Informations légales

Accord de traitement des données

Le présent accord de traitement des données (DPA) fait partie intégrante du contrat conclu entre le Client (responsable du traitement) et Vidimus (sous-traitant) au titre de l’article 28 du règlement (UE) 2016/679 (RGPD). Il s’applique dès lors que l’utilisation de la plateforme Vidimus par le Client implique un traitement de données à caractère personnel.

Dernière mise à jour : 2026-06-01

La version française est fournie pour votre confort de lecture. En cas de divergence, la version anglaise fait foi.


Définitions

Les termes commençant par une majuscule et non définis dans le présent DPA ont le sens que leur donne le RGPD. Le « Client » désigne la personne morale qui a accepté les Conditions générales d’utilisation et qui est responsable du traitement des Données à caractère personnel traitées au titre du présent DPA. « Vidimus » désigne VIDIMUS SASU, agissant en qualité de sous-traitant.

Objet, durée, nature et finalité du traitement

  • Objet : la fourniture de la plateforme d’assurance Vidimus (intégration, classification, synthèse de sondes, exécutions de tests adverses et export de dossiers de preuves), telle que décrite dans les Conditions générales d’utilisation.
  • Durée : la durée du contrat conclu entre le Client et Vidimus, ainsi que toute période pendant laquelle Vidimus continue de traiter des Données à caractère personnel sur instructions documentées, pour respecter une obligation légale ou pour faciliter la transition.
  • Nature du traitement : hébergement, conservation, extraction, structuration, analyse et communication à des destinataires autorisés, au soutien du service.
  • Finalité : permettre au Client d’évaluer, de documenter et de démontrer la conformité de ses agents IA, avec une couverture automatisée centrée sur le règlement (UE) 2024/1689 (IA Act), dans le contexte du RGPD, de DORA et des régimes équivalents.

Catégories de données et de personnes concernées

Les catégories de Données à caractère personnel et de personnes concernées dépendent de l’usage que le Client fait de la plateforme et sont déterminées par le Client en sa qualité de responsable du traitement. Par défaut, elles peuvent comprendre :

  • Les identifiants et coordonnées professionnelles du personnel du Client (compte, acteurs de la piste d’audit) ;
  • Les contenus soumis par le Client (déclarations d’intégration des agents, documents de preuve, fichiers téléversés), qui peuvent contenir incidemment des données à caractère personnel de personnes concernées choisies par le Client ;
  • La télémétrie technique (adresse IP, agent utilisateur) du personnel du Client utilisant la plateforme.

Les données relevant de catégories particulières (article 9 du RGPD) ne sont pas envisagées par défaut. Le Client s’interdit d’en téléverser sauf accord écrit préalable.

Instructions documentées

Vidimus ne traite les Données à caractère personnel que sur instructions documentées du Client. Ces instructions sont constituées par (i) les Conditions générales d’utilisation, (ii) le présent DPA, (iii) les choix de configuration effectués par le Client dans la plateforme et (iv) toute instruction écrite complémentaire transmise par les canaux du support ou du DPO. Vidimus informe le Client si, à son avis, une instruction constitue une violation du RGPD ou d’autres dispositions du droit de l’Union ou du droit d’un État membre relatives à la protection des données (article 28, paragraphe 3, du RGPD).

Confidentialité du personnel

Vidimus veille à ce que les personnes autorisées à traiter les Données à caractère personnel s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

Mesures de sécurité (article 32 du RGPD)

Vidimus met en œuvre des mesures techniques et organisationnelles appropriées au risque, notamment :

  • Le chiffrement des Données à caractère personnel en transit (TLS 1.2+) et au repos ;
  • Le cloisonnement des données clients assuré par la sécurité au niveau des lignes (RLS) de Postgres, en complément des contrôles applicatifs ;
  • L’authentification, le contrôle d’accès fondé sur les rôles, la rotation des secrets et un accès du personnel selon le moindre privilège ;
  • Une piste d’audit en ajout seul des décisions de validation, des dérogations et des exports ;
  • La gestion des vulnérabilités, les tests de sécurité et un programme de divulgation responsable (security@vidimus.fr) ;
  • Des mesures de continuité d’activité et de reprise après sinistre, avec des tests de restauration périodiques.

