Conditions générales
Conditions générales de service
Cette version française est une traduction de courtoisie. L'original italien est le seul texte faisant foi et prévaut en cas de divergence.
Les présentes Conditions générales de service (les « Conditions ») régissent l'accès à la plateforme d'intelligence accessible à l'adresse https://intelligence.searchbridge.ai/ (la « Plateforme ») et son utilisation, mise à disposition par Search Bridge s.r.l. SB, code fiscal et n° de TVA 04313431209, siège social à Bologne, Via Del Giacinto 32, e-mail privacy@searchbridge.ai, PEC searchbridgesrl@pec.it, REA BO-584315 – capital social 10 000 € entièrement libéré – code destinataire SDI K95IV18 (le « Prestataire »), au profit de la personne qui s'inscrit ou signe la commande (le « Client »). Les Conditions sont destinées exclusivement aux clients agissant dans le cadre d'une activité commerciale ou professionnelle ; elles ne s'appliquent pas aux consommateurs.
1. Définitions
Services : les services de la Plateforme d'analyse de la visibilité et de la réputation des marques dans les systèmes d'intelligence artificielle (gamme Intelligence Beam) et les services de conseil et d'assistance inclus dans le plan choisi.
Utilisateurs autorisés : les personnes physiques (salariés, collaborateurs ou consultants du Client) auxquelles le Client donne accès à la Plateforme.
Pièces jointes : les fichiers et documents que les Utilisateurs autorisés téléversent sur la Plateforme au moyen de la fonctionnalité d'archive documentaire.
Contenus du Client : les Pièces jointes et toute autre donnée ou tout autre élément saisi sur la Plateforme par le Client ou ses Utilisateurs autorisés.
Résultats : les analyses, rapports, recommandations et productions générés par la Plateforme, y compris au moyen de systèmes d'intelligence artificielle.
Réglementation sur la protection des données : le Règlement (UE) 2016/679 (« RGPD »), le décret législatif italien 196/2003 et les mesures de l'autorité de contrôle.
DPA : l'accord sur le traitement des données à caractère personnel au sens de l'art. 28 du RGPD, figurant à l'Annexe A, qui fait partie intégrante des Conditions.
2. Champ d'application, documents contractuels et conclusion du contrat en ligne
2.1 Champ d'application. Les Conditions s'appliquent aux Clients qui souscrivent à la Plateforme en ligne. Aux Clients ayant signé un contrat ou une offre avec le Prestataire, elles s'appliquent à titre complémentaire, dans la mesure où elles sont compatibles, pour ce qui concerne la fonctionnalité Pièces jointes et les autres fonctionnalités ultérieures ; en cas de contradiction, le contrat signé prévaut.
2.2 Documents contractuels. Le contrat se compose du bon de commande ou du plan choisi lors de l'inscription, des présentes Conditions et du DPA. En cas de contradiction, l'ordre de priorité est le suivant : le DPA (pour la protection des données à caractère personnel), le plan ou l'offre, les Conditions.
2.3 Inscription et conclusion. Le contrat est conclu lorsque le Client achève la procédure d'inscription, sélectionne le plan, déclare accepter les Conditions et le DPA en cochant une case dédiée non précochée et confirme la commande ; le Prestataire envoie une confirmation par e-mail à l'adresse indiquée, accompagnée d'une copie des Conditions et du DPA dans un format téléchargeable et conservable. Avant la confirmation, le Client peut vérifier et corriger les données saisies. Le Prestataire conserve une trace de l'acceptation (date, heure, version des documents, identifiant de l'utilisateur). Le contrat est conclu en langue italienne.
2.4 Déclarations du Client. La personne qui s'inscrit déclare et garantit : (a) agir pour le compte d'une entité exerçant une activité commerciale ou professionnelle et non en tant que consommateur ; (b) disposer du pouvoir de représenter le Client et de l'engager ; (c) que les données fournies lors de l'inscription sont exactes et à jour.
