Accord de Traitement des Données (UE/EEE)
Avis important : Le présent document est une traduction de courtoisie. Seule la version anglaise, disponible sur whisperit.ai/legal/data-protection/eu, fait foi et prévaut en cas de divergence.
European Union Clients - Enterprise Version
General Data Protection Regulation (GDPR)
Whisperit SA
Version of 15.01.2026
Préambule
Le présent Accord de traitement des données à caractère personnel (« ATDD ») complète les Conditions générales d'utilisation de Whisperit SA et constitue un accord de sous-traitance au sens de l'article 28 du Règlement (UE) 2016/679 (RGPD).
Il régit le traitement des données à caractère personnel effectué par Whisperit SA (« Sous-traitant ») pour le compte du Client (« Responsable du traitement ») dans le contexte de l'utilisation du Logiciel Whisperit.
Le présent ATDD Entreprise fournit des garanties renforcées adaptées aux exigences des grandes organisations, des secteurs réglementés et des traitements à grande échelle.
1. Définitions
Les termes utilisés dans le présent ATDD ont le sens défini par le RGPD :
Données à caractère personnel : Toute information se rapportant à une personne physique identifiée ou identifiable (article 4(1) RGPD).
Catégories spéciales de données : Données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques, les données concernant la santé, la vie sexuelle ou l'orientation sexuelle (article 9 RGPD).
Traitement : Toute opération ou ensemble d'opérations effectuées ou non par des moyens automatisés et appliquées à des données à caractère personnel (article 4(2) RGPD).
Responsable du traitement : La personne physique ou morale qui détermine les finalités et les moyens du traitement (article 4(7) RGPD).
Sous-traitant : La personne physique ou morale qui traite des données à caractère personnel pour le compte du responsable du traitement (article 4(8) RGPD).
Violation de données à caractère personnel : Une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel ou l'accès non autorisé à de telles données (article 4(12) RGPD).
Autorité de contrôle : Une autorité publique indépendante instituée par un État membre (article 4(21) RGPD).
2. Objet et Champ d'application du traitement (Article 28(3) RGPD)
2.1 - Catégories de données traitées
| Catégorie | Exemples | Base juridique type (déterminée par le Responsable du traitement) | Durée de conservation |
|---|---|---|---|
| Données d'identification | Nom, prénom, adresse e-mail professionnelle, fonction | Exécution du contrat (Art. 6(1)(b)) | Durée du contrat + 3 mois |
| Données de connexion | Journaux d'accès, adresses IP, horodatages | Intérêt légitime (Art. 6(1)(f)) | 90 jours glissants |
| Contenu de documents | Textes, fichiers traités par le Logiciel | Exécution du contrat (Art. 6(1)(b)) | Durée du contrat + 3 mois |
| Données de transcription | Dictées audio, transcriptions textuelles | Exécution du contrat (Art. 6(1)(b)) | Durée du contrat + 3 mois |
| Métadonnées d'utilisation | Statistiques d'utilisation, préférences | Intérêt légitime (Art. 6(1)(f)) | Durée du contrat |
| Données de facturation | Détails de facturation, historique | Obligation légale (Art. 6(1)(c)) | 10 ans |
2.2 - Catégories de personnes concernées
- Utilisateurs du Logiciel (salariés, collaborateurs, prestataires du Responsable du traitement)
- Personnes mentionnées dans les documents traités par le Logiciel
- Contacts professionnels du Responsable du traitement
- Toute personne dont les données sont traitées via le Logiciel
2.3 - Finalités du traitement
Le traitement est effectué exclusivement pour :
- La fourniture des services Whisperit SaaS conformément au Contrat
- La maintenance technique, la correction des bogues et la résolution des incidents
- L'amélioration des performances, de la stabilité et de la sécurité du Logiciel
- Le support client et l'assistance technique
- La facturation et la gestion administrative du Contrat
- Le respect des obligations légales applicables au Sous-traitant
2.4 - Exclusions absolues
Les données ne sont jamais utilisées pour :
- L'entraînement, l'ajustement ou l'amélioration de modèles d'intelligence artificielle
- La revente, la location, le partage ou la commercialisation avec des tiers
- Le profilage au sens de l'article 22 RGPD
- La publicité ciblée ou le marketing direct
- La prise de décisions automatisées produisant des effets juridiques
- Toute finalité non expressément autorisée par le Responsable du traitement
2.5 - Catégories spéciales de données (Article 9 RGPD)
Principe : Le Logiciel n'est pas conçu pour traiter des catégories spéciales de données au sens de l'article 9 RGPD.
