Accord de Traitement des Données (Suisse)
Avis important : Le présent document est une traduction de courtoisie. Seule la version anglaise, disponible sur whisperit.ai/legal/data-protection/ch, fait foi et prévaut en cas de divergence.
Clients suisses - Version Entreprise
Loi fédérale sur la protection des données (LPD)
Whisperit SA
Version du 15.01.2026
Préambule
Le présent accord de traitement des données (« DPA ») complÚte les conditions générales de Whisperit SA et régit le traitement des données personnelles effectué par Whisperit SA (« Sous-traitant ») au nom du Client (« Responsable du traitement ») dans le contexte de l'utilisation du logiciel Whisperit.
Le présent DPA est conforme à la Loi fédérale révisée sur la protection des données (LPD, en vigueur depuis le 1er septembre 2023) et à l'Ordonnance sur la protection des données (OPD).
Le présent DPA Entreprise fournit des garanties renforcées adaptées aux exigences des grandes organisations et des secteurs réglementés.
1. Définitions
Données personnelles : Toute information se rapportant à une personne physique identifiée ou identifiable.
Données personnelles sensibles : Données sur les convictions religieuses, philosophiques, politiques ou syndicales ou sur les activités correspondantes ; données sur la santé, la sphÚre intime ou l'origine raciale ou ethnique ; données génétiques et biométriques ; données sur les procédures ou sanctions pénales ou administratives ; données concernant les mesures d'aide sociale.
Traitement : Toute opération effectuée sur des données personnelles, quel que soit le moyen utilisé, notamment en particulier la collecte, l'enregistrement, la conservation, l'utilisation, la modification, la divulgation, l'archivage, l'effacement ou la destruction.
Responsable du traitement : Le Client qui détermine les finalités et les moyens du traitement.
Sous-traitant : Whisperit SA, qui traite les données au nom du Responsable du traitement.
Violation de la sécurité des données : Toute violation de la sécurité entraßnant la perte, l'effacement, la destruction, la modification ou la divulgation non autorisée de données personnelles, ou l'accÚs non autorisé à celles-ci.
PFPDT : Préposé fédéral à la protection des données et à la transparence.
2. Sujet et champ d'application du traitement
2.1 - Catégories de données traitées
| Catégorie | Description | Période de conservation | Base juridique |
|---|---|---|---|
| Données d'identification | Nom, prénom, email professionnel, fonction | Durée du contrat + 3 mois | Exécution du contrat |
| DonnĂ©es de connexion | Journaux d'accĂšs, adresses IP, horodatages | 90 jours glissants | IntĂ©rĂȘt lĂ©gitime (sĂ©curitĂ©) |
| Contenu du document | Textes, fichiers traités par le logiciel | Durée du contrat + 3 mois | Exécution du contrat |
| Données de transcription | Dictées audio, transcriptions | Durée du contrat + 3 mois | Exécution du contrat |
| Métadonnées d'utilisation | Statistiques d'utilisation, préférences | Durée du contrat | Exécution du contrat |
| Données de facturation | Détails de facturation | 10 ans (obligation légale) | Obligation légale |
2.2 - Catégories de personnes concernées
- Utilisateurs du logiciel (employés, collaborateurs du Client)
- Personnes mentionnées dans les documents traités par le logiciel
- Contacts professionnels du Client
2.3 - Finalités du traitement
Le traitement est effectué exclusivement pour :
- La fourniture des services Whisperit SaaS conformément au Contrat
- La maintenance technique, la correction des bogues et la résolution des incidents
- L'amélioration des performances et de la stabilité du logiciel
- Le support client et l'assistance technique
- La facturation et la gestion administrative du Contrat
- Le respect des obligations légales applicables au Sous-traitant
2.4 - Exclusions absolues
Les données ne sont jamais utilisées pour :
- L'entraßnement, le fine-tuning ou l'amélioration de modÚles d'intelligence artificielle
- La revente, la location ou le partage commercial avec des tiers
- Le profilage, la publicité ciblée ou le marketing direct
- L'analyse comportementale Ă des fins commerciales
- Toute finalité non expressément prévue dans le présent DPA
2.5 - Données personnelles sensibles
Principe : Le logiciel n'est pas conçu pour traiter les données personnelles sensibles au sens de l'art. 5 let. c LPD.