3. Compte et Utilisateurs autorisés
3.1 Le Client désigne les Utilisateurs autorisés et gère leurs droits d'accès. Dans le plan CORE, le Client peut activer jusqu'à 5 Utilisateurs autorisés, avec un rôle d'administrateur ou de consultation seule, exclusivement avec des adresses e-mail de son propre domaine d'entreprise. Les identifiants sont personnels et incessibles ; le Client est responsable de leur conservation et de toute activité réalisée avec ceux-ci, et informe sans délai le Prestataire de tout soupçon d'utilisation non autorisée.
3.2 Le Client informe ses Utilisateurs autorisés que le Prestataire traite leurs données à caractère personnel (coordonnées professionnelles, identifiants, journaux d'accès) en qualité de responsable du traitement, conformément à la Politique de confidentialité publiée sur le site du Prestataire, et met le lien correspondant à leur disposition.
4. Services, prix et paiements
4.1 Les Services, les limites d'utilisation et les prix sont ceux du plan CORE, disponible à l'achat en ligne, ou des plans Select, Premiere et Signature indiqués dans l'offre. Les prix s'entendent hors TVA.
4.2 Le paiement est dû d'avance, sur une base mensuelle, au moyen des modes de paiement mis à disposition sur la Plateforme par le service de Stripe Payments Europe Limited (« Stripe ») (carte de paiement, Google Pay, Apple Pay et PayPal), qui opère selon ses propres conditions. Le Prestataire ne conserve pas les données complètes de la carte de paiement. En s'inscrivant et en choisissant le plan, le Client autorise le prélèvement automatique et récurrent des prix à l'échéance de chaque période et des renouvellements conformément à l'art. 4.3. Sauf pendant la période d'essai visée à l'art. 4.6, le service est activé après le succès du premier paiement. Le Prestataire émet une facture électronique selon les données de facturation indiquées par le Client, qui en garantit l'exactitude. Le refus ou l'annulation du prélèvement équivaut à un défaut de paiement au sens de l'art. 4.5. En cas de retard, les intérêts moratoires prévus par le décret législatif italien 231/2002 sont dus.
4.3 Le plan est renouvelé automatiquement par périodes mensuelles, sauf résiliation, qui peut être effectuée à tout moment via la Plateforme ou par PEC, avec effet à la fin de la période mensuelle en cours. Les prix de la période en cours ne sont pas remboursés, sauf dans les cas prévus à l'art. 15 ou par des dispositions légales impératives.
4.4 Le Prestataire assure la disponibilité de la Plateforme avec un engagement de diligence raisonnable, sauf maintenance programmée annoncée avec un préavis raisonnable et cas de force majeure. Les anomalies empêchant l'utilisation correcte de la Plateforme, signalées via le système d'assistance, sont prises en charge dans les 24 heures suivant l'ouverture du signalement. Le Prestataire communique de manière transparente les limitations, erreurs et interruptions importantes du service.
4.5 En cas de défaut de paiement, une fois les tentatives de prélèvement automatique épuisées, le Prestataire peut suspendre l'exécution des analyses et limiter l'accès à la seule consultation, en conservant les Contenus du Client pendant la période visée à l'art. 9.
4.6 Période d'essai. Lors de la première souscription au plan CORE, le Client peut bénéficier d'une période d'essai gratuite de 14 jours, une seule fois par domaine d'entreprise, avec les limitations indiquées sur la Plateforme (un seul accès, exportation des données désactivée, nombre limité d'Activations pouvant être générées). Sauf résiliation depuis la Plateforme avant l'échéance, l'essai est converti automatiquement le quatorzième jour en plan payant et le Prestataire prélève le premier prix, après en avoir informé le Client.
5. Fonctionnalité Pièces jointes
5.1 La fonctionnalité Pièces jointes est disponible pour les Clients qui l'ont souscrite dans l'offre et n'est pas incluse dans le plan CORE. La Plateforme permet aux Utilisateurs autorisés de téléverser, organiser, consulter et rappeler des Pièces jointes, qui sont conservées de manière persistante dans l'espace de stockage du Prestataire pendant la durée du contrat, sauf suppression par le Client.
