RGPD : comment nous traitons les données, les vôtres et celles de vos clients
Cette page s’adresse à nos clients professionnels. Elle répond aux questions que l’on pose avant de laisser un agent tourner dans ses systèmes : qui répond de quoi, quel contrat s’applique, où partent les données.
Si vous cherchez comment nous traitons vos données personnelles en tant que visiteur, prospect ou abonné, c’est l’autre page : politique de confidentialité.
Deux rôles distincts, à ne pas confondre
Le règlement général sur la protection des données distingue deux rôles. Celui qui décide pourquoi et comment des données sont traitées est responsable du traitement. Celui qui traite ces données pour le compte d’un autre, en suivant ses instructions, est sous-traitant.
Selon les situations, nous occupons l’un ou l’autre. Ce n’est pas un détail de vocabulaire : les obligations ne sont pas les mêmes, et les contrats non plus.
Nous sommes responsable du traitement pour nos propres données
C’est le cas lorsque nous traitons :
- les données des visiteurs de notre site ;
- les données de nos prospects et des personnes qui nous contactent ;
- les données de nos abonnés au service et de leurs utilisateurs, pour la gestion des comptes, la facturation et le support ;
- les données de nos candidats et de nos fournisseurs.
Dans ces cas, c’est nous qui décidons des finalités et des moyens. Nous vous informons de ces traitements dans notre politique de confidentialité.
Nous sommes sous-traitant pour les données de vos clients
C’est le cas dès que nos agents accèdent aux données présentes dans vos outils : votre base de connaissances, vos tableaux, vos automatisations, votre outil de relation client. C’est aussi le cas des données que vous importez dans notre service en abonnement.
Nous ne décidons ni des finalités ni des moyens essentiels de ces traitements : c’est vous qui les déterminez. Nous agissons sur vos instructions documentées, au sens de l’article 28 du règlement.
Ce que cela change pour vous. En tant que responsable du traitement, vous restez comptable de ces données devant les personnes concernées et devant la CNIL. C’est vous qui devez disposer d’une base légale, informer les personnes, et tenir votre registre. Nous vous y aidons, mais nous ne pouvons pas le faire à votre place. Travailler avec nous n’externalise pas votre conformité : autant le dire au début plutôt qu’à la fin.
Notre accord de traitement des données
Le règlement impose un contrat écrit entre le responsable du traitement et son sous-traitant. Ce n’est pas une formalité : sans lui, le traitement est irrégulier, pour vous comme pour nous.
Nous vous fournissons systématiquement cet accord avant toute intervention sur vos données. Il est annexé à nos conditions générales de vente et à nos conditions générales d’utilisation. Son adresse de publication en ligne sera indiquée ici ; d’ici là, il vous est remis avec le devis ou à la souscription.
Ce que nous nous engageons à y faire figurer :
- Objet, durée, nature et finalité — décrire précisément ce que nous traitons, pour quoi, et pendant combien de temps.
- Catégories de données et de personnes — lister les types de données et les personnes concernées.
- Instructions — n’agir que sur vos instructions documentées, y compris pour les transferts hors Union européenne.
- Alerte — vous prévenir si une instruction nous paraît contraire au droit de la protection des données.
- Confidentialité — nous assurer que les personnes autorisées à traiter les données y sont tenues.
- Sécurité — mettre en œuvre des mesures techniques et organisationnelles adaptées au risque.
- Sous-traitants ultérieurs — ne recourir à un autre sous-traitant qu’avec votre autorisation, vous informer de tout changement, et vous laisser la possibilité de vous y opposer.
- Aide sur les droits — vous aider à répondre aux demandes des personnes concernées.
- Aide sur la sécurité — vous aider en cas de violation, d’analyse d’impact, ou de consultation de l’autorité.
- Violation de données — vous notifier toute violation dans les meilleurs délais après en avoir pris connaissance.
- Fin du contrat — supprimer ou vous restituer les données, à votre choix, et supprimer les copies.
- Vérification — vous fournir les informations nécessaires et permettre des audits, dans des conditions définies au contrat.
Nos sous-traitants ultérieurs
Nous faisons appel à des prestataires pour fournir le service : hébergement, modèles d’intelligence artificielle, outils de traitement. La liste nominative, avec le rôle de chacun et le pays où les données sont traitées, sera publiée ici et vous est communiquée sur demande à hello@agenterie.fr.
Nous vous informons de toute adjonction ou de tout remplacement avant qu’il ne prenne effet. Vous disposez alors d’un délai de [à compléter : délai d’objection à un changement de sous-traitant] pour formuler une objection motivée.
Quand vos données quittent l’Union européenne
Nos agents s’appuient sur des modèles d’intelligence artificielle. Certains sont fournis par des sociétés établies hors de l’Union européenne, principalement aux États-Unis.
