Aller au contenu
evolus
app.evolus.ai

Annexe A. Accord de traitement des données (art. 28 du règlement (UE) 2016/679)

Version 1.0, publiée le 21 septembre 2026, en vigueur à compter du 21 octobre 2026.

Empreinte SHA-256: a577f3052c67e142feb902055b0abcf5e403809b1cdba12c898ebdd8f46a1b17

Télécharger le texte canonique (.md)

Ceci est une traduction de courtoisie. En cas de divergence, la version italienne prévaut (article 14.6 des Conditions).

RubriqueContenu
TitreAnnexe A, Accord de traitement des données
Version1.0
Texte de la présente Annexehttps://evolus.ai/fr/accord-traitement-donnees
Annexée àConditions Générales d'Utilisation Evolus et Employee AI (« Conditions »), version 2.0, publiées à l'adresse https://evolus.ai/fr/conditions-utilisation
Modalités d'acceptationEn ligne, en même temps que les Conditions, selon les modalités de l'art. 3 des Conditions. Aucune signature séparée
Sous-traitantCodeDesign S.r.l., Via Nino Pesce 38, 18018 Taggia (IM), numéro de TVA IT01739830089
Responsable du traitementLe Client, tel qu'identifié dans l'acte d'acceptation
Point de contact pour la protection des donnéesprivacy@codedesign.it
Liste des sous-traitants ultérieurshttps://evolus.ai/fr/sous-traitants
Mesures techniques et organisationnellesAnnexe B, version 1.0, publiée à l'adresse https://evolus.ai/fr/mesures-de-securite
Politique de traitement de la plateformehttps://evolus.ai/fr/politique-confidentialite
Offres et fonctions réservéesGrille tarifaire publiée à l'adresse https://evolus.ai/fr/tarifs

Préambule

(a) CodeDesign S.r.l. (ci-après le « Prestataire » ou « CodeDesign ») fournit au Client la plateforme Evolus et les services connexes, aux conditions fixées dans les Conditions.

(b) La fourniture du Service comporte le traitement, par le Prestataire, de données à caractère personnel dont le Client est responsable du traitement.

(c) La présente Annexe A constitue l'accord prévu par l'art. 28, paragraphe 3, du règlement (UE) 2016/679 (ci-après le « RGPD ») et régit le traitement des données à caractère personnel effectué par le Prestataire pour le compte du Client.

(d) Au sens de l'art. 28, paragraphe 9, du RGPD, la présente Annexe est conclue sous forme électronique. Elle est acceptée par le Client en même temps que les Conditions, selon les modalités et avec les preuves prévues par l'art. 3 des Conditions, et elle est identifiée par le code de version 1.0 et par l'empreinte numérique SHA-256 du texte indiquée en tête du document. Aucune signature supplémentaire n'est requise.

(e) La présente Annexe fait partie intégrante et substantielle du Contrat. Pour la seule matière de la protection des données à caractère personnel, ses dispositions prévalent sur celles des Conditions en cas de contradiction, par dérogation expresse à l'ordre de prévalence de l'art. 14.5 des Conditions.

1. Définitions et rôles

1.1 Définitions. Aux fins de la présente Annexe :

  • a) « RGPD » : le règlement (UE) 2016/679. « Réglementation applicable » : le RGPD, le décret législatif italien n° 196 du 30 juin 2003 tel que modifié, les décisions générales de l'autorité de contrôle italienne et toute autre disposition applicable en matière de protection des données à caractère personnel.
  • b) « Données du Client » : les données à caractère personnel traitées par le Prestataire pour le compte du Client dans le cadre de la fourniture du Service, telles que décrites à l'Appendice 1. Sont compris les contenus saisis par les Utilisateurs du Client, ceux acquis auprès des systèmes et des canaux que le Client connecte à la plateforme et ceux générés par la plateforme à partir des précédents, tels que les résumés, les transcriptions et les index de recherche.
  • c) « Responsable du traitement » : le Client, qui détermine les finalités et les moyens du traitement des Données du Client.
  • d) « Sous-traitant » : le Prestataire, qui traite les Données du Client pour le compte du Responsable du traitement.
  • e) « Sous-traitant ultérieur » : le tiers auquel le Sous-traitant fait appel pour l'exécution d'activités de traitement déterminées pour le compte du Responsable du traitement, au sens de l'art. 28, paragraphes 2 et 4, du RGPD.
  • f) « Services tiers activés par le Responsable du traitement » : les services de tiers que le Responsable du traitement connecte à la plateforme avec ses propres identifiants, autorisations ou paramètres, tels que les connecteurs du catalogue, les intégrations avec Microsoft 365 et Google Workspace, le canal WhatsApp, les serveurs de messagerie entrante et sortante indiqués par le Responsable du traitement, les points de terminaison des systèmes du Responsable du traitement vers lesquels la plateforme envoie des données et les sites atteints à la demande du Responsable du traitement par les outils de lecture de pages web. Ces services ne sont pas des sous-traitants ultérieurs du Prestataire : l'alinéa 3.5 s'applique.
  • g) « Utilisateurs du Responsable du traitement » : les personnes physiques autorisées par le Responsable du traitement à accéder à la plateforme.
  • h) « Personnes concernées » : les personnes physiques auxquelles se rapportent les Données du Client.
  • i) « Violation » : la violation de données à caractère personnel telle que définie par l'art. 4, point 12, du RGPD.
  • l) « Employé numérique » : l'instance applicative dédiée au Responsable du traitement au moyen de laquelle sont fournies les fonctions d'assistant et d'automatisation.

Les termes non définis dans la présente Annexe ont le sens que leur attribuent les Conditions ou, à défaut, le RGPD.

1.2 Rôles. En relation avec les Données du Client, le Client agit en qualité de Responsable du traitement et le Prestataire en qualité de Sous-traitant. Le Client demeure responsable de la détermination des finalités et des moyens essentiels du traitement et de la licéité des données qu'il saisit ou fait saisir dans la plateforme.

1.3 Traitements pour lesquels le Prestataire est responsable du traitement. Le Prestataire agit en qualité de responsable du traitement autonome, en dehors de la présente Annexe, pour les données d'inscription et de profil des Utilisateurs du Responsable du traitement, pour les données de facturation et de paiement, pour les données d'utilisation et de diagnostic nécessaires à la sécurité et à la maintenance de la plateforme, pour les journaux d'audit des opérations administratives, pour les données des tickets d'assistance et pour les données des contacts commerciaux. Ces traitements sont décrits dans la politique publiée à l'adresse https://evolus.ai/fr/politique-confidentialite. Le Prestataire n'utilise pas les Données du Client à ses propres fins.

1.4 Clients gérés par un revendeur. Le Client dont le compte est activé ou géré par un revendeur accepte directement la présente Annexe et en est l'unique Responsable du traitement. Le revendeur n'est pas partie à la présente Annexe et n'assume, en vertu de celle-ci, aucune qualité à l'égard des Données du Client. Demeure réservée la relation distincte qui existerait entre le Client et le revendeur pour les traitements que ce dernier effectuerait pour son propre compte ou pour le compte du Client en vertu d'un accord distinct.

1.5 Interprétation. En cas de contradiction entre la présente Annexe et l'Annexe B, la présente Annexe prévaut. L'Annexe B ne peut pas être modifiée dans un sens réduisant le niveau de sécurité, au sens de l'art. 12.5 des Conditions.

2. Objet, durée, nature et finalités du traitement

2.1 Objet. Le traitement a pour objet les Données du Client et sert à la fourniture du Service tel que décrit dans les Conditions et configuré par le Responsable du traitement dans la plateforme.