5.2 Le Client conserve tous les droits sur les Contenus du Client et concède au Prestataire une licence limitée, non exclusive, valable pour la durée du contrat, aux seules fins de fournir le service (stockage, indexation, sauvegarde, sécurité, assistance), conformément aux instructions du Client.
5.3 Le Client garantit disposer de tous les droits, titres et bases juridiques nécessaires pour téléverser les Pièces jointes et les faire traiter par le Prestataire, avoir fourni les informations dues aux personnes concernées et avoir adopté les mesures prévues par la Réglementation sur la protection des données en qualité de responsable du traitement. Le Client est responsable de l'appréciation de la licéité du téléversement et, le cas échéant, de la réalisation d'une analyse d'impact (art. 35 du RGPD).
5.4 Formats et tailles maximales autorisés pour le téléversement : documents texte et fichiers tabulaires, jusqu'à 3 fichiers maximum par requête, chacun d'une taille ne dépassant pas 20 Mo, avec une limite globale de 25 Mo par requête. Le Prestataire peut les modifier moyennant un préavis de 30 jours.
6. Utilisation autorisée et contenus interdits
6.1 Le Client s'engage à ne pas téléverser ni traiter sur la Plateforme :
– des contenus illicites ou portant atteinte aux droits de tiers (propriété intellectuelle, confidentialité, secrets d'affaires) ou pour lesquels il ne dispose d'aucun titre ;
– des logiciels malveillants, du code malveillant ou des fichiers destinés à compromettre la sécurité de la Plateforme ou de tiers ;
– des catégories particulières de données à caractère personnel au sens de l'art. 9 du RGPD (données de santé, origine raciale ou ethnique, opinions politiques, convictions religieuses, appartenance syndicale, données génétiques et biométriques, vie sexuelle) et des données relatives aux condamnations pénales et aux infractions au sens de l'art. 10 du RGPD, sauf accord écrit spécifique avec le Prestataire définissant des garanties et mesures supplémentaires ;
– des données de cartes de paiement, des identifiants d'authentification de tiers et des documents d'identité non nécessaires aux finalités du service ;
– des données à caractère personnel de mineurs, sauf si elles sont strictement nécessaires et que le Client a satisfait à ses obligations légales.
6.2 Le Prestataire n'effectue aucun contrôle préalable du contenu des Pièces jointes et n'assume aucune responsabilité quant à leur fond. Le Prestataire peut suspendre l'accès à une ou plusieurs Pièces jointes, ou au compte, en cas de violation du présent article, de demande d'une autorité ou de risque pour la sécurité, en en informant le Client dès que possible.
7. Protection des données à caractère personnel
7.1 Rôles. S'agissant des données à caractère personnel contenues dans les Pièces jointes et dans les Contenus du Client, le Client est responsable du traitement et le Prestataire est sous-traitant au sens de l'art. 28 du RGPD, aux conditions du DPA. S'agissant des données des Utilisateurs autorisés, des journaux d'accès et des données nécessaires à la gestion de la relation contractuelle, le Prestataire agit en qualité de responsable du traitement autonome.
7.2 Utilisation des contenus. Le Prestataire n'utilise pas les Contenus du Client à ses propres fins ni pour entraîner des modèles d'intelligence artificielle. La base de connaissances de chaque Client est isolée : les données d'un Client ne sont jamais utilisées pour enrichir, entraîner ou influencer les analyses d'autres clients, pas même sous forme agrégée ou anonymisée, sauf autorisation contractuelle expresse.
7.3 Modèles tiers. Le contenu des Pièces jointes n'est transmis aux modèles d'intelligence artificielle de tiers intégrés à la Plateforme que lorsque l'Utilisateur autorisé l'utilise dans la fonction conversationnelle, sur instruction du Client, par l'intermédiaire de fournisseurs liés par des accords de traitement des données au sens de l'art. 28 du RGPD. La conservation zéro des données (zero data retention) et le blocage de l'utilisation des données pour l'entraînement des modèles peuvent être activés à la demande du Client.
