Aller au contenu

Informations légales

Accord de traitement des données

Pour les conversations entre votre marque et vos clients, vous êtes responsable du traitement et Number Studios SL traite les données pour votre compte. Cet accord régit ce traitement conformément à l'article 28 du RGPD.

Dernière mise à jour :

Ce texte français est une traduction de courtoisie. En cas de divergence, la version espagnole prévaut.

1.Parties et acceptation

Responsable du traitement : l’entreprise qui souscrit à Kanesh (le « Client »).

Sous-traitant : Number Studios SL (le « Sous-traitant ») :

  • Société : Number Studios SL, sous le nom commercial Nexau.
  • Identifiant fiscal (NIF) : B-14938864.
  • Siège social : C/ Doce de Octubre 1, 2º 2, 14001 Córdoba, España.
  • E-mail de contact : [email protected].

Cet accord fait partie des conditions de service et est accepté avec elles par la signature ou l'acceptation de la Commande. Il prévaut en matière de protection des données. Pour une copie signée, écrivez à [email protected].

Les termes utilisés (« données personnelles », « traitement », « violation de données personnelles », etc.) ont le sens donné par le règlement (UE) 2016/679 (RGPD).

2.Objet, nature et finalité

Le Sous-traitant traite les données personnelles pour le compte du Client uniquement afin de fournir Kanesh, notamment pour :

  • recevoir, stocker et afficher dans la boîte les conversations des canaux connectés par le Client et envoyer les réponses de son équipe ;
  • rédiger et envoyer des réponses IA à partir des connaissances, règles et données de boutique du Client, lorsqu’il l’active ;
  • envoyer les campagnes, flux et suivis configurés par le Client ;
  • gérer les appels lorsque le Client active la voix ;
  • produire les analyses du service et fournir l’assistance technique.

Les opérations sont la collecte, l’enregistrement, la conservation, la consultation, la structuration, l’analyse automatisée, la communication aux destinataires choisis par le Client et l’effacement.

3.Durée

Cet accord dure autant que le contrat de service, puis le temps nécessaire pour restituer ou supprimer les données selon « Fin du service ».

4.Types de données et catégories de personnes concernées

Types de données personnelles, selon les canaux et fonctionnalités activés par le Client :

  • coordonnées et identifiants des clients finaux : nom, téléphone, e-mail, pseudonyme ou identifiant sur les réseaux sociaux ;
  • contenu des conversations, y compris fichiers, images et notes vocales ;
  • données de commande et de client lues dans la boutique connectée (par exemple Shopify) : produits, montants, état d’expédition et informations de livraison ;
  • preuves de consentement : texte accepté, modalités et date du consentement ;
  • enregistrements et transcriptions d’appels lorsque la voix est activée ;
  • données des Utilisateurs du Client : nom, e-mail professionnel, rôle et activité dans la plateforme.

Le service n’est pas conçu pour traiter des catégories particulières de données. Si le Client le décide, il lui revient d’en évaluer la licéité et de mettre en place les garanties nécessaires.

Personnes concernées : les clients et prospects du Client qui lui écrivent ou auxquels il écrit, et ses Utilisateurs.

5.Instructions du Client

Le Sous-traitant traite les données uniquement sur les instructions documentées du Client : cet accord, les conditions de service, la Commande et sa configuration de la plateforme, y compris les transferts internationaux ci-dessous.

Il n’utilise pas les données pour ses propres finalités. Si une instruction semble enfreindre le RGPD ou une autre loi de protection des données, il en informe immédiatement le Client. Si la loi impose un autre traitement, il prévient le Client au préalable, sauf interdiction légale.

6.Confidentialité

Le Sous-traitant garantit que les personnes autorisées se sont engagées à la confidentialité ou y sont légalement tenues et n’accèdent aux données que dans la mesure nécessaire au service ou à l’assistance.

7.Mesures de sécurité

Le Sous-traitant applique des mesures techniques et organisationnelles adaptées au risque selon l’article 32 du RGPD, notamment :

  • les données de chaque espace de travail sont isolées au niveau de la base de données ;
  • les identifiants des canaux connectés sont conservés chiffrés ;
  • les données sont chiffrées en transit (HTTPS) ;
  • les clés API ont des autorisations limitées et sont révocables.

Les mesures sont révisées et actualisées sans abaisser la protection. Elles sont aussi décrites dans Sécurité et confidentialité.

Le Client est responsable de sa propre sécurité : gérer les accès de son équipe, protéger ses identifiants et configurer le service selon ses données.

8.Sous-traitants ultérieurs

Selon l’article 28.2 du RGPD, le Client autorise généralement par écrit le recours aux sous-traitants ultérieurs (anglais) listés avec finalité, données, localisation, garantie de transfert et statut, ainsi qu’un historique des changements.

  • Préavis : le Sous-traitant informe le Client par e-mail à son administrateur et publication sur cette page au moins 30 jours avant qu’un fournisseur nouveau ou remplaçant traite ses données. Toute personne peut s’abonner selon les modalités de cette page.
  • Opposition : dans ce délai, le Client peut s’opposer par écrit pour des motifs raisonnables de protection des données. Les parties recherchent une solution de bonne foi.
  • Résiliation : à défaut de solution, le Client peut résilier le service concerné sans pénalité ; le Sous-traitant rembourse au prorata les frais prépayés de la période non utilisée.
  • Urgence : en cas de remplacement urgent pour sécurité ou continuité du service, le Sous-traitant prévient dès que possible, explique le motif et le droit d’opposition s’applique de la même façon à compter de l’avis.

