---
title: "Accord de traitement des données (DPA)"
description: "Dernière mise à jour : 25 août 2026"
canonical_url: "https://getminds.ai/legal/fr/dpa"
last_updated: "2026-09-07T23:18:53.313Z"
---

# Accord de traitement des données (DPA)

**Dernière mise à jour : 25 août 2026**

Le présent accord de traitement des données (« DPA ») conclu conformément à l'article 28 du RGPD fait partie intégrante du contrat conclu entre Art of X UG (haftungsbeschränkt) (« Sous-traitant », « nous ») et le Client (« Responsable du traitement », « vous ») pour l'utilisation de nos services (le « Contrat principal »).

Lorsque l’entité contractante du client est Minds AI Labs, Inc. (voir l’article 1 des Conditions générales), Minds AI Labs, Inc. est le sous-traitant au sens du présent DPA et Art of X UG (haftungsbeschränkt) intervient en qualité de sous-traitant ultérieur pour le développement, l’hébergement, l’exploitation et le support de la plateforme, à des conditions équivalentes à celles du présent DPA.

## 1. Définitions

- **Données à caractère personnel** : toute information se rapportant à une personne physique identifiée ou identifiable (art. 4(1) RGPD).
- **Traitement** : toute opération effectuée sur des données à caractère personnel, y compris la collecte, le stockage, l'utilisation et la suppression (art. 4(2) RGPD).
- **Sous-traitant ultérieur** : tout tiers engagé par le Sous-traitant pour traiter des données à caractère personnel.
- **RGPD** : règlement (UE) 2016/679 (règlement général sur la protection des données).
- **Violation de données** : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données à caractère personnel (art. 4(12) RGPD).

## 2. Portée et durée du traitement

2.1 Le présent DPA s'applique à tout traitement de données à caractère personnel par le Sous-traitant pour le compte du Responsable du traitement dans le cadre des services.

2.2 Le Sous-traitant ne traite les données à caractère personnel qu'aux fins de la fourniture des services décrits dans le Contrat principal et conformément aux instructions documentées du Responsable du traitement.

2.3 La durée du traitement correspond à la durée du Contrat principal, sauf obligations supplémentaires découlant des dispositions du présent DPA.

## 3. Détails du traitement des données

<table>
<thead>
  <tr>
    <th>
      Catégorie
    </th>
    
    <th>
      Description
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      <strong>
        Objet
      </strong>
    </td>
    
    <td>
      Fourniture de la plateforme IA "Minds", incluant assistants IA, panels synthétiques, simulations fondées sur l'Audience Grounding, accès API/MCP, extension navigateur/widgets, intégrations, voix/messagerie et services liés
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Durée
      </strong>
    </td>
    
    <td>
      Pendant la durée du Contrat principal
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Nature et finalité
      </strong>
    </td>
    
    <td>
      Hébergement, authentification, stockage, récupération, analyse, simulation et génération de sorties à partir des données du Responsable. Ces données ne sont pas utilisées pour entraîner, ajuster ou améliorer des modèles ou jeux de données généraux, fondamentaux, partagés ou tiers. Un modèle privé propre au Responsable ne peut être créé ou adapté que sur son instruction expresse et pour son usage autorisé. Les sous-traitants ne peuvent traiter les données que pour fournir le service demandé.
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Types de données personnelles
      </strong>
    </td>
    
    <td>
      Contact, identifiants, usage, contenus (texte, images, audio, fichiers, URLs), prompts et sorties, embeddings, clés API, tokens OAuth, métadonnées calendrier/participants, téléphone/messages/appels et audio si activé, données techniques, paiement (Stripe), audit et sécurité
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Catégories de personnes concernées
      </strong>
    </td>
    
    <td>
      Employés et agents du Responsable, utilisateurs invités, personnes dont les données sont saisies et personnes mentionnées dans contenus, événements, messages ou sources publiques
    </td>
  </tr>
</tbody>
</table>

## 4. Droits d'instruction

4.1 Le Sous-traitant ne traite les données à caractère personnel que sur la base des instructions documentées du Responsable du traitement, y compris les instructions énoncées dans le présent DPA et dans le Contrat principal, sauf s'il y est tenu en vertu du droit de l'Union ou du droit de l'État membre auquel le Sous-traitant est soumis. Dans un tel cas, le Sous-traitant informe le Responsable du traitement de cette obligation juridique avant le traitement, à moins que le droit concerné n'interdise une telle information.

