| Sous-traitant | Rôle | Lieu de traitement |
|---|---|---|
| Amazon Web Services | Hébergement, base de données, stockage, authentification, exécution des modèles d'IA (Bedrock), envoi des emails | États-Unis (us-east-1) |
| Stripe | Paiement et facturation | États-Unis, Irlande |
| OpenAI | Interrogation du moteur d'IA pour la mesure de visibilité | États-Unis |
| Anthropic | Interrogation du moteur d'IA pour la mesure de visibilité | États-Unis |
| Interrogation du moteur d'IA, données de lieux | États-Unis | |
| Perplexity | Interrogation du moteur d'IA pour la mesure de visibilité | États-Unis |
| Serper | Accès aux résultats de recherche publics | États-Unis |
| HubSpot | Gestion de la relation client | États-Unis |
Annexe de sous-traitance (DPA)
Article 28 du RGPD · Dernière mise à jour : 28 septembre 2026
La présente annexe complète les conditions générales conclues entre le Client et TRAAKER (le « Prestataire ») et en fait partie intégrante. Elle s'applique dès lors que le Prestataire traite des données à caractère personnel pour le compte du Client dans le cadre de la Plateforme. Elle est acceptée par la souscription à l'abonnement ; aucune signature séparée n'est requise. Une version signée est disponible sur demande à privacy@traaker.ai.
1. Rôle des parties
Le Client est responsable du traitement des données personnelles qu'il introduit dans la Plateforme ou qui y sont collectées pour son compte. Le Prestataire agit en qualité de sous-traitant et ne traite ces données que sur instruction du Client.
Pour les données relatives au compte, à la facturation et à l'usage de la Plateforme, le Prestataire agit en revanche comme responsable du traitement : ces traitements relèvent de la politique de confidentialité et non de la présente annexe.
2. Instructions et limites
Le Prestataire traite les données uniquement pour fournir la Plateforme, telle que décrite dans les conditions générales et paramétrée par le Client. Il n'utilise ces données à aucune autre fin, et notamment :
- Aucune donnée du Client n'est utilisée pour entraîner, affiner ou évaluer un modèle d'intelligence artificielle, ni par le Prestataire, ni par ses sous-traitants ultérieurs. Les appels aux modèles sont effectués en inférence, sous des conditions contractuelles excluant la réutilisation des entrées à des fins d'entraînement.
- Les données d'un Client ne sont jamais utilisées pour produire les résultats d'un autre Client.
- Le Prestataire informe le Client s'il estime qu'une instruction constitue une violation du RGPD.
3. Confidentialité
Le Prestataire veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire à l'exploitation et au support de la Plateforme.
4. Mesures de sécurité
Les mesures techniques et organisationnelles mises en œuvre au titre de l'article 32 du RGPD figurent en annexe 2.
5. Sous-traitants ultérieurs
Le Client autorise le Prestataire à recourir aux sous-traitants ultérieurs listés en annexe 3. Chacun est lié par des obligations de protection des données équivalentes à celles de la présente annexe.
Le Prestataire informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours avant sa mise en œuvre, par email à l'adresse de l'administrateur du compte. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données ; à défaut de solution, il peut résilier l'abonnement sans pénalité, au prorata.
6. Transferts hors Union européenne
La Plateforme est hébergée chez Amazon Web Services dans la région us-east-1 (États-Unis). Les données sont donc transférées hors de l'Union européenne.
Ces transferts reposent sur les clauses contractuelles types de la Commission européenne (décision 2021/914), intégrées aux accords conclus avec chaque sous-traitant ultérieur concerné, complétées par les mesures techniques décrites en annexe 2. Amazon Web Services et Stripe sont par ailleurs certifiés au titre du EU-US Data Privacy Framework.
7. Assistance au Client
Le Prestataire assiste le Client, dans la mesure du raisonnable :
- pour répondre aux demandes d'exercice de droits des personnes concernées. Le Client dispose à cette fin d'un accès direct aux données via la Plateforme ; si une demande est adressée directement au Prestataire, celui-ci la transmet au Client sans y répondre lui-même ;
- pour la réalisation d'analyses d'impact relatives à la protection des données et, le cas échéant, la consultation préalable de l'autorité de contrôle ;
- pour démontrer le respect de ses obligations, en fournissant sur demande les informations nécessaires. Le Client peut procéder à un audit documentaire une fois par année contractuelle, moyennant un préavis de 30 jours.