Responsabilité du Responsable du traitement : Si le Responsable du traitement utilise le Logiciel pour traiter des documents contenant des catégories spéciales de données, il devra :
a) Informer le Sous-traitant par écrit préalablement
b) S'assurer qu'il dispose d'une base juridique valide (Art. 9(2) RGPD)
c) Assumer la pleine responsabilité de la licéité du traitement
d) Mettre en œuvre les mesures de sécurité supplémentaires requises
Mesures renforcées : Dans ce cas, le Sous-traitant appliquera :
- Le chiffrement renforcé
- L'accès limité au personnel strictement nécessaire
- Le journal d'accès renforcé
- La pseudonymisation si techniquement possible
2.6 - Durée du traitement
Le traitement débute à la date d'entrée en vigueur du Contrat et se poursuit pendant toute sa durée, plus la période de restitution des données (90 jours).
3. Obligations du Sous-traitant (Article 28 RGPD)
3.1 - Instructions documentées (Article 28(3)(a) RGPD)
Le Sous-traitant ne traite les données à caractère personnel que sur instruction documentée du Responsable du traitement, y compris en ce qui concerne les transferts vers un pays tiers ou une organisation internationale.
Formes acceptées d'instructions :
- Instructions écrites (e-mail, courrier, ticket de support)
- Configuration via l'interface d'administration du Logiciel
- Annexes du présent ATDD
Instruction contraire à la loi :
Si le Sous-traitant estime qu'une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou des États membres relatives à la protection des données, il en informera immédiatement le Responsable du traitement.
Le Sous-traitant peut suspendre l'exécution de l'instruction contestée jusqu'à confirmation écrite du Responsable du traitement acceptant la responsabilité de l'instruction.
3.2 - Confidentialité du personnel (Article 28(3)(b) RGPD)
Le Sous-traitant s'assure que les personnes autorisées à traiter des données à caractère personnel :
a) S'engagent à respecter le secret par un engagement écrit ou sont soumises à une obligation légale appropriée de confidentialité
b) Reçoivent la formation nécessaire sur la protection des données, y compris :
- Les principes du RGPD
- Les droits des personnes concernées
- Les obligations en matière de sécurité
- Les procédures internes
- La gestion des incidents
c) Sont identifiées et autorisées : Le Sous-traitant tient un registre des personnes autorisées à accéder aux données, disponible sur demande du Responsable du traitement
d) Appliquent le principe du besoin de connaître : Seules les personnes dont les fonctions l'exigent ont accès aux données
3.3 - Mesures de sécurité (Article 28(3)(c) et Article 32 RGPD)
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, en tenant compte de :
- L'état de l'art
- Les coûts de mise en œuvre
- La nature, l'étendue, le contexte et les finalités du traitement
- Les risques pour les droits et libertés des personnes physiques
3.3.1 - Mesures techniques
| Domaine | Mesures mises en œuvre |
|---|---|
| Pseudonymisation | Identifiants techniques, tokénisation le cas échéant |
| Chiffrement | AES-256 au repos, TLS 1.2 minimum (TLS 1.3 négocié par défaut) en transit, gestion sécurisée des clés |
| Confidentialité | Contrôle d'accès RBAC, MFA obligatoire, sessions sécurisées |
| Intégrité | Contrôles d'intégrité, signatures numériques, gestion des versions |
| Disponibilité | Redondance, réplication, BCP/DRP |
| Résilience | Architecture hautement disponible, tests de charge |
| Restauration | Sauvegardes quotidiennes, tests mensuels, RTO 4h / RPO 1h |
| Tests réguliers | Analyses de vulnérabilités mensuelles, tests de pénétration annuels, audits |
3.3.2 - Mesures organisationnelles
| Domaine | Mesures mises en œuvre |
|---|---|
| Gouvernance | CISO désigné, comité de sécurité, politiques documentées |
| Personnel | Formation initiale et continue, sensibilisation, NDA |
| Accès | Processus d'autorisation, examens semestriels, moindre privilège |
| Fournisseurs | Évaluation de la sécurité, clauses contractuelles, surveillance |
| Incidents | Procédure de réponse, équipe dédiée, tests annuels |
| Continuité | BCP/DRP documenté et testé |
3.4 - Sous-traitance (Article 28(2) et 28(4) RGPD)
3.4.1 - Autorisation générale
Le Responsable du traitement donne son autorisation générale écrite au Sous-traitant d'engager d'autres sous-traitants ultérieurs, sous réserve du respect des conditions ci-dessous.