8. Sécurité
8.1 Le Prestataire a adopté une Politique de sécurité de l'information et un système de management de la sécurité de l'information certifié UNI CEI EN ISO/IEC 27001:2024 (Dasa-Rägister S.p.A., certificat n° IIS-0726-03, valable depuis le 20 juillet 2026), et applique les mesures techniques et organisationnelles décrites dans l'Appendice 2 du DPA, notamment le chiffrement des données au repos et en transit, le contrôle des accès, l'isolement des données des clients, la sauvegarde quotidienne avec conservation de 30 jours, le versionnage des fichiers et la journalisation des accès.
8.2 Le Client adopte des mesures appropriées pour la sécurité de ses propres systèmes et des identifiants des Utilisateurs autorisés, et configure les droits d'accès conformément au principe du moindre privilège.
9. Conservation, suppression, restitution et changement de fournisseur
9.1 Les Pièces jointes sont conservées pendant la durée du contrat. Le Client peut les supprimer à tout moment ; la suppression entraîne le retrait de l'archive active et l'effacement effectif, et non simplement logique, des copies résiduelles (versions antérieures et sauvegardes) au plus tard à l'expiration du cycle de conservation des sauvegardes de 30 jours.
9.2 Changement de fournisseur et exportation des données. Le Client peut résilier le contrat et/ou demander le passage à un autre fournisseur de services de traitement de données ou à ses propres systèmes moyennant un préavis maximal de deux mois. Le Prestataire met à disposition les données exportables (Contenus du Client et Résultats générés pour le Client, dans un format structuré, couramment utilisé et lisible par machine : Excel (XLSX) pour les données et les Résultats, format d'origine pour les Pièces jointes) pendant une période de transition de 30 jours à compter de l'expiration du préavis, avec une assistance raisonnable et en garantissant la continuité du service et un niveau élevé de sécurité. L'exportation n'est pas disponible pendant la période d'essai. Après l'achèvement du changement, le Client dispose d'une période de récupération des données d'au moins 30 jours, à l'issue de laquelle les données sont effacées de manière effective et irréversible, sous réserve des obligations légales. Les éventuels frais de changement sont limités aux coûts directs effectivement supportés et, à compter du 12 janvier 2027, ne sont plus dus. Les catégories de données exportables et les éventuelles exceptions sont indiquées dans la documentation de la Plateforme.
9.3 Le Prestataire n'adopte aucune pratique d'enfermement (lock-in) et communique de manière transparente les conditions de sortie du service.
10. Fonctionnalités d'intelligence artificielle et Résultats
10.1 Les Résultats sont générés notamment au moyen de systèmes d'intelligence artificielle et ont une nature informative et d'aide à la décision ; chaque recommandation est explicable et reconstituable, et aucune décision entièrement automatisée sans supervision humaine n'est prévue. Le Prestataire ne garantit pas que les Résultats soient exempts d'erreurs ou complets. Le Client reste responsable de l'utilisation des Résultats et des décisions prises sur leur base.
10.2 Chaque partie respecte, pour ce qui la concerne, les obligations du Règlement (UE) 2024/1689 (AI Act) applicables à son rôle, y compris celles relatives à la maîtrise de l'IA (art. 4). Le Prestataire, en tant que fournisseur du système d'IA (risque limité au sens de l'art. 50), indique aux Utilisateurs que les Résultats sont générés par des systèmes d'IA et les signale conformément à la réglementation applicable ; les mesures correspondantes sont en cours de mise en œuvre. Le Client n'utilise pas la Plateforme pour des pratiques interdites ni à des fins qualifiables de haut risque au sens de ce même Règlement, sauf accord écrit contraire.
11. Propriété intellectuelle
La Plateforme, le logiciel, les modèles, les marques et la documentation restent la propriété exclusive du Prestataire ou de ses concédants de licence. Le Prestataire peut également fournir le service à des marques et entreprises concurrentes du Client ; aucun droit d'exclusivité n'est accordé. Aucun droit autre que le droit d'utilisation prévu par les Conditions n'est transféré au Client. Le Client reste titulaire des Contenus du Client ; sauf accord contraire, les Résultats peuvent être utilisés par le Client pour ses propres besoins internes.
