Accord
relatif à la
sous-traitance au sens de l'art. 28 RGPD
Date de publication de la version actuelle : 06.08.2026
Le responsable du traitement
Client responsable du traitement
(ci-après le Client)
Le sous-traitant fonio GmbH Neustiftgasse 73-75/3/7 1070 Wien Wien Österreich
(ci-après le Sous-traitant)
Sauf convention contraire entre le Client et le Sous-traitant, le présent accord de sous-traitance
fait partie intégrante des conditions générales de vente du Sous-traitant, consultables à
l'adresse
https://www.fonio.ai/agbs. Cet
accord de sous-traitance s'applique entre le Client et le Sous-traitant chaque fois que le
Sous-traitant traite des données à caractère personnel pour le compte du Client dans le cadre de
la fourniture de ses services.
1. CONTEXTE ET SPÉCIFICATION DU TRAITEMENT DES DONNÉES
1.1 Le Sous-traitant est une entreprise proposant les prestations suivantes :
-
Configuration, gestion et mise à disposition d'un assistant téléphonique IA via l'application
web B2B fonio.ai
1.2 Le Client est une entreprise qui prévoit de recourir aux services du Sous-traitant dans les
domaines mentionnés.
1.3 Le présent accord de sous-traitance fixe les conditions du traitement de données à caractère
personnel par le Sous-traitant, avec l'accord du Client, conformément au Règlement général sur la
protection des données (RGPD). Le Sous-traitant agit en qualité de sous-traitant au sens du RGPD.
2. NATURE, FINALITÉ, OBJET ET BASE JURIDIQUE DU TRAITEMENT DES DONNÉES
2.1 Les prestations du Sous-traitant sont décrites dans les conditions générales de vente (CGV) du
Sous-traitant, consultables à l'adresse
https://www.fonio.ai/agbs.
2.2 Dans le cadre de la fourniture des prestations, le Client met à la disposition du
Sous-traitant les données à caractère personnel nécessaires à cette fourniture, selon les
modalités appropriées au cas concret. Par exemple par voie électronique ou physique, au moyen
d'entretiens et d'analyses, dans l'exercice d'autres activités réglées contractuellement,
oralement ou par le biais d'outils logiciels.
2.3 Le traitement des données à caractère personnel peut notamment consister en une organisation,
un classement, une conservation ainsi que, le cas échéant, une adaptation ou une modification, une
consultation, une association, une limitation, un effacement, une combinaison, une copie, un
masquage, une mise en relation, une analyse, une lecture, une réception, un envoi ou une mise à
jour, dans la mesure où cela est nécessaire à la fourniture des prestations convenues.
2.4 La finalité du traitement réside dans la fourniture des prestations convenues
contractuellement au Client.
2.5 Le Sous-traitant n'est pas tenu de vérifier la licéité des traitements de données sous-jacents
effectués par le Client.
3. DONNÉES À CARACTÈRE PERSONNEL CONCERNÉES ET CATÉGORIES DE PERSONNES CONCERNÉES
3.1 Dans le cadre des prestations convenues, les données à caractère personnel nécessaires à la
fourniture des prestations peuvent être traitées. Il peut notamment s'agir des données suivantes :
- Données liées à la qualité du service
- Données de facturation
- Numéros de téléphone
- Données de contact
- Données relatives au comportement des utilisateurs et aux interactions
- Informations sur l'appareil
- Informations sur le navigateur
- Données d'identification
- Données d'accès techniques (par exemple, clés API)
- Données relatives aux conversations téléphoniques
-
Toutes les données que les participants à la conversation communiquent d'eux-mêmes au cours de
l'échange avec l'IA
- Données relatives aux rendez-vous
- Données de configuration
- Données vocales audio
- Informations transmises par e-mail
- Données de communication
- Informations techniques
- Informations fournies sous forme de texte libre
- Données de paiement
- Données de journalisation (logs)
- Métadonnées de téléphonie
- Adresses IP
- Préférences personnelles
- Cookies et technologies similaires
- Prompts IA et autres informations liées à l'IA
- Données techniques liées aux erreurs
- Données d'authentification
- Comportement des utilisateurs pertinent pour l'analyse des erreurs
- Données d'abonnement
- Données de transaction
3.2 Le traitement porte en principe sur toutes les catégories particulières de données à caractère
personnel (art. 9 RGPD) nécessaires à la fourniture des prestations convenues. Peuvent notamment
être traitées, dans le cadre de la fourniture des prestations convenues (par exemple pour des
cabinets médicaux), les catégories particulières de données à caractère personnel suivantes :
3.3 Le traitement porte en principe sur toutes les catégories de personnes concernées nécessaires
à la fourniture des prestations convenues. Relèvent notamment de ces catégories les personnes
concernées suivantes :
- Clients
- Tiers sous contrat avec le Client
- Collaborateurs du Client
- Clients des clients du Client
- Partenaires du Client
- Fournisseurs du Client
3.4 Compte tenu de la nature des prestations convenues, le Client reconnaît que le Sous-traitant
ne peut, dans une large mesure, ni vérifier ni tenir à jour la liste des catégories de personnes
concernées. Le Client s'engage par conséquent à informer le Sous-traitant de toute modification
nécessaire de la liste des catégories de personnes concernées.
3.5 Le Sous-traitant traitera les données à caractère personnel du Client au regard de l'ensemble
des personnes concernées énumérées ci-dessus, conformément aux prestations convenues. Si des
modifications des traitements convenus deviennent nécessaires en raison de modifications de la
liste des catégories de personnes concernées, le Client donnera au Sous-traitant des instructions
supplémentaires en conséquence.
3.6 Absence d'identification ou de vérification vocale
(a) Le Sous-traitant ne procède, dans le cadre des prestations convenues, à aucune identification
ni vérification vocale. Il ne crée, ne conserve ni ne compare notamment aucun profil vocal («
empreintes vocales », modèles vocaux) et ne met en œuvre aucun procédé technique visant à
l'identification univoque d'une personne physique ou à sa reconnaissance d'une conversation à
l'autre sur la base de sa voix. Les données vocales audio ne sont traitées qu'à des fins de saisie
et de restitution vocales ainsi que de transcription (speech-to-text/text-to-speech). Une
distinction techniquement nécessaire entre les contributions à la conversation au sein d'un même
échange (par exemple, la séparation entre l'appelant et l'assistant) ne sert pas à
l'identification et ne permet aucune reconnaissance au-delà de la conversation concernée.