3.4.2 - Liste des sous-traitants ultérieurs actuels
La liste des sous-traitants ultérieurs autorisés à la date de signature du Contrat est disponible sur : Sous-traitants
Cette liste comprend pour chaque sous-traitant ultérieur :
- Dénomination sociale et coordonnées
- Lieu du traitement
- Nature des services fournis
- Garanties en matière de protection des données
3.4.3 - Procédure de modification
a) Le Sous-traitant informera le Responsable du traitement par écrit de tout projet d'ajout ou de remplacement de sous-traitants ultérieurs au moins 30 jours avant la mise en œuvre
b) La notification comprendra :
- Identité complète du nouveau sous-traitant ultérieur
- Localisation géographique du traitement
- Description détaillée des services
- Garanties en matière de protection des données (ATDD, certifications)
- Justification de l'engagement
c) Le Responsable du traitement disposera de 15 jours ouvrables pour formuler des objections motivées
d) En cas d'objection :
- Les parties se consulteront de bonne foi pour trouver une solution
- Le Sous-traitant peut proposer un sous-traitant ultérieur alternatif
- Si aucun accord n'est trouvé dans les 30 jours, le Responsable du traitement peut résilier sans frais la partie du Contrat affectée
3.4.4 - Obligations imposées aux sous-traitants ultérieurs
Le Sous-traitant impose à ses sous-traitants ultérieurs, par contrat :
- Les mêmes obligations en matière de protection des données que celles du présent ATDD
- Des garanties suffisantes pour la mise en œuvre des mesures techniques et organisationnelles
- Le droit d'audit du Responsable du traitement (directement ou via le Sous-traitant)
3.4.5 - Responsabilité
Le Sous-traitant reste entièrement responsable envers le Responsable du traitement de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
3.5 - Assistance au Responsable du traitement (Article 28(3)(e) et (f) RGPD)
3.5.1 - Droits des personnes concernées
Le Sous-traitant assiste le Responsable du traitement pour répondre aux demandes d'exercice des droits prévus au Chapitre III du RGPD :
| Droit | Article RGPD | Délai d'assistance | Services |
|---|---|---|---|
| Accès | Art. 15 | 5 jours ouvrables | Export de données, rapport |
| Rectification | Art. 16 | 3 jours ouvrables | Modification dans le système |
| Suppression | Art. 17 | 5 jours ouvrables | Suppression + certificat |
| Limitation | Art. 18 | 3 jours ouvrables | Marquage des données |
| Portabilité | Art. 20 | 10 jours ouvrables | Export au format structuré |
| Opposition | Art. 21 | 5 jours ouvrables | Analyse et mise en œuvre |
3.5.2 - Obligations en matière de sécurité (Articles 32-36 RGPD)
Le Sous-traitant assiste le Responsable du traitement pour assurer le respect des obligations prévues aux articles 32 à 36 RGPD, compte tenu de la nature du traitement et des informations dont il dispose :
a) Sécurité du traitement (Art. 32) : Fourniture d'informations sur les mesures de sécurité
b) Notification à l'autorité de contrôle (Art. 33) : Assistance dans la préparation de la notification
c) Communication à la personne concernée (Art. 34) : Fourniture des informations nécessaires
d) Analyse d'impact relative à la protection des données (Art. 35) :
- Fourniture d'informations techniques
- Description des mesures de sécurité
- Participation à l'évaluation des risques
- Délai : 15 jours ouvrables après la demande
e) Consultation préalable (Art. 36) : Coopération en cas de consultation de l'autorité de contrôle
3.6 - Suppression ou restitution (Article 28(3)(g) RGPD)
3.6.1 - Choix du Responsable du traitement
À la fin de la fourniture de services, selon le choix du Responsable du traitement :
a) Restitution : Le Sous-traitant restitue toutes les données au format structuré, couramment utilisé et lisible par machine
b) Suppression : Le Sous-traitant supprime toutes les données à caractère personnel
Sauf si une obligation légale de conservation est imposée au Sous-traitant.
