Accord de Traitement des Données (DPA)
Le présent Accord de Traitement des Données (ci-après « DPA » pour Data Processing Agreement) est conclu entre le Client (ci-après le « Responsable de traitement ») et IArbiter SAS (ci-après le « Sous-traitant »), conformément à l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (« RGPD »).
Dernière mise à jour : 12 mars 2026
Le présent DPA fait partie intégrante des Conditions Générales de Vente (CGV) et s'applique dès lors que IArbiter traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture de la Plateforme.
1. Définitions
Les termes utilisés dans le présent DPA ont la même signification que celle qui leur est donnée dans le RGPD et dans les CGV. En outre :
- « Données Personnelles du Client » : désigne toute donnée à caractère personnel traitée par le Sous-traitant pour le compte du Responsable de traitement dans le cadre de la fourniture de la Plateforme.
- « Sous-traitant ultérieur » : désigne tout prestataire auquel le Sous-traitant fait appel pour traiter des Données Personnelles du Client.
- « Violation de Données » : désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel, ou l'accès non autorisé à de telles données.
- « CCT » : désigne les Clauses Contractuelles Types adoptées par la Commission européenne pour encadrer les transferts de données hors EEE (décision d'exécution (UE) 2021/914).
- « Instruction » : désigne toute directive documentée du Responsable de traitement à destination du Sous-traitant concernant le traitement des Données Personnelles du Client.
2. Objet et champ d'application
2.1 Objet
Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant s'engage à traiter les Données Personnelles du Client conformément aux instructions du Responsable de traitement et dans le respect du RGPD.
2.2 Rôles des parties
| Rôle | Partie | Périmètre |
|---|---|---|
| Responsable de traitement | Le Client | Détermine les finalités et les moyens du traitement des Données Personnelles de ses Utilisateurs et de son Organisation |
| Sous-traitant | IArbiter SAS | Traite les Données Personnelles du Client pour le compte et selon les instructions du Responsable de traitement, dans le cadre de la fourniture de la Plateforme |
Note : IArbiter agit en qualité de responsable de traitement pour ses propres finalités (gestion de la relation commerciale, facturation, amélioration du service). Ces traitements sont décrits dans la Politique de confidentialité.
3. Description du traitement
3.1 Nature et finalité du traitement
| Élément | Description |
|---|---|
| Nature du traitement | Hébergement, stockage, organisation, consultation, utilisation, transmission (aux sous-traitants ultérieurs IA), pseudonymisation, suppression des Données Personnelles du Client |
| Finalité du traitement | Fourniture de la Plateforme SaaS de gouvernance d'entreprise IA-native, incluant la gestion des décisions, l'analyse documentaire, l'assistance IA et le reporting |
| Durée du traitement | Durée de l'Abonnement + période de rétention post-résiliation (30 jours pour export, puis suppression) |
3.2 Catégories de personnes concernées
- Utilisateurs de la Plateforme (salariés, collaborateurs, dirigeants du Client)
- Personnes mentionnées dans les documents et décisions téléchargés par le Client
- Contacts externes référencés par le Client dans la Plateforme
3.3 Catégories de données personnelles traitées
- Données d'identification : nom, prénom, email professionnel, fonction, photo de profil
- Données de connexion : adresse IP, logs d'authentification, identifiants de session
- Données d'utilisation : actions réalisées, décisions créées, documents téléchargés
- Données d'interaction IA : prompts envoyés, réponses reçues, historique des conversations
- Toute donnée personnelle contenue dans les documents et données téléchargés par le Client
3.4 Données sensibles
Le Sous-traitant ne traite pas intentionnellement de données sensibles au sens de l'article 9 du RGPD. Si le Responsable de traitement intègre des données sensibles dans son Contenu Utilisateur, il en assume l'entière responsabilité et s'assure de disposer d'une base légale adéquate et de garanties appropriées pour ce traitement.
4. Obligations du Sous-traitant
4.1 Instructions documentées
Le Sous-traitant ne traite les Données Personnelles du Client que sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers, sauf obligation légale. Les instructions sont constituées par :
- Les présentes CGV et le présent DPA
- Les paramètres de configuration de la Plateforme définis par le Client
- Toute instruction écrite complémentaire transmise par le Client
Si le Sous-traitant estime qu'une instruction constitue une violation du RGPD ou de toute autre disposition relative à la protection des données, il en informe immédiatement le Responsable de traitement.
