Conformité au RGPD
Version 1.3 · Date d'entrée en vigueur : 9 juillet 2026 · Dernière mise à jour : 9 juillet 2026
Traduction fournie à titre d'information et de commodité. Seule la version anglaise de ce document a force juridique ; en cas de divergence, d'ambiguïté ou de contradiction, le texte anglais prévaut.
Nos engagements
Principes de traitement des données chez LiKE
Minimisation des données
Nous collectons uniquement les données nécessaires au fonctionnement de la plateforme. Aucune collecte excessive de données.
Limitation des finalités
Les données sont utilisées strictement aux fins définies dans la Politique de confidentialité et le DPA (pour les clients professionnels). Aucune revente, aucune utilisation secondaire.
Limitation de la conservation
Les données ne sont pas conservées plus longtemps que nécessaire. La suppression à la résiliation du contrat s'effectue conformément aux clauses du DPA.
Intégrité et confidentialité
Chiffrement, contrôle d'accès, journalisation d'audit. Nous nous efforçons d'assurer un niveau élevé de protection de vos données.
Rôles et responsabilités
Qui est responsable de quoi
Lynkora — sous-traitant
Nous traitons les données à caractère personnel pour le compte de votre organisation ou de vous-même en tant qu'utilisateur individuel, conformément aux instructions et aux clauses énoncées dans l'accord de traitement des données.
Nos obligations comprennent :
- ✓ Assurer la sécurité des données
- ✓ Respecter nos obligations applicables de sous-traitant au titre du RGPD (art. 28)
- ✓ Soutenir les droits des personnes concernées
- ✓ Journalisation des actions des administrateurs et contrôles d'accès internes
Votre organisation — responsable du traitement
Vous déterminez les finalités, les moyens et les modalités du traitement des données à caractère personnel au sein de LiKE. Si vous utilisez LiKE en tant que particulier (espace de travail personnel), ces rôles s'appliquent à vous en tant que client ; pour vos données de compte, Lynkora agit en qualité de responsable du traitement (voir la Politique de confidentialité).
Vos obligations comprennent :
- ✓ Définir les finalités du traitement
- ✓ Informer les personnes concernées
- ✓ Gérer les consentements
- ✓ Licéité du traitement
Accord de traitement des données (DPA) — un DPA standard (y compris les clauses contractuelles types le cas échéant) sera disponible avant l'onboarding professionnel payant et l'utilisation entreprise. Demandes relatives au DPA : [email protected].
Sous-traitants ultérieurs
Nous faisons appel à des sous-traitants ultérieurs vérifiés (infrastructure cloud, fournisseurs d'IA, envoi d'e-mails, analyse web — avec votre consentement). La liste à jour des sous-traitants ultérieurs est disponible dans la Politique de confidentialité et est actualisée à chaque changement, avec un préavis d'au moins 30 jours avant l'ajout d'un nouveau sous-traitant ultérieur. Les modalités de notification concernant les changements de sous-traitants ultérieurs sont définies dans le DPA.
Droits des personnes concernées
Prise en charge des droits des personnes concernées au titre du RGPD
Droit d'accès (article 15)
Les personnes concernées peuvent demander et obtenir toutes les informations que nous détenons à leur sujet.
Droit de rectification (article 16)
Les personnes concernées peuvent corriger des données à caractère personnel inexactes ou incomplètes.
Droit à l'effacement (article 17)
« Droit à l'oubli » — suppression de toutes les données à caractère personnel, sous réserve des conditions légales.
Droit à la limitation (article 18)
Suspension du traitement des données dans l'attente du règlement d'un litige, sans suppression des données.
Droit à la portabilité des données (article 20)
Obtenir les données dans un format structuré et les transférer vers un autre service.
Droit d'opposition (article 21)
S'opposer au traitement des données, y compris le marketing et le profilage.
Mesures techniques de sécurité
RGPD article 32 — Chiffrement, isolation, contrôles
Chiffrement
Au repos : sauvegardes chiffrées ; hébergement sur l'infrastructure sécurisée OVHcloud UE ; mesures décrites dans les MTO.
En transit : TLS 1.2+ pour toutes les transmissions (TLS 1.3 pour les clients modernes) ; la liaison interne application↔base de données utilise TLS 1.3.
Isolation des locataires (isolation par tenant)
Isolation logique des données de chaque tenant au niveau applicatif : un filtre d'espace de travail (tenant) obligatoire dans chaque requête de données, appliqué par des tests automatisés dans la CI.
Les données de chaque tenant sont logiquement isolées au niveau applicatif : filtrage obligatoire de toutes les requêtes selon le tenant, avec des tests d'isolation inter-tenants dans la CI.
Contrôle d'accès
RBAC (contrôle d'accès fondé sur les rôles) pour des autorisations granulaires.
Connexion par e-mail et mot de passe ou par Google (OAuth) ; SSO (OIDC) sur les offres éligibles. Codes e-mail à usage unique pour la vérification de l'adresse et la réinitialisation du mot de passe.
Journalisation d'audit
Les actions clés impliquant des données à caractère personnel sont enregistrées avec un horodatage et un identifiant d'utilisateur.
