Accord de Traitement des Données
Valide à partir du : 10 septembre 2026
Préambule
Le présent Accord de Traitement des Données (« DPA ») est conclu entre Kolsetu GmbH (« Sous-traitant ») et le Client (« Responsable du traitement ») conformément à l'art. 28 du RGPD et fait partie intégrante du Contrat de fourniture de la plateforme Elba AI et des services associés (« Accord »). Ce DPA s'applique aux clients d'entreprise et aux clients en libre-service de la plateforme Elba.
Note sur la portée : Ce DPA régit le traitement par Kolsetu des Données Personnelles du Client en sa qualité de Sous-traitant. Kolsetu traite également les données personnelles des utilisateurs de la plateforme (administrateurs et opérateurs) en sa qualité de Responsable du traitement ; ce traitement est décrit dans la Politique de confidentialité des produits Kolsetu disponible sur la page d'accueil (www.kolsetu.com).
Le Responsable du traitement détermine les finalités et les moyens du traitement décrits dans le présent document. Le Sous-traitant traite les données personnelles uniquement sur les instructions documentées du Responsable du traitement et à aucune autre fin.
Les termes en majuscules utilisés mais non définis dans ce DPA ont les significations données dans les Conditions Générales, les Conditions de Service Elba applicables (Conditions de Service Entreprise ou Conditions de Service Libre-Service, selon le cas) et, lorsqu'un Bon de Commande a été exécuté, le Bon de Commande.
1. Définitions
Dans ce DPA, les termes suivants ont les significations indiquées ci-dessous. Les termes non définis ici ont les significations données à l'art. 4 du RGPD ou dans l'Accord.
Terme | Définition |
Accord | Le contrat entre les parties pour la fourniture des Services, comprenant les CG, les Conditions de Service Elba applicables (Conditions de Service Entreprise ou Conditions de Service Libre-Service, selon le cas) et, le cas échéant, le Bon de Commande. |
Données Personnelles du Client | Toutes données personnelles que le Sous-traitant traite pour le compte du Responsable du traitement conformément à l'Accord. |
Lois sur la Protection des Données | RGPD ; la Loi fédérale allemande sur la protection des données (BDSG) ; le RGPD du Royaume-Uni et le Data Protection Act 2018 ; le Privacy Act 1988 australien ; et les lois américaines applicables au niveau des États et fédérales sur la vie privée (y compris le CCPA), chacune telle que modifiée de temps à autre et uniquement dans la mesure où elles sont applicables. |
RGPD | Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016. |
Violation de Données Personnelles | Une violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès accidentel ou illégal à des Données Personnelles du Client transmises, stockées ou autrement traitées par le Sous-traitant, telle que définie à l'art. 4(12) du RGPD. |
Services | La plateforme Elba AI et tous les services associés fournis par le Sous-traitant dans le cadre de l'Accord. |
Sous-traitant | Tout sous-traitant de données engagé par le Sous-traitant pour traiter les Données Personnelles du Client. |
TOMs | Les mesures techniques et organisationnelles décrites à l'Annexe 2. |
Cadre de protection des données | Le Cadre de protection des données UE-États-Unis établi par la Décision de la Commission (UE) 2023/1795. |
2. Généralités
2.1 Rôles. Les parties reconnaissent que le Responsable du traitement agit en tant que responsable du traitement des données et que le Sous-traitant agit en tant que sous-traitant des données au sens des Lois sur la Protection des Données applicables. Le Sous-traitant traite les Données Personnelles du Client uniquement pour le compte du Responsable du traitement.
2.2 Instructions. Le Responsable du traitement donne instruction au Sous-traitant de traiter les Données Personnelles du Client dans la mesure nécessaire à la fourniture des Services et à l'exécution de ses droits et obligations en vertu de l'Accord. Les instructions sont initialement définies dans ce DPA et peuvent être modifiées ultérieurement par le Responsable du traitement par écrit.
2.3 CCPA. En ce qui concerne les Données Personnelles du Client qui constituent des « informations personnelles » aux fins du California Consumer Privacy Act (« CCPA »), le Sous-traitant ne devra pas : (a) vendre ou partager les informations personnelles ; (b) conserver, utiliser ou divulguer les informations personnelles à d'autres fins que les finalités commerciales spécifiées dans l'Accord ou autrement autorisées par le CCPA ; (c) conserver, utiliser ou divulguer les informations personnelles en dehors de la relation commerciale directe entre le Sous-traitant et le Responsable du traitement ; ou (d) combiner les informations personnelles reçues du Responsable du traitement avec des informations personnelles reçues ou collectées auprès d'autres sources, sauf autorisation du CCPA. Le Sous-traitant certifie qu'il comprend et respectera ces restrictions.
3. Détails du Traitement (Art. 28(3) RGPD)
3.1 Objet et Durée
Le Sous-traitant traite les Données Personnelles du Client pendant la durée de l'Accord, ou jusqu'à ce que le Responsable du traitement donne des instructions contraires, uniquement dans le but de fournir les Services.
