Acira AI Logo
TarifsFonctionnalitésComparerPour les agences
Connexion

Avenant relatif au traitement des données

AVENANT RELATIF AU TRAITEMENT DES DONNÉES

Dernière mise à jour : 6 octobre 2026


Le présent Avenant relatif au traitement des données (l'« Avenant ») fait partie des Conditions d'utilisation (le « Contrat ») conclues entre Acira AI LLC (le « Sous-traitant », « nous ») et l'utilisateur des Services (le « Responsable du traitement », « vous ») et complète le Contrat en ce qui concerne le traitement des données à caractère personnel.

Le présent Avenant s'applique lorsque vous utilisez les Services pour créer, héberger et publier des sites web qui collectent ou traitent des données à caractère personnel de personnes situées dans l'Espace économique européen (« EEE »), au Royaume-Uni (« R.-U. ») ou en Suisse, ou lorsque la législation applicable en matière de protection des données l'exige par ailleurs.

Le présent Avenant peut être traduit dans d'autres langues pour votre commodité. En cas de conflit ou d'incohérence entre la version anglaise et toute version traduite, la version anglaise prévaut, sauf lorsque la loi applicable exige que la version traduite s'applique ou prévale, ou que toute incohérence soit résolue en votre faveur. Pour les utilisateurs situés au Québec, la version française fait foi.


TABLE DES MATIÈRES

  1. DÉFINITIONS
  2. CHAMP D'APPLICATION ET RÔLES
  3. DÉTAILS DU TRAITEMENT DES DONNÉES
  4. OBLIGATIONS DU SOUS-TRAITANT
  5. OBLIGATIONS DU RESPONSABLE DU TRAITEMENT
  6. SOUS-TRAITANTS ULTÉRIEURS
  7. TRANSFERTS INTERNATIONAUX DE DONNÉES
  8. DROITS DES PERSONNES CONCERNÉES
  9. SÉCURITÉ DES DONNÉES
  10. NOTIFICATION DES VIOLATIONS DE DONNÉES
  11. AUDITS ET VÉRIFICATION DE LA CONFORMITÉ
  12. CONSERVATION ET SUPPRESSION DES DONNÉES
  13. DURÉE ET RÉSILIATION
  14. LIMITATION DE RESPONSABILITÉ
  15. NOUS CONTACTER

1. DÉFINITIONS

« Législation applicable en matière de protection des données » désigne l'ensemble des lois et réglementations applicables au traitement des données à caractère personnel au titre du présent Avenant, y compris (selon le cas) le règlement général sur la protection des données (UE) 2016/679 (« RGPD »), le RGPD britannique (UK GDPR), la loi fédérale suisse sur la protection des données (« LPD ») et le California Consumer Privacy Act (« CCPA »).

« Responsable du traitement » désigne la personne physique ou morale qui détermine les finalités et les moyens du traitement des données à caractère personnel — en l'occurrence, vous, l'utilisateur des Services qui exploite un site web au moyen de la plateforme.

« Personne concernée » désigne une personne physique identifiée ou identifiable dont les données à caractère personnel sont traitées.

« Données à caractère personnel » désigne toute information se rapportant à une Personne concernée qui est traitée par l'intermédiaire des Services.

« Traitement » désigne toute opération effectuée sur des données à caractère personnel, y compris la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation, l'extraction, la consultation, l'utilisation, la communication, la diffusion, la limitation, l'effacement ou la destruction.

« Sous-traitant » désigne la personne physique ou morale qui traite des données à caractère personnel pour le compte du Responsable du traitement — en l'occurrence, Acira AI LLC.

« Sous-traitant ultérieur » désigne tout tiers auquel le Sous-traitant fait appel pour traiter des données à caractère personnel pour le compte du Responsable du traitement.

« Clauses contractuelles types » ou « CCT » désigne les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers adoptées par la Commission européenne, dans les modules applicables en vertu du présent Avenant (voir les sections 2.7 et 7.1).


2. CHAMP D'APPLICATION ET RÔLES

2.1 Relation de traitement

Lorsque vous utilisez les Services pour créer et exploiter un site web qui collecte des données à caractère personnel auprès des visiteurs de votre site web (au moyen de formulaires, de comptes utilisateurs, de commentaires, d'avis ou d'autres fonctionnalités interactives), vous agissez en tant que Responsable du traitement et nous agissons en tant que Sous-traitant de ces données à caractère personnel des visiteurs.

2.2 Notre rôle en tant que responsable du traitement

Nous agissons en tant que Responsable du traitement indépendant pour les données à caractère personnel que nous collectons pour nos propres finalités, notamment : les informations de votre compte, les données de facturation, les analyses d'utilisation, les caractéristiques générales de votre site web déduites de son contenu (telles que le secteur d'activité ou le type d'entreprise) et les données d'exploitation de la plateforme. Le traitement de ces données est régi par notre Politique de confidentialité et ne relève pas du champ d'application du présent Avenant.

Prestataire de paiement (Marchand officiel). Les paiements relatifs aux Services payants sont gérés par un prestataire de paiement tiers qui agit en tant que Marchand officiel (Merchant of Record) — le vendeur officiel — pour votre transaction, actuellement Sold through Link, LLC (« Link »), une société affiliée à Stripe. À ce titre, le prestataire détermine les finalités et les moyens du traitement des données de paiement que vous soumettez lors du paiement et agit donc en tant que responsable du traitement indépendant à part entière, et non en tant que notre sous-traitant ultérieur. Son traitement est régi par ses propres conditions et son propre avis de confidentialité et ne relève pas du champ d'application du présent Avenant. Nous ne recevons de sa part que des données limitées relatives aux transactions et à la facturation, que nous traitons en tant que Responsable du traitement indépendant comme décrit ci-dessus.

