Accord de traitement des données à caractère personnel
Contrat de sous-traitance conclu en application de l'article 28 du RGPD, annexé aux conditions générales de vente. En vigueur au 9 septembre 2026.

Article 1 : Parties
Le présent accord est conclu entre l'organisation cliente identifiée au devis, responsable du traitement, et Dixit Platform SAS, sous-traitant, dont les coordonnées sont les suivantes.
Dénomination : Dixit Platform SAS
Forme juridique : Société par actions simplifiée
Capital social : 14 000 euros
Immatriculation : RCS Nanterre, numéro 882 900 590
Siège social : 146 boulevard Voltaire, 92600 Asnières-sur-Seine, France
Représentée par : Robin Osmont, Directeur Général
Contact protection des données : dpo@dixitplatform.com
Délégué à la protection des données : Aucun délégué désigné. Les conditions de l'article 37 du RGPD ne sont pas réunies. Un référent compétent est désigné ci-dessus.
Le présent accord, désigné « DPA », complète le Contrat principal conclu entre les Parties, dont il fait partie intégrante. Le « Contrat principal » désigne le devis accepté par le Client, ensemble avec les conditions générales de vente et les conditions générales d'utilisation auxquelles ce devis renvoie. Le présent DPA est conclu pour la durée du Contrat principal.
Article 2 : Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « violation de données à caractère personnel », « autorité de contrôle » et « personne concernée » ont le sens que leur donne l'article 4 du RGPD. « Sous-traitant ultérieur » désigne tout tiers auquel le Sous-traitant recourt pour réaliser des opérations de traitement pour le compte du Client. « RGPD » désigne le règlement (UE) 2016/679. « Données du Client » désigne les données à caractère personnel traitées par le Sous-traitant pour le compte du Client au titre du présent DPA.
Article 3 : Objet et champ d'application
3.1 Objet
Le Sous-traitant traite les Données du Client uniquement pour le compte de celui-ci et sur ses instructions documentées, aux fins de la fourniture des services prévus au Contrat principal. Le Client conserve la qualité de responsable du traitement. L'annexe 1 précise les finalités, la nature et la durée du traitement, les catégories de données et les catégories de personnes concernées. Tout traitement excédant l'annexe 1, et en particulier tout traitement pour les besoins propres du Sous-traitant, est interdit.
3.2 Répartition des rôles
Les Parties reconnaissent que le Sous-traitant intervient en deux qualités distinctes, qui ne doivent pas être confondues :
En qualité de sous-traitant, pour les données de compte et d'usage des utilisateurs du Client, pour les thèmes, mots-clés et périmètres de veille qu'il configure, et pour le profil que chaque utilisateur renseigne librement afin de personnaliser les synthèses et les alertes qui lui sont adressées, dans la mesure où ces éléments sont traités sur ses instructions. Le présent DPA régit ce traitement. La plateforme ne comporte aucune fonction permettant au Client de déposer ses propres documents, fichiers ou enregistrements audio, et aucun traitement de ce type n'entre dans le champ du présent DPA ; si une telle fonction était introduite, les Parties concluraient préalablement un avenant.
En qualité de responsable du traitement, pour le traitement des données publiques relatives à l'activité institutionnelle des titulaires de fonctions publiques et des représentants d'intérêts, qui constitue la substance du service. Cela comprend la transcription et l'indexation des débats diffusés par les institutions elles-mêmes, notamment les séances et auditions en commission des parlements nationaux et du Parlement européen ainsi que les sessions publiques du Conseil de l'Union européenne. Cela comprend également la gestion de sa propre relation commerciale. Ce traitement est hors du champ du présent DPA et fait l'objet de l'information publique du Sous-traitant.
Article 4 : Obligations du Sous-traitant
4.1 Instructions documentées
Le Sous-traitant ne traite les Données du Client que sur les instructions documentées de celui-ci, y compris en ce qui concerne les transferts vers un pays tiers. Les instructions sont données par écrit ou sur un support durable. Une instruction donnée oralement est confirmée par écrit sans délai. Le Sous-traitant conserve la trace des instructions reçues. S'il estime, pour des motifs raisonnables, qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données, il en informe le Client sans délai et peut suspendre l'exécution de cette instruction jusqu'à ce que le Client la confirme ou la retire.