3.2 Nature et Finalité du Traitement
Le Sous-traitant traite les Données Personnelles du Client en relation avec :
La fourniture et l'exploitation de la plateforme d'automatisation vocale Elba AI
Le traitement des interactions vocales, la génération de transcriptions et la fourniture d'analyses de conversations
L'orchestration omnicanale (voix, chat, e-mail, SMS, WhatsApp) pour le compte du Responsable du traitement
Les intégrations avec les systèmes d'entreprise du Responsable du traitement, y compris les CRM, ERP, les plateformes de téléphonie et de communication, via des connecteurs natifs, une API REST et un framework de webhook, tels que configurés par le Responsable du traitement
La gestion des comptes utilisateurs, le contrôle d'accès et l'authentification
La surveillance de la sécurité, la prévention de la fraude et la gestion des incidents
Le support client et le dépannage technique
3.3 Catégories de Données Personnelles
Selon le cas d'utilisation et la configuration du Responsable du traitement, le Sous-traitant peut traiter :
Informations de contact (nom, numéro de téléphone, adresse e-mail)
Enregistrements vocaux et données audio dérivées
Transcriptions de conversations et journaux d'interactions
Dossiers de service client et données de cas
Identifiants de compte et données d'authentification
Données d'utilisation, journaux de session et métadonnées d'activité
Données provenant des systèmes d'entreprise intégrés tels que configurés par le Responsable du traitement
3.4 Catégories de Personnes Concernées
Les personnes concernées peuvent inclure :
Les clients finaux du Responsable du traitement qui interagissent avec la plateforme Elba
Les employés du Responsable du traitement et les utilisateurs autorisés de la plateforme
D'autres individus dont les données sont traitées via des intégrations configurées par le Responsable du traitement
3.5 Données Sensibles
Le Sous-traitant traite les catégories particulières de données personnelles au sens de l'art. 9 du RGPD uniquement sur les instructions documentées du Responsable du traitement.
Le Responsable du traitement est seul responsable de s'assurer que toute soumission de données de catégories particulières aux Services est étayée par une base juridique valide en vertu de l'art. 9 du RGPD, que toutes les conditions applicables à un tel traitement sont remplies et que toutes les garanties requises sont en place.
Les mesures techniques et organisationnelles énoncées à l'Annexe 2 s'appliquent à un tel traitement et sont mises en œuvre en tenant compte de la nature et du risque du traitement, y compris le traitement des catégories particulières de données personnelles le cas échéant.
3.6 Fréquence et Transfert
Les Données Personnelles du Client sont transférées au Sous-traitant périodiquement tout au long de la durée de l'Accord, en fonction de la manière dont le Responsable du traitement utilise les Services.
4. Obligations du Sous-traitant
4.1 Instructions de Traitement
4.1.1 Traiter les Données Personnelles du Client uniquement sur les instructions documentées du Responsable du traitement, sauf si la loi applicable l'exige. Dans de tels cas, le Sous-traitant informera le Responsable du traitement avant le traitement, sauf si cela est interdit par la loi.
4.1.2 Si le Sous-traitant estime qu'une instruction enfreint les Lois sur la Protection des Données, il en informera immédiatement le Responsable du traitement de ses préoccupations juridiques et pourra suspendre l'instruction en attendant sa résolution.
4.2 Confidentialité
4.2.1 S'assurer que tout le personnel autorisé à traiter les Données Personnelles du Client est lié par des obligations de confidentialité appropriées (contractuelles ou statutaires) et reçoit une formation pertinente sur la protection des données.
4.3 Sécurité
4.3.1 Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées (TOMs) telles que décrites à l'Annexe 2 pour garantir un niveau de sécurité adapté au risque, y compris tel que requis par l'art. 32 du RGPD. Le Sous-traitant peut mettre à jour les TOMs de temps à autre à condition que ces mises à jour n'entraînent pas une dégradation du niveau de sécurité global.
4.4 Sous-traitants
4.4.1 Ne pas engager de nouveau sous-traitant ni modifier matériellement le rôle d'un sous-traitant existant sans avoir préalablement notifié par écrit (au minimum 30 jours ouvrables) au Responsable du traitement. La liste des sous-traitants à la Section 6 de cet DPA constitue le registre faisant foi et à jour des sous-traitants approuvés.
4.4.2 S'assurer que tout sous-traitant engagé est lié par des obligations de protection des données non moins protectrices que celles du présent DPA, par contrat ou par un autre acte juridique. Le Sous-traitant reste pleinement responsable de l'exécution des obligations de protection des données de ses sous-traitants.
4.5 Obligations relatives au traitement par IA
4.5.1 Exclusion de la formation IA. Ni le Sous-traitant ni aucun de ses sous-traitants n'utiliseront les Données Personnelles du Client – y compris les enregistrements vocaux, les transcriptions, les données de conversation, ou toute donnée en dérivant – pour former, affiner ou améliorer tout modèle d'IA ou d'apprentissage automatique à usage général. Cette restriction s'applique indépendamment du fait que les données aient été pseudonymisées. Le Sous-traitant s'assurera que des restrictions équivalentes sont imposées contractuellement à tous les sous-traitants IA.
4.5.2 Minimisation des données pour l'inférence IA. Lorsque des Données Personnelles du Client sont transmises à des sous-traitants IA pour un traitement d'inférence, le Sous-traitant s'assurera que seules les données minimales nécessaires à la requête d'inférence spécifique sont transmises. Les sous-traitants IA ne conserveront pas les Données Personnelles du Client au-delà de la durée de la session d'inférence, sauf si la loi applicable l'exige.