8. Violation de données
Le Prestataire notifie au Client toute violation de données à caractère personnel le concernant sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance, par email à l'administrateur du compte. La notification précise la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises ou proposées.
9. Fin du contrat
À la fin de l'abonnement, les données sont conservées 12 mois pour permettre une réactivation, puis supprimées automatiquement. Le Client peut demander la suppression immédiate de l'ensemble des données de son compte, depuis la Plateforme ou par email : la suppression intervient alors dans les 30 jours. La suppression couvre la base de données, les fichiers stockés, les comptes utilisateurs et les index de recherche. Les factures et pièces comptables sont conservées 10 ans au titre de l'obligation légale de conservation, sous la responsabilité propre du Prestataire.
Le Client peut exporter ses données avant la fin du contrat via les exports disponibles dans la Plateforme. Une extraction complète peut être demandée à privacy@traaker.ai.
10. Hiérarchie
En cas de contradiction entre la présente annexe et les conditions générales, la présente annexe prévaut pour tout ce qui concerne le traitement des données personnelles.
Annexe 1. Description du traitement
Objet et nature : mesure et optimisation de la visibilité d'une marque dans les réponses des moteurs d'IA générative. Le traitement comprend la collecte, le stockage, l'analyse automatisée et la restitution de données publiques et de données fournies par le Client.
Durée : celle de l'abonnement, augmentée des durées de conservation prévues à l'article 9.
Catégories de personnes concernées :
- les utilisateurs du Client autorisés à accéder à la Plateforme ;
- les personnes physiques que le Client désigne lui-même comme éléments de suivi (par exemple un dirigeant, un porte-parole ou un fondateur dont la marque veut mesurer la notoriété) ;
- les personnes physiques éventuellement mentionnées dans des contenus publics analysés par la Plateforme (auteurs d'articles, citations dans des réponses de moteurs d'IA).
Catégories de données :
- données d'identification des utilisateurs du Client : nom, prénom, adresse email professionnelle, rôle, préférences d'affichage ;
- données de connexion : horodatage des accès, adresse IP, journaux techniques ;
- données saisies par le Client décrivant sa marque, son marché, ses cibles de suivi et ses concurrents, y compris les noms, prénoms et variantes de nom des personnes physiques qu'il désigne comme cibles ;
- contenus publics collectés : pages web, réponses de moteurs d'IA, citations et sources, susceptibles de mentionner des personnes physiques.
Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est requise par la Plateforme. Le Client s'abstient d'en introduire.
Annexe 2. Mesures techniques et organisationnelles
- Chiffrement au repos : l'ensemble des données stockées (base de données, fichiers, index vectoriels, files de messages) est chiffré par le service d'hébergement.
- Chiffrement en transit : tous les échanges avec la Plateforme et entre ses composants utilisent TLS.
- Cloisonnement : chaque Client dispose d'un espace de données logiquement isolé, la clé de partition intégrant son identifiant. Tout accès applicatif est contrôlé par un jeton d'authentification portant cet identifiant.
- Authentification : gérée par Amazon Cognito. Les mots de passe ne sont jamais stockés par le Prestataire ; ils sont hachés par le fournisseur d'identité et soumis à une politique de complexité minimale (longueur, majuscule, chiffre). L'authentification fédérée est disponible.
- Moindre privilège : chaque composant d'exécution dispose d'un rôle dédié limité aux seules ressources qui lui sont nécessaires.
- Secrets : les clés d'API et secrets techniques sont conservés dans un gestionnaire de secrets dédié, jamais dans le code source.
- Séparation des environnements : les environnements de développement et de production sont hébergés dans des comptes d'infrastructure distincts, sans partage de données.
- Protection périmétrique : pare-feu applicatif web devant les points d'entrée publics et limitation de débit sur l'interface de programmation.
- Journalisation : journaux d'exécution et d'accès conservés 30 jours, avec alertes sur les anomalies d'exploitation.
- Suppression : la suppression d'un compte est exécutée en cascade sur l'ensemble des supports de stockage, y compris le fournisseur d'identité et le prestataire de paiement.
Ces mesures peuvent évoluer ; le niveau de protection ne sera pas diminué pendant la durée du contrat.
Annexe 3. Sous-traitants ultérieurs
Les outils de mesure d'audience et de publicité du site vitrine (Google, Meta, LinkedIn, Microsoft, CookieYes) et l'outil de prise de rendez-vous (Calendly) n'interviennent pas dans le traitement des données confiées par le Client : ils relèvent de la politique de confidentialité.
Contact
Pour toute question relative à la présente annexe : privacy@traaker.ai.