4.2 Confidentialité
Le Sous-traitant garantit que toute personne autorisée à traiter les Données du Client est tenue par un engagement de confidentialité écrit qui survit à la fin de ses fonctions, et a été sensibilisée aux règles applicables en matière de protection des données. Cet engagement résulte d'une charte informatique contresignée avant tout accès, d'une clause de confidentialité au contrat de travail et d'accords de confidentialité. Le Sous-traitant conserve ces engagements et les produit à la demande du Client.
4.3 Sécurité du traitement
Le Sous-traitant met en oeuvre et maintient pendant toute la durée du présent DPA les mesures techniques et organisationnelles décrites à l'annexe 3, destinées à garantir un niveau de sécurité adapté au risque au sens de l'article 32 du RGPD. Il peut mettre en oeuvre des mesures alternatives à condition que le niveau de sécurité décrit à l'annexe 3 ne soit pas abaissé. Il informe le Client de toute modification substantielle au moins 30 jours avant sa prise d'effet, et le Client peut s'y opposer dans ce délai si la modification abaissait le niveau de sécurité. Les modifications qui renforcent le niveau de sécurité, ainsi que les mesures immédiates nécessaires pour répondre à une menace active, peuvent être mises en oeuvre sans délai et sont notifiées a posteriori.
4.4 Sous-traitance ultérieure
Le Client donne au Sous-traitant une autorisation générale de recourir aux sous-traitants ultérieurs énumérés à l'annexe 2. Avant de recourir à un nouveau sous-traitant ultérieur, ou de remplacer l'un d'eux, le Sous-traitant en informe le Client par écrit au moins 30 jours à l'avance. Le Client peut s'y opposer dans ce délai par une objection motivée par des considérations de protection des données. À défaut d'accord entre les Parties, le Client peut résilier le Contrat principal pour les services concernés, sans frais pour la durée restant à courir et avec remboursement au prorata des sommes payées d'avance.
Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations en matière de protection des données équivalentes à celles du présent DPA. Il demeure pleinement responsable envers le Client de l'exécution des obligations de ses sous-traitants ultérieurs, comme si les actes et omissions concernés étaient les siens.
La démonstration de la conformité au niveau des sous-traitants ultérieurs s'opère de la manière suivante. Pour les sous-traitants ultérieurs qui publient leurs conditions de traitement sous forme de conditions standard non négociables, le Sous-traitant communique la version qu'il a acceptée accompagnée de la preuve de cette acceptation, ainsi que les certifications et rapports d'audit de tiers mis à disposition par ce prestataire. Le Sous-traitant exerce également, à la demande du Client et dans son intérêt, les droits d'information et d'audit dont il dispose à l'égard de ce sous-traitant ultérieur, et lui en communique le résultat. Le Client ne dispose d'aucun droit d'audit ou d'inspection direct à l'encontre des sous-traitants ultérieurs du Sous-traitant, et le Sous-traitant ne souscrit aucun engagement pour leur compte. Cette stipulation est conforme à l'article 28.4 du RGPD, qui impose de faire peser des obligations équivalentes sur les sous-traitants ultérieurs mais n'impose pas de conférer des droits directs au responsable du traitement.
4.5 Aide à l'exercice des droits des personnes
Les demandes des personnes concernées sont adressées au Client. Lorsque le Sous-traitant reçoit une telle demande directement, il n'y répond pas au fond, la transmet au Client sans délai et lui confirme cette transmission.
Sur instruction documentée du Client, le Sous-traitant rectifie, efface ou limite le traitement des Données du Client sans délai et en tout état de cause dans un délai de 5 jours ouvrés. Il restitue les Données du Client dans un format structuré, couramment utilisé et lisible par machine dans un délai de 10 jours ouvrés. Il confirme l'exécution par écrit dans chaque cas. Lorsqu'une demande suppose une opération technique qui ne peut raisonnablement être achevée dans ces délais, le Sous-traitant en informe le Client dans le délai et lui propose une date.