2.2 Nature et finalités. Le traitement consiste dans les opérations de collecte, d'enregistrement, d'organisation, de structuration, de conservation, d'adaptation, d'extraction, de consultation, d'utilisation, de communication par transmission, de rapprochement, d'interconnexion, de limitation, d'effacement et de destruction nécessaires à la fourniture des fonctions activées par le Responsable du traitement, parmi lesquelles l'assistance conversationnelle, l'automatisation d'activités, la gestion des canaux de communication, la transcription et la synthèse de conversations vocales et de réunions, la recherche et la récupération d'informations dans les documents du Responsable du traitement et l'interopérabilité avec les Services tiers activés par le Responsable du traitement.

2.3 Catégories de personnes concernées et de données. Elles sont indiquées à l'Appendice 1, qui fait partie intégrante de la présente Annexe.

2.4 Durée. Le traitement a la durée du Contrat et se prolonge, pour les seules opérations de restitution et d'effacement, pendant les délais de l'art. 10.

2.5 Traitements éventuels. Les fonctions qui comportent des traitements supplémentaires, tels que les agents vocaux, le widget de conversation sur les sites du Responsable du traitement, la participation à des réunions et les connecteurs du catalogue, sont activées par le Responsable du traitement et ne donnent lieu à un traitement que si et tant que le Responsable du traitement les maintient actives.

3. Instructions documentées du Responsable du traitement

3.1 Contenu des instructions. Constituent des instructions documentées du Responsable du traitement au sens de l'art. 28, paragraphe 3, lettre a), du RGPD, et dans l'ordre :

  • a) les Conditions et la présente Annexe ;
  • b) la configuration que le Responsable du traitement ou ses Utilisateurs habilités effectuent dans la plateforme, parmi laquelle les canaux activés, les intégrations autorisées par l'octroi d'autorisations OAuth ou au moyen d'identifiants propres, les durées de conservation des conversations vocales, les connecteurs activés et les identifiants correspondants, les points de terminaison vers lesquels la plateforme envoie des données, les critères de caviardage et de pseudonymisation et les instructions données aux Employés numériques. Constituent également des instructions documentées, pour les Clients de l'Offre Enterprise, le choix de la zone européenne du fournisseur vocal, l'acheminement européen des requêtes vers les modèles, l'acheminement vers les seuls points de terminaison à conservation zéro et la définition de la liste des fournisseurs de modèles admis ; pour les autres offres s'appliquent la zone vocale globale, l'acheminement global et les fournisseurs d'inférence de la liste publiée sur la page visée à l'alinéa 5.2 ;
  • c) les instructions écrites supplémentaires que le Responsable du traitement transmet à l'adresse privacy@codedesign.it, qui prennent effet dès leur réception et sont enregistrées par le Prestataire.

3.2 Traitement sur seule instruction. Le Prestataire ne traite les Données du Client que sur la base des instructions visées à l'alinéa 3.1, y compris en ce qui concerne le transfert de données vers un pays tiers, sauf s'il y est tenu en vertu du droit de l'Union ou de l'État membre auquel il est soumis. Dans ce cas, le Prestataire informe le Responsable du traitement avant le traitement, sauf si le droit l'interdit pour des motifs importants d'intérêt public.

3.3 Instructions contraires à la Réglementation applicable. Le Prestataire informe immédiatement le Responsable du traitement, à l'adresse de courrier électronique de l'administrateur indiquée par le Responsable du traitement, s'il estime qu'une instruction viole la Réglementation applicable. Dans ce cas, le Prestataire peut suspendre l'exécution de l'instruction jusqu'à ce que le Responsable du traitement la confirme ou la modifie par écrit, sans que cela constitue une inexécution.

3.4 Instructions excédant le Service. Les instructions qui requièrent des activités non prévues par le Service ou non réalisables avec les fonctions disponibles sont exécutées, si elles sont techniquement possibles, après accord des Parties sur des délais et des coûts raisonnables. Le Prestataire n'est pas tenu de développer de nouvelles fonctions pour donner suite à une instruction.

3.5 Services tiers activés par le Responsable du traitement. Lorsque le Responsable du traitement active un Service tiers avec ses propres identifiants ou autorisations, le destinataire des données est choisi par le Responsable du traitement, qui en répond en qualité de responsable du traitement correspondant et qui assure la base juridique correspondante, l'information des personnes concernées et, le cas échéant, son propre accord avec ce fournisseur. À l'égard de ces transmissions, le Prestataire opère comme un simple intermédiaire technique, sur instruction du Responsable du traitement, et n'assume ni la qualité de responsable du traitement ni celle de sous-traitant du traitement effectué par le tiers. Le Prestataire ne sélectionne pas, ne négocie pas et ne contrôle pas les conditions contractuelles et de sécurité de ces tiers, et n'est pas tenu d'en vérifier la conformité.

3.6 Effets des configurations. Le Responsable du traitement prend acte du fait que certaines configurations ont des effets directs sur la protection des données. Sont disponibles pour toutes les offres les durées de conservation des conversations vocales, le mode sans conservation, l'activation des connecteurs et les critères de pseudonymisation et de caviardage. Sont réservés aux Clients de l'Offre Enterprise la zone européenne du fournisseur vocal, l'acheminement européen des requêtes vers les modèles, l'acheminement vers les seuls points de terminaison à conservation zéro et la restriction des fournisseurs de modèles pour un environnement déterminé ; pour les autres offres s'appliquent la zone vocale globale, l'acheminement global et les fournisseurs d'inférence de la liste publiée sur la page visée à l'alinéa 5.2. Les fonctions réservées à l'Offre Enterprise sont disponibles lorsqu'elles sont prévues dans la proposition commerciale acceptée par le Prestataire, conformément à l'art. 2.3 des Conditions ; les offres sont décrites dans la grille tarifaire publiée à l'adresse https://evolus.ai/fr/tarifs. Le Prestataire met à disposition ces commandes et en documente les effets ; le choix et le maintien de la configuration demeurent ceux du Responsable du traitement.

4. Obligations du Sous-traitant

Le Prestataire assume les obligations qui suivent, correspondant aux lettres a) à h) de l'art. 28, paragraphe 3, du RGPD.

4.1 Traitement sur instruction documentée (lettre a)

Le Prestataire ne traite les Données du Client que sur instruction documentée du Responsable du traitement, dans les termes de l'art. 3.

4.2 Confidentialité des personnes autorisées (lettre b)

4.2.1 Le Prestataire garantit que les personnes autorisées au traitement des Données du Client, qu'elles soient salariées ou collaboratrices, ont signé des accords de confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. L'obligation demeure après la cessation de la relation.

4.2.2 Le Prestataire n'autorise au traitement que les personnes qui en ont besoin pour la fourniture du Service, pour l'assistance, pour la maintenance et pour la sécurité, et leur donne des instructions écrites sur le traitement.

4.2.3 L'accès du personnel du Prestataire aux environnements du Responsable du traitement au moyen de la fonction d'accès pour le compte d'un Utilisateur est réservé aux seuls profils expressément habilités, est consigné dans le journal d'audit et reste à la disposition du Responsable du traitement conformément à l'art. 4.8.

4.3 Sécurité du traitement (lettre c)

4.3.1 Le Prestataire adopte les mesures techniques et organisationnelles propres à garantir un niveau de sécurité adapté au risque, au sens de l'art. 32 du RGPD. Les mesures adoptées à la date de l'acceptation sont décrites à l'Annexe B, qui fait partie intégrante de la présente Annexe.

4.3.2 Le Prestataire peut mettre à jour les mesures de l'Annexe B, à condition que le niveau global de sécurité ne soit pas réduit. Les mises à jour sont publiées et communiquées selon les modalités de l'art. 13 des Conditions.

4.3.3 Le Responsable du traitement prend acte du fait que l'appréciation du caractère adéquat des mesures au regard de ses propres finalités, et en particulier au regard des catégories de données qu'il décide de saisir dans la plateforme, demeure de sa compétence, au sens de l'art. 8.

4.4 Recours à des sous-traitants ultérieurs (lettre d)

L'art. 5 s'applique.

