De quoi il s'agit
Ce document est l'accord de sous-traitance prévu à l'article 28 du Règlement (UE) 2016/679 (RGPD). Il complète les CGU et les CGV, et s'applique dès qu'un Client utilise Kyras. En cas de contradiction avec les CGU ou les CGV sur le traitement des données à caractère personnel, le présent accord prévaut.
Les rôles sont les suivants, et ils ne changent pas :
- le Client est responsable de traitement : c'est lui qui décide quelles données il connecte, pourquoi, et pendant combien de temps ;
- HINT est sous-traitant : elle ne traite ces données que sur instruction documentée du Client, pour rendre le service.
Si HINT estime qu'une instruction du Client constitue une violation du RGPD, elle l'en informe sans délai.
Objet, durée et périmètre
Objet. Fournir le service Kyras au Client.
Durée. Celle du contrat, jusqu'au sort final des données décrit plus bas.
Personnes concernées. Les utilisateurs de l'espace du Client, et les personnes dont les données figurent, le cas échéant, dans les sources que le Client connecte.
Catégories de données. Données de mesure d'audience et de performance issues des sources connectées ; identifiants et coordonnées professionnelles des utilisateurs de l'espace ; contenus que le Client dépose (documents, indicateurs, notes métier).
Finalité unique. Rendre le service souscrit : lire les sources, calculer, répondre aux questions, produire les rapports et les alertes.
Données exclues. Le service n'est pas conçu pour les données relevant de l'article 9 du RGPD (santé, opinions, orientation, biométrie) ni pour les données de l'article 10. Le Client s'engage à ne pas en introduire.
Ce que nous ne faisons pas. Nous n'utilisons jamais les données d'un Client pour entraîner un modèle, pour alimenter un autre Client, ni pour une finalité commerciale propre. Les espaces sont cloisonnés en base par une séparation par client (Row Level Security), et non seulement au rendu.
Confidentialité
Les personnes autorisées par HINT à traiter les données du Client sont nominativement identifiées, tenues à une obligation de confidentialité, et n'accèdent qu'à ce que leur mission exige. Cette obligation survit à la fin de leur collaboration avec HINT.
Sous-traitants ultérieurs
Le Client autorise HINT à recourir aux sous-traitants suivants :
- Supabase — base de données et authentification, hébergement dans l'Union européenne (région Paris).
- Vercel Inc. — hébergement applicatif, États-Unis.
- Anthropic — modèles de langage, pour les réponses de l'assistant et la rédaction des rapports, États-Unis.
- Resend — acheminement des e-mails transactionnels.
- Stripe — traitement des paiements, pour les seules données de facturation.
Chacun est lié à HINT par un accord imposant des obligations de protection équivalentes à celles du présent document. Tout ajout ou remplacement est notifié au Client au moins trente (30) jours avant sa mise en œuvre. Le Client peut s'y opposer par écrit dans ce délai, en motivant son opposition ; si elle rend le service impossible, chaque partie peut résilier sans pénalité, et les sommes prépayées correspondant à la période non fournie sont remboursées.
Transferts hors Union européenne
Vercel, Anthropic et Stripe sont établis aux États-Unis et peuvent y traiter des données. Ces transferts s'appuient sur les clauses contractuelles types adoptées par la Commission européenne et, lorsque le sous-traitant y est certifié, sur le cadre de protection des données UE–États-Unis. Une copie des garanties applicables est communiquée sur demande.
Supabase héberge la base de données et l'authentification dans l'Union européenne (région Paris).
Sécurité
HINT met en œuvre, au minimum :
- le chiffrement des données en transit (TLS) et au repos ;
- le stockage des jetons d'accès aux sources dans un coffre dédié, chiffré ;
- le cloisonnement des espaces par client, appliqué en base et non dans l'application ;
- l'authentification nominative de chaque utilisateur, et la journalisation des accès administrateur ;
- la limitation des accès internes au strict nécessaire.
Violation de données
En cas de violation de données à caractère personnel, HINT en informe le Client sans délai injustifié après en avoir pris connaissance, avec la nature de l'incident, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises ou proposées. Le Client reste maître de la notification à l'autorité de contrôle et aux personnes concernées.
Assistance au Client
HINT assiste le Client, compte tenu de la nature du traitement et des informations dont elle dispose :
- pour répondre aux demandes d'exercice des droits — accès, rectification, effacement, limitation, opposition, portabilité. Une demande adressée directement à HINT est transmise au Client, sans y répondre à sa place ;
- pour la sécurité des traitements, la notification des violations et, le cas échéant, l'analyse d'impact et la consultation préalable de l'autorité de contrôle (articles 32 à 36 du RGPD).
Sort des données à la fin du contrat
À la fin du contrat, le Client dispose de quatre-vingt-dix (90) jours pour demander la restitution de ses données, dans un format structuré et couramment utilisé, ou leur suppression immédiate. Ce choix lui appartient.
À l'issue de ce délai, et à défaut d'instruction contraire, les données sont supprimées et les jetons d'accès aux sources détruits, dans les conditions de la politique de suppression. Sont conservées les seules données dont la loi impose la conservation, notamment les pièces comptables.
Audit
Le Client peut demander, une fois par an et avec un préavis raisonnable, les éléments démontrant le respect du présent accord. Un audit sur site, ou par un tiers indépendant mandaté par lui et soumis à confidentialité, est possible s'il est justifié, à ses frais, et sans compromettre la confidentialité des autres clients ni la sécurité du service.
Contact
Toute question relative au présent accord, et toute demande fondée sur lui, se traitent à bastien.geneix@hint.work.