Conditions Générales de Vente et d'Utilisation (B2B)

KAIUS — application SaaS de gestion de cabinet d'avocats, incluant des fonctionnalités d'intelligence artificielle

Éditeur : Okipio Management SPRL, BCE/TVA 0878.030.538, Belgique. Destinataires : professionnels exclusivement (B2B).

Article 1 — Objet et acceptation

1.1. Les présentes Conditions Générales de Vente et d'Utilisation (les « CGV ») régissent l'accès au Service KAIUS et son utilisation par des clients professionnels.

1.2. En créant un compte et en utilisant le Service, le Client déclare agir à des fins professionnelles et accepte sans réserve les présentes CGV, y compris leur Annexe 1 — Accord de sous-traitance des données (DPA) et la Politique Cookies.

1.3. Le Service n'est pas destiné aux consommateurs. Les règles protectrices du droit de la consommation ne s'appliquent pas.

Article 2 — Définitions

Aux fins des présentes CGV :

2.1. « Client » désigne toute personne morale ou entreprise personne physique professionnelle qui souscrit au Service.

2.2. « Utilisateur » désigne toute personne physique autorisée par le Client à utiliser le Service.

2.3. « Données Client » désigne l'ensemble des données, documents, fichiers et contenus importés, saisis ou générés par le Client et/ou ses Utilisateurs dans le Service, y compris les invites (prompts) et résultats des fonctionnalités d'IA.

2.4. « Sous-traitants ultérieurs » désigne les prestataires techniques auxquels l'Éditeur recourt pour fournir le Service (hébergement, IA, paiements, emails, etc.).

Article 3 — Entrée en vigueur, évolution des CGV et du Service

3.1. Les CGV entrent en vigueur à la date de souscription.

3.2. L'Éditeur peut faire évoluer le Service (améliorations, ajouts ou suppressions de fonctionnalités non essentielles) afin d'assurer sa qualité, sa sécurité et sa conformité.

3.3. En cas de modification substantielle des CGV ou des tarifs, le Client est informé au moins 30 jours avant leur entrée en vigueur. À défaut de résiliation avant la date d'effet, les modifications s'appliquent au prochain renouvellement. Aucun remboursement n'est dû pour la période en cours.

Article 4 — Création de compte et sécurité

4.1. Le Client garantit l'exactitude des informations communiquées lors de l'inscription et leur mise à jour.

4.2. Les identifiants de connexion sont personnels et confidentiels. Toute opération réalisée au moyen de ces identifiants est réputée effectuée par le Client, qui prend les mesures raisonnables pour en préserver la confidentialité.

Article 5 — Propriété intellectuelle et licence

5.1. Le Service, son code, ses interfaces, sa documentation et ses marques sont la propriété exclusive de l'Éditeur et sont protégés par les droits de propriété intellectuelle applicables.

5.2. Le Client bénéficie d'un droit d'utilisation non exclusif et non cessible du Service, pour la durée de son abonnement et pour ses besoins professionnels internes.

5.3. Les Données Client demeurent la propriété du Client. L'Éditeur n'acquiert aucun droit sur les Données Client, en dehors de ceux strictement nécessaires à la fourniture, au support et à la sécurisation du Service.

5.4. L'Éditeur peut produire et utiliser des informations agrégées, anonymisées ou dépersonnalisées dérivées de l'utilisation du Service, à des fins de statistiques, de sécurité et d'amélioration, sans divulguer d'informations confidentielles du Client.

5.5. Sous réserve des droits de tiers et des contenus fournis par le Client, ce dernier dispose des droits d'usage professionnels sur les contenus générés par l'IA via le Service.

Article 6 — Fonctionnalités d'intelligence artificielle

6.1. Transparence. Le Service indique, dans ses interfaces, lorsqu'une fonctionnalité recourt à l'IA et précise ses limites et précautions d'usage.

6.2. Contrôle humain. Les fonctionnalités d'IA constituent des outils d'assistance. Elles ne remplacent pas le jugement professionnel. Le Client conserve un contrôle humain effectif et vérifie les résultats avant toute utilisation, notamment en contexte professionnel ou judiciaire.