4.2 Les instructions peuvent être données par écrit ou sous forme textuelle (y compris par courriel). Les instructions orales sont confirmées sans délai sous forme textuelle.

4.3 Le Sous-traitant informe immédiatement le Responsable du traitement si, à son avis, une instruction constitue une violation du droit en matière de protection des données (art. 28(3), troisième phrase, RGPD). Le Sous-traitant est en droit de suspendre l'exécution de l'instruction concernée jusqu'à ce qu'elle soit confirmée ou modifiée par le Responsable du traitement.

## 5. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

5.1 Ne traiter les données à caractère personnel que dans le cadre des instructions du Responsable du traitement et non à ses propres fins.

5.2 Veiller à ce que les personnes autorisées à traiter les données à caractère personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (art. 28(3)(b) RGPD).

5.3 Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées (MTO) conformément à l'article 32 du RGPD pendant toute la durée du présent DPA. Les MTO actuelles sont décrites dans l'**Annexe 1 – Mesures techniques et organisationnelles (MTO)** du présent DPA et disponibles à l'adresse [https://getminds.ai/legal/tom](/legal/tom).

5.4 Informer immédiatement le Responsable du traitement si le Sous-traitant a connaissance de toute violation du RGPD ou d'autres réglementations en matière de protection des données en lien avec le traitement.

5.5 Désigner un délégué à la protection des données lorsque la loi l'exige. Le délégué à la protection des données actuel est :

Prof. Dr. Norman Uhlmann, h3ko Innovations GmbH, Pappelallee 64, 16359 Biesenthal, Allemagne. Courriel : [privacy@getminds.ai](mailto:privacy@getminds.ai)

5.6 Ne pas utiliser ni permettre à un Sous-traitant d'utiliser les Données à caractère personnel traitées pour le compte du Responsable afin d'entraîner, ajuster ou améliorer des modèles ou jeux de données généraux, fondamentaux, partagés ou tiers. Un modèle privé propre au Responsable ne peut être créé ou adapté que sur instruction documentée et pour l'usage autorisé du Responsable.

## 6. Droits des personnes concernées

6.1 Le Sous-traitant assiste le Responsable du traitement par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour remplir les obligations du Responsable du traitement de répondre aux demandes d'exercice des droits des personnes concernées énoncés au chapitre III du RGPD (accès, rectification, effacement, limitation du traitement, portabilité des données, opposition).

6.2 Si une personne concernée contacte directement le Sous-traitant avec une demande, le Sous-traitant transmet la demande au Responsable du traitement sans délai.

## 7. Assistance aux obligations en matière de protection des données

7.1 Le Sous-traitant assiste le Responsable du traitement, compte tenu de la nature du traitement et des informations dont dispose le Sous-traitant, à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, en particulier :

- garantir la sécurité du traitement (art. 32 RGPD) ;
- notifier les violations de données à caractère personnel à l'autorité de contrôle (art. 33 RGPD) et aux personnes concernées (art. 34 RGPD) ;
- réaliser des analyses d'impact relatives à la protection des données (art. 35 RGPD) ;
- consulter préalablement l'autorité de contrôle (art. 36 RGPD).

7.2 Le Sous-traitant assiste le Responsable du traitement dans les demandes et enquêtes des autorités de contrôle de la protection des données relatives au traitement commandé.

## 8. Sous-traitants ultérieurs

8.1 Le Responsable du traitement accorde au Sous-traitant une autorisation écrite générale pour engager des sous-traitants ultérieurs conformément à l'article 28(2) du RGPD, sous réserve des exigences de la présente section.

8.2 Les sous-traitants ultérieurs actuels au moment de la conclusion du présent DPA sont répertoriés à l'adresse [https://getminds.ai/legal/subprocessors](/legal/subprocessors).

