Accord de sous-traitance des données personnelles (DPA) d'Outsendr
Version du 23 septembre 2026 (3e version), en vigueur le 23 septembre 2026.
Sommaire18 parties
Entre
- le Client, tel qu'identifié dans son Organisation Outsendr, agissant en qualité de responsable de traitement (le « Responsable ») ;
et
- SAS LHOMME DEVELOPMENT AND INNOVATION, société par actions simplifiée au capital de 500 €, immatriculée au RCS de Nîmes sous le numéro 793 767 336, dont le siège est situé 5 rue Saint-Thomas, 30000 Nîmes, France, éditrice du service Outsendr, agissant en qualité de sous-traitant (le « Sous-traitant » ou « LDI »).
Le présent accord (le « DPA ») fait partie du Contrat défini par les conditions générales de vente et d'utilisation d'Outsendr (les « CGV »). Il s'applique à toutes les offres, y compris gratuite. Il est accepté électroniquement ; LDI en conserve la preuve et le met à disposition en PDF.
Article 1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens du règlement (UE) 2016/679 (RGPD). « Droit applicable » désigne le RGPD, la loi n° 78-17 du 6 janvier 1978 et toute autre loi de protection des données applicable au traitement. Les autres termes ont le sens des CGV.
Article 2. Objet et champ
2.1. Le DPA encadre les traitements que LDI réalise pour le compte du Responsable dans le cadre du Service, décrits à l'annexe 1.
2.2. Ne relèvent pas du DPA les traitements dont LDI est lui-même responsable : gestion des comptes, authentification, facturation, support, sécurité et journaux, lutte contre la fraude et les abus (y compris la liste de blocage de la plateforme pour les plaintes pour spam), Réseau de warm-up, Assistant IA de conseil et prospection de LDI. Ces traitements sont décrits dans la politique de confidentialité de LDI.
2.3. Les Hébergeurs et registraires choisis par le Responsable (Google, Microsoft, OVHcloud, etc.) sont liés au seul Responsable et ne sont pas des sous-traitants de LDI.
2.4. Lorsque le Responsable active une fonction de classification automatisée des réponses, LDI traite, pour son compte, des extraits minimisés de réponses de Prospects afin de les catégoriser et d'adapter le traitement du fil. Cette opération relève du présent DPA ; le cas échéant, le fournisseur de modèle utilisé pour cette fonction agit comme sous-traitant ultérieur dans les conditions de l'article 7 et de l'annexe 3.
2.5. La mission de sous-traitance de LDI au titre du présent DPA est limitée aux traitements nécessaires à l'envoi, au suivi et à la gestion de communications électroniques adressées, sur instruction du Responsable, à des destinataires professionnels dans le cadre d'une relation B2B, ainsi qu'aux fonctions expressément décrites dans le Contrat. Le Service n'est pas destiné à la prospection B2C ni à un usage étranger à l'activité professionnelle des destinataires.
Article 3. Instructions du Responsable
3.1. LDI ne traite les données que sur instruction documentée du Responsable, y compris pour les transferts hors de l'Union européenne, sauf obligation légale ; il en informe alors le Responsable avant le traitement, sauf interdiction légale.
3.2. Constituent les instructions documentées : le Contrat, le présent DPA, les réglages de l'Organisation, les appels à l'API et les actions réalisées dans la console par les Utilisateurs du Responsable.
3.3. LDI informe immédiatement le Responsable si, selon lui, une instruction constitue une violation du Droit applicable (RGPD, art. 28 § 3, dernier alinéa). À ce titre, et sans que cela constitue un conseil juridique, LDI peut refuser d'exécuter une instruction manifestement contraire au droit de la prospection ou de la protection des données du pays du destinataire, notamment l'envoi, vers un pays exigeant un consentement préalable, d'un Message dépourvu de déclaration de consentement (CGV art. 10.3). Ce refus n'est pas un manquement. Les contrôles, règles pays et avertissements intégrés au Service constituent des garde-fous techniques et ne transfèrent pas à LDI la responsabilité du Responsable quant au choix des Prospects, à leur statut professionnel, à la base légale, à la preuve du consentement ou à la licéité de chaque campagne.
