Aller au contenu principal

Accord de Traitement des Donnees (DPA)

Derniere mise a jour : 4 octobre 2026

Le present Accord de Traitement des Donnees (ci-apres "DPA") est conclu entre le client utilisant les services Sens-AI, agissant en qualite de Responsable du traitement, et Sens-AI, agissant en qualite de Sous-traitant, conformement a l'article 28 du Reglement (UE) 2016/679 (RGPD).

En cas de contradiction entre le present DPA et toute autre clause des Conditions Generales d'Utilisation relative au traitement de donnees personnelles, le DPA prevaudra dans la mesure de cette contradiction.

1. Objet et duree du traitement

Le present DPA a pour objet de definir les conditions dans lesquelles Sens-AI traite des donnees a caractere personnel pour le compte du client, dans le cadre de la fourniture du service SaaS de chatbot IA.

Le DPA entre en vigueur a la date de souscription au service et demeure applicable pendant toute la duree du contrat, ainsi que pendant la periode au cours de laquelle Sens-AI conserve des donnees personnelles pour le compte du client.

A l'expiration ou a la resiliation du contrat, les obligations relatives a la suppression ou a la restitution des donnees personnelles s'appliquent conformement a l'article 12 ci-apres.

2. Nature et finalite du traitement

Sens-AI fournit un service SaaS de chatbot IA permettant notamment :

  • La gestion des conversations entre les utilisateurs finaux et le chatbot
  • L'hebergement, le stockage, la recherche et l'analyse des contenus de conversation
  • L'indexation et la recherche semantique dans la base de connaissances du client
  • L'administration des comptes utilisateurs et des droits d'acces
  • Les fonctionnalites de support, d'amelioration et de supervision du service
  • La prise de rendez-vous : proposition de creneaux selon les disponibilites de l'agenda connecte par le client, verification de l'adresse e-mail du visiteur et creation du rendez-vous dans cet agenda, puis suivi de ces seuls rendez-vous (annulation, deplacement ou refus faits dans l'agenda) et suppression de l'evenement sur instruction du client ou en cas de refus de l'invite

Les operations realisees peuvent inclure : collecte, enregistrement, organisation, structuration, stockage, consultation, utilisation, transmission, effacement et destruction de donnees personnelles.

3. Types de donnees personnelles traitees

Selon les configurations retenues par le client, les donnees traitees peuvent inclure :

  • Donnees d'identification : nom, prenom, adresse email professionnelle, identifiant utilisateur
  • Donnees de connexion : logs, adresse IP, identifiants de session, horodatages
  • Contenus de conversation : messages textuels saisis dans le chatbot
  • Numero de telephone : numero de l'appelant sur le canal telephonique, ou numero communique au cours d'une conversation, traite pour identifier l'interlocuteur et permettre son rappel par un conseiller ; conserve 90 jours comme la conversation qui le porte
  • Donnees de la base de connaissances : contenus des fichiers uploades (PDF, DOCX, CSV) et des pages web scrapees
  • Donnees d'usage : statistiques d'utilisation, parametres, preferences
  • Donnees de facturation : identifiant client, plan d'abonnement, historique de paiements
  • Donnees de rendez-vous : nom, adresse e-mail (verifiee par un code a usage unique) et, s'il le communique, telephone du visiteur ; type, date et heure du rendez-vous ; supprimees automatiquement lors d'une purge periodique, passe 90 jours apres la fin du rendez-vous

Durees de conservation :

Type de donneesDuree de conservation
Conversations et messages90 jours a compter du dernier echange ; en fin de contrat, a l'issue du delai d'export de 30 jours (article 12)
Donnees de cache techniqueTTL maximal de 24 heures
Embeddings vectorielsSupprimes lors de la suppression de la source
Fichiers uploadesSupprimes lors de la suppression de la source
Logs techniques30 a 90 jours
Donnees de facturationConformement aux obligations legales
Rendez-vousPurge periodique, passe 90 jours apres la fin du rendez-vous ; en fin de contrat, a l'issue du delai d'export de 30 jours (article 12)

Suppression automatique a 90 jours :

Les conversations et les messages qu'elles contiennent sont supprimes definitivement 90 jours apres le dernier echange, sans attendre la fin du contrat. La suppression est irreversible et emporte celle des pieces jointes, des liens de contact et des enregistrements d'analyse rattaches a ces conversations.

Deux exceptions :

  • une conversation encore prise en charge par un conseiller (escaladee, transferee, ou assignee a un membre de l'equipe) est conservee jusqu'a sa cloture, puis suit le delai de 90 jours ;
  • les donnees que Sens-AI doit conserver au titre d'une obligation legale, notamment les donnees de facturation.

Le client peut a tout moment exporter ses conversations depuis le tableau de bord ou l'API avant cette echeance. Sens-AI conserve un registre des operations de suppression (date, volumes) au titre de l'article 5.2 du RGPD, sans conserver le contenu supprime.