2.3 Analyses de la plateforme

Nous collectons des analyses de base, respectueuses de la vie privée, sur les visiteurs des sites web (comme décrit dans le Contrat). Pour les données d'analyse, nous agissons en tant que responsable conjoint du traitement avec vous. Nous avons conçu nos analyses de manière à minimiser la collecte de données à caractère personnel — nous ne stockons pas les adresses IP brutes, et les identifiants des visiteurs sont pseudonymes (voir la section 3.3). Les responsabilités respectives de chacun des responsables conjoints du traitement sont les suivantes :

  • Acira AI (responsable conjoint du traitement) : Détermine les moyens techniques de la collecte des analyses, y compris les points de données collectés, la manière dont les identifiants des visiteurs sont calculés et la manière dont les données sont agrégées. Nous sommes responsables de la sécurité et de l'intégrité de l'infrastructure d'analyse et de la réponse aux demandes générales concernant le fonctionnement des analyses sur la plateforme.
  • Vous (responsable conjoint du traitement) : Exploitez le site web sur lequel les données d'analyse sont collectées (les analyses sont fournies en tant que partie intégrante des Services sur tous les sites web hébergés). Il vous incombe de mentionner la collecte des données d'analyse dans la politique de confidentialité de votre site web et de répondre aux demandes des Personnes concernées émanant des visiteurs de votre site web concernant leurs données d'analyse.
  • Point de contact pour les Personnes concernées : Les Personnes concernées peuvent vous contacter (vous, le propriétaire du site web) au sujet des données d'analyse collectées sur votre site web. Si nous recevons une demande d'une Personne concernée relative aux données d'analyse, nous l'orienterons vers vous, sauf instruction contraire de votre part. Pour les demandes générales relatives à la plateforme, les Personnes concernées peuvent nous contacter à legal@acira.ai.

2.4 Grandes lignes de l'accord entre responsables conjoints du traitement

Conformément à l'article 26, paragraphe 2, du RGPD, les grandes lignes de cet accord entre responsables conjoints du traitement pour les données d'analyse sont les suivantes : nous (Acira AI) déterminons les moyens techniques et les points de données collectés ; vous (l'exploitant du site web) exploitez le site web sur lequel les données d'analyse sont collectées et êtes chargé d'informer vos visiteurs de cette collecte. Chacun d'entre nous est responsable de ses obligations respectives au titre de la Législation applicable en matière de protection des données. Vous êtes le point de contact principal des visiteurs de votre site web pour les données d'analyse. Un résumé de cet accord est mis à la disposition des Personnes concernées par le biais du présent Avenant et à l'adresse https://www.acira.ai/dpa.

2.5 Désignation en tant que prestataire de services au sens du CCPA

Dans la mesure où nous traitons pour votre compte des informations personnelles soumises au California Consumer Privacy Act (« CCPA »), nous sommes votre « prestataire de services » (service provider) au sens du Cal. Civ. Code § 1798.140(ag). Nous nous interdisons de :

  • Vendre ou partager (au sens donné à ces termes par le CCPA) toute information personnelle que vous nous fournissez ;
  • Conserver, utiliser ou divulguer des informations personnelles à toute autre fin que les finalités commerciales précisées dans le présent Avenant et le Contrat, ou autrement permises par le CCPA ;
  • Conserver, utiliser ou divulguer des informations personnelles en dehors de la relation commerciale directe entre vous et nous ;
  • Combiner les informations personnelles reçues de vous avec des informations personnelles que nous recevons d'une autre personne ou pour son compte, ou que nous collectons dans le cadre de nos propres interactions avec des consommateurs, sauf dans la mesure permise par le CCPA.

Nous pouvons déduire du contenu de votre site web des caractéristiques commerciales générales non identifiantes (telles que la classification sectorielle) afin de fournir des recommandations de produits pertinentes, comme décrit à la section 2.2. Cette utilisation limitée ne constitue pas une vente, un partage ou une combinaison d'informations personnelles au sens du CCPA.

Nous certifions comprendre ces restrictions et nous engageons à les respecter.

2.6 Désignation de représentants

Nous désignons un représentant en matière de protection des données dans chaque juridiction où la loi applicable nous impose de le faire, et nous identifions tout représentant ainsi désigné dans notre Politique de confidentialité. Nous évaluons nos activités de traitement au regard des seuils de désignation d'un représentant fixés par les juridictions pertinentes pour nos Services — y compris l'article 14 de la loi fédérale suisse sur la protection des données (LPD).

2.7 Sites web gérés par une agence

Lorsqu'un site web est créé ou exploité dans le cadre de notre Programme Agences, une agence (l'« Agence ») utilise les Services pour créer et gérer le site web pour le compte de son propre client (le « Client final »). Dans ce cadre :

  • Le Client final (ou, lorsque l'Agence exploite le site web pour ses propres finalités, l'Agence) est le Responsable du traitement des données à caractère personnel des visiteurs collectées par l'intermédiaire du site web géré.
  • Lorsque l'Agence agit en tant que sous-traitant pour son Client final, nous agissons en tant que sous-traitant ultérieur auquel l'Agence fait appel, et les clauses contractuelles types de sous-traitant à sous-traitant (module trois) s'appliquent à cette relation en complément des modules décrits à la section 7. Lorsque l'Agence est elle-même le Responsable du traitement, nous agissons en tant que son Sous-traitant comme décrit dans le présent Avenant.
  • L'Agence est tenue de conclure avec chaque Client final un accord de traitement des données à des conditions compatibles avec le présent Avenant, et de s'assurer qu'elle est habilitée à nous donner des instructions pour le compte du Client final.
  • Le personnel de l'Agence auquel un accès à un site web géré a été accordé peut accéder aux données à caractère personnel des visiteurs stockées pour ce site web (y compris les envois de formulaires, les données de session et les enregistrements des tables utilisateur) afin de créer, de gérer et d'exploiter le site web. Il incombe à l'Agence de restreindre et de superviser cet accès conformément à la Législation applicable en matière de protection des données.