6.3. Usages interdits. Le Client s'interdit d'utiliser l'IA pour : (i) générer ou diffuser des contenus illicites ou portant atteinte aux droits de tiers ; (ii) profiler, évaluer ou classer des personnes physiques sur la base de critères sensibles ; (iii) tenter de contourner des mesures de sécurité, d'extraire massivement des données ou de réentraîner des modèles sur des données dont il ne détient pas les droits suffisants ; (iv) prendre des décisions à forts enjeux sans contrôle approprié.

6.4. Données d'entrée et de sortie. Les invites, contextes et résultats des fonctionnalités d'IA peuvent être traités et conservés par l'Éditeur aux seules fins de fourniture, de support, de sécurité, d'amélioration et de conformité du Service, dans le respect de l'Annexe 1.

6.5. Aucune garantie de résultat. Les sorties d'IA peuvent comporter des erreurs. Le Client reste entièrement responsable de leur vérification et de leur usage.

Article 7 — Abonnements, prix et facturation

7.1. Formules. L'abonnement est mensuel ou annuel, prépayé, avec renouvellement tacite à chaque échéance.

7.2. Prix. Les tarifs en vigueur sont communiqués au moment de la souscription. Les prix s'entendent hors taxes et seront majorés des taxes applicables. Une formule annuelle peut bénéficier d'un tarif préférentiel.

7.3. Paiement. Le paiement s'effectue par carte bancaire via un prestataire sécurisé. En cas d'échec, des tentatives supplémentaires peuvent être opérées. À défaut de règlement, l'Éditeur peut suspendre l'accès au Service.

7.4. Retard de paiement. Tout montant impayé produit de plein droit des intérêts de retard et des frais raisonnables de recouvrement. L'accès au Service peut être suspendu jusqu'au complet paiement.

7.5. Modifications tarifaires. Toute modification tarifaire est notifiée au moins 30 jours avant son entrée en vigueur et s'appliquera au prochain renouvellement. Si le Client n'y consent pas, il peut résilier avant la date d'effet. Aucun remboursement n'est dû pour la période en cours.

Article 8 — Essai gratuit

8.1. Le Client peut bénéficier d'un essai gratuit de 14 jours à compter de la création du compte. À son terme, l'accès est suspendu en l'absence de souscription.

8.2. En cas d'absence de souscription, les Données Client sont conservées pendant 30 jours à compter de la fin de l'essai, puis supprimées de manière irréversible.

Article 9 — Disponibilité, maintenance et support

9.1. L'Éditeur s'efforce d'assurer une disponibilité annuelle cible de 99,5 %, hors maintenances planifiées et cas exclus (notamment force majeure, défaillances de tiers, réseaux publics, usage contraire aux CGV).

9.2. L'Éditeur peut réaliser des opérations de maintenance. Lorsque cela est raisonnablement possible, une information préalable est fournie via l'interface ou par email.

9.3. Le support standard est assuré aux jours ouvrés par les canaux indiqués dans le Service. Les prestations hors périmètre standard peuvent être facturées.

Article 10 — Données Client et confidentialité

10.1. Le Client est seul responsable de la licéité des Données Client qu'il importe, saisit ou génère.

10.2. L'Éditeur traite les Données Client de façon confidentielle et n'y donne accès qu'aux personnes dûment habilitées et tenues à une obligation de confidentialité, dans la stricte mesure nécessaire à la fourniture, au support et à la sécurisation du Service.

10.3. L'Éditeur reconnaît que certaines Données Client peuvent être couvertes par le secret professionnel et met en œuvre des mesures organisationnelles et techniques appropriées pour en préserver la confidentialité.

10.4. L'Éditeur peut recourir à des Sous-traitants ultérieurs selon l'Annexe 1.

Article 11 — Protection des données personnelles

11.1. Dans la mesure où l'Éditeur traite des données à caractère personnel pour le compte du Client, il agit en qualité de sous-traitant et le Client en qualité de responsable du traitement.

