Accord de traitement des données

Accord de traitement des données — DPA.

Ce projet d’accord précise le traitement de données effectué par NOZZL SAS pour le compte de l’organisation cliente. Il doit être complété et validé avec le contrat et les annexes de traitement avant sa conclusion.

Parties, objet et durée

L’organisation cliente est responsable des finalités de l’entraînement. L’éditeur intervient comme sous-traitant pour fournir les fonctions commandées. L’identité du client, le contrat de référence, la date d’effet et la durée doivent être renseignés dans l’accord accepté.

Les opérations concernées sont la réception, le stockage, l’extraction de documents, la simulation vocale, la transcription, la génération de scénarios, l’analyse pédagogique et la mise à disposition des résultats. Elles s’exercent pendant la prestation, puis selon les règles convenues de restitution et de suppression.

Personnes et données

Les personnes concernées sont les utilisateurs, administrateurs et membres des équipes clientes. Les catégories comprennent les identifiants professionnels, rôles, contenus d’entraînement, transcriptions, résultats, documents autorisés et traces de sécurité.

Le client s’engage à ne transmettre que les données nécessaires. Les données de santé, dossiers sensibles et informations réelles sur des prospects doivent être exclus lorsqu’un exemple fictif permet d’atteindre l’objectif. Aucun fichier audio n’est conservé par l’application.

Instructions et confidentialité

Le traitement doit être limité aux instructions documentées du client et aux opérations nécessaires au service convenu. Les personnes autorisées à accéder aux données doivent être soumises à une obligation de confidentialité adaptée.

Une instruction susceptible de contrevenir aux règles applicables doit être signalée au client. La réutilisation pour une finalité propre distincte ne peut pas être présumée du seul fait de l’hébergement ou de l’usage d’une IA.

Mesures techniques et organisationnelles

Le dispositif comprend la séparation des organisations, des permissions par rôle, l’authentification et la double authentification disponible, ainsi que la traçabilité d’actions de sécurité. Les communications de production utilisent des canaux chiffrés.

L’annexe de sécurité doit préciser les paramètres d’hébergement, le chiffrement au repos des prestataires, les accès administratifs, les sauvegardes, les tests et les processus d’incident effectivement déployés. Aucune certification, disponibilité garantie ou mesure future ne doit être présentée comme déjà vérifiée.

Sous-traitants ultérieurs et transferts

La liste en ligne identifie les prestataires techniques mobilisés ou prévus. Le recours effectif, les catégories de données, les pays et les garanties doivent être consignés dans l’annexe acceptée.

La procédure d’information des changements, le délai d’objection et les conséquences d’une objection motivée restent à convenir. Tout transfert hors Espace économique européen doit faire l’objet du mécanisme applicable et, lorsque requis, de l’évaluation et des garanties complémentaires nécessaires. L’hébergement UE ne suffit pas à exclure les transferts.

Assistance et violation de données

L’éditeur assiste le client pour les demandes de droits, la documentation de sécurité et les analyses nécessaires à son traitement, dans les limites des informations et fonctions dont il dispose.

Une violation de données concernant le client doit lui être notifiée sans retard injustifié après en avoir pris connaissance, avec les informations disponibles et des compléments au fil de l’analyse. Les contacts, le canal d’alerte et la répartition des tâches doivent être renseignés ; aucun délai contractuel chiffré n’est ajouté dans ce brouillon.

Fin de prestation, preuve et audit

Le choix entre restitution et suppression, le format d’export, le calendrier et le traitement des sauvegardes doivent être convenus. Les obligations légales de conservation sont identifiées séparément.

Le client doit pouvoir obtenir les informations nécessaires pour apprécier les obligations du sous-traitant. Les modalités d’audit, la confidentialité, le périmètre et les coûts éventuels sont à finaliser. Cette version en ligne constitue une base de discussion et non la preuve qu’un audit ou une validation juridique a déjà eu lieu.

Sources et repères

Accord de traitement des données | Clozing