The Genius Lab

Accord de traitement des données (DPA)

Annexe de sous-traitance — article 28 du RGPD · Dernière mise à jour : 24 juin 2026

Le présent Accord relatif au traitement des données à caractère personnel (l'« Accord » ou « DPA ») encadre les traitements réalisés par le Prestataire, en qualité de sous-traitant, pour le compte du Client, responsable du traitement, dans le cadre de la fourniture du Service. Il constitue l'accord de sous-traitance exigé par l'article 28(3) du RGPD, forme une annexe indissociable du contrat principal et prévaut sur toute stipulation contraire du contrat principal, y compris toute limitation de responsabilité, pour ce qui concerne la protection des données à caractère personnel.

1. Préambule et définitions

Le présent Accord est conclu entre :

- la société Bleu Blanc Com', [forme sociale, capital, RCS/SIREN, siège social à compléter], éditeur exploitant la marque commerciale « The Genius Lab », agissant en qualité de SOUS-TRAITANT au sens de l'article 4(8) du Règlement (UE) 2016/679 (le « Prestataire ») ;

- et le Client, [identification complète à compléter], agissant en qualité de RESPONSABLE DU TRAITEMENT au sens de l'article 4(7) du même Règlement (le « Client » ou le « Responsable »).

Le présent Accord encadre les traitements de données à caractère personnel réalisés par le Prestataire pour le compte du Client dans le cadre du contrat de prestation portant sur la conception, le déploiement, la supervision, la maintenance et l'évolution d'un logiciel sur-mesure et d'automatisations fondées sur l'intelligence artificielle (le « Service »).

Il constitue l'accord de sous-traitance exigé par l'article 28(3) du RGPD. Il forme un tout indissociable avec le contrat principal et en constitue une annexe. En cas de contradiction entre le présent Accord et le contrat principal sur toute question de protection des données — y compris en matière de limitation ou d'exclusion de responsabilité —, le présent Accord prévaut.

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD.

2. Objet, nature, finalité et durée du traitement

Objet. Le présent Accord définit les conditions dans lesquelles le Prestataire traite, pour le compte et sur instructions du Client, les données à caractère personnel nécessaires à la fourniture du Service.

Nature des opérations. Les traitements consistent notamment en la collecte, l'enregistrement, l'organisation, la structuration, la conservation, la consultation, l'utilisation, l'analyse automatisée par modèle de langage, la génération de brouillons (devis, réponses de courriel, fiches), la mise à disposition, l'effacement et la destruction de données.

Finalité. Les traitements ont pour finalité exclusive l'exécution du Service : automatisation de tâches administratives et commerciales répétitives, assistance à la production de documents et de réponses, gestion de la relation client et fournisseur, le tout sous supervision humaine du Client.

Supervision humaine. Le Service produit uniquement des brouillons que le Client valide avant tout usage ou envoi. Aucune décision produisant des effets juridiques ou affectant significativement une personne n'est prise sur le seul fondement d'un traitement automatisé sans intervention humaine du Client.

Durée. Les traitements sont réalisés pendant toute la durée du contrat principal et prennent fin avec celui-ci, sous réserve des obligations de restitution et de suppression prévues à l'article relatif au sort des données.

3. Catégories de données et de personnes concernées

Catégories de données à caractère personnel traitées :

Catégories de personnes concernées :

Absence de données sensibles. Le Service n'a pas vocation à traiter de catégories particulières de données au sens de l'article 9 du RGPD ni de données relatives à des condamnations pénales (article 10). Le Client s'engage à ne pas introduire de telles données dans le Service sans accord préalable et écrit du Prestataire et sans mise en place des garanties complémentaires appropriées.

Traitement involontaire de données sensibles. En cas de traitement involontaire de données relevant des articles 9 ou 10 du RGPD constaté par l'une des Parties — notamment lorsque le modèle de langage en extrait involontairement le contenu d'un courriel —, le Prestataire en informe le Client sans délai et les Parties conviennent des mesures (suppression, garanties complémentaires) à mettre en œuvre.

  • Données d'identification et de contact professionnel (noms, prénoms, fonctions, adresses électroniques, et le cas échéant numéros de téléphone professionnels) ;
  • Contenus de courriels professionnels ;
  • Données relatives aux clients, prospects B2B et fournisseurs (données CRM) ;
  • Données de facturation et données commerciales (devis, montants, références) ;
  • Toute autre donnée que le Client choisit d'introduire dans le Service.
  • Les clients du Client ;
  • Les prospects B2B du Client ;
  • Les fournisseurs du Client ;
  • Les salariés du Client.