Les conditions du Programme Agences, y compris les obligations de l'Agence, sont énoncées dans les Conditions pour les agences d'Acira AI, disponibles à l'adresse https://www.acira.ai/agency-terms.


3. DÉTAILS DU TRAITEMENT DES DONNÉES

3.1 Objet et durée

Le traitement des données à caractère personnel au titre du présent Avenant est effectué aux fins de la fourniture des Services décrits dans le Contrat et se poursuivra pendant toute la durée du Contrat.

3.2 Nature et finalité du traitement

Nous traitons des données à caractère personnel afin de :

  • Héberger et diffuser le contenu de votre site web
  • Stocker et gérer les données soumises au moyen des formulaires et des fonctionnalités interactives de votre site web
  • Gérer les comptes utilisateurs et les sessions pour les espaces protégés de votre site web
  • Envoyer des communications par e-mail pour votre compte
  • Transférer les e-mails reçus aux adresses e-mail de votre domaine personnalisé
  • Effectuer l'inférence d'IA demandée par le propre code de votre site web (les requêtes et les réponses ne sont pas conservées)
  • Générer au moyen de l'IA des descriptions et des métadonnées pour les fichiers téléversés
  • Convertir les fichiers téléversés dans des formats optimisés pour le web
  • Fournir des analyses des visiteurs
  • Traiter les enregistrements de votre site web avec l'assistant IA lorsque vous lui demandez de les lire ou d'agir sur ceux-ci
  • Générer des documents PDF à partir des modèles de votre site web
  • Exécuter les tâches d'arrière-plan, les tâches planifiées et les automatisations que vous configurez
  • Effectuer les requêtes réseau sortantes initiées par le propre code de votre site web (telles que les webhooks et les appels à des API externes)
  • Réaliser des captures d'écran des pages de votre site web à des fins de revue de conception et d'application des politiques en matière de contenu
  • Détecter et prévenir le spam et les abus (y compris la protection automatisée contre les bots)
  • Effectuer la modération des contenus des fichiers téléversés
  • Examiner le contenu des sites web lors de leur publication afin de vérifier leur conformité aux politiques de la plateforme en matière de contenu
  • Gérer les préférences de désabonnement des destinataires des e-mails de votre site web
  • Faciliter les communications par canaux en temps réel sur votre site web au moyen de connexions WebSocket (les messages sont éphémères et ne sont pas conservés)
  • Fournir un accès programmatique au contenu et aux données de votre site web au moyen de l'interface en ligne de commande (CLI) et d'autres API programmatiques, sur vos instructions (y compris la récupération et l'exportation de contenu vers votre environnement local)
  • Tenir des journaux d'erreurs et de diagnostic à des fins de fiabilité de la plateforme et de dépannage (les journaux d'erreurs de la plateforme peuvent contenir des adresses IP et des métadonnées de requête ; la durée de conservation est indiquée à la section 12.1)

3.3 Types de données à caractère personnel

Les types de données à caractère personnel traitées dépendent de ce que vous collectez au moyen de votre site web et peuvent comprendre :

  • Noms et coordonnées
  • Adresses e-mail
  • Messages et envois de formulaires
  • Fichiers téléversés par les visiteurs du site web (tels que des images et des documents)
  • Identifiants de comptes utilisateurs (stockés sous forme hachée)
  • Données de session
  • Adresses IP (non stockées : une adresse est utilisée en transit pour acheminer la requête, déterminer le pays et la région, et pour la protection contre les bots. Lorsqu'un identifiant doit être conservé — pour les analyses et la limitation de débit —, seul un hachage à clé propre à chaque site web est conservé, et les identifiants d'analyse sont renouvelés quotidiennement. Les envois de formulaires enregistrent le pays et la région, et non l'adresse. Le code de vos propres pages peut lire l'adresse IP d'un visiteur ; tout ce que vous choisissez de stocker relève de votre propre collecte, pour laquelle vous êtes le responsable du traitement)
  • Informations sur le navigateur et l'appareil
  • Données de localisation (au niveau du pays et de la région, déduites de l'adresse IP)
  • Enregistrements de désabonnement des e-mails (l'adresse e-mail du destinataire et ce dont il s'est désabonné, mis à votre disposition afin que vous puissiez respecter et gérer la liste des désabonnements de votre site web)
  • Résultats de la classification du spam (indiquant si un envoi a été considéré comme du spam)
  • Données des journaux d'erreurs et de diagnostic (chemins de requête, détails d'erreur et, dans les journaux d'erreurs de la plateforme, adresses IP ; la durée de conservation est indiquée à la section 12.1)

3.4 Catégories de personnes concernées

  • Les visiteurs de votre site web
  • Les utilisateurs qui créent des comptes sur votre site web
  • Les utilisateurs qui soumettent des formulaires sur votre site web
  • Les utilisateurs qui soumettent des commentaires, des avis ou d'autres contributions sur votre site web

4. OBLIGATIONS DU SOUS-TRAITANT

Nous nous engageons à :