4.2 Confidentialité
Le Sous-traitant s'assure que les personnes autorisées à traiter les Données Personnelles du Client :
- Sont soumises à une obligation de confidentialité (contractuelle ou légale)
- Ont été formées aux exigences du RGPD et à la protection des données
- N'accèdent aux données que dans la mesure nécessaire à l'exécution de leurs missions (principe du moindre privilège)
4.3 Sécurité du traitement
Conformément à l'article 32 du RGPD, le Sous-traitant met en oeuvre les mesures techniques et organisationnelles suivantes pour assurer un niveau de sécurité adapté au risque :
Mesures techniques
- Chiffrement en transit : TLS 1.3 pour toutes les communications
- Chiffrement au repos : AES-256 pour les données stockées
- Isolation des données : architecture multi-tenant avec cloisonnement strict par Organisation
- Contrôle d'accès : authentification forte, support MFA, RBAC (Role-Based Access Control)
- Protection réseau : pare-feu applicatif (WAF), détection/prévention d'intrusion (IDS/IPS)
- Sauvegardes : sauvegardes chiffrées quotidiennes, rétention 30 jours, tests de restauration réguliers
- Pseudonymisation : les données envoyées aux fournisseurs d'IA sont anonymisées ou pseudonymisées dans la mesure du possible
- Journalisation : audit trail complet de toutes les opérations sur les données
Mesures organisationnelles
- Politique de sécurité de l'information documentée et revue régulièrement
- Formation continue du personnel à la sécurité et à la protection des données
- Gestion des accès selon le principe du moindre privilège
- Procédure de gestion des incidents documentée
- Tests de pénétration et audits de sécurité réguliers
- Revue de code et analyse de vulnérabilités automatisée
- Plan de continuité d'activité et de reprise après sinistre
4.4 Aide au Responsable de traitement
Le Sous-traitant aide le Responsable de traitement à :
- Répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) dans un délai de cinq (5) jours ouvrés
- Respecter ses obligations en matière de sécurité (article 32 RGPD)
- Réaliser des analyses d'impact relatives à la protection des données (DPIA / AIPD, article 35 RGPD)
- Procéder à la consultation préalable de la CNIL lorsqu'elle est nécessaire (article 36 RGPD)
- Notifier les violations de données à l'autorité de contrôle et aux personnes concernées
4.5 Registre des traitements
Le Sous-traitant tient un registre des activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30(2) du RGPD. Ce registre est mis à disposition du Responsable de traitement sur demande.
5. Sous-traitants ultérieurs
5.1 Liste des sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants :
| Sous-traitant | Finalité | Localisation des données | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement de l'infrastructure (serveurs, bases de données, stockage) | France (Roubaix, datacenter RBX) | ISO 27001, SOC 2, HDS, SecNumCloud (en cours) |
| Anthropic PBC | Fourniture du modèle d'IA Claude pour les fonctionnalités d'assistance décisionnelle, d'analyse documentaire et de génération de contenu | États-Unis | DPA Anthropic, CCT (UE 2021/914), politique de non-utilisation des données pour l'entraînement (API Business) |
| OpenAI LP | Fourniture de modèles d'IA pour les fonctionnalités d'assistance décisionnelle et d'analyse | États-Unis | DPA OpenAI, CCT (UE 2021/914), politique de non-utilisation des données pour l'entraînement (API Business) |
| Stripe Inc. | Traitement des paiements et facturation | États-Unis / Irlande (Stripe Payments Europe Ltd) | PCI-DSS Level 1, SOC 2, CCT, DPA Stripe |
5.2 Conditions relatives aux sous-traitants ultérieurs
Le Sous-traitant s'engage à :
- Imposer aux sous-traitants ultérieurs des obligations de protection des données au moins équivalentes à celles du présent DPA
- Conclure avec chaque sous-traitant ultérieur un contrat écrit conforme à l'article 28(4) du RGPD
- Rester pleinement responsable vis-à-vis du Responsable de traitement de l'exécution par les sous-traitants ultérieurs de leurs obligations
- S'assurer que les sous-traitants ultérieurs offrent des garanties suffisantes en matière de mesures techniques et organisationnelles
5.3 Procédure de notification
En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, le Sous-traitant en informe le Responsable de traitement par email au moins trente (30) jours avant la prise d'effet du changement. Le Responsable de traitement peut s'opposer au changement dans un délai de quinze (15) jours suivant la notification, pour des motifs légitimes liés à la protection des données.
