ACP Logo
ACP — Authentic Content Pilot
Accueil Offres & Tarifs Guide Secteurs
Audit de visibilité gratuit→
de en fr it es

Contrat de traitement des données (CTD)

Version 1.0 · Date : 12 juin 2026 · Conformément à l'Art. 9 LPD et à l'Art. 28 RGPD

Table des matières

  1. § 1 Objet et durée
  2. § 2 Nature et finalité du traitement
  3. § 3 Type de données personnelles
  4. § 4 Catégories de personnes concernées
  5. § 5 Obligations du sous-traitant
  6. § 6 Obligations du responsable du traitement
  7. § 7 Sous-traitants ultérieurs
  8. § 8 Mesures techniques et organisationnelles
  9. § 9 Transfert vers un pays tiers
  10. § 10 Durée et résiliation
  11. Annexe 1 : Mesures techniques et organisationnelles (MTO)
  12. Annexe 2 : Liste des sous-traitants ultérieurs

Annexe au contrat de service

entre

Responsable du traitement :
[Nom et adresse du client — sera inséré pour chaque client]
ci-après dénommé le « Responsable du traitement »

et

Sous-traitant :
magnet-Xs GmbH
Vordere Hauptgasse 104
4800 Zofingen, Suisse
ci-après dénommé le « Sous-traitant »

Le Responsable du traitement correspond au « Client », le Sous-traitant au « Fournisseur » au sens des Conditions Générales (CG). Ci-après, les termes « données personnelles » (RGPD) et « données personnelles » (LPD) sont utilisés de manière interchangeable.

§ 1 Objet et durée

  1. Le Sous-traitant traite des données personnelles pour le compte du Responsable du traitement dans le cadre du service « Authentic Content Pilot » (ACP).
  2. Le traitement est effectué pour la durée du contrat de service.
  3. L'objet du traitement comprend la création, la gestion et la publication automatisées de contenus de médias sociaux et d'articles de blog basés sur des photos, vidéos, textes et entretiens vocaux fournis par le Responsable du traitement.

§ 2 Nature et finalité du traitement

Le traitement comprend les activités suivantes :

ActivitéDescription
Soumission de contenuRéception et stockage de photos, vidéos, enregistrements vocaux et saisies de texte
Entretiens vocauxRéalisation d'entretiens vocaux structurés avec les employés du Responsable du traitement, transcription en temps réel et stockage des transcriptions pour la génération de contenu
Génération de texteCréation de textes pour les médias sociaux et d'articles de blog assistée par IA, basée sur le contenu fourni
Traitement d'imagesOptimisation et personnalisation des photos (badge, ajustement de format)
Traitement vidéoOptimisation et création de vignettes pour les vidéos
Gestion de contenuMise à disposition d'un tableau de bord pour l'approbation et la gestion des contenus générés
Publication de blogHébergement et publication des articles de blog approuvés sur le site web du Responsable du traitement
Publication sur les médias sociauxPublication des contenus approuvés sur les plateformes désignées par le Responsable du traitement

§ 3 Type de données personnelles

Les catégories de données personnelles suivantes sont traitées :

  • Photographies et vidéos (le cas échéant avec des personnes représentées)
  • Enregistrements vocaux (entretiens vocaux) : L'audio est diffusé exclusivement en temps réel via WebRTC et transcrit par Deepgram STT. Les données audio brutes ne sont pas stockées — elles sont éphémères et irrévocablement supprimées après traitement. Seules les transcriptions textuelles résultantes sont conservées dans la base de données. Aucune évaluation biométrique pour l'identification univoque de personnes physiques (Art. 9 RGPD, Art. 5 lit. c LPD) n'est effectuée.
  • Saisies de texte avec une éventuelle référence personnelle
  • Données de localisation (coordonnées GPS de la soumission)
  • Données de connexion des utilisateurs du tableau de bord (adresse e-mail, hachage du mot de passe)
  • Données de journalisation et d'audit (ID utilisateur, horodatage, actions d'approbation)

§ 4 Catégories de personnes concernées

  • Employés du Responsable du traitement (en tant que soumissionnaires et personnes représentées sur les médias)
  • Utilisateurs du tableau de bord désignés par le Responsable du traitement
  • Tiers reconnaissables sur les photos ou vidéos soumises (par exemple, clients du Responsable du traitement, passants, fournisseurs)

§ 5 Obligations du sous-traitant

Le Sous-traitant s'engage à :