3.6.2 - Délais et procédures
- Période de restitution : 90 jours après la fin du Contrat
- Formats disponibles : JSON, CSV, PDF, format natif original
- Documentation : Schéma des données, dictionnaire des champs
- Suppression : Intervient dans les 30 jours suivant la fin de la période de restitution ou sur demande anticipée
3.6.3 - Certificat de destruction
Sur demande, le Sous-traitant fournit un certificat attestant :
- La date de suppression
- L'étendue des données supprimées
- La méthode de suppression utilisée
- La confirmation de la suppression par les sous-traitants ultérieurs
3.7 - Fourniture d'informations et audits (Article 28(3)(h) RGPD)
3.7.1 - Fourniture d'informations
Le Sous-traitant met à disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 RGPD.
3.7.2 - Audits et inspections
Le Sous-traitant autorise la conduite d'audits, y compris des inspections, par le Responsable du traitement ou par un auditeur mandaté par le Responsable du traitement, et contribue à ces audits.
Procédures :
a) Demande : Écrite, 30 jours calendaires à l'avance, champ d'application défini
b) Fréquence : Un audit par an inclus ; audits supplémentaires facturés
c) Conduite :
- Pendant les heures de bureau
- Durée maximale : 3 jours
- Auditeur soumis à la confidentialité
- Accès aux locaux, systèmes et documentations pertinents
d) Limitations :
- Aucune perturbation significative des opérations
- Protection des secrets commerciaux
- Aucun accès aux données d'autres clients
- Aucun accès au code source propriétaire
e) Rapport : Soumis aux deux parties, réponse du Sous-traitant dans les 30 jours
3.7.3 - Alternatives à l'audit sur site
Le Responsable du traitement peut accepter les éléments suivants en remplacement d'un audit sur site :
- Rapport de test de pénétration par un tiers indépendant (version expurgée)
- Attestation de conformité signée par la direction
- Documentation des mesures de sécurité techniques et organisationnelles
- Rapport SOC 2 Type II (objectif : 2027)
- Certificat ISO 27001 (objectif : 2027)
4. Notification des violations de données à caractère personnel (Articles 33-34 RGPD)
4.1 - Délai de notification au Responsable du traitement
Le Sous-traitant notifie au Responsable du traitement toute violation de données à caractère personnel :
- Violations critiques (exfiltration de données, rançongiciel, accès malveillant) : Dans les 24 heures
- Autres violations : Maximum 48 heures
Le délai court à partir du moment où le Sous-traitant a connaissance de la violation.
4.2 - Contenu de la notification (Article 33(3) RGPD)
La notification contiendra au minimum :
a) La nature de la violation, notamment, si possible :
- Les catégories et le nombre approximatif de personnes concernées
- Les catégories et le nombre approximatif d'enregistrements concernés
b) Le nom et les coordonnées du DPD ou tout autre point de contact
c) Les conséquences probables de la violation
d) Les mesures prises ou proposées pour :
- Remédier à la violation
- Atténuer ses effets négatifs potentiels
4.3 - Notification supplémentaire
Dans les 72 heures suivant la notification initiale, le Sous-traitant fournira :
a) Une analyse détaillée de la cause première
b) Un calendrier précis des événements
c) Une liste exhaustive des données et systèmes affectés
d) Une évaluation de l'impact sur les personnes concernées
e) Les mesures correctives mises en œuvre
f) Des recommandations pour la notification aux personnes concernées
4.4 - Assistance pour la notification
Le Sous-traitant assiste le Responsable du traitement pour :
a) Notification à l'autorité de contrôle (Art. 33) :
- Fourniture des informations requises
- Préparation du formulaire de notification
- Participation aux échanges avec l'autorité si demandé
b) Communication aux personnes concernées (Art. 34) :
- Identification des personnes à notifier
- Préparation du contenu de la communication
- Mise en œuvre technique de la communication si possible
4.5 - Documentation des violations
Le Sous-traitant documente toute violation de données à caractère personnel, en indiquant :
- Les faits concernant la violation
- Ses effets
- Les mesures prises pour y remédier
Cette documentation est mise à disposition du Responsable du traitement et de l'autorité de contrôle.
5. Transferts vers des pays tiers (Chapitre V RGPD)
5.1 - Principe de localisation
Les données à caractère personnel sont hébergées dans l'Espace économique européen (EEE) ou en Suisse (pays reconnu comme offrant un niveau de protection adéquat par la Commission européenne).
5.2 - Garanties pour les transferts
En cas de transfert vers un pays tiers ne bénéficiant pas d'une décision d'adéquation, le Sous-traitant met en place des garanties appropriées conformément à l'article 46 RGPD :
5.2.1 - Clauses contractuelles types (CCT)
Les Clauses contractuelles types de la Commission européenne (Décision d'exécution 2021/914) sont incorporées par référence au présent ATDD.
