« DPA » — article 28 du règlement (UE) 2016/679 (RGPD).
Version 1.2 — établie le 02/10/2026, date d'effet : 03/10/2026, en même temps que les CGV 1.3 — remplace la version 1.1 du 30/09/2026 (consulter la version précédente). Principal ajout : le traitement « Mémoire technique » (article 5.5 des CGV), dont la reformulation facultative d'une section par intelligence artificielle (annexe 1), sans nouveau sous-traitant ultérieur.
Le présent accord (le « DPA ») est conclu entre :
Il fait partie intégrante du contrat d'abonnement formé par les CGV et les CGU (le « Contrat ») et est accepté avec eux. Il s'applique aussi aux Prestations à l'unité de l'article 5.5 des CGV (Mémoire technique). Il prévaut sur tout autre document contractuel pour les questions relatives aux données personnelles. Il décrit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données personnelles que celui-ci enregistre dans le service FACTURECO (le « Service »). La description des traitements figure en annexe 1.
Le DPA s'applique pendant toute la durée du Contrat et jusqu'à l'effacement complet des données dans les conditions de l'article 11.
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Constituent ces instructions : le Contrat, le présent DPA, le paramétrage du Service par le Responsable et chaque action qu'il déclenche dans le Service (enregistrement, export, envoi d'un e-mail, utilisation d'une fonction d'intelligence artificielle, génération, modification, reformulation ou export d'un mémoire technique…).
Le Sous-traitant n'utilise pas les données pour son propre compte, ne les vend pas et ne les utilise pas pour entraîner des modèles d'intelligence artificielle. S'il est tenu de procéder à un traitement en vertu du droit de l'Union ou d'un État membre, il en informe le Responsable avant le traitement, sauf interdiction légale. Il informe immédiatement le Responsable si une instruction lui paraît constituer une violation de la réglementation.
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'accèdent aux données que dans la mesure nécessaire (support demandé par le Responsable, maintenance, sécurité).
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en annexe 2. Il peut les faire évoluer, à condition de ne pas réduire le niveau global de sécurité.
Le Responsable donne une autorisation écrite générale au recours aux sous-traitants ultérieurs listés en annexe 3. Le Sous-traitant informe le Responsable par e-mail de tout ajout ou remplacement envisagé au moins 30 jours avant sa mise en œuvre. Le Responsable peut s'y opposer pour un motif raisonnable lié à la protection des données ; à défaut de solution, il peut résilier le Contrat sans frais avant la date de mise en œuvre, avec remboursement des sommes payées d'avance pour la période non exécutée.
Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. Il demeure responsable envers le Responsable de l'exécution de leurs obligations.
Certains sous-traitants ultérieurs traitent des données hors de l'Espace économique européen (annexe 3). Ces transferts sont encadrés, selon le cas, par une décision d'adéquation (EU-U.S. Data Privacy Framework pour les entités certifiées) et/ou par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), conformément au chapitre V du RGPD. Le Sous-traitant ne procède à aucun autre transfert sans en informer préalablement le Responsable dans les conditions de l'article 7.
Le Sous-traitant notifie au Responsable toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par e-mail à l'adresse du Compte. La notification comprend, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées et un point de contact. Les informations peuvent être communiquées de manière échelonnée. Le Sous-traitant n'effectue pas lui-même la notification à l'autorité de contrôle ni aux personnes pour le compte du Responsable, sauf instruction écrite.
Au choix du Responsable, les données lui sont restituées au moyen de l'export complet disponible dans le Service, puis effacées, dans les délais prévus aux articles 17 et 18 des CGV : export possible pendant 60 jours après la fin de l'abonnement, effacement de la base active dans les 30 jours suivants, écrasement des sauvegardes sous 90 jours au plus. Les données dont la conservation est imposée au Sous-traitant par la loi sont conservées pour la seule durée légale. Une attestation d'effacement est remise sur demande.
L'export complet ne contient pas encore les mémoires techniques ni la fiche entreprise : pendant le Contrat, le Responsable exporte chaque mémoire aux formats PDF et Word ; sur demande présentée pendant le Contrat ou pendant la période d'export, le Sous-traitant lui remet gratuitement une copie de ses mémoires et de sa fiche entreprise dans un format structuré (article 5.5.14 des CGV). Ces données sont ensuite effacées dans les mêmes délais que les autres.
Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect du présent DPA : description des mesures de sécurité, liste des sous-traitants ultérieurs, et, lorsqu'elles existent, les certifications ou attestations de ses propres prestataires. Il répond à un questionnaire de sécurité raisonnable une fois par an.
Le Responsable peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent du Sous-traitant, moyennant un préavis de 30 jours, au plus une fois par an sauf violation de données avérée, pendant les heures ouvrées et sans perturber le Service ni compromettre la confidentialité des données des autres abonnés. Les frais de l'audit sont à la charge du Responsable. L'audit des infrastructures des sous-traitants ultérieurs s'effectue au moyen de leurs rapports et certifications.
Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte de ses abonnés (article 30.2 du RGPD).
La responsabilité de chaque partie au titre du présent DPA est régie par l'article 19 des CGV, sans préjudice des droits que les personnes concernées tiennent de l'article 82 du RGPD.
| Nature du traitement | Hébergement, enregistrement, organisation, consultation, calcul, génération de documents (PDF, Factur-X, mémoires techniques aux formats PDF et Word), export, envoi par e-mail sur instruction, analyse et génération assistées par intelligence artificielle, reformulation facultative d'une section de mémoire technique, effacement. |
|---|---|
| Finalités | Permettre au Responsable de chiffrer ses prestations, établir, envoyer et gérer ses devis, factures, acomptes et avoirs, gérer ses clients et son catalogue, et établir les mémoires techniques de ses réponses aux consultations. |
| Catégories de personnes concernées | Clients et prospects du Responsable (particuliers et représentants d'entreprises) ; maîtres d'ouvrage, maîtres d'œuvre et contacts ; sous-traitants et fournisseurs du Responsable ; utilisateurs du Responsable ; salariés et encadrants du Responsable et contacts de référence cités dans sa fiche entreprise ou ses mémoires techniques ; toute personne figurant dans un document ou une photo téléversés. |
| Catégories de données | Identité et coordonnées (nom, adresse, e-mail, téléphone), SIREN/SIRET et n° de TVA, adresse de chantier ou d'intervention, contenu des devis et factures (prestations, montants, conditions de paiement, statuts), historique d'envoi (carnet d'adresses, nombre et date d'envois), fichiers téléversés (PDF, photos), enregistrements audio de dictée transmis pour transcription ; pour le mémoire technique : fiche entreprise (identité, organisation, moyens humains — noms, qualifications, habilitations —, moyens matériels, assurances, certifications, références de chantiers, fournisseurs habituels, logo, photos de produits) et contenu des mémoires générés. |
| Données sensibles | Aucune attendue ; leur téléversement est proscrit (article 4). |
| Durée | Durée du Contrat et délais de l'article 11. |
| Fonctions d'IA | Données transmises uniquement lorsque le Responsable ou ses utilisateurs déclenchent la fonction ; détail par fonction sur la page Transparence sur l'intelligence artificielle. |
| Finalités | (1) Assembler, sans intelligence artificielle, le mémoire technique d'un devis à partir des données de ce devis, de la fiche entreprise, des informations saisies sur le chantier et la consultation, et d'un référentiel métier propre au Sous-traitant ; permettre sa relecture, sa modification et son export. (2) À la seule demande du Responsable, pour les Niveaux Standard et Complet : reformuler et mettre en forme, par un moteur d'intelligence artificielle, le contenu rédigé d'une section fourni par le Responsable, sans ajout de fait. |
|---|---|
| Déclenchement | La génération, la relecture et l'export sont déclenchés par le Responsable ou ses utilisateurs. La reformulation est facultative, demandée section par section, plafonnée à 20 demandes par mémoire et soumise à des limites d'usage par Société ; elle n'est pas disponible au Niveau Essentiel. |
| Données transmises au prestataire d'IA | Uniquement : le titre de la section choisie, les paragraphes et listes rédigés de cette section qui peuvent être reformulés, et la consigne facultative du Responsable (300 caractères au plus, portant sur le ton ou la longueur). Ces textes peuvent contenir les informations que le Responsable y a lui-même portées (par exemple le nom de l'entreprise ou la description du chantier). |
| Données jamais transmises au prestataire d'IA | Les sections de faits bruts (organisation, moyens humains, moyens matériels, références de chantiers), les tableaux des postes et des quantités, les attestations d'assurance, les textes réglementaires et les passages verrouillés ; le devis lui-même (prix, montants) et les coordonnées des clients du Responsable ne sont pas transmis en tant que tels. |