12. Confidentialité
Chaque partie traite comme confidentielles les informations non publiques de l'autre partie dont elle a connaissance dans le cadre de l'exécution du contrat, ne les utilise qu'aux fins de cette exécution et ne les communique qu'aux salariés, collaborateurs et fournisseurs qui en ont besoin et sont tenus par des obligations équivalentes. Cette obligation subsiste pendant 5 ans après la fin du contrat.
13. Responsabilité et garantie
13.1 Le Client est responsable de la licéité, de l'exactitude et de la légitimité des Contenus du Client ainsi que du respect des Conditions par les Utilisateurs autorisés, et garantit le Prestataire contre toute réclamation de tiers, sanction et dommage découlant de la violation par le Client des art. 5 et 6 ou de la Réglementation sur la protection des données.
13.2 Sauf dol ou faute lourde, la responsabilité globale du Prestataire envers le Client à quelque titre que ce soit en lien avec le contrat n'excède pas le montant des prix versés par le Client au cours des 12 mois précédant l'événement. Le Prestataire ne répond pas des dommages indirects, du manque à gagner ou de la perte d'opportunité. Pour les violations des obligations en matière de protection des données à caractère personnel prévues à l'Annexe A (DPA), ce montant est porté à un montant égal à 18 mois de prix versés par le Client.
13.2-bis Aucune partie n'est responsable des retards ou inexécutions dus à des cas de force majeure (catastrophes, guerres, actes d'autorité, épidémies, indisponibilité des réseaux de télécommunication ou d'énergie non imputable à la partie), qui doivent être communiqués sans délai à l'autre partie. Si la cause dure plus de 90 jours, chaque partie peut résilier le contrat par notification écrite, sans obligation d'indemnisation.
13.3 Aucune disposition des Conditions n'exclut ni ne limite la responsabilité qui ne peut être exclue ou limitée par la loi.
14. Durée, résiliation et cessation
14.1 Le contrat a la durée du plan choisi et se renouvelle conformément à l'art. 4.3. Le Client peut résilier conformément aux art. 4.3 et 9.2.
14.2 Chaque partie peut résoudre le contrat en cas de manquement grave de l'autre partie non réparé dans les 30 jours suivant une mise en demeure écrite.
14.3 À la cessation du contrat, les dispositions de l'art. 9 s'appliquent ; les articles 11, 12, 13, 17 et 18 survivent.
15. Modifications
Le Prestataire peut modifier les Conditions pour des raisons réglementaires, de sécurité ou d'évolution du service, moyennant un préavis écrit d'au moins 30 jours, par communication par e-mail et sur la Plateforme. Si la modification est défavorable au Client, celui-ci peut résilier le contrat dans ce délai sans pénalité, avec remboursement au prorata des prix payés d'avance. Les modifications du DPA ayant une incidence sur le traitement des données sont soumises à l'art. A.4 pour ce qui concerne les sous-traitants ultérieurs et, pour le reste, à l'accord des parties.
16. Code d'éthique et signalements
Le Prestataire opère conformément à son Code d'éthique, publié sur son site, dont le Client déclare avoir pris connaissance. Les comportements du Client contraires au Code d'éthique ou au décret législatif italien 231/2001 peuvent constituer un manquement. Les signalements de conduites illicites ou contraires au Code d'éthique peuvent être envoyés à etica@searchbridge.ai. Le canal de signalement interne prévu par le décret législatif italien 24/2023 est en cours de mise en place.
17. Communications
Les communications contractuelles se font par écrit (y compris par PEC ou e-mail) aux coordonnées indiquées lors de l'inscription et à celles du Prestataire figurant en tête des présentes Conditions. Les communications relatives à la protection des données sont adressées à privacy@searchbridge.ai.
