Accord de traitement des données

1. Champ d'application et rôles

Le présent Accord de traitement des données (« Accord ») fait partie des Conditions générales conclues entre vous (« Responsable du traitement ») et Phi Consulting SRL (« Sous-traitant », « nous »). Il s'applique lorsque nous traitons des données personnelles pour votre compte afin de fournir le service ArchiMind — à savoir les contenus d'espace de travail, de projet et de client que vous saisissez, importez ou générez. Notre traitement de vos données de compte, de facturation et de sécurité (lorsque nous en sommes responsables) est régi par la Politique de confidentialité, et non par le présent Accord.

2. Objet, durée, nature et finalité

Nous traitons des données personnelles uniquement pour fournir et prendre en charge le service, pendant la durée de votre abonnement et toute période de clôture. Le traitement comprend le stockage, l'hébergement, la structuration, la consultation, la transmission, la génération assistée par IA sur votre instruction, et la suppression.

3. Types de données et catégories de personnes concernées

  • Types de données : données d'identification et de contact, contenus de projet et de cahier des charges, et toute autre donnée personnelle que vous choisissez d'inclure.
  • Personnes concernées : vos clients, contacts, collègues et autres personnes dont vous saisissez les données.

Vous êtes responsable de disposer d'une base légale pour fournir ces données. Ne téléversez pas de données sensibles sauf si cela est nécessaire et licite.

4. Nos obligations

Nous nous engageons à :

  • traiter les données personnelles uniquement sur vos instructions documentées (y compris pour les transferts), sauf obligation contraire du droit de l'UE ou belge — auquel cas nous vous en informons, sauf si la loi l'interdit ;
  • veiller à ce que les personnes autorisées à traiter les données soient tenues à la confidentialité ;
  • mettre en œuvre des mesures techniques et organisationnelles de sécurité appropriées (art. 32 RGPD) — voir la section 7 ;
  • vous aider, compte tenu de la nature du traitement, à répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) ;
  • vous aider à respecter vos obligations en matière de sécurité, de notification de violation (art. 33/34) et d'analyse d'impact (art. 35/36) ;
  • à votre choix, supprimer ou renvoyer les données personnelles à la fin du service — par défaut à l'issue de la période de récupération prévue par les Conditions (30 jours après la période de transition), ou plus tôt sur votre instruction — et supprimer les copies existantes — points de restauration de la base de données dans les 35 jours, versions d'objets stockées en même temps que les objets — sauf conservation légalement requise ;
  • mettre à disposition les informations nécessaires pour démontrer la conformité et permettre les audits et y contribuer (voir la section 8) ;
  • vous informer immédiatement si, à notre avis, une instruction enfreint le RGPD ou une autre disposition applicable en matière de protection des données.

5. Sous-traitants ultérieurs

Vous donnez une autorisation générale pour que nous fassions appel à des sous-traitants ultérieurs. Nos sous-traitants actuels sont listés sur la page Sous-traitants. Nous imposons à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent Accord et demeurons responsables de leur exécution. Nous notifierons automatiquement le propriétaire de l'espace de travail et le contact juridique désigné du Responsable du traitement par e-mail au moins 30 jours avant de faire appel à un sous-traitant nouveau ou de remplacement (aucun abonnement requis), et mettrons à jour la page des sous-traitants. Vous disposez de 30 jours pour vous y opposer pour des motifs raisonnables de protection des données ; si nous ne pouvons pas résoudre votre objection, vous pouvez résilier le service concerné.

6. Transferts internationaux

Notre hébergement principal est situé dans l'UE/EEE. Certains traitements peuvent avoir lieu hors de l'UE/EEE — notamment la génération assistée par IA via l'API Gemini de Google — auquel cas le transfert repose sur une décision d'adéquation de la Commission européenne ou sur les clauses contractuelles types de la Commission, assorties de mesures supplémentaires si nécessaire. Nos sous-traitants ultérieurs ayant leur siège aux États-Unis qui hébergent les données dans l'UE (voir /subprocessors) s'appuient, pour tout accès depuis les États-Unis, sur le Data Privacy Framework UE-États-Unis lorsqu'ils sont certifiés et sinon sur les clauses contractuelles types. Vous pouvez demander une copie des garanties applicables.

7. Sécurité

Nous maintenons les mesures suivantes, adaptées au risque (art. 32 RGPD), et pouvons les améliorer à condition de ne pas réduire sensiblement le niveau de protection :

  • Chiffrement — tout le trafic transite via TLS ; toutes les données stockées sont chiffrées au repos, avec des clés gérées dans la région UE.
  • Contrôle d'accès — chaque requête est authentifiée et autorisée par rapport à votre espace de travail ; l'administration de l'infrastructure est limitée à des personnes nommément désignées, protégée par une authentification à plusieurs facteurs et des rôles à moindre privilège ; les modifications en production passent par un code d'infrastructure versionné et relu.
  • Isolation des espaces de travail — vos données sont cloisonnées par identifiant d'espace de travail et jamais servies à un autre espace.
  • Journalisation et diagnostics — les journaux techniques sont minimisés : le contenu des cahiers des charges et les données de projet ne sont jamais écrits dans les journaux ; des identifiants, des comptages, le contexte technique d'une erreur et, pour les événements de sécurité, l'adresse e-mail concernée peuvent y figurer. Ils sont conservés 90 jours (journaux d'accès à l'API : 7 jours) ; les diagnostics d'erreur utilisent des identifiants pseudonymes.
  • Sauvegarde et restauration — restauration à un instant donné pour la base de données (fenêtre de 35 jours) et stockage d'objets versionné ; les versions antérieures des objets sont supprimées avec les objets lors de l'effacement des contenus.
  • Gestion des vulnérabilités — les dépendances sont figées et vérifiées par empreinte ; les correctifs de sécurité sont livrés via le processus de mise en production ; des suites de tests automatisés s'exécutent avant chaque mise en production.
  • Sous-traitants ultérieurs — chacun est lié par un accord de traitement et listé sur /subprocessors.
  • Incidents et personnes — les incidents de sécurité sont traités dès leur détection et les violations de données personnelles notifiées conformément à la section 9 ; les personnes ayant accès sont tenues à la confidentialité.

8. Audits

Sur demande préalable raisonnable, et au maximum une fois par an (sauf exigence d'une autorité de contrôle ou à la suite d'une violation), nous fournirons les informations raisonnablement nécessaires pour démontrer la conformité au présent Accord et soutiendrons les audits menés par vous ou votre auditeur mandaté, sous confidentialité et sans perturbation déraisonnable du service.

9. Violation de données personnelles

Nous vous notifierons sans retard injustifié après avoir pris connaissance d'une violation de données personnelles affectant vos données, avec les informations dont vous avez raisonnablement besoin pour respecter vos propres obligations de notification.

10. Responsabilité, primauté et droit applicable

La responsabilité au titre du présent Accord est soumise aux limitations des Conditions générales. En cas de conflit entre le présent Accord et les Conditions concernant le traitement des données personnelles, le présent Accord prévaut. Le présent Accord est régi par le droit belge ; les litiges relèvent de la compétence des tribunaux de Bruxelles.