(b) Selon la propre appréciation du Sous-traitant, les données vocales audio traitées ne
constituent donc pas des données biométriques aux fins de l'identification univoque d'une personne
physique au sens de l'art. 4, point 14, et de l'art. 9, paragraphe 1, RGPD. Le point 3.6 (a)
contient une description factuelle, le point (b) une appréciation juridique du Sous-traitant ;
aucune garantie ni assurance au sens juridique n'y est attachée. La qualification, au regard du
droit de la protection des données, des traitements engagés par le Client dans le cas d'espèce
relève de la responsabilité du Client en sa qualité de responsable du traitement ; le point 2.5
demeure inchangé.
(c) Il demeure entendu que le traitement peut, pour d'autres raisons, porter sur des catégories
particulières de données à caractère personnel au sens de l'art. 9 RGPD, notamment des données de
santé (point 3.2), et que le contenu des conversations peut permettre de tirer des conclusions
relatives à de telles données.
4. CONDITIONS DU TRAITEMENT DES DONNÉES
4.1 Le Sous-traitant s'engage à respecter l'ensemble des exigences du RGPD pendant toute la durée
de la fourniture des prestations.
4.2 Le Sous-traitant s'engage à ne traiter les données à caractère personnel que sur instruction
écrite, sous la forme d'un contrat conclu avec le Client. Tout écart par rapport à ces
instructions requiert l'accord écrit préalable du Client.
4.3 Le Sous-traitant traite les données à caractère personnel dans le respect du principe de
minimisation des données conformément à l'art. 5, paragraphe 1, point c, RGPD, et donc uniquement
dans la mesure nécessaire à la fourniture des prestations convenues.
4.4 L'accès aux données à caractère personnel du Client n'est accordé qu'aux personnes qui ont
besoin de cet accès en vertu de dispositions contractuelles ou légales.
4.5 Toutes les personnes du côté du Sous-traitant ayant accès aux données à caractère personnel du
Client doivent être tenues à la confidentialité. En particulier, l'obligation de confidentialité
des personnes chargées du traitement des données subsiste également après la cessation de leur
activité et leur départ du Sous-traitant.
Si le Client est soumis à une obligation légale de secret professionnel, la déclaration
d'engagement à la confidentialité et à la protection des données visée à l'annexe 4 s'applique en
outre, dans la version prévue pour l'État de son siège ; elle peut être consultée, dans sa version
exacte, à la source indiquée à l'annexe 4. Elle est réputée convenue dès la conclusion du contrat,
sans qu'un accord distinct ou une signature soit nécessaire ; une contresignature intervient à la
demande du Client, mais n'est pas requise pour sa validité. Pour les Clients ayant leur siège en
Suisse, l'addendum destiné aux clients ayant leur siège en Suisse s'applique à cet égard.
4.6 Le Sous-traitant est tenu de prendre et de maintenir toutes les mesures techniques et
organisationnelles appropriées, adéquates et conformes à l'état de la technique, afin de garantir
la disponibilité, la confidentialité et l'intégrité des données à caractère personnel. Une liste
des mesures techniques et organisationnelles convenues est jointe au présent accord de
sous-traitance à l'annexe 1.
4.7 Le Sous-traitant assiste le Client dans le respect de ses obligations découlant du RGPD,
notamment en ce qui concerne les droits des personnes concernées.
4.8 Sauf disposition légale contraire, le Sous-traitant informera le Client sans délai s'il reçoit
une information ou une communication d'une personne concernée, de l'autorité de contrôle en
matière de protection des données ou d'une autre autorité ou d'un tiers, et que cette information
ou communication est en rapport direct ou indirect avec le traitement de données à caractère
personnel dans le cadre du présent accord de sous-traitance.
4.9 En lien avec le traitement des données confié, le Sous-traitant assistera le Client – dans la
mesure requise par la loi – dans l'établissement et la mise à jour du registre des activités de
traitement, dans la réalisation de l'analyse d'impact relative à la protection des données ainsi
que, le cas échéant, dans le cadre de consultations préalables auprès de l'autorité de contrôle en
matière de protection des données au sens de l'art. 36 RGPD, et fournira toutes les indications et
informations nécessaires à cet effet. En outre, le Sous-traitant tiendra son propre registre des
activités de traitement et, si nécessaire, réalisera des analyses d'impact relatives à la
protection des données et désignera un délégué à la protection des données.
4.10 Le Sous-traitant doit informer le Client sans délai, et au plus tard dans les 24 heures, si
les données à caractère personnel qui lui ont été confiées ont été utilisées de manière illicite
et/ou si les personnes concernées risquent de subir un préjudice. Il met à la disposition du
Client toutes les informations nécessaires afin que celui-ci puisse s'acquitter de ses obligations
de notification envers les personnes concernées conformément aux lois sur la protection des
données.
4.11 Toute transmission de données à caractère personnel par le Sous-traitant vers un pays tiers
ou une organisation internationale s'effectue dans le respect du droit de l'Union ou du droit
national et doit notamment être conforme aux dispositions du RGPD.
4.12 Les parties peuvent convenir, à l'annexe 2, de clauses supplémentaires relatives à la
fourniture du service de traitement des données à caractère personnel, pour autant que celles-ci
ne soient ni directement ni indirectement contraires au présent accord de sous-traitance et ne
portent pas atteinte aux droits fondamentaux ou aux libertés fondamentales de la personne
concernée ni à la protection accordée par le RGPD.
4.13 Le Sous-traitant doit informer le Client sans délai s'il estime qu'une instruction du Client
viole des dispositions de protection des données de l'Union ou des États membres.
5. SOUS-TRAITANTS ULTÉRIEURS
5.1 Selon les prestations convenues contractuellement, une liste spécifique de sous-traitants
ultérieurs autorisés est associée au traitement des données.
5.2 Le recours à des sous-traitants ultérieurs peut entraîner un transfert de données vers des
pays tiers. Le Sous-traitant veille à ce que, en cas de transfert de données à caractère personnel
vers des pays tiers, les exigences des art. 44 à 49 RGPD soient respectées, et informe le Client
des garanties mises en œuvre dans chaque cas (par exemple, clauses contractuelles types, décision
d'adéquation).
5.3 Une liste des sous-traitants ultérieurs approuvés par le Client lors de la conclusion de
l'accord figure à l'annexe 3.
5.4 Un contrat conforme à l'art. 28, paragraphe 4, RGPD doit être conclu entre le Sous-traitant et
le sous-traitant ultérieur. La sous-traitance ultérieure doit tenir compte des dispositions
relatives à la protection des données dans la même mesure que celles convenues entre le Client et
le Sous-traitant dans le présent accord, et le traitement des données ne peut avoir lieu qu'aux
fins indiquées dans la prestation spécifiquement confiée.
