Accord de traitement des données personnelles

Dernière mise à jour : 4 octobre 2026

Le présent accord complète les conditions générales de prestation. Il encadre, conformément à l'article 28 du RGPD, les traitements de données personnelles réalisés par IZKAND pour le compte du Client lorsque des documents du Client sont traités pendant les ateliers.

1. Parties et rôles

  • Le Client, qui fournit des documents pour les ateliers, agit en qualité de responsable de traitement.
  • IZKAND, Société à responsabilité limitée (SARL), 60 rue François Ier, 75008 Paris, France, RCS Paris 941 634 800, exerçant sous le nom Bendokia Services, agit en qualité de sous-traitant.

2. Description des traitements

Objet
Démonstration et formation à l'usage de l'intelligence artificielle sur des documents professionnels du Client : rédaction, synthèse, extraction, analyse.
Durée
Durée de la mission, puis la durée de conservation réglée dans Cockpit IA (180 jours par défaut), ou moins sur demande du Client.
Personnes concernées
Salariés, clients, prospects et fournisseurs du Client mentionnés dans les documents.
Catégories de données
Identité, coordonnées professionnelles, contenu des échanges et documents professionnels.
Données sensibles
Aucune. Le Client s'engage à ne pas en fournir.
Opérations
Saisie par copier-coller, masquage automatique, envoi au modèle d'intelligence artificielle choisi, affichage du résultat, conservation dans la base hébergée de Cockpit IA, suppression.

3. Obligations d'IZKAND

IZKAND s'engage à :

  • traiter les données uniquement sur instruction documentée du Client, constituée par les conditions générales, le présent accord et le déroulé de la prestation ; si une instruction lui paraît contraire à la réglementation, en informer immédiatement le Client ;
  • garantir la confidentialité des données et ne les rendre accessibles qu'au consultant chargé de la mission, à l'administrateur de l'application et, en lecture seule, aux comptes désignés par le Client ;
  • activer par défaut le masquage des données personnelles avant tout envoi à un modèle, et rappeler au Client les éléments que ce masquage ne détecte pas ;
  • ne recourir à un autre sous-traitant que dans les conditions de l'article 4 ;
  • aider le Client à répondre aux demandes d'exercice des droits et lui transmettre sans délai toute demande reçue directement ;
  • notifier au Client toute violation de données personnelles dans un délai maximal de 48 heures après en avoir pris connaissance ;
  • supprimer les documents au terme de la durée de conservation, ou immédiatement à la demande du Client ;
  • mettre à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord.

4. Sous-traitants ultérieurs

Le Client autorise le recours aux sous-traitants ultérieurs suivants :

PrestataireRôleLocalisation
Lovable et Lovable Cloud, service fondé sur Supabase [raison sociale exacte à confirmer dans le contrat Lovable]Hébergement de l'application, de la base de données, de l'authentification et des fonctions serveur[région d'hébergement du projet, à confirmer : Union européenne de préférence]
Anthropic (Anthropic, PBC, ou son entité européenne selon le contrat API) [à confirmer]Traitement par les modèles Claude des textes envoyés depuis l'atelier, l'arène et le banc d'essaiÉtats-Unis
OpenAI (OpenAI, L.L.C., ou OpenAI Ireland Ltd selon le contrat API) [à confirmer]Traitement par les modèles ChatGPT des textes envoyés depuis l'arène ou l'atelier lorsqu'un modèle OpenAI est choisiÉtats-Unis

Le Client peut demander que seuls les modèles d'un fournisseur soient utilisés pour ses documents. Le Prestataire informe le Client au moins 30 jours avant tout ajout ou remplacement d'un sous-traitant ultérieur ; le Client peut s'y opposer pour un motif légitime. Les transferts hors de l'Union européenne sont encadrés par le cadre de protection des données UE–États-Unis ou par les clauses contractuelles types de la Commission européenne.

5. Mesures de sécurité

  • Masquage dans le navigateur, avant envoi, des noms précédés d'une civilité et de ceux indiqués par le consultant, des adresses, courriels, téléphones, IBAN, numéros de carte et de sécurité sociale ; les vraies valeurs ne quittent pas le navigateur.
  • Comptes nominatifs, droits par rôle appliqués par la base de données ; un consultant n'accède qu'à ses propres dossiers.
  • Suppression automatique au-delà de la durée de conservation et suppression immédiate sur demande depuis l'atelier du Client.
  • Échanges chiffrés (HTTPS) ; clés d'accès aux modèles chiffrées côté serveur et jamais renvoyées au navigateur.
  • Journal des actions d'administration ; désactivation immédiate d'un compte.

6. Obligations du Client

Le Client s'engage à disposer d'une base légale pour les données contenues dans les documents qu'il fournit, à informer les personnes concernées, à anonymiser ses documents autant que possible et à ne fournir aucune donnée sensible.

7. Durée et hiérarchie

Le présent accord s'applique pendant toute la durée des traitements. En cas de contradiction entre les conditions générales et le présent accord sur la protection des données, le présent accord prévaut. Contact : alexandre@bendokiaservices.com.