4.5.3 Données biométriques. Le Sous-traitant ne dérive pas d'identifiants biométriques ou d'empreintes vocales à partir des enregistrements vocaux traités via la plateforme Elba et ne traite pas les enregistrements vocaux en tant que données biométriques au sens de l'Art. 9 RGPD ou des dispositions équivalentes en vertu des Lois sur la Protection des Données applicables. Les enregistrements vocaux sont traités uniquement aux fins de transcription, d'analyse d'intention et d'analyse de conversation telles que décrites à l'Annexe I-B.
4.6 Droits des personnes concernées
4.6.1 Assister le Responsable du traitement dans l'accomplissement de ses obligations de répondre aux demandes des personnes concernées en vertu du Chapitre III du RGPD (droits d'accès, de rectification, d'effacement, de restriction, de portabilité et d'opposition). Les demandes reçues directement par le Sous-traitant de la part des personnes concernées seront transmises au Responsable du traitement sans retard indu et en tout état de cause dans les cinq (5) jours ouvrables. Le Sous-traitant ne répondra pas directement aux demandes des personnes concernées sans l'autorisation préalable du Responsable du traitement, sauf s'il y est légalement contraint.
4.7 Assistance réglementaire
4.7.1 Assister le Responsable du traitement pour garantir la conformité aux Art. 32–36 du RGPD (sécurité, notification de violation, analyses d'impact relatives à la protection des données, et consultation préalable des autorités de contrôle), en tenant compte de la nature du traitement et des informations disponibles pour le Sous-traitant.
4.7.2 Lorsque le Responsable du traitement est tenu de fournir des informations à une autorité de contrôle compétente, fournir une assistance raisonnable au Responsable du traitement, aux frais de ce dernier, en fournissant ces informations dans la mesure où elles sont en possession du Sous-traitant.
4.8 Retour et suppression des données
4.8.1 Au choix du Responsable du traitement, supprimer ou retourner toutes les Données Personnelles du Client à la résiliation des Services et supprimer les copies existantes, sauf si le droit de l'Union ou d'un État membre l'exige. La suppression sera effectuée dans les 30 jours suivant la résiliation ou l'instruction du Responsable du traitement. Une confirmation écrite de la suppression est disponible sur demande.
4.9 Audit et informations
4.9.1 Le Sous-traitant mettra à la disposition du Responsable du traitement toutes les informations raisonnablement nécessaires pour démontrer la conformité à l'Article 28 du RGPD et permettra et contribuera aux audits, y compris les inspections, menés par le Responsable du traitement ou un auditeur mandaté par celui-ci.
Lorsque cela est raisonnablement suffisant pour démontrer la conformité, les parties chercheront d'abord à satisfaire les demandes d'audit par le biais des certifications indépendantes actuelles du Sous-traitant ou des rapports d'audit et des réponses écrites à des questionnaires raisonnables sur la sécurité de l'information.
Le Responsable du traitement fournira un préavis écrit d'au moins 30 jours ouvrables pour un audit, sauf si un préavis plus court est raisonnablement requis suite à une Violation de Données Personnelles, lorsqu'il existe des motifs raisonnables de suspecter un manquement matériel au présent DPA, ou lorsque requis par une autorité de contrôle compétente ou la loi applicable. Les audits n'auront généralement pas lieu plus d'une fois par an, sauf si l'une de ces circonstances s'applique.
Les audits seront menés pendant les heures normales de bureau, sous réserve des exigences appropriées en matière de confidentialité et de sécurité, et de manière à minimiser les perturbations des opérations du Sous-traitant et à protéger la confidentialité et la sécurité des données des autres clients.
5. Obligations du Responsable du traitement
5.1 Se conformer à toutes les Lois sur la Protection des Données applicables concernant les Données Personnelles du Client. Le Responsable du traitement n'utilisera pas les Services d'une manière qui viole les Lois sur la Protection des Données.
5.2 Déclarer et garantir qu'il dispose d'une base juridique valide en vertu de l'Art. 6 du RGPD (et de l'Art. 9 le cas échéant) pour toutes les données personnelles soumises au Sous-traitant, et pour tout transfert de Données Personnelles du Client au Sous-traitant. Le Responsable du traitement notifiera immédiatement le Sous-traitant si un changement intervient dans les bases juridiques du traitement.
5.3 S'assurer que toutes les notifications requises ont été faites, et le cas échéant, que tous les consentements requis ont été obtenus des personnes concernées en relation avec le traitement effectué dans le cadre du présent DPA.
5.4 Avoir la responsabilité exclusive de l'exactitude, de la qualité et de la légalité des Données Personnelles du Client et des moyens par lesquels le Responsable du traitement les acquiert.
5.5 Informer rapidement le Sous-traitant de toute demande ou plainte reçue d'une personne concernée ou d'une autorité de contrôle relative au traitement des Données Personnelles du Client dans le cadre du présent DPA.
