CTD

Protection des données · Art. 28 RGPD

Contrat de traitement des données (CTD)

Valable pour tous les abonnements et services de salesbroker gmbh / Frag-Maria™ · Date : 23 juillet 2026 · Version 4.0

Remarque : Cette page présente la version de référence actuellement valable de notre contrat de traitement des données conformément à l'Art. 28 du RGPD. Le CTD juridiquement contraignant entre vous et salesbroker gmbh / Frag-Maria™ fait automatiquement partie intégrante de chaque contrat d'abonnement et prend effet avec la conclusion de la commande conformément à l'Art. 28, al. 9 du RGPD (voir section « Validité » ci-dessous). Pour toute question ou pour obtenir une copie signée : maria@frag-maria.ai

Sous-traitant
salesbroker gmbh | Frag-Maria™
Obere Spichermatt 27 · 6370 Stans, Nidwald, Suisse
maria@frag-maria.ai · +41 41 539 13 73
Numéro de TVA : CHE-267.192.141 MWST
Responsable de traitement
Le client Frag-Maria™ concerné
Est automatiquement repris des données de la commande lors de la conclusion de celle-ci et figurera sur la facture dans le CTD personnalisé.
Validité : Ce CTD devient juridiquement contraignant avec la conclusion d'un abonnement. Par la commande et le paiement, le responsable de traitement confirme son acceptation de ce CTD comme partie intégrante des CGV de salesbroker gmbh / Frag-Maria™.

1. Généralités

(1) Le sous-traitant traite des données à caractère personnel pour le compte du responsable de traitement au sens de l'art. 4 n° 8 et de l'art. 28 du Règlement (UE) 2016/679 – Règlement général sur la protection des données (RGPD). Ce contrat régit les droits et obligations des parties en relation avec le traitement des données à caractère personnel.

(2) Lorsque le terme « traitement des données » ou « traitement » (de données) est utilisé dans ce contrat, la définition du « traitement » au sens de l'art. 4 n° 2 du RGPD est retenue.

2. Objet de la commande

L'objet du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées sont définis à l'Annexe 1 de ce contrat.

3. Droits et obligations du responsable de traitement

(1) Le responsable de traitement est le responsable du traitement au sens de l'Art. 4 n° 7 du RGPD pour le traitement des données effectué par le sous-traitant. Conformément à la section 4, paragraphe 3, le sous-traitant a le droit d'informer le responsable de traitement si, à son avis, un traitement de données juridiquement inadmissible fait l'objet du contrat et/ou d'une instruction.

(2) En tant que responsable de traitement, le responsable de traitement est responsable du respect des droits des personnes concernées. Le sous-traitant informera immédiatement le responsable de traitement si les personnes concernées exercent leurs droits envers le sous-traitant.

(3) Le responsable de traitement a le droit de donner au sous-traitant, à tout moment, des instructions complémentaires concernant la nature, l'étendue et la procédure du traitement des données. Les instructions doivent être formulées par écrit (par exemple, par e-mail).

(4) Les dispositions relatives à une éventuelle rémunération des efforts supplémentaires résultant d'instructions complémentaires du responsable de traitement pour le sous-traitant restent inchangées.

(5) Le responsable de traitement peut désigner des personnes habilitées à donner des instructions. Si des personnes habilitées à donner des instructions doivent être désignées, elles seront nommées dans l'Annexe 1. En cas de modification des personnes habilitées à donner des instructions au sein du responsable de traitement, celui-ci en informera le sous-traitant par écrit.

(6) Le responsable de traitement informera immédiatement le sous-traitant s'il constate des erreurs ou des irrégularités liées au traitement de données à caractère personnel par le sous-traitant.

(7) En cas d'obligation d'information envers des tiers conformément aux articles 33, 34 du RGPD ou à toute autre obligation légale de déclaration, le responsable de traitement est responsable de leur respect.

(8) Le responsable de traitement confirme qu'il dispose d'une base juridique appropriée pour toutes les données à caractère personnel traitées dans le cadre du présent contrat et dégage le sous-traitant de toute réclamation, responsabilité et dommage de tiers résultant d'une base juridique manquante ou insuffisante de la part du responsable de traitement.