Exception : Si le Responsable du traitement utilise le logiciel pour traiter des documents contenant des données sensibles (notamment les données de santé dans le contexte de dossiers juridiques), il en informe le Sous-traitant par écrit préalablement. Dans ce cas :
a) Le Sous-traitant applique des mesures de sécurité renforcées
b) L'accÚs aux données est limité aux personnes strictement nécessaires
c) Un chiffrement supplĂ©mentaire peut ĂȘtre mis en Ćuvre sur demande
d) Le Responsable du traitement assume la responsabilité de la licéité du traitement
3. Obligations du Sous-traitant
3.1 - Instructions documentées
Le Sous-traitant ne traite les donnĂ©es personnelles que sur instruction documentĂ©e du Responsable du traitement. Les instructions peuvent ĂȘtre donnĂ©es :
- Par écrit (email, lettre)
- Via l'interface d'administration du logiciel
- Par tout moyen permettant la conservation d'une preuve
Si le Sous-traitant considÚre qu'une instruction viole la LPD ou d'autres dispositions légales, il informe immédiatement le Responsable du traitement. Le Sous-traitant peut suspendre l'exécution de l'instruction jusqu'à confirmation écrite du Responsable du traitement. Le Sous-traitant peut refuser d'exécuter une instruction manifestement illégale.
3.2 - Confidentialité du personnel
Le Sous-traitant garantit que :
a) Toutes les personnes impliquées dans le traitement des données, y compris les auxiliaires et les personnes autorisées à traiter des données personnelles, sont soumises à une obligation contractuelle ou légale de confidentialité.
b) Le personnel reçoit une formation initiale et continue sur :
- La protection des données (LPD, OPD)
- Le secret professionnel de l'avocat (art. 321 du Code pénal suisse et art. 13 LLCA/BGFA)
- Les politiques de sécurité interne
- La gestion des incidents
c) L'accÚs aux données est limité au personnel dont les fonctions l'exigent (principe du besoin d'accÚs).
d) Un registre des personnes autorisées est maintenu et disponible sur demande.
3.3 - Secret professionnel de l'avocat
Article 321 du Code pénal suisse et article 13 LLCA/BGFA : Le Sous-traitant reconnaßt expressément occuper la position d'auxiliaire au sens de l'art. 321 al. 1 du Code pénal suisse et de l'art. 13 de la Loi fédérale sur la libre circulation des avocats (LLCA/BGFA).
Le Sous-traitant s'engage Ă :
a) Conformité absolue : Ne pas divulguer aucune information couverte par le secret professionnel, à aucune autorité, sans le consentement écrit préalable du Client.
b) Formation spécifique : Veiller à ce que tout employé ou sous-traitant ultérieur ayant un accÚs potentiel aux données du Client reçoive une formation sur les obligations découlant du secret professionnel de l'avocat, y compris :
- La nature et l'étendue du secret professionnel
- Les sanctions pénales applicables (art. 321 du Code pénal suisse)
- Les procédures en cas de demandes d'accÚs
c) Procédure en cas de demande d'autorité :
- Informe immédiatement le Client de toute demande, sauf si cette information est légalement interdite
- Ne procÚde à aucune divulgation sans instruction écrite du Client
- Conteste toute demande incompatible avec le secret professionnel
- Ăpuise les recours disponibles si le Client l'en demande, le Client Ă©tant responsable du paiement de l'intĂ©gralitĂ© des frais correspondants
d) Demandes d'autorités étrangÚres : Refuse toute demande d'une autorité étrangÚre et en informe immédiatement le Client, sauf si la notification est légalement interdite en Suisse.
e) Survie de l'obligation : Les obligations relatives au secret professionnel survivent à la fin du Contrat sans limitation de durée.
