Le présent accord, ci-après « le DPA », est publié à l'adresse readyforai.fr/dpa et fait partie intégrante des conditions générales d'utilisation et de vente du service ReadyForAI. Il est accepté par le Client en même temps que celles-ci, sans qu'aucune signature séparée ne soit requise. Un exemplaire au format PDF est délivré sur simple demande.
En cas de contradiction, le DPA prévaut sur les conditions générales pour tout ce qui concerne le traitement des données à caractère personnel.
Article 1. Parties
Le Responsable du traitement : le Client, tel que défini par les conditions générales, à savoir le cabinet, la société ou le professionnel qui souscrit au Service ou l'utilise.
Le Sous-traitant : la société INITIAL, société par actions simplifiée unipersonnelle au capital social de 1 000 euros, dont le siège social est situé 18 rue Neuve des Boulets, 75011 Paris, immatriculée au registre du commerce et des sociétés de Paris sous le numéro 105 377 675, représentée par Monsieur Jimmy Hababou en qualité de président, éditrice du service ReadyForAI.
Article 2. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel », « pseudonymisation » et « autorité de contrôle » ont le sens que leur donne l'article 4 du règlement (UE) 2016/679, ci-après « le RGPD ».
Les termes définis par les conditions générales, notamment Service, Document Source, Document Pseudonymisé, Contenu Externe, Table de Correspondance, Dépseudonymisation, Sorties et Sous-traitant Ultérieur, conservent le sens qui leur y est donné.
Article 3. Objet et qualification des parties
Le Client confie au Sous-traitant, dans le cadre de la fourniture du Service, le traitement des données à caractère personnel contenues dans les Documents Sources, les Contenus Externes et les Sorties.
Le Client agit à cet égard en qualité de responsable du traitement. Le Sous-traitant agit en qualité de sous-traitant et ne traite ces données que pour le compte du Client, sur ses instructions documentées.
Le présent DPA ne porte pas sur les traitements que le Sous-traitant opère pour son propre compte en qualité de responsable du traitement, notamment la gestion des comptes, la facturation, la sécurité du Service, le support et la mesure d'usage agrégée, régis par sa politique de confidentialité.
Le Client demeure seul responsable de la licéité du traitement qu'il met en oeuvre au moyen du Service, de la détermination de sa base légale, de l'information des personnes concernées, du respect de ses obligations déontologiques et, le cas échéant, de la réalisation d'une analyse d'impact.
Article 4. Instructions
Le Sous-traitant ne traite les données que sur instruction documentée du Client. L'utilisation du Service conformément à sa destination et aux conditions générales vaut instruction documentée. Le Client peut adresser des instructions particulières par écrit, le Sous-traitant se réservant d'en refuser l'exécution lorsqu'elles excèdent le périmètre du Service ou en modifient substantiellement l'économie, auquel cas il en informe le Client sans délai.
Le Sous-traitant informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou de toute autre disposition relative à la protection des données, et peut suspendre son exécution jusqu'à confirmation ou modification par le Client.
Le Sous-traitant ne traite les données à aucune autre fin, en particulier pour son propre compte, sauf obligation légale à laquelle il serait soumis, dont il informe le Client avant le traitement à moins que la loi ne l'interdise.
Article 5. Absence de transmission des contenus à un tiers et non-entraînement
5.1. Les Documents Sources, les Contenus Externes, les Documents Pseudonymisés et les Tables de Correspondance sont traités exclusivement sur l'infrastructure du Sous-traitant, hébergée chez Scaleway en France. Les moteurs de reconnaissance optique de caractères et de détection d'entités nommées sont déployés et exécutés sur les instances propres du Sous-traitant.
5.2. Le Sous-traitant ne transmet le contenu des Documents Sources, des Contenus Externes, des Documents Pseudonymisés et des Tables de Correspondance à aucune interface de programmation applicative de tiers, à aucun fournisseur de modèle d'intelligence artificielle et à aucun service tiers d'analyse ou de reconnaissance, quel qu'il soit.