5.5 Le Sous-traitant doit vérifier régulièrement que les sous-traitants ultérieurs respectent les
obligations de protection des données applicables en vertu du présent accord de sous-traitance.
Si, dans le cadre de cette vérification, le Sous-traitant venait à constater que le sous-traitant
ultérieur ne remplit pas, ou ne remplit pas suffisamment, les obligations de protection des
données lui incombant en vertu du présent accord de sous-traitance, il doit en informer le Client
spontanément et sans délai.
5.6 Le recours à des sous-traitants ultérieurs ou la modification des sous-traitants ultérieurs
existants sont admis pour autant que :
-
le Sous-traitant annonce ce recours à des sous-traitants ultérieurs au moins deux semaines à
l'avance, par écrit ou sous forme textuelle, et
-
le Client ne formule pas d'objection, par écrit ou sous forme textuelle, à l'externalisation ou
à la modification envisagée dans un délai de deux semaines à compter de la réception de
l'annonce, ou, en cas de première transmission de données au Sous-traitant, au plus tard au
moment de celle-ci. En cas d'objection à l'intégration ou à la modification envisagée d'un
sous-traitant ultérieur, celui-ci ne peut être utilisé tant qu'aucun accord n'a été trouvé. Est
également considérée comme une modification au sens du présent point l'extension du périmètre
d'intervention d'un sous-traitant ultérieur déjà désigné, notamment l'ajout d'un lieu de
traitement supplémentaire dans un pays tiers.
6. CONTRÔLE ET CONFORMITÉ
6.1 Le Sous-traitant autorise le Client ou les représentants désignés par celui-ci à réaliser des
audits et des inspections afin de vérifier le respect des dispositions du présent accord de
sous-traitance. Ces audits doivent être menés moyennant un préavis raisonnable et ne doivent pas
entraver de manière déraisonnable l'activité du Sous-traitant. Le Client sait que d'éventuelles
inspections auprès de sous-traitants ultérieurs doivent être coordonnées directement avec ceux-ci
et que le Sous-traitant n'a aucune influence sur les modalités appliquées à cette occasion.
Les frais liés à la réalisation de l'audit sont supportés par le Client, sauf si l'audit révèle
une violation grave du présent accord de sous-traitance par le Sous-traitant.
6.2 Tous les auditeurs externes sont soumis à un accord de confidentialité.
6.3 Le Sous-traitant met à la disposition du Client toutes les informations nécessaires et coopère
avec lui afin de démontrer le respect du RGPD.
7. DURÉE ET FIN DU CONTRAT
7.1 Le présent accord de sous-traitance reste en vigueur pendant toute la durée des activités de
traitement des données et prend fin à l'achèvement de la fourniture des prestations ou selon toute
autre modalité convenue entre les parties.
7.2 À la fin de l'accord de sous-traitance (ou également à tout moment antérieur, sur demande
correspondante du Client), le Sous-traitant, au choix du Client, détruira lui-même les données à
caractère personnel traitées (y compris toute copie éventuelle) ou les remettra intégralement au
Client, pour autant qu'aucune obligation légale de conservation ne s'y oppose. Jusqu'à
l'effacement ou la restitution des données, le Sous-traitant continue de garantir le respect de
l'ensemble des exigences. Si le Client ne se prononce pas sur la marche à suivre, le Sous-traitant
détruira les données, sous réserve d'obligations légales de conservation, 30 jours après la fin de
l'accord.
7.3 Le Sous-traitant est également tenu de faire en sorte que la destruction ou la remise des
données soit assurée par d'éventuels sous-traitants ultérieurs.
8. DISPOSITIONS FINALES
8.1 Les modifications et compléments apportés au présent accord de sous-traitance et à l'ensemble
de ses composantes requièrent un accord écrit, qui peut également revêtir une forme électronique
(forme textuelle), ainsi que la mention expresse qu'il s'agit d'une modification ou d'un
complément au présent accord de sous-traitance. Cela vaut également pour la renonciation à cette
exigence de forme.
Le point 2.3 des CGV (modification par fiction d'acceptation) ne s'applique pas au présent accord
ni à ses annexes.
8.2 Le présent accord de sous-traitance est soumis au droit applicable en Autriche et doit être
interprété conformément à celui-ci. Le for est Vienne.
8.3 Si certaines dispositions du présent accord de sous-traitance sont ou deviennent invalides ou
inapplicables, le reste de l'accord de sous-traitance n'en demeure pas moins pleinement
applicable. Ces dispositions seront réputées remplacées par des dispositions valides et
applicables permettant d'atteindre au mieux l'objectif économique poursuivi par les parties
contractantes.
Annexe
Annexe 1 : Mesures techniques et organisationnelles (TOM)
Mesures techniques
-
Exploitation dans un centre de données certifié ISO 27001 : l'application fonio est exploitée
dans un centre de données certifié ISO 27001.
Les certifications de sécurité de tiers, telles que l'ISO 27001, attestent qu'une
organisation respecte une norme déterminée en matière de gestion de la sécurité de
l'information. Elles constituent un élément important pour instaurer la confiance des clients
et des partenaires.
-
Sécurité physique / contrôle d'accès aux locaux : les locaux sont protégés de manière appropriée
contre tout accès non autorisé, fermés en dehors des heures d'ouverture, et les visiteurs ne
peuvent y pénétrer qu'accompagnés en permanence.
La protection des locaux contre les accès non autorisés et le fait de veiller à ce que les
personnes extérieures soient constamment accompagnées contribuent à la protection des données
à caractère personnel dans les locaux.
-
Séparation stricte des environnements de production et de test : les environnements de
production et de test sont strictement séparés, tant sur le plan logique que sur le plan de
l'infrastructure. Le traitement de données de production réelles (données à caractère personnel
réelles) dans les environnements de test (staging) est strictement interdit. Si des données sont
nécessaires à des fins de test, elles doivent être entièrement anonymisées ou des données
synthétiques doivent être utilisées.
Séparation stricte des environnements de production et de test : les environnements de
production et de test sont strictement séparés, tant sur le plan logique que sur le plan de
l'infrastructure.
-
Pare-feu : les pare-feu surveillent et contrôlent le trafic réseau entrant et sortant et
n'autorisent que les connexions nécessaires, explicitement autorisées.
Les pare-feu sont des systèmes de sécurité réseau qui surveillent et contrôlent le trafic
réseau entrant et sortant sur la base de règles de sécurité prédéfinies. Ils constituent une
barrière entre les segments de réseau internes de confiance et les réseaux externes non
fiables, tels qu'Internet.