4.6 Violation de données à caractère personnel
Le Sous-traitant notifie au Client toute violation de données à caractère personnel affectant les Données du Client sans délai injustifié et au plus tard dans les 24 heures suivant le moment où il en a pris connaissance. La notification précise la date et la nature de la violation, les Données du Client et les systèmes affectés, les catégories et le nombre approximatif de personnes concernées et d'enregistrements en cause, la date de détection, les conséquences probables et les mesures prises ou envisagées. Lorsque les informations ne sont pas disponibles immédiatement, elles sont communiquées de manière échelonnée sans autre délai injustifié. Le Sous-traitant prend toute mesure raisonnable pour contenir la violation et en limiter les effets, et assiste le Client dans l'accomplissement de ses obligations au titre des articles 33 et 34 du RGPD. Il tient un registre des violations et met les mentions pertinentes à la disposition du Client sur demande.
4.7 Assistance pour les obligations connexes
Le Sous-traitant assiste le Client, dans une mesure raisonnable et compte tenu des moyens dont il dispose, dans le respect de ses obligations au titre des articles 32 à 36 du RGPD, y compris les analyses d'impact relatives à la protection des données et la consultation préalable de l'autorité de contrôle. Il met à disposition les informations visées à l'article 30.2 du RGPD. Il informe le Client sans délai de toute demande contraignante d'une autorité publique portant sur les Données du Client, sauf interdiction légale, et ne communique aucune Donnée du Client à une autorité publique sans avoir préalablement épuisé les voies de recours disponibles lorsqu'il existe des motifs de le faire.
4.8 Restitution et suppression en fin de contrat
À l'expiration ou à la résiliation du Contrat principal, le Client indique dans un délai de 30 jours s'il demande la restitution ou la suppression des Données du Client. À défaut d'indication, le Sous-traitant procède à la suppression.
Restitution : le Sous-traitant communique les Données du Client dans un format structuré, couramment utilisé et lisible par machine, dans un délai de 30 jours à compter de la demande.
Suppression : le Sous-traitant supprime les Données du Client de ses systèmes actifs dans un délai de 30 jours, sauf obligation légale de conservation, auquel cas il isole les données et les protège de tout traitement ultérieur.
Dans les sauvegardes, la suppression prend effet par expiration de la durée de conservation, soit 7 jours pour les sauvegardes quotidiennes automatiques de la base de données et jusqu'à 3 mois pour l'instantané conservé hors ligne, réalisé au moins tous les deux mois. Pendant cette période, les données sont exclues de tout traitement actif et ne sont conservées qu'aux fins de restauration en cas d'incident, et les stipulations du présent DPA continuent de leur être applicables. Le Sous-traitant établit un procès-verbal de suppression et, au plus tard 3 mois et 7 jours après la fin du Contrat principal, confirme par écrit la suppression complète.
4.9 Information et audit
Le Sous-traitant met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations du présent DPA, et permet la réalisation d'audits et y contribue conformément à l'article 28.3.h du RGPD, selon les modalités suivantes, détaillées à l'annexe 4.
Le Client peut réaliser ou faire réaliser un audit par année contractuelle, sur préavis écrit de 20 jours ouvrés. Les audits sont conduits à distance, sur la base de la documentation, de réponses écrites et, lorsque cela est utile, d'une séance de partage d'écran supervisée. Les Parties constatent que le Sous-traitant n'exploite aucun local ouvert au public, aucune salle serveur et aucun centre de données qui lui soit propre : l'ensemble de son personnel travaille à distance et la totalité de l'infrastructure de traitement est exploitée par l'hébergeur désigné à l'annexe 2. Il n'existe en conséquence aucun site sous le contrôle du Sous-traitant dans lequel une inspection physique pourrait être conduite, et l'inspection physique de l'infrastructure d'hébergement n'est pas au pouvoir du Sous-traitant.
À la suite d'une violation de données à caractère personnel affectant les Données du Client et devant être notifiée au titre de l'article 33 du RGPD, le délai de préavis et la limite d'un audit par an ne s'appliquent pas.
Un auditeur mandaté par le Client ne peut être un concurrent du Sous-traitant et signe un accord de confidentialité avant le début de l'audit. L'audit ne porte pas sur les données ni sur les configurations des autres clients du Sous-traitant. Le Client supporte les coûts de tout auditeur tiers. Le Sous-traitant ne facture pas son propre temps dans la limite de 2 jours-homme par audit.
