Accord de traitement des données

Conditions dans lesquelles TW3 PARTNERS traite des données à caractère personnel pour le compte de ses clients, au sens de l'article 28 du RGPD.

Version 1.0, mise à jour le

Le présent accord de traitement des données (l'« Accord » ou le « DPA ») fait partie intégrante des conditions générales de vente et d'utilisation de la solution Mentario (les « CGV ») conclues entre :

TW3 PARTNERS, société par actions simplifiée au capital de 10.000 euros, dont le siège social est situé 45 rue du Cardinal Lemoine, 75005 Paris, immatriculée au Registre du commerce et des sociétés de Paris sous le numéro 949 610 570 (« TW3 »),

et le Client, tel que défini aux CGV, ci-après désignés ensemble les « Parties » et individuellement une « Partie ».

Préambule

Dans le cadre de l'utilisation de la solution Mentario (anciennement DataGeo), TW3 est amenée à traiter des données à caractère personnel pour le compte du Client. Le présent Accord a pour objet de définir les conditions de ces traitements, conformément à l'article 28 du règlement (UE) 2016/679 du 27 avril 2016 (le « RGPD »).

Les Parties conviennent que les rôles qu'elles assument varient selon la catégorie de données concernée, ainsi qu'il est précisé à l'article 2. Les termes commençant par une majuscule et non définis dans le présent Accord ont le sens qui leur est donné dans les CGV.

Article 1 : définitions

Les notions de « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné à l'article 4 du RGPD.

  • Données Client : les données à caractère personnel contenues dans les Contenus Client ou dans les Contenus Générés, traitées par TW3 pour le compte du Client dans le cadre de la fourniture de la Solution.
  • Données de Compte : les données à caractère personnel relatives à la création et à l'administration du Compte, à l'identification des Utilisateurs, à la facturation, au recouvrement, à l'assistance, à la sécurité et à la journalisation technique, traitées par TW3 pour ses propres finalités.
  • Réglementation Données Personnelles : le RGPD, la loi n° 78-17 du 6 janvier 1978 modifiée, ainsi que toute réglementation nationale ou européenne applicable en matière de protection des données à caractère personnel et de confidentialité des communications électroniques, telle que modifiée ou remplacée.
  • Sous-traitant Ultérieur : tout sous-traitant auquel TW3 recourt pour réaliser des activités de traitement spécifiques pour le compte du Client.

Article 2 : rôles des Parties

2.1 Traitements réalisés par TW3 en qualité de sous-traitant. S'agissant des Données Client, le Client agit en qualité de responsable du traitement et TW3 agit en qualité de sous-traitant. Les articles 3 à 13 du présent Accord régissent ces traitements.

2.2 Traitements réalisés par TW3 en qualité de responsable du traitement. S'agissant des Données de Compte, TW3 agit en qualité de responsable du traitement et détermine seule les finalités et les moyens des traitements correspondants. L'article 14 du présent Accord régit ces traitements, qui sont par ailleurs décrits dans la politique de confidentialité.

2.3 Absence de responsabilité conjointe. Les Parties conviennent qu'elles n'agissent pas en qualité de responsables conjoints du traitement au sens de l'article 26 du RGPD.

2.4 Garanties du Client. Le Client garantit à TW3 :

  • qu'il dispose d'une base légale valable, au sens de l'article 6 du RGPD, pour l'ensemble des traitements qu'il met en œuvre au moyen de la Solution ;
  • qu'il a satisfait aux obligations d'information des personnes concernées prévues aux articles 12 à 14 du RGPD, y compris s'agissant du recours à un traitement automatisé faisant appel à des systèmes d'intelligence artificielle et de la transmission des données aux Sous-traitants Ultérieurs listés en Annexe 3 ;
  • que ses instructions sont licites et conformes à la Réglementation Données Personnelles ;
  • qu'il ne soumettra pas à la Solution de données relevant des catégories particulières visées à l'article 9 du RGPD, de données visées à l'article 10 du RGPD, de données de santé, de données bancaires, ni de données concernant des mineurs, conformément à l'article 6.4 des CGV.

