Contrat de traitement des données (CTD)
Table des matières
- § 1 Objet et durée
- § 2 Nature et finalité du traitement
- § 3 Type de données personnelles
- § 4 Catégories de personnes concernées
- § 5 Obligations du sous-traitant
- § 6 Obligations du responsable du traitement
- § 7 Sous-traitants ultérieurs
- § 8 Mesures techniques et organisationnelles
- § 9 Transfert vers un pays tiers
- § 10 Durée et résiliation
- Annexe 1 : Mesures techniques et organisationnelles (MTO)
- Annexe 2 : Liste des sous-traitants ultérieurs
Annexe au contrat de service
entre
Responsable du traitement :
[Nom et adresse du client — sera inséré pour chaque client]
ci-après dénommé le « Responsable du traitement »
et
Sous-traitant :
magnet-Xs GmbH
Vordere Hauptgasse 104
4800 Zofingen, Suisse
ci-après dénommé le « Sous-traitant »
Le Responsable du traitement correspond au « Client », le Sous-traitant au « Fournisseur » au sens des Conditions Générales (CG). Ci-après, les termes « données personnelles » (RGPD) et « données personnelles » (LPD) sont utilisés de manière interchangeable.
§ 1 Objet et durée
- Le Sous-traitant traite des données personnelles pour le compte du Responsable du traitement dans le cadre du service « Authentic Content Pilot » (ACP).
- Le traitement est effectué pour la durée du contrat de service.
- L'objet du traitement comprend la création, la gestion et la publication automatisées de contenus de médias sociaux et d'articles de blog basés sur des photos, vidéos, textes et entretiens vocaux fournis par le Responsable du traitement.
§ 2 Nature et finalité du traitement
Le traitement comprend les activités suivantes :
| Activité | Description |
|---|---|
| Soumission de contenu | Réception et stockage de photos, vidéos, enregistrements vocaux et saisies de texte |
| Entretiens vocaux | Réalisation d'entretiens vocaux structurés avec les employés du Responsable du traitement, transcription en temps réel et stockage des transcriptions pour la génération de contenu |
| Génération de texte | Création de textes pour les médias sociaux et d'articles de blog assistée par IA, basée sur le contenu fourni |
| Traitement d'images | Optimisation et personnalisation des photos (badge, ajustement de format) |
| Traitement vidéo | Optimisation et création de vignettes pour les vidéos |
| Gestion de contenu | Mise à disposition d'un tableau de bord pour l'approbation et la gestion des contenus générés |
| Publication de blog | Hébergement et publication des articles de blog approuvés sur le site web du Responsable du traitement |
| Publication sur les médias sociaux | Publication des contenus approuvés sur les plateformes désignées par le Responsable du traitement |
§ 3 Type de données personnelles
Les catégories de données personnelles suivantes sont traitées :
- Photographies et vidéos (le cas échéant avec des personnes représentées)
- Enregistrements vocaux (entretiens vocaux) : L'audio est diffusé exclusivement en temps réel via WebRTC et transcrit par Deepgram STT. Les données audio brutes ne sont pas stockées — elles sont éphémères et irrévocablement supprimées après traitement. Seules les transcriptions textuelles résultantes sont conservées dans la base de données. Aucune évaluation biométrique pour l'identification univoque de personnes physiques (Art. 9 RGPD, Art. 5 lit. c LPD) n'est effectuée.
- Saisies de texte avec une éventuelle référence personnelle
- Données de localisation (coordonnées GPS de la soumission)
- Données de connexion des utilisateurs du tableau de bord (adresse e-mail, hachage du mot de passe)
- Données de journalisation et d'audit (ID utilisateur, horodatage, actions d'approbation)
§ 4 Catégories de personnes concernées
- Employés du Responsable du traitement (en tant que soumissionnaires et personnes représentées sur les médias)
- Utilisateurs du tableau de bord désignés par le Responsable du traitement
- Tiers reconnaissables sur les photos ou vidéos soumises (par exemple, clients du Responsable du traitement, passants, fournisseurs)
§ 5 Obligations du sous-traitant
Le Sous-traitant s'engage à :
- Respect des instructions : Traiter les données personnelles exclusivement conformément aux instructions documentées du Responsable du traitement (Art. 28 par. 3 lit. a RGPD ; Art. 9 par. 1 LPD), à moins que le Sous-traitant ne soit tenu de traiter ces données en vertu du droit de l'Union, des États membres ou de la Suisse ; dans ce cas, il informe le Responsable du traitement de ces exigences légales avant le traitement, sauf si la loi l'interdit. Le Sous-traitant informe sans délai le Responsable du traitement s'il estime qu'une instruction enfreint le droit applicable en matière de protection des données.
