BÊTANew York --:--  ·  Paris --:--  ·  Milan --:--  ·  Londres --:--  ·  Tokyo --:--  ·  LE STUDIO EST EN LIGNE  ·  
DPA

Accord de traitement des données

Dernière mise à jour le 2026-07-21

Le présent Accord de traitement des données (« DPA ») complète les Conditions d'utilisation d'ONTHEBIAS (« Conditions ») et s'applique lorsqu'ONTHEBIAS, Inc. (« Sous-traitant ») traite des données personnelles pour votre compte ou celui de votre espace de travail (« Responsable du traitement ») dans le cadre de la plateforme ONTHEBIAS. Il est proposé par ONTHEBIAS à tous les Responsables du traitement et prend effet à la date d'inscription du Responsable du traitement ou, si elle est postérieure, à la date à laquelle le Responsable du traitement envoie une copie contresignée à privacy@onthebias.co.

1. Définitions

Les termes en majuscules non définis ici ont le sens qui leur est donné dans les Conditions. « RGPD » désigne le règlement (UE) 2016/679. « RGPD UK » désigne la version du RGPD conservée dans le droit de l'UE telle qu'elle s'applique au Royaume-Uni. « Loi applicable en matière de protection des données » désigne le RGPD, le RGPD UK, la loi fédérale suisse sur la protection des données (FADP), le California Consumer Privacy Act (tel que modifié) et toute autre loi relative à la protection des données ou à la vie privée applicable au traitement effectué par le Sous-traitant au titre du présent DPA. « Données personnelles », « Responsable du traitement », « Sous-traitant », « Personne concernée » et « Traitement » ont le sens qui leur est donné dans le RGPD.

2. Champ d'application, rôles et objet

ONTHEBIAS agit en tant que Sous-traitant des Données personnelles que le Responsable du traitement soumet ou qui sont générées pour son compte lorsqu'il utilise la plateforme ONTHEBIAS. L'objet du Traitement est la fourniture de la plateforme de conception, de génération et de place de marché ONTHEBIAS au titre des Conditions. La durée correspond à la durée des Conditions, augmentée de toute période de cessation décrite ci-dessous. La nature et la finalité du Traitement sont décrites dans les Conditions et à l'Annexe 1. Les catégories de Données personnelles et de Personnes concernées sont décrites à l'Annexe 1.

3. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

4. Sous-traitants ultérieurs

Le Responsable du traitement accorde une autorisation générale au Sous-traitant pour recourir à des sous-traitants ultérieurs, sous réserve de ce qui suit. Le Sous-traitant tiendra à jour une liste des sous-traitants ultérieurs sur la page de la Politique de confidentialité et donnera au Responsable du traitement un préavis d'au moins 30 jours dans l'application pour tout ajout ou remplacement. Le Responsable du traitement peut s'opposer à un nouveau sous-traitant ultérieur pour des motifs raisonnables tenant à la protection des données pendant ce délai de préavis ; si le Sous-traitant ne peut raisonnablement accéder à cette objection, le Responsable du traitement peut résilier la partie du service concernée et obtenir un remboursement au prorata de toute période prépayée non utilisée. Le Sous-traitant imposera à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles du présent DPA.

5. Transferts internationaux

Lorsque le Sous-traitant transfère des Données personnelles de Personnes concernées situées dans l'EEE, au Royaume-Uni ou en Suisse en dehors de ces juridictions vers un pays ne bénéficiant pas d'une décision d'adéquation, le transfert est régi par les clauses contractuelles types de la Commission européenne (Module 2, Responsable du traitement vers Sous-traitant, ou Module 3, Sous-traitant vers Sous-traitant ultérieur, selon le cas), l'addendum britannique relatif aux transferts internationaux de données (UK International Data Transfer Addendum) et l'instrument suisse équivalent, chacun étant incorporé au présent DPA par référence et prévalant en cas de conflit. Le Responsable du traitement et le Sous-traitant agissent respectivement en tant qu'exportateur de données et importateur de données, et les clauses optionnelles appropriées (y compris l'arrimage de la clause 7, la clause 11 sans option, la clause 17 Option 1 (droit d'un État membre à convenir) et le for de la clause 18(b) dans cet État membre) s'appliquent.

6. Demandes des personnes concernées

Si le Sous-traitant reçoit une demande d'une Personne concernée relative à des Données personnelles traitées pour le compte du Responsable du traitement, le Sous-traitant n'y répondra pas directement (sauf pour en accuser réception) et transmettra la demande au Responsable du traitement sans retard injustifié. Le Sous-traitant aidera le Responsable du traitement à répondre, compte tenu de la nature du Traitement.