4.5 Assistance pour les droits des personnes concernées (lettre e)

4.5.1 Compte tenu de la nature du traitement, le Prestataire assiste le Responsable du traitement par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour lui permettre de s'acquitter de son obligation de donner suite aux demandes des personnes concernées visées au chapitre III du RGPD.

4.5.2 Le Prestataire ne donne pas directement suite aux demandes des personnes concernées relatives aux Données du Client. S'il reçoit une demande d'une personne concernée relative aux Données du Client, le Prestataire la transmet au Responsable du traitement, à l'adresse de courrier électronique de l'administrateur et aux référents indiqués à l'Appendice 4, dans un délai de 5 jours ouvrés à compter de la réception, informe la personne concernée de cette transmission et ne fournit aucune autre réponse sur le fond, sauf instruction écrite contraire du Responsable du traitement.

4.5.3 L'assistance comprend, sur demande écrite du Responsable du traitement et dans les limites des fonctions disponibles, la recherche des données se rapportant à une personne concernée, leur extraction dans un format lisible, leur rectification et leur effacement. Les Parties reconnaissent que l'extraction et l'effacement se rapportant à une personne concernée déterminée ne sont pas disponibles en tant que fonction de la plateforme et sont exécutés par le Prestataire sur demande écrite, avec une intervention assistée et dans des délais convenus au cas par cas.

4.5.4 L'assistance est fournie sans frais supplémentaires pour un nombre raisonnable de demandes. Pour les demandes manifestement excessives par leur nombre ou par leur complexité, le Prestataire peut demander une rémunération proportionnée à l'effort, convenue au préalable.

4.6 Assistance pour les obligations des articles 32 à 36 (lettre f)

4.6.1 Le Prestataire assiste le Responsable du traitement, compte tenu de la nature du traitement et des informations à sa disposition, pour garantir le respect des obligations de sécurité du traitement, de notification et de communication des Violations, d'analyse d'impact relative à la protection des données et de consultation préalable de l'autorité de contrôle.

4.6.2 Pour les Violations, l'art. 9 s'applique.

4.6.3 Sur demande écrite du Responsable du traitement, le Prestataire met à disposition la description de l'architecture du traitement, des mesures de sécurité, des flux de données et des sous-traitants ultérieurs nécessaire au Responsable du traitement pour conduire sa propre analyse d'impact. Le Prestataire ne conduit pas l'analyse d'impact pour le compte du Responsable du traitement et n'en assume pas le résultat.

4.7 Effacement ou restitution au terme (lettre g)

L'art. 10 s'applique.

4.8 Informations et activités de vérification (lettre h)

4.8.1 Le Prestataire met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations de la présente Annexe et de l'art. 28 du RGPD.

4.8.2 Le Responsable du traitement peut effectuer une vérification par année civile, moyennant un préavis écrit d'au moins 30 jours, sauf en cas de Violation avérée impliquant les Données du Client, auquel cas la vérification peut être effectuée sans la limite de fréquence et moyennant un préavis de 7 jours.

4.8.3 La vérification se déroule en premier lieu sous forme documentaire ou à distance, par la transmission de la documentation sur les mesures adoptées, des rapports de vérification interne disponibles et des réponses à un questionnaire de sécurité. La vérification sur place dans les locaux du Prestataire est admise lorsque la vérification documentaire ou à distance n'est pas suffisante pour éclaircir un point déterminé, et elle se déroule pendant les heures de bureau, pour le temps strictement nécessaire, sans préjudice pour la continuité du Service et sans accès aux données d'autres clients du Prestataire.

4.8.4 Les coûts de la vérification sont à la charge du Responsable du traitement, y compris ceux du tiers auquel le Responsable du traitement fait appel, sauf si la vérification établit une Violation imputable au Prestataire ou une inexécution substantielle de la présente Annexe, auquel cas les coûts sont à la charge du Prestataire.

4.8.5 Le Responsable du traitement et les tiers auxquels il fait appel sont tenus à la confidentialité sur ce dont ils ont eu connaissance. Le tiers ne peut pas être un concurrent du Prestataire. Le Prestataire peut s'opposer de manière motivée à la désignation d'un tiers, auquel cas les Parties conviennent d'un tiers alternatif.

4.8.6 Le Prestataire n'est pas tenu de permettre des accès qui porteraient atteinte à la sécurité ou à la confidentialité des données d'autres clients, à la sécurité de sa propre infrastructure ou à des obligations de confidentialité envers des tiers.

4.8.7 Le Prestataire déclare avoir engagé un parcours de certification de son système de management de la sécurité de l'information selon la norme ISO/IEC 27001:2022. À la date de la présente Annexe, la certification n'a pas été obtenue et le Prestataire ne la déclare pas comme obtenue. Son obtention sera communiquée aux Clients et indiquée dans l'Annexe B.

4.9 Registre des catégories d'activités de traitement

Le Prestataire tient le registre des catégories d'activités de traitement effectuées pour le compte du Responsable du traitement, au sens de l'art. 30, paragraphe 2, du RGPD, et en met à la disposition du Responsable du traitement l'extrait relatif aux traitements qui le concernent, sur demande écrite.

4.10 Point de contact

4.10.1 Le Prestataire n'a pas désigné de délégué à la protection des données au sens de l'art. 37 du RGPD, ayant estimé que les conditions légales ne sont pas réunies. L'évaluation est réexaminée au moins une fois par an.

4.10.2 Le point de contact pour toute question relative à la présente Annexe, pour les instructions écrites du Responsable du traitement, pour les demandes des personnes concernées et pour les communications relatives aux Violations est la boîte privacy@codedesign.it, gérée par le référent pour la protection des données du Prestataire.

5. Sous-traitants ultérieurs du traitement

5.1 Autorisation générale. Le Responsable du traitement autorise de manière générale le Prestataire à recourir à des sous-traitants ultérieurs pour l'exécution d'activités de traitement déterminées, au sens de l'art. 28, paragraphe 2, du RGPD.

5.2 Liste. La liste à jour et versionnée des sous-traitants ultérieurs, avec l'indication de la dénomination, du pays d'établissement, de l'activité exercée et des catégories de données traitées, est publiée à l'adresse https://evolus.ai/fr/sous-traitants. L'instantané de la liste à la date de la présente Annexe figure à l'Appendice 2. En cas de divergence, la liste publiée prévaut.

5.3 Communication des variations. Le Prestataire communique au Responsable du traitement, à l'adresse de courrier électronique de l'administrateur indiquée par le Responsable du traitement et au moyen d'un avis dans le portail, toute adjonction ou tout remplacement de sous-traitants ultérieurs, avec un préavis d'au moins 30 jours par rapport à la date prévue pour le début du traitement par le nouveau sous-traitant ultérieur. La communication indique le nom du sous-traitant ultérieur, le pays d'établissement, l'activité confiée, les catégories de données concernées et, en cas de transfert hors de l'Union européenne, la base juridique du transfert.

5.4 Opposition. Dans un délai de 30 jours à compter de la communication, le Responsable du traitement peut s'y opposer pour des motifs raisonnables et documentés liés à la protection des données à caractère personnel, en écrivant à privacy@codedesign.it. Les Parties coopèrent de bonne foi pour trouver une solution alternative, telle qu'une configuration différente du Service excluant le sous-traitant ultérieur contesté. Si la solution n'est pas possible, le Responsable du traitement peut résilier le Contrat pour les seuls Services concernés, sans pénalités et avec remboursement proportionnel des rémunérations versées pour la période non utilisée, conformément à l'art. 12.6 des Conditions.

5.5 Remplacements urgents. Lorsque le remplacement d'un sous-traitant ultérieur est imposé par des raisons de sécurité, par la cessation soudaine du service par le fournisseur ou par une décision de l'autorité, le Prestataire peut y procéder sans le préavis de l'alinéa 5.3, en en informant le Responsable du traitement dans un délai de 5 jours à compter de l'activation. Demeurent réservés le droit d'opposition et le droit de résiliation de l'alinéa 5.4, exerçables dans un délai de 30 jours à compter de la communication.

