Accueil / Mentions légales / Accord de traitement des données (DPA) de LiKE

Accord de traitement des données (DPA) de LiKE

Version 1.3 · Date d'entrée en vigueur : 9 juillet 2026 · Dernière mise à jour : 9 juillet 2026

Version faisant foi. Le présent texte anglais est la seule version juridiquement contraignante et faisant foi du DPA. Toute traduction dans une autre langue est fournie uniquement à des fins de commodité et d'information ; en cas de divergence, d'ambiguïté ou de litige, la version anglaise prévaut et constitue le seul texte juridiquement contraignant.

Le présent Accord de traitement des données (« DPA ») fait partie du Contrat d'utilisation de LiKE conclu entre le client identifié dans le compte concerné (« Client », « Responsable du traitement ») et Lynkora DOO Beograd, Kneza Miloša 15, 11000 Belgrade, République de Serbie (n° d'immatriculation MB 22195689, n° fiscal PIB 115706177) (« Lynkora », « Sous-traitant ») et s'applique lorsque Lynkora traite des données à caractère personnel pour le compte du Client.

1. Objet, durée, nature et finalité

Traitement des données à caractère personnel contenues dans les contenus de la base de connaissances du Client, les comptes utilisateurs et les données de service associées, aux fins de la fourniture du service LiKE, pendant la durée de l'abonnement augmentée des périodes de récupération et de suppression prévues dans le Contrat d'utilisation.

2. Catégories de données et de personnes concernées

  • Personnes concernées : les utilisateurs du Client ; les personnes mentionnées dans les contenus du Client (employés, clients, partenaires — tels que déterminés par le Client).
  • Catégories de données : données de compte (nom, e-mail, rôle) ; toutes données à caractère personnel que le Client inclut dans les contenus et téléversements (y compris l'audio, lorsque des fonctionnalités de transcription sont proposées). Catégories particulières : non prévues ; le Client ne doit pas les téléverser sans base légale et est seul responsable de déterminer si, et sur quelle base légale, des données de catégorie particulière peuvent être téléversées (ToS usage acceptable) ; Lynkora ne filtre pas les contenus.

3. Instructions du Responsable du traitement

Lynkora ne traite les données à caractère personnel que sur instructions documentées du Client, y compris en ce qui concerne les transferts internationaux, sauf obligation en vertu du droit de l'UE/d'un État membre/de la Serbie (auquel cas Lynkora en informe le Client, sauf interdiction légale). Le Contrat d'utilisation, le présent DPA et l'utilisation par le Client des paramètres du service constituent l'ensemble des instructions. Lynkora informe le Client si, à son avis, une instruction enfreint le RGPD. Par exception au principe d'agir uniquement sur instructions du Client, à l'égard des Contenus que le Client a rendus publics (base de connaissances publique, widget, intégrations, réponses IA publiques), Lynkora peut, de manière réactive, restreindre, désactiver ou supprimer l'accès à un contenu qu'elle estime raisonnablement illicite ou contraire au Contrat d'utilisation — sur plainte étayée, notification d'un titulaire de droits ou injonction d'une autorité compétente (notice-and-action) —, en avisant le Client lorsque cela est praticable, conformément au Contrat d'utilisation. Cela ne fait pas de Lynkora le responsable du traitement de ce Contenu.

4. Confidentialité

Les personnes autorisées à traiter des données à caractère personnel sont soumises à des obligations de confidentialité (contractuelles ou légales).

5. Sécurité (art. 32)

Lynkora met en œuvre les mesures techniques et organisationnelles décrites à l'Annexe II (MTO). Lynkora peut mettre à jour les MTO à condition que le niveau de protection ne soit pas substantiellement réduit.

6. Sous-traitants ultérieurs

  • Le Client accorde une autorisation écrite générale aux sous-traitants ultérieurs énumérés à l'Annexe III (publiés dans le tableau des sous-traitants ultérieurs de la Politique de confidentialité / sur une page dédiée). Cette autorisation est donnée sous forme électronique par l'acceptation du Contrat d'utilisation par le Client au moyen d'un clic (enregistrée avec la version et l'horodatage) ; aucune signature manuscrite n'est requise — voir « Forme et acceptation » ci-dessous (art. 28, § 9, RGPD).
  • Lynkora informe le Client au moins 30 jours avant d'ajouter ou de remplacer des sous-traitants ultérieurs (par e-mail ou in-app). Le Client peut s'y opposer pour des motifs raisonnables de protection des données ; à défaut de résolution, le Client peut résilier les services concernés et exporter ses données.
  • Lynkora impose aux sous-traitants ultérieurs des obligations de protection des données équivalentes et demeure responsable de leur exécution.