En cas d'opposition justifiée, les parties se concerteront pour trouver une solution alternative raisonnable. Si aucune solution n'est trouvée, le Responsable de traitement pourra résilier l'Abonnement sans pénalité, avec un préavis de trente (30) jours.
6. Transferts hors UE/EEE
6.1 Principe
Les Données Personnelles du Client sont hébergées en France chez OVH. Toutefois, certaines données peuvent être transférées hors de l'Union Européenne / Espace Économique Européen dans le cadre de l'utilisation des Fonctionnalités IA.
6.2 Transferts vers les États-Unis
Les transferts de données vers les fournisseurs d'IA (Anthropic, OpenAI) et le prestataire de paiement (Stripe) situés aux États-Unis sont encadrés par :
- Clauses Contractuelles Types (CCT) : adoptées par la Commission européenne dans sa décision d'exécution (UE) 2021/914 du 4 juin 2021
- Évaluation d'impact du transfert (TIA) : réalisée conformément aux recommandations du CEPD 01/2020
- Mesures complémentaires : chiffrement en transit (TLS 1.3), pseudonymisation des données avant envoi, limitation des données transmises au strict nécessaire
6.3 Nature des données transférées aux fournisseurs d'IA
Seules les données suivantes sont transmises aux fournisseurs d'IA :
- Le contenu textuel des requêtes (prompts) des Utilisateurs
- Les extraits de documents pertinents pour la recherche sémantique (RAG)
- Le contexte nécessaire à la génération de recommandations
Les données suivantes ne sont jamais transmises aux fournisseurs d'IA :
- Les identifiants de connexion et mots de passe
- Les données de facturation et de paiement
- Les adresses IP et données de connexion
Engagement de non-entraînement : Anthropic et OpenAI se sont contractuellement engagés à ne pas utiliser les données transmises via leurs API Business/Enterprise pour entraîner leurs modèles d'IA.
6.4 Option de désactivation
Le Responsable de traitement peut désactiver les Fonctionnalités IA pour son Organisation via les paramètres de la Plateforme. Dans ce cas, aucune donnée ne sera transmise aux fournisseurs d'IA situés hors UE/EEE.
7. Notification des violations de données
7.1 Délai de notification
En cas de Violation de Données affectant les Données Personnelles du Client, le Sous-traitant notifie le Responsable de traitement dans les meilleurs délais et au plus tard dans les quarante-huit (48) heures suivant la prise de connaissance de la violation.
7.2 Contenu de la notification
La notification contiendra au minimum :
- La nature de la violation (perte, vol, accès non autorisé, altération, etc.)
- Les catégories et le nombre approximatif de personnes concernées
- Les catégories et le nombre approximatif d'enregistrements de données concernés
- Les conséquences probables de la violation
- Les mesures prises ou proposées pour remédier à la violation et en atténuer les effets
- Le nom et les coordonnées du DPO ou du point de contact pour obtenir des informations complémentaires
Si toutes les informations ne sont pas disponibles au moment de la notification initiale, elles seront communiquées de manière progressive, sans retard injustifié.