8.3 Le Sous-traitant informe le Responsable du traitement de tout ajout ou remplacement prévu de sous-traitants ultérieurs au moins **14 jours** avant le changement prévu, donnant ainsi au Responsable du traitement la possibilité de s'y opposer.

8.4 Si le Responsable du traitement formule des objections dans le délai de préavis, les parties s'efforcent de trouver une solution amiable. Si cela n'est pas possible, le Responsable du traitement a le droit de résilier le Contrat principal avec effet immédiat.

8.5 Le Sous-traitant veille contractuellement à ce que les sous-traitants ultérieurs soient liés par des obligations en matière de protection des données pas moins protectrices que celles énoncées dans le présent DPA (art. 28(4) RGPD). Le Sous-traitant est responsable des actes et omissions de ses sous-traitants ultérieurs comme de ses propres actes et omissions.

## 9. Transferts internationaux

9.1 Le traitement de données à caractère personnel dans un pays tiers ou par une organisation internationale ne peut avoir lieu que lorsque les conditions spécifiques des articles 44 et suivants du RGPD sont remplies.

9.2 Pour les sous-traitants ultérieurs situés aux États-Unis, les transferts sont effectués sur la base :

- du cadre de protection des données UE-États-Unis (DPF), lorsque le sous-traitant ultérieur est certifié
- des clauses contractuelles types (CCT) conformément à la décision d'exécution (UE) 2021/914 de la Commission

9.3 Pour les sous-traitants ultérieurs au Royaume-Uni, la décision d'adéquation de la Commission européenne (décision 2021/1772) s'applique.

9.4 Le Sous-traitant surveille le statut des décisions d'adéquation et mécanismes de transfert applicables et informe le Responsable du traitement si des changements nécessitent un ajustement de la base de transfert.

9.5 Si le Sous-traitant ou l'un de ses sous-traitants ultérieurs reçoit une ordonnance gouvernementale pour la divulgation de données à caractère personnel (y compris les ordonnances au titre du CLOUD Act américain, du FISA ou d'une législation comparable), le Sous-traitant en informe le Responsable du traitement sans délai, dans la mesure où cela est légalement permis. Le Sous-traitant examine la légalité de l'ordonnance et exerce des recours juridiques raisonnables avant de divulguer toute donnée à caractère personnel.

## 10. Notification de violation de données à caractère personnel

10.1 Le Sous-traitant notifie le Responsable du traitement sans délai, et en tout état de cause dans un délai de **24 heures**, dès qu'il a connaissance d'une violation de données à caractère personnel.

10.2 La notification comprend au minimum :

- une description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données concernés ;
- le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact ;
- une description des conséquences probables de la violation ;
- une description des mesures prises ou envisagées pour remédier à la violation et atténuer ses effets.

10.3 Le Sous-traitant assiste le Responsable du traitement dans l'exécution des obligations de notification prévues aux articles 33 et 34 du RGPD.

## 11. Droits d'audit

11.1 Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations énoncées à l'article 28 du RGPD.

11.2 Le Responsable du traitement est en droit de réaliser des audits, y compris des inspections, dans les locaux du Sous-traitant ou de les faire réaliser par un auditeur désigné. Ces audits ont lieu moyennant un préavis raisonnable (d'au moins 14 jours) pendant les heures ouvrables normales et ne doivent pas perturber de manière déraisonnable les activités commerciales du Sous-traitant.

11.3 Le Sous-traitant peut présenter des rapports d'audit, certifications ou extraits récents pour démontrer sa conformité.

11.4 Les auditeurs tiers désignés doivent être préalablement liés par des obligations de confidentialité. Les coûts d'audit sont à la charge du Responsable du traitement, sauf en cas de manquement établi du Sous-traitant.