  1. Ne traiter les données à caractère personnel que sur vos instructions documentées, à moins d'y être tenus par la loi applicable (auquel cas nous vous informerons de cette obligation juridique avant le traitement, sauf si la loi l'interdit) ;
  2. Veiller à ce que les personnes autorisées à traiter les données à caractère personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
  3. Mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées décrites à la section 9 ;
  4. Respecter les conditions de recours à des sous-traitants ultérieurs énoncées à la section 6 ;
  5. Vous aider, compte tenu de la nature du traitement, à répondre aux demandes des Personnes concernées exerçant leurs droits au titre de la Législation applicable en matière de protection des données ;
  6. Vous aider à garantir le respect de vos obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact relatives à la protection des données et consultation préalable), compte tenu de la nature du traitement et des informations à notre disposition. Lorsque votre utilisation des Services implique un traitement à haut risque susceptible de nécessiter une analyse d'impact relative à la protection des données (AIPD), nous vous fournirons des informations sur nos activités de traitement, nos mesures techniques et organisationnelles et nos sous-traitants ultérieurs afin de faciliter votre analyse ;
  7. Vous aider à remplir vos obligations au titre de l'article 22 du RGPD (décision individuelle automatisée) en vous fournissant des informations sur tout traitement automatisé effectué pour votre compte, y compris la modération des contenus, la détection du spam et la protection contre les bots, et en facilitant, sur demande, l'examen humain des décisions automatisées ;
  8. Vous informer si, selon nous, une instruction de votre part constitue une violation de la Législation applicable en matière de protection des données ;
  9. Selon votre choix, supprimer toutes les données à caractère personnel ou vous les renvoyer au terme de la prestation des Services, et détruire les copies existantes, à moins que la loi applicable n'exige leur conservation ;
  10. Mettre à votre disposition toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent Avenant et permettre la réalisation d'audits, y compris des inspections, et y contribuer, comme décrit à la section 11.

5. OBLIGATIONS DU RESPONSABLE DU TRAITEMENT

Vous vous engagez à :

  1. Veiller à ce que la collecte et le traitement de données à caractère personnel au moyen de votre site web soient conformes à la Législation applicable en matière de protection des données ;
  2. Fournir aux visiteurs de votre site web des avis de confidentialité appropriés décrivant vos pratiques de collecte de données, y compris la mention des analyses au niveau de la plateforme, de la détection du spam et de la protection contre les bots ;
  3. Obtenir tous les consentements nécessaires ou établir une autre base juridique pour le traitement des données à caractère personnel au moyen de votre site web ;
  4. Veiller à ce que vos instructions relatives au traitement des données à caractère personnel soient conformes à la Législation applicable en matière de protection des données ;
  5. Assumer la responsabilité de l'exactitude, de la qualité et de la licéité des données à caractère personnel qui nous sont fournies au moyen de votre site web.

En utilisant les Services, vous nous donnez instruction d'effectuer pour votre compte les activités de traitement suivantes dans le cadre du fonctionnement standard de la plateforme : la modération des contenus des fichiers téléversés, l'examen du contenu des sites web publiés au regard des politiques en matière de contenu, la détection du spam dans les envois de formulaires (y compris l'analyse de leur contenu fondée sur l'IA, sauf si vous la désactivez) et la protection automatisée contre les bots. Ces activités constituent des instructions documentées au sens de l'article 28, paragraphe 3, point a), du RGPD.


6. SOUS-TRAITANTS ULTÉRIEURS

6.1 Sous-traitants ultérieurs autorisés

Vous nous accordez une autorisation générale de faire appel à des sous-traitants ultérieurs pour nous aider à fournir les Services. Nos sous-traitants ultérieurs actuels sont énumérés ci-dessous et à l'adresse https://www.acira.ai/dpa.

6.2 Liste actuelle des sous-traitants ultérieurs

Sous-traitant ultérieur Finalité Localisation
Amazon Web Services (AWS) Infrastructure cloud, calcul, stockage, base de données, envoi d'e-mails, enregistrement de noms de domaine, modération des contenus, détection de la langue et inférence d'IA (qui peut exécuter à la fois des modèles propres à AWS et des modèles tiers sur l'infrastructure AWS). Pour les exploitants de sites web établis dans l'UE, voir la section 7.1. États-Unis et Union européenne (Stockholm)
Cloudflare Hébergement edge, CDN, DNS, SSL, diffusion de sites web, stockage persistant, analyses, protection contre les bots, détection du spam fondée sur l'IA (qui exécute des modèles tiers sur la propre infrastructure de Cloudflare) et capture d'écran de sites web (Browser Rendering). Pour les exploitants de sites web établis dans l'UE, voir la section 7.1. Monde entier (avec un stockage relevant de la juridiction de l'UE pour les comptes UE)
Fireworks AI Génération de texte par l'IA, IA conversationnelle, création de contenu et inférence d'IA demandée par le propre code de votre site web. Les données à caractère personnel des visiteurs ne sont transmises ni à Fireworks AI ni à xAI, sauf à Fireworks AI lorsque le propre code de votre site web les inclut dans une requête d'inférence d'IA, ou lorsque vous demandez à l'assistant IA de lire les enregistrements de votre site web ou d'agir sur ceux-ci ; dans les deux cas, Fireworks AI les traite sur vos instructions. Traitement effectué selon des conditions qui interdisent l'utilisation à des fins d'entraînement et limitent la conservation. États-Unis et autres lieux où le prestataire exerce ses activités
xAI (SpaceXAI LLC) Génération et retouche d'images par l'IA (invites textuelles et, pour les retouches, les images sources que vous fournissez). Traitement effectué selon des conditions qui interdisent l'utilisation à des fins d'entraînement et limitent la conservation. États-Unis et autres lieux où le prestataire exerce ses activités
BrightData Collecte de données web publiques (pour assister l'utilisateur lors de la création du site web et pour récupérer les pages web que l'assistant IA est invité à lire), suivi du positionnement des mots-clés dans les SERP (pour les forfaits concernés) Israël / Monde entier
CloudConvert (Lunaweb GmbH, Allemagne) Conversion de formats de fichiers États-Unis (Virginie)

Le traitement des paiements est assuré par notre Marchand officiel (Link, une société affiliée à Stripe), qui agit en tant que responsable du traitement indépendant et non en tant que sous-traitant ultérieur, et ne figure donc pas dans la liste ci-dessus ; voir la section 2.2.