3.4 - Mesures de sécurité technique
Le Sous-traitant met en Ćuvre les mesures techniques suivantes :
Chiffrement :
- Données au repos : AES-256
- Données en transit : TLS 1.2 minimum, TLS 1.3 négocié par défaut
- Clés de chiffrement : Gestion sécurisée avec rotation périodique
ContrĂŽle d'accĂšs :
- Authentification multifacteur (MFA) obligatoire
- ContrÎle d'accÚs basé sur les rÎles (RBAC)
- Politique de mot de passe robuste (min. 12 caractÚres, complexité)
- Verrouillage automatique aprÚs 5 tentatives échouées
- Sessions expirées aprÚs 30 minutes d'inactivité
Protection de l'infrastructure :
- Pare-feu d'application web (WAF)
- SystÚme de détection et de prévention des intrusions (IDS/IPS)
- Protection contre les attaques DDoS
- Segmentation du réseau
- Analyse mensuelle des vulnérabilités
- Tests de pénétration annuels
Journalisation :
- Journaux d'accÚs et d'action conservés conformément au calendrier de conservation des journaux détaillé à la section 3.4bis
- Journaux de sécurité conservés conformément au calendrier de conservation des journaux détaillé à la section 3.4bis
- Intégrité des journaux garantie (horodatage, signature)
- Surveillance en temps réel avec alertes
3.4bis - Calendrier de conservation des journaux
| SystĂšme | Contenu | Conservation | Localisation |
|---|---|---|---|
| Azure Monitor | Journaux d'infrastructure | 30 jours | Suisse / UE |
| LangSmith | Invites et réponses LLM | 14 jours | UE (Allemagne) |
| Zitadel | ĂvĂ©nements d'authentification | 7 jours | Suisse |
| Sentry | Journaux d'erreurs d'application | 14 jours | UE (Allemagne) |
| Journaux d'application | Journaux d'accĂšs et d'action | 90 jours glissants | Suisse |
Le Sous-traitant centralise les événements pertinents pour la sécurité et les conserve conformément aux périodes ci-dessus. Lorsqu'une obligation réglementaire ou contractuelle spécifique exige une conservation plus longue, le Sous-traitant et le Responsable du traitement peuvent convenir par écrit d'une conservation prolongée.
3.5 - Mesures de sécurité organisationnelle
Gouvernance :
- Politique de sécurité de l'information documentée
- Responsable de la sécurité désigné
- Comité de sécurité avec examens trimestriels
Gestion des accĂšs :
- Processus d'intégration/départ formalisé
- Examen semestriel des droits d'accĂšs
- Principe du privilĂšge minimal
Gestion des incidents :
- Procédure documentée de réponse aux incidents
- Ăquipe de rĂ©ponse aux incidents dĂ©signĂ©e
- Tests de procédure annuels
Continuité des activités :
- Plan documenté de continuité des activités (PCA)
- Plan de reprise d'activité testé (PRA)
- RTO (Objectif de temps de récupération) : 4 heures
- RPO (Objectif de point de récupération) : 1 heure
3.6 - Sauvegardes et restauration
- Sauvegardes complĂštes quotidiennes
- Sauvegardes incrémentielles toutes les 4 heures
- Réplication géographique en Suisse
- Tests de restauration documentés mensuels
- Conservation des sauvegardes : 30 jours glissants
3.7 - Sous-traitement
Autorisation générale : Le Responsable du traitement autorise le Sous-traitant à s'engager auprÚs des sous-traitants ultérieurs énumérés sur Sous-traitants à la date de signature du Contrat.
