Accord de traitement des données
Le présent accord de traitement des données (l'« Accord » ou le « DPA ») encadre le traitement de données à caractère personnel effectué par Quilium pour le compte de l'Utilisateur dans le cadre de la fourniture des Services Quilium. Il fait partie intégrante des Conditions générales et est accepté lors de la création d'un Compte Utilisateur. Il s'applique entre Quilium et l'organisation propriétaire de chaque Site d'Utilisateur, représentée par son propriétaire et ses administrateurs (l'« Utilisateur » ci-après) ; les membres invités dans une organisation sans droits d'administration n'y sont pas parties. En cas de contradiction sur le traitement des données personnelles, le présent Accord prévaut sur les Conditions générales.
Il est conclu en application de l'article 28 du règlement (UE) 2016/679 (le « RGPD »), entre :
Quilium S.A., société anonyme de droit luxembourgeois, siège social 67, rue de Hollerich, L-1741 Luxembourg, RCS Luxembourg B 201627 (le « Sous-traitant » ou « Quilium »),
et l'Utilisateur, tel qu'identifié dans son Compte Utilisateur, agissant en qualité de responsable du traitement pour les données qu'il traite via les Services Quilium (le « Responsable du traitement »).
1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD. Les termes définis dans les Conditions générales (notamment « Utilisateur », « Client d'Utilisateur », « Site d'Utilisateur », « Services Quilium ») conservent ici leur signification.
2. Rôle des parties
Dans le cadre des Services Quilium, l'Utilisateur détermine les finalités et les moyens du traitement des données personnelles présentes dans ses Sites d'Utilisateur (contenus, données des Clients d'Utilisateur, données des visiteurs et utilisateurs de ces sites). À ce titre, l'Utilisateur agit en qualité de responsable du traitement et Quilium en qualité de sous-traitant.
Lorsque l'Utilisateur opère un Site d'Utilisateur pour le compte d'un Client d'Utilisateur, l'Utilisateur se porte fort que ce Client d'Utilisateur, lorsqu'il est lui-même responsable du traitement, a consenti aux termes du présent Accord, et garantit Quilium contre toute réclamation à ce titre.
Le présent Accord ne s'applique pas aux données pour lesquelles Quilium agit comme responsable du traitement (gestion du Compte Utilisateur, facturation, sécurité et amélioration des Services), lesquelles sont régies par la politique de confidentialité.
3. Objet, durée, nature et finalité du traitement
Objet : la fourniture des Services Quilium (CMS en mode SaaS, hébergement, sauvegardes, monitoring, assistant IA) souscrits par l'Utilisateur.
Nature et finalité : l'hébergement, le stockage, la duplication aux fins de sauvegarde, l'affichage, la mise à disposition, la structuration et le traitement par l'assistant IA des contenus et données que l'Utilisateur ou ses visiteurs introduisent dans les Services, à seule fin d'exécuter ces Services et conformément aux instructions de l'Utilisateur.
Durée : le traitement est effectué pendant toute la durée d'abonnement de l'Utilisateur, jusqu'à la suppression des données dans les conditions de l'article 10.
4. Catégories de données et de personnes concernées
Catégories de personnes concernées : les Clients d'Utilisateur, ainsi que les visiteurs et utilisateurs des Sites d'Utilisateur, et toute personne dont les données figurent dans les contenus introduits par l'Utilisateur.
Catégories de données : les données d'identification et de contact, le contenu des formulaires et communications, les données de navigation techniques, et toute autre donnée que l'Utilisateur choisit de traiter via son Site d'Utilisateur. Les catégories particulières de données (article 9 du RGPD : données de santé, biométriques ou génétiques, opinions politiques, convictions religieuses, orientation sexuelle, appartenance syndicale, origine raciale ou ethnique) et les données relatives aux condamnations pénales sont expressément exclues des Services. L'Utilisateur s'engage à ne pas traiter de telles données via son Site d'Utilisateur.
