Traitement des données

Accord sur le traitement des données personnelles.

Cet accord, le « DPA », encadre les traitements de données personnelles réalisés par Emett pour le compte de ses clients professionnels. Il s'applique automatiquement, sans signature distincte, dès que les contenus transmis comprennent des données personnelles dont le client détermine les finalités.

1. Objet et application

Le présent accord sur le traitement des données personnelles, le « DPA », encadre les traitements de données personnelles réalisés par Emett pour le compte du Client dans le cadre du Service.

Pour l'application du présent DPA, le « Client » désigne la personne ou l'organisation professionnelle pour le compte de laquelle le Service est utilisé, et le « Contrat » désigne les conditions applicables à cet accès.

Il s'applique automatiquement chaque fois que les Contenus du Client comprennent des données personnelles dont le Client détermine les finalités et les moyens essentiels. Il fait alors partie intégrante du Contrat, sans signature distincte.

Le Client agit comme responsable de traitement et Emett comme sous-traitant au sens du règlement général sur la protection des données, le « RGPD ».

Le présent DPA ne s'applique pas aux traitements pour lesquels Emett agit comme responsable de traitement, notamment la gestion de la relation contractuelle, de la facturation et des Comptes, ainsi que l'analyse des données d'usage et des données techniques qui ne font pas partie des Contenus du Client.

2. Description du traitement

2.1. Objet et finalités

Emett traite les données pour héberger les Contenus, exécuter les instructions des Utilisateurs, produire les Résultats, conserver les conversations dans le Compte, fournir le support, assurer la sécurité, résoudre les incidents et permettre la restitution ou la suppression des données.

Le Client charge également Emett d'analyser les Contenus, de manière automatisée et, dans les conditions de l'article 4, au moyen de revues humaines ciblées, afin de comprendre les usages et de contrôler et améliorer la qualité, la performance, la sécurité et le fonctionnement du Service fourni au Client.

Emett peut utiliser pour l'amélioration générale du Service uniquement les indicateurs et enseignements issus de ces analyses qui, après anonymisation, ne constituent plus des données personnelles et ne permettent ni d'identifier le Client, un Utilisateur ou une personne concernée, ni de révéler ou de reconstituer un Contenu confidentiel.

2.2. Nature des opérations

Les opérations peuvent comprendre la collecte, la transmission, l'hébergement, l'organisation, l'analyse, la génération, la consultation dans les cas autorisés, l'anonymisation, l'agrégation, la restitution et la suppression.

2.3. Personnes concernées

Les personnes concernées peuvent notamment être les Utilisateurs, les clients du Client, ses salariés, collaborateurs, partenaires, fournisseurs, parties adverses, conseils, experts, magistrats, agents publics et toute personne mentionnée dans un dossier ou un document traité.

2.4. Catégories de données

Les données peuvent comprendre des données d'identification et de contact, des données professionnelles, contractuelles, financières, patrimoniales, contentieuses et toute information figurant dans les Contenus du Client.

Selon les choix du Client, les Contenus peuvent également comprendre des catégories particulières de données au sens de l'article 9 du RGPD, des données relatives à des infractions ou condamnations au sens de l'article 10, ainsi que des informations couvertes par un secret professionnel.

2.5. Durée

Le traitement dure tant que le Client dispose d'un Compte actif ou d'un accès au Service. Le Client peut demander la restitution de ses données pendant cette période et jusqu'à sept jours après la fermeture du Compte ou la fin définitive de l'accès. Le traitement se poursuit pendant le délai technique nécessaire à la restitution ou à la suppression des données et à la rotation normale des sauvegardes.

3. Instructions du Client

Emett traite les données uniquement sur instruction documentée du Client, telle qu'elle résulte du Contrat, de l'utilisation normale du Service et des demandes licites adressées à Emett. Les opérations décrites à l'article 2 constituent des instructions documentées du Client.

Le Client confirme que les instructions prévues à l'article 2 sont compatibles avec les finalités de son traitement et qu'il dispose des bases juridiques, autorisations et informations nécessaires pour les donner.

Emett informe le Client si elle estime qu'une instruction enfreint la réglementation applicable. Elle peut suspendre son exécution jusqu'à sa clarification ou sa modification.

Si le droit applicable impose un traitement non prévu par les instructions, Emett en informe le Client avant le traitement, sauf interdiction légale.