4. Obligations générales du sous-traitant

(1) Le sous-traitant ne traitera les données à caractère personnel que dans le cadre des accords conclus et/ou en respectant les instructions complémentaires éventuellement données par le responsable de traitement. Font exception les dispositions légales qui obligent le sous-traitant à un autre traitement ; dans un tel cas, le sous-traitant informera le responsable de traitement de ces exigences avant le traitement, à moins que le droit applicable n'interdise une telle communication pour des raisons d'intérêt public important. Tout traitement de données divergent de ce qui précède est interdit au sous-traitant, sauf accord écrit du responsable de traitement.

(2) Le sous-traitant effectuera le traitement des données en principe dans les États membres de l'Union européenne (UE) ou de l'Espace économique européen (EEE). Le sous-traitant est également autorisé à traiter des données en dehors de l'UE ou de l'EEE si les sous-traitants correspondants dans le pays tiers sont utilisés conformément aux exigences de la section 10 et si les conditions des articles 44 à 48 du RGPD sont remplies ou si une exception au sens de l'article 49 du RGPD est applicable.

(3) Le sous-traitant informera immédiatement le responsable de traitement si, à son avis, une instruction donnée par le responsable de traitement viole les dispositions légales. Le sous-traitant est en droit de suspendre l'exécution de l'instruction concernée jusqu'à ce qu'elle soit confirmée ou modifiée par le responsable de traitement. Si le sous-traitant peut démontrer qu'un traitement selon les instructions du responsable de traitement peut entraîner une responsabilité du sous-traitant conformément à l'Art. 82 du RGPD, le sous-traitant a le droit de suspendre tout traitement ultérieur jusqu'à ce que la responsabilité soit clarifiée entre les parties.

(4) Le sous-traitant peut désigner la (les) personne(s) habilitée(s) à recevoir les instructions du responsable de traitement. Si des personnes habilitées à recevoir des instructions doivent être désignées, elles seront nommées dans l'Annexe 1. En cas de modification des personnes habilitées à recevoir des instructions au sein du sous-traitant, celui-ci en informera le responsable de traitement par écrit.

(5) Le sous-traitant et les sous-traitants qu'il utilise n'utilisent pas les données à caractère personnel traitées dans le cadre du contrat pour la formation, l'amélioration ou l'évaluation de modèles d'IA.

5. Délégué à la protection des données du sous-traitant

(1) Le sous-traitant confirme qu'il a désigné un délégué à la protection des données conformément à l'Art. 37 du RGPD. Le sous-traitant veille à ce que le délégué à la protection des données possède les qualifications et l'expertise requises. Le sous-traitant communiquera séparément au responsable de traitement le nom et les coordonnées de son délégué à la protection des données par écrit.

(2) L'obligation de désigner un délégué à la protection des données conformément au paragraphe 1 peut être levée à la discrétion du responsable de traitement si le sous-traitant peut prouver qu'il n'est pas légalement tenu de désigner un délégué à la protection des données et que des règles opérationnelles existent pour garantir le traitement des données à caractère personnel conformément aux dispositions légales, aux règles du présent contrat et à toute autre instruction du responsable de traitement.

6. Obligations de notification du sous-traitant

(1) Le sous-traitant est tenu d'informer immédiatement le responsable de traitement de toute violation des dispositions relatives à la protection des données ou des accords contractuels conclus et/ou des instructions données par le responsable de traitement, survenue lors du traitement par lui ou d'autres personnes chargées du traitement. Il en va de même pour toute violation de la sécurité des données à caractère personnel.

(2) En outre, le sous-traitant informera immédiatement le responsable de traitement si une autorité de contrôle au sens de l'Art. 58 du RGPD intervient et que cela peut concerner un contrôle du traitement pour le compte du responsable de traitement.

(3) Le sous-traitant sait que le responsable de traitement peut avoir une obligation de notification conformément aux Art. 33, 34 du RGPD, qui prévoit une notification à l'autorité de contrôle dans les 72 heures suivant la prise de connaissance. Le sous-traitant soutiendra le responsable de traitement dans la mise en œuvre des obligations de notification et signalera immédiatement tout accès non autorisé aux données à caractère personnel dès qu'il en aura connaissance. La notification doit notamment contenir : (a) la description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données ; (b) la description des mesures prises ou proposées pour remédier à la violation et, le cas échéant, pour en atténuer les effets négatifs.