-
Protocoles et configurations réseau conformes à l'état de la technique : des protocoles et
configurations réseau sécurisés, conformes à l'état de la technique, sont utilisés comme mesures
de durcissement afin de protéger les données pendant leur transmission.
Des protocoles réseau sécurisés, tels qu'un HTTPS basé sur TLS correctement configuré,
contribuent à la protection des données pendant leur transmission (données en transit).
-
Surveillance du réseau : les activités réseau sont surveillées en continu afin de détecter les
menaces de sécurité et d'y réagir.
La surveillance du réseau est un processus informatique critique dans le cadre duquel tous
les composants réseau, tels que les routeurs, commutateurs, pare-feu, serveurs et machines
virtuelles, sont surveillés et évalués en continu afin de détecter les erreurs, les incidents
de sécurité et les problèmes de performance, dans le but de maintenir et d'optimiser la
disponibilité des systèmes. La détection précoce de problèmes ou d'incidents de sécurité
permet d'éviter des interruptions de service imprévues.
-
Durcissement des systèmes : des mesures de durcissement sont mises en œuvre pour tous les
systèmes concernés, au moyen d'une configuration sécurisée fondée sur les référentiels CIS
Benchmarks et/ou les recommandations du fournisseur.
Une configuration système sécurisée consiste à paramétrer les systèmes et les logiciels de
manière à réduire le risque d'exploitation par des acteurs malveillants. Cela comprend des
mesures telles que la désactivation des services non nécessaires, la mise en place de droits
d'utilisateur appropriés ainsi que la mise à jour régulière des systèmes.
-
Protection contre les logiciels malveillants : des mesures anti-malware ont été mises en œuvre
afin de protéger les systèmes et les données contre les logiciels malveillants. Cela comprend
l'installation et l'exploitation de logiciels de détection de logiciels malveillants sur les
systèmes concernés, ainsi que la surveillance et le traitement des alertes déclenchées par des
menaces potentiellement détectées.
Les mesures anti-malware comprennent l'utilisation d'outils logiciels permettant de détecter
et de supprimer les logiciels malveillants susceptibles de compromettre la sécurité des
systèmes et l'intégrité des données.
-
Processus de gestion des correctifs (patch management) : l'ensemble des composants logiciels et
matériels sont régulièrement mis à jour dans le cadre d'un processus dédié de gestion des
correctifs, afin de les protéger contre les vulnérabilités connues. Les correctifs sont
appliqués selon des intervalles variables en fonction du type de système, mais au minimum une
fois par trimestre, ainsi qu'immédiatement lorsqu'un correctif corrige une vulnérabilité
critique.
Les mises à jour régulières des logiciels et du matériel garantissent une protection contre
les vulnérabilités connues. Les mises à jour contiennent souvent des correctifs pour des
failles de sécurité découvertes depuis la dernière version du logiciel ou du matériel.
-
Gestion des identités et des accès (IAM) et processus de cycle de vie : un système centralisé de
gestion des identités et des accès (IAM) est mis en œuvre conjointement avec un processus
structuré de type « Joiner-Mover-Leaver » (JML).
Un processus IAM et JML intégré garantit que les identités des utilisateurs, les droits
d'accès et les autorisations sont gérés de manière systématique tout au long du cycle de vie
professionnel — depuis l'intégration (Joiner), en passant par les changements de rôle internes
(Mover), jusqu'au départ (Leaver). En cas de fin de la relation de travail ou du contrat, tous
les droits d'accès aux données à caractère personnel et aux systèmes internes sont révoqués
automatiquement et sans délai. Cela réduit efficacement le risque de « privilege creep »
(extension progressive et incontrôlée des droits) et empêche tout accès non autorisé par
d'anciens collaborateurs ou prestataires externes.
-
Concept d'autorisations : des contrôles d'accès stricts, fondés sur les principes du « besoin
d'en connaître » (need-to-know) et du « moindre privilège » (least privilege), ont été mis en
œuvre pour l'accès aux données à caractère personnel. Dans la mesure du possible et pertinent,
une authentification multifacteur (MFA) est mise en œuvre, et l'utilisation obligatoire de
gestionnaires de mots de passe ainsi que l'utilisation de mots de passe générés aléatoirement
d'une longueur minimale de 20 caractères sont exigées. Les droits d'administration sont
attribués selon le principe des quatre yeux et ne peuvent être utilisés qu'à des fins légitimes.
L'utilisation des droits d'administration est surveillée.
Les contrôles d'accès sont des mesures qui définissent qui est autorisé à accéder à certaines
ressources, telles que les données à caractère personnel. Ils sont essentiels pour empêcher
tout accès non autorisé et garantir que seules les personnes autorisées puissent accéder aux
données.
-
Limitation des activités d'administration au personnel qualifié : seul un personnel
spécifiquement formé, qualifié et autorisé peut effectuer des tâches d'administration sur les
composants d'infrastructure. L'autorisation est accordée strictement sur la base de compétences
techniques attestées, et les utilisateurs administrateurs sont tenus de suivre régulièrement des
formations documentées relatives à la sécurité pour les activités d'administration.
La limitation de l'accès administratif à des experts vérifiés garantit que les modifications
critiques des systèmes ne sont effectuées que par des personnes compétentes. Cela réduit le
risque de failles de sécurité, de mauvaises configurations ou de pertes de données
accidentelles résultant d'une erreur humaine ou d'un manque de compétences techniques.
-
Gestion des sessions et déconnexion automatique : les sessions des utilisateurs et des
administrateurs dans les applications et les systèmes d'administration internes sont
automatiquement terminées après une période d'inactivité prédéfinie.
Les délais d'expiration automatique des sessions réduisent le risque d'accès non autorisé aux
données lorsqu'un poste de travail ou un appareil mobile est laissé sans surveillance dans un
environnement non sécurisé.
-
Traitement des identifiants et autres informations sensibles : une authentification à deux
facteurs (2FA) est utilisée pour sécuriser l'accès aux données à caractère personnel. Les
identifiants et autres informations sensibles sont conservés dans un gestionnaire de mots de
passe. Tous les points d'accès au gestionnaire de mots de passe sont chiffrés.
L'authentification à deux facteurs offre un niveau de sécurité supplémentaire, les
utilisateurs devant fournir deux preuves d'identité avant de pouvoir accéder aux données. Cela
rend l'accès aux données et aux systèmes nettement plus difficile pour des personnes non
autorisées.
-
Outils de gestion des mots de passe : des outils de gestion des mots de passe sont utilisés pour
créer, conserver et gérer des mots de passe sécurisés pour les systèmes et applications,
conformément aux politiques internes en matière de mots de passe.