5.6 Chaîne contractuelle. Le Prestataire impose à chaque sous-traitant ultérieur, par contrat ou par un autre acte juridique, des obligations en matière de protection des données non moins contraignantes que celles de la présente Annexe, en particulier quant à la confidentialité du personnel, aux mesures de sécurité appropriées, aux limites de finalité, à l'assistance au Prestataire, à la notification des violations sans retard injustifié, à l'effacement ou à la restitution des données au terme et à l'interdiction de recourir à d'autres sous-traitants ultérieurs sans garanties analogues.

5.7 Responsabilité du fait du sous-traitant ultérieur. Lorsque le sous-traitant ultérieur ne remplit pas ses propres obligations en matière de protection des données, le Prestataire demeure pleinement responsable envers le Responsable du traitement de l'exécution des obligations du sous-traitant ultérieur, au sens de l'art. 28, paragraphe 4, du RGPD.

5.8 Sous-traitants ultérieurs activés par le Responsable du traitement. Ne sont pas des sous-traitants ultérieurs du Prestataire les Services tiers activés par le Responsable du traitement visés à l'alinéa 3.5, même s'ils figurent dans le catalogue des connecteurs mis à disposition par la plateforme. Le catalogue est un outil de configuration : le choix du fournisseur et la saisie des identifiants correspondants sont des actes du Responsable du traitement.

6. Transferts de données à caractère personnel hors de l'Union européenne

6.1 Déclaration de transparence. Le Responsable du traitement prend acte du fait que la fourniture du Service comporte, en l'état, des transferts de données à caractère personnel vers des pays tiers. Le Prestataire ne déclare pas que les Données du Client demeurent intégralement dans l'Espace économique européen.

6.2 Infrastructure. L'infrastructure de traitement et de conservation des Données du Client est située dans l'Union européenne. En particulier : les services applicatifs, la base de données, le stockage des fichiers et le stockage vectoriel des index des documents sont hébergés sur une infrastructure cloud en Europe occidentale ; les Employés numériques, leur mémoire et leurs stockages locaux sont hébergés sur un serveur situé en Allemagne ; les sauvegardes sont conservées sur un stockage objet situé en Finlande ; la reconnaissance optique des documents est effectuée sur une infrastructure cloud dans une région de l'Union européenne. Les localisations précises sont indiquées à l'Appendice 1, section « Lieux du traitement ».

6.3 Fournisseurs de modèles d'intelligence artificielle. Les requêtes adressées aux modèles linguistiques sont acheminées par OpenRouter, Inc., société établie aux États-Unis d'Amérique, qui les attribue à l'un des fournisseurs d'inférence admis sur le compte du Prestataire. La liste des fournisseurs admis est publiée sur la page visée à l'alinéa 5.2 et figure, à la date de la présente Annexe, à l'Appendice 2. Les contenus transmis comprennent le texte de la conversation, les pièces jointes et les résultats des outils utilisés. L'attribution a lieu requête par requête : la configuration du Service désigne le modèle demandé et non le fournisseur qui l'exécute, et pour certaines fonctions le modèle lui-même est sélectionné dynamiquement par le service d'acheminement. Le Responsable du traitement titulaire de l'Offre Enterprise peut restreindre la liste des fournisseurs admis pour son propre environnement au sens de l'alinéa 6.8 et obtenir l'acheminement européen et l'acheminement vers les seuls points de terminaison à conservation zéro au sens de l'alinéa 6.7.

6.4 Services vocaux et de transcription. Les fonctions de synthèse vocale, d'agent vocal et de diarisation des réunions sont fournies par ElevenLabs, société établie aux États-Unis d'Amérique. La zone européenne de résidence des données vocales est disponible pour les Clients de l'Offre Enterprise ; pour les autres offres s'applique la zone globale. Pour les abonnements vocaux partagés mis à disposition par le Prestataire, la zone globale s'applique en tout état de cause. La transcription vocale par défaut et la synthèse vocale sur le canal WhatsApp sont fournies par Deepgram, Inc., société établie aux États-Unis d'Amérique, sur le point de terminaison global.

6.5 Bases juridiques du transfert. Le transfert vers chaque destinataire a lieu, dans l'ordre :

  • a) en vertu d'une décision d'adéquation de la Commission européenne au sens de l'art. 45 du RGPD, lorsqu'elle est applicable au pays du destinataire ;
  • b) pour les destinataires établis aux États-Unis d'Amérique, en vertu de la décision d'adéquation relative au cadre de protection des données UE-États-Unis, lorsque l'entité est certifiée au registre officiel et pour les catégories de données couvertes par la certification ;
  • c) à défaut des conditions des lettres a) et b), en vertu des clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021, module 3 (de sous-traitant à sous-traitant ultérieur), incorporées dans l'accord conclu entre le Prestataire et le fournisseur concerné et complétées par les mesures supplémentaires éventuellement nécessaires ;
  • d) à titre résiduel, en vertu de l'une des dérogations de l'art. 49 du RGPD, lorsque les conditions en sont réunies et pour le temps strictement nécessaire.

Le Prestataire ne déclare pas que tous les destinataires établis aux États-Unis d'Amérique sont certifiés au titre du cadre de protection des données UE-États-Unis. L'état de certification de chaque destinataire est vérifié sur le registre officiel, est indiqué sur la page visée à l'alinéa 5.2 et est mis à jour à chaque changement. Pour les destinataires non certifiés, la lettre c) s'applique.

6.6 Analyse d'impact du transfert. Le Prestataire documente, pour chaque transfert fondé sur la lettre c) de l'alinéa 6.5, une analyse d'impact du transfert qui tient compte de la législation et des pratiques du pays de destination, des catégories de données transférées et des mesures supplémentaires adoptées. L'analyse est mise à la disposition du Responsable du traitement sur demande écrite, dans les limites de l'art. 4.8.

6.7 Fonctions de réduction des transferts réservées à l'Offre Enterprise. Sont disponibles pour les Clients de l'Offre Enterprise, lorsqu'elles sont prévues dans la proposition commerciale acceptée par le Prestataire conformément à l'art. 2.3 des Conditions : l'acheminement européen des requêtes vers les modèles, au moyen du point de terminaison de l'Union européenne du service d'acheminement ; l'acheminement vers les seuls points de terminaison à conservation zéro ; la restriction des fournisseurs de modèles admis pour un environnement déterminé ; la zone européenne du fournisseur vocal. Pour les autres offres s'appliquent l'acheminement global, les fournisseurs d'inférence de la liste publiée sur la page visée à l'alinéa 5.2 et la zone vocale globale. Le Prestataire rend compte sur cette même page de l'état de chaque fonction et s'engage à activer l'acheminement européen auprès de chaque fournisseur qui le rend disponible aux conditions techniques et économiques du Service.

6.8 Exclusion de destinataires. La limitation de la liste des fournisseurs de modèles admis pour son propre environnement est disponible pour les Clients de l'Offre Enterprise ; pour les autres offres s'appliquent les fournisseurs d'inférence de la liste publiée sur la page visée à l'alinéa 5.2. Lorsqu'elle est activée, la limitation prévaut sur les préférences définies au niveau de chaque fonction. Le Prestataire donne suite à la limitation au moyen des commandes mises à disposition dans la plateforme ; lorsque la limitation rend une fonction techniquement indisponible, le Prestataire en informe le Responsable du traitement et la fonction demeure suspendue.

6.9 Coopération. Les Parties coopèrent de bonne foi si une décision d'adéquation est annulée ou suspendue, ou si l'autorité de contrôle adopte une décision qui affecte les transferts en cours, afin de trouver sans retard une base juridique alternative ou une configuration différente du Service. Si cela n'est pas possible, le droit de résiliation de l'alinéa 5.4 s'applique.