Article 5 : Obligations du Client
5.1 Licéité des données transmises
Le Client garantit que les données à caractère personnel qu'il transmet au Sous-traitant ont été collectées licitement, qu'il dispose d'une base juridique valable pour le traitement qu'il commande, et qu'il a fourni aux personnes concernées l'information exigée par les articles 13 et 14 du RGPD. Lorsque le Client transmet des données relevant des catégories particulières visées à l'article 9.1 du RGPD, il en informe préalablement le Sous-traitant afin que les Parties conviennent des mesures supplémentaires nécessaires, et il garantit qu'une exception prévue à l'article 9.2 du RGPD est applicable.
5.2 Instructions
Le Client donne des instructions claires, licites et comprises dans le périmètre de l'annexe 1. Il informe le Sous-traitant sans délai de toute erreur ou anomalie qu'il constate dans les résultats du traitement.
5.3 Coopération
Le Client répond aux demandes des personnes concernées et, lorsqu'une violation de données affecte les Données du Client, procède aux notifications qui lui incombent en qualité de responsable du traitement. Chaque Partie informe l'autre sans délai de toute sollicitation d'une autorité de contrôle relative aux traitements régis par le présent DPA.
Article 6 : Transferts internationaux
6.1 Localisation du traitement
La plateforme est exploitée exclusivement au sein de l'Union européenne, dans la région Google Cloud europe-west1 (Saint-Ghislain, Belgique), avec des sauvegardes hébergées dans l'Union européenne. Aucun stockage principal de Données du Client n'est situé hors de l'Union européenne.
6.2 Transferts subsistants et accès distants
Deux sous-traitants ultérieurs mentionnés à l'annexe 2 traitent des Données du Client en dehors de l'Union européenne : le prestataire d'analyse par modèle de langage et le prestataire d'emailing transactionnel. Ces transferts n'ont lieu que sur le fondement d'une décision d'adéquation de la Commission européenne, des clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, ou d'un autre instrument reconnu au titre du chapitre V du RGPD, assortis de mesures supplémentaires. Par ailleurs, les sociétés du groupe de certains sous-traitants ultérieurs, établies hors de l'Union européenne, peuvent accéder à distance aux Données du Client à des fins d'exploitation et de support ; ces accès sont couverts par les mêmes instruments. L'annexe 2 indique, pour chaque sous-traitant ultérieur, le pays de traitement et le fondement invoqué.
6.3 Transferts non prévus
Tout transfert de Données du Client vers un pays tiers non couvert par l'annexe 2 requiert l'accord écrit préalable du Client.
Article 7 : Responsabilité
Chaque Partie répond du respect de ses propres obligations au titre du RGPD. La responsabilité entre les Parties au titre du présent DPA est soumise à la limitation suivante.
La responsabilité globale du Sous-traitant née du présent DPA ou en relation avec lui est soumise au plafond unique stipulé à l'article 16 des conditions générales de vente, qui couvre l'ensemble de la relation contractuelle entre les Parties. Le présent DPA n'institue aucun plafond distinct et n'en cumule aucun.
Cette limitation ne s'applique pas, et ne peut s'appliquer, en cas de dol ou de faute lourde, ni dans les autres cas où la loi applicable prohibe une limitation de responsabilité. Elle est sans effet sur le droit d'une personne concernée d'agir directement contre l'une ou l'autre des Parties au titre de l'article 82 du RGPD, ni sur les pouvoirs des autorités de contrôle. Lorsqu'une Partie a réparé l'intégralité du dommage causé par un traitement contraire au RGPD, elle est fondée à réclamer à l'autre Partie la part de la réparation correspondant à sa part de responsabilité, conformément à l'article 82.5 du RGPD.
Article 8 : Durée, modification, résiliation
Le présent DPA prend effet à la date de la dernière signature ou, à défaut de signature, à la date d'acceptation du devis par le Client, et demeure en vigueur pendant la durée du Contrat principal, puis aussi longtemps que le Sous-traitant détient des Données du Client. Toute modification est établie par écrit. Lorsqu'une évolution du droit applicable ou de la doctrine d'une autorité de contrôle compétente l'exige, les Parties conviennent de bonne foi des modifications nécessaires au rétablissement de la conformité. La résiliation du présent DPA entraîne celle du Contrat principal dans la mesure où les services concernés ne peuvent être fournis sans traiter de Données du Client.
