Cet accord n’autorise pas la transmission des contenus professionnels pour l’entraînement des prestataires ou pour un usage sans rapport avec le service.
Accord de traitement des données
Cet accord décrit le traitement des données personnelles pour les clients professionnels. Votre bon de commande précise les services, prestataires et durées de conservation approuvés, ainsi que les éventuels engagements géographiques.
Clauses contractuelles types, dispositions britanniques de transfert ou autre mécanisme légal lorsque nécessaire.
Votre bon de commande consigne les services approuvés et les éventuels engagements géographiques.
Acceptez les conditions professionnelles et l’accord de traitement dans votre compte entreprise avant de transmettre des données réelles. Consultez d’abord le registre nominatif. La présentation des destinataires décrit les catégories de traitement. Votre compte fournit le registre nominatif et une copie téléchargeable de votre contrat accepté.
1. Champ d’application et rôles
Cet accord de traitement des données fait partie du contrat professionnel accepté par un propriétaire ou administrateur habilité dans le compte entreprise, ou d’un bon de commande signé séparément. Le justificatif d’acceptation identifie le Client. Código Solidário Lda, NIPC 519431553, Rua da Arriba, N.º 18-Ac, Condomínio Vigias da Arriba, 2560-046 A dos Cunhados, Torres Vedras, Lisboa, Portugal, exploite DeepfakePolicy et agit en qualité de Sous-traitant.
Le Client détermine les finalités et modalités d’utilisation des Données personnelles du Client et en est le responsable du traitement. S’il agit pour un autre responsable, le Client confirme être habilité à nous désigner comme sous-traitant ultérieur. Nous agissons séparément comme responsable du traitement pour nos propres registres d’administration des comptes, de sécurité, de facturation, de fiscalité et de droit, comme expliqué dans la politique de confidentialité.
2. Instructions et limitation des finalités
Nous utilisons les Données personnelles du Client pour fournir, protéger et soutenir le service convenu, conformément aux paramètres et instructions documentées du Client, ou à la loi. Si une instruction semble enfreindre le droit de la protection des données, nous en informons le Client et pouvons suspendre le traitement concerné jusqu’à résolution.
Les Contenus ordinaires du Client ne sont ni vendus, ni utilisés pour la publicité comportementale, ni utilisés pour entraîner ou améliorer un modèle généraliste ou tiers. L’usage de recherche nécessite un accord distinct et spécifique. Une case personnelle ne vaut pas autorisation d’utiliser des contenus professionnels pour la recherche.
3. Responsabilités du Client
Le Client doit disposer d’une base légale et des autorisations nécessaires, informer les personnes de l’utilisation de leurs données et limiter ses instructions aux besoins du service. Une personne doit examiner les décisions importantes. Les rapports sont des estimations et peuvent être erronés ; identité, auteur, authenticité, fraude et intention nécessitent des preuves complémentaires.
Les contrats, factures, données financières et documents professionnels confidentiels entrent dans le périmètre lorsqu’ils sont nécessaires au service convenu. Pour les données d’enfants, les données relatives aux infractions, les catégories particulières de données ou les données biométriques destinées à l’identification unique, le Client doit documenter la base juridique et satisfaire, avant le traitement, à toutes les conditions légales supplémentaires, obligations d’information, autorisations et garanties requises. Le service choisi et ses prestataires doivent prendre en charge ce traitement dans le cadre des accords requis. Ne transmettez pas de données si ces conditions ne sont pas remplies ; l’acceptation du présent DPA ne suffit pas à établir la conformité.
4. Confidentialité et sécurité
Le personnel autorisé est tenu à la confidentialité des Données personnelles du Client et n’y accède que selon les besoins. Nous appliquons des mesures adaptées au service et aux risques : connexions chiffrées, secrets côté serveur, mots de passe et clés API hachés, permissions des espaces, webhooks signés, stockage temporaire privé et suppression programmée. L’enregistrement des rapports et la recherche font l’objet de choix distincts ; la mesure d’audience est restreinte sur les pages sensibles.
Les appels OpenAI désactivent le stockage des réponses avec store: false. Cela ne signifie pas que tous les journaux OpenAI sont supprimés immédiatement. Notre page de sécurité décrit les mesures en place et leurs limites.
