Accord de traitement des données (DPA)
Conforme à l'article 28 du Règlement (UE) 2016/679 (RGPD). Version 1.0 — juillet 2026.
1. Parties
Sous-traitant : BHBLab, marque de By Hibiscus Blanc, dont l'adresse et les coordonnées figurent dans les mentions légales.
Responsable de traitement : le Client (l'organisation ayant souscrit à la suite d'agents IA BHBLab).
2. Objet
Le présent accord définit les conditions dans lesquelles BHBLab traite, pour le compte du Client, les données à caractère personnel nécessaires à la fourniture de la suite d'agents IA (chat, CRM, facturation, veille, contenu, automatisations).
3. Nature et finalités du traitement
- Hébergement des conversations, contacts CRM, documents, devis et factures du Client.
- Exécution d'actions demandées par le Client via les agents (rédaction, envoi d'e-mail, publication, analyse).
- Amélioration technique du service (télémétrie anonymisée, journaux d'audit).
4. Catégories de données
- Identité et contact des utilisateurs du Client (nom, e-mail).
- Contenus créés ou importés par les utilisateurs (messages, documents, contacts, factures).
- Métadonnées techniques (adresse IP, horodatage, agent utilisé).
5. Durée
Le traitement dure tant que le contrat de souscription est actif. À la résiliation, BHBLab supprime ou renvoie les données du Client dans un délai de 30 jours, sauf obligation légale de conservation.
6. Obligations du sous-traitant
- Traiter les données uniquement sur instruction documentée du Client.
- Garantir la confidentialité par ses personnels et sous-traitants.
- Mettre en œuvre les mesures techniques et organisationnelles décrites en annexe (chiffrement, contrôle d'accès, journalisation).
- Notifier au Client toute violation de données sous 72 heures après en avoir eu connaissance.
- Assister le Client pour répondre aux demandes des personnes concernées (accès, rectification, effacement).
7. Sous-traitants ultérieurs
Le Client autorise BHBLab à recourir aux sous-traitants suivants :
- Fournisseurs de modèles de langage (LLM) — traitement en UE ou US selon le modèle. Aucune donnée n'est utilisée pour l'entraînement de modèles publics.
- Hébergement de la base de données et de l'authentification — région UE.
- Fournisseur d'e-mail transactionnel — envoi de notifications applicatives.
- Google (Workspace) — uniquement lorsque l'utilisateur connecte volontairement son compte.
BHBLab informe le Client de tout ajout ou remplacement de sous-traitant avec un préavis de 30 jours.
8. Transferts hors UE
Certains sous-traitants (notamment fournisseurs LLM américains) peuvent impliquer un transfert de données hors UE. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (SCC 2021) et, le cas échéant, par le cadre EU-US Data Privacy Framework.
9. Sécurité — Annexe technique
- Chiffrement TLS 1.2+ en transit, AES-256 au repos.
- Isolation multi-tenant par Row Level Security au niveau base de données.
- Authentification par mot de passe fort ou OAuth (Google).
- Journal d'audit horodaté de toutes les actions sensibles, conservé 12 mois.
- Sauvegardes chiffrées quotidiennes, testées trimestriellement.
- Revue périodique des accès des personnels BHBLab.
10. Audit
Le Client peut, une fois par an et avec un préavis raisonnable, demander à BHBLab de démontrer sa conformité au présent accord — par la fourniture d'une attestation, d'un rapport d'audit ou d'une réponse détaillée à un questionnaire de sécurité.
11. Responsabilité et signature
Pour recevoir une version signée par les représentants légaux de BHBLab, écrivez à alexandre.welment@byhibiscusblanc.com en précisant la raison sociale, le SIREN et l'adresse du Client. Un exemplaire contre-signé est retourné sous 5 jours ouvrés.