7. Utilisation de systèmes d'intelligence artificielle

7.1 Absence d'entraînement par le Prestataire. Le Prestataire n'utilise pas les Données du Client pour entraîner, réentraîner, affiner ou évaluer ses propres modèles d'intelligence artificielle, ni à des fins autres que la fourniture du Service au Responsable du traitement.

7.2 Engagement envers les sous-traitants ultérieurs. Le Prestataire s'engage à sélectionner des sous-traitants ultérieurs qui fournissent les services d'intelligence artificielle en excluant contractuellement l'utilisation des contenus transmis pour l'entraînement de leurs propres modèles, et à activer, auprès des fournisseurs qui le permettent, les réglages de service qui désactivent la conservation et l'utilisation des contenus à leurs propres fins, y compris les paramètres d'exclusion à transmettre à chaque requête lorsque le fournisseur prévoit cette modalité. Le Prestataire rend compte de l'état de ces engagements sur la page visée à l'alinéa 5.2.

7.3 Nature des résultats. Les résultats générés par les modèles peuvent être inexacts ou incomplets. Le Service est un outil de support et d'automatisation : le Responsable du traitement conserve la supervision des résultats et en vérifie la fiabilité avant de s'y fier pour des décisions importantes.

7.4 Absence de décisions automatisées au sens de l'art. 22. Le Service n'est pas conçu pour prendre des décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques à l'égard des personnes concernées ou les affectant de manière significative de façon analogue. Si le Responsable du traitement configure le Service de manière à produire un tel effet, le traitement correspondant relève de sa seule détermination et le Responsable du traitement assume les obligations de l'art. 22 du RGPD, y compris la mise en place des garanties et de l'intervention humaine.

7.5 Déclaration de nature artificielle. Le Service applique une déclaration de nature artificielle dans les communications générées vers les tiers, non désactivable par le Responsable du traitement, et en conserve la preuve. Le Responsable du traitement ne contourne pas et ne fait pas contourner cette déclaration.

7.6 Informations du Responsable du traitement envers ses propres personnes concernées. Le Responsable du traitement informe ses propres Utilisateurs, salariés, clients et contacts du fait que leurs données sont traitées au moyen de la plateforme et transmises aux fournisseurs d'intelligence artificielle indiqués dans la liste des sous-traitants ultérieurs, ainsi que des finalités du traitement. Le Prestataire met à la disposition du Responsable du traitement des modèles de texte utilisables à cette fin, tels que le modèle de complément de la notice d'information aux salariés et le modèle d'avis pour les appelants et pour les visiteurs du site, contenus dans le document « Modèles pour les clients » mis à disposition dans le portail. Les modèles sont un outil de support et n'exonèrent pas le Responsable du traitement de l'appréciation de leur adéquation à son propre contexte.

8. Obligations du Responsable du traitement

8.1 Licéité. Le Responsable du traitement garantit que les Données du Client sont collectées et traitées de manière licite, qu'il existe une base juridique appropriée pour chaque finalité et que les instructions données au Prestataire sont conformes à la Réglementation applicable.

8.2 Notices d'information. Le Responsable du traitement fournit aux personnes concernées les informations prévues par les art. 13 et 14 du RGPD, comprenant l'indication du recours à un sous-traitant, des catégories de destinataires et des transferts vers des pays tiers décrits à l'art. 6.

8.3 Configurations. Le Responsable du traitement effectue et maintient les configurations de la plateforme cohérentes avec ses propres déterminations en matière de protection des données, conformément à l'alinéa 3.6, et en vérifie périodiquement le caractère adéquat.

8.4 Catégories particulières de données. Le Service n'est pas conçu pour le traitement systématique des catégories particulières de données à caractère personnel visées à l'art. 9 du RGPD ni des données relatives aux condamnations pénales et aux infractions visées à l'art. 10. Le Responsable du traitement ne peut saisir ou faire transiter ces données que s'il en garantit la licéité, si l'une des conditions de l'art. 9, paragraphe 2, ou de l'art. 10 est réunie, et s'il adopte les mesures supplémentaires que le risque exige, y compris les fonctions de pseudonymisation et de caviardage mises à disposition par la plateforme. Le Responsable du traitement prend acte du fait que ces données peuvent apparaître de manière incidente dans les contenus de courrier électronique, dans les documents, dans les transcriptions vocales et dans les conversations.

8.5 Données de tiers présentes dans les canaux connectés. Le Responsable du traitement garantit qu'il a qualité pour permettre au Prestataire d'accéder aux boîtes de courrier électronique, aux agendas, aux stockages documentaires et aux canaux de messagerie qu'il connecte à la plateforme, et qu'il a informé les personnes concernées dont les données y figurent, y compris les tiers expéditeurs et destinataires des communications.

8.6 Contrôle des salariés. Le Responsable du traitement, lorsqu'il est employeur, utilise le Service dans le respect de l'art. 4 de la loi italienne n° 300 du 20 mai 1970 et de la réglementation nationale applicable en matière de contrôles à distance, satisfait aux obligations correspondantes d'accord syndical ou d'autorisation administrative lorsqu'elles sont dues et informe les salariés des modalités d'usage des outils et des modalités d'exécution des contrôles, au sens de l'art. 4, alinéa 3, de la même loi. Le Prestataire n'est pas partie à ces formalités et n'en répond pas.

8.7 Utilisateurs. Le Responsable du traitement gère les habilitations de ses propres Utilisateurs, révoque sans délai celles qui ne sont plus nécessaires, conserve les identifiants et donne à ses propres Utilisateurs des instructions sur l'usage de la plateforme.

8.8 Référents. Le Responsable du traitement tient à jour dans le portail les coordonnées de l'administrateur et des référents pour la protection des données indiqués à l'Appendice 4, auxquels le Prestataire envoie les communications prévues par la présente Annexe.

8.9 Garantie d'indemnisation. Le Responsable du traitement tient le Prestataire indemne des prétentions de tiers, y compris des sanctions de l'autorité de contrôle, qui découlent de la violation des obligations du présent article, dans les limites de l'art. 11.

9. Violations de données à caractère personnel

9.1 Notification au Responsable du traitement. Le Prestataire notifie au Responsable du traitement toute Violation concernant les Données du Client sans retard injustifié et en tout état de cause dans les 48 heures à compter du moment où il en a connaissance, indépendamment du niveau de risque constaté. L'appréciation du risque pour les personnes concernées et la décision relative à la notification à l'autorité de contrôle et à la communication aux personnes concernées relèvent du Responsable du traitement.

9.2 Moment de la connaissance. Le Prestataire a connaissance de la Violation au moment où il acquiert un degré raisonnable de certitude qu'un incident de sécurité ayant un impact sur des données à caractère personnel s'est produit. La période de constatation est la plus brève possible et elle est documentée. Lorsque la Violation est communiquée au Prestataire par un sous-traitant ultérieur, le Prestataire en a connaissance au moment de la réception de la communication.

9.3 Contenu de la notification. La notification contient, au sens de l'art. 33, paragraphe 3, du RGPD :

  • a) la description de la nature de la Violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;
  • b) le nom et les coordonnées du point de contact auprès duquel obtenir davantage d'informations, qui est la boîte privacy@codedesign.it ;
  • c) la description des conséquences probables de la Violation ;
  • d) la description des mesures adoptées ou dont l'adoption est proposée pour remédier à la Violation et pour en atténuer les éventuels effets négatifs ;
  • e) la date et l'heure de la Violation et de sa découverte, les systèmes et les fonctions concernés et les éventuelles actions que le Responsable du traitement doit accomplir.

9.4 Notification préliminaire et mises à jour. Si, à l'expiration des 48 heures, les informations ne sont pas intégralement disponibles, le Prestataire notifie ce qui a été constaté en qualifiant expressément la communication de préliminaire et transmet les mises à jour au fur et à mesure que les informations se consolident, et en tout état de cause au moins toutes les 72 heures tant que le dossier reste ouvert.

