foliade

Accord de traitement des données (DPA)

1. Parties, portée et durée

Le client est « responsable du traitement » pour les données contenues dans ses catalogues, les coordonnées collectées, les liens nominatifs et les mesures de lecture. Damien FLANDRIN EI est « sous-traitant » pour les opérations réalisées sur instruction au moyen de Foliade. Le présent DPA prend effet avec le contrat et reste applicable tant que le sous-traitant traite ces données.

Les données de compte et de facturation que Foliade traite pour ses propres finalités relèvent de la politique de confidentialité et non du présent DPA.

2. Description du traitement

3. Instructions du client

Les instructions documentées résultent du contrat, des réglages du service et des demandes écrites du client. Le sous-traitant n'utilise pas les données pour ses propres finalités et informe immédiatement le client si une instruction lui paraît contraire au RGPD ou au droit applicable. Il peut suspendre l'instruction concernée dans l'attente d'une clarification licite.

Les appels API ou MCP authentifiés constituent des instructions du client. Le plugin local Foliade ne transmet au sous-traitant ni l'historique de conversation ni la mémoire de l'assistant ; seuls le PDF explicitement choisi et les paramètres nécessaires à l'outil appelé sont envoyés à l'API.

Si le droit de l'Union ou d'un État membre impose un traitement non demandé, le sous-traitant en informe le client avant de le réaliser, sauf interdiction légale.

4. Confidentialité et sécurité

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et n'y accèdent que selon leurs missions. Le sous-traitant maintient des mesures proportionnées au risque, notamment :

5. Sous-traitants ultérieurs

Le client donne une autorisation générale au recours aux prestataires ci-dessous pour les activités indiquées :

Tout ajout ou remplacement est annoncé au moins quinze jours avant sa prise d'effet, sauf urgence de sécurité. Le client peut présenter pendant ce délai une objection motivée liée à la protection des données. Les parties recherchent une solution raisonnable ; à défaut, le client peut résilier la fonction affectée. Le sous-traitant impose au prestataire des obligations équivalentes et reste responsable de leur exécution envers le client.

Stripe intervient pour la facturation propre à la relation entre Foliade et le client. Aucun contenu de catalogue ne lui est transmis ; ce traitement n'entre donc pas dans la sous-traitance décrite par la présente annexe.

6. Transferts internationaux

Un transfert hors Espace économique européen n'est réalisé que sur la base d'une décision d'adéquation, de clauses contractuelles types accompagnées des mesures complémentaires nécessaires, ou d'un autre mécanisme reconnu. Sur demande, le sous-traitant communique les informations utiles concernant le mécanisme applicable.

7. Information et droits des personnes

Le client rédige l'information remise aux lecteurs et détermine la réponse à leurs demandes. Compte tenu de la nature du traitement, le sous-traitant lui fournit les fonctions et informations raisonnablement nécessaires pour répondre aux demandes d'accès, rectification, effacement, limitation, opposition et portabilité. Une demande reçue directement est transmise au client sans réponse sur le fond, sauf instruction ou obligation légale.

8. Assistance et violations

Le sous-traitant assiste raisonnablement le client pour la sécurité, les analyses d'impact, les consultations de l'autorité et la démonstration de conformité. Il informe le client sans délai indu après avoir pris connaissance d'une violation affectant ses données et lui transmet, au fur et à mesure de leur disponibilité, la nature de l'incident, les catégories de données et personnes concernées, les conséquences probables et les mesures prises. Le client reste responsable des notifications lui incombant.

9. Restitution et suppression

Pendant le contrat, le client peut exporter ses données au moyen des fonctions disponibles. À la fin du service ou sur instruction licite, les données sont restituées ou supprimées, y compris les copies, sauf obligation légale de conservation. Les suppressions provenant des sauvegardes suivent leur cycle technique normal et les données concernées restent isolées de tout usage courant pendant ce délai.

10. Documentation et audit

Le sous-traitant met à disposition les informations nécessaires pour démontrer le respect du présent DPA. Le client peut demander un audit au plus une fois par an, sauf incident ou demande d'une autorité, avec un préavis raisonnable. L'audit doit rester proportionné, confidentiel, mené pendant les heures ouvrées et ne pas compromettre la sécurité ou les données d'autres clients. Les coûts sont supportés par le client, sauf non-conformité substantielle imputable au sous-traitant.

11. Priorité et contact

En cas de contradiction concernant la protection des données traitées pour le client, le présent DPA prévaut sur les CGV et CGU. Sa version française constitue la version contractuelle de référence ; les traductions sont fournies pour en faciliter la lecture. Les demandes et notifications sont adressées à [email protected].