3.4. LDI n'utilise pas les données pour ses propres finalités. Il ne constitue aucune base commune de Prospects entre ses clients et ne vend ni ne loue aucune donnée.
Article 4. Obligations du Responsable
Le Responsable :
a) détermine les finalités et les moyens essentiels des traitements et dispose d'une base légale pour chacun ; lorsqu'il se fonde sur l'intérêt légitime, il documente l'analyse de mise en balance correspondante ;
b) informe les personnes concernées (RGPD art. 13 et 14, y compris la source des données) et respecte leurs droits, en particulier le droit d'opposition à la prospection ;
c) s'assure de la loyauté de la collecte des données des Prospects, y compris lorsqu'elles proviennent de tiers ;
d) informe les titulaires des Boîtes nominatives de la lecture automatisée de ces Boîtes par le Service ;
e) réalise, s'il y a lieu, l'analyse d'impact de ses traitements ;
f) n'utilise pas le Service dans le but de collecter ou de traiter des catégories particulières de données au sens de l'article 9 du RGPD ni des données relevant de l'article 10. Il s'interdit d'en importer ou d'en insérer intentionnellement dans les campagnes. Des données de cette nature peuvent néanmoins apparaître de manière incidente dans une réponse spontanée d'un correspondant ; LDI ne les exploite alors que dans la mesure strictement nécessaire au fonctionnement du Service et applique les principes de minimisation, de confidentialité et de sécurité ;
g) n'active une fonctionnalité de suivi nécessitant le consentement de la personne concernée qu'après avoir recueilli ce consentement et être en mesure d'en rapporter la preuve. Les règles applicables aux pixels d'ouverture et, le cas échéant, aux mécanismes de suivi des clics sont précisées dans le Service conformément au Droit applicable, notamment à l'article 82 de la loi n° 78-17 du 6 janvier 1978 ;
h) s'assure, avant tout envoi, que la prospection est autorisée dans l'État ou le territoire où se trouve le destinataire et recueille, lorsque le Droit applicable l'exige, le consentement préalable, valable et démontrable du destinataire ;
i) s'assure de disposer de toutes les autorisations, déclarations, habilitations et bases juridiques requises par la loi, la réglementation ou ses engagements contractuels ou conventionnels pour collecter les coordonnées, transmettre les Messages et utiliser les Boîtes, Domaines et autres moyens de communication concernés ;
j) vérifie le statut professionnel des destinataires et l'adéquation de l'objet de la sollicitation avec leur activité lorsque le régime juridique applicable à la prospection B2B l'exige ;
k) conserve, pendant la durée nécessaire, les éléments permettant de démontrer la licéité de ses campagnes, notamment la source des coordonnées, l'information fournie, la base légale invoquée, les oppositions reçues et, lorsque requis, la preuve du consentement ou de toute autre autorisation ; il les communique à LDI sans délai raisonnable lorsqu'ils sont nécessaires au traitement d'une réclamation, d'une demande d'une autorité ou à la vérification d'un manquement au Contrat ;
l) demeure seul responsable du choix des Prospects, du contenu des Messages, de la fréquence des sollicitations et de la conformité de ses campagnes au droit applicable à chaque destinataire. LDI exécute les instructions documentées du Responsable dans les limites du Service et n'est pas chargé de procéder à une vérification juridique individuelle de chaque Prospect ou de chaque campagne.
Article 5. Confidentialité
LDI veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité contractuelle ou légale, et n'y accèdent que dans la mesure nécessaire à leur mission. L'accès du personnel au contenu des Messages et des Boîtes est interdit par défaut, ouvert au cas par cas pour le support demandé par le Responsable ou pour la sécurité, et journalisé.
Article 6. Sécurité
6.1. LDI met en œuvre les mesures techniques et organisationnelles appropriées de l'article 32 du RGPD, décrites à l'annexe 2. Il peut les faire évoluer sans en réduire le niveau global.
6.2. Le Responsable est responsable de la sécurité de ses propres accès (identifiants, clés d'API, droits des Utilisateurs, secrets de ses Boîtes chez ses Hébergeurs).
Article 7. Sous-traitants ultérieurs
7.1. Le Responsable donne à LDI une autorisation générale de recourir aux sous-traitants ultérieurs listés à l'annexe 3 et sur la page publique des sous-traitants.