Les outils de gestion des mots de passe aident les utilisateurs à générer, conserver et gérer
des mots de passe uniques et complexes pour différents comptes, ce qui réduit le risque de
réutilisation des mots de passe et améliore la sécurité générale des mots de passe.
-
Chiffrement des données : les données stockées (data at rest) et les données en transit (data in
transit) sont chiffrées conformément aux meilleures pratiques du secteur afin de les protéger
contre tout accès non autorisé.
Le chiffrement des données garantit que les données sensibles sont stockées et transmises
sous une forme illisible sur le support de stockage, ce qui les protège contre tout accès non
autorisé, notamment en cas de vol ou de perte du support.
-
Pseudonymisation des données : des techniques de pseudonymisation des données à caractère
personnel sont utilisées afin de réduire le risque de violations de données.
La pseudonymisation est un procédé de dé-identification consistant à remplacer les champs
d'identification personnelle au sein d'un jeu de données par un ou plusieurs identifiants
artificiels ou pseudonymes.
-
Journalisation (journaux d'audit) : des journaux d'audit sont tenus afin d'enregistrer qui a
accédé à quelles données à caractère personnel et à quel moment. En outre, les journaux
pertinents pour la sécurité sont conservés de manière inaltérable.
Les journaux d'audit enregistrent les moments où les utilisateurs accèdent aux systèmes et
aux données. Cela peut s'avérer déterminant en cas d'incident de sécurité, car cela permet de
retracer les actions et d'identifier les responsables potentiels.
-
Sauvegardes régulières : les données sont régulièrement sauvegardées, lorsque cela est
nécessaire et approprié, afin d'éviter toute perte de données.
Les sauvegardes régulières des données sont essentielles pour éviter toute perte de données
lors d'incidents tels que des violations de données ou des défaillances techniques. Elles
garantissent que, même dans le pire des cas, l'organisation puisse restaurer les données et
maintenir la continuité de son activité.
-
Analyse automatisée des vulnérabilités : des analyses automatisées, internes et externes, des
vulnérabilités sont effectuées régulièrement sur l'ensemble des composants d'infrastructure, des
applications et des segments de réseau.
L'analyse automatisée complète les tests d'intrusion réguliers en détectant en temps réel les
nouvelles vulnérabilités de sécurité et les mauvaises configurations, ce qui permet une
correction rapide au moyen de correctifs.
-
Tests d'intrusion : des tests d'intrusion sont réalisés régulièrement afin d'identifier
d'éventuelles vulnérabilités dans les systèmes.
Les tests d'intrusion, également appelés pentests, sont des cyberattaques simulées contre des
systèmes d'information et des environnements informatiques, destinées à mettre en évidence des
vulnérabilités exploitables. Le processus comprend la collecte d'informations sur la cible
avant le test, l'identification de points d'entrée potentiels, la tentative de les exploiter,
ainsi que la communication des résultats.
Mesures organisationnelles
-
Politiques de sécurité de l'information : des politiques de sécurité de l'information sont
déployées et sont régulièrement examinées et mises à jour.
Les politiques de sécurité de l'information définissent le cadre de ce qui est attendu des
collaborateurs et des systèmes en matière de sécurité de l'information. Leur examen et leur
mise à jour réguliers garantissent qu'elles demeurent efficaces et pertinentes face à
l'évolution des menaces.
-
Délégué à la protection des données (DPD) : un délégué à la protection des données (DPD) a été
désigné afin de veiller au respect du RGPD.
Un délégué à la protection des données est chargé de superviser la stratégie de protection
des données d'une entreprise ainsi que sa mise en œuvre, afin de garantir le respect des
exigences du RGPD. Le DPD sert de point de contact pour l'entreprise, les personnes concernées
et les autorités de contrôle.
-
Protection des données dès la conception et protection des données par défaut (Privacy by Design
et Privacy by Default) : les principes de protection des données dès la conception (Privacy by
Design) et de protection des données par défaut (Privacy by Default) sont respectés.
Ces principes visent l'intégration de la protection des données dans les activités de
traitement et les pratiques commerciales, dès la phase de conception et tout au long du cycle
de vie. Ils contribuent à faire de la protection des données non pas une réflexion a
posteriori, mais un élément intégré dès la conception et à l'architecture des systèmes
informatiques et des pratiques commerciales.
-
Principe de minimisation des données : le principe de minimisation des données est respecté ;
seules les données à caractère personnel nécessaires à la fourniture du service sont collectées.
La minimisation des données est un principe fondamental du RGPD. Il signifie qu'une
organisation ne devrait collecter et traiter que les données à caractère personnel dont elle a
besoin pour sa finalité spécifique.
-
Registre des activités de traitement (RAT) : nous tenons un registre des activités de traitement
conforme au RGPD, qui documente l'ensemble des opérations de traitement pertinentes, les flux de
données associés, les tiers impliqués ainsi que la base juridique respective du traitement.
Un registre des activités de traitement crée de la transparence sur les flux de données et
aide à identifier les risques potentiels liés au traitement. Il garantit en outre que chaque
activité de traitement et chaque transmission de données à caractère personnel repose sur une
base juridique valable.
-
Analyses d'impact relatives à la protection des données (AIPD) et évaluations d'impact des
transferts (Transfer Impact Assessments, TIA) : des analyses d'impact relatives à la protection
des données ainsi que des évaluations d'impact des transferts (TIA) sont réalisées régulièrement
afin d'identifier et de réduire les risques, tant lors du traitement que lors de la transmission
de données à caractère personnel au-delà des frontières de l'entreprise et des frontières
nationales.
Les analyses d'impact relatives à la protection des données (AIPD) et les évaluations
d'impact des transferts (TIA) permettent d'identifier, d'évaluer et de réduire ou de minimiser
les risques liés à la protection des données lors du traitement des données. Les AIPD sont
importantes car elles aident les organisations à détecter et à corriger les problèmes à un
stade précoce, réduisant ainsi les coûts associés et les atteintes potentielles à la
réputation qui pourraient sinon en résulter.
-
Gestion des risques liés aux prestataires / accords de sous-traitance : des évaluations de la
sécurité de l'information des sous-traitants sont réalisées et des accords de sous-traitance
sont conclus afin de garantir le respect des normes de sécurité et de le sécuriser
contractuellement.
Les évaluations de la sécurité de l'information des sous-traitants sont essentielles pour
vérifier si les prestataires ou fournisseurs tiers respectent les mêmes normes de protection
des données et de sécurité que l'organisation elle-même. Cela contribue à réduire le risque de
violations de données ou de fuites de données causées par des tiers. Conformément au RGPD,
cela doit être formalisé au moyen d'un accord de sous-traitance.