5.3. Le Sous-traitant n'utilise aucune de ces données pour entraîner, réentraîner, affiner ou évaluer un modèle d'intelligence artificielle, pour son propre compte comme pour celui d'un tiers. Aucun de ses Sous-traitants Ultérieurs n'y est autorisé, cette interdiction étant stipulée dans les contrats les liant au Sous-traitant.
5.4. La transmission d'un Document Pseudonymisé à une intelligence artificielle tierce relève de la seule décision du Client et s'opère en dehors du Service. Le Sous-traitant n'est pas partie à cette relation et n'agit à cet égard ni comme responsable du traitement, ni comme sous-traitant.
Article 6. Confidentialité et personnel
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité contractuelle, informées du caractère sensible des données traitées, formées à leur protection et habilitées selon le principe du besoin d'en connaître.
L'accès aux données du Client est strictement limité aux personnes dont l'intervention est nécessaire à la fourniture du Service, à la sécurité de celui-ci, au traitement d'une demande de support formulée par le Client ou au respect d'une obligation légale. Tout accès est journalisé, la journalisation étant conservée dans les conditions de l'annexe 3.
Le Sous-traitant reconnaît que les données traitées peuvent être couvertes par le secret professionnel de l'avocat et s'interdit toute consultation en dehors des cas qui précèdent.
Article 7. Sécurité
Le Sous-traitant met en oeuvre les mesures techniques et organisationnelles appropriées décrites à l'annexe 3, au regard de l'état de l'art, des coûts de mise en oeuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes concernées.
Il porte une attention particulière à la protection de la Table de Correspondance, qui constitue une information supplémentaire au sens de l'article 4, point 5, du RGPD, et dont la compromission permettrait la réidentification des personnes concernées. Cette table est chiffrée et conservée séparément des Documents Pseudonymisés.
Le Sous-traitant peut faire évoluer ces mesures, sans que le niveau de protection global n'en soit diminué.
Article 8. Sous-traitants ultérieurs
8.1. Autorisation générale. Le Client autorise le Sous-traitant à recourir aux Sous-traitants Ultérieurs figurant à l'annexe 2, dont la liste à jour est publiée à l'adresse readyforai.fr/sous-traitants.
8.2. Obligations. Le Sous-traitant conclut avec chacun d'eux un contrat imposant des obligations de protection des données au moins équivalentes à celles du présent DPA, notamment quant à la sécurité, à la confidentialité et à l'interdiction de tout entraînement de modèle. Il demeure pleinement responsable envers le Client de l'exécution par eux de leurs obligations.
8.3. Évolution. Toute adjonction ou substitution est notifiée au Client par courrier électronique et par mise à jour de la page dédiée, trente (30) jours avant sa mise en oeuvre. Le Client peut s'y opposer dans un délai de dix (10) jours, pour un motif raisonnable et documenté tenant à la protection des données. À défaut d'accord, il peut résilier son abonnement sans pénalité avant la date de mise en oeuvre annoncée, avec remboursement de la fraction payée et non consommée.
Article 9. Transferts hors de l'Union européenne
Les traitements réalisés dans le cadre du Service, ainsi que le stockage des Documents Sources, des Documents Pseudonymisés et des Tables de Correspondance, sont localisés en France.
Aucun transfert du contenu des documents hors de l'Union européenne n'est réalisé. Les seuls transferts susceptibles d'intervenir portent, d'une part, sur les courriers électroniques de service acheminés par la société Resend, établie aux États-Unis, à savoir l'adresse de destination, l'objet et le corps du message, qui ne reprennent aucun contenu de document, et, d'autre part, sur les accès techniques d'assistance des sociétés Vercel Inc. et Functional Software, Inc. (Sentry), établies aux États-Unis, respectivement à l'interface web et aux journaux d'erreur applicative, tous deux hébergés dans l'Union européenne. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, complétées le cas échéant par des mesures supplémentaires.