5.6 Consentement général aux sous-traitants. Le Responsable du traitement donne une autorisation écrite générale au Sous-traitant pour engager des sous-traitants et des affiliés du Sous-traitant dans le traitement des Données Personnelles du Client, sous réserve de la procédure de notification et d'objection à la Section 6.
6. Sous-traitants
6.1 La liste faisant foi des sous-traitants engagés par le Sous-traitant à la date d'entrée en vigueur du présent DPA est indiquée à l'Annexe I-C. Tout changement de sous-traitants est soumis à la procédure de notification et d'objection des clauses 6.2 et 6.3, et entraîne la publication d'une nouvelle version de l'Annexe I-C adressée au Responsable du traitement.
6.2 Le Sous-traitant fournira un préavis écrit d'au moins 30 jours ouvrables de toute addition ou remplacement prévu de sous-traitants. Le Responsable du traitement pourra, dans un délai de 10 jours ouvrables suivant la réception de cette notification, s'opposer à un sous-traitant nouveau ou de remplacement pour des motifs fondés de protection des données ("Raisons Légitimes"). Si le Responsable du traitement ne notifie pas d'objection dans ce délai, le Responsable du traitement est réputé avoir accepté le nouveau sous-traitant.
6.3 Si le Responsable du traitement soulève une objection, le Sous-traitant travaillera de bonne foi avec le Responsable du traitement pour traiter les Raisons Légitimes. Si les parties ne parviennent pas à un accord dans les 20 jours ouvrables suivant la réception de l'objection par le Sous-traitant, le Responsable du traitement pourra, par notification écrite, résilier les composantes du service qui nécessitent l'utilisation du sous-traitant proposé.
6.4 Le Sous-traitant reste pleinement responsable envers le Responsable du traitement de la performance en matière de protection des données de tous les sous-traitants.
6.5 Fournisseurs IA fournis par le client. Lorsque le Responsable du traitement configure les Services pour utiliser des fournisseurs de modèles IA tiers sous ses propres comptes et accords (y compris, mais sans s'y limiter, les clés API LLM auto-fournies), le Responsable du traitement est seul responsable de la conformité aux Lois sur la Protection des Données applicables concernant ces fournisseurs, y compris la conclusion de tout accord de traitement de données requis. Ces fournisseurs ne sont pas des sous-traitants du Sous-traitant et ne sont pas couverts par le présent DPA.
7. Transferts internationaux
7.1 Le traitement d'inférence LLM des Données Personnelles du Client effectué par le Sous-traitant a lieu via Azure OpenAI Service dans la région UE d'Azure.
Les autres traitements nécessaires à la fourniture des Services, y compris les services de reconnaissance vocale, de synthèse vocale et de traitement vocal associé, peuvent être effectués par les Sous-traitants identifiés à l'Annexe I-C.
Lorsque des Données Personnelles du Client sont transférées vers un pays tiers hors de l'EEE, le Sous-traitant s'assurera que le transfert est conforme au Chapitre V du RGPD en s'appuyant sur un mécanisme de transfert applicable, y compris :
(a) une décision d'adéquation adoptée par la Commission européenne ;
(b) les Clauses Contractuelles Types de l'UE adoptées conformément à la Décision d'exécution (UE) 2021/914 de la Commission ; ou
(c) le cas échéant, le Cadre de protection des données UE-États-Unis établi par la Décision d'exécution (UE) 2023/1795 de la Commission.
7.2 Prévalence du mécanisme de transfert. Lorsque plus d'un mécanisme de transfert licite est applicable à un transfert, le Sous-traitant peut s'appuyer sur le mécanisme de transfert approprié au Sous-traitant et au transfert concernés, tel qu'identifié à l'Annexe I-C.
7.3 Le Sous-traitant réalise des analyses d'impact sur les transferts lorsque requis par les Lois sur la Protection des Données applicables en relation avec les transferts de Données Personnelles du Client vers des Sous-traitants de pays tiers. Les informations pertinentes concernant de telles analyses seront mises à la disposition du Responsable du traitement sur demande écrite raisonnable, sous réserve des restrictions appropriées en matière de confidentialité et de sécurité.
8. Sécurité
Le Sous-traitant met en œuvre et maintient des mesures techniques et organisationnelles appropriées pour protéger les Données Personnelles du Client contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation ou l'accès non autorisé. Les détails complets sont exposés à l'Annexe 2. Les mesures clés comprennent :
Le chiffrement des Données Personnelles du Client en transit et au repos à l'aide d'algorithmes standard de l'industrie
Contrôles d'accès basés sur les rôles et authentification multifacteur pour tout accès privilégié
Isolation logique des locataires - les données de chaque client sont traitées dans un environnement dédié et logiquement isolé
Tests d'intrusion réguliers et gestion continue des vulnérabilités par des prestataires qualifiés
Procédures documentées de détection, de réponse et d'escalade des incidents
Formation à la protection des données personnelles du personnel et vérifications appropriées des antécédents
Dispositions de continuité des activités et de reprise après sinistre, testées au moins une fois par an
Surveillance des sous-traitants garantissant des normes de protection des données équivalentes tout au long de la chaîne d'approvisionnement
9. Notification de violation de données personnelles
9.1 En cas de violation de données personnelles, le Sous-traitant notifie au Responsable du traitement sans retard injustifié, et en tout état de cause dans les 48 heures suivant sa prise de connaissance.
