Dernière mise à jour : 6 octobre 2026
Le présent Avenant relatif au traitement des données (l'« Avenant ») fait partie des Conditions d'utilisation (le « Contrat ») conclues entre Acira AI LLC (le « Sous-traitant », « nous ») et l'utilisateur des Services (le « Responsable du traitement », « vous ») et complète le Contrat en ce qui concerne le traitement des données à caractère personnel.
Le présent Avenant s'applique lorsque vous utilisez les Services pour créer, héberger et publier des sites web qui collectent ou traitent des données à caractère personnel de personnes situées dans l'Espace économique européen (« EEE »), au Royaume-Uni (« R.-U. ») ou en Suisse, ou lorsque la législation applicable en matière de protection des données l'exige par ailleurs.
Le présent Avenant peut être traduit dans d'autres langues pour votre commodité. En cas de conflit ou d'incohérence entre la version anglaise et toute version traduite, la version anglaise prévaut, sauf lorsque la loi applicable exige que la version traduite s'applique ou prévale, ou que toute incohérence soit résolue en votre faveur. Pour les utilisateurs situés au Québec, la version française fait foi.
« Législation applicable en matière de protection des données » désigne l'ensemble des lois et réglementations applicables au traitement des données à caractère personnel au titre du présent Avenant, y compris (selon le cas) le règlement général sur la protection des données (UE) 2016/679 (« RGPD »), le RGPD britannique (UK GDPR), la loi fédérale suisse sur la protection des données (« LPD ») et le California Consumer Privacy Act (« CCPA »).
« Responsable du traitement » désigne la personne physique ou morale qui détermine les finalités et les moyens du traitement des données à caractère personnel — en l'occurrence, vous, l'utilisateur des Services qui exploite un site web au moyen de la plateforme.
« Personne concernée » désigne une personne physique identifiée ou identifiable dont les données à caractère personnel sont traitées.
« Données à caractère personnel » désigne toute information se rapportant à une Personne concernée qui est traitée par l'intermédiaire des Services.
« Traitement » désigne toute opération effectuée sur des données à caractère personnel, y compris la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation, l'extraction, la consultation, l'utilisation, la communication, la diffusion, la limitation, l'effacement ou la destruction.
« Sous-traitant » désigne la personne physique ou morale qui traite des données à caractère personnel pour le compte du Responsable du traitement — en l'occurrence, Acira AI LLC.
« Sous-traitant ultérieur » désigne tout tiers auquel le Sous-traitant fait appel pour traiter des données à caractère personnel pour le compte du Responsable du traitement.
« Clauses contractuelles types » ou « CCT » désigne les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers adoptées par la Commission européenne, dans les modules applicables en vertu du présent Avenant (voir les sections 2.7 et 7.1).
Lorsque vous utilisez les Services pour créer et exploiter un site web qui collecte des données à caractère personnel auprès des visiteurs de votre site web (au moyen de formulaires, de comptes utilisateurs, de commentaires, d'avis ou d'autres fonctionnalités interactives), vous agissez en tant que Responsable du traitement et nous agissons en tant que Sous-traitant de ces données à caractère personnel des visiteurs.
Nous agissons en tant que Responsable du traitement indépendant pour les données à caractère personnel que nous collectons pour nos propres finalités, notamment : les informations de votre compte, les données de facturation, les analyses d'utilisation, les caractéristiques générales de votre site web déduites de son contenu (telles que le secteur d'activité ou le type d'entreprise) et les données d'exploitation de la plateforme. Le traitement de ces données est régi par notre Politique de confidentialité et ne relève pas du champ d'application du présent Avenant.
Prestataire de paiement (Marchand officiel). Les paiements relatifs aux Services payants sont gérés par un prestataire de paiement tiers qui agit en tant que Marchand officiel (Merchant of Record) — le vendeur officiel — pour votre transaction, actuellement Sold through Link, LLC (« Link »), une société affiliée à Stripe. À ce titre, le prestataire détermine les finalités et les moyens du traitement des données de paiement que vous soumettez lors du paiement et agit donc en tant que responsable du traitement indépendant à part entière, et non en tant que notre sous-traitant ultérieur. Son traitement est régi par ses propres conditions et son propre avis de confidentialité et ne relève pas du champ d'application du présent Avenant. Nous ne recevons de sa part que des données limitées relatives aux transactions et à la facturation, que nous traitons en tant que Responsable du traitement indépendant comme décrit ci-dessus.