Article 9 : Loi applicable et juridiction compétente
Le présent DPA est régi par le droit français. Les Parties constatent que le RGPD est un règlement de l'Union européenne, d'application directe et de contenu identique dans chaque État membre, de sorte que le choix du droit français n'abaisse pas le niveau de protection des personnes concernées, et qu'il est sans effet sur la compétence de l'autorité de contrôle de l'État membre du Client ni sur le droit d'une personne concernée d'agir devant les juridictions de son propre État membre au titre de l'article 79.2 du RGPD.
Tout litige relatif à l'interprétation ou à l'exécution du présent DPA relève de la compétence exclusive des juridictions compétentes du lieu du siège social du Sous-traitant, soit à ce jour le Tribunal des Activités Économiques de Nanterre, France.
Article 10 : Stipulations finales
En cas de contradiction entre le présent DPA et le Contrat principal sur une question de protection des données à caractère personnel, le présent DPA prévaut. Si une stipulation est ou devient nulle, les autres demeurent applicables et les Parties remplacent la stipulation nulle par une stipulation licite qui se rapproche le plus de son objet et satisfait au mieux à l'article 28 du RGPD. Les annexes 1 à 4 font partie intégrante du présent DPA.
Le présent accord est annexé aux conditions générales de vente et s'applique à ce titre à tout abonnement en cours. Un exemplaire nominatif, portant l'identification des parties et un bloc de signature, est établi à la demande du Client.
Annexe 1 : Description des traitements
A1.1 Finalités
Fourniture de l'accès à la plateforme de veille et d'analyse politique aux utilisateurs désignés par le Client.
Production d'alertes, de synthèses et de comptes rendus d'événements selon les thèmes de veille définis par le Client.
Génération d'exports analytiques sur les périmètres définis par le Client.
Personnalisation des productions institutionnelles et des courriels d'alerte à partir du profil renseigné par l'utilisateur.
Mise à disposition des Données du Client et des données institutionnelles du périmètre souscrit, à la demande de l'utilisateur, par les interfaces d'accès programmatique de la plateforme, y compris le connecteur MCP, vers l'application d'assistance conversationnelle du Client.
A1.2 Nature et durée
Traitement continu pendant la durée du Contrat principal. Opérations : collecte, enregistrement, organisation, structuration, conservation, indexation, extraction, consultation, utilisation, communication aux utilisateurs désignés par le Client, mise à disposition à la demande de l'utilisateur au moyen des interfaces d'accès programmatique de la plateforme, y compris le connecteur MCP, effacement.
A1.3 Catégories de personnes concernées
Salariés et collaborateurs du Client utilisant la plateforme.
Personnes physiques nommées par le Client dans ses paramètres de veille, en pratique des titulaires de fonctions publiques et des représentants d'intérêts. Les données publiques relatives à ces personnes sont par ailleurs traitées par le Sous-traitant en qualité de responsable du traitement, hors du champ du présent DPA, dans les conditions de l'article 3.2.
A1.4 Catégories de données à caractère personnel
Données d'identification et coordonnées professionnelles des utilisateurs : nom, prénom, adresse électronique professionnelle, fonction, organisation, rôle et habilitations, le cas échéant numéro de téléphone.
Données d'usage de la plateforme : date et heure de connexion, adresse IP, agent utilisateur, événements d'authentification.
Paramètres de veille définis par le Client : thèmes, mots-clés, dossiers législatifs suivis, réglages d'alerte et recherches enregistrées. Ces paramètres peuvent nommer des personnes physiques.
Profil utilisateur : texte libre par lequel l'utilisateur décrit sa fonction et ses enjeux, afin que les synthèses et les alertes qui lui sont adressées soient personnalisées. Ce texte est transmis aux fournisseurs de modèles de langage mentionnés à l'annexe 2, dans les conditions de l'article 6.
Annexe 2 : Sous-traitants ultérieurs autorisés
Les sous-traitants ultérieurs ci-dessous traitent des Données du Client. Toute évolution est notifiée selon l'article 4.4.
Google Cloud. Pays d'établissement : Entité contractante de l'Union désignée au Google Cloud Master Agreement. Justificatif produit sur demande. Pays de traitement : Belgique (europe-west1). Sauvegardes : Union européenne. Finalité : Hébergement, base de données, stockage objet, calcul, messagerie, gestion des secrets, journalisation. Fondement du transfert : Aucun transfert pour le stockage. Accès groupe couvert par les clauses contractuelles types et le Data Privacy Framework.