  1. Respect des instructions : Traiter les données personnelles exclusivement conformément aux instructions documentées du Responsable du traitement (Art. 28 par. 3 lit. a RGPD ; Art. 9 par. 1 LPD), à moins que le Sous-traitant ne soit tenu de traiter ces données en vertu du droit de l'Union, des États membres ou de la Suisse ; dans ce cas, il informe le Responsable du traitement de ces exigences légales avant le traitement, sauf si la loi l'interdit. Le Sous-traitant informe sans délai le Responsable du traitement s'il estime qu'une instruction enfreint le droit applicable en matière de protection des données.
  2. Confidentialité : S'assurer que les personnes autorisées à traiter les données se sont engagées à respecter la confidentialité (Art. 28 par. 3 lit. b RGPD).
  3. Mesures de sécurité : Prendre toutes les mesures techniques et organisationnelles requises conformément à l'Art. 32 RGPD (voir Annexe 1 : MTO).
  4. Sous-traitants ultérieurs : N'utiliser d'autres sous-traitants que dans le cadre de l'autorisation générale conformément au § 7 du présent contrat (Art. 28 par. 2 RGPD). La liste actuelle des sous-traitants ultérieurs est indiquée à l'Annexe 2.
  5. Assistance : Assister le Responsable du traitement dans l'exercice des droits des personnes concernées (Art. 15-22 RGPD) et dans la réalisation des analyses d'impact relatives à la protection des données (Art. 35-36 RGPD).
  6. Suppression/Restitution : Après la fin du traitement, supprimer ou restituer toutes les données personnelles au choix du Responsable du traitement, à moins qu'une obligation légale de conservation n'existe (Art. 28 par. 3 lit. g RGPD).
  7. Obligation de preuve : Fournir au Responsable du traitement toutes les informations nécessaires pour prouver le respect des obligations et permettre des vérifications (Art. 28 par. 3 lit. h RGPD). Les vérifications sont effectuées après notification préalable avec un délai raisonnable (au moins 14 jours), au maximum une fois par année civile, pendant les heures de bureau habituelles et sans perturber le déroulement des opérations. Le Sous-traitant peut satisfaire aux vérifications en présentant des preuves appropriées (certifications, rapports d'audit, auto-déclarations). Les coûts d'un audit sur site sont à la charge du Responsable du traitement, sauf si des violations substantielles sont constatées.
  8. Obligation de notification : Informer sans délai le Responsable du traitement, généralement dans les 48 heures, de toute violation de la protection des données personnelles (Art. 33 RGPD ; Art. 24 LPD).

§ 6 Obligations du responsable du traitement

Le Responsable du traitement s'engage à :

  1. S'assurer que les consentements requis des personnes représentées sont obtenus.
  2. Garantir la légalité du traitement conformément à l'Art. 6 RGPD.
  3. Informer sans délai le Sous-traitant des demandes des personnes concernées, dans la mesure où elles concernent le service.

§ 7 Sous-traitants ultérieurs

Le Responsable du traitement donne par la présente son autorisation générale pour l'utilisation des sous-traitants ultérieurs énumérés à l'Annexe 2.

La liste actuelle des sous-traitants ultérieurs est consultable publiquement sur acp-authentic-content-pilot.com/sub-prozessoren.html.

En cas de modification ou d'ajout de sous-traitants ultérieurs, le Sous-traitant informera le Responsable du traitement sans délai par une notification dans le tableau de bord ACP. Le Responsable du traitement a le droit de s'opposer à l'utilisation de nouveaux sous-traitants ultérieurs dans un délai de 14 jours après en avoir pris connaissance. Si le Responsable du traitement ne s'oppose pas dans ce délai, la modification est réputée approuvée.

§ 8 Mesures techniques et organisationnelles

Le Sous-traitant prend les mesures suivantes conformément à l'Art. 32 RGPD (détails à l'Annexe 1) :

  • Chiffrement (TLS 1.2+ en transit, AES-256 au repos)
  • Contrôle d'accès (jeton JWT, sécurité au niveau des lignes)
  • Séparation des données (multi-tenant avec isolation par client_id)
  • Sauvegardes régulières
  • Journalisation des accès

§ 9 Transfert vers un pays tiers

Dans la mesure où des données personnelles sont transférées vers des pays tiers (hors UE/EEE ou Suisse), le Sous-traitant s'assure que des garanties appropriées existent conformément à l'Art. 46 RGPD ou aux Art. 16/17 LPD :

DestinataireEntité contractanteSiègeLieu de traitementMécanisme de transfert
Anthropic (Claude API)Anthropic Ireland LtdIrlandeUSADPA avec CCT, entité UE
DeepgramDeepgram Inc.USAUEPoint de terminaison UE (api.eu.deepgram.com), DPA avec CCT
CloudflareCloudflare Inc.USAGlobalCadre de protection des données UE-États-Unis + Cadre de protection des données Suisse-États-Unis, DPA
OpenRouterOpenRouter Inc.USAUSADPA avec CCT ; fournisseurs LLM en aval selon la liste actuelle
VercelVercel Inc.USARégion UECadre de protection des données UE-États-Unis + Cadre de protection des données Suisse-États-Unis, DPA

§ 10 Durée et résiliation

  1. Ce CTD est valable pour la durée du contrat de service sous-jacent.
  2. À la résiliation, toutes les données personnelles seront supprimées ou restituées au Responsable du traitement dans un délai de 30 jours. Les données dans les copies de sauvegarde seront écrasées au plus tard après 90 jours dans le cadre de la rotation régulière des sauvegardes. La restauration des données supprimées à partir des sauvegardes n'aura pas lieu, sauf pour prévenir la perte de données ; dans ce cas, les données à supprimer seront à nouveau supprimées sans délai.
  3. Le Sous-traitant confirme la suppression complète par écrit.

