Politique de confidentialité | Sam&Alex
Données personnelles

Politique de confidentialité

Conditions du traitement des données à caractère personnel. Les Parties se conforment au Règlement (UE) 2016/679 (RGPD), et notamment à son article 28. EIDETIC agit en qualité de Sous-Traitant et le Client en qualité de Responsable de Traitement.

I. Objet, nature et finalité du traitement

Le traitement porte sur la mise en œuvre d’un Agent Conversationnel (IA) recueillant, enregistrant, analysant et transmettant les demandes des Demandeurs, pour le compte du Client, aux fins décrites à l’article 5 du Contrat.

NatureCollecte, enregistrement, structuration, conservation, consultation, analyse et interprétation, transmission, effacement
DuréeDurée du Contrat
Personnes concernéesOccupants, locataires, copropriétaires, prestataires, fournisseurs du Client, collaborateurs du Client
Catégories de donnéesDonnées d’identification (nom, prénom), coordonnées (téléphone, e-mail), données de connexion (adresse IP, logs), contenu des échanges

Aucune catégorie particulière (donnée sensible) n’est traitée sauf accord écrit exprès et cadrage spécifique.

II. Obligations du Sous-Traitant (EIDETIC)

EIDETIC s’engage à :

  1. Ne traiter les Données que sur instruction documentée du Client, y compris pour les transferts hors UE.
  2. Garantir la confidentialité des Données et veiller à ce que les personnes autorisées à les traiter s’y engagent ou y soient légalement tenues.
  3. Mettre en œuvre les mesures techniques et organisationnelles requises par l’article 32 RGPD (section V).
  4. Respecter les conditions de recours à un sous-traitant ultérieur (section IV).
  5. Aider le Client, par des mesures appropriées, à répondre aux demandes d’exercice des droits des personnes concernées (chapitre III RGPD).
  6. Aider le Client à garantir le respect des obligations des articles 32 à 36 RGPD (sécurité, notification de violation, analyse d’impact).
  7. Notifier au Client toute violation de Données dans un délai maximum de quarante-huit (48) heures après en avoir pris connaissance, avec les éléments utiles à la notification à l’autorité de contrôle.
  8. À l’issue du Contrat, restituer puis supprimer toutes les Données et copies, sauf obligation légale de conservation, et en justifier par écrit.
  9. Tenir un registre des traitements effectués pour le compte du Client.
  10. Informer immédiatement le Client si une instruction constitue, selon lui, une violation du RGPD.
  11. Mettre à disposition du Client toute information nécessaire pour démontrer sa conformité et permettre la réalisation d’audits (section VI).

III. Obligations du Responsable de Traitement (le Client)

Le Client s’engage à :

  • Fournir l’information aux personnes concernées lors de la collecte.
  • Documenter par écrit ses instructions.
  • Superviser le traitement et réaliser, si nécessaire, audits et inspections.

IV. Sous-traitance ultérieure et transferts hors UE

Le Client autorise EIDETIC à recourir aux sous-traitants ultérieurs figurant sur la Liste des sous-traitants ultérieurs communiquée au Client, réputés autorisés à la date d’effet du Contrat. EIDETIC informe le Client de tout ajout ou remplacement envisagé, le Client disposant d’un droit d’opposition motivé dans un délai de trente (30) jours. Cette mise à jour s’opère par notification, sans avenant au Contrat.

EIDETIC impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles de la présente Annexe, et demeure pleinement responsable devant le Client de leur exécution.

Transferts hors Union européenne — clause de transparence

Les Parties reconnaissent expressément que certains sous-traitants ultérieurs sont établis en dehors de l’Union européenne (notamment aux États-Unis), pour les besoins des composants d’intelligence artificielle et de téléphonie du Produit (voir la Liste des sous-traitants ultérieurs). Pour ces traitements :

  • Le transfert est encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne (décision 2021/914) conclues avec les sous-traitants concernés.
  • EIDETIC a réalisé et tient à disposition du Client une analyse d’impact des transferts (Transfer Impact Assessment — TIA) et documente les mesures supplémentaires mises en œuvre.
  • EIDETIC fournit au Client, à première demande, copie des CCT et des garanties associées.

Le Client, informé de ces transferts, les autorise en signant le Contrat. Toute modification de la localisation d’un traitement fait l’objet d’une information préalable du Client avec un délai de prévenance de 3 mois.

V. Sécurité des Données (article 32 RGPD)

EIDETIC met en œuvre les mesures techniques et organisationnelles appropriées, notamment :

  • Chiffrement et/ou pseudonymisation le cas échéant, garantie de confidentialité, intégrité, disponibilité et résilience des systèmes.
  • Capacité de rétablissement en cas d’incident (PRA, sauvegardes — Annexe 3).
  • Procédures de test et d’évaluation régulières de l’efficacité des mesures.
  • Habilitation stricte des accès.

Le détail des mesures figure à l’Annexe 3 et dans la documentation de sécurité d’EIDETIC, communiquée à première demande.

VI. Violation de données, audit, durée de conservation

Violation

Notification écrite au Client sous 48 heures ; coopération et assistance au titre des articles 33 et 34 RGPD ; plan d’action de remédiation. EIDETIC ne notifie ni l’autorité de contrôle ni les personnes concernées, cette communication relevant du Client.

Audit

EIDETIC met à disposition la documentation nécessaire et se soumet aux audits et inspections du Client ou d’un auditeur mandaté, dans des conditions raisonnables.

Conservation et effacement

À l’expiration du Contrat, ou à tout moment sur demande écrite du Client, EIDETIC restitue les Données puis les supprime (copies incluses) sous trente (30) jours, et en fournit une preuve écrite, sauf obligation légale de conservation.

VII. Coordonnées des points de contact

Référent protection des données — EIDETIC : rgpd@eidetic.eu
Adresse de notification des violations et des demandes de droits : rgpd@eidetic.eu

Sous-annexe — Description du traitement

FinalitéRecueil et qualification des demandes des occupants pour le compte du Client
NatureCollecte, enregistrement, analyse, transmission
Catégories de donnéesNom, prénom, e-mail, téléphone, adresse IP, contenu des échanges
Localisation des traitementsUE (Cogent Vélizy, OVH)
Durée en base activeDurée du Contrat
Archivage intermédiaire90 jours
Mesures techniquesCloisonnement des infrastructures, authentification forte, chiffrement, sauvegardes multi-datacenter, CCT pour les transferts hors UE

EIDETIC SAS · 213 rue du Faubourg Saint Martin, 75010 Paris · RCS Paris 978 050 045