Juridique
Accord de sous-traitance
Notre assistant traite-t-il des données personnelles en votre nom ? Dans ce cas, le RGPD impose que nous établissions des accords à ce sujet. Ils figurent ici. Cet accord de traitement fait partie de nos conditions générales et s'applique automatiquement dès que vous utilisez la plateforme.
En bref : vous restez maître des données de vos visiteurs — nous les traitons uniquement pour faire fonctionner votre assistant, nous les sécurisons soigneusement, nous ne faisons appel qu'à des sous-traitants choisis avec soin, et nous restituons ou détruisons tout à la fin. Nous ne nous en servons pas pour entraîner des modèles d'IA et nous ne revendons rien.
Dernière mise à jour : 13 juin 2026.
Article 1 · Parties
Cet accord de traitement s'applique entre :
- vous — le client qui utilise la plateforme — en tant que responsable du traitement ; et
- De Codebrouwerij B.V., exerçant sous le nom de Codebrouwerij, établie au Berndijksestraat 103 B, 5171 BB Kaatsheuvel, Chambre de commerce 96285826 (ci-après : "nous" ou "Codebrouwerij") en tant que sous-traitant.
C'est vous qui déterminez pourquoi et comment les données personnelles sont traitées ; nous effectuons ce traitement pour vous. Là où cet accord s'écarte des conditions générales, c'est cet accord qui prévaut pour le traitement des données personnelles.
Article 2 · Définitions
Les termes du RGPD (le Règlement général sur la protection des données) ont la même signification dans cet accord. Par "données personnelles", "traiter", "personne concernée", "sous-traitant ultérieur" et "violation de données", nous entendons donc ce que le RGPD entend par là. Par "utilisateur final", nous entendons le visiteur qui mène une conversation avec votre assistant.
Article 3 · Objet, nature et finalité
Nous traitons des données personnelles uniquement pour vous fournir le service : faire fonctionner votre ou vos assistant(s), répondre aux questions des utilisateurs finaux sur la base de votre contenu, et mettre à disposition la boîte de réception, les analyses et les fonctions de gestion du portail. La nature du traitement, les types de données et les catégories de personnes concernées figurent dans l'Annexe A.
Article 4 · Nos obligations
- Nous traitons les données personnelles uniquement sur votre instruction et pour les finalités ci-dessus, sauf si la loi nous impose autre chose — dans ce cas, nous vous en informons au préalable, à moins que cette loi ne l'interdise.
- La configuration que vous choisissez dans le portail (sources, comportement, durées de conservation, canaux) vaut comme votre instruction. Vous pouvez nous donner des instructions complémentaires par écrit.
- Nous n'utilisons pas les données à des fins propres, nous ne les vendons pas et nous ne nous en servons pas pour entraîner des modèles d'IA.
- Nous ne faisons traiter les données que par des personnes ou des parties tenues à la confidentialité.
Article 5 · Sécurité
Nous prenons des mesures techniques et organisationnelles appropriées pour protéger les données, conformément à l'article 32 du RGPD. Un aperçu actualisé figure dans l'Annexe C. Nous tenons compte à cet égard de l'état de la technique, des coûts de mise en œuvre et du risque pour les personnes concernées. Nous pouvons adapter les mesures, tant que le niveau de protection reste équivalent ou s'améliore.
Article 6 · Sous-traitants ultérieurs
Vous nous donnez une autorisation générale de faire appel à des sous-traitants ultérieurs pour la fourniture du service. Les sous-traitants ultérieurs que nous utilisons actuellement figurent dans l'Annexe B. Avec chaque sous-traitant ultérieur, nous établissons des accords au moins aussi stricts que ceux du présent accord.
Si nous ajoutons un sous-traitant ultérieur ou en remplaçons un, nous vous en informons au préalable. Si vous avez une objection fondée liée à la protection des données, nous en discutons avec vous ; si nous ne parvenons pas à un accord, vous pouvez résilier le service concerné.
Article 7 · Transfert hors de l'EEE
Certains sous-traitants ultérieurs — dont les fournisseurs d'IA — traitent des données en dehors de l'Espace économique européen. Dans ce cas, nous veillons à disposer d'une base valable pour le transfert, comme les clauses contractuelles types de la Commission européenne, assorties de garanties supplémentaires si nécessaire.
Article 8 · Assistance pour les droits des personnes concernées
Si vous recevez une demande d'une personne concernée (accès, rectification, suppression, etc.), nous vous aidons raisonnablement à y répondre, dans la mesure où cela ne peut se faire que par notre intermédiaire. Si un utilisateur final adresse une telle demande directement à nous, nous la transmettons — s'il s'agit de votre traitement — à vous et nous ne la traitons pas de manière autonome.
Article 9 · Assistance pour les analyses
Nous vous aidons, dans la mesure du raisonnable, à remplir vos obligations relatives à la sécurité du traitement, à la notification des violations de données, aux analyses d'impact relatives à la protection des données (AIPD) et, le cas échéant, à la concertation avec l'autorité de contrôle. Nous vous fournissons à cet effet les informations dont vous avez raisonnablement besoin.