Annexe 1 : Mesures techniques et organisationnelles (MTO)

Conformément à l'Art. 32 RGPD et à l'Art. 8 LPD

1. Contrôle d'accès (physique)

  • Infrastructure de serveur chez Google Cloud (Zurich, europe-west6) — Centre de données certifié avec contrôle d'accès physique.

2. Contrôle d'accès (logique)

  • Authentification via jeton JWT et Supabase Auth
  • Sécurité au niveau des lignes (RLS) dans la base de données — Séparation des mandants au niveau des données
  • Autorisations basées sur les rôles (Propriétaire, Administrateur, Lecteur)
  • Accès à l'infrastructure basé sur des clés SSH, pas de connexion par mot de passe

3. Contrôle d'accès

  • Isolation multi-tenant via client_id — séparation stricte des données entre les clients
  • Système d'autorisation avec attributions de rôles explicites
  • Journal d'audit : Chaque action d'approbation est journalisée (ID utilisateur, horodatage, contenu)

4. Contrôle de la transmission / Chiffrement

  • Chiffrement de transport : TLS 1.2+ pour toutes les connexions
  • Chiffrement au repos : AES-256 (Supabase, GCP)
  • Clés API et secrets dans les variables d'environnement, pas dans le code

5. Contrôle de la saisie

  • Le journal d'audit documente : Qui a approuvé/modifié quel contenu et quand
  • Versionnement des modifications de contenu dans le tableau de bord

6. Disponibilité et résilience

  • Sauvegardes automatisées régulières (Borg Backup)
  • Surveillance avec alertes Telegram (cascade de 3 minutes)
  • Infrastructure sur Google Cloud Platform (GCE europe-west6)

7. Principe de séparation

  • Architecture multi-tenant avec isolation stricte par client_id
  • Schémas de base de données séparés par domaine fonctionnel
  • Environnements de test et de production séparés

Annexe 2 : Liste des sous-traitants ultérieurs

Sous-traitant ultérieurSiègeFinalité du traitementLieu de traitementMécanisme de transfert
Google Cloud PlatformUSAInfrastructure (VM, Functions, Storage, LiveKit, n8n)Zurich, Suisse (europe-west6)Pas de transfert vers un pays tiers (CH)
Supabase Inc.USABase de données, authentificationIrlande, UE (eu-west-1)Traitement UE, DPA
Anthropic (Ireland Ltd.)IrlandeGénération de texte par IAUSADPA avec CCT, entité UE
Deepgram Inc.USADiscours-texte (transcription)UEPoint de terminaison UE, DPA avec CCT
Cloudflare Inc.USACDN, livraison d'images, streaming vidéoGlobalCadre de protection des données UE-États-Unis + Cadre de protection des données Suisse-États-Unis, DPA
ARBICHAT, S.L. (Zernio/Late.dev)Espagne (UE)Publication sur les médias sociauxUETraitement UE, DPA conclu
OpenRouter Inc.USARoutage/Failover LLM pour la génération de texteUSADPA avec CCT ; fournisseurs LLM en aval selon la liste actuelle
Vercel Inc.USAHébergement du frontend du blogRégion UECadre de protection des données UE-États-Unis + Cadre de protection des données Suisse-États-Unis, DPA

L'acceptation de ce CTD se fait numériquement par confirmation dans le tableau de bord ACP. En utilisant la plateforme ACP, le Responsable du traitement confirme avoir pris connaissance et accepter la validité de ce contrat de traitement des données.

Version 1.0 — Date : 12.06.2026

ACP Logo
ACP — Authentic Content Pilot
Ein Produkt von mXs Tec.
Instagram LinkedIn Facebook X (Twitter)
Développement Suisse · Développé à Zofingue
Protection des données suisse · conforme à la LPD
Numérisé · Infrastructure à Zurich
Accueil Offres & Tarifs Guide Secteurs Audit de visibilité gratuit
Mentions légales Confidentialité CGV Sous-traitance de données Sous-traitants Paramètres des cookies
Vordere Hauptgasse 104 · 4800 Zofingen · Schweiz
© 2026 magnet-Xs gmbh — Tous droits réservés

Cookie-Einstellungen

Wir nutzen Cookies und ähnliche Technologien, um das B2B-Erlebnis auf unserer Landingpage zu optimieren und die Nutzung zu analysieren.

Notwendig für den Betrieb der Website (z. B. cookiefreie Cloudflare Analytics, Sicherheits-Tokens).

Ermöglicht uns anonyme Statistiken über die Interaktionen der Besucher zu erfassen (GA4).

Hilft uns zu verstehen, wie Nutzer durch unsere Seite navigieren (Sitzungsaufzeichnungen, Heatmaps).

Erlaubt die Erfolgsmessung von Kampagnen (z. B. Meta Pixel, LinkedIn Insight Tag).