6.3 Modifications des sous-traitants ultérieurs

Les modifications de la liste des sous-traitants ultérieurs sont effectuées uniquement en vertu de la présente section 6.3 ; elles ne constituent pas des modifications du présent Avenant au sens de la section 13. Nous vous informerons de toute modification envisagée de la liste des sous-traitants ultérieurs pour les Services que vous utilisez actuellement au moins quinze (15) jours avant que le nouveau sous-traitant ultérieur ne commence à traiter des données à caractère personnel, en mettant à jour la liste des sous-traitants ultérieurs à l'adresse https://www.acira.ai/dpa et, si vous vous êtes abonné aux notifications relatives aux sous-traitants ultérieurs, par e-mail. Vous pouvez vous abonner aux notifications de modification des sous-traitants ultérieurs en écrivant à legal@acira.ai avec l'objet « Subprocessor Notifications ». Lorsque nous introduisons de nouvelles fonctionnalités ou de nouveaux services impliquant des sous-traitants ultérieurs supplémentaires, ces sous-traitants ultérieurs seront communiqués au moment où la fonctionnalité ou le service devient disponible ; votre utilisation de la nouvelle fonctionnalité ou du nouveau service vaut acceptation des sous-traitants ultérieurs communiqués. Lorsque nous devons remplacer un sous-traitant ultérieur en urgence pour des raisons de sécurité ou de continuité, nous vous en informerons dès que possible. Si vous avez une objection raisonnable à ce qu'un nouveau sous-traitant ultérieur traite des données pour des Services existants, vous pouvez nous en informer par écrit dans un délai de quinze (15) jours à compter de la notification. Nous collaborerons de bonne foi avec vous pour répondre à vos préoccupations. Si nous ne parvenons pas à résoudre l'objection à votre satisfaction raisonnable, vous pouvez résilier le Contrat moyennant une notification écrite.

6.4 Obligations des sous-traitants ultérieurs

Nous conclurons avec chaque sous-traitant ultérieur des accords écrits imposant des obligations en matière de protection des données qui ne sont pas moins protectrices que celles énoncées dans le présent Avenant. Nous demeurons responsables des actes et omissions de nos sous-traitants ultérieurs dans la même mesure que si nous fournissions nous-mêmes les services directement.


7. TRANSFERTS INTERNATIONAUX DE DONNÉES

7.1 Mécanismes de transfert

Les Services sont hébergés principalement aux États-Unis. Les données à caractère personnel traitées par l'intermédiaire des Services peuvent être transférées et traitées aux États-Unis et dans d'autres pays où nos sous-traitants ultérieurs exercent leurs activités. Nos fournisseurs d'inférence d'IA (Fireworks AI et xAI) et notre fournisseur de conversion de fichiers (CloudConvert) traitent les données aux États-Unis, et nos fournisseurs d'inférence d'IA peuvent également traiter des données dans d'autres lieux où ils exercent leurs activités. BrightData peut traiter des données en Israël et dans d'autres lieux dans le monde. Cloudflare traite les données dans des points de présence edge du monde entier.

Résidence des données dans l'UE : Pour les sites web dont le pays d'exploitation, défini lors de la création du site web et avant sa mise en ligne, est un État membre de l'Union européenne (les « exploitants de sites web établis dans l'UE » ; les autres pays de l'EEE, le Royaume-Uni et la Suisse n'en font pas partie), nous appliquons les mesures de résidence des données suivantes afin de minimiser les transferts de données à caractère personnel des visiteurs en dehors de l'Union européenne :

  • Stockage : Les données des visiteurs conservées dans le stockage edge persistant — y compris les envois de formulaires, les données de session et les données des tables utilisateur — font l'objet d'une restriction juridictionnelle à l'Union européenne et sont stockées dans celle-ci.
  • Traitement automatisé lié aux visiteurs : Les opérations déclenchées automatiquement par l'activité des visiteurs — y compris les notifications concernant les nouveaux enregistrements des bases de données du site web, l'envoi d'e-mails transactionnels et la traduction automatique du contenu des bases de données du site web dans les langues supplémentaires du site — sont traitées dans l'Union européenne (Stockholm).
  • Accès à des fins de gestion de la plateforme : Lorsque vous accédez aux données des visiteurs de votre site web par l'intermédiaire du tableau de bord de la plateforme, de l'interface conversationnelle (y compris lorsque vous demandez à l'assistant IA de lire les enregistrements de votre site web ou d'agir sur ceux-ci, lesquels sont alors traités par notre fournisseur d'inférence d'IA, Fireworks AI, aux États-Unis), ou de l'interface en ligne de commande (CLI) ou d'autres API programmatiques (par exemple pour consulter des envois de formulaires, gérer des enregistrements d'utilisateurs ou exporter du contenu vers votre environnement local), ces données peuvent être traitées par l'intermédiaire de notre infrastructure située aux États-Unis afin de répondre à votre demande et — lorsque vous utilisez la CLI ou une interface programmatique — peuvent être transmises à l'environnement dans lequel vous exécutez ces outils et y être stockées. Ces transferts sont effectués à la demande, sont initiés par vous (le Responsable du traitement) et sont protégés par les mécanismes de transfert et les mesures supplémentaires décrits ci-dessous, dans la mesure où les données restent au sein de notre infrastructure. Dès lors que vous exportez ou récupérez des données à caractère personnel vers votre propre environnement (tel qu'une machine locale ou un outil de développement tiers), vous êtes responsable de leur sécurité et de leur traitement licite ; nos mesures de résidence juridictionnelle et nos autres mesures techniques ne s'étendent pas aux données à caractère personnel une fois qu'elles ont quitté notre infrastructure.
  • Journaux de diagnostic : Les journaux d'erreurs et de console produits par votre site web — la sortie de diagnostic qui vous est présentée sur la page Journaux de la plateforme — sont conservés sur notre infrastructure située aux États-Unis pendant la durée indiquée à la section 12.1. Il s'agit d'enregistrements opérationnels conservés pour votre propre consultation, qui ne sont pas destinés à contenir des données à caractère personnel des visiteurs ; vous contrôlez ce que le propre code de votre site web y écrit.
  • Inférence d'IA demandée par votre site web : Lorsque le propre code de votre site web demande une inférence d'IA, la requête transite par notre infrastructure dans l'Union européenne (Stockholm) et est traitée par notre prestataire d'inférence d'IA, Fireworks AI, aux États-Unis ; un traitement limité à l'UE n'est pas disponible pour cette fonctionnalité. Vous contrôlez ce que le code de votre site web envoie, y compris toute donnée à caractère personnel des visiteurs, et ces transferts sont soumis aux mécanismes de transfert ci-dessous.
  • Autres traitements en dehors de l'UE : Les données d'analyse et les données traitées par notre infrastructure cloud située aux États-Unis à des fins de modération des contenus et d'inférence d'IA peuvent néanmoins être transférées aux États-Unis, et la conversion de fichiers est effectuée aux États-Unis. La classification du spam fondée sur l'IA des envois de formulaires est exécutée sur le réseau mondial de Cloudflare et n'est pas limitée à l'UE. Ces transferts sont soumis aux mécanismes de transfert ci-dessous.