11.5 Nonobstant les articles 11.2 à 11.4, l'audit commence normalement par un examen à distance des politiques, questionnaires, synthèses, journaux ou rapports indépendants disponibles et est limité à un par période de douze mois avec un préavis de 14 jours. Un audit supplémentaire, un délai réduit ou une inspection sur site proportionnée est permis lorsqu'il est nécessaire après une violation affectant le Responsable, une préoccupation matérielle étayée ou une demande contraignante d'autorité, et que la documentation est insuffisante. L'auditeur est indépendant, qualifié et tenu à confidentialité; les données d'autres clients, éléments privilégiés, secrets non nécessaires et code source sont protégés. Le Responsable supporte ses coûts et le Sous-traitant peut facturer les coûts raisonnables d'audits supplémentaires, sauf s'ils constatent ou résultent d'un manquement matériel du Sous-traitant.

## 12. Suppression et restitution des données à caractère personnel

12.1 À la résiliation du Contrat principal, le Sous-traitant supprime toutes les données à caractère personnel traitées pour le compte du Responsable du traitement dans un délai de **30 jours**, sauf si le Responsable du traitement demande la restitution des données dans un format commun et lisible par machine.

12.2 La suppression est effectuée conformément à l'état actuel de la technique et est confirmée par écrit au Responsable du traitement sur demande.

12.3 Lorsque la conservation est requise en vertu du droit de l'Union ou du droit de l'État membre, le Sous-traitant informe le Responsable du traitement de l'obligation de conservation et des données concernées.

12.4 Le délai de l'article 12.1 vise les systèmes actifs. Les copies résiduelles dans les sauvegardes protégées sont isolées de l'usage ordinaire et supprimées ou écrasées par le cycle de sauvegarde dans un délai supplémentaire maximal de 30 jours, sauf conservation légale.

## 13. Responsabilité

13.1 La responsabilité des parties est régie par l'article 82 du RGPD.

13.2 Le Sous-traitant est responsable envers le Responsable du traitement des dommages imputables à un traitement non conforme au RGPD ou aux instructions du Responsable du traitement.

13.3 Le Sous-traitant est responsable des actes et omissions de ses sous-traitants ultérieurs comme de ses propres actes et omissions.

13.4 Entre les parties, les limitations et plafonds de la section 13 du Contrat principal s'appliquent, y compris tout plafond supérieur prévu pour les obligations de protection des données, de confidentialité ou de sécurité de l'information. Aucune limitation contractuelle n'affecte les droits des personnes concernées au titre de l'article 82 du RGPD ni une responsabilité qui ne peut légalement être limitée.

## 14. Modifications du présent DPA

14.1 Le Sous-traitant peut modifier le présent DPA moyennant un préavis d'au moins 30 jours avant la prise d'effet de la modification, lorsqu'une telle modification est nécessaire en raison de changements législatifs, d'ordonnances réglementaires, d'évolutions techniques ou de modifications des activités de traitement.

14.2 Le Responsable du traitement est notifié des modifications par courriel à l'adresse associée à son compte. La version modifiée est publiée à l'adresse [https://getminds.ai/legal/dpa](/legal/dpa).

14.3 Si le Responsable du traitement ne s'oppose pas aux modifications dans un délai de 30 jours à compter de la réception de la notification, les modifications sont réputées acceptées. Le Sous-traitant attire l'attention sur cette conséquence juridique dans la notification de modification.

14.4 Si le Responsable du traitement s'y oppose, les parties s'efforcent de trouver une solution amiable. Si cela n'est pas possible, le Responsable du traitement a le droit de résilier le Contrat principal avec effet immédiat.

## 15. Dispositions finales

15.1 Le présent DPA est régi par le droit de la République fédérale d'Allemagne.

15.2 Le lieu exclusif de juridiction pour tous les litiges découlant du présent DPA ou en lien avec celui-ci est Berlin, dans la mesure où cela est légalement permis.

15.3 Les modifications et compléments au présent DPA doivent être effectués sous forme textuelle, sauf disposition contraire à l'article 14.

15.4 Si l'une des dispositions du présent DPA est ou devient invalide, la validité des autres dispositions n'en est pas affectée.

15.5 En cas de conflit entre le présent DPA et le Contrat principal, le présent DPA prévaut en ce qui concerne la protection des données à caractère personnel.