Procédure de modification :
a) Le Sous-traitant notifie le Responsable du traitement par écrit au moins 30 jours avant l'ajout, le remplacement ou la suppression d'un sous-traitant ultérieur
b) La notification comprend :
- Identité et localisation du sous-traitant ultérieur
- Nature du traitement concerné
- Garanties en matiÚre de protection des données
- Justification de l'engagement
c) Le Responsable du traitement dispose de 15 jours ouvrables pour formuler une objection motivée
d) En cas d'objection :
- Les parties se consultent de bonne foi
- à défaut d'accord, le Responsable du traitement peut résilier sans frais la partie du Contrat concernée
Obligations imposées aux sous-traitants ultérieurs :
- Obligations équivalentes à celles du présent DPA
- Droit d'audit du Responsable du traitement
- Responsabilité du Sous-traitant pour les actes de ses sous-traitants ultérieurs
3.8 - Localisation des données
Hébergement en Suisse : Les données de contenu client du Responsable du traitement (documents, conversations, transcriptions, enregistrements utilisateur) sont hébergées exclusivement sur des serveurs situés physiquement en Suisse.
Cette garantie couvre :
- Les données de production
- Les sauvegardes
- Les journaux au niveau de l'application et les métadonnées
Exception des services opĂ©rationnels : Certains services opĂ©rationnels qui ne traitent pas le contenu privilĂ©giĂ© des documents client peuvent ĂȘtre hĂ©bergĂ©s en dehors de la Suisse :
- Surveillance des erreurs (Sentry, UE - Allemagne) : traite uniquement les journaux d'erreurs d'application, aucun contenu de document client
- TraçabilitĂ© et observabilitĂ© LLM (LangSmith, UE - Allemagne) : traite les invites et rĂ©ponses LLM pour le dĂ©bogage et l'assurance qualitĂ©. Configurable par locataire ; peut ĂȘtre dĂ©sactivĂ© sur demande Ă©crite (voir la section 3.8bis)
- E-mails transactionnels (Loops, Ătats-Unis) : traite uniquement les adresses e-mail et le contenu des notifications
- Analyse des produits (Mixpanel, Ătats-Unis) : traite les statistiques d'utilisation anonymisĂ©es, aucun contenu client
Sur demande Ă©crite adressĂ©e Ă legal@whisperit.ai, le Client peut demander la dĂ©sactivation de tout service opĂ©rationnel impliquant un traitement non-suisse, Ă©tant entendu que certaines capacitĂ©s de support technique et de diagnostic peuvent ĂȘtre rĂ©duites.
Exception pour les services d'IA : Le traitement par les API d'IA peut impliquer un transit temporaire en dehors de la Suisse. Dans ce cas :
- Aucune donnée n'est conservée par le fournisseur d'IA au-delà de la session
- Les garanties contractuelles interdisent toute utilisation pour l'entraĂźnement
- Le Client peut demander la désactivation des fonctionnalités d'IA impliquant un transit en dehors de la Suisse
3.8bis - FonctionnalitĂ© Deep Research (traitement aux Ătats-Unis)
Le logiciel comprend une fonctionnalitĂ© Deep Research qui utilise l'API OpenAI (Ătats-Unis) pour la recherche avancĂ©e basĂ©e sur Internet. Seule la requĂȘte de recherche de l'utilisateur est transmise Ă OpenAI ; aucun document client ou son contenu n'est envoyĂ©. La politique d'utilisation des donnĂ©es d'OpenAI stipule que les donnĂ©es de l'API ne sont pas utilisĂ©es pour l'entraĂźnement des modĂšles.
Cette fonctionnalitĂ© est disponible sur tous les niveaux de rĂ©sidence des donnĂ©es sur une base d'opt-in. Pour les clients soumis au secret professionnel, l'utilisation de cette fonctionnalitĂ© exige une reconnaissance Ă©crite explicite que les requĂȘtes de recherche transitent par l'infrastructure amĂ©ricaine. Le Client peut choisir d'utiliser ou de s'abstenir d'utiliser cette fonctionnalitĂ© Ă sa discrĂ©tion.