18. Droit applicable et juridiction compétente
Les Conditions sont régies par le droit italien et sont rédigées en italien. Le Tribunal de Bologne est exclusivement compétent pour tout litige.
Approbation spécifique au sens des art. 1341 et 1342 du Code civil italien
Le Client déclare avoir lu et approuver spécifiquement, au moyen d'une case dédiée distincte de celle de l'acceptation générale, les articles suivants : 4.3 (renouvellement automatique et absence de remboursement de la période en cours), 4.5 et 6.2 (suspension), 4.6 (conversion automatique de la période d'essai), 13 (responsabilité et garantie), 15 (modifications), 18 (juridiction exclusive).
Annexe A – Accord de traitement des données
au sens de l'art. 28 du Règlement (UE) 2016/679
Entre le Client, en qualité de responsable du traitement (le « Responsable du traitement »), et Search Bridge s.r.l. SB, en qualité de sous-traitant (le « Sous-traitant »). Le présent DPA est accepté par le Client par l'acceptation des Conditions lors de l'inscription.
A.1 Objet, durée, nature et finalité
Le Sous-traitant traite pour le compte du Responsable du traitement les données à caractère personnel contenues dans les Pièces jointes et dans les autres Contenus du Client, aux seules fins de fournir les Services et la fonctionnalité d'archive documentaire de la Plateforme (stockage, indexation, organisation, consultation, rappel, contextualisation des analyses demandées par le Responsable du traitement, sauvegarde, sécurité et assistance technique). Le traitement dure aussi longtemps que le contrat, sous réserve de l'art. A.9.
A.2 Catégories de données et de personnes concernées
Le contenu des Pièces jointes est déterminé par le Responsable du traitement et peut concerner toute catégorie de personnes concernées et de données courantes (par ex. salariés, clients, fournisseurs, contacts). Les catégories particulières de données (art. 9 du RGPD) et les données judiciaires (art. 10 du RGPD) sont exclues, sauf accord écrit spécifique au sens de l'art. 6.1 des Conditions. Il appartient au Responsable du traitement de vérifier que le contenu téléversé respecte cette limite.
A.3 Obligations du Sous-traitant
Le Sous-traitant s'engage à :
– ne traiter les données que sur instruction documentée du Responsable du traitement, réputée donnée par les Conditions, le plan choisi et l'utilisation de la Plateforme par les Utilisateurs autorisés ; informer le Responsable du traitement s'il estime qu'une instruction enfreint la Réglementation sur la protection des données ;
– veiller à ce que les personnes autorisées à traiter les données soient tenues à la confidentialité et aient reçu des instructions et une formation appropriées ;
– adopter les mesures de sécurité visées à l'Appendice 2 (art. 32 du RGPD) ;
– respecter les conditions relatives aux sous-traitants ultérieurs prévues à l'art. A.4 ;
– aider le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes des personnes concernées (art. 15 à 22) et à respecter les obligations des art. 32 à 36 (sécurité, violations, analyse d'impact, consultation préalable), en transmettant sans délai au Responsable du traitement les demandes reçues directement et en répondant à ses demandes d'assistance dans un délai de 5 jours ouvrables ;
– supprimer ou restituer les données au terme du service, conformément à l'art. 9 des Conditions et à l'art. A.9 ;
– mettre à la disposition du Responsable du traitement les informations nécessaires pour démontrer le respect de l'art. 28 et permettre des audits conformément à l'art. A.8 ;
– tenir le registre des activités de traitement effectuées en qualité de sous-traitant (art. 30, par. 2, du RGPD).
A.4 Sous-traitants ultérieurs
4.1 Le Responsable du traitement accorde une autorisation générale de recourir à des sous-traitants ultérieurs. Le Sous-traitant leur impose, par contrat écrit, des obligations équivalentes à celles du présent DPA et reste responsable envers le Responsable du traitement de leur exécution.