7. Audits

Le Sous-traitant mettra à la disposition du Responsable du traitement les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, y compris des résumés d'audits et de certifications indépendants (lorsque le Sous-traitant en a obtenu). Lorsque le Responsable du traitement requiert raisonnablement des informations complémentaires ou un audit sur site, le Responsable du traitement peut auditer le Sous-traitant une fois par an, moyennant un préavis écrit d'au moins 60 jours, pendant les heures ouvrables, sous réserve de contraintes raisonnables de confidentialité et de sécurité, et aux frais du Responsable du traitement. Lorsqu'une autorité de contrôle exige un audit, le Sous-traitant coopérera comme la loi l'exige.

8. Durée et résiliation

Le présent DPA prend effet à la date indiquée en haut, demeure en vigueur pendant la durée des Conditions et prend fin automatiquement à la résiliation des Conditions. À la résiliation, le Sous-traitant, au choix du Responsable du traitement, restituera ou supprimera toutes les Données personnelles dans un délai de 30 jours, sauf lorsque la conservation est requise par la loi applicable (auquel cas le Sous-traitant maintiendra la confidentialité de ces données et ne les traitera que dans la mesure requise).

9. Responsabilité et préséance

Les plafonds et exclusions de responsabilité figurant dans les Conditions s'appliquent au présent DPA. En cas de conflit entre le présent DPA et les Conditions, le présent DPA prévaut pour les questions relatives au Traitement des Données personnelles. En cas de conflit entre le présent DPA et les clauses contractuelles types, les clauses contractuelles types prévalent.

10. Comment contresigner

En acceptant les Conditions, le Responsable du traitement est réputé avoir accepté le présent DPA. Si un exemplaire signé est requis pour les dossiers du Responsable du traitement (par exemple, pour un dossier d'achat), téléchargez cette page en PDF, ajoutez des blocs de signature et envoyez une copie signée à privacy@onthebias.co. ONTHEBIAS la contresignera et la renverra dans un délai de 10 jours ouvrables.

Annexe 1 - Description du Traitement

Objet. Fourniture de la plateforme de conception, de génération par IA et de place de marché ONTHEBIAS.

Durée. La durée des Conditions, augmentée de 30 jours au maximum pour la restitution ou la suppression.

Nature et finalité. Hébergement, stockage, base de données, authentification, génération par IA, distribution d'e-mails, traitement des paiements, acheminement sur la place de marché, analyse, surveillance de la sécurité.

Catégories de Données personnelles. Données de compte (e-mail, nom, espace de travail), contenu de conception, contenu des chats et des RFQ, télémétrie d'utilisation, adresse IP, données commerciales (abonnement, crédit, commande, facture) et (uniquement avec consentement) préférences marketing.

Catégories particulières. Aucune prévue. Le Responsable du traitement ne doit pas soumettre de Données personnelles relevant de catégories particulières (santé, biométrie, opinion politique, etc.) via le service, sauf accord exprès dans un avenant écrit distinct.

Catégories de Personnes concernées. Le personnel du Responsable du traitement, ses prestataires, et toute autre personne dont le Responsable du traitement soumet les données à la plateforme.

Fréquence. Continue, aussi longtemps que le Responsable du traitement utilise le service.

Destinataires. Les sous-traitants ultérieurs listés dans la Politique de confidentialité, ainsi que les autorités répressives ou de contrôle lorsque la loi l'exige.

Annexe 2 - Mesures techniques et organisationnelles

Le Sous-traitant met en œuvre les mesures suivantes :

Chiffrement. TLS 1.2 ou supérieur pour les données en transit ; AES-256 pour les données au repos dans la base de données principale et le stockage de fichiers.

Contrôle d'accès. Contrôle d'accès basé sur les rôles, SSO avec MFA pour le personnel, principe du moindre privilège et sécurité au niveau des lignes (row-level security) sur les données des utilisateurs.

Journalisation et surveillance. Journaux d'audit pour les actions administratives ; surveillance des erreurs et des performances via Sentry ; alertes en cas d'anomalies.

Durcissement. Mises à jour régulières des dépendances, analyse des vulnérabilités et revue de code ; secrets stockés dans un coffre-fort de secrets géré, et non dans le contrôle de version.

Sauvegarde et récupération. Sauvegardes quotidiennes automatisées avec stockage chiffré et restauration testée.

Réponse aux incidents. Procédures documentées de détection, de confinement, de notification et de revue post-incident.

Personnel. Obligations de confidentialité dans les contrats de travail, vérifications des antécédents lorsque cela est licite, et formations périodiques à la sécurité.

Sécurité physique. L'infrastructure d'hébergement principale et celle des sous-traitants ultérieurs sont situées dans des centres de données sécurisés exploités par nos sous-traitants ultérieurs (voir la Politique de confidentialité pour la liste à jour) ; nous n'exploitons pas notre propre centre de données.

Le présent DPA est fourni à titre informatif et ne constitue pas un conseil juridique. Faites-le examiner par un conseil avant de vous en prévaloir dans un contexte commercial ou réglementaire.