9.2 La notification comprend, dans la mesure de ce qui est connu : la nature de la violation ; les catégories et le nombre approximatif de personnes concernées ; les catégories et le nombre approximatif d'enregistrements concernés ; les conséquences probables ; et les mesures prises ou proposées. Lorsque des informations complètes ne sont pas disponibles dans la notification initiale, elles sont fournies par phases sans retard injustifié.
9.3 Le Sous-traitant documente toutes les violations et mesures de remédiation conformément à l'article 33, paragraphe 5, du RGPD.
10. Demandes de divulgation gouvernementale
10.1 Le Sous-traitant a mis en place des mesures pour réglementer la divulgation de données personnelles du Client à des entités gouvernementales. Ces mesures exigent du Sous-traitant qu'il tienne compte de ses obligations de se conformer à tout ordre ou demande gouvernementale et de ses obligations légales de protéger les données personnelles du Client.
10.2 Dans la mesure permise par la loi, le Sous-traitant notifie rapidement au Responsable du traitement toute demande légalement contraignante de divulgation de données personnelles du Client par une autorité d'application de la loi ou gouvernementale avant de répondre à une telle demande. Si le Sous-traitant n'est pas autorisé à notifier le Responsable du traitement, il demandera l'autorisation de le faire ou demandera à l'autorité émettrice de rechercher les informations directement auprès du Responsable du traitement.
10.3 Le Sous-traitant contestera un ordre ou une demande gouvernementale lorsque cela est approprié et que des motifs juridiques valables existent. Si une production est requise pour se conformer à une ordonnance ou une demande judiciaire valide, le Sous-traitant divulguera le montant minimum de données personnelles du Client nécessaire pour se conformer.
10.4 En ce qui concerne les données personnelles des résidents de l'EEE, le Sous-traitant respecte les obligations énoncées dans les SCC de l'UE concernant les demandes d'accès gouvernemental.
11. Évaluations d'impact relatives à la protection des données
Lorsqu'une activité de traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, le Sous-traitant apporte une assistance raisonnable au Responsable du traitement dans la réalisation d'une évaluation d'impact relative à la protection des données (EIPD) en vertu de l'article 35 du RGPD, notamment en fournissant des informations sur ses activités de traitement et ses mesures de sécurité.
12. Responsabilité
12.1 La responsabilité de chaque partie en vertu du présent DPA est soumise aux limitations énoncées dans les CGU. Les réclamations introduites en vertu du présent DPA sont soumises aux termes et conditions de l'Accord, y compris les exclusions et limitations qui y sont énoncées ; à condition qu'aucune partie n'ait une responsabilité limitée en vertu de l'Accord à l'égard des droits d'une personne concernée en vertu des lois sur la protection des données lorsque une telle limitation est interdite par la loi applicable.
12.2 En cas de conflit entre l'Accord et le présent DPA, les dispositions du présent DPA prévalent.
13. Durée et résiliation
Le présent DPA entre en vigueur à la signature (ou, lorsque l'Accord est exécuté via un Bon de commande, à l'exécution du Bon de commande) et reste en vigueur pendant la durée de l'Accord. Lors de la résiliation de l'Accord, le présent DPA est automatiquement résilié. Les obligations des sections 4.2 (confidentialité), 4.8 (retour et suppression des données) et 9 (notification de violation) survivent à la résiliation.
14. Divers
14.1 Droit applicable. Le présent DPA est régi par les lois de la République fédérale d'Allemagne. Les litiges sont soumis aux dispositions de règlement des différends des CGU.
14.2 Modifications. Les modifications du présent DPA nécessitent une forme écrite. En cas de conflit, le présent DPA prévaut sur l'Accord.
14.3 Notifications. Toutes les notifications en vertu du présent DPA doivent être envoyées aux adresses fournies dans l'Accord.
14.4 Divisibilité. Si une disposition du présent DPA est jugée invalide ou inapplicable, les dispositions restantes resteront en vigueur et de plein effet.
14.5 SCC. Dans la mesure où les SCC de l'UE entrent en conflit avec une disposition du présent DPA, les SCC prévalent dans la mesure de ce conflit. Il n'est pas dans l'intention des parties de contredire ou de restreindre une disposition des SCC.
14.6 Langue et traductions. Le présent DPA est disponible en anglais et en allemand, tous deux ayant été examinés pour leur exactitude juridique. Le texte anglais fait foi à toutes fins, y compris l'interprétation, le règlement des différends et l'application. Les traductions dans d'autres langues peuvent être publiées à titre de référence uniquement et n'ont aucun effet juridique. En cas d'incohérence entre le texte anglais et toute traduction, le texte anglais prévaut.