(4) Le sous-traitant informera le responsable de traitement d'une violation confirmée de la protection des données à caractère personnel au plus tard dans les 48 heures suivant sa connaissance.

7. Obligations de coopération du sous-traitant

(1) Le sous-traitant assiste le responsable de traitement dans son obligation de répondre aux demandes d'exercice des droits des personnes concernées conformément aux articles 12 à 23 du RGPD. Les dispositions du point 12 du présent contrat s'appliquent.

(2) Le sous-traitant collabore à l'établissement des registres des activités de traitement par le responsable de traitement et doit communiquer à ce dernier les informations nécessaires de manière appropriée.

(3) Le sous-traitant assiste le responsable de traitement, compte tenu de la nature du traitement et des informations dont il dispose, dans le respect des obligations énoncées aux articles 32 à 36 du RGPD.

8. Réglementation des postes de travail mobiles

(1) Le sous-traitant peut autoriser ses employés, chargés du traitement des données à caractère personnel pour le responsable de traitement, à effectuer le traitement sur des postes de travail mobiles en dehors des locaux du sous-traitant.

(2) Le sous-traitant doit s'assurer que le respect des mesures techniques et organisationnelles convenues contractuellement est également garanti lors de l'utilisation de postes de travail mobiles. Toute dérogation doit être convenue au préalable avec le responsable de traitement et approuvée par écrit par celui-ci.

(3) Le sous-traitant doit notamment veiller à ce que, lors du traitement sur des postes de travail mobiles, les emplacements de stockage soient configurés de manière à exclure tout stockage local de données. Si cela n'est pas possible, le sous-traitant doit s'assurer que le stockage local n'est effectué que de manière cryptée et que d'autres personnes se trouvant sur le lieu de travail mobile n'ont pas accès à ces données.

(4) Le sous-traitant est tenu de veiller à ce qu'un contrôle efficace du traitement sur les postes de travail mobiles par le responsable de traitement soit possible.

(5) Si des employés des sous-traitants doivent également être utilisés sur des postes de travail mobiles, les dispositions des paragraphes 1 à 4 s'appliquent en conséquence.

9. Pouvoirs de contrôle

(1) Le responsable de traitement a le droit de contrôler le respect des dispositions légales en matière de protection des données et/ou le respect des dispositions contractuelles et/ou le respect des instructions du responsable de traitement par le sous-traitant, dans la mesure nécessaire.

(2) Le sous-traitant est tenu de fournir au responsable de traitement les informations nécessaires à l'exercice du contrôle au sens du paragraphe 1.

(3) Le responsable de traitement peut, après notification préalable et dans un délai raisonnable, effectuer le contrôle dans les locaux du sous-traitant pendant les heures ouvrables habituelles. Le responsable de traitement veillera à ce que les contrôles ne soient effectués que dans la mesure nécessaire afin de ne pas perturber de manière disproportionnée les opérations du sous-traitant. Les parties conviennent qu'un contrôle est nécessaire au maximum une fois par an ; d'autres audits doivent être justifiés par le responsable de traitement en indiquant la raison. En cas de contrôles sur place, le responsable de traitement remboursera au sous-traitant les coûts encourus, y compris les frais de personnel pour l'encadrement et l'accompagnement des personnes chargées du contrôle, dans une mesure raisonnable ; les bases du calcul des coûts seront communiquées au responsable de traitement avant la réalisation du contrôle.

(4) Au choix du sous-traitant, la preuve du respect des mesures techniques et organisationnelles peut être fournie, au lieu d'un contrôle sur place, par la présentation d'un audit actuel et approprié, de rapports ou d'extraits de rapports d'organismes indépendants (par exemple, des auditeurs, des réviseurs, des délégués à la protection des données, des services de sécurité informatique, des auditeurs en protection des données ou des auditeurs qualité) ou d'une certification appropriée, si le rapport d'audit permet au responsable de traitement de s'assurer du respect des MOTs conformément à l'annexe 3. Le responsable de traitement sait qu'un contrôle sur place dans les centres de données n'est pas possible ou n'est possible que dans des cas exceptionnels justifiés.