Le Client est informé que le choix de recourir à une intelligence artificielle tierce peut entraîner, de son propre fait, un transfert hors de l'Union européenne dont il assume la qualification et l'encadrement.
Article 10. Assistance au responsable du traitement
10.1. Droits des personnes. Le Sous-traitant met à la disposition du Client, dans son espace, les fonctions permettant d'accéder aux données, de les rectifier, de les exporter et de les supprimer. Il apporte au Client, dans la mesure du possible et à sa demande écrite, une assistance raisonnable pour répondre aux demandes d'exercice de droits. Lorsqu'une demande lui est adressée directement par une personne concernée, il la transmet au Client dans les meilleurs délais sans y répondre au fond.
10.2. Autres obligations. Le Sous-traitant assiste le Client, compte tenu de la nature du traitement et des informations à sa disposition, pour la sécurité du traitement, la notification des violations, la réalisation d'une analyse d'impact et la consultation préalable de l'autorité de contrôle.
10.3. Documentation. Le Sous-traitant met à disposition la documentation nécessaire à la démonstration du respect de ses obligations, notamment le présent DPA, la liste de ses Sous-traitants Ultérieurs et la description de ses mesures techniques et organisationnelles.
Article 11. Violation de données à caractère personnel
Le Sous-traitant notifie au Client toute violation de données à caractère personnel le concernant dans les quarante-huit (48) heures suivant sa prise de connaissance, par courrier électronique à l'adresse du compte, en précisant, dans la mesure des informations disponibles, la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables, les mesures prises ou envisagées, et le point de contact.
Lorsque la violation porte sur une Table de Correspondance, la notification est adressée sans délai et fait mention expresse du risque de réidentification.
Le Sous-traitant documente toute violation et coopère avec le Client. Il ne procède à aucune notification à l'autorité de contrôle ni aux personnes concernées pour le compte du Client sans son accord écrit préalable, sauf obligation légale lui incombant en propre.
Article 12. Durée et sort des données
12.1. Le présent DPA prend effet à l'acceptation des conditions générales et demeure en vigueur pendant toute la durée de la fourniture du Service.
12.2. Documents Sources et Contenus Externes. Ils sont supprimés immédiatement après leur traitement.
12.3. Documents Pseudonymisés et autres Sorties. Ils sont conservés dans l'espace du Client aussi longtemps qu'il les y maintient, et supprimés à sa demande ou dans les conditions de l'article 12.5.
12.4. Tables de Correspondance. Elles sont conservées sous forme chiffrée aussi longtemps que le compte demeure actif, afin de permettre la dépseudonymisation ultérieure, et supprimées automatiquement à l'expiration d'un délai de douze (12) mois sans accès au dossier auquel elles se rattachent. Le Client peut à tout moment en demander la suppression anticipée ou en exporter une copie, dont il assume alors la garde.
12.5. Cessation. À la cessation du contrat, quelle qu'en soit la cause, les Tables de Correspondance sont supprimées immédiatement. Les autres données du Client sont conservées trente (30) jours à seule fin de permettre un export tardif, puis supprimées. Les sauvegardes chiffrées, qui ne portent que sur les Documents Pseudonymisés et les Tables de Correspondance, sont écrasées selon leur cycle propre, d'une durée maximale de sept (7) jours.
12.6. Attestation. Le Sous-traitant délivre au Client, sur demande écrite, une attestation de suppression.
12.7. Conservations légales. Le Sous-traitant peut conserver les données dont la conservation lui est imposée par le droit de l'Union ou d'un État membre, pour la seule durée et aux seules fins prescrites.
Article 13. Audit
Le Client peut vérifier, une fois par année contractuelle, le respect par le Sous-traitant des obligations du présent DPA, directement ou par l'intermédiaire d'un tiers indépendant soumis à une obligation de confidentialité et non concurrent du Sous-traitant.