7.2. LDI informe le Responsable de tout ajout ou remplacement d'un sous-traitant ultérieur avant sa prise d'effet, en principe au moins trente (30) jours à l'avance. Lorsque le changement résulte d'un prestataire en amont qui laisse à LDI un délai plus court, LDI informe le Responsable dès réception de la notification correspondante. L'information est adressée par e-mail à l'administrateur et publiée sur la page publique, à laquelle le Responsable peut s'abonner, suffisamment à l'avance pour permettre au Responsable d'exercer son droit d'opposition avant que le nouveau sous-traitant ne commence à traiter des Données Client.
7.3. Le Responsable peut s'opposer à l'ajout ou au remplacement d'un sous-traitant ultérieur pour un motif raisonnable tenant à la protection des données, par écrit, avant la date de prise d'effet indiquée dans l'information. Les parties recherchent alors une solution raisonnable ; à défaut, le Responsable peut résilier sans frais la partie du Service directement concernée, avec remboursement au prorata des sommes payées d'avance pour cette partie.
7.4. LDI impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, notamment des garanties suffisantes de sécurité. LDI reste pleinement responsable envers le Responsable de l'exécution de leurs obligations (RGPD art. 28 § 4).
7.5. En cas d'urgence liée à la sécurité, d'incident affectant un sous-traitant ultérieur ou de nécessité impérieuse de continuité du Service, LDI peut recourir immédiatement à un sous-traitant de secours déjà autorisé et inscrit à l'annexe 3. Si le recours à un nouveau sous-traitant non encore autorisé est nécessaire, LDI peut réduire le délai prévu à l'article 7.2, mais informe le Responsable avant tout traitement de Données Client par ce nouveau sous-traitant. Si cette information préalable est matériellement impossible, LDI suspend la partie du Service concernée jusqu'à ce que l'information ait été effectuée, sauf obligation légale ou injonction d'une autorité compétente imposant une autre mesure. Le Responsable conserve son droit d'opposition dans les conditions de l'article 7.3. Lorsqu'une objection raisonnable ne peut être résolue, LDI peut suspendre ou résilier la partie du Service concernée.
Article 8. Transferts hors de l'Union européenne
8.1. La région de stockage principale sélectionnée pour les Données Client est située dans l'Union européenne (région Railway « EU West », Amsterdam, Pays-Bas). Le prestataire d'infrastructure est une société américaine ; certains traitements, accès d'exploitation, opérations de support ou autres opérations réalisés depuis les États-Unis peuvent constituer un transfert de données vers un pays tiers.
8.2. Tout transfert vers un pays tiers repose sur une décision d'adéquation (notamment la décision (UE) 2023/1795 relative au cadre de protection des données UE–États-Unis, pour les destinataires certifiés) ou, à défaut, sur les clauses contractuelles types de la Commission (décision d'exécution (UE) 2021/914), dans le module approprié, complétées de mesures supplémentaires si l'évaluation du transfert l'exige.
8.3. Si la décision d'adéquation venait à être invalidée ou suspendue, LDI bascule sans délai sur les clauses contractuelles types et en informe le Responsable, ou propose une solution d'hébergement sans transfert.
8.4. Les transferts en cours à la date du DPA sont décrits à l'annexe 3.
Article 9. Assistance au Responsable
9.1. Droits des personnes. LDI met à disposition, dans la console et l'API, les fonctions permettant au Responsable de répondre aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition : recherche d'un Prospect, export, suppression, inscription au registre d'opposition. Si une personne s'adresse directement à LDI au sujet d'un traitement relevant du présent DPA, LDI transmet la demande au Responsable sans délai injustifié et n'y répond pas sur le fond, sauf pour indiquer qu'elle a été transmise. Les demandes de désinscription reçues par les liens et en-têtes du Service sont appliquées automatiquement pour le compte du Responsable.
9.2. Sécurité, analyse d'impact, consultation préalable. LDI aide le Responsable, compte tenu de la nature du traitement et des informations dont il dispose, à respecter les articles 32 à 36 du RGPD, notamment en lui fournissant une fiche descriptive du Service utile à son analyse d'impact.
9.3. Coûts. L'assistance courante est comprise dans le prix. Une assistance exceptionnelle et significative peut être facturée sur devis accepté, sauf si elle résulte d'un manquement de LDI.