Nous collectons des analyses de base, respectueuses de la vie privée, sur les visiteurs des sites web (comme décrit dans le Contrat). Pour les données d'analyse, nous agissons en tant que responsable conjoint du traitement avec vous. Nous avons conçu nos analyses de manière à minimiser la collecte de données à caractère personnel — nous ne stockons pas les adresses IP brutes, et les identifiants des visiteurs sont pseudonymes (voir la section 3.3). Les responsabilités respectives de chacun des responsables conjoints du traitement sont les suivantes :
Conformément à l'article 26, paragraphe 2, du RGPD, les grandes lignes de cet accord entre responsables conjoints du traitement pour les données d'analyse sont les suivantes : nous (Acira AI) déterminons les moyens techniques et les points de données collectés ; vous (l'exploitant du site web) exploitez le site web sur lequel les données d'analyse sont collectées et êtes chargé d'informer vos visiteurs de cette collecte. Chacun d'entre nous est responsable de ses obligations respectives au titre de la Législation applicable en matière de protection des données. Vous êtes le point de contact principal des visiteurs de votre site web pour les données d'analyse. Un résumé de cet accord est mis à la disposition des Personnes concernées par le biais du présent Avenant et à l'adresse https://www.acira.ai/dpa.
Dans la mesure où nous traitons pour votre compte des informations personnelles soumises au California Consumer Privacy Act (« CCPA »), nous sommes votre « prestataire de services » (service provider) au sens du Cal. Civ. Code § 1798.140(ag). Nous nous interdisons de :
Nous pouvons déduire du contenu de votre site web des caractéristiques commerciales générales non identifiantes (telles que la classification sectorielle) afin de fournir des recommandations de produits pertinentes, comme décrit à la section 2.2. Cette utilisation limitée ne constitue pas une vente, un partage ou une combinaison d'informations personnelles au sens du CCPA.
Nous certifions comprendre ces restrictions et nous engageons à les respecter.
Nous désignons un représentant en matière de protection des données dans chaque juridiction où la loi applicable nous impose de le faire, et nous identifions tout représentant ainsi désigné dans notre Politique de confidentialité. Nous évaluons nos activités de traitement au regard des seuils de désignation d'un représentant fixés par les juridictions pertinentes pour nos Services — y compris l'article 14 de la loi fédérale suisse sur la protection des données (LPD).
Lorsqu'un site web est créé ou exploité dans le cadre de notre Programme Agences, une agence (l'« Agence ») utilise les Services pour créer et gérer le site web pour le compte de son propre client (le « Client final »). Dans ce cadre :
Les conditions du Programme Agences, y compris les obligations de l'Agence, sont énoncées dans les Conditions pour les agences d'Acira AI, disponibles à l'adresse https://www.acira.ai/agency-terms.
Le traitement des données à caractère personnel au titre du présent Avenant est effectué aux fins de la fourniture des Services décrits dans le Contrat et se poursuivra pendant toute la durée du Contrat.
Nous traitons des données à caractère personnel afin de :
Les types de données à caractère personnel traitées dépendent de ce que vous collectez au moyen de votre site web et peuvent comprendre :
Nous nous engageons à :
Vous vous engagez à :
En utilisant les Services, vous nous donnez instruction d'effectuer pour votre compte les activités de traitement suivantes dans le cadre du fonctionnement standard de la plateforme : la modération des contenus des fichiers téléversés, l'examen du contenu des sites web publiés au regard des politiques en matière de contenu, la détection du spam dans les envois de formulaires (y compris l'analyse de leur contenu fondée sur l'IA, sauf si vous la désactivez) et la protection automatisée contre les bots. Ces activités constituent des instructions documentées au sens de l'article 28, paragraphe 3, point a), du RGPD.
Vous nous accordez une autorisation générale de faire appel à des sous-traitants ultérieurs pour nous aider à fournir les Services. Nos sous-traitants ultérieurs actuels sont énumérés ci-dessous et à l'adresse https://www.acira.ai/dpa.