4. Categories de personnes concernees

Les personnes dont les donnees sont traitees peuvent inclure :

  • Utilisateurs finaux du chatbot : clients, prospects et utilisateurs internes du responsable de traitement
  • Membres des equipes du client : administrateurs et operateurs utilisant le tableau de bord
  • Contacts de facturation : personnes responsables du paiement et de la gestion de l'abonnement
  • Toute autre categorie definie par le client dans sa documentation d'instructions
  • Visiteurs qui prennent rendez-vous : personnes qui reservent un creneau aupres du client via le chatbot

5. Obligations du sous-traitant (Sens-AI)

Sens-AI s'engage a :

  • Instructions documentees : ne traiter les donnees personnelles que sur instructions documentees du client, sauf obligation legale contraire
  • Confidentialite : veiller a ce que les personnes autorisees a traiter les donnees soient tenues a une obligation de confidentialite
  • Securite : mettre en oeuvre des mesures techniques et organisationnelles appropriees pour garantir un niveau de securite adapte au risque (article 32 du RGPD)
  • Registre des traitements : tenir un registre des categories d'activites de traitement effectuees pour le compte du client
  • Notification de violation : informer sans delai injustifie le client de toute violation de donnees personnelles
  • Assistance aux droits : assister le client pour permettre l'exercice des droits des personnes concernees (acces, rectification, effacement, opposition, limitation, portabilite)
  • Limitation d'usage : ne pas utiliser les donnees personnelles a d'autres fins que la fourniture du service, ni les vendre, louer ou exploiter pour son propre compte

6. Obligations du responsable de traitement (client)

Le client s'engage a :

  • S'assurer que les traitements confies a Sens-AI sont realises dans le respect des lois applicables, y compris l'obtention des bases legales et des informations aux personnes concernees
  • Fournir a Sens-AI des instructions documentees, licites et proportionnees
  • Informer sans delai Sens-AI de toute modification affectant ces instructions
  • Tenir compte de la documentation et des informations fournies par Sens-AI, notamment en matiere de mesures de securite

7. Sous-traitants ulterieurs

Le client autorise Sens-AI a recourir aux sous-traitants ulterieurs suivants pour la fourniture du service. Sens-AI impose contractuellement a ces sous-traitants des obligations de protection des donnees au moins equivalentes a celles du present DPA.

Sous-traitantServiceDonnees traiteesLocalisation
CloudflareHebergement, CDN, securite, stockage de fichiersTrafic applicatif, fichiers uploades par le client (PDF, DOCX, CSV)UE
TursoBase de donnees relationnelleComptes, conversations, messages, FAQ, rendez-vous, facturationUE (Irlande)
UpstashCache, sessions, limitation de debit, file d'attente asynchrone, recherche semantiqueReponses en cache, compteurs IP, sessions, embeddings de la base de connaissances, contenus en transitUE (Francfort)
Mistral AIModele de langage IA (LLM)Prompts, contextes de conversationUE (France)
CreemPlateforme de paiement (Merchant of Record)Donnees de paiement, facturation, abonnementsUE (PCI-DSS)
Loops.soEmailing transactionnel et marketingEmails, noms, preferences de communicationEtats-Unis (CCT)
Telnyx LLCTelephonie — attribution de numeros et acheminement des appels du canal vocalNumeros de telephone attribues, metadonnees d'appel (numero appelant, duree, statut)Etats-Unis (CCT)

Agenda du client (Google Agenda)

Le client choisit lui-meme Google et contracte directement avec lui. Lorsqu'il connecte son agenda Google, Sens-AI y cree, sur ses instructions documentees, les rendez-vous pris par ses visiteurs ; Google traite ensuite ces donnees dans le cadre du compte et du contrat Google du client, et n'est pas un sous-traitant ulterieur de Sens-AI. Il appartient au client de s'assurer que des conditions de traitement et de transfert appropriees s'appliquent a son compte Google. Cette repartition n'ecarte aucune des obligations de Sens-AI au titre du RGPD. Sens-AI relit ensuite le statut, les horaires et la reponse de l'invite de ces seuls evenements, recoit les notifications de modification de l'agenda choisi (sans contenu d'evenement) et supprime l'evenement lorsque le client annule ou libere le rendez-vous depuis le tableau de bord, ou lorsque l'invite a refuse l'invitation. Sens-AI transmet a Google uniquement : le nom du type de rendez-vous et le nom du visiteur (titre) ; l'adresse e-mail verifiee et le nom du visiteur (invite, a qui Google envoie l'invitation) ; une mention fixe de prise de rendez-vous et le telephone du visiteur s'il l'a communique (description) ; le lieu saisi par le client, s'il y en a un ; la date, l'heure de debut et de fin et le fuseau horaire ; un identifiant technique du rendez-vous et une propriete technique privee qui le marque comme cree par Sens-AI.

Sens-AI informera le client de tout ajout ou remplacement significatif d'un sous-traitant ulterieur, dans un delai raisonnable avant la mise en oeuvre de la modification, afin de permettre au client de formuler d'eventuelles objections motivees.