Article 10. Violations de données
10.1. LDI notifie au Responsable toute violation de données à caractère personnel relevant du présent DPA sans délai injustifié après en avoir pris connaissance, à l'adresse de l'administrateur.
10.2. La notification comprend, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, le point de contact, les conséquences probables, les mesures prises ou proposées. Les informations non disponibles sont communiquées dès que possible, par étapes.
10.3. Il appartient au Responsable de notifier l'autorité de contrôle et, le cas échéant, les personnes concernées ; LDI l'y aide.
Article 11. Durée, restitution et effacement
11.1. Le DPA s'applique pendant toute la durée du Contrat et jusqu'à l'effacement des données.
11.2. À la fin du Contrat, et sous réserve de la période de transition et de la période de récupération d'au moins trente (30) jours prévues à l'article 18 des CGV, LDI, au choix du Responsable, soit restitue les Données Client dans un format exportable puis efface les copies restant en sa possession, soit les efface sans restitution, sauf obligation légale de conservation. Le Responsable peut exercer ce choix jusqu'à l'expiration de la période de récupération ; à défaut d'instruction expresse avant cette échéance, LDI maintient les données disponibles à l'export pendant la période de récupération puis les efface. Les sauvegardes sont effacées au terme de leur cycle de rotation, qui n'excède pas trente-cinq (35) jours. LDI délivre une attestation d'effacement sur demande.
11.3. Pendant le Contrat, LDI applique les durées de conservation choisies par le Responsable dans les limites de l'offre (annexe 1).
Article 12. Documentation et audits
12.1. LDI met à disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28 du RGPD : présent DPA, annexes, liste des sous-traitants, description des mesures de sécurité, rapports d'audit ou certifications disponibles.
12.2. Le Responsable peut faire réaliser un audit ordinaire, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent de LDI, une fois par an au plus. L'audit ordinaire est annoncé au moins trente (30) jours à l'avance, porte sur un périmètre convenu, se déroule pendant les heures ouvrées, sans perturber le Service ni accéder aux données des autres clients. Ces limites de fréquence et de préavis ne s'appliquent pas lorsqu'un audit supplémentaire ou plus rapide est raisonnablement nécessaire à la suite d'une violation de données, d'un manquement sérieux suspecté ou constaté, pour vérifier la mise en œuvre de mesures correctrices, ou à la demande d'une autorité de contrôle ; le préavis est alors réduit au délai raisonnablement possible, voire supprimé si l'autorité compétente l'exige. Les frais sont à la charge du Responsable, sauf si l'audit révèle un manquement significatif de LDI ou si le Droit applicable impose une autre répartition.
12.3. Les audits des sous-traitants ultérieurs s'exercent dans les limites de leurs propres contrats ; LDI transmet les rapports qu'ils fournissent.
Article 13. Responsabilité
13.1. La responsabilité de chaque partie au titre du DPA est régie par l'article 82 du RGPD et, dans leurs relations contractuelles, par l'article 19 des CGV, dans la mesure où le Droit applicable le permet.
13.2. Sans préjudice des droits des personnes concernées et des règles impératives de l'article 82 du RGPD, le Responsable assume, dans les rapports entre les parties, les conséquences des manquements qui lui sont imputables concernant notamment le choix et le statut des Prospects, la base légale des traitements, l'information des personnes, le recueil et la preuve d'un consentement lorsqu'il est requis, le respect des oppositions, la licéité du contenu et des campagnes, ainsi que le respect du droit applicable dans l'État ou le territoire du destinataire.
13.3. LDI ne saurait être tenue responsable, dans les rapports entre les parties, d'une réclamation, d'une demande, d'une procédure, d'une sanction ou d'un préjudice résultant exclusivement d'un manquement du Responsable aux obligations visées à l'article 4, lorsque LDI a agi conformément aux instructions documentées du Responsable et a respecté les obligations qui lui incombent en propre en qualité de sous-traitant. Cette stipulation ne couvre ni une faute propre de LDI, ni un traitement réalisé hors des instructions licites du Responsable, ni une obligation impérative mise directement à la charge de LDI par le Droit applicable.
