des postes de travail du Prestataire chiffrés.
- Secrets : clés d'API et identifiants conservés dans le magasin chiffré des identifiants de n8n et dans un gestionnaire de mots de passe, jamais dans un dépôt de sources ni dans un courriel.
- Conservation dans l'orchestrateur : les données d'exécution des scénarios sont conservées au plus trente (30) jours, sauf durée différente fixée dans la fiche du Client.
- Sauvegardes : sauvegarde quotidienne des bases de données des Automatisations par leur hébergeur et export au moins hebdomadaire des scénarios ; une restauration est testée au moins une fois par an.
- Journalisation : journaux d'accès et d'administration tenus par les hébergeurs, selon ce qu'ils proposent ; registre des violations de données tenu par le Prestataire.
- Minimisation : seules les données nécessaires à l'exécution du processus transitent par l'Automatisation.
- Fournisseurs d'IA : refus de l'entraînement et conservation minimale, paramétrés dans les conditions de l'article 6.
- Postes de travail : mises à jour de sécurité appliquées et verrouillage automatique de session.
- Continuité : supervision des Automatisations en production et procédure de reprise documentée.
- Revue : revue annuelle des présentes mesures et des sous-traitants ultérieurs ; toute modification qui réduit la protection des données est notifiée au Client.
Annexe 3 : sous-traitants ultérieurs
| Sous-traitant | Prestation | Localisation et garantie |
|---|---|---|
| n8n GmbH (Berlin, Allemagne) | Hébergement et exécution de l'orchestrateur des Automatisations (n8n Cloud) | Allemagne |
| Supabase Pte. Ltd (Singapour), groupe Supabase | Bases de données des Automatisations | Serveurs dans l'Union européenne (Irlande ou Allemagne, selon le projet) ; accès possibles depuis l'étranger, encadrés par les CCT de son accord de traitement |
| Vercel Inc. (Covina, Californie, États-Unis) | Hébergement des interfaces web des Automatisations, lorsque le Devis le prévoit (région de calcul fixée dans l'Union lorsque le projet le permet) | Union européenne et États-Unis ; société certifiée au cadre UE et États-Unis |
| Cloudflare, Inc. (San Francisco, États-Unis) | Stockage de fichiers des Automatisations, lorsque le Devis le prévoit | Union européenne (stockage en juridiction UE) ; société certifiée au cadre UE et États-Unis |
| Railway Corporation (San Francisco, États-Unis) | Hébergement d'interfaces web des Automatisations, lorsque le Devis le prévoit | Région fixée pour chaque projet et indiquée dans la fiche du Client ; société certifiée au cadre UE et États-Unis |
| OpenAI Ireland Limited (Dublin, Irlande), groupe OpenAI | Modèles d'IA, lorsque le compte est ouvert au nom du Prestataire | États-Unis, ou Union européenne pour un projet créé en région européenne ; CCT entre OpenAI Ireland Limited et les sociétés de son groupe situées hors de l'Union |
| Anthropic Ireland, Limited (Dublin, Irlande), groupe Anthropic | Modèles d'IA, lorsque le compte est ouvert au nom du Prestataire | États-Unis ; CCT de l'accord de traitement d'Anthropic |
| Google Cloud France (Paris, France), groupe Google | Modèles d'IA Gemini et outils Google Workspace, lorsque le compte est ouvert au nom du Prestataire | Union européenne et États-Unis ; Google LLC certifiée au cadre UE et États-Unis |
| AssemblyAI, Inc. (New York, États-Unis) | Transcription audio, lorsque le compte est ouvert au nom du Prestataire | États-Unis, ou Union européenne par son point d'accès européen ; société certifiée au cadre UE et États-Unis |
| Cloudinary Ltd. (Israël) et sa filiale Cloudinary Inc. (Santa Clara, États-Unis) | Stockage et diffusion d'images, lorsque le Devis le prévoit | États-Unis ; Cloudinary Inc. certifiée au cadre UE et États-Unis |
| Buffer, Inc. (San Francisco, États-Unis) | Programmation et publication sur les réseaux sociaux, lorsque le Devis le prévoit | États-Unis ; société certifiée au cadre UE et États-Unis |
| SideGuide Technologies, Inc., dite Firecrawl (États-Unis) | Lecture de pages web publiques dont le Client fournit l'adresse, lorsque le Devis le prévoit | États-Unis ; société non certifiée au cadre UE et États-Unis : le Prestataire ne lui transmet que les adresses de ces pages, sans autre donnée du Client |
Toute évolution de cette liste est notifiée au Client dans les conditions de l'article 6. Les Fournisseurs d'IA dont le compte est ouvert au nom du Client n'y figurent pas : ils sont ses propres sous-traitants.