7.3 Coopération
Le Sous-traitant coopère avec le Responsable de traitement pour :
- Investiguer la violation et en déterminer la cause
- Prendre les mesures correctives nécessaires
- Préparer les notifications à l'autorité de contrôle (CNIL) conformément à l'article 33 du RGPD (dans les 72 heures)
- Préparer les notifications aux personnes concernées si nécessaire (article 34 du RGPD)
- Documenter la violation conformément à l'article 33(5) du RGPD
8. Analyse d'impact (DPIA)
8.1 DPIA réalisée par IArbiter
IArbiter a réalisé une Analyse d'Impact relative à la Protection des Données (DPIA / AIPD) conformément à l'article 35 du RGPD pour les traitements suivants :
- Traitement de données via les Fonctionnalités IA (utilisation de modèles de langage tiers)
- Analyse documentaire par recherche sémantique (RAG)
- Traçabilité et profilage dans le cadre de l'audit trail
- Transferts de données vers les États-Unis (Anthropic, OpenAI)
La DPIA est mise à jour au moins annuellement ou en cas de modification substantielle du traitement. Un résumé de la DPIA est disponible sur demande auprès du DPO.
8.2 Aide à la réalisation de DPIA par le Client
Si le Responsable de traitement doit réaliser sa propre DPIA concernant l'utilisation de la Plateforme, le Sous-traitant lui fournira les informations nécessaires, notamment :
- Description détaillée des traitements effectués
- Mesures de sécurité mises en oeuvre
- Liste des sous-traitants ultérieurs et garanties associées
- Détails des transferts hors UE/EEE et mécanismes de protection
- Résultats des audits de sécurité (sur demande et sous NDA)
9. Audits et contrôles
9.1 Droit d'audit
Le Responsable de traitement (ou un auditeur tiers mandaté par lui) dispose d'un droit d'audit des traitements effectués par le Sous-traitant, conformément à l'article 28(3)(h) du RGPD.
9.2 Modalités
- L'audit est réalisé après notification écrite avec un préavis raisonnable de trente (30) jours minimum
- L'audit ne doit pas perturber les activités normales du Sous-traitant
- L'auditeur tiers doit être soumis à des obligations de confidentialité et ne pas être un concurrent direct du Sous-traitant
- Le Responsable de traitement a droit à un (1) audit par an, sauf en cas de Violation de Données justifiant un audit supplémentaire
- Les frais d'audit sont à la charge du Responsable de traitement, sauf si l'audit révèle un manquement substantiel du Sous-traitant
9.3 Rapports de sécurité
En complément du droit d'audit, le Sous-traitant met à disposition du Responsable de traitement, sur demande :
- Les rapports de tests de pénétration les plus récents (sous NDA)
- Les certifications de sécurité de l'hébergeur (ISO 27001, HDS, SOC 2)
- Le registre des activités de traitement
- La documentation relative aux mesures de sécurité
10. Sort des données en fin de contrat
10.1 Restitution
À la résiliation ou à l'expiration de l'Abonnement, le Sous-traitant met à disposition du Responsable de traitement les Données Personnelles du Client dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV), pendant une durée de trente (30) jours.
10.2 Suppression
À l'expiration du délai de trente (30) jours, et sur instruction du Responsable de traitement (ou à défaut d'instruction contraire), le Sous-traitant supprime définitivement toutes les Données Personnelles du Client et leurs copies existantes, sauf obligation légale de conservation imposée par le droit de l'Union ou le droit national.
Le Sous-traitant fournit au Responsable de traitement une attestation de suppression sur demande.
10.3 Données conservées pour obligation légale
Les données suivantes peuvent être conservées au-delà de la résiliation pour satisfaire aux obligations légales :
- Données de facturation : 10 ans (article L.123-22 du Code de commerce)
- Logs de traçabilité IA : 5 ans (conformité AI Act)
- Données de connexion : 1 an (LCEN, article 6-II)
11. DPO et contact
11.1 Délégué à la Protection des Données
Le Sous-traitant a désigné un Délégué à la Protection des Données (DPO) joignable à l'adresse suivante :
- Email : dpo@iarbiter.fr
- Adresse : IArbiter SAS - DPO, [Adresse à compléter], France
11.2 Point de contact sécurité
Pour signaler un incident de sécurité ou une suspicion de Violation de Données :
- Email : security@iarbiter.fr
- Délai de traitement : Accusé de réception sous 4 heures ouvrées
12. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions de responsabilité prévues dans les CGV.
Le Sous-traitant est responsable du dommage causé par un traitement qui ne respecte pas les obligations prévues par le RGPD incombant spécifiquement aux sous-traitants, ou lorsqu'il a agi en dehors des instructions licites du Responsable de traitement ou contrairement à celles-ci (article 82(2) du RGPD).