9.5 Canaux. La notification est envoyée à l'adresse de courrier électronique de l'administrateur indiquée par le Responsable du traitement et aux référents de l'Appendice 4, et elle est accompagnée de l'ouverture d'un signalement dans le portail d'assistance, qui conserve la trace de la communication et des réponses. Pour les Violations qui concernent plusieurs clients ou l'infrastructure commune, le Prestataire publie un avis sur la page d'état du Service.

9.6 Assistance. Le Prestataire assiste le Responsable du traitement, sur demande écrite et sans retard, en fournissant les informations techniques nécessaires à la notification du Responsable du traitement à l'autorité de contrôle et à la communication aux personnes concernées. Le Prestataire n'effectue ni la notification à l'autorité ni la communication aux personnes concernées au nom du Responsable du traitement, sauf mandat écrit spécifique.

9.7 Confinement et documentation. Le Prestataire adopte sans retard les mesures de confinement et de remédiation, conserve les preuves de l'événement et documente chaque Violation dans un registre interne, comprenant les circonstances, les effets et les mesures adoptées. Le Prestataire transmet au Responsable du traitement une communication finale sur le résultat de la constatation dans un délai de 30 jours à compter de la clôture du dossier.

9.8 Violations chez les sous-traitants ultérieurs. Les Violations qui surviennent chez un sous-traitant ultérieur et qui concernent les Données du Client sont traitées selon la même procédure et avec les mêmes délais, qui courent à compter de la réception de la communication du sous-traitant ultérieur.

9.9 Violations non imputables au Prestataire. La notification visée à l'alinéa 9.1 ne constitue pas une reconnaissance de responsabilité du Prestataire. Sont exclues de l'obligation de notification les violations qui concernent exclusivement les systèmes du Responsable du traitement ou les Services tiers activés par le Responsable du traitement, dont le Prestataire informe néanmoins le Responsable du traitement s'il en a connaissance.

9.10 Procédure. Le Prestataire maintient une procédure documentée de gestion des violations de données à caractère personnel, avec les rôles, les délais, les canaux et les modèles de communication, réexaminée au moins une fois par an. La procédure est mise à la disposition du Responsable du traitement sous forme d'extrait, sur demande écrite, dans les limites de l'art. 4.8.

10. Effacement et restitution des données au terme

10.1 Choix du Responsable du traitement. À la cessation du Contrat, pour quelque cause que ce soit, le Prestataire, au choix du Responsable du traitement, restitue les Données du Client ou les efface, et efface les copies existantes, sauf si le droit de l'Union ou de l'État membre prévoit la conservation des données.

10.2 Exercice du choix. Le Responsable du traitement communique son choix à privacy@codedesign.it dans un délai de 30 jours à compter de la cessation. À défaut de communication dans ce délai, le Prestataire procède à l'effacement, après relance écrite avec un préavis d'au moins 10 jours.

10.3 Restitution. La restitution a lieu par la mise à disposition des Données du Client dans les formats suivants : documents et enregistrements dans les fichiers d'origine ; conversations, transcriptions et données structurées dans un format ouvert lisible par machine, JSON ou CSV. La remise a lieu au moyen d'une archive chiffrée, avec une clé transmise par un canal distinct, disponible au téléchargement pendant 30 jours. La restitution ne comprend pas les éléments qui constituent la propriété intellectuelle du Prestataire, les configurations internes de la plateforme et les données d'autres clients.

10.4 Délais de l'effacement. L'effacement des Données du Client des systèmes de production est achevé dans un délai de 60 jours à compter de la cessation du Contrat, ou à compter de la mise à disposition de l'exportation si celle-ci est postérieure. Les copies présentes dans les sauvegardes sont écrasées par le cycle normal de rotation dans un délai supplémentaire de 30 jours, pour un délai global maximal de 90 jours à compter de la cessation. Pendant toute cette période, l'accès aux Données du Client est bloqué et les données ne sont utilisées à aucune finalité autre que leur conservation technique et leur effacement.

10.5 Contenu de l'effacement. L'effacement comprend les conversations et les messages, les documents et les pièces jointes ainsi que les index de recherche correspondants, les transcriptions et les enregistrements, les carnets d'adresses et les données d'identification, les configurations et les instructions, les identifiants et les autorisations conférées aux connecteurs, et les stockages locaux de l'Employé numérique, y compris ses volumes de travail.

10.6 Conservation pour obligations légales. Le Prestataire ne peut conserver les Données du Client au-delà des délais de l'alinéa 10.4 que dans la mesure et pour la durée imposées par une obligation légale, en en informant le Responsable du traitement avec l'indication de la norme applicable, de la catégorie de données conservée et du délai. Les données ainsi conservées font l'objet d'une limitation du traitement et ne sont utilisées à aucune autre finalité.

10.7 Données techniques résiduelles non identifiantes. Le Prestataire peut conserver, au-delà des délais de l'alinéa 10.4, les données agrégées ou rendues non identifiantes nécessaires à la facturation, à la démonstration de la conformité et à la sécurité, parmi lesquelles les journaux d'audit des opérations administratives dans les délais de l'Annexe B, le détail des consommations dépourvu des références identifiantes et les lignes techniques résiduelles des conversations vocales, dépourvues d'audio, de transcription, de résumé et du numéro de l'appelant, conservées à seule fin de démontrer que la déclaration de nature artificielle a bien eu lieu et d'éviter les doublons lors de l'importation.

10.8 Attestation. À l'achèvement des opérations, le Prestataire délivre au Responsable du traitement, sur demande écrite, une attestation de l'effacement, avec l'indication des catégories de données effacées et de la date.

10.9 Suspension de l'accès. La suspension de l'accès à la plateforme prévue par les Conditions n'entraîne pas l'effacement des Données du Client, qui demeurent conservées jusqu'à la cessation du Contrat et, à compter de ce moment, selon les délais du présent article.

11. Responsabilité

11.1 Renvoi. La responsabilité du Prestataire pour l'inexécution de la présente Annexe est régie par l'art. 7 des Conditions, spécifiquement approuvé par le Client au sens de l'article 1341, alinéa 2, du Code civil italien.

11.2 Limites impératives. Les limitations et les exclusions de responsabilité de l'art. 7 des Conditions ne s'appliquent pas dans les cas où la loi en interdit le jeu, et en particulier en cas de dol ou de faute lourde, de dommage à la personne et dans les cas où la Réglementation applicable exclut toute limitation conventionnelle.

11.3 Répartition au sens de l'art. 82 du RGPD. Dans les rapports entre les Parties, chacune supporte les conséquences économiques du dommage causé par le traitement dans la mesure où il lui est imputable au sens de l'art. 82 du RGPD. Le Prestataire n'est responsable du dommage causé par le traitement que s'il n'a pas respecté les obligations du RGPD qui incombent spécifiquement aux sous-traitants ou s'il a agi en dehors des instructions licites du Responsable du traitement ou contrairement à celles-ci.

11.4 Recours. La Partie qui a réparé l'intégralité du dommage a le droit de se retourner contre l'autre pour la part correspondant à la responsabilité de cette dernière, au sens de l'art. 82, paragraphe 5, du RGPD.

11.5 Sanctions. Les sanctions administratives infligées par l'autorité de contrôle restent à la charge de la Partie que la décision vise. Lorsque la décision établit la responsabilité concurrente des deux Parties, chacune supporte la part correspondant à sa propre conduite.

12. Durée, modifications, loi applicable et juridiction

12.1 Durée. La présente Annexe prend effet à la date de l'acceptation et reste en vigueur pendant toute la durée du Contrat et, pour les dispositions des art. 10 et 11, jusqu'à l'achèvement des opérations de restitution et d'effacement.