Disons-le clairement : appeler un tel modèle constitue un transfert de données hors de l’Union européenne. C’est vrai même lorsque le fournisseur annonce des serveurs situés en Europe, dès lors que ses équipes peuvent y accéder depuis un autre pays. Ce transfert n’est pas interdit. Il doit être encadré.
Comment nous l’encadrons :
- Nous vérifions le fondement du transfert. Lorsque le fournisseur relève d’une décision d’adéquation de la Commission européenne, nous vérifions qu’il y figure effectivement et pour les traitements concernés. À défaut, nous signons les clauses contractuelles types adoptées par la Commission, dans le module correspondant à notre rôle.
- Nous évaluons le pays de destination. Nous documentons une analyse du niveau de protection offert, en particulier des possibilités d’accès des autorités locales aux données.
- Nous ajoutons des mesures techniques. Chiffrement des flux, réduction du volume transmis au strict nécessaire, suppression des identifiants directs quand la tâche le permet.
- Nous encadrons la conservation. Nous privilégions les offres qui ne conservent pas les données au-delà du traitement et qui excluent leur usage pour l’entraînement des modèles.
- Nous vous laissons le choix quand il existe. Les options de restriction aux modèles hébergés ou exécutés dans l’Union européenne, et leur effet sur la qualité et le prix, seront décrites ici : [à compléter : option de restriction aux modèles hébergés dans l’UE].
Un point qui vous concerne directement : lorsque nous transférons, en tant que votre sous-traitant, vers un fournisseur situé hors de l’Union européenne, ce transfert doit être couvert par vos instructions documentées. Nous le faisons figurer explicitement dans l’accord de traitement pour que la chaîne tienne.
Nous vous fournissons, sur demande :
- la liste des modèles et des fournisseurs mobilisés pour vos traitements ;
- le fondement juridique retenu pour chaque transfert ;
- une copie des garanties mises en place.
Sécurité et violations
Nous appliquons le principe du moindre privilège : nos agents n’accèdent qu’aux données nécessaires à la tâche demandée. Les accès sont nominatifs quand la plateforme le permet, journalisés, et révoqués à la fin de la prestation. La description détaillée des mesures effectivement en place sera publiée ici et figure dans l’accord de traitement.
En cas de violation de données. Si une violation survient sur des données que nous traitons pour votre compte, nous vous en informons dans les meilleurs délais après en avoir pris connaissance, avec les éléments dont nous disposons : nature de la violation, catégories et volume approximatif de données concernées, conséquences probables, mesures prises.
C’est à vous, en tant que responsable du traitement, qu’il revient de notifier la CNIL dans les soixante-douze heures lorsque la violation le justifie, et d’informer les personnes concernées si le risque pour elles est élevé. Nous vous fournissons les éléments nécessaires.
Registre, analyse d’impact, documentation
Nous tenons un registre de nos activités de traitement, avec deux volets : celui de nos traitements propres, et celui des traitements réalisés pour le compte de nos clients.
Lorsqu’un traitement que vous nous confiez est susceptible d’engendrer un risque élevé pour les personnes, une analyse d’impact relative à la protection des données peut être nécessaire. Elle vous incombe. Nous vous fournissons les informations techniques dont nous disposons pour la mener.
Combien de temps les données sont conservées
Pour les données que nous traitons pour votre compte, la durée est celle que vous fixez. Nous ne les conservons pas au-delà de la prestation. À la fin du contrat, nous les supprimons ou nous vous les restituons, à votre choix, et nous supprimons les copies dont nous disposons, sauf obligation légale de conservation.
Pour nos propres données, les durées figurent dans notre politique de confidentialité.
Les demandes des personnes concernées
Si une personne vous demande l’accès, la correction ou la suppression de ses données et que ces données sont dans un système où nos agents interviennent, adressez-nous la demande à hello@agenterie.fr. Nous vous aidons à y répondre dans le délai qui vous est imparti.
Nous ne répondons pas directement à ces personnes : c’est vous le responsable du traitement, et c’est vous qui répondez. Nous vous fournissons les éléments.
Nos engagements
- Nous ne vendons aucune donnée.
- Nous n’utilisons pas vos données, ni celles de vos clients, pour entraîner des modèles.
- Nous ne réutilisons pas les données d’un client pour un autre.
- Nous ne conservons pas d’accès à vos systèmes après la fin de la prestation.
- Nous ne laissons aucun agent exécuter une action irréversible sans validation humaine.
Ces cinq lignes sont des engagements contractuels, pas des slogans. Elles sont reprises dans l’accord de traitement des données. Le contrôle humain sur l’irréversible est détaillé sur notre page transparence IA.
Nous contacter
Pour toute question relative à la protection des données : hello@agenterie.fr. Nous n’avons pas désigné de délégué à la protection des données ; si nous en désignons un, son nom et son adresse de contact seront publiés ici.
Mise à jour
Version 1. La date de dernière mise à jour sera portée ici lors de la publication définitive.