- Confidentialité : S'assurer que les personnes autorisées à traiter les données se sont engagées à respecter la confidentialité (Art. 28 par. 3 lit. b RGPD).
- Mesures de sécurité : Prendre toutes les mesures techniques et organisationnelles requises conformément à l'Art. 32 RGPD (voir Annexe 1 : MTO).
- Sous-traitants ultérieurs : N'utiliser d'autres sous-traitants que dans le cadre de l'autorisation générale conformément au § 7 du présent contrat (Art. 28 par. 2 RGPD). La liste actuelle des sous-traitants ultérieurs est indiquée à l'Annexe 2.
- Assistance : Assister le Responsable du traitement dans l'exercice des droits des personnes concernées (Art. 15-22 RGPD) et dans la réalisation des analyses d'impact relatives à la protection des données (Art. 35-36 RGPD).
- Suppression/Restitution : Après la fin du traitement, supprimer ou restituer toutes les données personnelles au choix du Responsable du traitement, à moins qu'une obligation légale de conservation n'existe (Art. 28 par. 3 lit. g RGPD).
- Obligation de preuve : Fournir au Responsable du traitement toutes les informations nécessaires pour prouver le respect des obligations et permettre des vérifications (Art. 28 par. 3 lit. h RGPD). Les vérifications sont effectuées après notification préalable avec un délai raisonnable (au moins 14 jours), au maximum une fois par année civile, pendant les heures de bureau habituelles et sans perturber le déroulement des opérations. Le Sous-traitant peut satisfaire aux vérifications en présentant des preuves appropriées (certifications, rapports d'audit, auto-déclarations). Les coûts d'un audit sur site sont à la charge du Responsable du traitement, sauf si des violations substantielles sont constatées.
- Obligation de notification : Informer sans délai le Responsable du traitement, généralement dans les 48 heures, de toute violation de la protection des données personnelles (Art. 33 RGPD ; Art. 24 LPD).
§ 6 Obligations du responsable du traitement
Le Responsable du traitement s'engage à :
- S'assurer que les consentements requis des personnes représentées sont obtenus.
- Garantir la légalité du traitement conformément à l'Art. 6 RGPD.
- Informer sans délai le Sous-traitant des demandes des personnes concernées, dans la mesure où elles concernent le service.
§ 7 Sous-traitants ultérieurs
Le Responsable du traitement donne par la présente son autorisation générale pour l'utilisation des sous-traitants ultérieurs énumérés à l'Annexe 2.
La liste actuelle des sous-traitants ultérieurs est consultable publiquement sur acp-authentic-content-pilot.com/sub-prozessoren.html.
En cas de modification ou d'ajout de sous-traitants ultérieurs, le Sous-traitant informera le Responsable du traitement sans délai par une notification dans le tableau de bord ACP. Le Responsable du traitement a le droit de s'opposer à l'utilisation de nouveaux sous-traitants ultérieurs dans un délai de 14 jours après en avoir pris connaissance. Si le Responsable du traitement ne s'oppose pas dans ce délai, la modification est réputée approuvée.
§ 8 Mesures techniques et organisationnelles
Le Sous-traitant prend les mesures suivantes conformément à l'Art. 32 RGPD (détails à l'Annexe 1) :
- Chiffrement (TLS 1.2+ en transit, AES-256 au repos)
- Contrôle d'accès (jeton JWT, sécurité au niveau des lignes)
- Séparation des données (multi-tenant avec isolation par client_id)
- Sauvegardes régulières
- Journalisation des accès
§ 9 Transfert vers un pays tiers
Dans la mesure où des données personnelles sont transférées vers des pays tiers (hors UE/EEE ou Suisse), le Sous-traitant s'assure que des garanties appropriées existent conformément à l'Art. 46 RGPD ou aux Art. 16/17 LPD :
| Destinataire | Entité contractante | Siège | Lieu de traitement | Mécanisme de transfert |
|---|---|---|---|---|
| Anthropic (Claude API) | Anthropic Ireland Ltd | Irlande | USA | DPA avec CCT, entité UE |
| Deepgram | Deepgram Inc. | USA | UE | Point de terminaison UE (api.eu.deepgram.com), DPA avec CCT |
| Cloudflare | Cloudflare Inc. | USA | Global | Cadre de protection des données UE-États-Unis + Cadre de protection des données Suisse-États-Unis, DPA |
| OpenRouter | OpenRouter Inc. | USA | USA | DPA avec CCT ; fournisseurs LLM en aval selon la liste actuelle |
| Vercel | Vercel Inc. | USA | Région UE | Cadre de protection des données UE-États-Unis + Cadre de protection des données Suisse-États-Unis, DPA |
§ 10 Durée et résiliation
- Ce CTD est valable pour la durée du contrat de service sous-jacent.