(5) Le sous-traitant est tenu, en cas de mesures de l'autorité de contrôle à l'encontre du responsable de traitement au sens de l'Art. 58 du RGPD, de fournir les informations requises et de permettre à l'autorité de contrôle compétente d'effectuer un contrôle sur place. Le responsable de traitement doit être informé par le sous-traitant des mesures prévues à cet égard.

(6) Les parties conviennent que les mesures de contrôle lors d'un traitement sur des postes de travail mobiles sont principalement effectuées par un contrôle de la mise en œuvre des mesures à prendre par le sous-traitant conformément aux paragraphes 2 et 3 de l'article 8.

10. Sous-traitance ultérieure

(1) Le sous-traitant est autorisé à faire appel aux sous-traitants indiqués à l'Annexe 2 du présent contrat pour le traitement des données. Le changement de sous-traitants ou le recours à d'autres sous-traitants est autorisé dans les conditions énoncées au paragraphe 2.

(2) L'entrepreneur doit choisir l'entreprise sous-traitante avec soin et vérifier avant de lui confier la mission qu'elle est en mesure de respecter les accords conclus entre le client et l'entrepreneur. L'entrepreneur informera le client en temps utile, mais au plus tard 10 jours avant le changement ou la nouvelle mission, par écrit (« Information ») en cas de changement prévu ou de nouvelle mission prévue. Le client a le droit de s'opposer au changement ou à la nouvelle mission en fournissant une justification par écrit dans les 10 jours suivant la réception de l'« Information ». L'opposition peut être retirée à tout moment par écrit. En cas d'opposition, l'entrepreneur peut résilier la relation contractuelle avec un préavis d'au moins 14 jours pour la fin d'un mois civil, en tenant dûment compte des intérêts du client. Si aucune opposition du client n'est formulée dans les 10 jours suivant la réception de l'« Information », cela vaut acceptation du changement ou de la nouvelle mission.

(3) L'entrepreneur est tenu de faire confirmer par le sous-traitant qu'il a désigné un délégué à la protection des données conformément à l'article 37 du RGPD, s'il y est légalement obligé.

(4) L'entrepreneur doit s'assurer que les dispositions convenues dans ce contrat et, le cas échéant, les instructions supplémentaires du client s'appliquent également au sous-traitant.

(5) L'entrepreneur doit conclure avec le sous-traitant un accord de traitement de données (ATD) qui satisfait aux exigences de l'article 28 du RGPD. Une copie de l'ATD doit être transmise au client sur demande.

(6) L'entrepreneur est notamment tenu d'assurer, par des dispositions contractuelles, que les pouvoirs de contrôle (point 9 du présent contrat) du client et des autorités de surveillance s'appliquent également au sous-traitant.

(7) Ne sont pas considérées comme des relations de sous-traitance au sens des paragraphes 1 à 6 les prestations de services que l'entrepreneur fait exécuter par des tiers en tant que services purement accessoires (par ex. services de nettoyage, services de télécommunication, services postaux et de messagerie). La maintenance et l'entretien des systèmes informatiques ou des applications constituent une relation de sous-traitance soumise à approbation si l'accès aux données personnelles traitées pour le compte du client est possible lors de la maintenance.

11. Obligation de confidentialité

(1) Lors du traitement des données pour le client, l'entrepreneur est tenu de préserver la confidentialité des données qu'il reçoit ou dont il prend connaissance dans le cadre de la commande.

(2) L'entrepreneur a familiarisé ses employés avec les dispositions pertinentes en matière de protection des données et les a engagés à la confidentialité.

(3) Les obligations des employés selon le paragraphe 2 doivent être prouvées au client sur demande.

12. Respect des droits des personnes concernées

(1) Le client est seul responsable du respect des droits des personnes concernées. L'entrepreneur est tenu d'assister le client dans son obligation de traiter les demandes des personnes concernées conformément aux articles 12 à 23 du RGPD. L'entrepreneur doit notamment veiller à ce que les informations requises soient transmises au client sans délai afin que celui-ci puisse remplir ses obligations découlant de l'article 12, paragraphe 3 du RGPD.

(2) Dans la mesure où la coopération de l'entrepreneur est nécessaire pour le respect des droits des personnes concernées – notamment en matière d'information, de rectification, de blocage ou de suppression –, l'entrepreneur prendra les mesures nécessaires conformément aux instructions du client.

