Le présent Accord de traitement des données (l'« Accord de traitement ») fait partie des Conditions d'utilisation conclues entre Soras Corporation LTD (le « Sous-traitant », « nous ») et le Client (le « Responsable du traitement », « vous »). Il s'applique lorsque nous traitons pour votre compte des données personnelles contenues dans les Données du Client, en vertu du RGPD de l'UE, du RGPD du Royaume-Uni, de la LPD suisse et, en tant que prestataire de services (service provider), du CCPA/CPRA.
1. Traitement sur instructions
1.1 Nous traitons les Données du Client uniquement sur vos instructions documentées, à savoir les présentes Conditions, le présent Accord de traitement et votre utilisation des fonctionnalités du Service, sauf si la loi en dispose autrement (auquel cas nous vous en informons au préalable lorsque cela est permis).
1.2 Nous vous informons si nous estimons qu'une instruction enfreint la législation relative à la protection des données.
1.3 Toute personne que nous autorisons à traiter les Données du Client est soumise à une obligation de confidentialité.
2. Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles décrites à l'Annexe II et veillons à ce qu'elles restent adaptées au risque.
3. Sous-traitants ultérieurs
3.1 Vous nous accordez une autorisation générale de recourir à des sous-traitants ultérieurs. La liste actuelle figure sur la page Sous-traitants, avec la localisation, le mécanisme de transfert et la durée de conservation de chaque prestataire.
3.2 Nous vous informons au moins 30 jours à l'avance, par e-mail et sur cette page, avant d'ajouter ou de remplacer un sous-traitant ultérieur. Vous pouvez vous y opposer pour des motifs raisonnables liés à la protection des données en écrivant à help@sorascorp.com pendant la période de préavis. Si nous ne pouvons pas répondre à l'objection, vous pouvez résilier le Service concerné et obtenir un remboursement au prorata des frais prépayés.
3.3 En cas d'urgence (par exemple, la défaillance soudaine d'un prestataire ou un incident de sécurité), nous pouvons remplacer un sous-traitant ultérieur avec un préavis plus court ; nous vous en informons alors dès que possible et votre droit d'opposition demeure.
3.4 Nous imposons à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que le présent Accord de traitement, y compris l'engagement de ne pas entraîner de modèles d'IA sur les Données du Client, et nous demeurons responsables de leur exécution.
4. Assistance
Compte tenu de la nature du traitement, nous vous aidons à répondre aux demandes des personnes concernées (le Service comprend des outils d'export et de suppression), ainsi qu'en matière de sécurité, de notification des violations, d'analyses d'impact relatives à la protection des données et de consultations préalables.
5. Violations de données personnelles
Nous vous informons dans les meilleurs délais, et en tout état de cause dans les 48 heures, après avoir pris connaissance d'une violation de données personnelles affectant les Données du Client, en vous fournissant les informations dont vous avez besoin pour respecter vos propres obligations, et nous vous tenons informé de l'évolution.
6. Suppression et restitution
Vous pouvez exporter les Données du Client à tout moment. À la fin du Service, nous supprimons les Données du Client dans un délai de 30 jours, après la période d'export prévue par les Conditions, sauf si la loi nous impose de les conserver. Les sauvegardes sont effacées dans un délai supplémentaire de 30 jours.
7. Audits
Nous mettons à disposition les informations nécessaires pour démontrer le respect du présent Accord de traitement, à commencer par notre documentation et nos réponses à des questionnaires de sécurité raisonnables. Si cela ne suffit pas, vous pouvez réaliser un audit une fois par an, à vos frais, moyennant un préavis de 30 jours, pendant les heures ouvrables, sous réserve de confidentialité et sans accès aux données d'autres clients.
8. Transferts internationaux
8.1 Lorsque des Données du Client sont transférées hors de l'EEE, du Royaume-Uni ou de la Suisse vers un pays ne bénéficiant pas d'une décision d'adéquation, les clauses contractuelles types approuvées par la Commission européenne s'appliquent : Modules 2 (controller to processor) and 3 (processor to processor). L'avenant britannique relatif aux transferts internationaux de données (International Data Transfer Addendum) et les adaptations requises par le droit suisse s'appliquent aux transferts depuis le Royaume-Uni et la Suisse.