11.2. Les modalités du traitement sont fixées à l'Annexe 1 — Accord de sous-traitance des données, qui fait partie intégrante des présentes CGV.

11.3. L'hébergement est réalisé au sein de l'Espace économique européen. Tout transfert éventuel hors EEE est encadré par des mécanismes conformes à la réglementation applicable, tels que précisés à l'Annexe 1.

Article 12 — Cookies

12.1. Cookies strictement nécessaires (session). Le Service utilise des cookies techniques indispensables à son fonctionnement (authentification, maintien de session, sécurité). Ils ne requièrent pas de consentement.

12.2. Cookies analytiques (facultatifs). Sous réserve du consentement préalable de l'Utilisateur, des cookies analytiques sont utilisés afin de mesurer l'audience et d'améliorer l'ergonomie du Service. En l'absence de consentement, ou en cas de retrait, ces cookies ne sont pas déposés.

12.3. Gestion du consentement. Le bandeau cookies permet d'accepter ou de refuser les cookies analytiques et de modifier ces choix à tout moment via la rubrique « Préférences Cookies ».

12.4. Détails. La Politique Cookies décrit pour chaque cookie sa finalité, sa durée et, le cas échéant, l'identité des tiers déposants. Aucun cookie publicitaire n'est utilisé.

Article 13 — Garanties et exclusions

13.1. Le Service est fourni « en l'état » et « selon disponibilité ». L'Éditeur n'accorde aucune garantie d'adéquation à un besoin particulier ni d'absence totale d'erreurs mineures.

13.2. Le Client demeure responsable de la configuration de ses systèmes, de la sécurité de ses postes, de la qualité des Données Client et de l'usage qu'il fait du Service et des résultats d'IA.

Article 14 — Limitation de responsabilité

14.1. Dans les limites permises par le droit applicable, la responsabilité de l'Éditeur est limitée aux dommages directs, prouvés et prévisibles subis par le Client, à l'exclusion de tout dommage indirect, consécutif ou immatériel (y compris perte de chiffre d'affaires, de clientèle, de profit, d'opportunité, d'économies anticipées, ainsi que toute perte, altération ou corruption de données).

14.2. Le montant cumulé de la responsabilité de l'Éditeur, toutes causes et tous dommages confondus, est plafonné au total des sommes effectivement payées par le Client au titre du Service au cours des douze (12) derniers mois précédant le fait générateur.

14.3. Aucune stipulation des présentes n'a pour objet d'exclure une responsabilité qui ne peut l'être légalement.

Article 15 — Force majeure

15.1. Aucune des parties ne pourra être tenue responsable d'un manquement dû à un événement imprévisible, irrésistible et extérieur, indépendant de sa volonté raisonnable.

15.2. La partie affectée en informe l'autre partie et met en œuvre des efforts raisonnables pour atténuer les effets et reprendre l'exécution. Si la situation perdure au-delà de soixante (60) jours, chaque partie pourra résilier le contrat sans indemnité.

Article 16 — Durée, résiliation et sort des Données

16.1. Le contrat prend effet à la souscription, pour la durée de la formule choisie, et se renouvelle tacitement à chaque échéance.

16.2. Le Client peut résilier à tout moment depuis son espace client. La résiliation prend effet à la fin de la période en cours. Aucun remboursement n'est dû pour la période entamée.

16.3. En cas de manquement grave non remédié dans un délai de quinze (15) jours à compter d'une notification écrite, l'autre partie peut résilier de plein droit.

16.4. L'Éditeur peut suspendre l'accès en cas de non-paiement, de risque avéré pour la sécurité ou de violation manifeste des CGV, après notification lorsque cela est raisonnablement possible.

16.5. À l'issue du contrat, l'accès au Service est suspendu. Les Données Client sont conservées pendant trente (30) jours, au cours desquels le Client peut réactiver son abonnement ou exporter ses Données via les fonctions prévues. À l'expiration de ce délai, les Données sont supprimées de manière irréversible.