(3) Les dispositions relatives à une éventuelle rémunération des dépenses supplémentaires occasionnées chez l'entrepreneur par les prestations de collaboration liées à l'exercice des droits des personnes concernées à l'égard du client restent inchangées.

13. Obligations de confidentialité

(1) Les deux parties s'engagent à traiter de manière confidentielle, pour une durée illimitée, toutes les informations qu'elles reçoivent dans le cadre de l'exécution du présent contrat et à les utiliser uniquement pour l'exécution du contrat. Aucune des parties n'est autorisée à rendre ces informations accessibles à des tiers.

(2) L'obligation susmentionnée ne s'applique pas aux informations que l'une des parties a prouvablement reçues de tiers sans être tenue au secret, ou qui sont de notoriété publique.

14. Rémunération

Toute disposition relative à la rémunération de prestations distinctes doit faire l'objet d'un accord séparé entre les parties.

15. Mesures techniques et organisationnelles de sécurité des données

(1) L'entrepreneur s'engage à respecter les mesures techniques et organisationnelles nécessaires au respect des dispositions applicables en matière de protection des données. Cela inclut notamment les exigences de l'article 32 du RGPD.

(2) L'état des mesures techniques et organisationnelles au moment de la conclusion du contrat est joint en annexe 3 au présent contrat. L'entrepreneur doit convenir à l'avance avec le client de toute modification significative susceptible d'affecter l'intégrité, la confidentialité ou la disponibilité des données personnelles. L'entrepreneur peut mettre en œuvre des modifications mineures sans impact négatif sans consultation préalable. Le client peut demander une version actualisée des MTOM une fois par an ou en cas de motifs justifiés.

16. Durée de la commande

(1) Le contrat commence à la conclusion de l'abonnement et court pour la durée du contrat principal existant entre les parties concernant l'utilisation des services de l'entrepreneur par le client.

(2) Le client peut résilier le contrat à tout moment sans préavis si l'entrepreneur commet une violation grave des dispositions applicables en matière de protection des données ou des obligations découlant du présent contrat, si l'entrepreneur ne peut ou ne veut pas exécuter une instruction du client, ou si l'entrepreneur refuse de manière contraire au contrat l'accès du client ou de l'autorité de surveillance compétente.

17. Fin du contrat

(1) Après la résiliation du contrat, l'entrepreneur doit, au choix du client, restituer ou supprimer tous les documents, données et résultats de traitement ou d'utilisation créés en rapport avec la relation contractuelle et en sa possession. La suppression doit être documentée de manière appropriée. Si le client ne se prononce pas sur la procédure souhaitée dans les 90 jours suivant la résiliation du contrat, les données seront automatiquement supprimées après l'expiration de ce délai, à moins qu'une obligation légale de conservation n'y fasse obstacle.

(2) L'entrepreneur peut stocker des données à caractère personnel au-delà de la résiliation du contrat si et dans la mesure où il est soumis à une obligation légale de conservation. Dans ces cas, les données ne peuvent être traitées qu'aux fins de l'exécution des obligations légales de conservation respectives. Après l'expiration de l'obligation de conservation, les données doivent être supprimées sans délai.

18. Droit de rétention

Les parties conviennent que tout droit de rétention de l'entrepreneur, conformément au droit applicable à son siège social, concernant les données traitées et les supports de données associés est exclu.

19. Dispositions finales

(1) Si la propriété du client chez l'entrepreneur est menacée par des mesures de tiers (par exemple, par saisie ou confiscation), par une procédure d'insolvabilité ou par d'autres événements, l'entrepreneur doit en informer immédiatement le client. L'entrepreneur informera sans délai les créanciers du fait qu'il s'agit de données traitées pour le compte du client.

(2) Tout accord annexe doit être fait par écrit.

(3) Si certaines parties du présent contrat s'avéraient invalides, cela n'affecterait pas la validité des autres dispositions.

(4) Droit applicable : Pour les clients de l'UE, le présent contrat est régi par le RGPD. Pour les clients suisses, la loi suisse sur la protection des données (nLPD) s'applique en complément. Pour les clients du Royaume-Uni, le RGPD britannique s'applique.

Annexe 1 — Objet de la commande
Cette annexe décrit l'objet du traitement de commande pour tous les abonnements et services de salesbroker gmbh / Frag-Maria™. Elle s'applique à tous les produits disponibles (Chat AI, Voice AI, Face AI, Commerce AI ainsi que les produits combinés) et couvre tous les modules activés dans le cadre de l'abonnement respectif.