5. Obligations de Quilium en tant que sous-traitant
Conformément à l'article 28.3 du RGPD, Quilium s'engage à :
a. Instructions documentées : ne traiter les données personnelles que sur instruction documentée de l'Utilisateur, y compris en matière de transfert vers un pays tiers, sauf obligation légale à laquelle Quilium serait soumise ; dans ce cas, Quilium en informe l'Utilisateur avant le traitement, sauf interdiction légale. Les Conditions générales, le présent Accord et l'usage des fonctionnalités des Services par l'Utilisateur constituent ses instructions documentées. Quilium informe l'Utilisateur si une instruction constitue, à son avis, une violation du RGPD.
b. Confidentialité : veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
c. Sécurité : mettre en oeuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'Annexe 2.
d. Sous-traitance ultérieure : ne recourir à un autre sous-traitant que dans les conditions de l'article 6 ci-dessous.
e. Assistance aux droits des personnes : aider l'Utilisateur, dans la mesure du possible et par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu'une personne concernée adresse directement à Quilium une telle demande relative à un Site d'Utilisateur, Quilium la transmet à l'Utilisateur et ne répond pas directement, sauf instruction contraire.
f. Assistance sécurité et conformité : aider l'Utilisateur à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification de violation, analyse d'impact, consultation préalable), compte tenu de la nature du traitement et des informations à la disposition de Quilium.
g. Sort des données en fin de traitement : au choix de l'Utilisateur, supprimer ou renvoyer les données personnelles au terme de la fourniture des Services, et détruire les copies existantes, sauf obligation légale de conservation. Voir l'article 9.
h. Audit : mettre à la disposition de l'Utilisateur les informations nécessaires pour démontrer le respect des obligations de l'article 28, et permettre la réalisation d'audits dans les conditions de l'article 8.
6. Sous-traitants ultérieurs
L'Utilisateur autorise de manière générale Quilium à recourir à des sous-traitants ultérieurs pour l'exécution des Services. La liste des sous-traitants ultérieurs en vigueur figure à l'Annexe 1.
Quilium impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent Accord, et demeure pleinement responsable envers l'Utilisateur de l'exécution par ce sous-traitant de ses obligations.
Quilium tient à jour la liste des sous-traitants ultérieurs de l'Annexe 1 et notifie par e-mail aux propriétaires de compte tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins quinze (15) jours avant que celui-ci ne commence à traiter les données de l'Utilisateur. L'Utilisateur peut s'y opposer dans ce délai pour des motifs raisonnables liés à la protection des données. Si les parties ne parviennent pas à une solution de bonne foi, l'Utilisateur peut résilier l'abonnement du Site d'Utilisateur concerné avant la prise d'effet du changement, sans pénalité.
Lorsqu'un remplacement est nécessaire en urgence pour préserver la sécurité ou la continuité des Services, Quilium peut y procéder sans préavis et en informe l'Utilisateur dans les meilleurs délais ; le délai d'opposition court alors à compter de cette notification.
7. Transferts hors de l'Union européenne
Les données de production sont principalement hébergées et stockées dans l'Union européenne (voir Annexe 1). Quilium ne procède à aucun transfert de données personnelles vers un pays tiers sans garanties appropriées au sens du chapitre V du RGPD (décision d'adéquation, clauses contractuelles types, ou mécanisme équivalent).
Dans le cadre des fonctionnalités IA, certaines données strictement limitées peuvent être traitées par Anthropic, PBC (assistant intégré et fonctionnalités IA du CMS : messages échangés avec l'assistant et contenus soumis au traitement) et par OpenAI, L.L.C. (génération d'images : les consignes uniquement), tous deux établis aux États-Unis, sur la base des clauses contractuelles types de la Commission européenne incluses dans l'accord de traitement des données de chaque fournisseur. Les deux fournisseurs conservent les données soumises via leur API pendant trente (30) jours au maximum à des fins de détection des abus et ne les utilisent pas pour entraîner leurs modèles.
Par ailleurs, certains outils de sécurité et de lutte contre le spam (Cloudflare, OOPSpam, CleanTalk, Google reCAPTCHA) et l'outil de suivi des erreurs (Sentry) peuvent traiter des données de trafic, de navigation, de formulaire ou des données techniques des visiteurs hors de l'Union européenne, sur la base des garanties indiquées pour chacun d'eux à l'Annexe 1 (EU-US Data Privacy Framework ou clauses contractuelles types).
8. Audit
Quilium met à la disposition de l'Utilisateur, sur demande écrite raisonnable et au plus une fois par an, les informations et la documentation permettant de démontrer la conformité au présent Accord. Les audits sur site éventuels sont réalisés moyennant un préavis raisonnable, pendant les heures ouvrables, sans perturber les Services, dans le respect de la confidentialité et des autres clients de Quilium, et aux frais de l'Utilisateur. Ces audits sont limités à un par an, avec un préavis écrit d'au moins trente (30) jours, sauf demande d'une autorité de contrôle ou à la suite d'une violation de données.