Pour les transferts de données à caractère personnel depuis l'EEE, le Royaume-Uni ou la Suisse vers des pays qui ne sont pas reconnus comme assurant un niveau de protection des données adéquat, nous nous appuyons sur :

  1. Clauses contractuelles types (CCT) : Nous intégrons par renvoi au présent Avenant les clauses contractuelles types de la Commission européenne : le module un (de responsable du traitement à responsable du traitement) pour les données d'analyse pour lesquelles nous agissons en tant que responsable conjoint du traitement (voir la section 2.3), et le module deux (de responsable du traitement à sous-traitant) pour toutes les autres données à caractère personnel traitées pour votre compte. Les CCT sont disponibles à l'adresse https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Addendum britannique relatif aux transferts internationaux de données : Pour les transferts depuis le Royaume-Uni, l'Addendum britannique aux CCT de l'UE s'applique.
  3. Mécanismes suisses de transfert de données : Pour les transferts depuis la Suisse, les CCT s'appliquent avec les adaptations requises par la LPD suisse.

Aux fins des CCT, les parties conviennent que : (a) vous êtes l'exportateur de données et Acira AI LLC est l'importateur de données ; (b) l'annexe I.B (description du transfert) est complétée par la section 3 du présent Avenant ; (c) l'annexe II (mesures techniques et organisationnelles) est complétée par les sections 7.2 et 9 du présent Avenant ; (d) pour la clause 9, l'option 2 (autorisation écrite générale) s'applique, avec le délai de préavis indiqué à la section 6.3 ; (e) la clause d'adhésion facultative (clause 7) n'est pas utilisée ; (f) pour la clause 17 (droit applicable) et la clause 18 (choix de la juridiction), les CCT sont régies par le droit de l'Irlande et les litiges qui en découlent sont tranchés par les juridictions de l'Irlande ; et (g) l'autorité de contrôle compétente visée à l'annexe I.C est déterminée conformément à la clause 13 des CCT. Aux fins de l'Addendum britannique relatif aux transferts internationaux de données, les tableaux 1 à 3 sont réputés complétés par les informations correspondantes figurant dans le présent Avenant et par les choix relatifs aux CCT ci-dessus, et, pour le tableau 4, aucune des parties ne peut mettre fin à l'Addendum britannique comme prévu à la section 19 de l'Addendum britannique.

7.2 Mesures supplémentaires

Nous mettons en œuvre les mesures supplémentaires suivantes pour protéger les données à caractère personnel transférées :

  • Chiffrement des données en transit (TLS/SSL) et au repos
  • Contrôles d'accès et mécanismes d'authentification
  • Examen périodique de nos mesures de sécurité et de la documentation de sécurité de nos prestataires
  • Pratiques de minimisation des données (p. ex. identifiants pseudonymes des visiteurs au lieu du stockage des adresses IP brutes)
  • Résidence juridictionnelle des données pour les exploitants de sites web établis dans l'UE (stockage persistant et traitement automatisé lié aux visiteurs limités à l'UE)
  • Infrastructure de calcul et d'envoi d'e-mails basée dans l'UE pour les opérations automatisées liées aux visiteurs (notifications concernant les nouveaux enregistrements des bases de données du site web et envoi d'e-mails transactionnels traités dans l'Union européenne pour les exploitants de sites web établis dans l'UE)

7.3 Analyse d'impact des transferts

Ces mesures supplémentaires s'appuient sur notre évaluation de la législation et des pratiques des pays de destination, compte tenu de la nature des données transférées, du mécanisme de transfert utilisé et des garanties techniques et organisationnelles en place. Nous avons estimé que les mesures supplémentaires décrites ci-dessus, conjuguées aux engagements prévus par les CCT, assurent un niveau de protection adéquat des données à caractère personnel transférées. Notre analyse d'impact des transferts est disponible sur demande à l'adresse legal@acira.ai, et nous la mettrons à la disposition d'une autorité de contrôle compétente sur demande.

7.4 Transferts de données depuis le Canada

Pour les transferts de données à caractère personnel depuis le Canada, nous nous appuyons sur les garanties suivantes afin que les données à caractère personnel transférées hors du Canada bénéficient d'un niveau de protection comparable, comme l'exigent la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) et la législation provinciale applicable en matière de protection de la vie privée (y compris la PIPA de l'Alberta, la PIPA de la Colombie-Britannique et la Loi sur la protection des renseignements personnels dans le secteur privé du Québec) :

  1. Protections contractuelles : Des accords écrits de traitement des données conclus avec chaque sous-traitant ultérieur, imposant des obligations de protection des données à caractère personnel selon une norme conforme au droit canadien en matière de protection de la vie privée, y compris des exigences relatives aux garanties de sécurité appropriées, aux limitations d'utilisation, à la notification des violations et à l'accès des personnes concernées.
  2. Garanties techniques : Les mêmes mesures de chiffrement, de pseudonymisation, de contrôle d'accès et de minimisation des données que celles décrites à la section 7.2 s'appliquent aux transferts de données depuis le Canada.
  3. Garanties organisationnelles : Diligence raisonnable à l'égard des sous-traitants ultérieurs, obligations de confidentialité du personnel et procédures documentées de réponse aux incidents, comme décrit dans le présent Avenant.