7. Assistance aux droits des personnes concernées

Compte tenu de la nature du traitement, Lynkora assiste le Client au moyen de fonctions intégrées d'export, de rectification et de suppression, et en transmettant au Client sans retard injustifié toute demande d'une personne concernée reçue directement (Lynkora ne répond pas sur le fond — voir la Procédure DSR). Lorsqu'une demande d'assistance du Client est manifestement infondée ou excessive, en particulier en raison de son caractère répétitif, Lynkora peut exiger des frais raisonnables reflétant les coûts administratifs, ou refuser d'y donner suite.

8. Violation de données à caractère personnel

Lynkora notifie le Client sans retard injustifié après avoir eu connaissance d'une violation de données à caractère personnel affectant les données du Client, avec les informations requises par l'art. 33, § 3 (fournies par phases si nécessaire), et coopère raisonnablement aux propres obligations de notification du Client. Des délais de notification spécifiques peuvent, le cas échéant, être convenus dans un Order Form ou l'accord entreprise applicable.

9. Assistance à l'AIPD et à la consultation préalable

Lynkora fournit une assistance raisonnable, en utilisant la documentation raisonnablement disponible pour Lynkora (y compris le présent DPA et les MTO), pour les analyses d'impact relatives à la protection des données et les consultations préalables du Client concernant le service.

10. Suppression et restitution

À la résiliation, le Client peut exporter les données à caractère personnel pendant la période de récupération prévue dans le Contrat d'utilisation, qui est la seule source de vérité quant à sa durée. Cette période est : au moins 30 jours en cas de résiliation ordinaire ou de rétrogradation d'offre ; 60 jours pendant la bêta ; 60 jours lorsque le Client refuse des modifications substantielles du Contrat d'utilisation ; et au moins 60 jours pour le changement de fournisseur au titre du Data Act de l'UE (règlement (UE) 2023/2854), le cas échéant. Après la fin de la fourniture des services et l'expiration de la période de récupération applicable, Lynkora, au choix du Responsable du traitement, supprime ou restitue les données à caractère personnel, puis supprime les copies existantes sauf si une conservation ultérieure est requise par la loi. L'export en libre-service est disponible pendant la période de récupération ; sur demande, les données sont restituées dans un format lisible par machine. Les sauvegardes sont supprimées selon le cycle de rotation des sauvegardes. Une attestation de suppression est disponible sur demande.

11. Droits d'audit

Lynkora met à disposition les informations raisonnablement nécessaires pour démontrer la conformité (documentation, synthèses de sécurité, attestations de tiers lorsqu'elles sont disponibles). Audits/inspections : au maximum une fois tous les 12 mois, préavis de 30 jours, pendant les heures ouvrables, sans accès aux données d'autres clients, aux frais du Client ; à distance/sur pièces d'abord. L'assistance et les informations fournies au-delà de huit (8) heures par année civile — y compris les réponses aux questionnaires de sécurité, aux évaluations fournisseurs ou aux demandes de due diligence dépassant la documentation standard de Lynkora — peuvent être facturées aux tarifs standard alors en vigueur de Lynkora.

12. Transferts internationaux

  • Client (UE) → Lynkora (Serbie) : les clauses contractuelles types approuvées par la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021 (CCT), module 2, sont incorporées par référence ; évaluation Serbie dans le TIA.
  • Lynkora → sous-traitants ultérieurs américains : les données étant exportées depuis la Serbie (et non l'UE), le module 3 des CCT est l'instrument de transfert principal pour chaque sous-traitant ultérieur américain (OpenAI — CCT uniquement, non certifié DPF ; Resend — CCT module 3, et en outre certifié EU-US DPF à titre de garantie supplémentaire). Un TIA est tenu à jour ; l'Annexe III énumère le mécanisme par sous-traitant ultérieur.

En tant qu'entité serbe, Lynkora est également soumise à la loi serbe sur la protection des données à caractère personnel (ZZPL) ; les transferts depuis la Serbie reposent sur l'art. 64 ZZPL (garanties appropriées / CCT). L'autorité compétente est le Commissioner for Information of Public Importance and Personal Data Protection (Poverenik).