L'audit intervient sur préavis écrit raisonnable, pendant les heures ouvrées, aux frais du Client, sans perturbation de la fourniture du Service, et ne peut porter ni sur les données d'autres clients, ni sur les éléments couverts par le secret des affaires du Sous-traitant au delà de ce qui est nécessaire à la vérification.
Le Sous-traitant peut satisfaire à cette obligation par la remise d'un questionnaire de conformité renseigné, de la description de ses mesures techniques et organisationnelles et, s'il en dispose, d'un rapport de certification ou d'audit indépendant. Un audit supplémentaire est de droit après une violation de données affectant le Client.
Article 14. Responsabilité
La responsabilité des parties au titre du présent DPA est régie par les stipulations des conditions générales, notamment par les exclusions et la limitation de responsabilité de leur article 19, sans préjudice de l'article 82 du RGPD et du droit des personnes concernées d'agir directement.
Article 15. Modification du DPA
Le Sous-traitant peut modifier le présent DPA pour tenir compte d'une évolution du droit applicable, d'une position d'une autorité de contrôle, d'une évolution du Service ou de sa chaîne de sous-traitance.
Toute modification substantielle est notifiée au Client trente (30) jours avant son entrée en vigueur. Le Client peut s'y opposer dans un délai de dix (10) jours pour un motif tiré de la protection des données. À défaut d'accord, il peut résilier son abonnement sans pénalité avant la date d'entrée en vigueur, avec remboursement de la fraction payée et non consommée. La poursuite de l'utilisation du Service après cette date vaut acceptation.
Le Sous-traitant conserve un historique daté des versions successives et, pour chaque compte, la version acceptée.
Article 16. Droit applicable et juridiction
Le présent DPA est régi par le droit français. Tout litige relève de la compétence exclusive du tribunal de commerce de Paris, dans les conditions prévues par les conditions générales.
Annexe 1. Description du traitement
Nature du traitement. Réception et lecture de fichiers ; reconnaissance optique de caractères ; détection automatisée d'entités identifiantes ; substitution de ces entités par des identifiants de substitution, caviardage ou variabilisation selon la fonction retenue par l'Utilisateur ; génération et chiffrement de la Table de Correspondance ; restitution des Sorties ; dépseudonymisation d'un Document Pseudonymisé ou d'un Contenu Externe ; stockage, export et suppression.
Finalité. Permettre au Client de traiter ses documents professionnels en substituant les éléments identifiants qu'ils contiennent, en vue notamment de leur communication à un tiers ou de leur exploitation au moyen d'un service d'intelligence artificielle, puis de restituer les éléments d'origine.
Catégories de personnes concernées. Les Utilisateurs autorisés par le Client ; les clients du Client ; les parties, adversaires, témoins, experts, magistrats, auxiliaires de justice, salariés, dirigeants, cocontractants et tiers dont les données figurent dans les documents soumis au Service ; plus généralement toute personne physique mentionnée dans ces documents.
Catégories de données. Toute donnée à caractère personnel figurant dans les documents soumis par le Client, notamment noms et prénoms, adresses postales et électroniques, numéros de téléphone, dates et lieux de naissance, situation familiale, professionnelle et patrimoniale, identifiants et numéros de dossier, données de localisation, coordonnées bancaires, ainsi que le contenu même des écrits.
Catégories particulières de données. Le Client est informé que les documents soumis peuvent contenir, notamment en matière pénale, sociale, familiale ou de santé, des données relevant des articles 9 et 10 du RGPD. Le Service est conçu pour en permettre le traitement. Le Client demeure seul responsable de la licéité du traitement de telles données et de l'existence d'une base légale ou d'une exception appropriée.
Durée du traitement. La durée de la fourniture du Service, les durées de conservation étant celles de l'article 12.
Localisation. France, sous les réserves de l'article 9.