15. Contact
Contact Confidentialité : privacy@kolsetu.com
Adresse : Kolsetu GmbH, Gaensemarkt 33, 20354 Hambourg, Allemagne
Annexe I-A Parties
Responsable du traitement
Nom : Tel que défini dans le Bon de commande, ou tel que fourni lors de l'enregistrement du compte pour les clients en libre-service
Adresse : Tel que défini dans le Bon de commande, ou tel que fourni lors de l'enregistrement pour les clients en libre-service
Contact : Tel que défini dans le Bon de commande, ou tel que fourni lors de l'enregistrement pour les clients en libre-service
Signature : Les clients d'entreprise acceptent le présent DPA en signant un Bon de commande ou un autre accord qui incorpore ou fait référence au présent DPA. Les clients en libre-service acceptent le présent DPA en complétant l'enregistrement du compte et en acceptant les Conditions d'utilisation en libre-service d'Elba.
Rôle : Responsable du traitement
Sous-traitant
Nom : Kolsetu GmbH
Adresse : Gaensemarkt 33, 20354 Hambourg, Allemagne (HRB 191266)
Contact Confidentialité : privacy@kolsetu.com
Rôle : Sous-traitant
Note : Kolsetu GmbH étant établie en Allemagne (EEE), la relation principale Responsable du traitement – Sous-traitant ne nécessite pas de Clauses Contractuelles Types de l'UE. Les SCC s'appliquent uniquement aux transferts ultérieurs vers des sous-traitants de pays tiers tels que définis dans le tableau des sous-traitants à la section 6 et à l'annexe I-C.
Annexe I-B Description du traitement
Point | Détail |
Objet | Traitement des données personnelles en relation avec la fourniture de la plateforme et des services Elba AI. |
Durée | Pendant la durée de l'Accord, sauf instruction contraire du Responsable du traitement pour une suppression ou un retour anticipé. |
Nature du traitement | Collecte, stockage, utilisation, transfert et suppression des données personnelles du Client par des moyens automatisés, y compris le traitement IA en temps réel des interactions vocales et des données de conversation. |
Finalités | Fourniture et exploitation de la plateforme Elba ; automatisation vocale IA et orchestration omnicanale ; intégrations d'entreprise ; analyse et reporting ; sécurité et support. |
Catégories de données | Tel que listé à la section 3.3 du présent DPA. |
Catégories de personnes concernées | Tel que listé à la section 3.4 du présent DPA. |
Données sensibles (Art. 9 RGPD) | Le Sous-traitant traite des catégories particulières de données personnelles uniquement sur les instructions documentées du Responsable du traitement. Le Responsable du traitement est seul responsable de s'assurer que toute soumission de données de catégories particulières aux Services est soutenue par une base juridique valide en vertu de l'article 9 du RGPD ou d'une loi applicable équivalente, que toutes les conditions applicables à un tel traitement sont remplies, et que toutes les garanties requises sont en place. Les mesures techniques et organisationnelles énoncées à l'annexe 2 s'appliquent à un tel traitement et sont mises en œuvre en tenant compte de la nature et du risque du traitement, y compris le traitement de catégories particulières de données personnelles le cas échéant. |
Sous-traitants | Tel que listé à l'annexe I-C du présent DPA. |
Fréquence des transferts | Périodiquement tout au long de la durée de l'Accord, en fonction de l'utilisation des Services par le Contrôleur. |
Conservation | Enregistrements vocaux : tels que configurés par le Contrôleur (maximum par défaut 90 jours). Toutes les autres données : pendant la durée de l'Accord, sauf instruction de suppression antérieure. |
Autorité de surveillance
L'autorité de surveillance compétente est le Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), conformément à la Clause 13 des SCC, Kolsetu GmbH étant établie à Hambourg, en Allemagne.
Annexe I-C Liste des sous-traitants
Cette Annexe liste tous les sous-traitants engagés par Kolsetu GmbH à la date d'entrée en vigueur de ce DPA. Les modifications de cette liste sont soumises à la procédure de notification et d'objection décrite à la Section 6. Une nouvelle version de cette Annexe sera fournie au Contrôleur lorsque les accords avec les sous-traitants changeront.