13.4. Dans la mesure permise par le Droit applicable, le Responsable garantit LDI contre les réclamations de tiers trouvant leur cause directe dans un manquement du Responsable à ses obligations de licéité, d'information, de consentement, d'opposition ou dans une déclaration inexacte relative à ses Prospects ou à ses campagnes, selon les modalités de garantie prévues à l'article 20 des CGV. Cette garantie ne couvre pas les manquements imputables à LDI.
13.5. En cas de réclamation d'un destinataire relative à la licéité d'une campagne ou à l'absence de consentement ou d'autorisation requis, LDI peut transmettre la réclamation au Responsable et lui demander les justificatifs correspondants. À défaut de justificatifs suffisants dans un délai raisonnable ou en cas de risque manifeste, LDI peut suspendre l'envoi concerné ou la fonctionnalité en cause conformément aux CGV et à la Politique d'utilisation acceptable.
Article 14. Divers
14.1. En cas de contradiction entre le DPA et les CGV sur la protection des données, le DPA prévaut.
14.2. Le DPA est régi par le droit français. La juridiction compétente est celle désignée par les CGV.
14.3. LDI peut modifier le DPA pour tenir compte d'une évolution du Droit applicable ou d'une décision d'autorité, en en informant le Responsable trente (30) jours à l'avance ; une modification qui réduit la protection des données ouvre au Responsable le droit de résilier sans frais.
Annexe 1. Description des traitements
| Rubrique | Description |
|---|---|
| Objet | Fourniture du service Outsendr : envoi de Messages de prospection et de suivi par les Boîtes du Responsable, relève de ces Boîtes, gestion des fils, des désinscriptions et des événements, vérification d'adresses, tests de placement, configuration DNS. |
| Durée | Durée du Contrat, puis périodes de transition et de récupération (CGV art. 18). |
| Nature des opérations | Collecte (API, import, relève IMAP/API), enregistrement, organisation, stockage, consultation automatisée, classification (réponse, absence, rebond, désinscription), transmission aux serveurs de l'Hébergeur du Responsable, communication au Responsable (console, webhooks), effacement ; lorsque la fonctionnalité est activée par le Responsable, classification automatisée d'extraits minimisés de réponses. |
| Finalités | Pour le compte du Responsable : acheminer ses Messages ; arrêter les relances en cas de réponse, de rebond ou de désinscription ; appliquer son registre d'opposition ; lui restituer les réponses et les statistiques ; protéger la réputation de ses Boîtes et Domaines ; lorsque la fonctionnalité est activée, catégoriser les réponses afin d'assister le Responsable dans le traitement des fils et l'arrêt ou l'adaptation des relances. |
| Catégories de personnes | (1) Prospects et contacts du Responsable ; (2) correspondants qui répondent ou écrivent aux Boîtes à propos d'un fil ; (3) titulaires des Boîtes du Responsable (salariés, mandataires) ; (4) Utilisateurs du Responsable, pour les journaux d'actions. |
| Catégories de données | Identité et coordonnées professionnelles (nom, prénom, fonction, entreprise, adresse e-mail, pays, téléphone si fourni) ; champs personnalisés fournis par le Responsable ; contenu et métadonnées des Messages et des réponses rattachées à un fil ; événements (envoi, rebond, réponse, désinscription ; clic lorsque le suivi des clics est actif ; ouverture lorsque les statistiques d'ouverture sont activées, sinon la seule date de première ouverture lue par le moteur d'envoi ; pour une ouverture ou un clic : date, heure et agent utilisateur tronqué, jamais d'adresse IP) ; statut d'opposition ; déclarations de consentement (date, source, preuve). |
| Données sensibles | Le Service n'est pas destiné au traitement intentionnel de catégories particulières de données au sens de l'article 9 du RGPD ni de données relevant de l'article 10. Le Responsable s'interdit d'en importer ou d'en insérer intentionnellement. De telles données peuvent toutefois apparaître de manière incidente dans une réponse spontanée ; elles sont alors traitées uniquement dans la mesure strictement nécessaire aux fonctions du Service. |
| Durées de conservation | Selon le réglage du Responsable dans la limite de l'offre : événements de 7 jours à 2 ans ; Prospects et Messages au plus 3 ans après le dernier contact émanant du Prospect par défaut ; registre d'opposition pendant tout le Contrat (restitué en fin de Contrat) ; contenu des Boîtes non rattaché à un fil : non conservé. |
| Localisation | Union européenne (Amsterdam) ; accès possibles depuis les États-Unis par l'hébergeur ; lorsque la classification automatisée des réponses est activée, extraits minimisés de réponses traités aux États-Unis par le fournisseur de modèle (annexe 3). |
Annexe 2. Mesures techniques et organisationnelles
Gouvernance
- Contact pour les données personnelles chez LDI : Thomas Lhomme, [email protected].