Functional Software, Inc. (Sentry). Pays d'établissement : États-Unis. Pays de traitement : Allemagne (région UE du prestataire). Finalité : Supervision des erreurs applicatives. Les utilisateurs sont identifiés par un identifiant Keycloak opaque uniquement. Conservation 90 jours. Fondement du transfert : Clauses contractuelles types. Contrat signé le 5 juin 2026.
Grafana Labs (Raintank, Inc.). Pays d'établissement : États-Unis. Pays de traitement : Union européenne. Finalité : Journalisation technique et supervision. Journaux d'authentification et journaux d'opérations sensibles. Durées de conservation indiquées à l'annexe 3. Fondement du transfert : Clauses contractuelles types. Contrat signé le 5 juin 2026.
AC PM LLC (Postmark). Pays d'établissement : États-Unis. Pays de traitement : États-Unis. Finalité : Envoi des courriels transactionnels et des alertes aux utilisateurs du Client. Fondement du transfert : Clauses contractuelles types et Data Privacy Framework.
Mixpanel. Pays d'établissement : États-Unis. Pays de traitement : Union européenne (région UE activée). Finalité : Analyse de l'usage du produit. Fondement du transfert : Clauses contractuelles types et Data Privacy Framework.
OpenAI. Pays d'établissement : États-Unis. Pays de traitement : États-Unis. Finalité : Analyses par modèle de langage. Fondement du transfert : Clauses contractuelles types. Engagement contractuel de non-entraînement sur les Données du Client. Contrat signé le 13 mai 2026.
Google (Gemini via Vertex AI). Pays d'établissement : Même entité contractante que Google Cloud ci-dessus. Pays de traitement : Union européenne, via la région Google Cloud europe-west1. Finalité : Analyses par modèle de langage. Traitement localisé dans l'Union européenne. Fondement du transfert : Couvert par le Cloud Data Processing Addendum de Google. Engagement contractuel de non-entraînement sur les Données du Client.
Deux précisions. En premier lieu, les outils utilisés en interne par le Sous-traitant pour la gestion de la relation client, la communication interne, la documentation et la gestion du code source ne traitent pas de Données du Client au sens du présent DPA ; ils contiennent les coordonnées professionnelles des interlocuteurs du Client, à l'égard desquelles le Sous-traitant est lui-même responsable du traitement. Une liste est communiquée sur demande. En second lieu, la transcription des débats parlementaires et des sessions du Conseil de l'Union européenne est réalisée par Gladia, société établie en France (RCS Rennes 909 935 736) qui traite l'audio en France, en vertu d'un contrat signé le 4 juin 2026. Gladia intervient pour le compte du Sous-traitant agissant en qualité de responsable du traitement, sur des enregistrements diffusés publiquement uniquement, et ne reçoit aucune Donnée du Client. Elle ne figure donc pas au tableau ci-dessus et est nommée ici afin que le Client dispose de la vue complète de la chaîne de traitement.
Annexe 3 : Mesures techniques et organisationnelles
Mesures effectivement en place à la date du présent DPA. Les mesures prévues mais non encore déployées sont identifiées comme telles, afin que la présente annexe puisse être opposée comme un état de fait.
A3.1 Hébergement et sécurité physique
Hébergement par Google Cloud, région europe-west1 (Saint-Ghislain, Belgique). Sauvegardes hébergées dans l'Union européenne. Aucun stockage principal hors de l'Union européenne.
Le Sous-traitant n'exploite aucune salle serveur ni centre de données qui lui soit propre. La sécurité physique et environnementale de l'infrastructure de traitement est assurée par l'hébergeur désigné à l'annexe 2.
L'ensemble du personnel travaille à distance. Seul le matériel fourni par le Sous-traitant peut être utilisé, le matériel personnel étant interdit. Le chiffrement intégral du disque est activé dès la livraison. Le travail à domicile est encadré par la charte informatique : réseaux sans fil WPA2 ou WPA3, interdiction des réseaux publics ouverts, espace de travail isolé, destruction sécurisée des impressions.