4. Rôles des parties et traitement sur instructions documentées

Qualification. Le Client est seul responsable du traitement : il détermine les finalités et les moyens, et garantit disposer d'une base légale appropriée (article 6 du RGPD) ainsi que d'une information conforme des personnes concernées. Le Prestataire agit exclusivement en qualité de sous-traitant.

Instructions documentées. Le Prestataire ne traite les données que sur instructions documentées du Client, y compris en matière de transfert hors de l'Union européenne, sauf obligation légale à laquelle le Prestataire serait soumis ; dans ce cas, il informe le Client de cette obligation avant le traitement, sauf interdiction légale pour des motifs importants d'intérêt public. Ces instructions résultent du contrat principal, du présent Accord, du paramétrage du Service et de toute instruction écrite complémentaire.

Alerte sur instruction illicite. Le Prestataire informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou de toute autre disposition applicable en matière de protection des données.

Limite d'usage. Le Prestataire s'interdit de traiter les données pour ses propres finalités, et notamment de les utiliser pour entraîner des modèles d'intelligence artificielle ou pour toute exploitation commerciale étrangère à la fourniture du Service. Le Prestataire fait en sorte, par voie contractuelle, que son sous-traitant ultérieur d'inférence (Mistral) n'utilise pas les données transmises pour le réentraînement de ses modèles ni ne les conserve au-delà de ce qui est nécessaire à l'inférence.

5. Confidentialité du personnel habilité

Le Prestataire veille à ce que les personnes autorisées à traiter les données :

Le Prestataire limite l'accès aux données aux seuls membres de son personnel pour lesquels cet accès est nécessaire à l'exécution du Service (principe du besoin d'en connaître).

  • s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
  • reçoivent la formation nécessaire en matière de protection des données à caractère personnel ;
  • ne traitent les données que dans la limite des instructions documentées et des accès qui leur sont strictement nécessaires.

6. Sécurité du traitement (article 32)

Compte tenu de l'état de l'art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes, le Prestataire met en œuvre les mesures techniques et organisationnelles appropriées suivantes :

Évaluation. Le Prestataire évalue régulièrement l'efficacité de ces mesures et les fait évoluer afin de garantir un niveau de sécurité adapté au risque. Toute évolution maintient un niveau de sécurité au moins équivalent.

  • Hébergement intégralement situé dans l'Union européenne : base de données Supabase hébergée en région de Francfort (Allemagne) ;
  • Inférence des modèles d'intelligence artificielle réalisée auprès de Mistral, modèle de langage français hébergé à Paris, sans recours à des fournisseurs hors UE et sans transit des données hors de l'UE pour l'inférence ;
  • Chiffrement des données au repos (at-rest) ;
  • Isolation logique des données par espace de travail (workspace), de sorte que les données d'un Client ne soient pas accessibles depuis l'espace d'un autre ;
  • Contrôle d'accès strict, gestion des habilitations selon le principe du besoin d'en connaître et journalisation des accès ;
  • Les courriels du Client restent hébergés sur le serveur du Client (Gmail / Outlook / IMAP) ; le Prestataire n'en conserve aucune copie persistante ;
  • Les coordonnées bancaires transitent exclusivement par le prestataire de paiement Stripe ; le Prestataire n'y a jamais accès ;
  • Mesures de sauvegarde, de restauration de disponibilité et de résilience des systèmes.

7. Recours à des sous-traitants ultérieurs

Autorisation. Le Client autorise le Prestataire à faire appel aux sous-traitants ultérieurs listés ci-dessous pour l'exécution d'activités de traitement spécifiques. Cette autorisation constitue une autorisation écrite spécifique au sens de l'article 28(2) du RGPD.

Liste des sous-traitants ultérieurs autorisés :

Information préalable des changements. En cas de projet d'ajout ou de remplacement d'un sous-traitant ultérieur, le Prestataire en informe le Client par écrit au moins trente (30) jours avant la mise en œuvre, afin de lui permettre d'émettre des objections motivées.