5. Assistance et demandes des personnes concernées
Nous apportons une aide raisonnable pour les demandes d’exercice des droits, évaluations de sécurité, notifications de violation, analyses d’impact et consultations des autorités, en tenant compte du traitement et des informations disponibles. Les demandes reçues directement concernant les Données personnelles du Client lui sont transmises, sauf réponse différente imposée par la loi.
Le Client reste responsable de ses décisions juridiques et réponses. Une assistance personnalisée substantielle peut être facturée au tarif convenu, sauf lorsqu’elle est rendue nécessaire par notre violation du présent DPA.
6. Violations de données personnelles
Nous informons le Client sans retard injustifié après avoir pris connaissance d’une violation affectant ses Données personnelles. Nous communiquons les informations connues sur l’incident, les données concernées, les conséquences probables, les mesures de protection et un contact pour le suivi. Des informations complémentaires peuvent être fournies progressivement.
Nous préservons les éléments pertinents et coopérons à une enquête raisonnable. Nous ne contactons les personnes concernées ou autorités pour le compte du Client que sur instruction ou obligation légale.
7. Sous-traitants ultérieurs
Le Client autorise par écrit les prestataires nommés dans le registre conservé avec son acceptation électronique ou son bon de commande signé séparément. La présentation des destinataires décrit les services et catégories de destinataires et ne remplace pas cette liste nominative. Avant qu’un prestataire reçoive des Données personnelles du Client, les dispositions écrites requises de traitement et de transfert doivent être en place. La confirmation d’un accord général de service n’élargit pas le périmètre convenu avec un Client.
Nous envoyons un e-mail au contact confidentialité enregistré au moins 30 jours avant qu’un nouveau sous-traitant ultérieur ou son remplaçant reçoive des données personnelles. Le Client peut s’y opposer pour des motifs de protection des données durant ce délai. Sans solution raisonnable, il peut résilier le service concerné sans pénalité. Un changement urgent nécessite une autorisation préalable spécifique ou la suspension du traitement concerné.
8. Transferts internationaux
Nous sommes établis au Portugal et utilisons des services internationaux. Un traitement limité à l’UE ou à une région précise n’est promis que si le bon de commande le prévoit. Les transferts hors des juridictions protégées doivent reposer sur un mécanisme valide, tel qu’une décision d’adéquation, les clauses contractuelles types de l’UE ou des dispositions britanniques de transfert.
Pour un transfert de notre part, en tant que sous-traitant de l’EEE, vers un sous-traitant ultérieur hors EEE, le module trois des clauses de l’UE s’applique normalement. Les transferts britanniques nécessitent également l’addendum britannique ou un autre mécanisme britannique valable. Les informations sur les parties, annexes et évaluations des transferts requises doivent être complétées avant l’entrée en vigueur des clauses.
9. Restitution, suppression et conservation
Les contrôles du produit permettent au Client de supprimer les rapports enregistrés et les résultats API à durée limitée. À la fin du contrat ou sur instruction écrite valable, nous restituons ou supprimons les Données personnelles du Client, sous réserve des conservations légalement requises et des cycles de sauvegarde protégés. Consultez le calendrier de conservation et le bon de commande applicable.
Les données conservées par obligation légale sont limitées à cette finalité. Les copies des prestataires suivent leurs accords ; supprimer notre copie n’efface pas en soi celle d’un prestataire avant son cycle de suppression.
10. Informations et audits
Nous fournissons les informations raisonnablement nécessaires pour démontrer la conformité. L’examen commence par la documentation, les questionnaires et les éléments indépendants disponibles. Si cela ne suffit pas, le Client peut organiser un audit raisonnable tous les 12 mois par un auditeur indépendant soumis à confidentialité. L’audit ne doit ni exposer les données d’autres clients ni perturber déraisonnablement le service.
Cette limite de fréquence ne s’applique pas après une violation substantielle, une préoccupation de sécurité crédible ou une demande d’une autorité. Nous ne revendiquons ni SOC 2, ni ISO 27001, ni certification indépendante sans rapport en cours de validité couvrant Código Solidário Lda et ce service.
11. Dispositions de confidentialité des États américains
Lorsque le droit d’un État américain nous considère comme prestataire de services ou contractant, nous ne vendons pas les Données personnelles du Client, ne les partageons pas pour de la publicité comportementale intercontextuelle, ne les utilisons pas hors de la finalité professionnelle contractuelle ou de la relation commerciale directe et ne les combinons pas avec d’autres données personnelles, sauf autorisation légale.