-
Procédure de traitement des droits des personnes concernées : un processus standardisé est mis
en place afin de garantir que les demandes des personnes concernées – telles que le droit
d'accès, de rectification ou à la portabilité des données – sont vérifiées, traitées et
satisfaites dans les délais légaux.
La mise en place d'une procédure interne claire pour les droits des personnes concernées
garantit le respect des obligations de transparence prévues par le RGPD et prévient les
escalades juridiques ainsi que les plaintes auprès des autorités de contrôle.
-
Formation des collaborateurs : les collaborateurs reçoivent régulièrement des formations sur la
protection des données et le respect du RGPD.
Des formations régulières garantissent que les collaborateurs sont informés des principes de
protection des données ainsi que de leurs obligations au titre du RGPD. Cela peut contribuer à
prévenir les violations de données causées par une erreur humaine et à garantir que les
problèmes sont correctement signalés et résolus.
-
Campagnes de sensibilisation à la sécurité de l'information : des campagnes régulières
(formations de sensibilisation) visant à sensibiliser les utilisateurs à la sécurité de
l'information sont menées afin d'informer les collaborateurs sur les cybermenaces potentielles.
Les campagnes de sensibilisation à la sécurité de l'information (formations de
sensibilisation) sont essentielles pour informer les collaborateurs sur les cybermenaces
telles que l'hameçonnage (phishing), l'ingénierie sociale et les logiciels malveillants, et
pour promouvoir les bonnes pratiques en matière de protection des données.
-
Formations au développement sécurisé (secure coding) pour les développeurs : des formations à la
sécurité sont régulièrement proposées aux développeurs de logiciels afin de garantir des
pratiques de programmation sécurisées.
Des formations régulières à la sécurité pour les développeurs sont indispensables afin de
sensibiliser aux dernières menaces de sécurité et aux meilleures pratiques de développement
sécurisé, réduisant ainsi la probabilité que des vulnérabilités soient introduites dans le
logiciel.
-
Procédures de suppression (conservation et effacement des données) : sur la base d'un concept de
suppression des données, les données à caractère personnel sont automatiquement effacées – dans
la mesure où la loi le permet – dès que la finalité de la fourniture des prestations est
atteinte ou que la personne concernée le demande expressément (droit à l'effacement / droit à
l'oubli).
La suppression régulière des données qui ne remplissent plus aucune finalité est un élément
important de la gestion des données et de la conformité au RGPD. Elle contribue à réduire le
risque de violations de données et garantit que l'organisation ne conserve pas les données à
caractère personnel plus longtemps que nécessaire.
-
Plan de réponse aux incidents (Incident Response Plan) : un plan de réponse détaillé a été
établi afin de gérer les éventuelles violations de données ou incidents de cybersécurité
affectant des données à caractère personnel.
Un plan de réponse aux incidents est un ensemble d'instructions qui aide à identifier les
incidents de sécurité, à y réagir et à s'en remettre. Un plan solide est essentiel pour
minimiser l'impact d'une violation de données et permettre un rétablissement rapide.
-
Procédure de notification des violations de données : une procédure de notification des
violations de données est mise en place afin d'informer les personnes concernées, les autorités
de contrôle ainsi que les autres parties concernées.
En cas de violation de données, le RGPD impose aux organisations de notifier les personnes
concernées et les autorités de contrôle compétentes. Cette procédure permet une notification
en temps utile et peut contribuer à atténuer les conséquences d'une violation de données.
-
Examen régulier des pratiques de protection des données : les pratiques de gestion de la
protection des données sont examinées à intervalles réguliers afin de garantir leur actualité et
leur bonne mise en œuvre, et les écarts éventuels sont évalués et corrigés.
Les examens réguliers des pratiques de protection des données garantissent que les
modifications apportées au traitement ou les lacunes dans les mesures sont identifiées et
traitées de manière appropriée, afin d'éviter ou, le cas échéant, de détecter et de corriger
rapidement les écarts par rapport aux exigences du RGPD.
Annexe 2 : Dispositions complémentaires
-
Les données à caractère personnel ne sont utilisées ni par le Sous-traitant ni par ses
sous-traitants ultérieurs à des fins d'entraînement, d'amélioration ou d'évaluation de modèles
d'IA.
-
Si le présent accord de sous-traitance est conclu avec un partenaire revendeur, fonio assume le
rôle de sous-traitant ultérieur pour ce partenaire.
-
Les délais de conservation standard suivants s'appliquent :
- Enregistrements audio : 30 jours à compter de la fin de l'appel
-
Transcriptions du déroulé de la conversation : 90 jours à compter de la fin de l'appel
- Journaux de dialogue et journaux techniques : 30 jours à compter de la fin de l'appel
- Métadonnées de téléphonie : 6 mois à compter de la fin de l'appel
-
Justificatifs comptables : délai légal de conservation de 7 ans à compter de leur émission
-
Pour toute autre catégorie de données, le point 7.2 du présent accord de sous-traitance
s'applique
Annexe 3 : Sous-traitants ultérieurs
Version de la présente annexe : 16.09.2026
Précision à l'attention des Clients ayant leur siège en Suisse : les garanties indiquées dans la
présente annexe pour les transmissions vers les États-Unis se réfèrent à l'EU-US Data Privacy
Framework et aux clauses contractuelles types de l'UE. Pour les Clients ayant leur siège en
Suisse, les instruments de transfert suisses s'y substituent ou s'y ajoutent, à savoir le
Swiss-U.S. Data Privacy Framework (pour les destinataires certifiés en conséquence ; ajout des
États-Unis à l'annexe 1 de l'ordonnance sur la protection des données par le Conseil fédéral le
14.08.2024) ainsi que – pour les destinataires non certifiés et les autres pays tiers – les
clauses contractuelles types reconnues par le PFPDT (clauses contractuelles types de l'UE dans
leur version du 04.06.2021, avec ce que l'on appelle le « Swiss Finish »). Les modalités sont
régies par l'addendum destiné aux clients ayant leur siège en Suisse.
Prestataires principaux pour la fourniture du service
Les prestataires suivants sont toujours utilisés. Dans l'hypothèse où un prestataire de secours
aurait été choisi comme prestataire principal à la demande expresse du client, il est également
possible, à la demande expresse du client, de ne pas utiliser le prestataire précédent figurant
dans la liste des prestataires principaux ci-après.