8.2 Les Clauses sont intégrées par référence avec les choix suivants : la clause 7 (clause d'adhésion) s'applique ; clause 9, option 2 (autorisation générale, avec la période de préavis prévue à l'article 3.2) ; la formulation facultative de la clause 11 ne s'applique pas ; clauses 17 et 18 : le droit et les juridictions d'Irlande [à confirmer par le conseil juridique]. Les Annexes I et II du présent Accord de traitement complètent les annexes des Clauses.
9. CCPA/CPRA
En tant que prestataire de services (service provider), nous ne vendons ni ne partageons d'informations personnelles, nous ne les conservons, utilisons ou divulguons pas en dehors de notre relation commerciale directe avec vous ni à d'autres fins que la fourniture du Service, et nous ne les combinons pas avec d'autres données, sauf dans la mesure permise par le CCPA. Nous certifions comprendre ces restrictions et nous engageons à les respecter.
10. Absence d'entraînement
Nous n'utilisons pas les Données du Client pour entraîner ou affiner des modèles d'IA, et nos sous-traitants ultérieurs sont soumis à la même obligation.
11. Responsabilité
La responsabilité de chaque partie au titre du présent Accord de traitement est soumise à la limitation de responsabilité prévue par les Conditions. Aucune disposition du présent Accord de traitement ne limite la responsabilité de l'une ou l'autre partie envers les personnes concernées au titre de l'article 82 du RGPD, ni les droits des personnes concernées en tant que tiers bénéficiaires au titre des clauses contractuelles types.
12. Exemplaires signés
Les clients qui ont besoin d'un exemplaire contresigné peuvent en faire la demande à help@sorascorp.com. L'exemplaire signé est enregistré dans le compte.
Annexe I — Description du traitement
| Élément | Description |
|---|---|
| Parties | Responsable du traitement : le Client. Sous-traitant : Soras Corporation LTD, à confirmer, help@sorascorp.com |
| Personnes concernées | L'audience du Client (auteurs d'avis, de commentaires, personnes interrogées, répondants à des enquêtes, auteurs de publications publiques) et les membres du personnel du Client qui utilisent le Service |
| Catégories de données | Citations et fragments de texte, identifiants d'auteurs pseudonymisés, horodatages, URL des sources, fichiers importés et leur contenu, concepts et réponses générés |
| Catégories particulières | Non prévues. Elles peuvent être présentes de manière fortuite dans des publications publiques ; l'applicabilité de l'article 9, paragraphe 2, point e), relève de l'analyse du Responsable du traitement |
| Nature et finalité | Stockage, indexation, étiquetage, regroupement, recherche et génération de texte sur instruction du Responsable du traitement afin de fournir des analyses d'audience et des analyses créatives |
| Durée | La durée du contrat, augmentée des délais de suppression prévus à l'article 6 |
| Fréquence | Continue |
Annexe II — Mesures techniques et organisationnelles
- Isolation : les données de chaque espace de travail sont séparées par une sécurité au niveau des lignes appliquée dans la base de données, les index de recherche étant soumis aux mêmes règles.
- Chiffrement : TLS en transit ; identifiants des connecteurs chiffrés avec AES-256-GCM ; secrets des plateformes scellés pour chaque service qui les utilise ; sauvegardes chiffrées avant de quitter le serveur.
- Contrôle d'accès : rôles de base de données selon le principe du moindre privilège ; mots de passe hachés avec Argon2id ; une console d'administration avec authentification multifacteur obligatoire, confirmation renforcée pour les actions sensibles, option de liste d'adresses IP autorisées et aucun accès au contenu des clients.
- Traçabilité : un journal d'audit en ajout seul, chaîné par hachage pour les actions d'administration.
- Disponibilité et reprise : archivage continu de la base de données avec restauration à un instant donné (objectif de point de reprise de 5 minutes ou moins), sauvegardes de base quotidiennes et un export chiffré hebdomadaire conservé 30 jours (à confirmer) ; exercices de restauration avec mesure du temps de reprise.
- Hébergement : à confirmer ; le trafic public n'atteint les serveurs que par un tunnel chiffré.
- Index de recherche : construit sur nos propres serveurs ; aucun service d'embeddings tiers ne reçoit les Données du Client.
- Fournisseurs d'IA : uniquement des fournisseurs qui s'engagent à ne pas s'entraîner sur les données ; le mode strict par espace de travail limite le traitement à des régions et des fournisseurs sélectionnés.