A3.2 Contrôle des accès et authentification
Authentification par une instance Keycloak auto-hébergée en région europe-west1. Comptes nominatifs uniquement, aucun compte partagé. L'authentification unique par Google et par Microsoft est prise en charge par cette instance. Le connecteur MCP s'authentifie sur la même instance, par autorisation déléguée selon OAuth 2.0, avec les mêmes identifiants et les mêmes habilitations que l'accès web, et en lecture seule. L'appariement du compte de l'utilisateur auprès de l'éditeur de l'assistant et de son compte sur la plateforme repose sur l'adresse électronique : une adresse différente empêche la connexion. L'autorisation est révocable à tout moment, par l'utilisateur comme par le Sous-traitant.
Longueur minimale des mots de passe de 12 caractères avec complexité imposée. Gestion centralisée des mots de passe.
Authentification multifacteur obligatoire sur tous les outils critiques et sur tout accès à la production.
Accès à la base de données de production uniquement par tunnel SSL avec certificat client, et réservé aux personnes expressément habilitées. Les développeurs n'ont aucun accès direct à la production sans habilitation expresse.
Principe du moindre privilège, politique d'habilitation formalisée, processus d'arrivée et de départ documenté avec révocation immédiate de tous les accès au départ, revue mensuelle des droits d'accès et des modifications sensibles.
Secrets et certificats conservés dans Google Secret Manager et dans un gestionnaire de mots de passe, jamais dans le code source.
A3.3 Chiffrement
Chiffrement en transit : HTTPS avec TLS 1.2 au minimum, TLS 1.3 privilégié. Certificats émis exclusivement par des autorités de certification de confiance. Jetons de session au format JWT avec RS256.
Chiffrement au repos sur la base de données managée et sur le stockage objet, AES-256.
Chiffrement intégral du disque sur tous les postes (FileVault sous macOS, BitLocker sous Windows), clés de récupération conservées dans le gestionnaire de mots de passe par le référent sécurité technique.
Prévu, non encore déployé : chiffrement applicatif complémentaire de certains champs au-delà du chiffrement d'infrastructure, et documentation complète de la rotation des secrets.
A3.4 Cloisonnement
Cloisonnement multi-clients dans une base partagée, appliqué au niveau applicatif par un modèle d'habilitation par organisation cliente.
Séparation stricte des environnements de développement, de préproduction et de production. Les copies de données de production hors production sont interdites ; les environnements de test utilisent des données sans identifiant personnel.
Pour la transparence : il n'existe ni base de données dédiée ni clé de chiffrement propre à chaque client.
A3.5 Pseudonymisation
Les utilisateurs sont identifiés auprès du prestataire de supervision des erreurs par un identifiant Keycloak opaque uniquement, et non par leur nom ou leur adresse électronique.
Chaque nouveau traitement fait l'objet d'un examen destiné à établir si sa finalité peut être atteinte avec des données pseudonymisées. Cet examen est consigné dans les analyses d'impact.
A3.6 Journalisation et traçabilité
Journalisation des opérations sensibles via Grafana Cloud (Loki, région UE) et Google Cloud Logging, sur un service de journalisation dédié à accès restreint.
Durées de conservation : douze mois au plus pour les journaux d'authentification détaillés, trois mois au plus pour les journaux d'usage et de navigation, y compris le contenu des requêtes et des sollicitations du connecteur, sept jours pour Cloud Logging.
Alertes automatiques sur les connexions en dehors des plages habituelles, les exports massifs, les tentatives d'authentification répétées et les modifications de comptes administrateurs. Revue mensuelle.
A3.7 Disponibilité, sauvegarde et continuité
Sauvegardes quotidiennes automatiques de la base de données avec conservation de 7 jours, hébergées dans l'Union européenne. Instantané hors ligne réalisé au moins tous les deux mois et conservé 3 mois.
Objectifs de reprise : PDMA de 24 heures et DMIA de 24 heures pour la plateforme et la base de production. Reprise par bascule manuelle à partir des sauvegardes, au sein de l'Union européenne. Il n'existe pas de redondance active avec bascule automatique ; un objectif plus strict suppose un accord distinct.
Plan de reprise et de continuité d'activité formalisé, avec une cellule de crise nommée, une mobilisation sous 30 minutes et une communication au client sous 1 à 4 heures selon la gravité.