4. Droits des personnes concernées
4.1 - Assistance renforcée
Le Sous-traitant assiste le Responsable du traitement en répondant aux demandes des personnes concernées exerçant leurs droits :
| Droit | Délai d'assistance | Services inclus |
|---|---|---|
| AccÚs | 5 jours ouvrables | Exportation de données, rapport d'accÚs |
| Rectification | 3 jours ouvrables | Modification dans le systĂšme |
| Effacement | 5 jours ouvrables | Suppression + certificat |
| Restriction | 3 jours ouvrables | Marquage des données |
| Portabilité | 10 jours ouvrables | Exportation en format standard |
4.2 - Procédure
a) Le Responsable du traitement transmet la demande au Sous-traitant par écrit
b) Le Sous-traitant accuse réception dans les 24 heures
c) Le Sous-traitant exécute la demande dans les délais indiqués
d) Le Sous-traitant confirme l'exécution par écrit avec, le cas échéant, un certificat d'effacement
4.3 - Demandes directes
Si une personne concernée adresse une demande directement au Sous-traitant, le Sous-traitant :
a) Informe le Responsable du traitement dans les 48 heures
b) Ne répond pas directement sauf s'il est instruit par le Responsable du traitement
c) Redirige la personne vers le Responsable du traitement le cas échéant
5. Notification des violations de données
5.1 - Délai de notification
En cas de violation de la sécurité des données, le Sous-traitant notifie le Responsable du traitement :
- Violations critiques (exfiltration, ransomware) : Dans les 24 heures
- Autres violations : Dans les 48 heures
Le dĂ©lai court Ă partir du moment oĂč le Sous-traitant a connaissance de la violation.
5.2 - Contenu de la notification initiale
La notification initiale comprend au minimum :
a) Date et heure de détection de la violation
b) Nature de la violation (confidentialité, intégrité, disponibilité)
c) Catégories de données concernées
d) Nombre estimé de personnes concernées
e) Nombre estimé de dossiers concernés
f) Description des conséquences probables
g) Mesures immédiates prises
h) Détails du point de contact
5.3 - Notification supplémentaire
Dans les 72 heures suivant la notification initiale, le Sous-traitant fournit :
a) Analyse détaillée de la cause de la violation
b) Chronologie précise des événements
c) Liste des systÚmes et données affectés
d) Ăvaluation de l'impact
e) Mesures correctives mises en Ćuvre
f) Recommandations pour le Responsable du traitement
5.4 - Coopération
Le Sous-traitant :
a) CoopĂšre pleinement avec le Responsable du traitement pour toute notification au PFPDT
b) Fournit les informations nécessaires pour la notification aux personnes concernées
c) Participe aux réunions de crise si demandé
d) Met en Ćuvre les mesures correctives convenues
5.5 - Documentation
Le Sous-traitant maintient un registre des violations comprenant :
- Description de la violation
- Données et personnes concernées
- Mesures prises
- Décisions de notification
Ce registre est mis Ă la disposition du Responsable du traitement sur demande.
6. Audit et contrĂŽle
6.1 - Droit d'audit
Le Responsable du traitement a un droit d'audit annuel pour vérifier la conformité du Sous-traitant aux obligations du présent DPA.