---

**Art of X UG (haftungsbeschränkt)**
Köpenicker Straße 145, 10997 Berlin, Allemagne
Gérants : Friedrich von Borries et Alexander Doudkin

Pour toute question concernant ce DPA, contactez : [privacy@getminds.ai](mailto:privacy@getminds.ai)

---

## 16. Lois des États américains sur la protection de la vie privée

16.1 La présente section s'applique lorsque l'entité contractante du Client est Minds AI Labs, Inc. et que le traitement des informations personnelles relève du California Consumer Privacy Act tel que modifié par le California Privacy Rights Act (« CCPA ») ou des lois de Virginie, du Colorado, du Connecticut, du Texas, de l'Oregon, du Montana ou d'une loi étatique équivalente (chacune une « Loi étatique américaine sur la vie privée »).

16.2 Au titre du CCPA, le Client est le « business » et Minds le « service provider ». Au titre de toute autre Loi étatique américaine sur la vie privée, le Client est le responsable du traitement et Minds le sous-traitant.

16.3 Minds ne vend ni ne partage d'informations personnelles au sens du CCPA et ne les divulgue pas à des fins de publicité comportementale intercontextuelle ou ciblée. Minds ne reçoit aucune contrepartie de valeur pour des informations personnelles.

16.4 Minds ne conserve, n'utilise ni ne divulgue d'informations personnelles à une fin autre que les finalités commerciales identifiées à l'article 16.4a, ni en dehors de la relation commerciale directe avec le Client, sauf autorisation expresse d'une Loi étatique américaine sur la vie privée.

16.4a Les finalités commerciales pour lesquelles le Client divulgue des informations personnelles à Minds sont, précisément : (a) l'hébergement de l'espace du Client et le stockage des informations personnelles que le Client ou ses utilisateurs autorisés transmettent à la plateforme; (b) l'authentification et la gestion des utilisateurs autorisés du Client ainsi que l'administration de leurs droits d'accès et de leurs rôles; (c) l'exécution des opérations de recherche d'audiences synthétiques, de simulation de panel, de segmentation et d'analyse que le Client initie dans la plateforme, y compris la transmission du contenu soumis par le Client aux fournisseurs de modèles et d'inférence figurant sur la liste des sous-traitants aux seules fins de renvoyer un résultat au Client; (d) la fourniture d'un support technique et le traitement des incidents à la suite d'une demande ou d'une alerte concernant l'espace du Client, y compris l'accès du personnel de support nommément désigné à l'espace du Client afin de diagnostiquer et de corriger un défaut; (e) le maintien de la sécurité et de l'intégrité de la plateforme et de l'espace du Client, y compris la surveillance, l'investigation et la correction des accès non autorisés, des abus et des fraudes; (f) la création et la conservation de sauvegardes de l'espace du Client et sa restauration après une défaillance; (g) la détection et la correction des erreurs nuisant au fonctionnement prévu, ainsi que les tests et la vérification de l'efficacité des correctifs; (h) le calcul de l'utilisation au regard des quotas du forfait du Client aux fins de la facturation du Client; and (i) la conservation des informations personnelles exigée par la loi et leur suppression ou restitution à la fin de la durée d'abonnement. Le présent article vise à satisfaire au 11 CCR § 7051(a)(1), qui exige que les finalités commerciales soient identifiées de manière précise et non en termes génériques.

16.5 Minds ne combine pas les informations personnelles avec des informations personnelles reçues d'un tiers ou pour son compte, ou collectées lors de sa propre interaction avec un consommateur, sauf autorisation expresse du CCPA.

16.6 Minds n'utilise pas les informations personnelles pour entraîner, affiner ou améliorer un modèle à usage général, fondamental, généralisé, partagé ou tiers, ni un ensemble de données généralisé, et ne le permet à aucun sous-traitant ultérieur.

16.7 **Minds certifie comprendre les restrictions de la présente section et s'y conformer.**

16.8 Minds impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations au moins aussi protectrices que celles de la présente section et demeure responsable de leur exécution. Lorsque Minds AI Labs, Inc. est l'entité contractante, Art of X UG (haftungsbeschränkt) intervient en qualité de sous-traitant ultérieur.