| Sous-traitant ultérieur | Finalité | Localisation |
|---|---|---|
| Amazon Web Services (AWS) | Infrastructure cloud, calcul, stockage, base de données, envoi d'e-mails, enregistrement de noms de domaine, modération des contenus, détection de la langue et inférence d'IA (qui peut exécuter à la fois des modèles propres à AWS et des modèles tiers sur l'infrastructure AWS). Pour les exploitants de sites web établis dans l'UE, voir la section 7.1. | États-Unis et Union européenne (Stockholm) |
| Cloudflare | Hébergement edge, CDN, DNS, SSL, diffusion de sites web, stockage persistant, analyses, protection contre les bots, détection du spam fondée sur l'IA (qui exécute des modèles tiers sur la propre infrastructure de Cloudflare) et capture d'écran de sites web (Browser Rendering). Pour les exploitants de sites web établis dans l'UE, voir la section 7.1. | Monde entier (avec un stockage relevant de la juridiction de l'UE pour les comptes UE) |
| Fireworks AI | Génération de texte par l'IA, IA conversationnelle, création de contenu et inférence d'IA demandée par le propre code de votre site web. Les données à caractère personnel des visiteurs ne sont transmises ni à Fireworks AI ni à xAI, sauf à Fireworks AI lorsque le propre code de votre site web les inclut dans une requête d'inférence d'IA, ou lorsque vous demandez à l'assistant IA de lire les enregistrements de votre site web ou d'agir sur ceux-ci ; dans les deux cas, Fireworks AI les traite sur vos instructions. Traitement effectué selon des conditions qui interdisent l'utilisation à des fins d'entraînement et limitent la conservation. | États-Unis et autres lieux où le prestataire exerce ses activités |
| xAI (SpaceXAI LLC) | Génération et retouche d'images par l'IA (invites textuelles et, pour les retouches, les images sources que vous fournissez). Traitement effectué selon des conditions qui interdisent l'utilisation à des fins d'entraînement et limitent la conservation. | États-Unis et autres lieux où le prestataire exerce ses activités |
| BrightData | Collecte de données web publiques (pour assister l'utilisateur lors de la création du site web et pour récupérer les pages web que l'assistant IA est invité à lire), suivi du positionnement des mots-clés dans les SERP (pour les forfaits concernés) | Israël / Monde entier |
| CloudConvert (Lunaweb GmbH, Allemagne) | Conversion de formats de fichiers | États-Unis (Virginie) |
Le traitement des paiements est assuré par notre Marchand officiel (Link, une société affiliée à Stripe), qui agit en tant que responsable du traitement indépendant et non en tant que sous-traitant ultérieur, et ne figure donc pas dans la liste ci-dessus ; voir la section 2.2.
Les modifications de la liste des sous-traitants ultérieurs sont effectuées uniquement en vertu de la présente section 6.3 ; elles ne constituent pas des modifications du présent Avenant au sens de la section 13. Nous vous informerons de toute modification envisagée de la liste des sous-traitants ultérieurs pour les Services que vous utilisez actuellement au moins quinze (15) jours avant que le nouveau sous-traitant ultérieur ne commence à traiter des données à caractère personnel, en mettant à jour la liste des sous-traitants ultérieurs à l'adresse https://www.acira.ai/dpa et, si vous vous êtes abonné aux notifications relatives aux sous-traitants ultérieurs, par e-mail. Vous pouvez vous abonner aux notifications de modification des sous-traitants ultérieurs en écrivant à legal@acira.ai avec l'objet « Subprocessor Notifications ». Lorsque nous introduisons de nouvelles fonctionnalités ou de nouveaux services impliquant des sous-traitants ultérieurs supplémentaires, ces sous-traitants ultérieurs seront communiqués au moment où la fonctionnalité ou le service devient disponible ; votre utilisation de la nouvelle fonctionnalité ou du nouveau service vaut acceptation des sous-traitants ultérieurs communiqués. Lorsque nous devons remplacer un sous-traitant ultérieur en urgence pour des raisons de sécurité ou de continuité, nous vous en informerons dès que possible. Si vous avez une objection raisonnable à ce qu'un nouveau sous-traitant ultérieur traite des données pour des Services existants, vous pouvez nous en informer par écrit dans un délai de quinze (15) jours à compter de la notification. Nous collaborerons de bonne foi avec vous pour répondre à vos préoccupations. Si nous ne parvenons pas à résoudre l'objection à votre satisfaction raisonnable, vous pouvez résilier le Contrat moyennant une notification écrite.
Nous conclurons avec chaque sous-traitant ultérieur des accords écrits imposant des obligations en matière de protection des données qui ne sont pas moins protectrices que celles énoncées dans le présent Avenant. Nous demeurons responsables des actes et omissions de nos sous-traitants ultérieurs dans la même mesure que si nous fournissions nous-mêmes les services directement.
Les Services sont hébergés principalement aux États-Unis. Les données à caractère personnel traitées par l'intermédiaire des Services peuvent être transférées et traitées aux États-Unis et dans d'autres pays où nos sous-traitants ultérieurs exercent leurs activités. Nos fournisseurs d'inférence d'IA (Fireworks AI et xAI) et notre fournisseur de conversion de fichiers (CloudConvert) traitent les données aux États-Unis, et nos fournisseurs d'inférence d'IA peuvent également traiter des données dans d'autres lieux où ils exercent leurs activités. BrightData peut traiter des données en Israël et dans d'autres lieux dans le monde. Cloudflare traite les données dans des points de présence edge du monde entier.