Effet de l'objection. En cas d'objection écrite et motivée du Client dans le délai imparti, le Prestataire s'abstient de recourir au sous-traitant ultérieur concerné pour le traitement des données du Client. Si le Prestataire ne peut fournir le Service sans ce sous-traitant, les Parties recherchent de bonne foi une solution alternative ; à défaut d'accord dans un délai de trente (30) jours, chacune des Parties peut résilier le contrat principal pour les seuls traitements affectés, sans pénalité. À défaut d'objection écrite et motivée dans le délai imparti, le changement est réputé accepté.

Obligations équivalentes. Le Prestataire impose à chaque sous-traitant ultérieur, par voie contractuelle, les mêmes obligations de protection des données que celles prévues au présent Accord. Le Prestataire demeure pleinement responsable à l'égard du Client de l'exécution par le sous-traitant ultérieur de ses obligations.

  • Hébergement de la base de données : Supabase, région de Francfort, Allemagne (UE) — s'appuyant sur l'infrastructure AWS (région eu-central-1) en qualité d'infrastructure sous-jacente de Supabase ;
  • Inférence du modèle d'intelligence artificielle : Mistral, Paris, France (UE).

8. Responsables de traitement autonomes et destinataires distincts

Certains acteurs intervenant dans l'écosystème du Service agissent en qualité de responsables de traitement autonomes, et non de sous-traitants ultérieurs du Prestataire. À ce titre, ils ne relèvent pas de la chaîne de sous-traitance de l'article 28(4) du RGPD et le Prestataire ne répond pas de leurs traitements.

Stripe agit en qualité de responsable de traitement autonome pour les données de paiement. Le Prestataire n'a jamais accès aux coordonnées bancaires et n'agit pas pour le compte de Stripe ; Stripe n'est pas un sous-traitant ultérieur au sens du présent Accord. Le Client est invité à se référer à la politique de protection des données de Stripe pour les traitements réalisés par cet acteur.

9. Assistance au responsable du traitement

Droits des personnes concernées. Compte tenu de la nature du traitement, le Prestataire aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées : accès, rectification, effacement, limitation, opposition et portabilité.

Lorsqu'une personne concernée adresse directement au Prestataire une demande d'exercice de ses droits, le Prestataire la transmet sans délai au Client et s'abstient d'y répondre lui-même, sauf instruction contraire du Client.

Autres obligations. Compte tenu de la nature du traitement et des informations à sa disposition, le Prestataire aide le Client à garantir le respect de ses obligations relatives à :

Toute assistance excédant un volume raisonnable ou nécessitant des développements spécifiques pourra faire l'objet d'une facturation au temps passé, après information préalable du Client.

  • la sécurité du traitement (article 32) ;
  • la notification des violations de données à l'autorité de contrôle (article 33) et leur communication aux personnes concernées (article 34) ;
  • la réalisation d'analyses d'impact relatives à la protection des données (AIPD, article 35) et, le cas échéant, la consultation préalable de l'autorité de contrôle (article 36).

10. Notification des violations de données

Le Prestataire notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, afin de permettre au Client de respecter son propre délai de soixante-douze (72) heures vis-à-vis de l'autorité de contrôle.

La notification est adressée par écrit au point de contact dédié du Client et est doublée d'une alerte via le canal de notification d'urgence prévu à l'article relatif au point de contact, distinct de l'adresse de support. Elle comporte, dans la mesure des informations disponibles :

Le cas échéant, le Prestataire complète sa notification au fur et à mesure de l'obtention d'informations complémentaires. Il appartient au seul Client, en sa qualité de responsable du traitement, de procéder le cas échéant à la notification à l'autorité de contrôle compétente et à la communication aux personnes concernées.

  • la description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
  • le nom et les coordonnées du point de contact auprès duquel obtenir davantage d'informations ;
  • la description des conséquences probables de la violation ;
  • la description des mesures prises ou proposées pour y remédier et en atténuer les éventuelles conséquences négatives.

11. Transferts de données hors de l'Union européenne

Principe : aucun transfert hors UE. Dans le cadre du Service, l'ensemble des traitements et de l'hébergement est réalisé au sein de l'Union européenne (France et Allemagne). Le Prestataire ne procède à aucun transfert de données à caractère personnel vers un pays tiers ou une organisation internationale.

Encadrement en cas de nécessité. Si un transfert hors UE devait, à titre exceptionnel, s'avérer nécessaire, le Prestataire ne pourrait y procéder qu'après information et autorisation préalables et documentées du Client, et sous réserve de la mise en place de garanties appropriées au sens du chapitre V du RGPD, notamment :

Le Prestataire s'engage à informer le Client de toute obligation légale l'imposant à transférer des données, avant le traitement, sauf interdiction légale pour un motif important d'intérêt public.