Module applicable : Module 2 (Responsable du traitement vers Sous-traitant)
Annexes aux CCT :
- Annexe I : Parties, description du transfert, autorité de contrôle
- Annexe II : Mesures techniques et organisationnelles
- Annexe III : Liste des sous-traitants ultérieurs
5.2.2 - Analyse d'impact du transfert (AIT)
Le Sous-traitant réalise et documente une analyse d'impact du transfert pour chaque pays tiers concerné, y compris :
- Analyse du cadre juridique du pays tiers
- Évaluation des risques d'accès par les autorités publiques
- Mesures supplémentaires mises en place
Cette évaluation est disponible sur demande du Responsable du traitement.
5.2.3 - Mesures supplémentaires
Si nécessaire au regard de l'analyse d'impact, le Sous-traitant met en œuvre des mesures supplémentaires :
- Chiffrement avec clés contrôlées par le Responsable du traitement
- Pseudonymisation renforcée
- Traitement fractionné
5.3 - Transferts spécifiques aux services IA
Pour les services IA impliquant un transit des données vers des pays tiers :
a) Traitement éphémère : Aucune donnée n'est conservée par le fournisseur IA au-delà du temps nécessaire pour traiter la demande
b) Garanties contractuelles :
- CCT signées avec chaque fournisseur IA
- Interdiction contractuelle d'utilisation pour l'entraînement
- Droit d'audit
c) Mesures techniques :
- Chiffrement en transit (TLS 1.3)
- Minimisation des données transmises
- Aucun stockage des données traitées
5.4 - Notification des demandes d'accès des gouvernements
En cas de demande d'accès aux données par une autorité publique d'un pays tiers :
a) Le Sous-traitant informera immédiatement le Responsable du traitement (sauf interdiction légale)
b) Le Sous-traitant contestera la demande si elle est manifestement infondée ou excessive
c) Le Sous-traitant ne divulguera que les données strictement nécessaires
d) Le Sous-traitant documentera toute divulgation effectuée
6. Droits des personnes concernées (Articles 15-22 RGPD)
6.1 - Assistance au Responsable du traitement
Le Sous-traitant assiste le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans l'accomplissement de son obligation de répondre aux demandes d'exercice des droits des personnes concernées.
6.2 - Droits soutenus
| Droit | Article | Description | Délai d'assistance |
|---|---|---|---|
| Information | Art. 13-14 | Fourniture d'informations sur le traitement | Sur demande |
| Accès | Art. 15 | Copie des données et informations | 5 jours ouvrables |
| Rectification | Art. 16 | Correction des données inexactes | 3 jours ouvrables |
| Suppression | Art. 17 | Suppression des données | 5 jours ouvrables |
| Limitation | Art. 18 | Limitation du traitement | 3 jours ouvrables |
| Notification | Art. 19 | Information des destinataires | 5 jours ouvrables |
| Portabilité | Art. 20 | Export au format structuré | 10 jours ouvrables |
| Opposition | Art. 21 | Cessation du traitement | 5 jours ouvrables |
| Prise de décision automatisée | Art. 22 | Non applicable (aucune prise de décision automatisée) | S/O |
6.3 - Procédure
a) Le Responsable du traitement transmet la demande au Sous-traitant par écrit (e-mail accepté)
b) Le Sous-traitant accuse réception dans les 24 heures ouvrables
c) Le Sous-traitant exécute la demande dans les délais indiqués
d) Le Sous-traitant confirme l'exécution par écrit, avec le cas échéant :
- Export des données demandées
- Certificat de suppression
- Confirmation de la notification aux destinataires
6.4 - Demandes reçues directement
Si une personne concernée adresse une demande directement au Sous-traitant :
a) Le Sous-traitant informera le Responsable du traitement dans les 48 heures
b) Le Sous-traitant ne répondra pas directement à la personne concernée, sauf instructions contraires du Responsable du traitement
c) Le Sous-traitant peut informer la personne concernée de l'identité du Responsable du traitement, si cette information n'est pas confidentielle
7. Garanties spécifiques à l'intelligence artificielle
7.1 - Engagement de non-entraînement
Le Sous-traitant garantit formellement que les données du Responsable du traitement ne sont jamais utilisées pour :
- Entraîner des modèles d'intelligence artificielle
- Affiner ou adapter des modèles existants
- Améliorer des algorithmes d'apprentissage automatique
- Constituer des ensembles de données d'entraînement ou de validation
- Toute autre forme d'apprentissage automatisé
Cette garantie s'applique au Sous-traitant et à tous ses sous-traitants ultérieurs, y compris les fournisseurs IA.