4. Confidentialité

Emett veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire à leurs fonctions.

Tout accès humain aux Contenus est ciblé, proportionné, limité aux Contenus strictement nécessaires et réservé aux personnes spécialement habilitées et soumises à une obligation de confidentialité. Il peut intervenir pour fournir le support, assurer la sécurité, résoudre un incident, constater un usage manifestement anormal, défendre les droits d'Emett ou, dans le cadre des revues prévues à l'article 2, pour comprendre les usages et contrôler et améliorer la qualité, la performance et le fonctionnement du Service fourni au Client.

Les Contenus consultés ne sont pas intégrés à un corpus d'amélioration et restent soumis à l'interdiction d'entraînement prévue à l'article 12. Seuls les indicateurs et enseignements répondant aux conditions de l'article 2 peuvent être utilisés pour l'amélioration générale du Service.

5. Sécurité

Emett met en œuvre des mesures techniques et organisationnelles appropriées au regard des risques, comprenant notamment :

  • le chiffrement des données en transit et au repos ;
  • la limitation des accès aux personnes habilitées selon le principe du moindre privilège ;
  • une authentification multifacteur pour les accès internes concernés ;
  • une séparation logique des espaces clients ;
  • des mécanismes de journalisation, de surveillance et de gestion des incidents adaptés aux risques ;
  • des mesures raisonnables de sauvegarde et de continuité ;
  • des contrôles réguliers de l'efficacité des mesures mises en œuvre.

Le Client reconnaît qu'aucun système ne garantit une sécurité absolue. Il demeure responsable de la sécurité de ses équipements, de ses accès et des instructions de ses Utilisateurs.

Les principales mesures de sécurité en place sont décrites sur la page mesures de sécurité.

6. Sous-traitants ultérieurs

Le Client autorise Emett à recourir aux sous-traitants ultérieurs identifiés en Annexe 1 pour fournir le Service. Emett tient cette annexe à jour.

Emett informe préalablement le Client de tout ajout ou remplacement d'un sous-traitant ultérieur afin de lui permettre de présenter une objection motivée relative à la protection des données. En cas d'objection, les Parties recherchent de bonne foi une solution raisonnable.

Emett impose par contrat à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles prévues par le présent DPA. Emett demeure responsable envers le Client de l'exécution de ces obligations par le sous-traitant ultérieur.

7. Localisation et transferts

L'hébergement principal du Service et des Contenus du Client est réalisé dans l'Espace économique européen, l'« EEE ». Certains sous-traitants peuvent toutefois effectuer des traitements depuis un pays situé hors de cet espace, dans les conditions indiquées en Annexe 1.

Tout transfert hors de l'Espace économique européen est effectué conformément au chapitre V du RGPD, notamment sur le fondement d'une décision d'adéquation, du cadre de protection des données UE-États-Unis lorsqu'il est applicable ou de clauses contractuelles types assorties, si nécessaire, de mesures supplémentaires.

8. Assistance au Client

Compte tenu de la nature du traitement, Emett aide raisonnablement le Client à répondre aux demandes d'exercice de droits des personnes concernées.

Emett transmet au Client toute demande reçue concernant des données traitées pour son compte et ne répond pas directement, sauf instruction du Client ou obligation légale.

Emett aide également le Client, dans une mesure raisonnable, à respecter ses obligations relatives à la sécurité, aux violations de données, aux analyses d'impact et aux consultations préalables.

Les prestations d'assistance inhabituelles ou dépassant l'usage normal du Service peuvent être facturées après information du Client.

9. Violations de données

Emett notifie au Client toute violation de données personnelles le concernant sans retard indu après en avoir pris connaissance.

La notification contient, dans la mesure où les informations sont disponibles, la nature de la violation, ses conséquences probables, les mesures prises ou proposées et les coordonnées utiles. Les informations peuvent être fournies progressivement.

10. Informations et audits

Emett met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA et permet la réalisation d'audits, y compris d'inspections, dans des conditions raisonnables et sous réserve de la confidentialité et de la sécurité des autres clients.

Le Client privilégie les documents, rapports et certifications disponibles. Tout audit doit être proportionné, ne pas perturber excessivement le Service et être réalisé par une personne indépendante soumise à une obligation de confidentialité.