16.9 Minds assiste le Client dans le traitement des demandes vérifiables des consommateurs visant à connaître, consulter, corriger, supprimer, refuser ou limiter l'utilisation d'informations personnelles sensibles, et lui transmet toute demande adressée directement à Minds. Minds n'utilise ni ne divulgue d'informations personnelles sensibles au-delà des finalités autorisées par le § 1798.121 CCPA.

16.10 Minds informe le Client sans délai s'il détermine ne plus pouvoir satisfaire à ses obligations au titre d'une Loi étatique américaine sur la vie privée ; le Client peut alors prendre les mesures raisonnables et appropriées pour faire cesser et corriger toute utilisation non autorisée.

16.11 Lorsqu'un même traitement relève à la fois de la présente section et d'une autre stipulation du présent DPA, les deux s'appliquent et la stipulation offrant la plus grande protection à la personne concernée prévaut.

## Annexe 1 : Mesures techniques et organisationnelles (MTO)

**Dernière mise à jour : 25 août 2026**

Art of X UG (haftungsbeschränkt) (« Minds ») met en œuvre les mesures techniques et organisationnelles suivantes conformément à l'article 32 du RGPD afin de garantir un niveau de sécurité adapté au risque lié au traitement des données à caractère personnel.

---

## 1. Contrôle d'accès

### Contrôle d'accès physique

L'infrastructure de Minds est hébergée exclusivement chez des fournisseurs cloud certifiés :

- **DigitalOcean** – centre de données de Francfort, Allemagne (UE). Certifications : SOC 2 Type II, ISO 27001, ISO 27017, ISO 27018.
- **Supabase** – centre de données de Stockholm, Suède (UE), hébergé sur AWS. Certifications : SOC 2 Type II.

La sécurité physique (contrôles d'accès biométriques, surveillance 24h/24 et 7j/7, journalisation des accès) est entièrement gérée par les fournisseurs cloud.

### Contrôle d'accès logique

- Contrôle d'accès basé sur les rôles (RBAC) pour tous les systèmes internes et interfaces d'administration.
- Authentification multifacteur (MFA) requise pour tout accès des employés aux systèmes de production.
- Comptes utilisateurs individuels – pas d'identifiants partagés.
- Examen et révocation réguliers des droits d'accès selon le principe du moindre privilège.
- Les clés API et identifiants sont gérés dans des gestionnaires de secrets chiffrés.
- Les tokens OAuth, identifiants d’intégration et clés API sont limités par portée, chiffrés au repos et révocables.

---

## 2. Chiffrement

### Chiffrement en transit

- Toutes les transmissions de données sont sécurisées via TLS 1.2 ou supérieur.
- HSTS (HTTP Strict Transport Security) est activé pour tous les points d'accès publics.
- La communication interne entre services est également chiffrée.

### Chiffrement au repos

- Les bases de données (Supabase/PostgreSQL) utilisent le chiffrement AES-256 pour les données au repos.
- Le stockage de fichiers (DigitalOcean Spaces / Supabase Storage) utilise un chiffrement AES-256 côté serveur.
- Les sauvegardes sont stockées sous forme chiffrée.

---

## 3. Séparation des données (isolation des tenants)

- Séparation logique stricte des données clients au niveau de la base de données par isolation des tenants (Row-Level Security dans PostgreSQL).
- Chaque client ne peut accéder qu'à ses propres données – appliqué à la fois au niveau de la base de données et de l'API.
- Des tests automatisés garantissent l'absence de fuite de données entre tenants.

---

## 4. Disponibilité et résilience

### Architecture d'hébergement

- L'application fonctionne sur DigitalOcean App Platform avec mise à l'échelle automatique et contrôles d'intégrité.
- Base de données sur Supabase avec configuration haute disponibilité.

