Accord de traitement des données (DPA)
Dernière mise à jour : 5 juin 2026
Préambule
Le présent Accord de traitement des données (DPA) est conclu entre ThalerTech SAS (ci-après « le Sous-traitant »), société par actions simplifiée au capital de 1 000 €, immatriculée au RCS de Nanterre sous le numéro 834 785 610, dont le siège social est situé 116 rue Danton, 92300 Levallois-Perret, et le Client (ci-après « le Responsable de traitement »).
Le DPA fait partie intégrante du contrat principal (devis + CGV). Il s'applique dès lors que ThalerTech traite des données à caractère personnel pour le compte du Client au sens de l'article 28 du RGPD.
Article 1 — Définitions
Les termes utilisés dans le présent DPA ont la signification qui leur est attribuée par l'article 4 du RGPD (Règlement (UE) 2016/679).
Article 2 — Objet
Le présent DPA définit les conditions dans lesquelles ThalerTech traite des données à caractère personnel pour le compte du Client dans le cadre de la conception, de l'intégration, du déploiement et de la maintenance d'agents IA.
Article 3 — Description du traitement
- Nature des opérations : opérations nécessaires aux prestations (configuration, intégration, exploitation des agents IA, support technique)
- Finalités : définies par le Client
- Catégories de personnes concernées : déterminées par le Client
- Catégories de données : déterminées par le Client (pour les données sensibles au sens de l'art. 9 RGPD, voir art. 6 du présent DPA)
- Durée : durée du contrat principal
Article 4 — Instructions et obligations du Sous-traitant
- 4.1 ThalerTech traite les données uniquement sur instruction documentée du Client
- 4.2 Obligation de confidentialité pour toutes les personnes autorisées à traiter les données
- 4.3 Mise en œuvre des mesures techniques et organisationnelles (art. 7)
- 4.4 Respect des conditions applicables aux sous-traitants ultérieurs (art. 8)
- 4.5 Assistance au Client pour répondre aux demandes d'exercice des droits des personnes concernées
- 4.6 Assistance au Client pour le respect des obligations de sécurité, notification des violations de données et analyse d'impact (art. 32-36 RGPD)
- 4.7 Suppression ou restitution des données en fin de contrat (art. 11)
- 4.8 Mise à disposition des informations nécessaires pour démontrer la conformité à l'art. 28 RGPD, y compris pour les audits (art. 10)
Article 5 — Obligations du Responsable de traitement
- 5.1 Documenter ses instructions et garantir leur licéité
- 5.2 Établir la base légale applicable et recueillir les consentements nécessaires
- 5.3 Ne pas donner d'instructions plaçant ThalerTech en violation du RGPD
- 5.4 Garantir la qualification, la pertinence et la conformité des données transmises
Article 6 — Architecture, hébergement et modèles IA
6.1 Choix du Client
Le Client détermine seul l'architecture technique, l'infrastructure d'hébergement et les modèles de langage (LLM). ThalerTech configure les solutions selon ces choix.
6.2 Options disponibles
Les options comprennent notamment : hébergement au sein de l'Union européenne, hébergement certifié HDS pour les données de santé (art. L1111-8 CSP), modèles IA tiers ou auto-hébergés. Le Client prend en compte les CGU des fournisseurs concernés.
6.3 Données de santé
Pour les données de santé, le choix d'une infrastructure HDS est sous la responsabilité du Client. ThalerTech alerte par écrit le Client si l'infrastructure choisie est inadaptée aux données traitées.
6.4 Fournisseurs IA
Les fournisseurs de modèles IA et d'hébergement choisis par le Client sont qualifiés de sous-traitants ultérieurs au sens de l'art. 8. Le Client reconnaît expressément que la transmission de données à ces fournisseurs résulte de son propre choix.
Article 7 — Mesures de sécurité
ThalerTech met en œuvre les mesures suivantes pour les traitements relevant de sa responsabilité :
- Chiffrement des données en transit (TLS) et au repos
- Authentification et contrôle des accès selon le principe du moindre privilège
- Journalisation des accès aux données
- Sauvegardes régulières
Les mesures de sécurité relatives à l'infrastructure choisie par le Client (hébergeur, LLM) relèvent de la responsabilité des fournisseurs sélectionnés par le Client.
Article 8 — Sous-traitants ultérieurs
- 8.1 Le Client autorise ThalerTech à recourir aux sous-traitants listés sur la page sous-traitants, ainsi qu'aux fournisseurs IA et d'hébergement choisis par le Client
- 8.2 Tout changement de sous-traitant propre à ThalerTech fera l'objet d'un préavis de 30 jours
- 8.3 Opposition possible dans les 15 jours : privacy@thalertech.io
- 8.4 ThalerTech est responsable de ses propres sous-traitants. Les fournisseurs choisis par le Client relèvent de la responsabilité de ce dernier
Article 9 — Violation de données
- 9.1 ThalerTech notifie le Client dans les 48 heures suivant la prise de connaissance de toute violation de données
- 9.2 La notification précise : nature de la violation, catégories et nombre de personnes concernées, conséquences probables, mesures prises ou envisagées
- 9.3 ThalerTech assiste le Client pour ses notifications auprès de la CNIL et des personnes concernées (art. 33-34 RGPD)
Article 10 — Audit
Le Client peut mener ou faire mener des audits, avec un préavis de 30 jours ouvrés et dans la limite d'un audit par an (sauf violation avérée ou demande d'autorité de contrôle). Les certifications et rapports de tiers disponibles sont acceptés en substitution. Les coûts d'audit sont à la charge du Client, sauf si un manquement de ThalerTech est avéré.
Article 11 — Fin du traitement
À l'expiration du contrat, le Client choisit la restitution ou la suppression de ses données dans un délai de 30 jours. À défaut d'instruction, ThalerTech procède à la suppression dans les 90 jours, sauf obligation légale de conservation.
Article 12 — Responsabilité
Chaque partie répond de ses propres manquements aux obligations RGPD. ThalerTech n'est responsable que si elle n'a pas respecté ses propres obligations ou a agi hors des instructions licites du Client. Les plafonds de responsabilité du contrat principal s'appliquent.
Article 13 — Dispositions générales
En cas de contradiction entre le DPA et les CGV sur les questions de protection des données, le DPA prévaut. Le présent accord est soumis au droit français. Les litiges relèvent de la juridiction compétente définie au contrat principal.
Article 14 — Contact
ThalerTech SAS
privacy@thalertech.io
116 rue Danton, 92300 Levallois-Perret