6.2 - Procédures d'audit
Demande d'audit :
- Demande écrite 30 jours civils à l'avance
- Champ d'application de l'audit défini conjointement
- Auditeur indépendant soumis au secret professionnel
Conduite :
- Pendant les heures de bureau (9h00â17h00, jours ouvrables)
- Durée maximale : 3 jours
- AccĂšs aux locaux pertinents, systĂšmes et documentation
- Possibilité d'entretiens avec le personnel désigné
Limitations :
- Aucune perturbation significative des opérations
- Protection des secrets commerciaux du Sous-traitant
- Aucun accÚs aux données d'autres clients
- Aucun accÚs au code source propriétaire
6.3 - Rapport d'audit
- L'auditeur soumet son rapport aux deux parties
- Le Sous-traitant a 30 jours pour répondre aux observations
- Un plan de correction est établi pour les non-conformités
- Un audit de suivi peut ĂȘtre demandĂ© pour les non-conformitĂ©s critiques
6.4 - Frais
- Honoraires de l'auditeur : supportés par le Responsable du traitement
- Temps du personnel du Sous-traitant : inclus (max. 16 heures/an)
- Au-delà : facturé au taux horaire convenu
6.5 - Certifications et rapports
En plus ou Ă titre alternatif Ă l'audit sur site, le Sous-traitant met Ă disposition :
- Rapports SOC 2 Type II (cible : 2027)
- Certificat ISO 27001 (cible : 2027)
- Rapports de tests de pénétration (version expurgée)
- Attestation annuelle de conformité signée par la direction
7. Assistance aux obligations légales
7.1 - Analyse d'impact relative à la protection des données (AIPD)
Le Sous-traitant assiste le Responsable du traitement pour effectuer des analyses d'impact relatives à la protection des données :
a) Fourniture des informations techniques nécessaires
b) Description des mesures de sécurité
c) Ăvaluation des risques liĂ©s au traitement
d) Recommandations pour les mesures d'atténuation
L'assistance est fournie dans les 15 jours ouvrables suivant la demande.
7.2 - Registre des activités de traitement
Le Sous-traitant maintient un registre des activités de traitement conformément à l'art. 12 LPD, comprenant :
- Identité du Sous-traitant et du Responsable du traitement
- Catégories de traitement effectuées
- Transferts vers des pays tiers
- Mesures de sécurité
Un extrait du registre est disponible sur demande.
7.3 - Coopération avec les autorités
En cas de demande du PFPDT :
a) Le Sous-traitant informe immédiatement le Responsable du traitement (sauf si légalement interdite)
b) Les parties se consultent sur la réponse à fournir
c) Le Sous-traitant divulgue uniquement le strict nécessaire
d) Le Responsable du traitement est tenu informé de l'évolution
8. Durée et fin du traitement
8.1 - Durée
Le présent DPA entre en vigueur à la date de signature du Contrat principal et reste en vigueur pour toute sa durée.
8.2 - Restitution des données
à la fin du Contrat, le Responsable du traitement a 90 jours pour demander la restitution de ses données.
Formats de restitution disponibles :
- JSON (JavaScript Object Notation)
- CSV (données tabulaires)
- PDF (documents)
- Format natif original (si disponible)
Documentation fournie :
- Schéma des données exportées
- Dictionnaire des champs
- Guide d'importation
8.3 - Suppression sécurisée
à la fin de la période de restitution ou sur demande anticipée du Responsable du traitement :
a) Le Sous-traitant procÚde à la suppression sécurisée de tous les données
b) La suppression couvre :
- Les données de production
- Les sauvegardes (dans les 30 jours suivants)
- Les journaux contenant des données personnelles
- Les données détenues par les sous-traitants ultérieurs
c) Certificat de destruction : Le Sous-traitant émet un certificat attestant :
- Date de suppression
- Champ d'application des données supprimées
- Méthode de suppression utilisée
- Confirmation de la notification aux sous-traitants ultérieurs
8.4 - Obligations survivantes
Les obligations suivantes survivent Ă la fin du Contrat :
- Confidentialité et secret professionnel : sans limitation
- Conservation des journaux de sécurité : 1 an aprÚs la suppression
- Disponibilité pour les audits post-contractuels : 1 an
9. Transferts internationaux
9.1 - Principe
Les données de contenu client sont hébergées exclusivement en Suisse. Aucun transfert vers un pays n'offrant pas un niveau adéquat de protection ne s'effectue sans garanties appropriées.