9. Violation de données à caractère personnel
Quilium notifie à l'Utilisateur toute violation de données à caractère personnel le concernant dans les meilleurs délais après en avoir pris connaissance, et lui fournit les informations raisonnablement disponibles pour lui permettre de remplir ses propres obligations de notification au titre des articles 33 et 34 du RGPD. La notification est adressée par e-mail aux propriétaires de compte sans délai injustifié et au plus tard soixante-douze (72) heures après que Quilium a eu connaissance de la violation, puis complétée au fur et à mesure des informations disponibles. Il appartient à l'Utilisateur, en tant que responsable du traitement, de notifier le cas échéant l'autorité de contrôle et les personnes concernées.
10. Fin du traitement et sort des données
À la fermeture d'un Site d'Utilisateur ou à la résiliation ou à l'expiration de son abonnement, l'Utilisateur peut récupérer ses données pendant trente (30) jours, par les fonctions d'export des Services ou sur demande. À l'issue de cette période, Quilium supprime les données personnelles traitées pour le compte de l'Utilisateur des systèmes de production, et des sauvegardes dans un délai de quatre-vingt-dix (90) jours selon leur cycle de rotation, sauf obligation légale de conservation.
Les Sites d'Utilisateur en préparation restés inactifs pendant une période prolongée peuvent être supprimés dans les conditions prévues aux Conditions d'utilisation, après notification préalable de l'Utilisateur ; les mêmes délais de récupération et de suppression s'appliquent alors à compter de la date annoncée dans cette notification.
11. Responsabilité
La responsabilité de chaque partie au titre du présent Accord est régie par les limitations prévues aux Conditions générales, dans les limites permises par la réglementation applicable en matière de protection des données. L'Utilisateur garantit que les données qu'il traite via les Services, et les instructions qu'il donne, sont conformes à la réglementation applicable.
12. Durée, modification et droit applicable
Le présent Accord prend effet à l'acceptation des Conditions générales et reste en vigueur tant que Quilium traite des données personnelles pour le compte de l'Utilisateur. Quilium peut le modifier pour tenir compte d'évolutions légales, réglementaires ou des Services ; les modifications substantielles sont portées à la connaissance de l'Utilisateur. L'Accord est soumis au droit luxembourgeois et relève de la compétence des tribunaux luxembourgeois, sous réserve des dispositions impératives applicables.
Annexe 1 : Sous-traitants ultérieurs
Fly.io, Inc. (2045 West Grand Avenue, Chicago, IL 60612, USA) : hébergement du calcul et des services applicatifs Quilium, région de Francfort. Les machines, bases de données et volumes sont situés dans la seule région de Francfort. Fly.io adhère au EU-US Data Privacy Framework et fournit un accord de traitement des données.
Tigris Data, Inc. (stockage objet proposé via Fly.io, contracté via Fly.io) : stockage des médias et fichiers téléversés dans les Sites d'Utilisateur (images, documents), susceptibles de contenir des données personnelles. Le stockage est restreint à une région de l'Union européenne ; les données ne sont pas répliquées hors de l'Union européenne.
Amazon Web Services EMEA SARL (38 avenue John F. Kennedy, L-1855 Luxembourg) : sauvegardes des données, copie miroir des médias et hébergement de certaines bases de données (Amazon RDS), dans la région de Francfort (eu-central-1). L'entité contractante est établie au Luxembourg et les données restent dans l'Union européenne.
Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, États-Unis) : réseau de diffusion de contenu, pare-feu applicatif (WAF), terminaison TLS et gestion des certificats, en frontal des services Quilium et des Sites d'Utilisateur. Données traitées : trafic réseau, adresses IP et métadonnées de requête des visiteurs, sur le réseau mondial de Cloudflare, y compris hors de l'Union européenne. Cloudflare, Inc. adhère au EU-US Data Privacy Framework et fournit un accord de traitement des données.
Brevo SAS (7 rue de Madrid, 75008 Paris, France) : envoi des e-mails via son relais SMTP, pour les e-mails de compte (invitations, vérification, réinitialisation de mot de passe, codes d'authentification) et les notifications envoyées par les formulaires des Sites d'Utilisateur. Données transmises : adresse e-mail du destinataire et contenu du message. Brevo est établi en France (Union européenne).