Les Annexes au présent DPA — Annexe I (détails du traitement), Annexe II (MTO) et Annexe III (sous-traitants ultérieurs) — constituent simultanément les Annexes correspondantes des CCT incorporées. L'identité des parties et leur accord aux CCT résultent de l'acceptation du Contrat d'utilisation par le Client (voir « Forme et acceptation »).

13. Responsabilité et ordre de préséance

La responsabilité au titre du présent DPA est soumise aux limitations du Contrat d'utilisation (y compris les plafonds en € et les exclusions), sauf disposition contraire du droit impératif de la protection des données. En cas de conflit sur des questions de protection des données, le présent DPA prévaut sur le Contrat d'utilisation. En cas de conflit entre les CCT et le présent DPA, les CCT prévalent. Les litiges relevant du présent DPA sont résolus selon les dispositions de règlement des litiges du Contrat d'utilisation, sauf disposition contraire du droit impératif de la protection des données (y compris les droits légaux propres des personnes concernées, que le présent DPA n'affecte pas). Le présent DPA est établi en anglais, qui est le seul texte juridiquement contraignant et faisant foi ; toute traduction est fournie uniquement à des fins de commodité et d'information, et en cas de divergence la version anglaise prévaut. Les termes techniques de la protection des données (par ex. responsable du traitement, sous-traitant, sous-traitant ultérieur, mesures techniques et organisationnelles) s'interprètent conformément au RGPD.

Garantie et indemnisation du Client. Le Client garantit qu'il dispose de tous les droits, consentements et bases légales nécessaires pour les données à caractère personnel qu'il soumet au service, ou qu'il demande à Lynkora de traiter via le service, et que ses instructions et Contenus sont conformes au droit applicable. Le Client indemnise Lynkora des réclamations de tiers et des actions réglementaires dans la mesure où elles découlent d'instructions illicites du Client, de Contenus illicites ou d'un manquement du Client au droit applicable de la protection des données, conformément et sous réserve des dispositions d'indemnisation et de responsabilité du Contrat d'utilisation.

Forme et acceptation. Les références dans le présent DPA à « par écrit », « écrit », « autorisation » ou « signature » incluent la forme électronique, conformément à l'art. 28, § 9, RGPD ; aucune signature manuscrite n'est requise. Le présent DPA fait partie du Contrat d'utilisation ; il est conclu, et l'autorisation écrite générale du Client pour les sous-traitants ultérieurs au titre de la section « Sous-traitants ultérieurs » est donnée, par l'acceptation électronique du Contrat d'utilisation par le Client (clic), que Lynkora enregistre avec la version du document et l'horodatage.

14. Notifications

Les notifications et demandes au titre du présent DPA (oppositions à des sous-traitants ultérieurs, demandes d'audit, attestation de suppression) sont adressées à [email protected].

Annexe I — Détails du traitement

La présente Annexe décrit le traitement effectué par Lynkora en qualité de sous-traitant pour le compte du Responsable du traitement. Le traitement dans lequel Lynkora agit en qualité de responsable du traitement indépendant (par ex. données de compte, de facturation et de marketing) est décrit dans la Politique de confidentialité et n'entre pas dans le champ du présent DPA.

| Élément | Détails |
|---|---|
| Catégories de personnes concernées | Les utilisateurs autorisés du Responsable du traitement ; les personnes mentionnées dans les contenus du Responsable du traitement (par ex. employés, clients, partenaires du Responsable du traitement) ; les visiteurs des bases de connaissances publiques et du widget du Responsable du traitement. |
| Catégories de données à caractère personnel | Données de compte des utilisateurs du Responsable du traitement (e-mail, nom d'affichage, rôle, préférences linguistiques) ; toutes données à caractère personnel que le Responsable du traitement inclut dans les contenus de la base de connaissances et les téléversements (articles, médias et audio lorsque des fonctionnalités de transcription sont utilisées) ; données d'utilisation générées dans le service (texte des requêtes de recherche, identifiant utilisateur, fragments de contenu pertinents) ; identifiants d'intégration (par ex. ID Telegram/Slack, identifiants de sujet SSO ; jetons d'intégration stockés chiffrés). |
| Catégories particulières de données | Non prévues. Le Responsable du traitement ne doit pas téléverser de données de catégorie particulière sans base légale et est seul responsable de déterminer si, et sur quelle base, elles peuvent être téléversées (Contrat d'utilisation, usage acceptable) ; Lynkora ne filtre pas les contenus. |
| Nature et finalité du traitement | Fourniture du service de gestion des connaissances LiKE sur instructions documentées du Responsable du traitement : stockage, extraction de texte, indexation et embedding, recherche sémantique et réponses générées par l'IA, collaboration et intégrations. |
| Durée du traitement | Pour la durée de l'abonnement, augmentée des périodes de récupération et de suppression prévues dans le Contrat d'utilisation (voir §10). |
| Fréquence du traitement | Continue, pendant la durée de la fourniture du service. |
| Sous-traitants ultérieurs | Tels qu'énumérés à l'Annexe III. |