Article 3 : objet, nature et finalité des traitements

3.1 TW3 traite les Données Client aux seules fins de fournir la Solution conformément aux CGV.

3.2 La description détaillée des traitements (objet, nature, finalités, catégories de personnes concernées, catégories de données, durées) figure en Annexe 1 du présent Accord.

3.3 Le Client peut modifier la description figurant en Annexe 1 en fonction de l'usage qu'il fait effectivement de la Solution, en informant TW3.

Article 4 : instructions documentées

4.1 TW3 ne traite les Données Client que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers ou une organisation internationale.

4.2 Constituent les instructions documentées du Client : les CGV, le présent Accord et ses annexes, la Documentation, ainsi que les paramétrages et actions effectués par le Client et ses Utilisateurs au sein de la Solution.

4.3 Toute instruction complémentaire doit être formulée par écrit. Si une instruction complémentaire excède le périmètre de la Solution ou requiert des développements ou moyens supplémentaires, les Parties conviennent des conditions techniques et financières de sa mise en œuvre.

4.4 TW3 informe le Client si elle considère qu'une instruction constitue une violation de la Réglementation Données Personnelles. Elle peut alors suspendre l'exécution de l'instruction concernée jusqu'à sa confirmation ou sa modification par le Client.

4.5 Par exception, TW3 peut traiter les Données Client en vertu d'une obligation résultant du droit de l'Union européenne ou du droit d'un État membre à laquelle elle est soumise. Elle en informe alors le Client avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.

4.6 TW3 s'interdit d'utiliser les Données Client à ses propres fins, et en particulier de les utiliser aux fins d'entraîner, de réentraîner ou d'affiner un modèle d'intelligence artificielle, conformément à l'article 12.2 des CGV. Sont réservées les statistiques anonymisées visées à l'article 12.3 des CGV, dont les Parties conviennent qu'elles ne constituent pas des données à caractère personnel dès lors que l'anonymisation est irréversible.

Article 5 : confidentialité et personnes autorisées

5.1 TW3 veille à ce que les personnes autorisées à traiter les Données Client :

  • s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
  • reçoivent la formation nécessaire en matière de protection des données à caractère personnel ;
  • n'accèdent aux Données Client que dans la stricte mesure nécessaire à l'accomplissement de leurs missions, selon le principe du moindre privilège.

5.2 TW3 tient à jour la liste des personnes disposant d'un accès aux Données Client et procède à une revue périodique des habilitations.

Article 6 : sécurité

6.1 TW3 met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD.

6.2 Ces mesures sont décrites dans le document Mesures de sécurité (article 32 du RGPD).

6.3 TW3 peut faire évoluer ces mesures, sous réserve que le niveau de sécurité ne soit pas diminué. Les évolutions substantielles sont portées à la connaissance du Client.

6.4 Le Client reconnaît qu'il lui appartient d'évaluer le caractère approprié de ces mesures au regard de ses propres traitements, et de mettre en œuvre, de son côté, les mesures relevant de son périmètre, notamment la gestion des accès de ses Utilisateurs, la protection de ses propres systèmes et la minimisation des données qu'il soumet à la Solution.

Article 7 : sous-traitance ultérieure

7.1 Autorisation générale. Le Client donne à TW3 une autorisation générale écrite de recourir à des Sous-traitants Ultérieurs, au sens de l'article 28, paragraphe 2, du RGPD.

7.2 Liste. La liste des Sous-traitants Ultérieurs à la date d'entrée en vigueur du présent Accord figure en Annexe 3. Elle est également tenue à jour et disponible sur simple demande adressée à dpo@tw3partners.com.

