Addendum au traitement des données (DPA)
Date d'entrée en vigueur : 15 octobre 2025
Dernière mise à jour : 12 novembre 2025
Le présent Addendum au traitement des données (« Addendum ») fait partie intégrante des Conditions de service ou de tout autre accord écrit ou électronique (« Accord ») entre CONTENT24 TECHNOLOGIES LIMITED, opérant sous le nom Content24 (« Sous-traitant »), et le client (« Responsable du traitement » ou « Client ») utilisant la plateforme Content24 et les services associés (le « Service »).
1. Objet
Le présent Addendum régit le traitement des données personnelles par le Sous-traitant pour le compte du Responsable du traitement dans le cadre de la fourniture du Service, conformément à l'article 28 du RGPD.
2. Définitions
Aux fins du présent Addendum :
- « Données personnelles » désigne toute information relative à une personne physique identifiée ou identifiable.
- « Traitement » désigne toute opération effectuée sur des Données personnelles, y compris la collecte, le stockage, la modification, la consultation, la divulgation ou la suppression.
- « Responsable du traitement » désigne l'entité qui détermine les finalités et les moyens du traitement des Données personnelles.
- « Sous-traitant » désigne l'entité qui traite les Données personnelles pour le compte du Responsable du traitement.
- « Sous-traitant ultérieur » désigne un tiers engagé par le Sous-traitant qui traite des Données personnelles pour le compte du Responsable du traitement.
- « Législation applicable » désigne le RGPD et toute autre loi sur la protection des données ou la confidentialité applicable aux parties.
3. Portée du traitement
3.1 Nature et finalité
Le Sous-traitant ne traitera les Données personnelles que pour fournir, maintenir et améliorer le Service, effectuer des opérations techniques et remplir les obligations contractuelles au titre de l'Accord.
3.2 Objet et durée
Le traitement se poursuivra pendant la durée de l'Accord et uniquement le temps nécessaire pour fournir le Service ou respecter les obligations légales.
3.3 Type de données et catégories de personnes concernées
- Personnes concernées : utilisateurs finaux, clients ou utilisateurs autorisés du Responsable du traitement.
- Données personnelles : nom, e-mail, adresse IP, données de paiement (via un processeur tiers), contenu généré par l'utilisateur et autres informations fournies ou collectées lors de l'utilisation du Service.
4. Obligations du Sous-traitant
Le Sous-traitant doit :
- Traiter les Données personnelles uniquement conformément aux instructions documentées du Responsable du traitement.
- Veiller à ce que le personnel autorisé à traiter les Données personnelles soit lié par des obligations de confidentialité.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, y compris le chiffrement, le contrôle d'accès et des audits réguliers.
- Notifier le Responsable du traitement sans retard injustifié après avoir pris connaissance d'une violation de Données personnelles.
- Assister le Responsable du traitement, dans la mesure du possible, dans le respect des obligations relatives aux droits des personnes concernées, aux analyses d'impact sur la protection des données et aux consultations préalables avec les autorités de contrôle.
- À la résiliation de l'Accord, supprimer ou restituer toutes les Données personnelles, sauf si la loi exige leur conservation.
- Mettre à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer la conformité au présent Addendum et autoriser des audits raisonnables.
5. Obligations du Responsable du traitement
Le Responsable du traitement doit :
- S'assurer que toutes les Données personnelles fournies au Sous-traitant ont été collectées légalement et que tous les consentements requis ont été obtenus.
- Déterminer la base légale du traitement en vertu du RGPD.
- Tenir un registre à jour des activités de traitement.
- Répondre aux demandes des personnes concernées et informer le Sous-traitant lorsque sa coopération est requise.
6. Sous-traitants ultérieurs
- Le Responsable du traitement autorise le Sous-traitant à engager des sous-traitants ultérieurs, notamment Amazon Web Services (AWS) pour l'hébergement et le stockage, Cloudflare pour la sécurité et le CDN, OpenAI et Anthropic pour la génération de contenu par IA, Stripe et PayPal pour le traitement des paiements, ainsi que des outils e-mail, analytique et CRM tels que mentionnés dans la Politique de confidentialité.
- Le Sous-traitant veillera à ce que chaque Sous-traitant ultérieur soit lié par des conditions écrites imposant des obligations de protection des données équivalentes à celles du présent Addendum.
- Le Sous-traitant informera le Responsable du traitement à l'avance de toute addition ou substitution prévue de Sous-traitants ultérieurs, en donnant au Responsable du traitement la possibilité de s'y opposer pour des motifs raisonnables.
7. Mesures de sécurité
Le Sous-traitant maintient un Système de management de la sécurité de l'information (SMSI) certifié ISO/IEC 27001 et met en œuvre les contrôles suivants :
- Chiffrement des données au repos et en transit (AES-256 / TLS 1.2+).
- Contrôle d'accès, MFA et autorisations basées sur les rôles.
- Tests d'intrusion réguliers et analyse des vulnérabilités.
- Sauvegardes sécurisées et systèmes de reprise après sinistre.
- Formation à la sécurité des employés et accords de confidentialité.
- Journalisation et surveillance continue.
8. Transferts internationaux de données
Lorsque des Données personnelles sont transférées en dehors de l'Espace économique européen (EEE), le Sous-traitant garantit une protection adéquate en s'appuyant sur les Clauses contractuelles types (CCT) approuvées par la Commission européenne, l'utilisation de prestataires certifiés sous le Cadre de protection des données UE-États-Unis (DPF) et des Analyses d'impact des transferts (TIA) lorsque requis.
9. Droits des personnes concernées
Le Sous-traitant informera rapidement le Responsable du traitement s'il reçoit une demande d'une personne concernée et ne répondra pas directement sans l'autorisation du Responsable du traitement, sauf si la loi l'exige.
10. Notification de violation de données
Le Sous-traitant notifiera le Responsable du traitement sans retard injustifié (et dans les 72 heures lorsque cela est faisable) dès qu'il a connaissance d'une violation confirmée de Données personnelles.
- La nature de la violation.
- Les catégories et le nombre approximatif de personnes concernées affectées.
- Les conséquences probables.
- Les mesures prises ou proposées pour en atténuer les effets.
11. Audit et certification
- Le Sous-traitant maintient des certifications indépendantes ISO/IEC 27001 et ISO/IEC 9001.
- Sur demande écrite, le Sous-traitant fournira les rapports ou résumés de certification pertinents pour démontrer la conformité.
- Des audits sur site peuvent être demandés au maximum une fois par an et ne doivent pas perturber de manière déraisonnable les opérations.
12. Responsabilité
La responsabilité pour toute violation du présent Addendum est régie par les limitations et exclusions de responsabilité prévues dans l'Accord principal.
13. Durée et résiliation
Le présent Addendum reste en vigueur pendant la durée de l'Accord. En cas de résiliation, le Sous-traitant, au choix du Responsable du traitement, supprimera ou restituera toutes les Données personnelles, sauf si la loi exige leur conservation.
14. Droit applicable et juridiction
Le présent Addendum est régi et interprété conformément aux lois de Chypre, et les parties se soumettent à la compétence exclusive des tribunaux de Chypre.
15. Contact
CONTENT24 TECHNOLOGIES LIMITED, opérant sous le nom Content24.
Adresse : 34 Falirou, 1st Floor, Office 103, 2066 Strovolos, Nicosia, Cyprus.
Support : support@content24.ai.