1. Objet
Le présent Accord encadre le traitement, par PHAROS-AI (le « Sous-traitant »), des données à caractère personnel pour le compte de l'Abonné (le « Responsable de traitement »), dans le cadre de la fourniture de Pharos OS, conformément à l'article 28 du RGPD. Il fait partie intégrante du contrat.
2. Rôles
L'Abonné est responsable de traitement des données personnelles qu'il traite via le service (contacts, salariés, signataires, etc.). PHAROS-AI est sous-traitant et ne traite ces données que sur instruction documentée de l'Abonné, aux seules fins de fournir le service.
3. Nature et portée du traitement
- Finalité : fourniture des fonctionnalités souscrites par l'Abonné.
- Durée : durée de l'abonnement, puis suppression ou anonymisation selon l'article 9.
- Types de données : données d'identification et professionnelles, données de ressources humaines, données de contacts commerciaux, données de signataires (dont adresse e-mail et adresse IP), et toute donnée saisie par l'Abonné.
- Catégories de personnes : salariés, contacts, clients, prospects, signataires et utilisateurs de l'Abonné.
4. Obligations de PHAROS-AI
PHAROS-AI s'engage à :
- ne traiter les données que sur instruction de l'Abonné et pour fournir le service ;
- garantir la confidentialité et n'autoriser l'accès qu'aux personnes habilitées, tenues à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité de l'article 6 ;
- assister l'Abonné dans la réponse aux demandes d'exercice de droits des personnes concernées ;
- assister l'Abonné en matière de sécurité, de notification de violation et d'analyses d'impact ;
- notifier à l'Abonné toute violation de données le concernant dans les meilleurs délais et au plus tard sous quarante-huit (48) heures après en avoir pris connaissance, afin de lui permettre de respecter son propre délai de notification de 72 heures à l'autorité de contrôle ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et permettre des audits dans les conditions de l'article 10.
5. Sous-traitants ultérieurs
L'Abonné autorise PHAROS-AI à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Rôle | Localisation | Encadrement des transferts |
|---|---|---|---|
| Scaleway SAS (France) | Hébergement, stockage, sauvegarde | France (UE) | Aucun transfert hors UE |
| Stripe Payments Europe Ltd (Irlande) | Traitement des paiements | Irlande (UE) | Transferts vers Stripe Inc. (États-Unis) encadrés par le Data Privacy Framework UE–États-Unis et, à titre subsidiaire, par les Clauses contractuelles types (décision d'exécution UE 2021/914) |
Intelligence artificielle (BYOK). Lorsque l'Abonné active les fonctions d'IA avec sa propre clé, le fournisseur qu'il choisit agit comme sous-traitant de l'Abonné, sous sa responsabilité et selon ses propres conditions. Certains fournisseurs sont établis hors de l'Union européenne. PHAROS-AI n'intervient pas dans ce traitement et ne détient pas la clé de l'Abonné.
PHAROS-AI informe l'Abonné de tout changement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre. L'Abonné peut s'y opposer pour un motif légitime ; à défaut d'accord, il peut résilier sans pénalité.
6. Mesures de sécurité
PHAROS-AI met en œuvre notamment :
- chiffrement en transit (TLS) et au repos (volumes de stockage et sauvegardes chiffrés) ;
- cloisonnement strict entre les espaces clients (isolation multi-tenant appliquée au niveau de la trame applicative) ;
- authentification à deux facteurs obligatoire ;
- journalisation des accès et des actions sensibles, avec chaînage cryptographique garantissant l'intégrité du journal ;
- détection d'intrusion et surveillance des tentatives d'accès anormales ;
- sauvegardes chiffrées, redondées sur deux sites et testées périodiquement ;
- gestion des secrets par coffre chiffré dédié.
7. Transferts hors Union européenne
Les données du service sont hébergées en France. Les transferts hors UE éventuels, limités aux sous-traitants listés à l'article 5, sont encadrés par les garanties appropriées prévues au chapitre V du RGPD.
8. Assistance à l'exercice des droits
PHAROS-AI met à disposition de l'Abonné les fonctions permettant l'exercice des droits des personnes (accès, rectification, export, suppression).
Effacement et intégrité du journal. Le service comporte un journal d'audit à valeur probante, chaîné cryptographiquement et donc non modifiable. Lorsqu'une demande d'effacement porte sur des données figurant dans ce journal, PHAROS-AI procède à l'anonymisation irréversible des données identifiantes, préservant l'intégrité et la traçabilité du journal sans permettre la ré-identification de la personne concernée. Cette modalité répond à l'obligation d'effacement au sens de l'article 17 du RGPD.
9. Fin du traitement
À la fin de l'abonnement, l'Abonné dispose de trente (30) jours pour exporter ses données. PHAROS-AI procède ensuite, selon le choix exprimé par l'Abonné et sous réserve des obligations légales de conservation, à leur suppression ou à leur anonymisation dans un délai maximal de quatre-vingt-dix (90) jours.
10. Audit
L'Abonné peut, sur préavis écrit de trente (30) jours et au maximum une fois par an, faire vérifier le respect par PHAROS-AI de ses obligations, par lui-même ou par un tiers indépendant soumis à confidentialité. Les audits s'effectuent aux frais de l'Abonné, pendant les heures ouvrées, sans perturber le service.
11. Responsabilité
Chaque partie répond de ses obligations propres au titre du RGPD. Les limitations de responsabilité prévues aux Conditions Générales de Vente s'appliquent, sous réserve des dispositions d'ordre public.