9.2 - Pays adéquats
La Suisse reconnaĂźt comme adĂ©quats les pays Ă©numĂ©rĂ©s par le Conseil fĂ©dĂ©ral (Annexe 1 OPD), notamment les Ătats membres de l'EEE.
9.3 - Garanties pour les fournisseurs d'IA
Pour les services d'IA impliquant un transit de données :
a) Traitement éphémÚre : Aucune conservation au-delà de la session de traitement
b) Garanties contractuelles :
- Clauses contractuelles types si applicable
- Interdiction d'utilisation pour l'entraĂźnement
- Engagement de sécurité équivalent
c) Ăvaluation des risques : Le Sous-traitant maintient une Ă©valuation documentĂ©e des risques pour chaque fournisseur d'IA
9.4 - Option de désactivation
Le Responsable du traitement peut demander la dĂ©sactivation des fonctionnalitĂ©s impliquant un transit de donnĂ©es en dehors de la Suisse. Dans ce cas, certaines fonctionnalitĂ©s d'IA peuvent ĂȘtre limitĂ©es.
10. Garanties spécifiques à l'intelligence artificielle
10.1 - Non-entraĂźnement
Le Sous-traitant garantit que les données du Responsable du traitement ne sont jamais utilisées pour :
- L'entraĂźnement de modĂšles d'IA
- Le fine-tuning de modĂšles existants
- L'amélioration d'algorithmes
- Constituer des ensembles de données d'entraßnement
Cette garantie s'applique au Sous-traitant et Ă tous ses fournisseurs d'IA.
10.2 - Transparence
Le Sous-traitant maintient Ă jour :
a) La liste des modÚles d'IA utilisés dans le logiciel
b) La localisation du traitement pour chaque modĂšle
c) Les garanties obtenues auprĂšs de chaque fournisseur
Ces informations sont disponibles sur Sous-traitants.
10.3 - Contrats API Entreprise
Tous les fournisseurs d'IA sont liés par des accords de niveau Entreprise comprenant :
- Exclusion explicite de l'entraßnement sur les données client
- Engagement de non-conservation
- Droit d'audit
- Notification du changement de politique
10.4 - Changement de politique du fournisseur
En cas de modification des conditions de service d'un fournisseur d'IA incompatible avec les garanties du présent DPA :
a) Le Sous-traitant cesse immédiatement d'utiliser ce fournisseur
b) Le Responsable du traitement est informé dans les 48 heures
c) Un fournisseur alternatif est mis en place dans les 30 jours
d) Faute de quoi, le Responsable du traitement peut résilier le Contrat sans frais, étant entendu que tous les montants dus par le Responsable du traitement au Sous-traitant à la date de la résiliation restent dus.
11. Responsabilité
11.1 - Responsabilité du Sous-traitant
Le Sous-traitant est responsable des dommages causés par un traitement non conforme au présent DPA ou aux instructions du Responsable du traitement (dans les limites de la section 3.1).
11.2 - Limitation
La responsabilité du Sous-traitant en vertu du présent DPA est soumise aux limitations prévues aux Conditions générales, sauf en cas de :
- Violation intentionnelle ou fortement négligente
- Violation du secret professionnel (art. 321 du Code pénal suisse)
- Violation des obligations essentielles de sécurité
11.3 - Indemnisation
Le Sous-traitant indemnise le Responsable du traitement contre toute amende ou sanction administrative découlant directement d'une violation du présent DPA par le Sous-traitant, dans les plafonds de responsabilité contractuels.
12. Dispositions finales
12.1 - Hiérarchie des documents
En cas de conflit :
- Le présent DPA prévaut sur les Conditions générales pour les questions de protection des données
- Les annexes complĂštent le corps du DPA
- Les instructions spécifiques du Responsable du traitement complÚtent le DPA
12.2 - Modifications
Toute modification du présent DPA exige la forme écrite et la signature des deux parties.