Annexe II — MTO (Mesures techniques et organisationnelles)

  1. Chiffrement : TLS 1.2+ en transit ; sauvegardes chiffrées (WAL-G) ; secrets dans un gestionnaire de secrets dédié (BWS).
  2. Isolation des tenants : filtrage obligatoire des requêtes par tenant au niveau applicatif ; tests d'accès inter-tenants dans la CI.
  3. Contrôle d'accès : accès à la production par clé SSH uniquement ; accès admin fondé sur les rôles (owner/support) ; actions admin journalisées pour audit (AdminAuditLog).
  4. Infrastructure : centres de données UE (OVHcloud Francfort — application ; Gravelines — base de données) ; base de données sur hôte isolé, liste d'autorisation IP, TLS 1.3.
  5. Surveillance : journalisation côté serveur avec caviardage des secrets/PII (redact_secrets) ; journalisation des événements de sécurité. La surveillance d'erreurs externe (Sentry) est configurée pour fonctionner avec send_default_pii=False et un hook de caviardage before_send, mais n'est actuellement pas activée en production (voir Annexe III).
  6. Minimisation des données : les fournisseurs d'IA ne reçoivent que des fragments de contenu pertinents ; caviardage des PII dans les journaux ; limites de conservation des journaux selon le Retention Schedule.
  7. Résilience : sauvegardes quotidiennes, restauration à un instant donné ; procédure de réponse aux incidents avec un flux de notification des violations.
  8. Personnel : obligations de confidentialité ; accès selon le principe du moindre privilège.

Annexe III — Sous-traitants ultérieurs autorisés

| Sous-traitant ultérieur | Rôle | Localisation | Mécanisme de transfert |
|---|---|---|---|
| OVHcloud | infrastructure, stockage | UE (DE/FR) | intra-EEE |
| OpenAI, L.L.C. | API LLM | US | CCT module 3 (non certifié DPF) |
| Resend | e-mails transactionnels | US | CCT module 3 (principal — export depuis la Serbie) ; en outre certifié EU-US DPF (y compris l'extension UK) |

Le statut de certification et de mécanisme de transfert de chaque sous-traitant ultérieur est tenu à jour sur la page des sous-traitants ultérieurs référencée dans la Politique de confidentialité ; cette page est la source datée faisant autorité.

Merchant of Record — pas un sous-traitant ultérieur. Un prestataire de paiement tiers agissant en qualité de Merchant of Record est un responsable du traitement indépendant à l'égard des données de paiement, de facturation et fiscales : il détermine les finalités et les moyens du traitement des cartes, du calcul, de la perception et du reversement de la TVA/GST, ainsi que de la prévention de la fraude, dans le cadre de ses propres obligations de conformité (PCI DSS, droit fiscal). Il n'est donc pas un sous-traitant ultérieur au titre du présent DPA et n'est mentionné qu'à des fins de transparence ; le Merchant of Record n'est pas engagé par Lynkora en qualité de sous-traitant ou de sous-traitant ultérieur. Son traitement est régi par ses propres conditions et sa politique de confidentialité. Le Merchant of Record précis est désigné au lancement de la facturation payante après la bêta.

Sentry (surveillance d'erreurs) n'est actuellement pas activé en production et n'est pas un sous-traitant ultérieur ; en cas d'activation, la liste des sous-traitants ultérieurs sera mise à jour avec un préavis de 30 jours.

Version 1.3, en vigueur depuis le 2026-07-09