Article 10 · Violations de données
Si nous découvrons une violation de données touchant vos données, nous vous la signalons sans retard injustifié après en avoir pris connaissance. Nous vous fournissons les informations dont vous avez besoin pour respecter votre propre obligation de notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées, et nous prenons des mesures raisonnables pour en limiter les conséquences. La notification à l'Autorité de protection des données et aux personnes concernées, c'est vous qui l'effectuez, en tant que responsable.
Article 11 · Audits
À votre demande, nous démontrons que nous respectons cet accord, par exemple à l'aide de notre documentation ou d'une attestation. Si vous souhaitez un audit, cela est possible au maximum une fois par an (et en outre lorsque l'autorité de contrôle ou un soupçon sérieux l'exige), après une concertation préalable raisonnable, pendant les heures de bureau et sans perturber le service pour les autres. Les coûts d'un audit que vous souhaitez vous-même sont à votre charge, sauf s'il en ressort que nous avons manqué à nos obligations.
Article 12 · Restitution et suppression
À la fin du service, nous supprimons les données personnelles que nous traitons en votre nom dans un délai raisonnable, ou nous vous les restituons si vous le demandez avant que nous les effacions. Vous pouvez demander un export de vos données dans le portail. Les données que nous devons conserver plus longtemps en vertu de la loi, nous les conservons uniquement à cette fin et continuons à les protéger.
Article 13 · Responsabilité
La responsabilité au titre de cet accord est soumise aux limitations de nos conditions générales. La répartition des responsabilités suit le RGPD : chacun assume ce qui lui revient en vertu de la loi et du présent accord.
Article 14 · Durée et résiliation
Cet accord prend effet dès que vous utilisez la plateforme et court tant que nous traitons des données personnelles en votre nom. Après son terme, les dispositions qui doivent par nature perdurer — comme la confidentialité et la suppression — restent en vigueur jusqu'à leur exécution.
Article 15 · Droit applicable
Cet accord est régi par le droit néerlandais. Les litiges sont soumis au tribunal compétent de l'arrondissement où De Codebrouwerij B.V. est établie, sauf disposition légale impérative contraire.
Annexe A · Détails du traitement
Objet : la fourniture de la plateforme aqivo au client.
Finalité : répondre aux questions des utilisateurs finaux sur la base du contenu du client, et offrir les fonctions associées de boîte de réception, d'analyse et de gestion.
Durée : tant que l'accord court et, par conversation, selon les paramètres de conservation que le client choisit.
Catégories de personnes concernées :
- les utilisateurs finaux qui discutent avec un assistant du client ;
- les collaborateurs du client qui utilisent le portail ;
- les personnes qui figurent dans le contenu que le client relie.
Types de données personnelles :
- le contenu des messages de chat et les réponses de l'assistant ;
- les données techniques de conversation (comme l'horodatage, la langue et un identifiant de session) ;
- les données que le client fournit lui-même concernant un utilisateur final connecté (comme un identifiant utilisateur ou une adresse e-mail) ;
- les éventuelles données personnelles partagées dans le contenu relié ou par l'utilisateur final lui-même.
Les catégories particulières de données personnelles ne sont pas prévues. Ne les partagez pas via l'assistant, sauf si vous disposez d'une base propre et de mesures appropriées à cet effet.
Annexe B · Sous-traitants ultérieurs
Actuellement, nous faisons appel aux sous-traitants ultérieurs suivants pour le traitement au nom du client :
- OpenAI — modèles de langage (GPT) et indexation du contenu pour le rendre interrogeable (embeddings). Traitement partiellement hors de l'EEE, avec des garanties appropriées. N'utilise pas les données, via les conditions professionnelles, pour entraîner ses modèles.
- Anthropic — modèles de langage (Claude). Traitement partiellement hors de l'EEE, avec des garanties appropriées. N'utilise pas les données, via les conditions professionnelles, pour entraîner ses modèles.
- Hébergement & infrastructure — les serveurs sur lesquels tournent la plateforme et les données, au sein de l'EEE.
Le modèle de langage qu'un assistant utilise, c'est vous qui le choisissez dans le portail. Une liste à jour des sous-traitants ultérieurs peut être demandée à info@codebrouwerij.nl.
Annexe C · Mesures de sécurité
Nous prenons notamment les mesures suivantes (l'aperçu peut évoluer avec la technique) :
- connexions chiffrées (TLS/HTTPS) pour tout le trafic vers et depuis la plateforme ;
- accès aux données cloisonné et basé sur les rôles, selon le principe du moindre privilège ;
- gestion soigneuse des secrets, clés et mots de passe, séparés de l'application ;
- séparation des données par client (multi-tenant avec cloisonnement logique) ;
- mesures contre les abus, comme la limitation du débit et le blocage des adresses internes lors des actions ;
- journalisation et surveillance pour pouvoir détecter et examiner les incidents ;
- sauvegardes et procédures de récupération pour la continuité du service.