Article 17 — Cession et sous-traitance

17.1. Le Client ne peut céder le contrat sans l'accord écrit préalable de l'Éditeur.

17.2. L'Éditeur peut librement sous-traiter tout ou partie de l'exécution du Service, sous sa responsabilité, conformément à l'Annexe 1.

Article 18 — Droit applicable et juridiction

18.1. Les présentes CGV sont régies par le droit belge.

18.2. Tout litige sera soumis aux tribunaux compétents de l'arrondissement judiciaire du Brabant wallon.

Article 19 — Dispositions générales

19.1. Intégralité. Les présentes CGV, leur Annexe 1 et la Politique Cookies constituent l'intégralité de l'accord entre les parties et remplacent tout accord antérieur relatif au même objet.

19.2. Nullité partielle. Si une stipulation est déclarée nulle, les autres demeurent applicables. La stipulation nulle est remplacée par une stipulation valide poursuivant un objectif économique équivalent.

19.3. Tolérance. Le fait pour une partie de ne pas se prévaloir d'une stipulation n'emporte pas renonciation à s'en prévaloir ultérieurement.

19.4. Notifications. Les notifications sont effectuées via l'interface du Service ou à l'adresse email désignée par chaque partie.

19.5. Langue. La version française prévaut en cas de divergence.


Annexe 1 — Accord de sous-traitance des données (DPA)

Conformément à l'article 28 du Règlement (UE) 2016/679 — RGPD

Entre :

Okipio Management SPRL, BCE/TVA 0878.030.538, ayant son siège en Belgique (ci-après « le Sous-traitant »),

Et :

Le client professionnel ayant accepté les CGV de KAIUS (ci-après « le Responsable du traitement » ou « le Client »).

Cette Annexe fait partie intégrante des CGV du Service KAIUS et s'applique chaque fois que le Sous-traitant traite des données à caractère personnel pour le compte du Client.

1. Objet, périmètre et durée

1.1. Le présent accord encadre le traitement de données à caractère personnel effectué par le Sous-traitant pour le compte du Client dans le cadre de la fourniture, de la maintenance, du support et de la sécurisation du Service KAIUS, y compris ses fonctionnalités d'assistance par intelligence artificielle.

1.2. La durée du traitement correspond à la durée des CGV, augmentée de la période strictement nécessaire aux opérations de restitution et de suppression prévues à la présente Annexe.

2. Description des traitements

2.1. Finalités du traitement :

  • Fourniture et exploitation du Service (hébergement, stockage, indexation et recherche, assistance par IA, génération de rapports).
  • Gestion des accès et des habilitations, support et maintenance, sécurité et intégrité du Service, continuité d'activité et sauvegardes, métriques techniques et journalisation nécessaires au bon fonctionnement.

2.2. Nature des opérations : collecte par l'usage, enregistrement, organisation, conservation, adaptation, consultation, utilisation, transmission sur instruction, limitation, effacement et destruction.

2.3. Types de données traitées (selon utilisation du Client) :

  • Données d'identification et de contact professionnelles (par ex. nom, prénom, fonction, coordonnées).
  • Contenus et documents liés aux dossiers, correspondances, pièces et notes.
  • Données de facturation et de paiement en mode « tokenisé » (les données de carte sont traitées par le prestataire de paiement).
  • Journaux techniques, identifiants d'appareil/session, invites (prompts) et sorties des fonctionnalités d'IA.

2.4. Catégories de personnes concernées : utilisateurs autorisés du Client, clients et correspondants professionnels du Client, parties et tiers figurant aux dossiers.

2.5. Localisation des traitements : l'hébergement principal est réalisé dans l'Espace économique européen. Certains traitements limités et nécessaires peuvent impliquer des sous-traitants ultérieurs (cf. article 6).

3. Rôles, instructions et responsabilités du Client

3.1. Le Client est Responsable du traitement. Il détermine les finalités et les moyens des traitements effectués via le Service, fournit des instructions documentées et licites, et demeure responsable de leur légalité.

3.2. Le Client :

  • Configure les habilitations et gère les accès des Utilisateurs.
  • S'assure de la licéité des données importées ou générées et de l'information des personnes concernées.
  • Évite d'introduire dans le Service des données sensibles non nécessaires et applique des durées de conservation adéquates.