### Sauvegarde et récupération

- Des sauvegardes protégées de la base de données sont créées régulièrement et conservées jusqu'à 30 jours selon le cycle applicable.
- Point-in-Time Recovery (PITR) pour la base de données PostgreSQL.
- Tests réguliers des procédures de récupération.
- Les objectifs de reprise sont des objectifs opérationnels, sauf engagement expressément contraignant dans un bon de commande.

---

## 5. Réponse aux incidents

- Processus documenté de réponse aux incidents de sécurité.
- Notification au responsable du traitement (client) dans un délai de **24 heures** après la prise de connaissance d'une violation de données à caractère personnel, conformément à l'accord de traitement des données (DPA).
- Journalisation et suivi de tous les incidents pertinents en matière de sécurité.
- Examen et mise à jour réguliers du plan de réponse aux incidents.

---

## 6. Confidentialité et obligations des employés

- Tous les employés et sous-traitants sont liés par des accords de confidentialité (NDA).
- Formations régulières à la protection des données pour tous les employés.
- Obligation de respecter le secret des données conformément au RGPD.
- L'accès aux données à caractère personnel n'est accordé que sur la base du besoin d'en connaître.

---

## 7. Gestion des sous-traitants

- Sélection rigoureuse des sous-traitants sur la base de critères de protection des données et de sécurité.
- Obligation contractuelle de tous les sous-traitants à un traitement des données conforme au RGPD.
- Examen régulier des sous-traitants.
- La liste actuelle des sous-traitants est disponible sur [Sous-traitants](/legal/subprocessors).
- Préavis aux clients de tout changement conformément au DPA.

---

## 8. Journalisation et supervision

- Journalisation centralisée des événements système et des accès.
- Les journaux d’audit couvrent accès API/MCP, changements OAuth/intégrations, synchronisation/webhooks calendrier et actions administratives de sécurité.
- **Langfuse** pour la supervision et le traçage des interactions avec les modèles d'IA (hébergé dans l'UE).
- **PostHog** pour l'analyse produit et le session replay optionnel - analyse persistante/session replay uniquement avec consentement ; diagnostic limité sans cookies lorsque licite.
- Supervision des métriques système critiques avec alertes automatisées.
- Examen régulier des journaux pour détecter les anomalies.

---

## 9. Minimisation des données et pseudonymisation

### Minimisation des données

- Collecte et traitement uniquement des données à caractère personnel nécessaires à la finalité du traitement concerné.
- Examen régulier des catégories de données traitées quant à leur nécessité.
- Suppression automatique des données qui ne sont plus nécessaires conformément aux durées de conservation définies.

### Pseudonymisation

- Lorsque cela est techniquement possible et approprié, les données à caractère personnel sont traitées sous forme pseudonymisée.
- Le traitement interne utilise principalement des UUID plutôt que des noms réels.
- Les évaluations analytiques sont effectuées sur une base agrégée ou pseudonymisée.

---

## 10. Examen et évaluation réguliers

- Évaluations régulières de la sécurité de l'infrastructure et des applications.
- Les dépendances sont régulièrement contrôlées pour détecter les vulnérabilités connues (dependency scanning).
- Examen et mise à jour de ces MTO au moins une fois par an ou lors de modifications importantes des activités de traitement.
- Amélioration continue des mesures de sécurité en fonction du paysage actuel des menaces.

---

## 11. Mesures complémentaires

### Contrôle des entrées

- Journalisation des modifications apportées aux données à caractère personnel (audit trail).
- Traçabilité de qui a saisi, modifié ou supprimé quelles données et quand.

### Contrôle des transferts

- Les transferts de données sont exclusivement chiffrés.
- Aucun transfert de données à caractère personnel vers des pays tiers sans un niveau de protection adéquat (décision d'adéquation ou clauses contractuelles types).

### Contrôle du traitement

- Traitement des données à caractère personnel exclusivement conformément aux instructions du responsable du traitement.
- Régulation contractuelle du traitement sous-traité dans le DPA.

---

*Ces mesures techniques et organisationnelles sont examinées régulièrement et mises à jour si nécessaire afin d'assurer un niveau de protection conforme à l'état actuel de la technique.*