  • décision d'adéquation de la Commission européenne (article 45) ; ou
  • clauses contractuelles types (CCT) adoptées par la Commission européenne (article 46), assorties le cas échéant de mesures supplémentaires ; ou
  • tout autre mécanisme de garantie prévu par le chapitre V du RGPD.

12. Durées de conservation et purge par défaut

Les durées de conservation des données sont déterminées et pilotées par le Client en sa qualité de responsable du traitement, conformément à la grille de durées annexée au présent Accord (Annexe « Durées de conservation »).

À défaut d'instruction écrite contraire du Client, et afin de garantir le respect des principes de minimisation et de limitation de la conservation (article 5(1)(e) du RGPD), le Prestataire applique une durée de purge supplétive par défaut consistant en la suppression des données devenues inactives ou inutiles à l'exécution du Service à l'expiration d'un délai de [trente-six (36)] mois suivant leur dernière utilisation, sans préjudice des obligations légales de conservation applicables.

13. Sort des données en fin de contrat

Au terme de la prestation, quelle qu'en soit la cause, le Prestataire procède, au choix du Client exprimé par écrit :

Le choix du Client est exercé dans un délai de trente (30) jours à compter de la fin du contrat. À défaut d'instruction dans ce délai, le Prestataire procède à la suppression définitive des données.

Suppression des copies. Le Prestataire supprime également les copies existantes, sauf si une obligation légale impose la conservation de certaines données ; dans ce cas, il en informe le Client et limite le traitement à la seule finalité et à la durée imposées par la loi.

Le Prestataire atteste par écrit, sur demande du Client, de la restitution et/ou de la suppression effective des données.

  • soit à la restitution de l'ensemble des données dans un format structuré et couramment utilisé, puis à leur suppression ;
  • soit à la suppression définitive de l'ensemble des données.

14. Audit et mise à disposition des informations

Le Prestataire met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et au présent Accord.

Le Prestataire permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur mandaté par lui, et y contribue, dans les conditions suivantes :

Le Prestataire informe immédiatement le Client si, à son avis, une instruction d'audit constitue une violation du RGPD ou des autres dispositions applicables en matière de protection des données.

  • l'audit fait l'objet d'un préavis écrit raisonnable de trente (30) jours, sauf urgence justifiée ou demande d'une autorité de contrôle ;
  • il se déroule pendant les heures ouvrées, sans perturber de manière disproportionnée l'activité du Prestataire, et dans le respect de la confidentialité et de la sécurité des autres clients ;
  • l'auditeur mandaté ne doit pas être un concurrent du Prestataire et est tenu à un engagement de confidentialité ;
  • les frais d'audit sont à la charge du Client, sauf si l'audit révèle un manquement significatif imputable au Prestataire.

15. Articulation avec le contrat principal et responsabilité RGPD

Le présent Accord prévaut sur toute stipulation du contrat principal, et notamment sur toute clause de limitation ou d'exclusion de responsabilité, pour ce qui concerne les manquements aux obligations de protection des données à caractère personnel.

Les Parties reconnaissent que, conformément à l'article 82 du RGPD, le Prestataire est directement et personnellement responsable, à l'égard des personnes concernées, des dommages causés par un manquement à ses propres obligations de sous-traitant. Cette responsabilité ne peut être ni exclue, ni limitée, ni transférée au Client par les stipulations du contrat principal.

16. Point de contact en matière de protection des données

Pour toute question, instruction ou demande d'exercice de droits relative à la protection des données, le point de contact du Prestataire est joignable à l'adresse suivante :

Notification d'urgence des violations. Les notifications de violation de données sont adressées, en sus de l'adresse ci-dessus, au canal de notification d'urgence dédié [adresse/canal dédié à compléter], distinct de l'adresse de support et relevé en priorité, afin de garantir le respect du délai de quarante-huit (48) heures.

Le Client communique au Prestataire les coordonnées de son interlocuteur compétent en matière de protection des données. Toute communication au titre du présent Accord est valablement effectuée par écrit, y compris par voie électronique.

  • Adresse électronique : contact@bleublanccom.fr (Bleu Blanc Com' / The Genius Lab).

Cet Accord complète les Conditions Générales de Vente et la Politique de confidentialité. The Genius Lab — marque éditée par Bleu Blanc Com'. Contact : contact@bleublanccom.fr.