12.2 Modifications. Le Prestataire peut modifier la présente Annexe selon les modalités et les préavis de l'art. 13 des Conditions. Les nouvelles versions s'appliquent selon les modalités des alinéas 3.10 et 13.3 des Conditions. Lorsque la modification entraîne une dégradation des garanties en matière de protection des données, le Responsable du traitement peut résilier sans pénalités conformément à l'art. 13.2 des Conditions.

12.3 Modifications imposées par la loi. Les modifications imposées par des normes, par des décisions de l'autorité de contrôle ou par l'évolution des décisions d'adéquation peuvent être appliquées avec effet immédiat, avec communication au Responsable du traitement dans un délai de 5 jours à compter de l'application, au sens de l'art. 13.4 des Conditions.

12.4 Nullité partielle. L'invalidité d'une disposition déterminée ne porte pas atteinte à l'efficacité des autres. Les Parties remplacent la disposition invalide par une disposition d'effet économique et juridique aussi équivalent que possible et conforme à la Réglementation applicable.

12.5 Loi applicable. La présente Annexe est régie par la loi italienne et doit être interprétée conformément au RGPD et aux lignes directrices du Comité européen de la protection des données.

12.6 Juridiction compétente. Pour tout litige relatif à la présente Annexe, le tribunal d'Imperia est exclusivement compétent, conformément à l'art. 14.4 des Conditions, sous réserve de ce que prévoit la clause 18 des clauses contractuelles types pour les litiges qui en relèvent et sous réserve du droit de la personne concernée d'agir devant les juridictions prévues par l'art. 79 du RGPD.

Appendice 1. Détails du traitement

1.1. Tableau de synthèse

RubriqueContenu
ObjetTraitement des Données du Client nécessaire à la fourniture de la plateforme Evolus et des fonctions activées par le Responsable du traitement
DuréeDurée du Contrat, augmentée des délais de restitution et d'effacement de l'art. 10
NatureCollecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, communication par transmission, rapprochement, interconnexion, limitation, effacement, destruction
FinalitésAssistance conversationnelle et automatisation d'activités ; gestion des canaux de communication du Responsable du traitement ; transcription, diarisation et synthèse de conversations vocales et de réunions ; indexation et récupération d'informations dans les documents du Responsable du traitement ; interopérabilité avec les Services tiers activés par le Responsable du traitement ; fourniture des fonctions de l'application pour appareils mobiles ; assistance technique à la demande du Responsable du traitement ; sécurité du Service et prévention des abus
Type de traitementAutomatisé, avec des interventions manuelles autorisées et tracées pour l'assistance et la maintenance
FréquenceContinue pendant la durée du Contrat

1.2. Catégories de personnes concernées

  • a) Utilisateurs du Responsable du traitement habilités à accéder à la plateforme.
  • b) Salariés et collaborateurs du Responsable du traitement dont les données figurent dans les contenus traités, dans les carnets d'adresses, dans les agendas et dans les communications.
  • c) Clients, clients potentiels et contacts commerciaux du Responsable du traitement.
  • d) Fournisseurs, consultants et partenaires du Responsable du traitement.
  • e) Visiteurs des sites du Responsable du traitement qui interagissent avec le widget de conversation.
  • f) Appelants et appelés des agents vocaux et du standard téléphonique, lorsque la fonction est activée.
  • g) Participants aux réunions auxquelles la plateforme assiste, lorsque la fonction est activée.
  • h) Expéditeurs, destinataires et personnes mentionnées dans les messages de courrier électronique, dans les agendas et dans les conversations des canaux connectés.
  • i) Tiers dont les données à caractère personnel figurent dans les documents, dans les pièces jointes et dans les contenus saisis dans la plateforme.

1.3. Catégories de données à caractère personnel

  • a) Données d'identification et de contact : nom, prénom, nom d'utilisateur, adresse de courrier électronique, numéro de téléphone, rôle, organisation d'appartenance, langue préférée, image de profil.
  • b) Contenus de communications : messages de courrier électronique avec leurs pièces jointes, conversations de chat du portail et du widget, messages sur les canaux de messagerie connectés, y compris Microsoft Teams et WhatsApp, brouillons et réponses générées.
  • c) Données d'agenda : événements, horaires, lieux, participants, objet et description.
  • d) Documents et fichiers : documents chargés dans les bibliothèques de connaissances, pièces jointes des conversations et des signalements, fichiers générés par la plateforme, avec leurs métadonnées et index de recherche.
  • e) Données vocales : enregistrements audio des appels et des réunions, transcriptions, diarisation des locuteurs, résumés et analyses, numéro de téléphone de l'appelant et de l'appelé.
  • f) Données d'interaction avec le widget de conversation : contenu des messages, nom et coordonnées éventuellement fournis par le visiteur, adresse de la page visitée, titre de la page et liens internes de la page transmis au Service pour fournir le contexte de la réponse.
  • g) Données techniques et d'utilisation : identifiants de session et d'appareil, adresse IP, identifiant du navigateur, journaux d'accès et d'activité, données de diagnostic, journaux d'audit des opérations administratives, données de consommation du Service.
  • h) Données de configuration : instructions, automatisations, règles, carnets d'adresses, listes de destinataires et identifiants des Services tiers activés par le Responsable du traitement, conservés sous forme chiffrée.
  • i) Catégories particulières de données au sens de l'art. 9 du RGPD et données relatives aux condamnations pénales et aux infractions au sens de l'art. 10, uniquement lorsqu'elles figurent de manière incidente dans les contenus saisis ou acquis, dans les termes et dans les limites de l'alinéa 8.4.

1.4. Lieux du traitement

TraitementLieu
Services applicatifs, base de données, stockage des fichiers et coffre à clésInfrastructure cloud, Europe occidentale (Union européenne)
Système d'identité et d'authentificationInfrastructure cloud, Europe occidentale (Union européenne)
Stockage vectoriel des index des documentsBase de données de la plateforme, Europe occidentale (Union européenne)
Reconnaissance optique des documentsInfrastructure cloud, région de l'Union européenne
Employés numériques, leurs stockages locaux, orchestration, services de réunion et de téléphonieServeur dédié, Nuremberg, Allemagne
SauvegardesStockage objet, Helsinki, Finlande
Observabilité et journaux techniquesInfrastructure de surveillance gérée par le Prestataire, Union européenne
Traduction des résumés des appelsService de modèles sur infrastructure cloud, France
Acheminement des requêtes vers les modèles linguistiques et fournisseurs d'inférence en avalPoint de terminaison européen du service d'acheminement pour les Clients de l'Offre Enterprise ; pour les autres offres, point de terminaison global, avec traitement aux États-Unis d'Amérique et dans d'autres pays, selon la liste de l'Appendice 2 et de la page visée à l'alinéa 5.2
Services vocaux, synthèse et diarisationZone européenne pour les Clients de l'Offre Enterprise ; zone globale pour les autres offres et pour les abonnements vocaux partagés
Transcription vocale par défaut et synthèse vocale sur le canal WhatsAppÉtats-Unis d'Amérique, point de terminaison global
Notifications vers les appareils mobilesÉtats-Unis d'Amérique, services de transport des notifications

Appendice 2. Sous-traitants ultérieurs du traitement

La liste contraignante et à jour est celle publiée à l'adresse https://evolus.ai/fr/sous-traitants, version 1.0 du 21 septembre 2026. Le présent appendice reproduit l'instantané de la liste à la date de la présente Annexe, à des fins de transparence et de documentation de l'acceptation.

2.1. Sous-traitants ultérieurs structurels

Ils traitent des Données du Client du seul fait que le Service est fourni, sans qu'une activation par le Responsable du traitement soit nécessaire.