7.3 Information préalable et droit d'opposition. TW3 informe le Client de tout ajout ou remplacement de Sous-traitant Ultérieur, par courrier électronique ou par publication de la liste mise à jour assortie d'une notification, avec un préavis de trente (30) jours avant la prise d'effet du changement. Le Client peut s'y opposer, pour un motif légitime et documenté tenant à la protection des données, dans un délai de quinze (15) jours suivant l'information. Les Parties recherchent alors de bonne foi une solution alternative. À défaut de solution dans un délai de trente (30) jours, le Client peut résilier son Abonnement sans indemnité, avec remboursement au prorata des sommes versées au titre de la période non exécutée.

7.4 Obligations contractuelles. TW3 impose contractuellement à chaque Sous-traitant Ultérieur les mêmes obligations de protection des données que celles fixées par le présent Accord, en particulier l'obligation de présenter des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.

7.5 Responsabilité. TW3 demeure pleinement responsable, à l'égard du Client, de l'exécution par les Sous-traitants Ultérieurs de leurs obligations en matière de protection des données.

Article 8 : droits des personnes concernées

8.1 Il incombe au Client de répondre aux demandes d'exercice de droits formées par les personnes concernées au titre des articles 15 à 22 du RGPD.

8.2 TW3 met à la disposition du Client, au sein de la Solution, les fonctionnalités lui permettant d'accéder aux Données Client, de les rectifier, de les extraire et de les supprimer.

8.3 Compte tenu de la nature du traitement, TW3 apporte au Client une assistance raisonnable, par des mesures techniques et organisationnelles appropriées, pour lui permettre de s'acquitter de son obligation de donner suite à ces demandes, dans la mesure où le Client ne peut y satisfaire au moyen des fonctionnalités visées à l'article 8.2.

8.4 Si une demande d'exercice de droits est adressée directement à TW3, celle-ci s'abstient d'y répondre au fond et la transmet au Client dans un délai de cinq (5) jours ouvrés, en informant la personne concernée de cette transmission.

8.5 L'assistance excédant la mise à disposition des fonctionnalités standard de la Solution peut donner lieu à facturation sur la base des coûts raisonnables exposés, après information préalable du Client et accord de celui-ci.

Article 9 : assistance au Client

Compte tenu de la nature du traitement et des informations à sa disposition, TW3 aide le Client à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, à savoir :

  • a) la sécurité des traitements ;
  • b) la notification des violations de données à caractère personnel à l'autorité de contrôle et leur communication aux personnes concernées ;
  • c) la réalisation d'analyses d'impact relatives à la protection des données ;
  • d) le cas échéant, la consultation préalable de l'autorité de contrôle.

Cette assistance consiste notamment en la mise à disposition de la documentation utile, en ce compris le document visé à l'Annexe 2 et les mentions d'information AI Act, ainsi qu'en la réponse, dans un délai raisonnable, aux questionnaires du Client relatifs aux traitements réalisés pour son compte.

Article 10 : violations de données à caractère personnel

10.1 TW3 notifie au Client toute violation de données à caractère personnel affectant les Données Client dans les meilleurs délais après en avoir pris connaissance, et en tout état de cause dans un délai n'excédant pas quarante-huit (48) heures.

10.2 La notification est adressée par courrier électronique au contact désigné par le Client dans son Compte. Elle contient, dans la mesure des informations disponibles :

  • a) la description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
  • b) le nom et les coordonnées du point de contact auprès duquel des informations complémentaires peuvent être obtenues ;
  • c) la description des conséquences probables de la violation ;
  • d) la description des mesures prises ou envisagées pour y remédier et pour en atténuer les éventuelles conséquences négatives.

10.3 Lorsque ces informations ne peuvent être fournies simultanément, elles sont communiquées de manière échelonnée sans retard indu.

10.4 TW3 documente toute violation et coopère avec le Client en vue de permettre à celui-ci, le cas échéant, de procéder aux notifications prévues aux articles 33 et 34 du RGPD. Il appartient au seul Client, en sa qualité de responsable du traitement, de décider de ces notifications et d'y procéder.

10.5 TW3 ne procède à aucune communication publique relative à une violation affectant spécifiquement le Client sans concertation préalable avec celui-ci, sauf obligation légale contraire.