Sous-traitants ultérieurs

Le Client autorise Vidimus à recourir à des sous-traitants ultérieurs pour la fourniture du service. À la date ci-dessus, les sous-traitants ultérieurs actifs comprennent :

  • Supabase (base de données Postgres, authentification, stockage d’objets), hébergé via AWS en région eu-central-1 (Francfort).
  • Vercel (hébergement du front-end et fonctions serverless), les données du Client traitées par les fonctions serverless sont routées vers des régions de l’UE.
  • Mistral AI (fournisseur de LLM), établi dans l’UE et hébergé dans l’UE par défaut pour les charges de travail Vidimus.
  • Langfuse (observabilité des appels aux LLM), région UE.

Vidimus informe le Client de tout projet d’ajout ou de remplacement de sous-traitant ultérieur au moins trente (30) jours à l’avance, en lui donnant la possibilité de s’y opposer pour des motifs raisonnables. Les sous-traitants ultérieurs sont tenus, par contrat écrit, aux mêmes obligations de protection des données que celles prévues par le présent DPA.

Transferts internationaux

Vidimus est configuré pour conserver les Données à caractère personnel dans l’Espace économique européen. Lorsqu’un transfert hors EEE est inévitable pour une finalité strictement accessoire, il est encadré par les clauses contractuelles types (décision d’exécution (UE) 2021/914 de la Commission), complétées par toute garantie supplémentaire exigée par l’arrêt Schrems II, y compris une analyse d’impact du transfert et toute mesure supplémentaire technique ou organisationnelle.

Assistance en cas de demande d’une personne concernée

Compte tenu de la nature du traitement, Vidimus aide le Client par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées prévus au chapitre III du RGPD.

Notification des violations de données à caractère personnel

Vidimus notifie au Client, dans les meilleurs délais et en tout état de cause dans les soixante-douze (72) heures après en avoir pris connaissance, toute violation de Données à caractère personnel, en fournissant les informations exigées par l’article 33, paragraphe 3, du RGPD afin de permettre au Client de respecter ses propres obligations de notification.

AIPD et consultation préalable

Vidimus apporte au Client une assistance raisonnable pour toute analyse d’impact relative à la protection des données et pour toute consultation préalable de l’autorité de contrôle que le Client est tenu de mener au titre des articles 35 et 36 du RGPD, dès lors qu’elle porte sur l’utilisation de la plateforme Vidimus.

Droit d’audit

Vidimus met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l’article 28 du RGPD, et permet la réalisation d’audits, y compris d’inspections, par le Client ou un autre auditeur qu’il a mandaté, et y contribue, au maximum une fois par an sauf exigence d’un régulateur, moyennant un préavis raisonnable et sous réserve de confidentialité. Vidimus peut satisfaire aux exigences d’audit en fournissant des attestations pertinentes de tiers indépendants lorsqu’elles sont raisonnablement équivalentes.

Restitution ou suppression au terme

Au choix du Client, Vidimus restitue ou supprime toutes les Données à caractère personnel au terme de la prestation de services relative au traitement, et détruit les copies existantes, sauf si le droit de l’Union ou le droit d’un État membre en exige la conservation. La suppression est achevée dans les trente (30) jours suivant la résiliation, sauf si un délai plus long est exigé par la loi.

Responsabilité

La responsabilité de chaque partie au titre du présent DPA est soumise à la limitation de responsabilité prévue par les Conditions générales d’utilisation ou, le cas échéant, par le contrat-cadre de services (MSA). Aucune stipulation du présent DPA ne limite une responsabilité qui ne peut être limitée en vertu du droit applicable à la protection des données.

Ordre de préséance

En cas de contradiction entre le présent DPA et les Conditions générales d’utilisation ou tout autre accord entre les parties portant sur le traitement de données à caractère personnel, le présent DPA prévaut. Les dispositions impératives du droit applicable à la protection des données prévalent sur le présent DPA.

Cette page est fournie à titre d’information et ne constitue pas un conseil juridique. Pour toute question sur son application à votre situation, écrivez-nous à hello@vidimus.fr.