-
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
-
OVH GmbH, Christophstraße 19, 50670 Köln, Deutschland (société du groupe OVHcloud ; société mère
: OVH SAS, 2 rue Kellermann, 59100 Roubaix, France)
-
En service à partir du 01.10.2026 en complément de Hetzner : un transfert des données
existantes de Hetzner vers OVH est effectué.
- Description du service : hébergement système
- Base juridique pour tout transfert éventuel vers un pays tiers : sans objet
-
Localisation des serveurs : les centres de données situés en Allemagne et en France sont
utilisés.
-
Informations relatives aux certifications des services OVH (y compris l'attestation BSI:C5
et l'ISO 27001) :
https://www.ovhcloud.com/de/compliance/
-
Twilio Ireland Limited, 25-28 North Wall Quay, D01 H104 Dublin, Ireland
- Description du service : téléphonie
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
EU-US Data Privacy Framework -
https://www.dataprivacyframework.gov/list
-
Swiss-U.S. Data Privacy Framework -
https://www.dataprivacyframework.gov/list
-
Des Binding Corporate Rules sont convenues à titre de mesure contractuelle de sécurité
subsidiaire (solution de repli) pour le transfert international de données
https://www.twilio.com/en-us/legal/bcr/processor
-
Des clauses contractuelles types (module 3), y compris le « Swiss Finish », sont en
outre convenues contractuellement afin de garantir sans faille la protection des données
à caractère personnel lors des transferts internationaux de données.
-
Information relative à la conservation des données : les données audio ne font l'objet
d'aucun stockage (Zero-Data-Retention).
- Localisation des serveurs : UE - région Irlande
-
Informations complémentaires :
https://www.twilio.com/docs/global-infrastructure/edge-locations
-
Voxbone SA, Avenue Louise 489, 1050 Brüssel, Belgien (société du groupe Bandwidth ; société mère
: Bandwidth Inc., 900 Main Campus Drive, Raleigh, NC 27606, USA)
- En service à partir du 01.10.2026 en complément de Twilio
- Description du service : téléphonie / téléphonie PBX
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
Le contrat de sous-traitance est conclu avec Voxbone SA (Belgique) ; la fourniture des
prestations aux Clients situés dans l'EEE est assurée par cette société.
-
EU-US Data Privacy Framework -
https://www.dataprivacyframework.gov/list
-
Des clauses contractuelles types (module 3), y compris le « Swiss Finish », sont en
outre convenues contractuellement afin de garantir sans faille la protection des données
à caractère personnel lors des transferts internationaux de données.
-
Information relative à la conservation des données : les données audio ne font l'objet
d'aucun stockage (Zero-Data-Retention).
- Localisation des serveurs : Allemagne, Belgique, Irlande
-
LiveKit Inc., 4285 Payne Avenue, Suite 9154, CA 95157 San Jose, California, Vereinigte Staaten
- Description du service : salons de conversation virtuels
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
Localisation des serveurs : grâce à la configuration du Region Pinning, les données ne
quittent pas la région européenne. Informations complémentaires :
https://docs.livekit.io/deploy/admin/regions/region-pinning/
-
Information relative à la conservation des données : les données audio ne font l'objet
d'aucun stockage persistant (streaming en temps réel / ZDR).
-
Soniox, Inc. 1045 Helm Ln Foster City, CA 94404 United States
- Description du service : reconnaissance vocale (Speech-To-Text)
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
Clauses contractuelles types (module 3), prévues contractuellement dans l'accord de
sous-traitance conclu avec Soniox.
-
Localisation des serveurs : traitement effectué en Europe dans le cadre du contrat
Enterprise. Informations complémentaires :
https://soniox.com/europe
-
Information relative à la conservation des données : les données audio ne font l'objet
d'aucun stockage (Zero-Data-Retention).
-
OpenAI Ireland Ltd. 1st Floor, The Liffey Trust Centre 117-126 Sheriff Street Upper, Dublin 1,
D01 YC43, Ireland
- Description du service : LLM
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
Clauses contractuelles types de l'UE (SCC - module 3) incluant le « Swiss Finish »,
prévues contractuellement dans l'accord de sous-traitance conclu avec OpenAI.
-
Localisation des serveurs : traitement effectué en Europe dans le cadre du contrat
Enterprise. Informations complémentaires :
https://openai.com/index/introducing-data-residency-in-europe/.
- Informations complémentaires : le principe de « Zero Data Retention » est appliqué.
-
Theai, Inc. dba Inworld AI, 1975 W El Camino Real #300, Mountain View, CA 94040, USA
- Description du service : synthèse vocale (Text-to-Speech)
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
Des clauses contractuelles types (module 3) sont convenues pour le transfert
international de données.
-
Localisation des serveurs : résidence des données dans l'UE convenue via un contrat
Enterprise
-
Conservation des données : les données audio ne font l'objet d'aucun stockage
(Zero-Data-Retention). Informations complémentaires :
https://docs.inworld.ai/portal/zero-data-retention
-
Informations complémentaires relatives à la sécurité et aux certifications :
https://trust.inworld.ai/
-
Sinch AB (Mailgun), Lindhagensgatan 112, 112 51 Stockholm Schweden
- Description du service : envoi d'e-mails
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
L'accord de sous-traitance a été conclu avec Sinch AB à Stockholm, société mère de
l'entreprise américaine Mailgun Technologies, Inc., 112 E Pecan St #113 San Antonio, TX
78205, United States. Mailgun Technologies, Inc. adhère à l'EU-US Data Privacy Framework
https://sinch.com/legal/terms-and-conditions/other-sinch-terms-conditions/data-processing-agreement/
-
Des clauses contractuelles types (module 3) sont convenues à titre de mesure
contractuelle de sécurité subsidiaire (solution de repli) pour le transfert
international de données.
-
Localisation des serveurs : région « UE ». Informations complémentaires :
https://www.mailgun.com/about/regions/
-
New Relic, Inc., 188 Spear Street, Suite 1200, CA94105 San Francisco, California, Vereinigte
Staaten
Prestataires de secours pour accroître la disponibilité
Les prestataires suivants servent de solution de secours en cas de défaillance d'un prestataire
principal ou d'incapacité de celui-ci à fournir la qualité de service requise. Cela vise à
accroître la disponibilité et la qualité du service. Le recours aux prestataires de secours est
désactivé par défaut pour les personnes tenues au secret professionnel et peut être activé à la
demande du client. Pour tous les autres clients, qui ne sont pas soumis à une obligation de secret
professionnel, les prestataires de secours sont activés par défaut, mais peuvent être désactivés à
la demande du client. Il est également possible d'utiliser les prestataires mentionnés comme
prestataire principal, à la demande expresse du client.