Nous assurons le niveau de protection requis, informons le Client si nous ne pouvons plus le maintenir et autorisons des mesures raisonnables pour arrêter et corriger un usage non autorisé. Ces dispositions ne modifient pas nos rôles distincts pour la facturation, la sécurité, la prévention de la fraude ou les registres légaux.
12. Responsabilité, durée et droit applicable
Le contrat principal régit la responsabilité, sous réserve du droit impératif. En cas de contradiction, les dispositions impératives de transfert de l’UE ou du Royaume-Uni prévalent, puis le présent DPA, le contrat principal et enfin les conditions générales du site. Ce DPA s’applique tant que nous traitons les Données personnelles du Client.
Le droit et les tribunaux portugais s’appliquent, sauf disposition contractuelle licite contraire. Le droit impératif de la protection des données et les clauses de transfert restent inchangés.
Annexe 1 : Détails du traitement
| Objet | Vérification des médias et contenus, génération de rapports, administration des espaces, sécurité, assistance et intégrations convenues. |
|---|---|
| Durée | La durée du Contrat, augmentée des délais de suppression vérifiés du calendrier public de conservation et du bon de commande applicable. |
| Personnes concernées | Utilisateurs autorisés ; personnel et clients du Client ; personnes représentées, entendues, nommées ou mentionnées dans les contenus transmis ; auteurs et destinataires de documents ; contacts d’assistance. |
| Données | Identifiants de comptes et espaces ; images, audio, vidéos, textes, documents, URL et métadonnées ; résultats d’analyse et rapports ; étiquettes et notes des dossiers ; journaux de sécurité et d’assistance. |
| Fréquence | À l’initiative du Client, par les parcours interactifs, professionnels ou API approuvés et pris en charge. |
| Données particulières | Peut inclure des données personnelles sensibles lorsque cela est licite, nécessaire et couvert par les modalités de traitement convenues. Les conditions de la clause 3 s’appliquent. |
Annexe 2 : Mesures techniques et organisationnelles actuelles
- HTTPS obligatoire, HSTS, protections de base du navigateur incluant le blocage de l’affichage en cadre et la protection contre la détection MIME, ainsi que l’absence de mise en cache sur les routes privées.
- Sessions et clés API générées de manière cryptographiquement aléatoire ; les mots de passe et identifiants récupérables ne sont pas stockés en clair.
- Rôles d’entreprise vérifiés côté serveur, accès aux enregistrements limité au périmètre autorisé et journal des actions sur les dossiers.
- Stockage objet privé pour les sources conservées ; les objets temporaires de transfert aux prestataires utilisent des métadonnées à courte durée de vie, une tentative immédiate de suppression et un nettoyage programmé des objets expirés pour renouveler les tentatives.
- Les résultats et miniatures des lots entreprise expirent sept jours après achèvement. La suppression des sources suit les mêmes règles après traitement et de nouvelle tentative que l’API. Les téléchargements du client et dossiers existants suivent leurs dispositions de conservation distinctes.
- Les sources de l’API Evidence doivent être supprimées après traitement ; les échecs restent en attente d’une nouvelle tentative programmée. La conservation des rapports est choisie par le client, d’une heure à sept jours.
- Webhooks signés, nombre limité de nouvelles tentatives et affichage unique des secrets de webhook.
- Contrôles distincts pour l’analyse, l’enregistrement du rapport et la contribution à la recherche ; la suppression des fichiers de recherche est programmée 180 jours après consentement ou demandée plus tôt en cas de retrait vérifié. Une suppression non confirmée reste en attente et la source est exclue de la recherche pendant les nouvelles tentatives.
- Les appels OpenAI Responses utilisent
store: false; la mesure facultative des sessions par Clarity est exclue des routes du scanner, des rapports, de l’authentification et des comptes. - Les événements marketing internes expirent après 90 jours ; la télémétrie des prestataires liée aux utilisateurs après 180 jours ; les hachages des tentatives d’authentification après 24 heures.
Intégrer ce DPA à votre contrat
Acceptez les conditions professionnelles standard dans votre compte d’entreprise. Si votre traitement nécessite des garanties supplémentaires, des engagements régionaux ou un périmètre différent, envoyez vos exigences à deepfakepolicy@proton.me. Le traitement spécifique commence uniquement après accord écrit sur le périmètre supplémentaire.