Accord de traitement des données

Conformément à l’article 28 du Règlement (UE) 2016/679 (RGPD)
Version 1.1 — 23 septembre 2026 (version précédente : 1.0, avril 2026)

Ce DPA est signé séparément avec chaque Client professionnel utilisant Audityo. Il constitue une condition indispensable à l’accès au Service. Pour obtenir la version PDF signable, contactez privacy@audityo.eu.

Parties

Le Responsable du traitement (ci-après « le Responsable ») :

  • Nom/Raison sociale : ___________________________
  • Adresse : ___________________________
  • Numéro d’entreprise : ___________________________
  • Représenté par : ___________________________
  • Email DPO/Contact RGPD : ___________________________

Le Sous-traitant (ci-après « Audityo ») :

  • Distr’Action SRL
  • BCE 0462.122.648
  • Chaussée Brunehault 27, 7041 Givry, Belgique
  • Contact RGPD : privacy@audityo.eu

Ensemble désignés « les Parties ».

Article 1 — Objet et durée

1.1 Le présent Accord de Traitement des Données (ci-après « DPA ») définit les conditions dans lesquelles Audityo, en qualité de sous-traitant au sens de l’article 4(8) du RGPD, traite des données à caractère personnel pour le compte du Responsable dans le cadre de la fourniture du Service audityo.eu.

1.2 Le présent DPA entre en vigueur à la date de signature et demeure en vigueur pendant toute la durée de l’abonnement au Service, et jusqu’à la suppression complète des données conformément à l’article 9 ci-dessous.

Article 2 — Nature et finalité des traitements

2.1 Audityo traite les données à caractère personnel uniquement pour les finalités suivantes, selon les instructions documentées du Responsable :

Catégorie de donnéesFinalitéBase légale côté Responsable
Données d’identification (nom, email, fonction)Gestion des comptes utilisateursExécution du contrat
Données relatives aux Systèmes IA auditésGénération des rapports d’auditExécution du contrat / Intérêt légitime
Données de journal (logs d’accès)Sécurité et maintenanceIntérêt légitime
Données de facturationGestion comptableObligation légale

2.2 Audityo ne traite pas de catégories particulières de données au sens de l’article 9 du RGPD dans le cadre du Service, sauf instruction expresse et documentée du Responsable.

2.3 Audityo ne traite pas les données à des fins propres, notamment à des fins de marketing direct, de profilage commercial ou de revente à des tiers.

Article 3 — Obligations d’Audityo en qualité de sous-traitant

Audityo s’engage à :

3.1 Ne traiter les données à caractère personnel que sur instruction documentée du Responsable, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou une organisation internationale, sauf obligation légale contraire.

3.2 Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité appropriée.

3.3 Mettre en œuvre les mesures techniques et organisationnelles appropriées visées à l’article 32 du RGPD, incluant notamment :

  • Chiffrement de toutes les connexions (HTTPS / TLS) ;
  • Mots de passe jamais stockés en clair (dérivation PBKDF2-SHA256 salée) ;
  • Cloisonnement des données par compte, appliqué par l’application et par la base de données elle-même (Row-Level Security PostgreSQL) : chaque requête est limitée aux données de l’utilisateur authentifié ;
  • Limitation du nombre de requêtes sur les points d’accès publics ;
  • Sauvegardes quotidiennes de la base de données, conservées 7 jours.

3.4 Respecter les conditions applicables au recours à un autre sous-traitant (voir Article 5).

3.5 Tenir compte de la nature du traitement et aider le Responsable, dans la mesure du possible, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées.

3.6 Aider le Responsable à garantir le respect des obligations découlant des articles 32 à 36 du RGPD (sécurité, notification de violations, AIPD, consultation préalable).

3.7 Selon le choix du Responsable, supprimer toutes les données à caractère personnel ou les renvoyer au Responsable au terme de la prestation de services relatifs au traitement, et détruire les copies existantes.

3.8 Mettre à la disposition du Responsable toutes les informations nécessaires pour apporter la preuve du respect des obligations du présent article et contribuer aux audits, y compris les inspections, réalisés par le Responsable ou un autre auditeur mandaté.

Article 4 — Localisation des données

4.1 Les données à caractère personnel relatives aux comptes et aux audits sont hébergées chez Hostinger International Ltd, dans un centre de données situé à Paris (France).

4.2 Aucun transfert de données vers un pays tiers hors UE/EEE n’est effectué sans la mise en place des garanties appropriées au sens du Chapitre V du RGPD, décrites ci-dessous.

4.3 Pour la classification et la génération documentaire assistées par IA, Audityo transmet les descriptions de Systèmes IA soumises par le Responsable à OpenRouter, Inc., société établie aux États-Unis, qui les achemine exclusivement vers Amazon Bedrock, région eu-west-1 (Irlande), sans repli technique vers une autre région ou un autre hébergeur. Chaque requête exige un traitement sans conservation des données (« Zero Data Retention »).

4.4 Le transfert vers OpenRouter, Inc. est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (article 46 du RGPD), sur lesquelles OpenRouter déclare s’appuyer.