Résidence des données dans l'UE : Pour les sites web dont le pays d'exploitation, défini lors de la création du site web et avant sa mise en ligne, est un État membre de l'Union européenne (les « exploitants de sites web établis dans l'UE » ; les autres pays de l'EEE, le Royaume-Uni et la Suisse n'en font pas partie), nous appliquons les mesures de résidence des données suivantes afin de minimiser les transferts de données à caractère personnel des visiteurs en dehors de l'Union européenne :
Pour les transferts de données à caractère personnel depuis l'EEE, le Royaume-Uni ou la Suisse vers des pays qui ne sont pas reconnus comme assurant un niveau de protection des données adéquat, nous nous appuyons sur :
Aux fins des CCT, les parties conviennent que : (a) vous êtes l'exportateur de données et Acira AI LLC est l'importateur de données ; (b) l'annexe I.B (description du transfert) est complétée par la section 3 du présent Avenant ; (c) l'annexe II (mesures techniques et organisationnelles) est complétée par les sections 7.2 et 9 du présent Avenant ; (d) pour la clause 9, l'option 2 (autorisation écrite générale) s'applique, avec le délai de préavis indiqué à la section 6.3 ; (e) la clause d'adhésion facultative (clause 7) n'est pas utilisée ; (f) pour la clause 17 (droit applicable) et la clause 18 (choix de la juridiction), les CCT sont régies par le droit de l'Irlande et les litiges qui en découlent sont tranchés par les juridictions de l'Irlande ; et (g) l'autorité de contrôle compétente visée à l'annexe I.C est déterminée conformément à la clause 13 des CCT. Aux fins de l'Addendum britannique relatif aux transferts internationaux de données, les tableaux 1 à 3 sont réputés complétés par les informations correspondantes figurant dans le présent Avenant et par les choix relatifs aux CCT ci-dessus, et, pour le tableau 4, aucune des parties ne peut mettre fin à l'Addendum britannique comme prévu à la section 19 de l'Addendum britannique.
Nous mettons en œuvre les mesures supplémentaires suivantes pour protéger les données à caractère personnel transférées :
Ces mesures supplémentaires s'appuient sur notre évaluation de la législation et des pratiques des pays de destination, compte tenu de la nature des données transférées, du mécanisme de transfert utilisé et des garanties techniques et organisationnelles en place. Nous avons estimé que les mesures supplémentaires décrites ci-dessus, conjuguées aux engagements prévus par les CCT, assurent un niveau de protection adéquat des données à caractère personnel transférées. Notre analyse d'impact des transferts est disponible sur demande à l'adresse legal@acira.ai, et nous la mettrons à la disposition d'une autorité de contrôle compétente sur demande.
Pour les transferts de données à caractère personnel depuis le Canada, nous nous appuyons sur les garanties suivantes afin que les données à caractère personnel transférées hors du Canada bénéficient d'un niveau de protection comparable, comme l'exigent la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) et la législation provinciale applicable en matière de protection de la vie privée (y compris la PIPA de l'Alberta, la PIPA de la Colombie-Britannique et la Loi sur la protection des renseignements personnels dans le secteur privé du Québec) :
Nous vous aiderons à répondre aux demandes des Personnes concernées exerçant leurs droits au titre de la Législation applicable en matière de protection des données, y compris les droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
Si nous recevons directement d'une Personne concernée une demande ou une réclamation relative à la protection des données concernant des données à caractère personnel traitées pour votre compte, nous vous la transmettrons rapidement et n'y répondrons pas sans vos instructions, sauf si la loi applicable l'exige. En tant que Responsable du traitement, il vous incombe de traiter ces réclamations des Personnes concernées et d'y répondre, y compris de respecter toute obligation de traitement des réclamations qui vous incombe en vertu de la Législation applicable en matière de protection des données (telle que la section 164A du Data Protection Act 2018 du Royaume-Uni).
Nous mettons à votre disposition, au sein des Services, des outils destinés à vous aider à répondre aux demandes des Personnes concernées, notamment :
Nous mettons en œuvre et maintenons des mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel contre tout traitement non autorisé ou illicite et contre la perte, la destruction ou les dégâts d'origine accidentelle. Ces mesures comprennent :
Nous veillons à ce que tout le personnel autorisé à traiter des données à caractère personnel soit soumis à des obligations de confidentialité.
Nous vous informerons dans les meilleurs délais après avoir pris connaissance d'une violation de données à caractère personnel affectant des données à caractère personnel traitées pour votre compte. La notification sera envoyée aux coordonnées associées à votre compte.