Le Sous-traitant impose contractuellement à chaque sous-traitant ultérieur des obligations équivalentes à cet accord et reste responsable de leur exécution envers le Client.

Les services connectés et autorisés directement par le Client, comme Shopify, Klaviyo ou sa messagerie, ne sont pas des sous-traitants ultérieurs : le Client traite directement avec eux selon leurs conditions.

9.Transferts internationaux

Le Client donne instruction d’effectuer les transferts internationaux nécessaires au service avec les sous-traitants autorisés. Plusieurs sont établis aux États-Unis ou ont une société mère américaine ; la page correspondante les identifie. Même avec stockage dans l’UE, ces cas sont des transferts, car le fournisseur peut accéder aux données depuis l’extérieur.

  • Sous-traitants certifiés dans le cadre UE–États-Unis : le transfert repose sur la décision d’adéquation de la Commission, décision d’exécution (UE) 2023/1795 du 10 juillet 2023 (article 45 RGPD).
  • Sous-traitants non certifiés : le transfert repose sur les clauses contractuelles types de la décision d’exécution (UE) 2021/914 du 4 juin 2021 (article 46 RGPD), dans le module applicable (généralement sous-traitant à sous-traitant), intégré au contrat du Sous-traitant avec ce fournisseur.
  • Si une certification expire, les clauses contractuelles types s’appliquent ou le transfert cesse.

Pour les transferts fondés sur ces clauses, le Sous-traitant documente une analyse d’impact tenant compte du droit du pays destinataire et des mesures techniques et organisationnelles applicables, et adopte des mesures complémentaires si nécessaire. Sur demande, il fournit au Client un résumé de l’analyse et une copie des garanties.

10.Assistance au Client

Compte tenu de la nature du traitement, le Sous-traitant aide le Client à :

  • répondre aux demandes d’exercice des droits (accès, rectification, effacement, opposition, limitation et portabilité). Si une personne contacte le Sous-traitant, il transmet sans délai au Client sans répondre de sa propre initiative, sauf instruction de celui-ci ;
  • respecter les obligations de sécurité, notification des violations, analyses d’impact et consultation préalable de l’autorité de contrôle (articles 32 à 36 RGPD), en fournissant les informations disponibles.

11.Violations de données personnelles

Le Sous-traitant notifie au Client toute violation affectant ses données sans retard injustifié après en avoir eu connaissance. L'avis est envoyé à l'e-mail de l'administrateur et contient, dans la mesure connue, les informations de l'article 33.3 RGPD : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou proposées et point de contact ([email protected]). Si les informations ne sont pas toutes disponibles, elles sont fournies progressivement.

Le Sous-traitant prend des mesures raisonnables pour contenir la violation et limiter ses effets, et coopère avec le Client. Celui-ci, responsable du traitement, notifie l’autorité et les personnes concernées lorsque requis.

12.Fin du service : restitution et suppression

Avant la fin du contrat, le Client peut demander copie des données dans un format structuré et courant. Après résiliation, le Sous-traitant supprime les données, copies comprises, sous 90 jours.

Seules les données légalement obligatoires sont conservées, bloquées, pendant le délai légal.

13.Informations et audits

Le Sous-traitant fournit les informations nécessaires pour démontrer le respect de cet accord et de l’article 28 RGPD. Les demandes sont d’abord traitées par documentation et réponses écrites.

Si cela ne suffit pas ou si une autorité l’exige, le Client peut auditer lui-même ou via un auditeur indépendant tenu au secret, avec au moins 30 jours de préavis, aux heures ouvrables, sans accès aux données d’autres clients et au maximum une fois par an, sauf après une violation. Chaque partie assume ses coûts.

14.Responsabilité en protection des données

Cet accord dispose de son propre régime de responsabilité, qui prévaut sur les conditions de service :

  • Chaque partie répond des dommages causés par ses manquements à cet accord ou à ses obligations de protection des données, selon l’article 82 RGPD.
  • Les amendes administratives et réclamations de personnes concernées ou tiers dues au manquement d’une partie lui incombent dans la mesure de sa responsabilité. Si les deux répondent du même dommage, chacune assume sa part.
  • Entre les parties, la responsabilité totale du Sous-traitant pour violation de cet accord est limitée au double du plafond général des conditions (soit le double des montants payés par le Client dans les douze mois précédant le fait), sauf montant différent dans la Commande. Ce plafond remplace le général pour ces violations ; l’exclusion des dommages indirects n’empêche pas de réclamer les sommes payées aux personnes concernées ou autorités à cause du manquement de l’autre partie.
  • Aucune limite ne s’applique en cas de dol ou faute lourde.
  • Rien ne limite la responsabilité des parties envers les personnes concernées ni celle qui ne peut être limitée par la loi.

15.Autres obligations

  • Le Sous-traitant tient un registre des activités effectuées pour le Client (article 30.2 RGPD).
  • Le Client garantit disposer d’une base juridique pour les traitements confiés et avoir informé les personnes concernées.
  • Le droit applicable et la juridiction sont ceux des conditions de service.