1. Objet et finalité du traitement

L'entrepreneur (salesbroker gmbh / Frag-Maria™) fournit au client des services numériques d'IA basés sur l'abonnement souscrit. Selon le produit souscrit, la commande comprend un ou plusieurs des domaines de services suivants :

  • Chat IA : Exploitation d'un assistant de chat textuel basé sur l'IA sur le site web ou les canaux numériques du client — y compris la conduite de conversation, la gestion de dialogue, la gestion de rendez-vous et l'escalade par e-mail vers le support du client (Human-in-the-Loop).
  • Voice IA : Exploitation d'un assistant vocal basé sur l'IA pour les appels entrants et/ou sortants — y compris la reconnaissance vocale (STT), la synthèse vocale (TTS), la conduite de conversation et le transfert vers le personnel humain.
  • Face IA : Exploitation d'un assistant avatar vidéo basé sur l'IA (Facebot) — y compris la représentation visuelle, la conduite de conversation et l'intégration dans les canaux numériques du client.
  • Commerce IA : Création et exploitation d'une boutique e-commerce professionnelle, axée sur la conversion (Shopify) avec un assistant IA intégré (Chat, Voice et/ou Face IA) pour l'accompagnement numérique à l'achat, le conseil produit, les demandes de service et le support de commande.
  • Automatisation et intégration des flux de travail : Traitement automatisé et transfert des données de conversation, des leads et des demandes vers les systèmes internes du client (CRM, calendrier, e-mail, etc.) via des interfaces définies.

Finalité du traitement : Communication client numérique pour le compte du client — notamment réponse aux demandes, fourniture d'informations, gestion de rendez-vous, qualification de leads, accompagnement à l'achat et transfert structuré des demandes aux services compétents du client.

2. Type de données personnelles

  • Données de communication : Messages de chat et historiques de conversation (texte), enregistrements et transcriptions vocales (Voice IA), métadonnées de session vidéo (Face IA)
  • Données de contact (dans la mesure où elles sont volontairement transmises par l'utilisateur) : Prénom, nom, adresse e-mail, numéro de téléphone, entreprise
  • Données techniques : Adresse IP, ID de session, informations sur le navigateur et l'appareil, système d'exploitation, horodatage, données de connexion
  • Contenu des demandes : Demandes spécifiques, questions, souhaits et autres informations transmises par l'utilisateur dans le cadre de la conversation
  • Données relatives aux rendez-vous (si le module de rendez-vous est actif) : Dates souhaitées, disponibilités, le cas échéant, motif de la conversation

Un traitement supplémentaire de catégories particulières de données personnelles au sens de l'article 9 du RGPD n'est pas prévu et n'est pas autorisé à l'entrepreneur, sauf instruction écrite expresse du client.

3. Catégories de personnes concernées

  • Visiteurs du site web et utilisateurs des canaux numériques du client
  • Clients, prospects et partenaires commerciaux du client
  • Personnes qui contactent l'assistant IA via des widgets intégrés, des liens directs ou des lignes téléphoniques

4. Personnes autorisées à donner des instructions et à les recevoir

Partie Fonction Contact
Client Personne(s) autorisée(s) à donner des instructions Selon les informations figurant dans le compte client ou désignée(s) séparément par e-mail
Entrepreneur Personne autorisée à recevoir des instructions salesbroker gmbh | Frag-Maria™
maria@frag-maria.ai · +41 41 539 13 73

Les modifications concernant les personnes autorisées à donner des instructions ou à les recevoir doivent être communiquées sans délai à l'autre partie par écrit.

Annexe 2 — Sous-traitants

L'entrepreneur (salesbroker gmbh / Frag-Maria™) fait appel aux services des entreprises tierces suivantes pour le traitement des données pour le compte du client :

Notes : salesbroker gmbh donne la priorité aux sites EU/CH et aux paramètres respectueux de la vie privée (Pinning de région, Zéro-rétention, Locataires EU), dans la mesure du possible techniquement. Les modifications de cette liste seront annoncées à l'avance par e-mail ; une opposition est possible dans les 10 jours (cf. article 10, paragraphe 2 du présent AVV).