CleanTalk Inc. (111 Barclay Blvd, Suite 202, Lincolnshire, IL 60069, États-Unis) : protection anti-spam des formulaires des Sites d'Utilisateur qui l'activent, avec la clé d'accès CleanTalk propre à l'Utilisateur. Données transmises et stockées pour la détection du spam : contenu des formulaires, adresse e-mail et adresse IP de l'auteur de la soumission, pendant 7 ou 45 jours selon les réglages du compte. Les données sont stockées par défaut sur des serveurs aux États-Unis et dans l'Union européenne ; le compte peut être restreint à un stockage dans l'Union européenne, et CleanTalk propose des clauses contractuelles types à ses clients européens. Le compte CleanTalk appartenant à l'Utilisateur, celui-ci est responsable de ce contrat.
Google (reCAPTCHA) : protection contre les robots sur les formulaires des Sites d'Utilisateur qui l'activent. Données transmises à Google : adresse IP, informations sur le navigateur et le terminal, et données d'interaction du visiteur. L'entité contractante pour les utilisateurs de l'Espace économique européen est Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlande) ; les données peuvent être traitées par Google LLC aux États-Unis dans le cadre du EU-US Data Privacy Framework. Les Sites d'Utilisateur qui activent reCAPTCHA doivent en informer leurs visiteurs.
OOPSpam LLC (1118 6th St NE, Minneapolis, MN, États-Unis) : filtrage anti-spam des formulaires, lorsqu'il est activé sur un formulaire. Données transmises pour la détection du spam : adresse e-mail et contenu du message de la soumission. L'API est opérée sur l'infrastructure Fly.io ; la journalisation des requêtes chez OOPSpam n'est pas activée. OOPSpam LLC est établi aux États-Unis et fournit un accord de traitement des données encadrant les traitements effectués pour le compte de ses clients.
Google Cloud Translation (Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irlande) : moteur de traduction automatique alternatif disponible dans le CMS. Données transmises : le texte à traduire uniquement, qui ne contient normalement pas de données personnelles. Google Cloud EMEA Limited est l'entité contractante pour les clients européens selon les conditions Google Cloud ; le traitement peut avoir lieu sur l'infrastructure de Google hors de l'Union européenne dans le cadre des clauses contractuelles types incluses dans les conditions de traitement des données de Google Cloud. Google n'utilise pas le contenu soumis à l'API Cloud Translation pour entraîner ses modèles.
Sentry (Functional Software, Inc.) (45 Fremont Street, San Francisco, CA 94105, États-Unis) : suivi des erreurs des applications Quilium. Données transmises : rapports d'erreur techniques (traces, contexte de requête), la collecte de données personnelles étant désactivée là où l'outil le permet. Les rapports sont stockés dans la région États-Unis de Sentry et conservés 90 jours. Functional Software, Inc. adhère au EU-US Data Privacy Framework et fournit un accord de traitement des données.
UptimeRobot s. r. o. (Obchodná 507/2, 811 06 Bratislava, République slovaque, Union européenne) : surveillance de la disponibilité des Sites d'Utilisateur. Données transmises : l'URL publique et le nom du site uniquement, qui ne contiennent normalement pas de données personnelles.
Anthropic, PBC (fournisseur de modèles d'intelligence artificielle) : fonctionnement de l'assistant IA intégré et des fonctionnalités IA du CMS (traductions, préparation de contenus, description des médias, suggestions de mise en page). Données transmises : messages échangés avec l'assistant, contenus soumis au traitement et URL publique des médias à décrire. Aucune donnée de navigation (adresse IP, identifiant d'appareil, géolocalisation) n'est transmise. Anthropic est établi aux États-Unis, fournit un accord de traitement des données incluant les clauses contractuelles types, conserve les données soumises via son API pendant trente (30) jours au maximum et ne les utilise pas pour entraîner ses modèles.
OpenAI, L.L.C. (fournisseur de modèles d'intelligence artificielle) : génération d'images. Données transmises : les consignes de génération d'images uniquement. OpenAI est établi aux États-Unis, fournit un accord de traitement des données incluant les clauses contractuelles types, conserve les données soumises via son API pendant trente (30) jours au maximum et ne les utilise pas pour entraîner ses modèles.
Mesure d'audience : aucun sous-traitant. Quilium mesure l'audience de ses propres sites avec Matomo, un outil open source hébergé par Quilium sur sa propre infrastructure dans l'Union européenne et alimenté côté serveur ; aucun tiers ne reçoit ces données.