Notre notification de violation comprendra, dans la mesure où ces informations sont disponibles :
Il vous incombe de notifier à l'autorité de contrôle compétente et aux Personnes concernées affectées toute violation de données à caractère personnel, conformément à la Législation applicable en matière de protection des données. Nous coopérerons avec vous et vous apporterons une assistance raisonnable pour vous aider à respecter vos obligations de notification des violations.
Afin de démontrer notre conformité au présent Avenant, nous mettrons à votre disposition, sur demande écrite raisonnable (au maximum une fois par an), les éléments suivants :
Lorsque nous faisons appel à des fournisseurs d'infrastructure tiers (tels qu'AWS et Cloudflare), leurs certifications de sécurité et leur documentation de conformité sont disponibles par l'intermédiaire de leurs programmes respectifs de confiance et de conformité.
Si la documentation fournie au titre de la section 11.1 ne répond pas raisonnablement à vos préoccupations en matière de conformité, vous pouvez soumettre des questions écrites précises concernant nos pratiques en matière de protection des données, auxquelles nous répondrons dans un délai raisonnable.
Lorsque la documentation fournie au titre des sections 11.1 et 11.2 est insuffisante pour démontrer notre conformité au présent Avenant, ou lorsqu'un audit est exigé par une autorité de contrôle ou par la Législation applicable en matière de protection des données, vous (ou un auditeur indépendant tenu à des obligations de confidentialité et qui n'est pas l'un de nos concurrents) pouvez auditer notre conformité au présent Avenant, y compris au moyen d'inspections. Les audits nécessitent un préavis écrit d'au moins trente (30) jours, ne peuvent avoir lieu plus d'une fois par an (sauf s'ils sont exigés par une autorité de contrôle ou font suite à une violation de données à caractère personnel affectant vos données), sont réalisés à vos frais pendant les heures ouvrables normales de manière à limiter au maximum les perturbations, et ne comprennent pas l'accès aux données d'autres clients ni aux installations de nos sous-traitants ultérieurs, pour lesquelles nous fournirons à la place les propres rapports d'audit et certifications des sous-traitants ultérieurs.
Nous conserverons les données à caractère personnel traitées pour votre compte pendant toute la durée du Contrat et conformément aux instructions que vous donnez par l'intermédiaire des Services. Les durées de conservation spécifiques des données des visiteurs sont notamment les suivantes :
À la résiliation du Contrat, ou sur votre demande, nous supprimerons les données à caractère personnel traitées pour votre compte conformément aux pratiques de conservation des données décrites dans le Contrat (y compris le délai de grâce applicable aux suppressions de comptes et de sites web qui y est décrit). À l'issue du délai de grâce, la suppression est définitive et irréversible.
Nous pouvons conserver des données à caractère personnel dans la mesure où la loi applicable l'exige, ou lorsque les données ont été anonymisées et ne peuvent plus être rattachées à une Personne concernée.
Le présent Avenant prend effet à la date à laquelle vous acceptez le Contrat et reste en vigueur aussi longtemps que nous traitons des données à caractère personnel pour votre compte. Les obligations de confidentialité et de protection des données énoncées dans le présent Avenant survivent à la résiliation du Contrat.
Modifications du présent Avenant. Nous pouvons modifier le présent Avenant de la même manière que le Contrat (voir « Modifications des présentes Conditions d'utilisation » dans le Contrat) : nous envoyons un résumé de toute modification substantielle à l'adresse associée à votre compte au moins trente (30) jours avant son entrée en vigueur, sauf lorsqu'une modification est exigée par la loi ou est nécessaire de toute urgence pour des raisons de sécurité, de fraude ou d'abus, et les modifications non substantielles prennent effet dès leur publication. Les modifications de la liste des sous-traitants ultérieurs relèvent quant à elles de la section 6.3. Aucune modification du présent Avenant ne modifie les clauses contractuelles types, qui sont intégrées sans modification, ni ne réduit la protection qu'elles offrent.
Un exemplaire signé (contresigné) du présent Avenant, y compris les clauses contractuelles types intégrées par renvoi, est disponible sur demande écrite adressée à legal@acira.ai.
La responsabilité de chaque partie au titre du présent Avenant est soumise aux limitations de responsabilité prévues dans le Contrat.
Pour toute question relative au présent Avenant ou pour exercer vos droits, contactez-nous à l'adresse suivante :
Acira AI LLC
À l'attention de : Protection des données
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
États-Unis
Téléphone : 888-389-1189
E-mail : legal@acira.ai