3.3. Les instructions doivent être compatibles avec les fonctionnalités standard du Service. Toute instruction hors périmètre standard, techniquement déraisonnable ou illégale peut être refusée par le Sous-traitant.

4. Obligations générales du Sous-traitant

4.1. Le Sous-traitant traite les données uniquement sur instructions documentées du Client et aux seules fins de fournir, maintenir, sécuriser et supporter le Service.

4.2. Le personnel autorisé du Sous-traitant est soumis à une obligation de confidentialité exécutoire et reçoit une sensibilisation appropriée en matière de protection des données.

4.3. Le Sous-traitant tient une documentation interne proportionnée démontrant la bonne exécution des obligations stipulées par la présente Annexe.

4.4. Le Sous-traitant ne revendique aucun droit sur les données du Client, hors ce qui est strictement nécessaire à l'exécution du Service et à sa sécurité.

5. Sécurité — mesures techniques et organisationnelles (TOMs)

5.1. Le Sous-traitant met en œuvre des mesures techniques et organisationnelles proportionnées aux risques, comprenant notamment :

  • Chiffrement des données en transit et au repos selon l'état de l'art.
  • Contrôles d'accès basés sur les rôles, authentification forte pour le personnel d'exploitation, principe du besoin d'en connaître.
  • Journalisation de sécurité proportionnée ; surveillance technique et gestion des vulnérabilités.
  • Segmentation des environnements, durcissement des configurations, revue périodique des accès.
  • Sauvegardes régulières, tests de restauration et plan de continuité d'activité.

5.2. Les mesures détaillées figurent au « Cahier des mesures techniques et organisationnelles » en fin d'Annexe et peuvent évoluer pour maintenir un niveau de protection au moins équivalent.

6. Sous-traitants ultérieurs (prestataires)

6.1. Le Client accorde une autorisation générale au recours à des sous-traitants ultérieurs indispensables à la fourniture du Service (par exemple : hébergement et infrastructure cloud, messagerie transactionnelle, services de paiement, fournisseurs d'assistance IA).

6.2. Le Sous-traitant impose contractuellement à tout sous-traitant ultérieur des obligations de confidentialité et de sécurité au moins équivalentes à celles du présent accord.

6.3. Le Sous-traitant publie et tient à jour un registre des catégories de sous-traitants ultérieurs. Le Client sera informé de l'ajout ou du remplacement significatif d'une catégorie de sous-traitant dans un délai raisonnable.

6.4. En cas d'objection motivée et raisonnable du Client à l'égard d'un sous-traitant ultérieur, les parties recherchent de bonne foi une solution technique ou organisationnelle. À défaut de solution raisonnable dans un délai approprié, le Sous-traitant pourra, au choix : (i) proposer une alternative, ou (ii) autoriser la résiliation, sans pénalité, de la seule partie du Service impactée, sans remboursement de périodes déjà entamées.

7. Fonctionnalités d'intelligence artificielle

7.1. Les invites, contextes et sorties des fonctionnalités d'IA peuvent contenir des données personnelles fournies par le Client. Le Client veille à la licéité de ces données et évite d'y inclure des informations sensibles non nécessaires.

7.2. Le Sous-traitant peut recourir à des fournisseurs d'IA en qualité de sous-traitants ultérieurs. Ces derniers ne sont pas autorisés à utiliser les Données Client pour entraîner des modèles généraux accessibles au public ou destinés à d'autres clients, sauf autorisation expresse et préalable du Client.

7.3. Les contenus générés par l'IA sont fournis à titre d'assistance. Le Client conserve un contrôle humain effectif et vérifie les résultats avant usage.

8. Demandes des personnes concernées et assistance

8.1. Le Sous-traitant n'agit pas sur les demandes qui lui seraient adressées directement par des personnes concernées et renvoie celles-ci vers le Client, sauf instruction contraire du Client.