Annexe 2 : Mesures techniques et organisationnelles (TOMs)
Quilium met en oeuvre les mesures techniques et organisationnelles suivantes pour assurer un niveau de sécurité adapté au risque, au sens de l'article 32 du RGPD. Ces mesures sont susceptibles d'évoluer pour suivre l'état de l'art, sans diminuer le niveau de sécurité global. Les mentions « À confirmer » signalent les éléments à vérifier au regard de la configuration réelle avant publication.
Hébergement et localisation des données
Le calcul et les services applicatifs sont hébergés sur Fly.io dans la région de Francfort (Allemagne). Les médias et fichiers téléversés sont stockés via Tigris (stockage objet). Certaines bases de données et les sauvegardes reposent sur Amazon Web Services (dont Amazon RDS). L'ensemble des données de production et des sauvegardes est localisé dans l'Union européenne : machines et bases de données Fly.io dans la seule région de Francfort, stockage objet Tigris restreint à une région de l'Union européenne, Amazon Web Services dans la région de Francfort (eu-central-1). Certains outils tiers de sécurité (pare-feu/WAF, anti-spam, reCAPTCHA) reçoivent toutefois des données de trafic, de formulaire ou de navigation des visiteurs et peuvent les traiter hors de l'Union européenne (voir Annexe 1).
Chiffrement en transit
Les échanges entre les utilisateurs et les services Quilium sont chiffrés via HTTPS (TLS). La terminaison TLS et la gestion des certificats sont assurées par Cloudflare, qui fournit également un pare-feu applicatif (WAF) en frontal des services. TLS 1.2 est la version minimale acceptée et toute requête HTTP est redirigée vers HTTPS.
Chiffrement au repos
Les volumes de stockage de la plateforme d'hébergement, le stockage objet et les sauvegardes sont chiffrés au repos au niveau de l'infrastructure.
Contrôle d'accès applicatif
L'accès au contenu d'un Site d'Utilisateur est régi par un système de comptes et de rôles : chaque utilisateur n'accède qu'aux sites et aux actions autorisés par son rôle. Les mots de passe sont stockés sous forme de condensats bcrypt. Une authentification à deux facteurs par code à usage unique est disponible sur les comptes utilisateurs.
Contrôle d'accès à l'infrastructure
L'accès aux environnements de production et aux données qu'ils contiennent est restreint au personnel autorisé de Quilium, selon le principe du moindre privilège. À la date du présent Accord, deux personnes disposent d'un tel accès.
Sauvegardes et continuité
Les données font l'objet de sauvegardes régulières, conservées dans l'Union européenne, permettant la restauration en cas d'incident : instantanés des bases de données sur la plateforme d'hébergement et copie quotidienne des médias et des bases dans un compte Amazon Web Services distinct, les deux dans la région de Francfort.
Isolation et séparation des environnements
Les environnements de production et de développement sont séparés. Les données des différents Sites d'Utilisateur sont logiquement isolées les unes des autres : chaque enregistrement est rattaché à son site et chaque requête est limitée au site du compte authentifié.
Journalisation et supervision
Les services sont supervisés en continu (disponibilité, état des sites). Les évènements pertinents sont journalisés : journaux applicatifs et d'accès sur la plateforme d'hébergement, rapports d'erreur dans l'outil de suivi (90 jours), historique de disponibilité dans le service de surveillance.
Gestion des vulnérabilités et mises à jour
La plateforme d'hébergement applique les correctifs de sécurité au niveau système. Les dépendances applicatives de Quilium sont tenues à jour et les avis de sécurité qui les concernent sont examinés dès leur publication.
Gestion des secrets
Les secrets applicatifs (clés, identifiants de connexion) sont gérés via le coffre de secrets de la plateforme et ne sont pas stockés en clair dans le code. Ils sont renouvelés lorsqu'une personne ayant accès quitte ses fonctions ou dès qu'une compromission est suspectée.
Sous-traitants ultérieurs
Quilium ne recourt qu'à des prestataires offrant des garanties suffisantes, liés par des engagements contractuels de protection des données équivalents (voir Annexe 1).
Gestion des incidents et des violations
Quilium dispose d'une procédure de détection, de qualification et de notification des violations de données, en application de l'article 9 du présent Accord, qui désigne les personnes alertées, les étapes de qualification, les mesures de confinement et le canal de notification.
Mesures organisationnelles
Le personnel de Quilium est tenu à une obligation de confidentialité et n'accède aux données que sur la base du besoin d'en connaître. Quilium tient un registre de ses activités de traitement et procède, le cas échéant, à une analyse d'impact relative à la protection des données. Toute personne ayant accès aux données de production signe un engagement de confidentialité.