11. Sort des données

Le Client peut supprimer une conversation pendant la durée de son accès. Cette suppression entraîne celle des documents associés, sous réserve des délais techniques, de la rotation normale des sauvegardes et des obligations légales.

Les traces d'observabilité pouvant contenir des questions ou des réponses peuvent être conservées tant que la conversation correspondante demeure dans le Compte et jusqu'à trente jours après sa suppression. Elles sont ensuite supprimées.

Le Client peut demander la restitution de ses données pendant son accès au Service et jusqu'à sept jours après la fermeture du Compte ou la fin définitive de cet accès. Emett les restitue dans un format techniquement raisonnable. Après la fermeture du Compte ou la fin définitive de l'accès au Service, Emett supprime les données dans un délai technique raisonnable à l'expiration du délai de sept jours ou, si le Client demande leur restitution après cet événement, après cette restitution, sauf obligation légale de conservation.

Les copies résiduelles contenues dans les sauvegardes restent isolées, ne sont pas accessibles pour un usage normal et sont supprimées selon leur cycle habituel de rotation.

En cas de bug, d'incident de sécurité ou d'usage manifestement anormal, Emett peut conserver les données strictement nécessaires au diagnostic, à la résolution de l'incident et à la défense de ses droits pendant le temps nécessaire à ces finalités. Leur accès reste limité aux personnes habilitées.

12. Absence d'entraînement

Emett n'utilise pas les Contenus du Client pour entraîner ou affiner des modèles d'intelligence artificielle. Cette interdiction ne fait pas obstacle aux analyses automatisées prévues à l'article 2.

13. Responsabilité

La responsabilité des Parties au titre du présent DPA est soumise aux limitations et exclusions prévues par les CGV ou par le contrat applicable, dans la mesure permise par le droit applicable.

Annexe 1. Prestataires et sous-traitants

Cette annexe recense l'ensemble des prestataires utilisés dans le cadre du Service. Stripe intervient pour les besoins propres d'Emett liés au paiement et à la facturation et ne traite pas les Contenus du Client. Les autres prestataires interviennent comme sous-traitants ultérieurs lorsqu'ils traitent des données pour le compte du Client.

PrestataireFinalitéDonnées concernéesLocalisation
Amazon Web Services EMEA SARL, AWSHébergement et stockage du Service, des conversations et des documentsContenus du Client, données de compte et données techniquesUnion européenne
Microsoft Azure et Azure OpenAITraitement des requêtes et génération des RésultatsQuestions, extraits de documents, contexte et réponses nécessaires à l'exécutionUnion européenne
PostHog Inc., Cloud EUObservabilité, diagnostic, mesure d'usage et envoi d'emailsDonnées de compte, données techniques et traces pouvant contenir des questions et réponsesUnion européenne
PlanetScale Inc., PlanetScale PostgresBase de données principaleComptes, sessions, conversations, messages, références et métadonnées de fichiers, textes extraits et état applicatifUnion européenne
Modal Labs, Inc.Conversion des documents en PDF et extraction de texteFichiers transmis, documents PDF et contenus extraitsUnion européenne
Restate GmbHOrchestration et journaux d'exécutionIdentifiants techniques, messages, métadonnées de fichiers, journaux d'exécution et extraits de contenus nécessaires à l'orchestrationUnion européenne
Plus Five Five, Inc., ResendEmails transactionnels et codes à usage uniqueAdresses email, codes à usage unique, contenu des emails et métadonnées d'envoiContenu des emails : Union européenne. Métadonnées : États-Unis
Cloudflare, Inc.Exécution du Worker et recherche vectorielle dans le corpus juridiqueVecteurs et métadonnées du corpus juridique, à l'exclusion des Contenus du ClientRéseau mondial Cloudflare
turbopuffer Inc.Recherche vectorielle dans le corpus juridiqueVecteurs, requêtes de recherche et filtres. Les fichiers transmis par le Client ne sont pas stockés dans ce serviceUnion européenne
Stripe Payments Europe, Limited et sociétés du groupe StripePaiement et gestion de la facturation en ligneIdentité, coordonnées de facturation et données de paiement. Aucun Contenu du ClientUnion européenne et États-Unis

Emett peut faire évoluer cette liste. Tout ajout ou remplacement d'un sous-traitant ultérieur est soumis à la procédure prévue à l'article 6 du présent DPA.

Pour toute question relative au présent DPA : privacy@emett.ai.