Sous-traitant | Pays | Service | Localisation des données | Base de transfert |
Amazon Web Services EMEA SARL | 38 Avenue John F. Kennedy, L-1855 Luxembourg | Infrastructure cloud (calcul, stockage, réseau) ; centres de données de l'UE (Francfort) | EEE | Aucun transfert requis |
Microsoft Ireland Operations Ltd. (Azure) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande | Hébergement et infrastructure cloud ; centres de données de l'UE (Francfort / Europe de l'Ouest) | EEE | Aucun transfert requis |
Microsoft Ireland Operations Ltd. (Azure OpenAI) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande | Inférence IA (voix, NLP, LLM) via Azure OpenAI Service ; traité exclusivement dans la région Azure UE | EEE | Aucun transfert requis |
Anthropic (Claude) | Anthropic Ireland Ltd., 77 Sir John Rogerson's Quay, Dublin 2, Irlande | Modèle linguistique IA pour des cas d'utilisation internes de sécurité, de conformité et opérationnels ; région UE | EEE | Aucun transfert requis |
Google Ireland Limited | Gordon House, Barrow Street, Dublin 4, Irlande | Google Workspace — collaboration interne, e-mail, calendrier et gestion de documents ; peut contenir incidemment des données de support client et opérationnelles | EEE | Aucun transfert requis |
LiveKit Inc. | 4285 Payne Avenue, Suite 9154, San Jose, CA 95157, États-Unis | Audio/WebRTC en temps réel pour les interactions IA en direct ; données traitées dans des centres de données de l'UE (Allemagne) | EEE (point d'accès UE) | SCC UE (Décision de la Commission 2021/914) |
Meta Platforms Ireland Limited | Merrion Road, Ballsbridge, Dublin 4, Irlande | WhatsApp Business API - communication client omnicanale via WhatsApp ; région UE | EEE | Aucun transfert requis |
Twilio Ireland Limited | 25–28 North Wall Quay, Dublin 1, Irlande | API de communication cloud (SMS, VoIP, WebRTC, authentification à deux facteurs) | EEE | Aucun transfert requis |
Soniox | Cesta v Gorice 34B, 1000 Ljubljana, Slovénie | Service de synthèse vocale | EEE | Aucun transfert requis |
Slack Technologies Limited | One Park Place, Hatch Street Upper, Dublin 2, Irlande | Communication interne et routage du support client en temps réel ; peut contenir incidemment des données d'interaction client partagées dans les flux de travail de support | EEE | Aucun transfert requis |
Stripe Payments Europe Ltd. | 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irlande | Traitement des paiements (facturation et recouvrement en libre-service) | EEE | Aucun transfert requis |
UAB Revolut Business | Konstitucijos ave. 21B, Vilnius, LT-08130, Lituanie | Traitement des paiements (facturation et recouvrement d'entreprise) | EEE | Aucun transfert requis |
11Labs | Floor 4, 33 Broadwick Street, London, England, W1F 0DQ, Royaume-Uni | API de synthèse vocale et de génération de voix pour la création d'audio parlé | États-Unis | SCC UE (Décision de la Commission 2021/914) |
Composio | 548 Market St, San Francisco, CA 94104, États-Unis | Plateforme d'intégration permettant des connexions basées sur API à des outils et services tiers | États-Unis | SCC UE (Décision de la Commission 2021/914) |
mem0 | 156 2nd St Ste 416, San Francisco, CA 94105, États-Unis | Couche mémoire pour stocker et récupérer un contexte de conversation limité entre les sessions | États-Unis | SCC UE (Décision de la Commission 2021/914) |
PostHog | 2261 Market Street #4008, San Francisco, CA 94114, États-Unis | Analyse de produit et suivi d'utilisation, y compris l'analyse d'événements et la relecture de session ; données traitées dans des centres de données de l'UE (Allemagne) | EEE (point d'accès UE) | SCC UE (Décision de la Commission 2021/914) |
Deepgram | 548 Market St Suite 25104, San Francisco, CA 94104, États-Unis | API de traitement de la parole, y compris la synthèse vocale et la conversion de la parole en texte | États-Unis | SCC UE (Décision 2021/914 de la Commission) |
Cartesia | 1766 18th Street, San Francisco, CA 94107, États-Unis | API de synthèse vocale en temps réel pour la génération de voix | États-Unis | SCC UE (Décision 2021/914 de la Commission) |
AssemblyAI | 320 Judah St Ste 5, San Francisco, CA 94122, États-Unis | API de reconnaissance vocale pour la transcription et l'analyse audio | États-Unis | SCC UE (Décision 2021/914 de la Commission) |
Axonwise (Sarvam AI) | Villa O-81, Chaitanya Smaran, White Field Hosakote Main Road, Bangalore, Karnataka 560067, Inde | API de traitement de la parole axées sur les langues indiennes | Inde | SCC UE (Décision 2021/914 de la Commission) |
Annexe 2 Mesures techniques et organisationnelles (MTO)
Kolsetu GmbH maintient un système de management de la sécurité de l'information certifié ISO/CEI 27001:2022.
En tenant compte de l'état de l'art, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement, et des risques pour les droits et libertés des personnes physiques, Kolsetu met en œuvre et maintient des mesures techniques et organisationnelles conçues pour garantir un niveau de sécurité adapté au risque conformément à l'article 32 du RGPD.