Article 11 : transferts hors de l'Union européenne

11.1 Principe de localisation. Les Données Client sont hébergées au sein de l'Union européenne, dans la région d'hébergement visée à l'article 5.4 des CGV. Les traitements confiés aux fournisseurs de modèles d'intelligence artificielle peuvent en revanche s'exécuter hors de l'Union européenne, dans les conditions et sous les garanties identifiées en Annexe 3.

11.2 Transferts. TW3 ne procède à aucun transfert de Données Client vers un pays tiers ou une organisation internationale, sauf lorsque cela est nécessaire à la fourniture de la Solution et dans les conditions ci-après. Les transferts éventuels, ainsi que les garanties dont ils sont assortis, sont identifiés en Annexe 3.

11.3 Garanties. Tout transfert est encadré par l'un des mécanismes prévus au chapitre V du RGPD, à savoir :

  • a) une décision d'adéquation de la Commission européenne au titre de l'article 45 du RGPD, y compris, s'agissant des transferts vers des organisations établies aux États-Unis certifiées au titre du cadre de protection des données UE / États-Unis, la décision d'adéquation du 10 juillet 2023 ; ou
  • b) les clauses contractuelles types adoptées par la Commission européenne par la décision d'exécution (UE) 2021/914 du 4 juin 2021, complétées, le cas échéant, par les mesures supplémentaires techniques, contractuelles et organisationnelles appropriées à l'issue d'une analyse d'impact des transferts.

11.4 TW3 informe le Client de toute évolution affectant la validité du mécanisme de transfert retenu et met en œuvre, dans un délai raisonnable, un mécanisme alternatif conforme. Si aucun mécanisme conforme ne peut être mis en œuvre, chaque Partie peut résilier le Contrat sans indemnité, avec remboursement au prorata des sommes versées au titre de la période non exécutée.

Article 12 : sort des données au terme du contrat

12.1 Au terme du Contrat, TW3 procède, selon le choix du Client exprimé au plus tard à cette date, à la restitution ou à la suppression des Données Client, dans les conditions prévues à l'article 19 des CGV. À défaut de choix exprimé, TW3 procède à leur suppression.

12.2 TW3 supprime les copies existantes, y compris dans ses sauvegardes selon le cycle de rotation de celles-ci, sauf obligation légale de conservation à laquelle elle serait soumise. Dans ce dernier cas, elle en informe le Client, limite le traitement à la seule finalité de conservation et procède à la suppression au terme du délai légal.

12.3 TW3 délivre au Client, sur demande écrite, une attestation de suppression.

Article 13 : documentation, audit et registre

13.1 Registre. TW3 tient un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30, paragraphe 2, du RGPD.

13.2 Mise à disposition d'informations. TW3 met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, notamment le document visé à l'Annexe 2, la liste des Sous-traitants Ultérieurs et, le cas échéant, les rapports de tests et de certification dont elle dispose.

13.3 Audit. Le Client peut faire réaliser un audit des traitements réalisés pour son compte, dans les conditions suivantes :

  • au maximum une fois par période de douze (12) mois, sauf incident de sécurité avéré ou demande d'une autorité de contrôle ;
  • moyennant un préavis écrit de trente (30) jours ;
  • pendant les heures ouvrées, sans perturbation excessive de l'activité de TW3 ;
  • par le Client lui-même ou par un auditeur indépendant qu'il mandate, à l'exclusion de tout concurrent de TW3, et sous réserve de la signature préalable d'un engagement de confidentialité ;
  • dans le respect de la sécurité et de la confidentialité des données des autres clients de TW3, ainsi que du secret des affaires ;
  • aux frais du Client, sauf si l'audit révèle un manquement substantiel de TW3, auquel cas les frais raisonnables et justifiés sont supportés par cette dernière.

13.4 TW3 peut satisfaire à une demande d'audit par la production des rapports d'audit ou certifications de tiers indépendants dont elle dispose, lorsque ceux-ci couvrent le périmètre de la demande.