7.2 - Transparence algorithmique
Le Sous-traitant fournit au Responsable du traitement, sur demande :
a) La liste des modèles IA utilisés dans le Logiciel
b) La description des fonctionnalités utilisant l'IA
c) Les informations nécessaires pour informer les personnes concernées
d) L'évaluation des risques liée à l'utilisation de l'IA
7.3 - Contrats avec les fournisseurs IA
Tous les fournisseurs IA sont liés par des accords de niveau Entreprise comprenant :
- Exclusion explicite de l'entraînement sur les données du client
- Engagement de non-conservation au-delà de la session de traitement
- Droit d'audit exercé par le Sous-traitant ou le Responsable du traitement
- Notification de tout changement de politique
- CCT ou autres garanties appropriées pour les transferts
7.4 - Modification des politiques des fournisseurs IA
En cas de modification des conditions de service d'un fournisseur IA incompatible avec les garanties du présent ATDD :
a) Le Sous-traitant cessera immédiatement d'utiliser ce fournisseur pour les données du Responsable du traitement
b) Le Responsable du traitement sera informé dans les 48 heures de la découverte de la modification
c) Le Sous-traitant mettra en place un fournisseur alternatif offrant des garanties équivalentes dans un délai de 30 jours
d) Si aucune alternative n'est disponible, le Responsable du traitement peut résilier le Contrat sans frais ni pénalité, étant entendu que tous les montants dus par le Responsable du traitement au Sous-traitant à la date de résiliation restent dus.
7.5 - Conformité avec le Règlement européen sur l'IA
Le Sous-traitant s'engage à :
a) Suivre l'évolution du Règlement (UE) 2024/1689 sur l'intelligence artificielle
b) Classer les systèmes d'IA utilisés selon les catégories de risque prévues
c) Mettre en œuvre les obligations applicables aux systèmes d'IA utilisés
d) Fournir au Responsable du traitement les informations nécessaires à sa propre conformité
8. Registre des activités de traitement (Article 30 RGPD)
8.1 - Registre du Sous-traitant
Le Sous-traitant tient un registre de toutes les catégories d'activités de traitement effectuées pour le compte du Responsable du traitement, contenant :
a) Le nom et les coordonnées du Sous-traitant et du Responsable du traitement
b) Les catégories de traitements effectuées pour le compte du Responsable du traitement
c) Les transferts de données vers des pays tiers et leur documentation
d) Une description générale des mesures de sécurité techniques et organisationnelles
8.2 - Disponibilité
Un extrait du registre concernant le traitement effectué pour le Responsable du traitement est disponible sur demande dans les 10 jours ouvrables.
9. Délégué à la protection des données
9.1 - DPD du Sous-traitant
Le Sous-traitant a désigné un Délégué à la protection des données :
- E-mail : legal@whisperit.ai
- Adresse postale : Whisperit SA, Prilly, Suisse
9.2 - Missions du DPD
Le DPD du Sous-traitant :
a) Assure la conformité du Sous-traitant avec le RGPD
b) Conseille le Sous-traitant sur ses obligations
c) Coopère avec les autorités de contrôle
d) Constitue un point de contact pour le Responsable du traitement sur les questions de protection des données
9.3 - Représentant dans l'Union européenne
Conformément à l'article 27 RGPD, Whisperit SA a désigné le représentant suivant dans l'Union européenne :
- Nom : Sebastien Bellon
- Adresse : Whisperit SA, Unlimitrust Campus, Route des Flumeaux 46, 1008 Prilly, Suisse
- E-mail : legal@whisperit.ai
Le représentant de l'UE constitue un point de contact pour les autorités de contrôle et les personnes concernées dans l'Union européenne.
10. Coopération avec les autorités de contrôle
10.1 - Principe
Le Sous-traitant coopère, sur demande, avec l'autorité de contrôle dans l'accomplissement de ses missions.