Test de restauration documenté : une sauvegarde des sept derniers jours est restaurée sur une instance de test, l'intégrité est vérifiée, la durée réelle est mesurée au regard de l'objectif de reprise et le résultat est consigné. Ce test est réalisé au moins une fois par an et après tout changement majeur de l'architecture de données.
A3.8 Gestion des vulnérabilités et des changements
Mises à jour automatiques des systèmes d'exploitation et des navigateurs. Revue hebdomadaire des dépendances applicatives au regard des vulnérabilités connues. Mise à jour planifiée et tracée des bibliothèques critiques.
Pratiques de développement sécurisé : séparation des environnements, détection de secrets en pré-commit, protection des branches, authentification multifacteur obligatoire sur le dépôt de code.
A3.9 Mesures organisationnelles
Responsabilités nommées : référent sécurité technique Antoine Carbonell (Président), référent protection des données Robin Osmont (Directeur Général), contact dpo@dixitplatform.com.
Formation obligatoire à la sécurité via le MOOC SecNumacadémie de l'ANSSI dans les 30 jours suivant l'arrivée, avec rappel annuel et sensibilisation à l'hameçonnage et à l'ingénierie sociale.
Engagements de confidentialité écrits pour l'ensemble du personnel, survivant à la fin des fonctions.
Documentation disponible sur demande : politique de cybersécurité, charte informatique, politique de durée de conservation, politique d'usage de l'intelligence artificielle, plan de reprise et de continuité d'activité, procédure relative aux droits des personnes, procédure relative aux violations de données, procédure relative aux demandes des autorités, registre des traitements au titre de l'article 30 du RGPD (volets responsable du traitement et sous-traitant), cartographie du système d'information, analyses d'impact relatives à la protection des données.
Revue annuelle de l'efficacité des mesures de la présente annexe, avec une revue complémentaire après tout incident significatif, tout changement majeur de la chaîne technique ou toute évolution pertinente du droit. Les engagements des sous-traitants ultérieurs sont revus au moins tous les six mois.
Annexe 4 : Modalités d'audit
Préavis : 20 jours ouvrés, par écrit. Aucun préavis n'est requis à la suite d'une violation de données affectant les Données du Client et devant être notifiée au titre de l'article 33 du RGPD.
Fréquence : Un audit par année contractuelle. Cette limite ne s'applique pas à la suite d'une violation notifiable affectant les Données du Client.
Forme : À distance, sur la base de la documentation, de réponses écrites à un questionnaire et, lorsque cela est utile, d'une séance de partage d'écran supervisée. Il n'existe aucun site sous le contrôle du Sous-traitant dans lequel une inspection physique pourrait être conduite (voir l'article 4.9).
Périmètre : Les traitements réalisés pour le compte du Client et les mesures de l'annexe 3. Sont exclues les données, configurations et environnements des autres clients, ainsi que l'infrastructure de l'hébergeur, qui n'est pas exploitée par le Sous-traitant et n'est pas placée sous son contrôle.
Sous-traitants ultérieurs : Aucun droit d'audit ou d'inspection direct. La démonstration de la conformité s'opère selon l'article 4.4 : conditions acceptées, preuve de l'acceptation, certifications et rapports d'audit de tiers, et exercice par le Sous-traitant de ses propres droits pour le compte du Client.
Auditeur : Le Client ou un tiers qu'il mandate. Le tiers ne peut être un concurrent du Sous-traitant et signe un accord de confidentialité avant le début de l'audit.
Confidentialité : Le rapport d'audit est confidentiel entre les Parties.
Coûts : Le Client supporte les coûts de tout auditeur tiers. Le Sous-traitant ne facture pas son propre temps dans la limite de 2 jours-homme par audit.
Alternative documentaire : Au choix du Client, en remplacement de tout ou partie d'un audit : le rapport d'audit externe le plus récent en matière de protection des données, la cartographie du système d'information, le registre des traitements au titre de l'article 30.2 du RGPD, la politique de durée de conservation, la procédure relative aux violations de données, ainsi que les certifications et attestations de conformité des sous-traitants ultérieurs.
*Version en vigueur depuis le 9 septembre 2026. Chaque version publiée est archivée à une adresse permanente, accessible depuis la page Documents juridiques.*