- À la résiliation, toutes les données personnelles seront supprimées ou restituées au Responsable du traitement dans un délai de 30 jours. Les données dans les copies de sauvegarde seront écrasées au plus tard après 90 jours dans le cadre de la rotation régulière des sauvegardes. La restauration des données supprimées à partir des sauvegardes n'aura pas lieu, sauf pour prévenir la perte de données ; dans ce cas, les données à supprimer seront à nouveau supprimées sans délai.
- Le Sous-traitant confirme la suppression complète par écrit.
Annexe 1 : Mesures techniques et organisationnelles (MTO)
Conformément à l'Art. 32 RGPD et à l'Art. 8 LPD
1. Contrôle d'accès (physique)
- Infrastructure de serveur chez Google Cloud (Zurich, europe-west6) — Centre de données certifié avec contrôle d'accès physique.
2. Contrôle d'accès (logique)
- Authentification via jeton JWT et Supabase Auth
- Sécurité au niveau des lignes (RLS) dans la base de données — Séparation des mandants au niveau des données
- Autorisations basées sur les rôles (Propriétaire, Administrateur, Lecteur)
- Accès à l'infrastructure basé sur des clés SSH, pas de connexion par mot de passe
3. Contrôle d'accès
- Isolation multi-tenant via client_id — séparation stricte des données entre les clients
- Système d'autorisation avec attributions de rôles explicites
- Journal d'audit : Chaque action d'approbation est journalisée (ID utilisateur, horodatage, contenu)
4. Contrôle de la transmission / Chiffrement
- Chiffrement de transport : TLS 1.2+ pour toutes les connexions
- Chiffrement au repos : AES-256 (Supabase, GCP)
- Clés API et secrets dans les variables d'environnement, pas dans le code
5. Contrôle de la saisie
- Le journal d'audit documente : Qui a approuvé/modifié quel contenu et quand
- Versionnement des modifications de contenu dans le tableau de bord
6. Disponibilité et résilience
- Sauvegardes automatisées régulières (Borg Backup)
- Surveillance avec alertes Telegram (cascade de 3 minutes)
- Infrastructure sur Google Cloud Platform (GCE europe-west6)
7. Principe de séparation
- Architecture multi-tenant avec isolation stricte par client_id
- Schémas de base de données séparés par domaine fonctionnel
- Environnements de test et de production séparés
Annexe 2 : Liste des sous-traitants ultérieurs
| Sous-traitant ultérieur | Siège | Finalité du traitement | Lieu de traitement | Mécanisme de transfert |
|---|---|---|---|---|
| Google Cloud Platform | USA | Infrastructure (VM, Functions, Storage, LiveKit, n8n) | Zurich, Suisse (europe-west6) | Pas de transfert vers un pays tiers (CH) |
| Supabase Inc. | USA | Base de données, authentification | Irlande, UE (eu-west-1) | Traitement UE, DPA |
| Anthropic (Ireland Ltd.) | Irlande | Génération de texte par IA | USA | DPA avec CCT, entité UE |
| Deepgram Inc. | USA | Discours-texte (transcription) | UE | Point de terminaison UE, DPA avec CCT |
| Cloudflare Inc. | USA | CDN, livraison d'images, streaming vidéo | Global | Cadre de protection des données UE-États-Unis + Cadre de protection des données Suisse-États-Unis, DPA |
| ARBICHAT, S.L. (Zernio/Late.dev) | Espagne (UE) | Publication sur les médias sociaux | UE | Traitement UE, DPA conclu |
| OpenRouter Inc. | USA | Routage/Failover LLM pour la génération de texte | USA | DPA avec CCT ; fournisseurs LLM en aval selon la liste actuelle |
| Vercel Inc. | USA | Hébergement du frontend du blog | Région UE | Cadre de protection des données UE-États-Unis + Cadre de protection des données Suisse-États-Unis, DPA |
L'acceptation de ce CTD se fait numériquement par confirmation dans le tableau de bord ACP. En utilisant la plateforme ACP, le Responsable du traitement confirme avoir pris connaissance et accepter la validité de ce contrat de traitement des données.
Version 1.0 — Date : 12.06.2026