Sous-traitant ultérieurActivitéLieu du traitementCatégories de données
Microsoft Ireland Operations Limited, Irlande, entité du groupe Microsoft Corporation, États-UnisInfrastructure cloud : services applicatifs, base de données, stockage des fichiers, coffre à clés, registre des images, observabilité, reconnaissance optique des documents, traduction des résumés des appels, envoi du courrier de service, services de communication pour la téléphonie intégréeUnion européenne (Europe occidentale et France)Toutes les catégories de l'Appendice 1.3
Hetzner Online GmbH, AllemagneServeur dédié des Employés numériques, orchestration, services de réunion et de téléphonie, stockage objet des sauvegardesAllemagne et FinlandeToutes les catégories de l'Appendice 1.3
OpenRouter, Inc., États-UnisAcheminement des requêtes vers les modèles linguistiquesPoint de terminaison européen pour les Clients de l'Offre Enterprise ; point de terminaison global, avec traitement aux États-Unis d'Amérique, pour les autres offresContenus des conversations, pièces jointes, résultats des outils, identifiants techniques de la requête
Fournisseurs d'inférence admis en aval d'OpenRouter, Inc., à la date : Amazon Web Services, Inc., États-Unis ; Anthropic PBC, États-Unis ; Microsoft Corporation, États-Unis ; Fireworks AI, Inc., États-Unis ; Google LLC, États-Unis ; NVIDIA Corporation, États-Unis ; OpenAI Global LLC, États-Unis ; Parasail, Inc., États-Unis ; Perplexity AI, Inc., États-Unis ; Recraft AI Limited, Royaume-Uni. Les fournisseurs établis dans des pays dépourvus de décision d'adéquation sont exclus de l'acheminementExécution de l'inférence sur les modèles demandésÉtats-Unis d'Amérique et Royaume-Uni, selon le fournisseur attribuéContenus des conversations, pièces jointes, résultats des outils
ElevenLabs, États-UnisSynthèse vocale, agents vocaux, diarisation des réunionsZone européenne pour les Clients de l'Offre Enterprise ; zone globale pour les autres offres et pour les abonnements vocaux partagésAudio, transcriptions, numéro de l'appelant, texte à prononcer
Deepgram, Inc., États-UnisTranscription vocale par défaut, synthèse vocale sur le canal WhatsAppÉtats-Unis d'AmériqueAudio et transcriptions
650 Industries, Inc. (Expo), États-UnisEnvoi des notifications vers les appareils mobilesÉtats-Unis d'AmériqueIdentifiant de l'appareil, titre et contenu de la notification
Apple Inc., États-Unis, et Google LLC, États-UnisTransport des notifications vers les appareils iOS et AndroidÉtats-Unis d'Amérique et Union européenneIdentifiant de l'appareil, contenu de la notification
Internet Security Research Group (Let's Encrypt), États-UnisÉmission des certificats de sécurité des connexionsÉtats-Unis d'AmériqueNoms de domaine, aucune donnée de contenu

Avertissement sur les fournisseurs d'inférence. L'attribution de chaque requête à l'un des fournisseurs admis est effectuée par le service d'acheminement. La liste indiquée est relevée depuis le panneau du compte du Prestataire à la date du 19 septembre 2026, elle peut être modifiée depuis ce même panneau sans aucune publication logicielle et elle est par conséquent relevée à nouveau à chaque nouvelle version de la page visée à l'alinéa 5.2. Les fournisseurs établis dans des pays dépourvus de décision d'adéquation sont exclus de l'acheminement à compter de la date d'effet de la présente Annexe. Le Responsable du traitement titulaire de l'Offre Enterprise peut restreindre la liste des fournisseurs admis pour son propre environnement au sens de l'alinéa 6.8.

2.2. Sous-traitants ultérieurs activés au choix du Responsable du traitement

Ils ne traitent des Données du Client que si le Responsable du traitement active la fonction ou la configuration correspondante.

Sous-traitant ultérieurActivitéCondition d'activation
AssemblyAI, Inc., États-UnisTranscription vocale alternativeSélection du fournisseur de transcription par le Responsable du traitement
OpenAI Ireland Limited, Irlande, et OpenAI Global LLC, États-UnisTranscription vocale alternative et appel direct aux modèles sur les fonctions qui le prévoientSélection du fournisseur de transcription ou configuration du modèle
Microsoft Ireland Operations Limited, Irlande, et Microsoft Corporation, États-Unis ; Google LLC, États-Unis ; Perplexity AI, Inc., États-Unis ; Exa Labs, États-Unis ; Parallel Web Systems, Inc., États-UnisRecherche d'informations en ligne à la demande de l'assistantActivation de la fonction de recherche sur l'agent et choix du moteur

Le stockage vectoriel des index des documents est hébergé sur la base de données de la plateforme, dans l'Union européenne, et ne comporte pas le recours à un sous-traitant ultérieur supplémentaire.

2.3. Sujets qui ne sont pas des sous-traitants ultérieurs du Prestataire

Les Services tiers activés par le Responsable du traitement visés à l'alinéa 3.5, parmi lesquels les connecteurs du catalogue activés avec les identifiants du Responsable du traitement, Microsoft 365 et Google Workspace, Meta Platforms pour le canal WhatsApp, les serveurs de messagerie entrante et sortante du Responsable du traitement, les points de terminaison des systèmes du Responsable du traitement vers lesquels la plateforme envoie des données et les sites atteints par les outils de lecture de pages web, ne sont pas des sous-traitants ultérieurs du Prestataire. Le Prestataire en rend néanmoins compte sur la page visée à l'alinéa 5.2, à des fins de transparence.

Les fournisseurs qui traitent des données pour le compte du Prestataire en qualité de responsable du traitement autonome au sens de l'alinéa 1.3, parmi lesquels le fournisseur des services de paiement et le logiciel de gestion administrative du Prestataire, ne traitent pas de Données du Client au sens de la présente Annexe et sont indiqués dans la politique visée à l'alinéa 1.3.

Appendice 3. Mesures techniques et organisationnelles

Les mesures techniques et organisationnelles adoptées par le Prestataire au sens de l'art. 32 du RGPD sont décrites dans l'Annexe B, Mesures techniques et organisationnelles, version 1.0, publiée à l'adresse https://evolus.ai/fr/mesures-de-securite, qui fait partie intégrante de la présente Annexe et à laquelle il est ici intégralement renvoyé.

Les mesures exigées des sous-traitants ultérieurs sont celles de l'art. 5.6. Les mesures que le Responsable du traitement peut configurer dans la plateforme pour la protection de ses propres personnes concernées sont décrites à la section 11 de l'Annexe B.

Appendice 4. Contacts et référents

4.1. Référents du Prestataire

RôleCoordonnées
Point de contact pour la protection des donnéesprivacy@codedesign.it
Communications relatives aux violations de données à caractère personnelprivacy@codedesign.it
Instructions écrites du Responsable du traitement au sens de l'alinéa 3.1, lettre c)privacy@codedesign.it
Demandes de vérification au sens de l'art. 4.8privacy@codedesign.it
Délégué à la protection des donnéesNon désigné, au sens de l'alinéa 4.10.1

4.2. Référents du Responsable du traitement

Les données qui suivent sont renseignées et tenues à jour par le Responsable du traitement dans le portail, dans la section consacrée aux référents pour la protection des données. À défaut d'indication, les communications sont envoyées à l'adresse de courrier électronique de l'administrateur de l'organisation enregistré dans la plateforme.

RôleDonnée à indiquer
Administrateur de l'organisationNom et adresse de courrier électronique
Référent pour la protection des données du Responsable du traitementNom et adresse de courrier électronique
Délégué à la protection des données du Responsable du traitement, s'il est désignéNom, adresse de courrier électronique et coordonnées téléphoniques
Coordonnées pour les communications urgentes relatives aux violationsCoordonnées téléphoniques
Éventuel représentant dans l'Union au sens de l'art. 27 du RGPDNom et coordonnées

Annexe A, version 1.0. CodeDesign S.r.l., Via Nino Pesce 38, 18018 Taggia (IM), numéro de TVA IT01739830089. Contact pour la protection des données : privacy@codedesign.it.