8. DROITS DES PERSONNES CONCERNÉES

8.1 Assistance en matière de demandes

Nous vous aiderons à répondre aux demandes des Personnes concernées exerçant leurs droits au titre de la Législation applicable en matière de protection des données, y compris les droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.

8.2 Notification

Si nous recevons directement d'une Personne concernée une demande ou une réclamation relative à la protection des données concernant des données à caractère personnel traitées pour votre compte, nous vous la transmettrons rapidement et n'y répondrons pas sans vos instructions, sauf si la loi applicable l'exige. En tant que Responsable du traitement, il vous incombe de traiter ces réclamations des Personnes concernées et d'y répondre, y compris de respecter toute obligation de traitement des réclamations qui vous incombe en vertu de la Législation applicable en matière de protection des données (telle que la section 164A du Data Protection Act 2018 du Royaume-Uni).

8.3 Outils de la plateforme

Nous mettons à votre disposition, au sein des Services, des outils destinés à vous aider à répondre aux demandes des Personnes concernées, notamment :

  • L'accès aux données stockées dans les bases de données de votre site web et leur gestion
  • La suppression d'enregistrements individuels des bases de données de votre site web
  • Sur demande, nous pouvons fournir des exportations de données dans un format structuré et lisible par machine afin de vous aider à respecter vos obligations en matière de portabilité des données

9. SÉCURITÉ DES DONNÉES

9.1 Mesures de sécurité

Nous mettons en œuvre et maintenons des mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel contre tout traitement non autorisé ou illicite et contre la perte, la destruction ou les dégâts d'origine accidentelle. Ces mesures comprennent :

  • Chiffrement : Données chiffrées en transit via TLS/SSL et au repos au moyen d'un chiffrement conforme aux normes du secteur
  • Contrôle d'accès : Contrôles d'accès fondés sur les rôles, politiques d'accès fondées sur le principe du moindre privilège et authentification requise pour tout accès aux comptes et tout accès administratif
  • Sécurité de l'infrastructure : Infrastructure cloud gérée avec application automatisée des correctifs de sécurité et protection contre les attaques DDoS en périphérie du réseau
  • Isolation des données : Isolation des données propre à chaque site web au moyen d'instances de stockage dédiées
  • Surveillance : Surveillance et alertes automatisées avec journalisation structurée
  • Sécurité des identifiants : Toutes les clés d'API et tous les secrets sont stockés dans des services dédiés de gestion des secrets ; les mots de passe des utilisateurs sont hachés au moyen d'algorithmes cryptographiques robustes avec un sel propre à chaque utilisateur
  • Protection contre les bots : Protection automatisée contre les bots afin de prévenir les abus automatisés

9.2 Confidentialité

Nous veillons à ce que tout le personnel autorisé à traiter des données à caractère personnel soit soumis à des obligations de confidentialité.


10. NOTIFICATION DES VIOLATIONS DE DONNÉES

10.1 Notification au responsable du traitement

Nous vous informerons dans les meilleurs délais après avoir pris connaissance d'une violation de données à caractère personnel affectant des données à caractère personnel traitées pour votre compte. La notification sera envoyée aux coordonnées associées à votre compte.

10.2 Contenu de la notification

Notre notification de violation comprendra, dans la mesure où ces informations sont disponibles :

  1. Une description de la nature de la violation, y compris les catégories et le nombre approximatif de Personnes concernées et d'enregistrements concernés ;
  2. Le nom et les coordonnées de notre contact en matière de protection des données ;
  3. Une description des conséquences probables de la violation ;
  4. Une description des mesures prises ou proposées pour remédier à la violation et en atténuer les effets.

10.3 Vos obligations

Il vous incombe de notifier à l'autorité de contrôle compétente et aux Personnes concernées affectées toute violation de données à caractère personnel, conformément à la Législation applicable en matière de protection des données. Nous coopérerons avec vous et vous apporterons une assistance raisonnable pour vous aider à respecter vos obligations de notification des violations.


11. AUDITS ET VÉRIFICATION DE LA CONFORMITÉ

11.1 Documentation de conformité

Afin de démontrer notre conformité au présent Avenant, nous mettrons à votre disposition, sur demande écrite raisonnable (au maximum une fois par an), les éléments suivants :

  1. Les rapports d'audit, certifications ou synthèses d'évaluations de sécurité pertinents établis par des tiers ;
  2. Une synthèse de nos mesures de sécurité techniques et organisationnelles actuelles ;
  3. Des informations sur nos activités de traitement, nos sous-traitants ultérieurs et nos pratiques en matière de protection des données.

Lorsque nous faisons appel à des fournisseurs d'infrastructure tiers (tels qu'AWS et Cloudflare), leurs certifications de sécurité et leur documentation de conformité sont disponibles par l'intermédiaire de leurs programmes respectifs de confiance et de conformité.

11.2 Demandes complémentaires

Si la documentation fournie au titre de la section 11.1 ne répond pas raisonnablement à vos préoccupations en matière de conformité, vous pouvez soumettre des questions écrites précises concernant nos pratiques en matière de protection des données, auxquelles nous répondrons dans un délai raisonnable.

