Légal · Accord de sous-traitance
Accord de sous-traitance des données (article 28 du RGPD)
Cet accord s'applique lorsque vous nous confiez des données personnelles à traiter pour votre compte, par exemple pour un agent IA, un tableau de bord ou du contenu automatisé. Il est annexé au devis ou au contrat qui le cite.
1. Champ et rôles
Vous êtes responsable du traitement ; GeoMetrick (société en cours d'immatriculation, voir les mentions légales) est votre sous-traitant au sens de l'article 28 du RGPD. L'accord ne couvre pas les données de compte et de facturation que nous traitons pour notre propre compte : elles relèvent de notre politique de confidentialité. Il dure aussi longtemps que le contrat principal, puis jusqu'à la restitution ou la suppression des données.
2. Description du traitement
La nature et la finalité du traitement, les catégories de personnes et de données, et la durée de conservation sont décrites au devis ou dans son annexe, projet par projet. Aucune donnée sensible (au sens de l'article 9 du RGPD) n'est traitée sans votre accord écrit préalable et une annexe dédiée.
3. Nos engagements
- Traiter les données uniquement sur vos instructions documentées, y compris pour les transferts hors de l'Union européenne, sauf obligation légale (nous vous en informons alors avant le traitement, si la loi le permet).
- Soumettre les personnes autorisées à traiter les données à une obligation de confidentialité.
- Appliquer les mesures de sécurité décrites à l'article 8.
- Vous aider à répondre aux demandes d'exercice des droits des personnes : nous vous transmettons toute demande reçue et vous apportons notre aide sous 10 jours ouvrés.
- Vous aider pour la sécurité, les analyses d'impact et les consultations préalables de l'autorité de contrôle.
- Vous notifier toute violation de données dans les 48 heures après en avoir pris connaissance, avec les éléments dont nous disposons, puis les compléments au fur et à mesure.
- À la fin du contrat, selon votre choix, supprimer ou vous restituer les données et en détruire les copies, sauf obligation légale de conservation ; nous vous le confirmons par écrit sur demande.
- Vous informer immédiatement si une instruction nous paraît contraire au RGPD.
4. Sous-traitants ultérieurs
Vous nous donnez une autorisation générale de recourir aux sous-traitants listés sur la page sous-traitants et fournisseurs. Nous vous informons de tout ajout ou remplacement 30 jours à l'avance ; vous pouvez vous y opposer pour un motif raisonnable lié à la protection des données, et, à défaut de solution, résilier la partie du contrat concernée sans frais. Nous imposons à chaque sous-traitant ultérieur des obligations de protection équivalentes et restons responsables envers vous de leur exécution.
5. Transferts hors de l'Union européenne
Certains fournisseurs sont établis hors de l'Union européenne, notamment des fournisseurs de modèles d'IA aux États-Unis (voir la page sous-traitants). Un transfert vers un pays sans décision d'adéquation ne se fait qu'avec un mécanisme prévu par le RGPD (clauses contractuelles types ou autre garantie appropriée). Pour chaque projet, l'annexe du devis précise les fournisseurs réellement utilisés, leur pays et le mécanisme applicable ; aucune de vos données personnelles n'est envoyée à un fournisseur qui n'y figure pas.
6. Audit
Nous mettons à votre disposition les informations nécessaires pour démontrer le respect de cet accord. Vous pouvez faire réaliser un audit une fois par an, ou après une violation de données, sur préavis écrit de 30 jours, pendant les heures ouvrées, dans des conditions qui préservent la confidentialité et la sécurité de nos autres clients. Chaque partie supporte ses propres frais d'audit.
7. Responsabilité et droit applicable
Chaque partie répond des dommages causés par ses propres manquements au RGPD, dans les conditions de l'article 82 du RGPD ; la limitation de responsabilité du contrat principal s'applique dans la mesure où la loi le permet. Droit français ; à défaut d'accord amiable, les tribunaux du siège de l'éditeur sont compétents.
8. Mesures de sécurité
- Communications chiffrées (HTTPS) entre votre navigateur, nos serveurs et nos fournisseurs.
- Cloisonnement des données par compte dans la base (règles de sécurité appliquées ligne par ligne).
- Rôle d'administrateur porté par des métadonnées que l'utilisateur ne peut pas modifier.
- Copie de sauvegarde nocturne chiffrée de la base de données, hébergée en France, dont la restauration a été testée.
- Accès aux serveurs et à la base réservé à l'équipe ; secrets hors du code source.
9. Contact
Pour toute question sur cet accord ou pour l'exercice de vos droits : contact@geometrick.ai.