| Sous-traitant ultérieur | Anthropic (modèle Claude, appelé par l'interface de programmation d'Anthropic), déjà autorisé en annexe 3. Les données ne sont pas utilisées pour entraîner ses modèles (conditions commerciales d'Anthropic) ; ses entrées et sorties sont effacées sous 30 jours, sauf conservation plus longue en cas de violation de sa politique d'usage ou d'obligation légale. |
| Localisation et transferts | Traitement par le prestataire d'IA aux États-Unis, encadré par les clauses contractuelles types intégrées à son accord de traitement (article 8). Le mémoire, la fiche entreprise et le suivi des reformulations sont stockés dans la base de données hébergée dans l'Union européenne (annexe 3) ; les fonctions serveur qui les traitent sont exécutées par l'hébergeur du site. |
| Contrôle humain | Toute proposition de l'IA qui ajoute un nombre, une norme ou une marque absents du texte d'origine est écartée automatiquement. Aucune proposition ne remplace le texte sans l'accord du Responsable. Les passages retenus sont marqués dans le document comme rédigés avec l'aide d'une IA et relus par l'entreprise, et une mention de transparence figure en fin de document (article 5.5.9 des CGV). |
| Conservation dans le Service | Mémoire : conservé pendant la durée du Contrat dans sa dernière version et, après une nouvelle génération, dans la version que celle-ci a remplacée, puis restitué et effacé dans les conditions de l'article 11 ; suppression anticipée sur demande. Fiche entreprise : conservée avec le profil de la Société, dans les mêmes conditions. Suivi des reformulations (demande, état, proposition) : le Service efface les suivis de plus de 2 jours de la Société à chacune de ses nouvelles demandes ; à défaut, ils sont effacés avec les données de la Société (article 11). |
| Annuaire public des entreprises | Lorsque cette fonction est activée et à la demande du Responsable, le Service interroge l'API publique « Recherche d'entreprises » de l'administration française avec le seul SIREN de la Société du Responsable, tiré de son profil, pour lui proposer sa date de création, sa tranche d'effectif et son activité principale. Rien n'est enregistré sans que le Responsable ne le reporte lui-même. Aucune donnée de ses clients n'est transmise. Ce service public n'agit pas pour le compte du Sous-traitant et n'est pas un sous-traitant ultérieur. |
L'achat des Unités (registre des unités, paiement, preuve d'acceptation des CGV) est traité par VLT GRAPHIQUE pour son propre compte, en qualité de responsable de traitement : il relève de la politique de confidentialité, et non du présent DPA.
| Sous-traitant | Traitement | Localisation | Encadrement des transferts |
|---|---|---|---|
| Supabase Pte. Ltd (Singapour), sur l'infrastructure Amazon Web Services | Base de données (dont mémoires techniques, fiche entreprise et suivi des reformulations), authentification | UE — région Paris (eu-west-3) | Clauses contractuelles types (modules 2/3) pour les accès hors UE |
| Netlify, Inc. (États-Unis) | Hébergement du site, fonctions serveur (dont la génération du mémoire technique et les tâches de reformulation), stockage temporaire des résultats de recherche de prix, journaux | États-Unis / réseau mondial | Data Privacy Framework + clauses contractuelles types |
| Anthropic Ireland, Limited / Anthropic, PBC (États-Unis) | Fonctions d'IA (analyse, chiffrage, recherche de prix sur internet, reprise de PDF, analyse de photo, recherche de produits, profil métier, traduction, reformulation facultative d'une section du mémoire technique — Niveaux Standard et Complet, à la demande du Responsable) | États-Unis | Clauses contractuelles types intégrées à l'accord de traitement ; pas d'entraînement ; effacement sous 30 jours sauf exceptions (violation de la politique d'usage, obligation légale) |
| Google (API Gemini, conditions des services payants) | Transcription audio de la dictée (solution de repli) | États-Unis et autres pays | Accord de traitement Google + clauses contractuelles types ; Data Privacy Framework (Google LLC) ; pas d'amélioration des produits |
| Stripe Payments Europe, Limited (Irlande), le cas échéant | Paiement de l'abonnement et des unités de mémoire technique (données du Responsable, pas de ses clients) | UE / États-Unis | Garanties de Stripe |
La messagerie SMTP utilisée pour l'envoi des documents est celle que le Responsable a lui-même choisie et paramétrée : elle relève de son propre contrat avec son fournisseur et ne constitue pas un sous-traitant ultérieur du Sous-traitant.