4.5 Audityo n’effectue aucun appel direct à l’API d’Anthropic ; Anthropic PBC n’est pas sous-traitant ultérieur d’Audityo.

Article 5 — Sous-traitants ultérieurs

5.1 Audityo est autorisé à recourir aux sous-traitants ultérieurs suivants pour l’exécution du Service :

Sous-traitantRôleLocalisationGarantie transfert
Hostinger International LtdHébergement de l’application et de la base de donnéesFrance (Paris)Hébergement UE — pas de transfert
OpenRouter, Inc.Acheminement des requêtes d’IA vers Amazon BedrockÉtats-Unis (société) ; traitement du modèle en IrlandeClauses Contractuelles Types ; aucune conservation
Amazon Web Services (Amazon Bedrock)Exécution du modèle d’IAIrlande (région eu-west-1)Traitement UE ; aucune conservation
Hostinger (messagerie professionnelle)Envoi et réception des e-mails (info@audityo.eu : réinitialisation de mot de passe, synthèse du pré-diagnostic, formulaire de contact)Entités de l’UE (Lituanie, Chypre) ; lieu précis des serveurs de messagerie non communiqué par HostingerClauses Contractuelles Types pour tout transfert hors UE
StripePaiement en ligne — non actif à ce jourUE / États-UnisClauses Contractuelles Types

5.2 Audityo informera le Responsable de tout changement prévu concernant l’ajout ou le remplacement de sous-traitants ultérieurs, donnant ainsi au Responsable la possibilité d’émettre des objections.

5.3 En cas d’objection justifiée du Responsable, Audityo s’efforcera de trouver une solution alternative. À défaut, chaque partie pourra résilier le présent DPA avec un préavis de 30 jours.

Article 6 — Droits des personnes concernées

6.1 Audityo s’engage à transmettre au Responsable, sans délai et au plus tard dans les 5 jours ouvrables, toute demande reçue directement de personnes concernées relative à l’exercice de leurs droits (accès, rectification, effacement, opposition, portabilité, limitation).

6.2 Audityo n’est pas autorisé à répondre directement aux demandes des personnes concernées, sauf instruction expresse du Responsable.

Article 7 — Violation de données à caractère personnel

7.1 Audityo notifiera au Responsable toute violation de données à caractère personnel dans les meilleurs délais et, dans la mesure du possible, 72 heures au plus après en avoir pris connaissance.

7.2 La notification comprendra au minimum :

  • la description de la nature de la violation ;
  • les catégories et le nombre approximatif de personnes concernées et d’enregistrements affectés ;
  • les coordonnées du point de contact ;
  • les conséquences probables de la violation ;
  • les mesures prises ou envisagées pour remédier à la violation.

7.3 Il appartient au Responsable d’évaluer si la violation doit être notifiée à l’autorité de contrôle compétente (APD en Belgique) et/ou aux personnes concernées.

Article 8 — Audit et contrôle

8.1 Le Responsable a le droit de procéder, à sa charge et après préavis de 30 jours ouvrables, à des audits ou inspections des traitements effectués par Audityo, ou de mandater un auditeur tiers à cet effet.

8.2 Audityo peut refuser un audit dont la fréquence, le périmètre ou les modalités seraient déraisonnables ou incompatibles avec les obligations de confidentialité vis-à-vis d’autres clients, et proposera alors des mesures alternatives équivalentes.

8.3 Audityo mettra à disposition du Responsable, sur demande, son registre de traitement pertinent et tout document attestant de sa conformité RGPD.

Article 9 — Durée de conservation et suppression des données

9.1 Audityo conserve les données à caractère personnel pendant la durée de l’abonnement actif.

9.2 À l’expiration ou résiliation de l’abonnement :

  • Les données sont conservées 30 jours supplémentaires pour permettre une éventuelle réactivation ;
  • Passé ce délai, les données sont supprimées de manière sécurisée dans les 30 jours suivants, sauf obligation légale de conservation.

9.3 Sur demande expresse du Responsable, Audityo peut procéder à la suppression anticipée des données dans un délai de 15 jours ouvrables.

9.4 Audityo délivre une attestation de suppression sur demande du Responsable.

Article 10 — Responsabilité

10.1 Chaque partie est responsable de ses propres manquements aux obligations du présent DPA et du RGPD.

10.2 La responsabilité d’Audityo au titre du présent DPA est soumise aux limitations prévues à l’Article 7 des CGV.

Article 11 — Droit applicable et juridiction

Le présent DPA est régi par le droit belge. Tout litige relatif à son interprétation ou son exécution sera soumis aux tribunaux de l’arrondissement judiciaire de Mons.

Article 12 — Signatures

Le présent DPA porte sur la version 1.1 du 23 septembre 2026.

Pour le Responsable du traitement :

  • Nom : ___________________________
  • Fonction : ___________________________
  • Date : ___________________________
  • Signature : ___________________________

Pour le Sous-traitant (Distr’Action SRL) :

  • Nom : ___________________________
  • Fonction : ___________________________
  • Date : ___________________________
  • Signature : ___________________________

Ces éléments sont informatifs et ne remplacent pas un avis juridique professionnel.