Annexe 2. Liste des sous-traitants ultérieurs
| Sous-traitant | Finalité | Localisation du traitement | Accès au contenu des documents | Mécanisme de transfert |
|---|---|---|---|---|
| Scaleway SAS (France) | Hébergement des serveurs de traitement, exécution des moteurs d'OCR et de détection, stockage des documents et des tables de correspondance | France, région Paris | Hébergement chiffré, sans accès en clair | Sans objet, Union européenne |
| Vercel Inc. | Hébergement et diffusion de l'interface web | Union européenne | Non | Clauses contractuelles types |
| Supabase | Base de données applicative et authentification des comptes | Union européenne | Non | Sans objet, Union européenne |
| Stripe Payments Europe Ltd (Irlande) | Paiement, empreinte bancaire, gestion des abonnements et facturation | Union européenne | Non | Sans objet, Union européenne |
| Resend (États-Unis) | Acheminement des courriers électroniques transactionnels et de suivi | États-Unis | Non, uniquement adresse de destination, objet et corps des courriers de service | Clauses contractuelles types |
| Functional Software, Inc. (Sentry) (États-Unis) | Supervision des erreurs applicatives | Union européenne, région Francfort | Non, données techniques d'erreur uniquement | Hébergement en Union européenne ; clauses contractuelles types pour les accès d'assistance |
| OVH SAS (France) | Nom de domaine et messagerie professionnelle de l'Éditeur | France | Non | Sans objet, Union européenne |
Aucun fournisseur de modèle d'intelligence artificielle ne figure dans cette liste : les moteurs d'OCR et de détection d'entités sont exécutés sur l'infrastructure propre de l'Éditeur, conformément à l'article 5.
Cette liste est publiée à l'adresse readyforai.fr/sous-traitants et tenue à jour dans les conditions de l'article 8.3.
Annexe 3. Mesures techniques et organisationnelles
Chiffrement. Chiffrement des communications en transit par TLS 1.2 au minimum, TLS 1.3 par défaut. Chiffrement des données au repos par AES 256. Chiffrement dédié des Tables de Correspondance, conservées dans un espace logiquement distinct des Documents Pseudonymisés.
Contrôle d'accès. Gestion des accès selon le principe du moindre privilège. Authentification renforcée obligatoire pour tout accès d'administration à l'infrastructure. Comptes nominatifs, sans compte partagé. Revue périodique des habilitations. Révocation immédiate au départ d'un intervenant.
Journalisation. Journalisation des accès aux données, des opérations d'administration et des accès aux Tables de Correspondance. Conservation des journaux pendant douze (12) mois. Journaux protégés contre la modification.
Cloisonnement. Séparation des environnements de production, de recette et de développement. Absence de données réelles de clients dans les environnements autres que la production. Isolement logique des données par client.
Minimisation. Suppression des Documents Sources et des Contenus Externes immédiatement après traitement. Absence de conservation des contenus dans les journaux applicatifs et dans l'outil de supervision des erreurs, configuré pour exclure les corps de requêtes et masquer le texte des écrans. Mesure d'usage strictement agrégée, ne permettant ni l'identification d'une personne ni la reconstitution d'un contenu.
Sauvegardes et continuité. Sauvegardes chiffrées quotidiennes des Documents Pseudonymisés et des Tables de Correspondance, à l'exclusion des Documents Sources et des Contenus Externes, conservées sept (7) jours puis écrasées. Tests de restauration mensuels.
Sécurité applicative. Validation et contrôle de type des fichiers téléversés. Limitation de la taille et du nombre des requêtes. Mise à jour régulière des dépendances. Gestion des secrets hors du code source.
Organisation. Engagements de confidentialité du personnel et des prestataires. Sensibilisation au secret professionnel et à la protection des données. Procédure documentée de gestion des violations, incluant le délai de notification de quarante-huit heures de l'article 11. Contractualisation des exigences de sécurité auprès des Sous-traitants Ultérieurs.