12.3 - Droit applicable
Le présent DPA est régi par le droit suisse.
12.4 - Juridiction
Tout différend relatif au présent DPA est soumis aux tribunaux de Prilly, Suisse.
12.5 - Clause de sauvegarde
Si une disposition du présent DPA est invalide, les autres dispositions restent en vigueur. Les parties conviennent de remplacer la disposition invalide par une disposition valide se rapprochant au maximum de l'intention originale.
Annexe A : Mesures techniques et organisationnelles détaillées
A.1 - Sécurité physique des centres de données
| Mesure | Description |
|---|---|
| Localisation | Exclusivement en Suisse |
| Certification | ISO 27001, SOC 2 Type II |
| AccÚs physique | Biométrie + badge + NIP |
| Surveillance | 24/7, caméras, personnel de sécurité |
| Protection incendie | Détection précoce, extinction automatique |
| Alimentation électrique | Double alimentation, générateurs, UPS |
| Climatisation | Redondante, surveillance de la température |
A.2 - Sécurité logique
| Domaine | Mesures |
|---|---|
| Chiffrement au repos | AES-256, gestion centralisée des clés |
| Chiffrement en transit | TLS 1.2 minimum, TLS 1.3 négocié par défaut, certificats renouvelés annuellement |
| Authentification | MFA obligatoire, SSO supporté |
| Autorisation | RBAC, principe du privilĂšge minimal |
| Réseau | Segmentation, pare-feu, IDS/IPS |
| Application | WAF, protection Top 10 OWASP |
| Points d'accĂšs | EDR, anti-malware, chiffrement de disque |
A.3 - Sécurité organisationnelle
| Processus | Description |
|---|---|
| Gouvernance | CISO désigné, comité de sécurité trimestriel |
| Politique | Politique de sécurité documentée et communiquée |
| Formation | Initiale + annuelle, sensibilisation au hameçonnage |
| Recrutement | Vérifications antécédents, NDA |
| Départ | Révocation immédiate de l'accÚs |
| Fournisseurs | Ăvaluation de la sĂ©curitĂ©, clauses contractuelles |
A.4 - Gestion des vulnérabilités
| Activité | Fréquence |
|---|---|
| Analyse des vulnérabilités | Mensuelle |
| Tests de pénétration | Annuel (externe) |
| Examen du code | Continu (SAST/DAST) |
| Gestion des correctifs | Critique : 24h, ĂlevĂ©e : 7 jours, Moyenne : 30 jours |
| Programme de bug bounty | Programme actif |
A.5 - Continuité et récupération
| Indicateur | Objectif |
|---|---|
| RTO (temps de récupération) | 4 heures |
| RPO (perte de données maximum) | 1 heure |
| Cible de disponibilité | 99,5 % |
| Test PCA/PRA | Annuel |
| Sauvegardes | Quotidiennes, répliquées, 30 jours |
Annexe B : Liste des sous-traitants ultérieurs
Voir : Sous-traitants
La liste comprend pour chaque sous-traitant ultérieur :
- Nom et adresse de la société
- Localisation du traitement
- Nature des services
- Garanties en matiÚre de protection des données
- Date d'ajout Ă la liste
Annexe C : Points de contact
Protection des données :
- Email : legal@whisperit.ai
- Adresse : Whisperit SA, Prilly, Suisse
Incidents de sécurité :
- Email : security@whisperit.ai
- Téléphone : +41 21 539 46 60 (ligne d'urgence 24/7)
Support :
- Email : support@whisperit.ai
- Portail : Support
Whisperit SA â Prilly, Suisse
| Document associé | Lien |
|---|---|
| Conditions générales | Conditions générales |
| Politique de confidentialité | Politique de confidentialité |
| DPA Union européenne (RGPD) | DPA UE |
| Liste des sous-traitants | Sous-traitants |
| Documentation technique des flux de données | Flux de données |