4.2 Le Sous-traitant informe le Responsable du traitement de tout ajout ou remplacement moyennant un préavis d'au moins 30 jours, par e-mail et par la mise à jour de la liste des sous-traitants ultérieurs, disponible sur demande à privacy@searchbridge.ai. Le Responsable du traitement peut s'y opposer pour des motifs légitimes liés à la protection des données dans un délai de 15 jours ; en cas d'opposition non résolue, les parties recherchent une solution de bonne foi et, à défaut, le Responsable du traitement peut résilier le contrat sans pénalité.
4.3 Sous-traitants ultérieurs autorisés à la date du présent DPA :
Sous-traitant ultérieur
Service
Localisation des données
Garanties hors UE
Laif S.r.l. (certifiée ISO/IEC 27001)
Administration système, développement logiciel et gestion des bases de données de la Plateforme (accès aux données à des fins techniques)
Italie / UE
Non applicables
Amazon Web Services EMEA SARL (sous-traitant ultérieur de Laif S.r.l.)
Hébergement et stockage des fichiers (Amazon S3), sauvegarde
UE (région eu-west-1, Irlande)
Non applicables pour la conservation dans l'UE ; DPA signé par l'intermédiaire de Laif
OpenRouter (États-Unis), avec les sous-fournisseurs OpenAI, Google (Gemini) et Perplexity
Accès aux modèles de langage pour les analyses de la Plateforme et pour la fonction conversationnelle GENius, qui peut recevoir le contenu des Pièces jointes utilisées par l'Utilisateur dans le chat
Les requêtes (prompts) peuvent transiter par les États-Unis. L'acheminement s'effectue, selon le modèle, sur les infrastructures de différents fournisseurs (par ex. Microsoft Azure, AWS, Google), dans l'UE ou aux États-Unis. Conservation zéro des données et acheminement exclusivement dans l'UE activables à la demande du Responsable du traitement
Clauses contractuelles types (Module 3, sous-traitant à sous-traitant, pour les contenus traités pour le compte du Responsable du traitement ; Module 2 pour les données dont le Prestataire est responsable du traitement) ou DPF lorsque le fournisseur est certifié, avec évaluation du transfert ; la conservation zéro des données est une mesure supplémentaire
Les fournisseurs qui n'accèdent pas aux Pièces jointes (par exemple les logiciels de gestion administrative, les consultants, les outils d'analyse du site) ne sont pas des sous-traitants ultérieurs au sens du présent DPA.
A.5 Transferts vers des pays tiers
Le Sous-traitant conserve les Pièces jointes à l'intérieur de l'Union européenne. Il ne transfère pas de données à caractère personnel vers des pays tiers, sauf sur instruction du Responsable du traitement ou en vertu d'une obligation légale, et en tout état de cause uniquement avec les garanties des art. 44 à 49 du RGPD (décision d'adéquation, telle que le cadre de protection des données UE-États-Unis (Data Privacy Framework), clauses contractuelles types ou autre garantie appropriée). Aucun accès aux données depuis des pays tiers à des fins d'assistance n'est prévu.
A.6 Violations de données à caractère personnel
Le Sous-traitant informe le Responsable du traitement dans les meilleurs délais et, si possible, dans les 24 heures suivant la découverte d'une violation de données à caractère personnel le concernant, en fournissant les informations disponibles (nature de la violation, catégories et nombre approximatif de personnes concernées et d'enregistrements, conséquences probables, mesures prises ou proposées) afin de permettre au Responsable du traitement de satisfaire aux art. 33 et 34 du RGPD. Le Sous-traitant documente les violations et coopère aux enquêtes. Demeurent inchangées les notifications prévues par la réglementation applicable au Responsable du traitement en matière de sécurité des réseaux et des systèmes d'information (décret législatif italien 138/2024, transposant la directive NIS2), lorsque le Responsable du traitement est une entité assujettie.
A.7 Confidentialité du personnel
L'accès du personnel technique du Sous-traitant et de Laif S.r.l. aux Pièces jointes est limité aux finalités de maintenance, de sécurité et d'assistance, au personnel qui en a besoin, et fait l'objet d'une traçabilité.