13. Durée et modification
13.1 Durée
Le présent DPA entre en vigueur à la date de souscription de l'Abonnement et reste en vigueur aussi longtemps que le Sous-traitant traite des Données Personnelles du Client. Les obligations de confidentialité et de suppression des données survivent à la résiliation du DPA.
13.2 Modification
Le présent DPA peut être modifié par le Sous-traitant pour se conformer aux évolutions réglementaires ou pour améliorer les garanties de protection des données. Les modifications substantielles sont notifiées au Responsable de traitement au moins trente (30) jours avant leur entrée en vigueur.
14. Droit applicable
Le présent DPA est régi par le droit français et le RGPD. En cas de conflit entre le présent DPA et les CGV, les dispositions du présent DPA prévalent en matière de protection des données personnelles.
Tout litige relatif au présent DPA est soumis à la compétence exclusive des tribunaux de Paris, France.
15. Annexe : Mesures techniques et organisationnelles (Article 32 RGPD)
Le tableau ci-dessous détaille les mesures de sécurité mises en oeuvre par le Sous-traitant :
| Catégorie | Mesure | Détail |
|---|---|---|
| Chiffrement | En transit | TLS 1.3 pour toutes les communications (API, web, inter-services) |
| Chiffrement | Au repos | AES-256 pour les bases de données, fichiers stockés et sauvegardes |
| Contrôle d'accès | Authentification | Mot de passe fort, support MFA (TOTP), SSO (SAML 2.0, OIDC) |
| Contrôle d'accès | Autorisation | RBAC avec rôles granulaires, principe du moindre privilège |
| Isolation | Multi-tenant | Isolation logique par Organisation, Row-Level Security (RLS) en base de données |
| Réseau | Protection | Pare-feu applicatif (WAF), IDS/IPS, cloisonnement réseau |
| Sauvegarde | Données | Sauvegardes chiffrées quotidiennes, rétention 30 jours, tests de restauration mensuels |
| Journalisation | Audit trail | Logs complets de toutes les opérations (CRUD), logs IA, logs de sécurité |
| Continuité | PCA/PRA | Plan de continuité et de reprise documenté, objectif de reprise (RPO) : 24h, temps de reprise (RTO) : 4h |
| Développement | Sécurité | Revue de code, analyse de vulnérabilités (SAST/DAST), gestion des dépendances |
| Personnel | Formation | Formation RGPD et sécurité à l'embauche et annuellement, engagement de confidentialité |
| Audit | Tests | Tests de pénétration annuels par un prestataire indépendant |
16. Contact
Pour toute question relative au présent DPA :
- DPO : dpo@iarbiter.fr
- Sécurité : security@iarbiter.fr
- Contact général : contact@iarbiter.fr
- Adresse : IArbiter SAS, [Adresse à compléter], France
Annexe — Transferts de données hors Union européenne (SCC)
Dans le cadre de la prestation des services IA, certains traitements de contenus sont opérés par des sous-traitants ultérieurs situés hors UE, à savoir Anthropic PBC (États-Unis) et OpenAI OpCo LLC (États-Unis). Ces transferts sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne dans sa Décision d'exécution (UE) 2021/914 du 4 juin 2021, Module 3 (sous-traitant → sous-traitant ultérieur).
iArbiter a complété l'analyse des transferts (Transfer Impact Assessment) requise par l'arrêt Schrems II (CJUE, 16 juillet 2020, C-311/18) et a mis en œuvre des mesures supplémentaires : chiffrement TLS 1.3 en transit, pseudonymisation systématique des identifiants personnels dans les prompts, purge des payloads IA sous 30 jours, et absence de rétention côté fournisseurs (zero data retention activé auprès d'Anthropic et OpenAI via l'API Enterprise).
Le Responsable de traitement peut obtenir copie des SCC signées sur simple demande écrite adressée au DPO. La liste à jour des sous-traitants est publiée et maintenue à l'adresse /legal/subprocessors, avec notification préalable de tout changement au moins 30 jours avant sa prise d'effet.
Dernière mise à jour : 21 avril 2026