Sous-traitants

Sous-traitants et lieux de traitement

Cette page présente, par catégorie, les prestataires auxquels NOZZL SAS recourt pour fournir Clozing. Elle résume l’annexe 3 du DPA. La liste nominative des prestataires (nom, fonction, pays et garanties) est communiquée à chaque client dans son espace (Organisation > Conformité) et lors de l’acceptation du DPA ; elle est fournie sur demande, à privacy@clozing.ai, à tout client, à tout prospect en phase de contractualisation et à toute personne concernée. Un statut conditionnel ne signifie pas que le prestataire reçoit actuellement vos données.

Article 1 — Périmètre de la liste

1.1Le registre technique et contractuel de référence porte la version 2026-10-11. Les informations ci-dessous présentent les catégories de prestataires, leur fonction, les catégories de données et les régions de traitement déclarées. Le registre est versionné : toute modification de la liste change sa version.

1.2Chaque prestataire reçoit les seules données nécessaires aux fonctions qu’il assure. Un fournisseur vocal traite le flux utile à la conversation et à la transcription ; un fournisseur de messagerie traite les informations nécessaires à l’envoi des messages. Aucun de ces rôles n’implique automatiquement un accès à toutes les données de l’Organisation.

1.3Les relations de sous-traitance sont régies par le DPA. Les traitements que l’Éditeur réalise pour ses propres finalités sont présentés dans la politique de confidentialité.

Article 2 — Catégories de prestataires

2.1Chaque ligne indique la catégorie, la fonction, les données, la localisation, la garantie de transfert et le statut. Les localisations se rapportent au périmètre déclaré ; elles ne doivent pas être interprétées comme une garantie d’hébergement exclusivement européen du Service dans son ensemble.

2.2La liste nominative fait partie de l’annexe 3 du DPA et porte la même version que le présent registre.

Article 3 — Hébergement et sauvegardes

3.1Le serveur applicatif est situé en France et la base de données dans l’Union européenne. Les sauvegardes chiffrées de la base sont stockées sous juridiction de stockage européenne. Une sauvegarde contient les catégories de données de la base qu’elle protège, en plus des fichiers ou exports hébergés selon la fonction de stockage.

3.2Les sauvegardes de la base sont conservées trente jours sur le stockage distant, les copies de fichiers trente jours après leur suppression ou leur remplacement, et les copies locales sept jours. Les durées et modalités de suppression sont précisées dans le DPA et la politique de confidentialité. Le fait qu’un support soit sauvegardé ne l’autorise pas à être exploité pour une autre finalité.

Article 4 — Fournisseurs d’intelligence artificielle

4.1Les fonctions d’IA du Service (conversation d’entraînement, transcription, comptes rendus, coach) s’appuient sur des fournisseurs spécialisés de modèles d’intelligence artificielle. Ils traitent des données hors de l’Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par le Data Privacy Framework ou par des clauses contractuelles types, dans les conditions de l’article 11 du DPA. Il n’est donc pas exact de présenter les appels et analyses comme exclusivement traités en Europe.

4.2Le Service ne conserve aucun enregistrement audio. Le flux audio n’est transmis au fournisseur que pendant l’appel (et, pour un message laissé sur un répondeur simulé, juste après son enregistrement), pour permettre le dialogue et la transcription. Des transcriptions et documents peuvent être transmis pour la génération ou l’analyse pédagogique. La notice IA explique le fonctionnement de ces opérations.

4.3Les fournisseurs traitent ces données selon leurs engagements contractuels et peuvent en conserver une partie pour une durée limitée, notamment pour la sécurité et la prévention des abus. L’Éditeur ne leur donne aucune instruction d’utiliser ces données pour une finalité qui leur serait propre ; les conditions effectives de conservation et d’usage sont celles des contrats de chaque fournisseur, communicables au Client dans les conditions de l’article 5.3. L’Éditeur limite les données transmises au strict nécessaire. La liste détaillée des fournisseurs est fournie au Client dans son espace et sur demande à privacy@clozing.ai.

Article 5 — Garanties des transferts internationaux

5.1Les transferts vers les États-Unis sont encadrés par le Data Privacy Framework dans le champ de la décision d’adéquation et de la certification applicable, ainsi que par les clauses contractuelles types selon les conditions contractuelles pertinentes. Une simple référence à ces mécanismes ne dispense pas de vérifier leur champ d’application.

5.2Pour un transfert non couvert par une décision d’adéquation, les clauses contractuelles types et, lorsque nécessaire, des mesures complémentaires apportent le cadre requis. Si une garantie cesse d’être applicable, l’Éditeur adopte un autre mécanisme valable ou suspend le transfert concerné.

5.3Les Clients peuvent demander les informations utiles sur ces garanties à privacy@clozing.ai. Les documents communiqués peuvent occulter les secrets ou données de tiers qui ne sont pas nécessaires à la vérification.

5.4Lorsqu’un prestataire établi hors de l’Union européenne héberge des données dans l’Union européenne, les accès à distance éventuels depuis un pays tiers sont encadrés par les clauses contractuelles types ou le Data Privacy Framework.

Article 6 — Prestataires conditionnels et choix du Client

6.1Le prestataire de paiement en ligne figure au registre avec un statut conditionnel à l’ouverture du paiement en ligne. Le Service est actuellement souscrit sur devis et facture. Cette mention ne signifie pas qu’un paiement par carte est ouvert ou qu’une carte est demandée à l’essai.

6.2Le fournisseur d’identité configuré par le Client pour son SSO relève de son propre choix et de sa relation avec ce prestataire. Ses traitements doivent être pris en compte par le Client dans son information aux utilisateurs. Il ne devient pas, du seul fait de cette configuration, un sous-traitant ultérieur choisi par l’Éditeur.

Article 7 — Changements, information et objection

7.1L’ajout ou le remplacement d’un prestataire, ou une modification significative de localisation ou de garanties, donne lieu à une mise à jour du registre et à l’information préalable du Client selon l’article 10 du DPA. Le préavis est de 30 jours ; le Client dispose de 15 jours après l’information pour présenter une objection motivée par la protection des données.

7.2Les parties examinent les garanties ou solutions alternatives possibles. À défaut de solution, le Client peut mettre fin à la partie affectée du Service sans pénalité et obtenir le remboursement des redevances prépayées correspondantes. Le DPA précise le traitement d’une objection non résolue.

7.3Adresse pour une objection ou une question sur un prestataire : privacy@clozing.ai. Le Client précise son Organisation, le changement concerné et le motif afin de permettre un examen utile.

Article 8 — Versions et historique

Registre en vigueur : version 2026-10-11. Cette édition présente publiquement les prestataires par catégories (la liste nominative est communiquée aux clients) et corrige la garantie des prestataires établis aux États-Unis qui stockent des données dans l’Union européenne : leurs accès à distance éventuels sont encadrés comme des transferts ; elle n’ajoute ni ne retire aucun prestataire. Les changements ultérieurs sont communiqués conformément au DPA. Une version applicable à une période antérieure peut être demandée à privacy@clozing.ai.

Haut de page

Sous-traitants | Clozing