10.2 - Notification au Responsable du traitement
En cas de demande ou d'enquête de la part d'une autorité de contrôle concernant le traitement effectué pour le compte du Responsable du traitement :
a) Le Sous-traitant informera immédiatement le Responsable du traitement (sauf interdiction légale)
b) Les parties se consulteront sur la réponse à fournir
c) Le Sous-traitant ne divulguera que les informations strictement nécessaires
d) Le Responsable du traitement sera tenu informé de l'avancement et du résultat de la procédure
11. Responsabilité et indemnisation
11.1 - Responsabilité conjointe (Article 82 RGPD)
Conformément à l'article 82(4) RGPD, lorsque le Sous-traitant et le Responsable du traitement participent au même traitement et sont responsables du dommage, chacun peut être tenu responsable de la totalité du dommage.
11.2 - Répartition interne
Dans les relations entre les parties :
a) Le Sous-traitant est responsable des dommages causés par un traitement :
- Non conforme au présent ATDD
- Contraire aux instructions lawful du Responsable du traitement
- En violation de ses propres obligations en vertu du RGPD
b) Le Responsable du traitement est responsable des dommages causés par :
- Son propre non-respect du RGPD
- Des instructions contraires au RGPD malgré l'avertissement du Sous-traitant
11.3 - Indemnisation
a) Le Sous-traitant indemnise le Responsable du traitement contre toute amende administrative imposée par une autorité de contrôle résultant directement d'une violation du présent ATDD imputable au Sous-traitant
b) Cette indemnisation est soumise aux plafonds de responsabilité prévus dans les Conditions générales
c) Toute indemnisation est exclue lorsqu'une amende résulte des instructions du Responsable du traitement ou de ses propres défaillances
11.4 - Exclusions
La limitation de responsabilité prévue dans les Conditions générales ne s'applique pas en cas de :
- Violation intentionnelle ou gravement négligente
- Violation des obligations essentielles en matière de protection des données
- Traitement illicite de catégories spéciales de données
12. Durée et résiliation
12.1 - Durée
Le présent ATDD entre en vigueur à la date de signature du Contrat principal et reste en vigueur pendant toute la durée du Contrat.
12.2 - Survie
Les obligations suivantes survivent à la fin de l'ATDD :
- Confidentialité : sans limitation de durée
- Conservation des journaux de sécurité : 1 an après la suppression des données
- Disponibilité pour audit post-contractuel : 1 an après la fin du Contrat
- Restitution/suppression des données : jusqu'à exécution complète
13. Dispositions finales
13.1 - Hiérarchie des documents
En cas de conflit entre les documents contractuels :
- Le présent ATDD prévaut sur les Conditions générales pour les questions de protection des données
- Les CCT prévalent sur le présent ATDD pour les transferts internationaux
- Les annexes complètent le corps de l'ATDD
13.2 - Modifications
Toute modification du présent ATDD doit être faite sous forme écrite et signée par les deux parties.
13.3 - Loi applicable
Le présent ATDD est régi par le RGPD et, pour les matières non couvertes par le RGPD, par le droit suisse.
13.4 - Juridiction
Tout différend relatif au présent ATDD sera soumis aux tribunaux de Prilly, Suisse, sous réserve des dispositions impératives du RGPD en matière de juridiction.
13.5 - Divisibilité
Si une disposition du présent ATDD est déclarée invalide ou inapplicable, les autres dispositions restent en vigueur. Les parties s'engagent à remplacer la disposition invalide par une disposition valide s'en rapprochant au maximum dans son objet économique et juridique.
Annexe 1 : Clauses contractuelles types (Module 2)
Les Clauses contractuelles types de la Commission européenne adoptées par Décision d'exécution (UE) 2021/914 du 4 juin 2021 sont incorporées par référence au présent ATDD.