8.2. Le Sous-traitant apporte une assistance raisonnable au Client pour répondre aux demandes d'exercice de droits, dans un délai proportionné à la complexité de la demande. Toute intervention excédant le support standard peut être facturée au Client sur la base des tarifs en vigueur.

9. Analyses d'impact, autorités et conformité

9.1. Sur demande du Client, le Sous-traitant fournit des informations raisonnablement nécessaires à la réalisation d'analyses d'impact relatives à la protection des données (AIPD) et à la consultation préalable, dans la mesure où ces informations portent sur le Service et sont disponibles. Cette assistance peut être facturée.

9.2. En cas de demande ou de contrôle d'une autorité de protection des données portant sur les traitements réalisés pour le compte du Client, le Sous-traitant coopère dans une mesure raisonnable. Les coûts et temps passés au-delà du support standard sont facturables.

10. Incidents de sécurité et violations de données

10.1. Le Sous-traitant notifie au Client, sans délai indu après en avoir pris connaissance, tout incident de sécurité ayant un impact avéré sur des données personnelles traitées pour le compte du Client. La notification inclut les informations disponibles à ce stade sur la nature de l'incident, les catégories de données concernées, les conséquences probables et les premières mesures prises ou proposées.

10.2. Le Sous-traitant communiquera des mises à jour raisonnables au fil de l'enquête technique et coopérera pour permettre au Client de satisfaire à ses propres obligations éventuelles de notification.

11. Transferts internationaux de données

11.1. L'hébergement principal est réalisé au sein de l'Espace économique européen. Lorsque l'intervention d'un sous-traitant ultérieur implique un traitement depuis un pays tiers, le Sous-traitant met en place un mécanisme de transfert approprié et des mesures complémentaires raisonnables, lorsque cela s'avère nécessaire.

11.2. Sur demande du Client, le Sous-traitant peut fournir des informations disponibles relatives aux mécanismes mis en place avec ses sous-traitants ultérieurs. Toute diligence exceptionnelle pourra être facturée.

12. Restitution et suppression des données

12.1. À la cessation du Service, l'accès du Client est désactivé. Pendant trente (30) jours, le Client peut réactiver son abonnement ou exporter ses données via les fonctions prévues.

12.2. À l'issue de ce délai, le Sous-traitant procède à la suppression des données du Client dans ses environnements actifs et de sauvegarde à l'issue de leur cycle de rétention. Sur demande, un certificat de suppression pourra être délivré. Toute assistance spécifique à l'export ou à la migration au-delà des fonctions standard pourra être facturée.

13. Audits et attestations

13.1. Le Sous-traitant pourra, à sa discrétion, mettre à disposition du Client des informations, rapports ou attestations de sécurité indépendants lorsqu'ils existent (par exemple, résumés d'audits réalisés par des tiers). La fourniture de tels éléments peut suffire à répondre à l'obligation d'audit.

13.2. Le Client peut solliciter un audit ciblé portant exclusivement sur les traitements réalisés pour son compte, sous réserve des conditions cumulatives suivantes :

  • Un préavis écrit d'au moins trente (30) jours ouvrés, précisant l'objet, le périmètre et la méthodologie envisagés.
  • Une fréquence maximale d'un (1) audit par période de douze (12) mois, sauf incident de sécurité majeur justifié concernant les données du Client.
  • Un audit principalement documentaire et à distance ; toute visite sur site est soumise à l'accord préalable du Sous-traitant et strictement encadrée.
  • La réalisation par un tiers indépendant, réputé et soumis à une stricte confidentialité.
  • Le respect des impératifs de sécurité, de confidentialité des autres clients, de la protection du code source et des secrets d'affaires ; aucun accès n'est accordé aux environnements mutualisés au-delà de ce qui est strictement nécessaire.

13.3. L'intégralité des coûts, honoraires et débours liés à l'audit (y compris le temps passé par le personnel du Sous-traitant) est à la charge du Client. Si l'audit révèle un manquement grave directement imputable au Sous-traitant, les parties conviennent de discuter de bonne foi des mesures correctrices et, le cas échéant, d'une compensation raisonnable des frais d'audit directement liés à la vérification de la remédiation.