11.3 Audits et inspections

Lorsque la documentation fournie au titre des sections 11.1 et 11.2 est insuffisante pour démontrer notre conformité au présent Avenant, ou lorsqu'un audit est exigé par une autorité de contrôle ou par la Législation applicable en matière de protection des données, vous (ou un auditeur indépendant tenu à des obligations de confidentialité et qui n'est pas l'un de nos concurrents) pouvez auditer notre conformité au présent Avenant, y compris au moyen d'inspections. Les audits nécessitent un préavis écrit d'au moins trente (30) jours, ne peuvent avoir lieu plus d'une fois par an (sauf s'ils sont exigés par une autorité de contrôle ou font suite à une violation de données à caractère personnel affectant vos données), sont réalisés à vos frais pendant les heures ouvrables normales de manière à limiter au maximum les perturbations, et ne comprennent pas l'accès aux données d'autres clients ni aux installations de nos sous-traitants ultérieurs, pour lesquelles nous fournirons à la place les propres rapports d'audit et certifications des sous-traitants ultérieurs.


12. CONSERVATION ET SUPPRESSION DES DONNÉES

12.1 Pendant la durée du Contrat

Nous conserverons les données à caractère personnel traitées pour votre compte pendant toute la durée du Contrat et conformément aux instructions que vous donnez par l'intermédiaire des Services. Les durées de conservation spécifiques des données des visiteurs sont notamment les suivantes :

  • Enregistrements des bases de données du site web (tels que les envois de formulaires et autres contenus générés par les utilisateurs) : conservés pendant toute la durée de vie du site web associé, sauf si vous les supprimez plus tôt au moyen des outils de la plateforme.
  • Données de session des visiteurs de votre site web : automatiquement supprimées après 30 jours d'inactivité.
  • Contenu des visiteurs supprimé (enregistrements des bases de données du site web, tels que les envois de formulaires, commentaires et autres contenus générés par les utilisateurs) : lorsque vous supprimez du contenu des visiteurs au moyen des outils de la plateforme, celui-ci est placé dans un état de suppression réversible et conservé jusqu'à trente (30) jours afin de permettre sa récupération. À l'issue de cette période, le contenu ainsi supprimé est retiré des données de votre site web.
  • Historique de restauration à un instant donné : les modifications apportées aux données stockées de votre site web, y compris les suppressions, sont conservées dans l'historique de restauration à un instant donné du site web jusqu'à trente (30) jours. La restauration de votre site web à un instant antérieur rétablit les données telles qu'elles existaient à cet instant, y compris les enregistrements supprimés depuis ; les désabonnements aux e-mails sont préservés lors de toute restauration.
  • Historique des notifications : lorsque les Services vous notifient de nouveaux enregistrements dans les bases de données de votre site web, la notification est également conservée dans votre historique des notifications dans l'application jusqu'à six (6) mois. Pour les exploitants de sites web établis dans l'UE, elle contient un résumé sans le contenu de l'enregistrement.
  • Enregistrements de limitation de débit de votre site web : les hachages à clé par visiteur décrits à la section 3.3, conservés jusqu'à trois (3) jours, puis automatiquement purgés.
  • Journaux d'erreurs et de diagnostic : les journaux d'erreurs de la plateforme (qui peuvent contenir des adresses IP) et le journal de diagnostic propre à votre site web, affiché sur sa page Journaux, sont conservés jusqu'à quatre-vingt-dix (90) jours, y compris après la suppression du site web, puis automatiquement purgés.
  • Enregistrements de désabonnement des e-mails sur votre site web : conservés pendant toute la durée de vie du site web associé, sauf si le destinataire se réabonne. Les enregistrements de désabonnement sont supprimés lorsque le site web est supprimé.
  • Données d'analyse : conservées pendant toute la durée de vie du site web associé. Les limites de conservation propres à chaque forfait, décrites sur notre page des tarifs, déterminent la quantité de données d'analyse historiques qui reste affichée et accessible.

12.2 À la résiliation

À la résiliation du Contrat, ou sur votre demande, nous supprimerons les données à caractère personnel traitées pour votre compte conformément aux pratiques de conservation des données décrites dans le Contrat (y compris le délai de grâce applicable aux suppressions de comptes et de sites web qui y est décrit). À l'issue du délai de grâce, la suppression est définitive et irréversible.

12.3 Exceptions

Nous pouvons conserver des données à caractère personnel dans la mesure où la loi applicable l'exige, ou lorsque les données ont été anonymisées et ne peuvent plus être rattachées à une Personne concernée.


13. DURÉE ET RÉSILIATION

Le présent Avenant prend effet à la date à laquelle vous acceptez le Contrat et reste en vigueur aussi longtemps que nous traitons des données à caractère personnel pour votre compte. Les obligations de confidentialité et de protection des données énoncées dans le présent Avenant survivent à la résiliation du Contrat.

Modifications du présent Avenant. Nous pouvons modifier le présent Avenant de la même manière que le Contrat (voir « Modifications des présentes Conditions d'utilisation » dans le Contrat) : nous envoyons un résumé de toute modification substantielle à l'adresse associée à votre compte au moins trente (30) jours avant son entrée en vigueur, sauf lorsqu'une modification est exigée par la loi ou est nécessaire de toute urgence pour des raisons de sécurité, de fraude ou d'abus, et les modifications non substantielles prennent effet dès leur publication. Les modifications de la liste des sous-traitants ultérieurs relèvent quant à elles de la section 6.3. Aucune modification du présent Avenant ne modifie les clauses contractuelles types, qui sont intégrées sans modification, ni ne réduit la protection qu'elles offrent.

Un exemplaire signé (contresigné) du présent Avenant, y compris les clauses contractuelles types intégrées par renvoi, est disponible sur demande écrite adressée à legal@acira.ai.


14. LIMITATION DE RESPONSABILITÉ

La responsabilité de chaque partie au titre du présent Avenant est soumise aux limitations de responsabilité prévues dans le Contrat.


15. NOUS CONTACTER

Pour toute question relative au présent Avenant ou pour exercer vos droits, contactez-nous à l'adresse suivante :

Acira AI LLC
À l'attention de : Protection des données
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
États-Unis

Téléphone : 888-389-1189
E-mail : legal@acira.ai