← Tableau défilable horizontalement sur les petits écrans →

Fournisseur (Nom & Adresse) Prestation / Fonction Base juridique pays tiers Localisation du serveur Remarques spéciales
Twilio Ireland Limited
25–28 North Wall Quay, D01 H104 Dublin, IE
Téléphonie / Routage opérateur EU-US DPF, BCR, EU SCC Région Irlande (UE) Les données restent en région UE selon le fournisseur.
OpenAI Ireland Ltd.
The Liffey Trust Centre, 117–126 Sheriff St Upper, Dublin 1, IE
LLM, Speech-to-Text, Text-to-Speech EU-US DPF, EU SCC Traitement dans l'UE, Rétention Zéro Locataires d'entreprise / Azure UE.
Eleven Labs Inc. (facultatif)
169 Madison Ave #2484, New York, NY, USA
Text-to-Speech / Speech-to-Text — via Voiceflow EU-US DPF, EU SCC Belgique (UE) Rétention Zéro après génération audio. Uniquement si le module est activé. Concerne exclusivement les fonctions Chat-Voice via Voiceflow.
Microsoft Ireland Operations Ltd.
One Microsoft Place, D18 P521 Dublin, IE
Speech-to-Text, LLM, Text-to-Speech EU-US DPF, EU SCC Zone de protection des données de l'UE Azure OpenAI / Locataires UE.
Google Ireland Ltd.
Gordon House, Barrow Street, Dublin 4, IE
STT, LLM, TTS EU-US DPF, SCC, Décision d'adéquation Déploiements Europe Seules les régions de l'UE sont actives.
Perplexity AI, Inc. (facultatif)
575 Market St Fl 4, San Francisco, CA, USA
Moteur de connaissances/recherche EU-US DPF, EU SCC Région UE Uniquement si la fonction est activée.
Voiceflow Inc.
260 Carleton Ave, Suite 100, Ottawa, ON K1S 2C3, Canada
Plateforme de conception de dialogues et de gestion de bots Décision d'adéquation CH/UE–Canada Canada / Région UE Stockage des flux de bots / prompts ; pas de dialogues clients.
Zapier Inc.
548 Market St #62411, San Francisco, CA, États-Unis
Automatisation de flux de travail / Intégration client MCP EU-US DPF, EU SCC Région de l'UE (si disponible) Transfert de données minimisé / Basé sur les tâches.
n8n GmbH
Gerichtstr. 23, 13347 Berlin, Allemagne
Automatisation de flux de travail / Flux de données n/a (pas de pays tiers) Allemagne / UE Option d'auto-hébergement / Cloud UE ; pas de pays tiers.
Brevo (SeedRocket SAS)
106 Boulevard Haussmann, 75008 Paris, France
E-mail / Communication transactionnelle & marketing n/a (pas de pays tiers) France / UE Traitement conforme au RGPD (serveurs UE).
Fournisseur d'infrastructure d'agents téléphoniques/vocaux
UE/Autriche
Orchestration d'agents vocaux en temps réel, renvoi d'appels et infrastructure téléphonique n/a — Fournisseur basé dans l'UE/EEE Autriche / UE Contrat de traitement de données conforme à l'art. 28 du RGPD disponible. Les fournisseurs de modèles d'IA utilisés par cette infrastructure sont listés individuellement comme sous-traitants dans la présente annexe.
Theai, Inc. dba Inworld AI (optionnel)
USA
Text-to-Speech — via l'infrastructure d'agents téléphoniques/vocaux EU-US DPF, EU SCC Région UE Résidence des données dans l'UE, zéro rétention des données. Uniquement si le module est activé.
Deepgram, Inc. (optionnel)
548 Market St Suite 25104, San Francisco, CA 94104-5401, États-Unis
Speech-to-Text (reconnaissance vocale) EU-US DPF, EU SCC Région de l'UE (si disponible) Accord de rétention de données nulle disponible. Uniquement utilisé si ce module est activé.
HubSpot Ireland Limited
HubSpot House, 1 Sir John Rogerson's Quay, Dublin 2, D02 CR67, Irlande
Infrastructure CRM / Marketing Cloud n/a (pas de pays tiers) Irlande / UE Traitement conforme au RGPD (serveurs UE).
PostHog, Inc.
2261 Market Street #4008, San Francisco, CA 94114, États-Unis
Analyse de l'utilisation des produits EU-US DPF, EU SCC Région UE (instance hébergée dans l'UE) Données d'utilisation technique agrégées uniquement ; pas de contenu de conversation.
New Relic, Inc.
188 Spear Street, Suite 1200, San Francisco, CA 94105, États-Unis
Journalisation des applications / Surveillance des performances EU-US DPF, EU SCC Région de l'UE (si disponible) Surveillance technique de l'infrastructure uniquement ; pas de contenu de conversation.
Meta Platforms Ireland Ltd. (optionnel)
4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irlande
Plateforme WhatsApp Business — Envoi de notifications, messages de rappel et de confirmation EU-US DPF, EU SCC Région de l'UE (si disponible) Uniquement utilisé si le module WhatsApp est activé.
Anthropic, PBC
548 Market St, PMB 90375, San Francisco, CA 94105, États-Unis
LLM / Modèle de langage (Claude) EU-US DPF, EU SCC USA (accès API) Traitement via API ; aucune conservation de données par Anthropic pour les requêtes API conformément aux conditions d'utilisation de l'API Anthropic (Zero Retention Policy).