13.5 Les audits réalisés au sein des infrastructures des Sous-traitants Ultérieurs s'exercent dans les limites prévues par les contrats conclus avec ceux-ci et par les rapports de certification qu'ils publient.

Article 14 : traitements réalisés par TW3 en qualité de responsable du traitement

14.1 S'agissant des Données de Compte, TW3 agit en qualité de responsable du traitement et met en œuvre les traitements suivants :

FinalitéBase légale
Création, administration et sécurisation des Comptes et des accèsExécution du contrat (art. 6.1.b RGPD)
Gestion de la relation client, assistance et supportExécution du contrat (art. 6.1.b RGPD)
Facturation, encaissement, recouvrement et comptabilitéExécution du contrat et obligation légale (art. 6.1.b et 6.1.c RGPD)
Journalisation technique, supervision, détection des usages abusifs et sécurité du système d'informationIntérêt légitime (art. 6.1.f RGPD)
Mesure d'audience et amélioration de la SolutionIntérêt légitime (art. 6.1.f RGPD)
Prospection commerciale auprès des clients et prospects professionnelsIntérêt légitime (art. 6.1.f RGPD)
Gestion des demandes d'exercice de droits et des obligations réglementairesObligation légale (art. 6.1.c RGPD)

14.2 Les informations relatives à ces traitements, notamment les durées de conservation, les destinataires et les modalités d'exercice des droits, figurent dans la politique de confidentialité.

14.3 Le Client s'engage à porter la politique de confidentialité de TW3 à la connaissance de ses Utilisateurs préalablement à la création de leurs accès.

Article 15 : responsabilité

15.1 Chaque Partie répond des manquements qui lui sont propres au titre de la Réglementation Données Personnelles, conformément à l'article 82 du RGPD.

15.2 Les limitations et exclusions de responsabilité prévues à l'article 15 des CGV s'appliquent au présent Accord, dans les limites permises par le droit applicable. Elles ne font pas obstacle à l'exercice, par les personnes concernées, des droits qu'elles tiennent du RGPD, ni aux pouvoirs des autorités de contrôle.

15.3 Chaque Partie informe l'autre, dans un délai raisonnable, de toute procédure engagée par une autorité de contrôle ou par une personne concernée portant sur les traitements objet du présent Accord, et coopère de bonne foi à sa défense.

Article 16 : dispositions finales

16.1 Durée. Le présent Accord entre en vigueur à la date d'effet du Contrat et demeure applicable aussi longtemps que TW3 traite des Données Client pour le compte du Client.

16.2 Prévalence. En cas de contradiction entre le présent Accord et les CGV s'agissant de la protection des données à caractère personnel, le présent Accord prévaut.

16.3 Modification. Le présent Accord peut être modifié dans les conditions prévues à l'article 21 des CGV, notamment pour tenir compte d'une évolution de la Réglementation Données Personnelles, de lignes directrices des autorités de contrôle ou d'une décision de justice.

16.4 Droit applicable et juridiction. Le présent Accord est régi par le droit français. Les articles 23.1 à 23.3 des CGV lui sont applicables.

16.5 Contact et délégué à la protection des données. TW3 a désigné un délégué à la protection des données, dont les coordonnées ont été communiquées à la Commission nationale de l'informatique et des libertés conformément à l'article 37, paragraphe 7, du RGPD. Toute question relative au présent Accord, ainsi que toute demande relative à la protection des données à caractère personnel, peut être adressée au délégué à la protection des données à l'adresse dpo@tw3partners.com.

Annexe 1 : description des traitements

Traitements réalisés par TW3 en qualité de sous-traitant.

Objet du traitement : fourniture de la solution Mentario, consistant en l'analyse et la notation de pages et de contenus web au regard de critères de référencement naturel et de visibilité auprès des moteurs de réponse générative, ainsi qu'en l'assistance à la production de contenus rédactionnels.

Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, extraction, consultation, utilisation, transmission aux Sous-traitants Ultérieurs, mise en forme, effacement.