-
Deepgram, Inc., 548 Market St, Suite 25104, CA 94104-5401 San Francisco, California, Vereinigte
Staaten
- Description du service : reconnaissance vocale (Speech-to-Text)
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
Clauses contractuelles types de l'UE (SCC - module 3), prévues contractuellement dans
l'accord de sous-traitance conclu avec Deepgram.
-
Localisation des serveurs : traitement exclusivement en Europe, via un point d'accès
(endpoint) européen dédié, dans le cadre du contrat Enterprise
-
Information relative à la conservation des données : les données audio ne font l'objet
d'aucun stockage (Zero-Data-Retention).
-
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland
- Description du service : LLM
-
Base juridique pour tout transfert éventuel vers un pays tiers :
- Localisation des serveurs : région Europe
-
Information relative à la conservation des données : les données audio ne font l'objet
d'aucun stockage (Zero-Data-Retention)
-
Eleven Labs Inc., 169 Madison Ave #2484, NY 10016 New York, New York, Vereinigte Staaten
- Description du service : synthèse vocale (Text-to-Speech)
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
EU-US Data Privacy Framework https://elevenlabs.io/privacy-policy
-
Des clauses contractuelles types (module 3) sont convenues à titre de mesure
contractuelle de sécurité subsidiaire (solution de repli) pour le transfert
international de données.
-
Localisation des serveurs : dans le cadre d'un contrat Enterprise, l'ensemble des données
restent exclusivement au sein de l'Europe. Informations complémentaires : https://elevenlabs.io/docs/overview/administration/data-residency
-
Information relative à la conservation des données : les données audio ne font l'objet
d'aucun stockage (Zero-Data-Retention).
Prestataires optionnels
Les prestataires suivants sont utilisés uniquement en option, lors du recours à des offres de
services supplémentaires, et uniquement à la demande expresse du client.
-
Nylas, Inc., 2100 Geng Rd. #2100, Palo Alto, CA 94303
-
Description du service : intégration calendrier permettant de connecter des comptes de
calendrier (Google Calendar, Microsoft Outlook) via OAuth, à des fins de vérification de
disponibilité, de prise de rendez-vous et de synchronisation bidirectionnelle des événements
de calendrier.
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
Localisation des serveurs : la région de résidence des données est l'Europe (Irlande).
Informations complémentaires :
https://developer.nylas.com/docs/dev-guide/platform/data-residency/
-
Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, D04 X2K5, Ireland
- Description du service : intégration WhatsApp
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
SideGuide Technologies, Inc. (Firecrawl), 2261 Market Street STE 85367, CA 94114 San Francisco,
United States
- Description du service : moteur de recherche
-
Base juridique pour tout transfert éventuel vers un pays tiers :
- Clauses contractuelles types (module 3) incluant le « Swiss Finish »
-
LangChain, Inc., 501 2nd Street, Suite 120, CA 94107 San Francisco, United States
- Description du service : intégration de chat
-
Base juridique pour tout transfert éventuel vers un pays tiers :
- Clauses contractuelles types
-
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland
-
Description du service : envoi de notifications push aux appareils Android via Firebase
Cloud Messaging (FCM)
-
Utilisation uniquement si l'application téléphonique fonio est utilisée et que les
notifications push sont activées
-
Base juridique pour tout transfert éventuel vers un pays tiers :
-
Localisation des serveurs : aucune résidence des données européenne n'est disponible pour
Firebase Cloud Messaging ; la livraison s'effectue via l'infrastructure mondiale de Google,
y compris des sites situés aux États-Unis.
-
Informations complémentaires :
-
Lors de l'utilisation des notifications push dans l'application fonio, les données
supplémentaires suivantes sont traitées : le jeton d'enregistrement FCM ou l'identifiant
d'installation Firebase, les métadonnées de livraison ainsi que les données techniques
de connexion de l'appareil (notamment l'adresse IP). Les notifications peuvent en outre
contenir des numéros de téléphone, des résumés d'appels ou des noms.
-
Information relative à la conservation des données : les notifications push ne sont
conservées que pendant la durée nécessaire à leur livraison.
-
Informations complémentaires :
https://firebase.google.com/support/privacy
-
Complément relatif aux notifications push pour les appareils iOS :
-
Pour les appareils iOS, la livraison s'effectue via l'Apple Push Notification Service.
Selon notre appréciation, Apple intervient en tant que responsable du traitement
distinct ; il ne s'agit dès lors pas d'une sous-traitance, raison pour laquelle Apple
n'est pas répertorié comme sous-traitant ultérieur dans la présente annexe. Là aussi,
seuls des jetons d'appareil, des métadonnées de livraison et des données techniques de
connexion sont transmis, à l'exclusion de toute donnée de contenu.
Compléments relatifs aux mécanismes de basculement (failover)
Afin de garantir la disponibilité de notre service ainsi que sa qualité, nous mettons en œuvre,
pour les prestataires suivants, un basculement vers les États-Unis (temporary rerouting du flux de
données du prestataire concerné vers des sites serveurs situés aux États-Unis) en cas
d'indisponibilité ou de disponibilité insuffisante des sites de l'UE – et uniquement dans ce cas :
- Soniox, Inc
- OpenAI Ireland Ltd.
- Theai, Inc. dba Inworld AI
Les mécanismes de basculement ne sont utilisés que pour la durée strictement nécessaire. La
désactivation du basculement vers les États-Unis est possible à tout moment, à la demande du
client.
Pour les personnes tenues au secret professionnel, un basculement vers les États-Unis est
désactivé par défaut.
Annexe 4 : Déclaration d'engagement à la confidentialité et à la protection des données
Les déclarations d'engagement à la confidentialité suivantes sont jointes au présent accord
en tant qu'annexe 4. Le Client peut se prévaloir de la version qui lui est applicable, sans
modification quant au fond :
-
Déclaration d'engagement à la confidentialité et à la protection des données – Allemagne (§§
203, 204 StGB, § 62a StBerG, § 43e BRAO) ;
-
Déclaration d'engagement à la confidentialité et à la protection des données – Autriche (§ 121
StGB, § 54 ÄrzteG, § 9 RAO, § 80 WTBG 2017, § 6 DSG).
Pour les Clients ayant leur siège en Suisse, aucune déclaration distincte n'est tenue ; la
disposition correspondante (art. 321 chStGB, art. 62 revDSG) figure au point 4 de l'addendum
destiné aux clients ayant leur siège en Suisse.
Le présent accord de sous-traitance a été établi à l'aide du
générateur d'accords de sous-traitance Metasoul.