A.8 Audits et vérifications
Le Responsable du traitement peut vérifier le respect du DPA une fois par an, moyennant un préavis d'au moins 15 jours ouvrables, par une demande d'informations, de documentation et de certifications disponibles (par ex. éléments probants du système de management de la sécurité de l'information) et, si celles-ci ne suffisent pas, par un audit sur site ou à distance pendant les heures de travail, sans porter atteinte à la confidentialité à l'égard des autres clients et aux frais du Responsable du traitement, sauf si une violation importante est constatée.
A.9 Suppression et restitution
Au terme du contrat, le Sous-traitant, au choix du Responsable du traitement, restitue les Pièces jointes dans un format couramment utilisé et/ou les supprime, conformément à l'art. 9 des Conditions (période de récupération d'au moins 30 jours ; effacement effectif des copies résiduelles, les sauvegardes et versions étant supprimées dans le cycle de conservation de 30 jours), sous réserve des obligations légales de conservation. Le Sous-traitant atteste par écrit la restitution ou la suppression dans les 30 jours suivant son achèvement.
A.10 Responsabilité
Chaque partie répond conformément à l'art. 82 du RGPD. Les limitations de responsabilité de l'art. 13 des Conditions demeurent applicables dans les limites permises par la loi.
Appendice 1 – Description du traitement
Élément
Description
Nature du traitement
Conservation persistante, indexation, organisation, consultation, utilisation pour la contextualisation des analyses demandées, sauvegarde et suppression des fichiers téléversés par le Responsable du traitement.
Finalité
Fourniture des Services et de la fonctionnalité d'archive documentaire de la Plateforme.
Catégories de personnes concernées
Déterminées par le Responsable du traitement ; non prédéterminables (contenu libre).
Catégories de données
Données courantes, déterminées par le Responsable du traitement ; données des art. 9 et 10 du RGPD exclues sauf accord écrit.
Durée
Durée du contrat, plus la période de récupération et de suppression (art. A.9).
Instructions
Les Conditions, le plan choisi et les opérations effectuées par les Utilisateurs autorisés via la Plateforme.
Appendice 2 – Mesures techniques et organisationnelles
Domaine
Mesure
Gouvernance
Politique de sécurité de l'information et système de management certifié UNI CEI EN ISO/IEC 27001:2024, avec un responsable du système de management, une analyse des risques et une revue de direction périodique ; protection des données dès la conception et par défaut.
Chiffrement
Chiffrement des données au repos (Amazon S3 et bases de données, avec AWS KMS, AES-256) et en transit (TLS 1.2 et 1.3).
Contrôle des accès
Accès aux fichiers limité aux Utilisateurs autorisés du Responsable du traitement selon les droits définis ; accès du personnel du Sous-traitant et des sous-traitants ultérieurs limité à la maintenance et à l'assistance, selon le principe du moindre privilège, avec lettres de mission et désignation de l'administrateur système ; accès administratif à l'infrastructure via AWS SSO avec authentification multifacteur obligatoire.
Isolement
Isolement des données de chaque client au moyen d'un réseau virtuel (VPC) dédié, de groupes de sécurité et de rôles d'accès distincts, et contrôle des accès par rôle dans l'application.
Sauvegarde et continuité
Sauvegarde quotidienne avec conservation de 30 jours, répliquée sur plusieurs zones de disponibilité dans la région UE ; versionnage des versions antérieures des fichiers au niveau du stockage avec expiration à 30 jours ; reprise après sinistre fondée sur la redondance multi-zones.
Suppression
Suppression effective, et non simplement logique ; propagation aux versions antérieures et aux sauvegardes dans le cycle de 30 jours ; opérations de suppression tracées dans les journaux de l'infrastructure.
Traçabilité
Journalisation des accès et des opérations sur l'infrastructure (CloudWatch et CloudTrail), avec conservation des journaux applicatifs pendant au moins 90 jours et au plus 12 mois.
Organisation
Obligations de confidentialité et formation du personnel, gestion des incidents, évaluation des fournisseurs, antivirus et pare-feu, procédures de gestion des supports et des changements.