Légende : EU-US DPF = Cadre de confidentialité des données UE-États-Unis · SCC = Clauses contractuelles types · BCR = Règles d'entreprise contraignantes
Optionnel = N'est utilisé que si le module/fonctionnalité correspondant est contractuellement réservé et activé.

Annexe 3 — Mesures techniques et organisationnelles (MTO)

Le sous-traitant (salesbroker gmbh / Frag-Maria™) prend les mesures techniques et organisationnelles suivantes pour la sécurité des données au sens de l'art. 32 du RGPD (au : juillet 2026) :

Mesures fondamentales

La protection des données personnelles est prise en compte dès la conception ou le choix du matériel, des logiciels et des procédures, en tenant compte de l'état de la technique, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques de probabilité et de gravité variables pour les droits et libertés des personnes physiques (art. 25 du RGPD).

1. Contrôle d'accès physique

  • Système de verrouillage à puce/transpondeur
  • Serrures de sécurité
  • Règles d'accès pour les personnes étrangères à l'entreprise

2. Contrôle d'accès logique / Contrôle d'autorisation

  • Protection antivirus et versions logicielles toujours à jour
  • Concepts d'autorisation/d'authentification avec des réglementations d'accès limitées au strict nécessaire
  • Longueurs minimales des mots de passe, gestionnaire de mots de passe et authentification multifactorielle pour les besoins de protection accrus
  • Chiffrement des supports de données mobiles, des appareils et des disques durs (FileVault, BitLocker)
  • Journalisation des accès aux données
  • Chiffrement des données au repos (at rest) selon la norme AES-256

3. Contrôle de la transmission

  • Chiffrement des supports de données et des connexions
  • Chiffrement des connexions de données (en transit) selon TLS 1.2 ou supérieur
  • Autorisations de transmission dédiées, définition et documentation des destinataires
  • Chiffrement des e-mails (S/MIME), pseudonymisation

4. Contrôle de la saisie

À venir.
  • Attribution des droits de saisie, de modification et de suppression des données sur la base d'un concept d'autorisation selon le principe des quatre yeux
  • Journalisation des saisies, modifications et suppressions de données

5. Contrôle du traitement

  • Sélection rigoureuse des sous-traitants, définition écrite des instructions
  • Contrôle du respect, assurance de la destruction des données après la fin du contrat

6. Contrôle de la disponibilité / Intégrité

  • Concept de sauvegarde et de restauration constamment contrôlé

7. Garantie de la finalité / Principe de séparation

  • Séparation logique des clients, séparation des systèmes de production et de test
  • Pour les données pseudonymisées : séparation du fichier de correspondance et conservation sur un système séparé et sécurisé

État des MTO : juillet 2026 — salesbroker gmbh / Frag-Maria™. Les modifications importantes seront communiquées préalablement au client conformément à l'article 15, paragraphe 2, de la présente DPA.

AVV v4.0 · salesbroker gmbh | Frag-Maria™ · frag-maria.ai · Base légale : Art. 28 du RGPD · Date : 23.07.2026
Questions ou exemplaire signé : maria@frag-maria.ai