Accord de traitement des données (DPA)
Version française fournie à titre indicatif. En cas de divergence, la version anglaise (Data Processing Agreement) prévaut.
Le présent Accord de traitement des données (le « DPA ») définit les conditions dans lesquelles Clivio traite des données à caractère personnel pour le compte de ses clients, conformément à l’article 28 du Règlement général sur la protection des données (RGPD).
1. Objet et champ d’application
Le présent DPA est conclu entre Clivio, éditeur du service Clivio (le « Sous-traitant »), et le client utilisateur du Service (le « Responsable de traitement »). Il s’applique à tous les traitements de données à caractère personnel réalisés par Clivio pour le compte du client dans le cadre de la fourniture du Service.
Le présent DPA forme une annexe aux Conditions Générales d’Utilisation. En cas de contradiction entre les CGU et le présent DPA sur une question relative au traitement des données à caractère personnel, le présent DPA prévaut.
2. Nature et finalité des traitements
Clivio traite des données à caractère personnel pour le compte du client aux seules fins suivantes :
- hébergement, stockage et organisation des documents déposés par le client ;
- extraction de données à partir des documents par intelligence artificielle, exclusivement à la demande du client ;
- gestion du compte utilisateur et de l’abonnement ;
- fourniture de l’assistance technique demandée par le client.
3. Types de données et personnes concernées
Les traitements portent sur les catégories de données suivantes : les documents et fichiers déposés par le client, les métadonnées et données extraites de ces documents, ainsi que les données de compte (nom, adresse e-mail, informations de facturation).
Les personnes concernées sont celles que le client détermine : le client choisit librement les documents qu’il dépose sur le Service et demeure seul responsable de la licéité de leur collecte et de leur transmission à Clivio.
4. Obligations du sous-traitant
Clivio s’engage à :
- ne traiter les données à caractère personnel que sur instruction documentée du client, y compris en ce qui concerne les transferts éventuels de données ;
- garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données.
Ces mesures de sécurité comprennent notamment :
- le chiffrement des données en transit (TLS 1.3) pour toutes les communications réseau ;
- le chiffrement des données au repos via l’infrastructure cloud ;
- l’hébergement des données au sein de l’Union européenne ;
- des URLs signées à expiration courte pour les partages de documents ;
- un journal d’audit des accès aux documents partagés ;
- la possibilité d’activer l’authentification multifacteur (MFA) sur les comptes.
5. Sous-traitants ultérieurs
Le client autorise Clivio à recourir aux sous-traitants ultérieurs suivants (autorisation générale) :
- Google Cloud Platform / Firebase — hébergement des données, au sein de l’Union européenne ;
- Anthropic — traitement par intelligence artificielle via API, à la demande du client ; les documents ne sont pas utilisés pour l’entraînement de modèles ;
- Stripe — traitement des paiements (données de facturation uniquement) ;
- PDF.co — reconnaissance optique de caractères (OCR) de secours.
Certains de ces sous-traitants sont établis en dehors de l’Union européenne ; les transferts de données éventuels vers ces sous-traitants sont encadrés par des clauses contractuelles types.
Clivio informera le client de tout changement envisagé concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, en laissant au client la possibilité de faire valoir des objections motivées.
6. Droits des personnes concernées
Compte tenu de la nature du traitement, Clivio apportera au client une assistance raisonnable pour répondre aux demandes d’exercice des droits des personnes concernées (droit d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition).
7. Notification de violation de données
Clivio informera le client sans délai indu dès la confirmation d’une violation de données à caractère personnel affectant les données traitées pour son compte, en précisant, dans la mesure du possible, la nature de la violation, ses conséquences probables et les mesures prises ou envisagées pour y remédier.
8. Réversibilité et suppression des données
Le client peut exporter à tout moment l’intégralité de ses documents et des métadonnées associées depuis le Service.
À l’issue du contrat, et selon le choix du client, Clivio restituera ou supprimera l’ensemble des données à caractère personnel traitées pour son compte dans un délai de 30 jours, sauf obligation légale de conservation contraire.
9. Audits
Clivio répondra aux questionnaires de sécurité raisonnables adressés par le client afin de lui permettre de vérifier le respect des obligations du présent DPA.
10. Responsabilité de conservation légale
Le client demeure seul responsable du respect de ses propres obligations légales de conservation des documents, notamment l’obligation de conservation des documents commerciaux pendant dix ans (article L. 123-22 du Code de commerce). Clivio fournit les moyens d’export et de restitution permettant au client de s’acquitter de ces obligations.
Contact
Pour toute question relative au présent DPA ou au traitement de vos données : contact@clivio.app.