Les mesures suivantes s'appliquent, dans la mesure où elles sont pertinentes pour les Services et les traitements concernés :
Domaine de contrôle | Mesures |
|---|---|
Gouvernance de la sécurité de l'information | Les responsabilités en matière de sécurité de l'information et de protection des données sont formellement attribuées. Kolsetu maintient des politiques et procédures de sécurité documentées, adaptées aux Services, et les révise régulièrement, au moins une fois par an. |
Gestion des risques | Les risques liés à la sécurité de l'information et à la protection des données sont identifiés, évalués, traités et revus périodiquement. Des évaluations des risques sont effectuées pour les activités de traitement nouvelles ou modifiées de manière significative, le cas échéant. |
Contrôle d'accès | L'accès aux systèmes traitant les Données Personnelles des Clients est restreint selon les principes du moindre privilège et du besoin d'en connaître. Les droits d'accès sont provisionnés, revus et révoqués conformément à des procédures documentées. L'accès privilégié est soumis à des contrôles supplémentaires. |
Authentification | Des identités utilisateur uniques et des contrôles d'authentification appropriés sont utilisés pour les systèmes pertinents. L'authentification multifacteur est appliquée pour les accès privilégiés et utilisée ailleurs lorsque cela est approprié au risque. |
Chiffrement | Les Données Personnelles des Clients sont chiffrées en transit à l'aide de protocoles sécurisés et chiffrées au repos à l'aide de mécanismes de chiffrement standard de l'industrie. Le chiffrement de transport sécurisé TLS ou équivalent est utilisé pour les Données Personnelles des Clients transmises sur des réseaux publics. |
Personnel et confidentialité | Le personnel autorisé à traiter les Données Personnelles des Clients est soumis à des obligations de confidentialité et reçoit une formation appropriée en matière de sécurité de l'information et de protection des données. L'accès est limité au personnel ayant un besoin légitime de l'entreprise. |
Séparation des données | Les Données Personnelles des Clients sont logiquement séparées des données traitées pour d'autres clients. La plateforme Elba utilise une isolation logique des locataires et des contrôles d'accès conçus pour empêcher l'accès inter-clients non autorisé. |
Journalisation et surveillance | Les événements d'accès et système pertinents pour la sécurité sont journalisés et surveillés de manière appropriée au risque de traitement afin de détecter, d'enquêter et de répondre aux accès non autorisés, aux utilisations abusives et aux incidents de sécurité. L'accès aux journaux de sécurité est limité au personnel autorisé. |
Gestion des vulnérabilités et des correctifs | Kolsetu maintient des processus pour identifier, évaluer, prioriser et corriger les vulnérabilités de sécurité affectant les systèmes utilisés pour fournir les Services. Les vulnérabilités de sécurité et les mises à jour sont traitées dans des délais adaptés au risque, en fonction de la gravité, de l'exploitabilité et de l'exposition. |
Tests de sécurité | Des évaluations de vulnérabilité et des tests d'intrusion sont effectués régulièrement. Les résultats identifiés sont évalués et corrigés en fonction de leur gravité et de leur risque. |
Développement sécurisé et gestion des changements | Les logiciels développés ou maintenus par Kolsetu sont soumis à des contrôles de sécurité appropriés à la nature et au risque des Services, y compris la revue, les tests et le déploiement contrôlé des changements matériels. |
Disponibilité et résilience | Des mesures techniques et organisationnelles sont maintenues pour soutenir la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes et services traitant les Données Personnelles des Clients. Des mesures appropriées de redondance et de résilience sont mises en œuvre conformément aux exigences du service. |
Sauvegarde et récupération | Des procédures de sauvegarde et de récupération sont maintenues pour les systèmes et données pertinents. Les sauvegardes sont protégées de manière appropriée et les capacités de restauration sont testées à intervalles raisonnables en fonction de la criticité des systèmes et données pertinents. |
Continuité des activités et reprise après sinistre | Kolsetu maintient des dispositions documentées de continuité des activités et de reprise après sinistre adaptées aux Services et au risque de traitement. Les dispositions pertinentes sont testées ou exercées périodiquement et au moins une fois par an pour les services critiques. |
Gestion des incidents | Kolsetu maintient des procédures documentées pour la détection, l'évaluation, le confinement, l'enquête, la correction et la documentation des incidents de sécurité et des violations de données personnelles. Les violations de données personnelles sont notifiées au Responsable du traitement conformément à la Section 9 de cet Accord de traitement des données. |
Sécurité physique | Les Données Personnelles des Clients sont principalement traitées à l'aide d'une infrastructure cloud exploitée par des fournisseurs d'infrastructure autorisés. Des contrôles d'accès physiques appropriés aux centres de données et à l'infrastructure sous-jacente sont maintenus par ces fournisseurs. Lorsque Kolsetu contrôle des installations ou des équipements utilisés pour traiter les Données Personnelles des Clients, des mesures de protection physiques appropriées sont appliquées. |
Gestion des sous-traitants | Les sous-traitants sont soumis à une diligence raisonnable appropriée en matière de sécurité et de protection des données et à des obligations contractuelles conformément à cet Accord de traitement des données. Kolsetu maintient une supervision appropriée à la nature et au risque du traitement délégué à ses sous-traitants. |
Accès des gouvernements et des autorités publiques | Les demandes des autorités publiques concernant les Données Personnelles des Clients sont traitées conformément à la Section 10 de cet Accord de traitement des données, y compris la vérification de la base juridique et de la portée de la demande, la divulgation limitée à ce qui est légalement requis, et la contestation ou la notification lorsque cela est légalement permis et approprié. |
Tests et évaluation des mesures | Kolsetu teste, évalue et examine régulièrement l'efficacité des mesures techniques et organisationnelles pertinentes, proportionnellement au risque de traitement, notamment par le biais d'examens de sécurité, d'évaluations des risques, de gestion des vulnérabilités et de tests de sécurité. |
Suppression des données | Les données personnelles du Client sont supprimées de manière sécurisée lorsqu'elles ne sont plus nécessaires, conformément à l'Accord, aux instructions documentées du Responsable du traitement et aux exigences légales applicables. Des procédures appropriées sont maintenues pour la suppression des données des systèmes et des supports de stockage pertinents. |
Kolsetu peut mettre à jour ces mesures de temps à autre pour refléter les développements technologiques, l'évolution des menaces ou les modifications apportées aux Services, à condition que ces mises à jour ne réduisent pas matériellement le niveau global de protection des données personnelles du Client.