Finalités :

  • exécution des analyses et des notations demandées par le Client ;
  • génération de recommandations et de contenus rédactionnels à la demande du Client ;
  • conservation de l'historique des traitements dans l'espace du Client ;
  • support technique et résolution des incidents ;
  • sécurité et journalisation des accès aux Données Client.

Catégories de personnes concernées :

  • les auteurs et personnes identifiées ou identifiables mentionnées dans les Contenus Client soumis à l'analyse ou à la génération ;
  • les personnes mentionnées dans les pages web analysées à la demande du Client ;
  • autres catégories à préciser par le Client selon les cas d'usage effectifs.

Catégories de Données Client :

  • données d'identification : nom, prénom, pseudonyme, fonction, employeur ;
  • données de contact figurant dans les contenus analysés : adresse e-mail, numéro de téléphone, adresse postale ;
  • contenus rédactionnels et éléments d'expression susceptibles de comporter des données à caractère personnel ;
  • URL, métadonnées et éléments techniques des pages analysées ;
  • toute autre donnée librement introduite par le Client dans ses instructions (prompts).

Catégories exclues : les catégories particulières de données visées à l'article 9 du RGPD, les données visées à l'article 10 du RGPD, les données de santé, les données bancaires et les données concernant des mineurs, conformément à l'article 6.4 des CGV.

Durée de conservation : les Données Client sont conservées pendant la durée du Contrat, puis dans les conditions de l'article 19 des CGV et de l'article 12 du présent Accord. Les journaux techniques sont conservés six (6) mois. Les sauvegardes sont conservées trente (30) jours selon un cycle de rotation glissant.

Fréquence : traitement continu, à la demande du Client et de ses Utilisateurs.

Annexe 2 : mesures techniques et organisationnelles de sécurité

Les mesures mises en œuvre par TW3 sont décrites dans le document Mesures de sécurité (article 32 du RGPD), lequel constitue l'Annexe 2 du présent Accord et en fait partie intégrante.

Annexe 3 : liste des sous-traitants ultérieurs

Sous-traitant UltérieurEntité contractante et paysPrestation confiéeLocalisation du traitementEncadrement des transferts
ScalewayScaleway SAS (France)Hébergement de l'infrastructure, stockage, calcul, sauvegardesFrance, région fr-par (Paris)Sans objet, traitement dans l'Union européenne
GoogleGoogle Ireland Limited (Irlande)Mise à disposition des modèles Gemini (analyse, extraction, génération)Union européenneClauses contractuelles types intégrées au Data Processing Addendum de Google pour les flux vers Google LLC le cas échéant
AnthropicAnthropic PBC (États-Unis)Mise à disposition des modèles Claude, accès par interface de programmation directeÉtats-UnisClauses contractuelles types et/ou décision d'adéquation UE / États-Unis du 10 juillet 2023
OpenRouterOpenRouter, Inc. (États-Unis)Acheminement de requêtes vers les modèles Claude pour la génération d'articlesÉtats-Unisà compléter (accord de traitement et clauses contractuelles types à conclure)
Amazon Web ServicesAmazon Web Services, Inc. (États-Unis)Mise à disposition des modèles Claude via Amazon Bedrock, pour la réécriture assistéeÉtats-UnisClauses contractuelles types du AWS Data Processing Addendum
StripeStripe Payments Europe, Ltd. (Irlande)Traitement des paiements et gestion des abonnementsUnion européenneClauses contractuelles types pour les flux vers Stripe, Inc. le cas échéant
ResendResend, Inc. (États-Unis)Envoi des e-mails transactionnels : vérification d'adresse, réinitialisation de mot de passe, notificationsÉtats-Unisà compléter (accord de traitement et clauses contractuelles types à conclure)
PostHogPostHog, Inc. (États-Unis)Mesure d'audience du site public, après consentementÉtats-Unisà compléter (accord de traitement et clauses contractuelles types à conclure)

Aucun outil tiers de support ou de supervision ne traite de Données Client : l'assistance est assurée par courrier électronique et la supervision repose sur les journaux de la plateforme d'hébergement.