Sens-AI demeure pleinement responsable envers le client de l'execution des obligations des sous-traitants ulterieurs (article 28 §4 du RGPD).

8. Mesures de securite

Conformement a l'article 32 du RGPD, Sens-AI met en oeuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement en transit : toutes les communications sont chiffrees via TLS/HTTPS
  • Chiffrement au repos : les donnees stockees dans les bases de donnees et le stockage objet sont chiffrees au repos
  • Controle d'acces : authentification par mot de passe hashe (bcrypt), gestion des droits par tenant
  • Isolation des donnees : cloisonnement logique par tenant (base de donnees, namespaces vectoriels, buckets de fichiers)
  • Rate limiting : protection contre les abus et les attaques par deni de service
  • Journalisation : logs d'acces et d'operations pour la tracabilite et la detection d'incidents
  • Sauvegardes : sauvegardes regulieres des donnees relationnelles
  • Verification des webhooks : signature HMAC-SHA256 pour l'authentification des callbacks

9. Transferts hors EEE

L'infrastructure principale de Sens-AI est hebergee dans l'Union europeenne. Toutefois, certains sous-traitants peuvent impliquer des transferts de donnees en dehors de l'Espace Economique Europeen (EEE) :

Sous-traitantDonnees dans l'EEETransfert hors EEEMecanisme
TursoOui (UE - Irlande)Acces support potentiel USCCT Turso
UpstashOui (UE - Francfort)Acces support potentiel USCCT Upstash
Mistral AIOui (UE)NonN/A
CreemOui (UE)Reseaux de paiement internationauxCCT / PCI-DSS
CloudflareOui (UE)NonN/A
Loops.soNon (US)OuiCCT obligatoires
Telnyx LLCNon (US)OuiCCT obligatoires

Lorsque des transferts hors EEE sont necessaires, ils sont encadres par des Clauses Contractuelles Types (CCT) adoptees par la Commission europeenne, conformement a l'article 46 du RGPD.

Les rendez-vous transmis a l'agenda Google du client (article 7) ne figurent pas dans ce tableau : leur localisation chez Google releve du compte et du contrat Google du client. Les obligations de Sens-AI pour tout transfert qu'il realise lui-meme restent inchangees.

10. Notification de violation

En cas de violation de donnees personnelles, Sens-AI s'engage a :

  • Informer le client sans delai injustifie apres avoir pris connaissance de la violation
  • Fournir les informations disponibles utiles a l'evaluation de la violation, notamment :
    • La nature de la violation
    • Les categories et le nombre approximatif de personnes concernees
    • Les consequences probables de la violation
    • Les mesures prises ou proposees pour y remedier
  • Assister le client dans la notification a l'autorite de controle (CNIL) et, le cas echeant, aux personnes concernees

11. Audit et controle

Le client a le droit de verifier la conformite de Sens-AI au present DPA et au RGPD :

  • Par des demandes d'informations et de documentation de securite
  • Par des audits sur site ou a distance, sous reserve d'un preavis raisonnable
  • Par un auditeur independant mandate par le client

Les parties conviennent de limiter la frequence et la portee des audits a ce qui est strictement necessaire a la verification de la conformite, sans perturber excessivement l'activite de Sens-AI.

Sens-AI assiste egalement le client, dans la mesure du possible, pour la realisation d'analyses d'impact relatives a la protection des donnees (DPIA) lorsque celles-ci sont requises.

12. Sort des donnees en fin de contrat

A l'issue du contrat, le client choisit entre :

  • Restitution : export des donnees personnelles (via l'API ou le tableau de bord) suivi de leur suppression par Sens-AI
  • Suppression : suppression definitive des donnees personnelles, sous reserve des donnees que Sens-AI doit conserver pour respecter une obligation legale

Le client dispose d'un delai de 30 jours suivant la fin du contrat pour demander l'export de ses donnees. Passe ce delai, Sens-AI procedera a la suppression definitive des donnees.

Sens-AI atteste, sur demande du client, de la bonne execution des operations de suppression ou d'anonymisation.

En dehors des suppressions decrites a l'article 7 (annulation ou liberation demandee par le client, refus de l'invite), Sens-AI ne supprime aucune donnee dans l'agenda Google du client : les rendez-vous deja crees et les invitations envoyees aux visiteurs y restent apres la fin du contrat, la deconnexion de l'agenda ou la suppression a 90 jours ; ils relevent du client.

13. Contact DPO

Pour toute question relative au present DPA ou au traitement de vos donnees personnelles, vous pouvez contacter notre delegue a la protection des donnees :

Sens-AI - Protection des donnees

Email : [email protected]

Site web : https://sens-ai.biz

Le present DPA est regi par le droit francais. Tout differend relatif a son interpretation ou a son execution releve de la competence exclusive des tribunaux de Paris, sauf disposition imperative contraire.