14. Responsabilité et hiérarchie contractuelle

14.1. Le régime de responsabilité, les exclusions et plafonds applicables sont ceux prévus aux CGV. En cas de conflit entre les CGV et la présente Annexe, les CGV prévalent, sauf stipulation expresse contraire de la présente Annexe sur un point spécifique de protection des données.

14.2. Aucune stipulation de la présente Annexe ne saurait être interprétée comme étendant la responsabilité du Sous-traitant au-delà de ce qui est prévu aux CGV.

15. Modifications, notifications et langue

15.1. Cette Annexe peut être mise à jour selon les modalités d'évolution prévues aux CGV. Les versions mises à jour remplacent et annulent toute version antérieure.

15.2. Les notifications au titre de la présente Annexe suivent les modalités de notification prévues par les CGV.

15.3. La version française de la présente Annexe prévaut en cas de divergence.

Cahier des mesures techniques et organisationnelles (TOMs)

Sans préjudice d'évolutions techniques, le Sous-traitant met en œuvre les mesures suivantes, proportionnées aux risques, afin de préserver la confidentialité, l'intégrité et la disponibilité des données traitées pour le compte du Client :

1. Gouvernance et contrôle d'accès

  • Politique de contrôle d'accès basée sur les rôles, revue périodique des habilitations et principe du besoin d'en connaître.
  • Authentification forte pour le personnel d'exploitation ; gestion de la séparation des fonctions sensibles.
  • Journalisation des accès aux environnements de production et conservation des journaux pour une durée proportionnée.

2. Protection des communications et des données

  • Chiffrement des communications réseau au moyen de protocoles reconnus.
  • Chiffrement au repos des volumes de données ; gestion sécurisée des clés.
  • Durcissement des systèmes, segmentation des réseaux et cloisonnement logique entre environnements (développement, test, production).

3. Développement, tests et déploiements

  • Pratiques de développement sécurisées, gestion de versions, revues de code sur composants sensibles lorsque cela est pertinent.
  • Pipelines de déploiement contrôlés, validation préalable et limitation des accès de déploiement.

4. Gestion des vulnérabilités et correctifs

  • Veille de sécurité, gestion des correctifs dans des délais raisonnables en fonction de la criticité.
  • Tests de sécurité périodiques adaptés (scans automatisés ; recours à des évaluations indépendantes lorsque cela est pertinent).

5. Continuité et sauvegardes

  • Sauvegardes régulières des données du Client, stockage chiffré et tests de restauration à intervalles raisonnables.
  • Plan de continuité et procédures de reprise adaptées à la nature du Service.

6. Sécurité opérationnelle et surveillance

  • Surveillance technique proportionnée, alertes en cas d'événements de sécurité significatifs.
  • Procédures d'escalade interne et d'intervention en cas d'incident.

7. Confidentialité contractuelle et formation

  • Engagements de confidentialité contractuels des personnes autorisées à traiter les données.
  • Sensibilisation et rappels périodiques en matière de protection des données et de sécurité.

8. Sous-traitants ultérieurs et IA

  • Diligences de sélection des sous-traitants ultérieurs, clauses contractuelles de confidentialité et de sécurité.
  • Encadrement spécifique des fournisseurs d'IA pour interdire l'utilisation des données du Client aux fins d'entraînement de modèles généraux accessibles au public, sauf accord exprès du Client.

9. Suppression et restitution

  • Procédures de suppression des données du Client à l'issue des durées prévues, y compris dans les sauvegardes au terme de leur cycle.
  • Sur demande du Client, émission d'une attestation de suppression après achèvement des opérations.

10. Limites et amélioration continue

  • Les mesures peuvent être adaptées pour tenir compte de l'évolution des risques et de l'état de l'art, dès lors que le niveau global de protection reste au moins équivalent.
  • Le Sous-traitant documente les changements significatifs affectant la sécurité du Service.

Points de contact

  • Contact confidentialité et protection des données : via l'interface du Service ou l'adresse de contact mentionnée dans le compte Client.
  • Contact sécurité/incidents : via le canal de support indiqué.