L'accès aux journaux est restreint ; les journaux d'audit ne peuvent pas être modifiés via les interfaces de l'application.
Export des données
Export intégré en Markdown, HTML, PDF, DOCX et JSON pour faciliter le droit à la portabilité des données.
Des copies des données de compte et personnelles sont fournies sur demande.
Suppression des données
Suppression complète des données du tenant à la résiliation du contrat ou sur demande.
Comprend la suppression automatique des sauvegardes après l'expiration de la période de conservation.
Recherche IA et RGPD
Comment nous utilisons les données pour les fonctionnalités d'IA
Principes de traitement des données pour l'IA
Traitement uniquement dans le périmètre du tenant : la recherche IA opère exclusivement avec les données de votre organisation, ou avec vos propres données lorsque vous utilisez le Service en tant que particulier. Aucun accès aux données d'autres clients.
NON utilisées pour l'entraînement des modèles : Lynkora n'autorise pas les fournisseurs d'IA tiers à utiliser les données des clients pour entraîner leurs modèles, sauf lorsque cela est séparément divulgué au client ou convenu avec lui ; les accords de traitement des données professionnels des fournisseurs s'appliquent (par ex. l'OpenAI Business DPA). Voir les Conditions complémentaires relatives à l'IA pour les détails.
Restriction des fonctionnalités d'IA : les administrateurs peuvent restreindre les fonctionnalités d'IA par rôle (autorisations d'IA granulaires) ; la recherche en texte intégral classique reste disponible.
Journalisation des requêtes : les requêtes IA sont journalisées avec des métadonnées (utilisateur, horodatage, type de requête) à des fins d'audit ; les données à caractère personnel présentes dans les journaux sont anonymisées après 90 jours.
Analyse d'impact relative à la protection des données (AIPD) : nous pouvons vous aider à réaliser une AIPD pour évaluer les risques liés à l'usage de l'IA. Disponible avec l'offre Enterprise.
Transferts internationaux de données
RGPD chapitre V — Flux de données transfrontaliers
Centres de données principaux dans l'UE
Les ressources de calcul principales sont situées dans l'UE. Les données restent au sein de l'EEE par défaut. Les transferts hors EEE n'ont lieu que lorsque des mécanismes juridiques appropriés sont en place.
Clauses contractuelles types (CCT)
Lynkora DOO Beograd est immatriculée en Serbie (un pays candidat à l'UE sans décision d'adéquation au titre du RGPD). Les transferts reposent sur les CCT de l'UE (décision d'exécution (UE) 2021/914) : module 2 (responsable → sous-traitant) pour les transferts client de l'UE → Lynkora ; module 3 (sous-traitant → sous-traitant) pour les transferts ultérieurs vers des sous-traitants ultérieurs aux États-Unis (OpenAI, Resend). Les données des clients sont physiquement stockées dans l'UE (OVHcloud). En tant que personne morale serbe, Lynkora respecte également la loi serbe sur la protection des données à caractère personnel (ZZPL).
EU-US Data Privacy Framework
Pour les sous-traitants ultérieurs établis aux États-Unis, nous nous appuyons principalement sur le module 3 des CCT de l'UE. L'EU-US Data Privacy Framework (en vigueur depuis juillet 2023, en remplacement du Privacy Shield invalidé) s'applique comme mécanisme complémentaire lorsqu'un sous-traitant ultérieur est certifié au titre du DPF (par ex. Resend).
Notification des violations
RGPD articles 33, 34 — Procédure de réponse aux incidents
Détection des incidents
Surveillance automatisée de l'infrastructure et protection contre les abus (limitation du débit, détection de schémas de requêtes anormaux).
Notification à vous (sans retard injustifié)
Après confirmation d'un incident affectant vos données, nous vous notifions sans retard injustifié, en précisant la nature de la violation, les données concernées, les conséquences potentielles et les mesures prises — afin que vous puissiez respecter votre propre obligation de 72 heures envers l'autorité de contrôle.
Votre notification aux personnes concernées (le cas échéant)
En tant que responsable du traitement, vous décidez si les personnes concernées doivent être notifiées. Nous fournissons un soutien et des supports pour vous assister.
Enquête et rapport
Enquête détaillée, analyse forensique, identification de la cause profonde et recommandations de prévention. Un rapport est fourni dans un délai raisonnable après la clôture de l'enquête.
Notification à l'autorité de contrôle (si nécessaire)
Si l'incident requiert une notification à l'autorité de contrôle (DPA), nous aidons à préparer la documentation et à analyser les obligations en cause.
Prêt à collaborer ?
Un accord de traitement des données standard (y compris les CCT le cas échéant) sera disponible avant l'onboarding professionnel payant. Demandes relatives au DPA : [email protected].
Contact protection des données
Contacts pour les demandes RGPD
Équipe protection des données
E-mail : [email protected]
Délai de réponse : les jours ouvrés, généralement en quelques jours
Adresse enregistrée
Lynkora DOO Beograd
Kneza Miloša 15, 11000 Beograd Serbie
Procédure de demande : vous pouvez adresser une demande d'accès, d'effacement, d'opposition ou tout autre droit RGPD directement à [email protected]. Nous accusons réception de votre demande et la traitons dans les délais prévus par l'article 12 du RGPD.