Module applicable : Module 2 (Responsable du traitement vers Sous-traitant)
Options sélectionnées :
| Clause | Option choisie |
|---|---|
| Clause 7 (Adhésion) | Applicable |
| Clause 9(a) (Sous-traitants ultérieurs) | Option 2 : Autorisation générale écrite |
| Clause 11 (Recours) | Option applicable (option facultative non retenue) |
| Clause 17 (Loi applicable) | Option 1 : Loi d'un État membre de l'UE (Irlande) |
| Clause 18(b) (Juridiction) | Tribunaux d'Irlande |
Annexe I.A - Liste des parties : Voir coordonnées du Contrat principal
Annexe I.B - Description du transfert : Voir Section 2 du présent ATDD
Annexe I.C - Autorité de contrôle compétente : L'autorité de contrôle de l'État membre où est établi le Responsable du traitement
Annexe II - Mesures techniques et organisationnelles : Voir Annexe 2 du présent ATDD
Annexe III - Liste des sous-traitants ultérieurs : Voir Sous-traitants
Annexe 2 : Mesures techniques et organisationnelles (Article 32 RGPD)
Sécurité physique
| Mesure | Description |
|---|---|
| Localisation | EEE ou Suisse |
| Certification du centre de données | ISO 27001, SOC 2 Type II |
| Contrôle d'accès physique | Biométrie + badge + code PIN |
| Surveillance | Vidéosurveillance 24/7, personnel de sécurité |
| Protection environnementale | Détection d'incendie, extinction automatique, contrôle climatique redondant |
| Alimentation électrique | Double alimentation, génératrices diesel, onduleur |
Sécurité logique
| Mesure | Description |
|---|---|
| Chiffrement au repos | AES-256, gestion centralisée des clés |
| Chiffrement en transit | TLS 1.2 minimum, TLS 1.3 négocié par défaut, Perfect Forward Secrecy |
| Authentification | MFA obligatoire, politique de mot de passe robuste |
| Contrôle d'accès | RBAC, principe du moindre privilège, examen semestriel |
| Protection du réseau | Segmentation, pare-feu, IDS/IPS, protection DDoS |
| Protection des applications | WAF, protection OWASP Top 10, CSP |
| Protection des endpoints | EDR, antimalware, chiffrement des disques |
| Journalisation | Journaux centralisés, intégrité garantie, conservation selon le calendrier du système (voir Section 3.3) |
Sécurité organisationnelle
| Mesure | Description |
|---|---|
| Gouvernance | CISO désigné, comité de sécurité trimestriel |
| Politiques | Politique de sécurité documentée et communiquée |
| Formation | Initiale et annuelle, sensibilisation au phishing |
| Gestion d'accès | Processus d'autorisation formalisé, révocation immédiate au départ |
| Gestion des fournisseurs | Évaluation de la sécurité, clauses contractuelles, surveillance |
| Gestion des incidents | Procédure documentée, équipe dédiée, tests annuels |
Gestion des vulnérabilités
| Activité | Fréquence |
|---|---|
| Analyses de vulnérabilités | Mensuelles |
| Tests de pénétration | Annuels (tiers indépendant) |
| Examen du code | Continu (SAST/DAST) |
| Gestion des correctifs | Critique : 24h / Élevé : 7j / Moyen : 30j |
Continuité et récupération
| Indicateur | Valeur |
|---|---|
| RTO (Objectif de temps de récupération) | 4 heures |
| RPO (Objectif de point de récupération) | 1 heure |
| Disponibilité cible | 99,5 % |
| Sauvegardes | Complètes quotidiennes, incrémentielles toutes les 4h |
| Réplication | Géographique dans la même région |
| Tests de restauration | Mensuels, documentés |
| Test BCP/DRP | Annuel |
Certifications
| Certification | Statut |
|---|---|
| ISO 27001 | Objectif : 2027 (processus non encore lancé) |
| SOC 2 Type II | Objectif : 2027 (processus non encore lancé) |
Le Sous-traitant informera le Responsable du traitement de tout progrès significatif vers l'obtention de ces certifications.
Annexe 3 : Sous-traitants ultérieurs autorisés
Voir la liste complète et à jour sur : Sous-traitants
La liste comprend pour chaque sous-traitant ultérieur :
- Dénomination sociale et siège social
- Lieu du traitement des données
- Nature des services fournis
- Garanties en matière de protection des données (ATDD, certifications)
- Date d'autorisation
Annexe 4 : Points de contact
Protection des données (DPD) :
- E-mail : legal@whisperit.ai
- Adresse : Whisperit SA, Prilly, Suisse
Représentant de l'UE (Art. 27 RGPD) :
- E-mail : legal@whisperit.ai
- Adresse : Whisperit SA, Unlimitrust Campus, Route des Flumeaux 46, 1008 Prilly, Suisse
Incidents de sécurité :
- E-mail : security@whisperit.ai
- Téléphone : +41 21 539 46 60 (ligne d'urgence 24/7)
Demandes d'exercice des droits :
- E-mail : legal@whisperit.ai
Support technique :
- E-mail : support@whisperit.ai
- Portail : Support
Whisperit SA — Prilly, Suisse
| Document associé | Lien |
|---|---|
| Conditions générales | Conditions générales |
| Politique de confidentialité | Politique de confidentialité |
| DPA Suisse (LPD) | DPA Suisse |
| Liste des sous-traitants | Sous-traitants |
| Documentation technique des flux de données | Flux de données |