Accord de Traitement des Données (DPA)
Brouillon — en attente de révision juridique externe. Ce document fixe les exigences et décisions produit que le texte définitif doit refléter ; il n'a pas été révisé par un avocat. Il ne constitue pas un avis juridique ni une version finale publiable.
Dernière mise à jour : [DATE D'ENTRÉE EN VIGUEUR]
1. Objet
Le présent Accord de Traitement des Données (« DPA ») complète les Conditions d'Utilisation conclues entre ZARZA CORP, S.A. (« le Sous-traitant », « nous ») et le Workspace qui souscrit une offre payante d'iNTELIGENCIA VIVA (« le Responsable du traitement », « le Client »). Il s'applique uniquement aux offres payantes (Pro, Business, Enterprise), dans le cadre desquelles nous traitons les données personnelles des Contacts du Client pour son compte. Il ne s'applique ni au Répertoire gratuit ni au Plugin WordPress gratuit, niveaux qui n'envoient aucune donnée vers notre infrastructure.
En cas de conflit entre le présent DPA et les Conditions d'Utilisation concernant le traitement des données personnelles, le présent DPA prévaut.
2. Définitions
- Données Personnelles : toute information relative à une personne physique identifiée ou identifiable que le Client ou ses Contacts saisissent dans le Service.
- Responsable du traitement : le Client, à l'égard des Données Personnelles de ses Contacts et de ses propres Agents.
- Sous-traitant : nous, à l'égard de ces mêmes Données Personnelles, que nous traitons uniquement pour fournir le Service souscrit.
- Personne concernée : la personne physique à laquelle se rapportent les Données Personnelles — typiquement un Contact, et dans certains cas un Agent du Client.
- Sous-traitant ultérieur : un tiers auquel nous faisons appel pour traiter des Données Personnelles pour notre compte, conformément à la Section 6.
- Incident de Sécurité : toute violation de sécurité entraînant la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés à des Données Personnelles.
3. Durée
Le présent DPA entre en vigueur à la date d'acceptation des Conditions d'Utilisation par le Client et demeure en vigueur tant que le Client maintient un Workspace sur une offre payante, ainsi que pendant la période de conservation ultérieure décrite à la Section 10.
4. Nature, finalité, durée et catégories du traitement
Nature et finalité. Nous traitons les Données Personnelles pour fournir la plateforme de conversation client : réception et acheminement des messages, génération de réponses par intelligence artificielle, transfert vers des Agents humains, recherche sémantique sur les sources de connaissance du Client, analytique agrégée, et facturation de l'usage.
Durée. Pendant toute la durée du contrat de l'offre payante, et la période de conservation configurée par le Client conformément à la Section 10.
Catégories de Personnes concernées. Les Contacts du Client (ses clients finaux) et, le cas échéant, les Agents du Client.
Catégories de Données Personnelles. Identifiants de contact selon le canal d'origine (numéro de téléphone, nom d'utilisateur, adresse e-mail), nom, contenu des messages échangés, métadonnées de la conversation (canal, horodatage, département, résumé généré par IA, étiquettes), et toute donnée supplémentaire que la Personne concernée inclut volontairement dans ses messages.
5. Obligations du Sous-traitant
En tant que Sous-traitant, nous nous engageons à :
- Traiter les Données Personnelles uniquement selon les instructions documentées du Client, exprimées à travers sa configuration du Service et les présentes Conditions, sauf lorsqu'une loi nous impose un autre traitement — auquel cas, dans la mesure permise par la loi, nous informerons le Client de cette obligation légale avant de procéder.
- Veiller à ce que les personnes autorisées à traiter les Données Personnelles soient soumises à un engagement de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles décrites à la Section 8, alignées sur la Section 15 de notre documentation produit : chiffrement en transit et au repos, clés d'API à périmètre révocable, signature HMAC des webhooks sortants, et isolement des données par Workspace sur toutes les couches de stockage.
- Ne pas transférer de Données Personnelles à un Sous-traitant ultérieur sans respecter la Section 6.
- Assister le Client conformément à la Section 7.
- Notifier le Client sans délai indu en cas d'Incident de Sécurité affectant ses Données Personnelles, conformément à la Section 9.
- Au choix du Client, supprimer ou restituer les Données Personnelles à la fin de la relation, conformément à la Section 10.
- Mettre à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, conformément à la Section 11.
6. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours à des Sous-traitants ultérieurs pour fournir le Service. À la date du présent document, les Sous-traitants ultérieurs actuels sont :
| Sous-traitant ultérieur | Fonction |
|---|---|
| Cloudflare, Inc. | Infrastructure de calcul, base de données (D1), stockage de fichiers (R2) et de vecteurs pour la recherche sémantique (Vectorize), Durable Objects pour les conversations en temps réel. |
| Prestataire(s) de services de paiement sélectionné(s) par Zarza Corp, S.A. | Traitement des paiements. Zarza Corp, S.A. peut ajouter ou modifier des prestataires de services de paiement sans modifier ce tableau. |
| Fournisseur de livraison d'e-mails transactionnels (configurable ; Resend par défaut) | Envoi des e-mails transactionnels du Service. |
| Fournisseurs de modèles d'IA de pointe (selon la configuration du routeur de modèles) | Génération de réponses par IA lorsque le routeur achemine une requête en dehors de Workers AI. |
Nous maintiendrons publiée, ou disponible sur demande, une liste à jour des Sous-traitants ultérieurs. Nous notifierons au Client, avec un préavis raisonnable, l'ajout d'un nouveau Sous-traitant ultérieur traitant des Données Personnelles, afin qu'il puisse s'y opposer pour des motifs raisonnables liés à la protection des données ; si l'objection n'est pas résolue, le Client pourra résilier l'offre payante concernée sans pénalité supplémentaire pour ce motif spécifique.
Nous demeurons responsables du respect des obligations de protection des données par nos Sous-traitants ultérieurs dans la même mesure que nous le sommes nous-mêmes en vertu du présent DPA.
7. Assistance au Responsable du traitement
Nous assisterons raisonnablement le Client pour : (i) répondre aux demandes des Personnes concernées exerçant leurs droits d'accès, de rectification, d'effacement, de portabilité ou d'opposition ; (ii) réaliser des analyses d'impact relatives à la protection des données lorsque le traitement l'exige ; et (iii) consulter préalablement l'autorité de contrôle compétente lorsque l'analyse indique un risque élevé. Lorsqu'une Personne concernée nous contacte directement au sujet de données que nous traitons pour le compte du Client, nous la renverrons vers le Client et notifierons ce dernier de la demande sans délai indu.
8. Mesures de sécurité
Nous appliquons, au minimum : un chiffrement en transit sur toutes les surfaces du Service (site, API, WebSocket) et au repos dans les bases de données et le stockage de fichiers et de vecteurs ; un contrôle d'accès fondé sur des clés d'API à périmètre de permissions configurable et à révocation individuelle ; une signature cryptographique (HMAC) de chaque livraison de webhook sortant ; un isolement logique des données de chaque Workspace au niveau de la requête sur toutes les couches de stockage, de sorte qu'aucun Workspace ne puisse accéder aux données d'un autre ; et des processus de suppression réelle (et non simplement logique) des données à l'expiration du délai de conservation configuré.
9. Notification des Incidents de Sécurité
Nous notifierons le Client sans délai indu après avoir confirmé un Incident de Sécurité affectant des Données Personnelles que nous traitons pour son compte, en fournissant les informations raisonnablement disponibles sur sa nature, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements affectés, les mesures prises ou proposées pour y remédier, et un point de contact pour plus d'informations. Cette notification ne constitue pas une reconnaissance de responsabilité et a pour seul objet de permettre au Client de respecter ses propres obligations légales de notification.
10. Suppression ou restitution des données
Le Client configure, dans les limites offertes par le Service, la période de conservation des données de conversation de son Workspace. À l'expiration de cette période, ou à la fin de la relation contractuelle après la période de grâce applicable, nous supprimerons réellement — et non par simple suppression logique — les Données Personnelles de nos systèmes de production et des sauvegardes correspondantes, selon le cycle de vie de celles-ci, sauf si la loi nous oblige à conserver des copies spécifiques, auquel cas ces copies demeurent soumises aux mêmes obligations de confidentialité et de sécurité du présent DPA jusqu'à leur suppression. À la demande du Client formulée avant la suppression, nous faciliterons l'exportation des Données Personnelles au moyen des mécanismes de l'API publique.
11. Audits
Nous fournirons au Client, sur demande raisonnable et dans des conditions de confidentialité adéquates, les informations nécessaires pour démontrer le respect du présent DPA, y compris des résumés d'audits ou de certifications de sécurité de tiers lorsqu'ils existent. Un droit d'audit plus étendu, incluant des inspections sur site ou par un tiers désigné, peut être convenu spécifiquement dans le cadre des offres Enterprise.
12. Responsabilité
La responsabilité de chaque partie en vertu du présent DPA est régie par la limite et les exclusions énoncées dans la section relative à la limitation de responsabilité des Conditions d'Utilisation, sauf dans la mesure où le droit applicable en dispose autrement de manière impérative.
13. Durée et modifications du présent DPA
Nous pouvons mettre à jour le présent DPA pour refléter des changements réglementaires ou du Service, en notifiant le Client avec un préavis raisonnable. Les changements réduisant substantiellement les garanties ici décrites nécessiteront le consentement exprès du Client lorsque la loi l'exige.
14. Contact
Questions relatives au présent DPA, y compris les demandes concernant les Sous-traitants ultérieurs ou la notification d'incidents : legal@inteligenciaviva.com.