- Registre des traitements (sous-traitant et responsable), revue annuelle.
- Analyse d'impact du Service (lecture automatisée des Boîtes) réalisée avant l'ouverture publique.
- Engagement de confidentialité de toute personne ayant accès aux données.
Contrôle d'accès
- Authentification des Utilisateurs par mot de passe robuste ou fournisseur d'identité (OpenID Connect), double authentification exigée pour les actions sensibles et disponible pour tous.
- Rôles (propriétaire, administrateur, développeur, lecture) ; clés d'API à permissions restreintes ; restriction par adresse IP facultative.
- Accès du personnel de LDI à la production limité aux personnes habilitées, avec double authentification, journalisé ; accès au contenu client interdit par défaut (annexe, art. 5).
Protection des secrets des Boîtes
- Jetons OAuth, mots de passe IMAP/SMTP et clés d'API d'Hébergeurs chiffrés au repos avec une clé stockée hors de la base de données ; jamais affichés après saisie ; révoqués à la déconnexion d'une Boîte.
- Portées OAuth minimales nécessaires aux fonctions activées.
Minimisation
- Relève limitée aux messages rattachés à un fil du Service (en-têtes
In-Reply-To/References, adresses de retour), aux rebonds et aux désinscriptions ; le reste de la Boîte n'est pas stocké. - Statistiques d'ouverture désactivées par défaut ; en mode délivrabilité, le pixel ne sert qu'au moteur d'envoi (CGV art. 10.4).
- Classification automatisée des réponses désactivée par défaut ; activée, elle ne transmet au fournisseur de modèle que le texte qui précède la citation, limité à 2 000 caractères, sans en-têtes, sans pièces jointes et sans aucune adresse e-mail.
- Purge automatique selon les durées configurées.
Chiffrement et réseau
- TLS pour toutes les communications externes (console, API, webhooks, SMTP/IMAP quand le serveur le permet) ; HSTS.
- Webhooks signés.
Journalisation et détection
- Journal des connexions conservé douze (12) mois au plus ; journal des appels d'API (sans corps ni adresse IP) conservé trente (30) jours ; journal des actions de l'Organisation conservé de trente (30) jours à deux (2) ans selon l'offre.
- Alertes sur les comportements anormaux (volume, taux de plainte, connexions).
Disponibilité et sauvegardes
- Sauvegardes régulières de la base, conservées au plus trente-cinq (35) jours ; restauration vérifiée périodiquement.
- Déploiement par image construite et versionnée ; secrets hors du dépôt de code.
Développement
- Revue du code, dépendances surveillées, tests automatisés, séparation des environnements ; aucune donnée réelle dans les environnements de test.
Gestion des incidents
- Procédure de réponse aux incidents ; notification au Responsable sans délai injustifié (art. 10).
Sous-traitants
- Sélection sur garanties de sécurité ; contrat conforme à l'article 28 ; revue annuelle.
Annexe 3. Sous-traitants ultérieurs autorisés
| Sous-traitant | Service | Localisation des données | Garanties de transfert |
|---|---|---|---|
| Railway Corporation, 548 Market St PMB 68956, San Francisco, CA, États-Unis | Hébergement de l'application, des traitements de fond et de la base PostgreSQL | Région EU West (Amsterdam, Pays-Bas) ; accès d'exploitation depuis les États-Unis | Clauses contractuelles types de la Commission, incorporées au DPA de Railway (https://railway.com/legal/dpa) ; cadre de protection des données UE–États-Unis lorsque Railway y est certifiée |
| Anthropic PBC, San Francisco, Californie, États-Unis | Classification facultative d'extraits minimisés de réponses de Prospects, lorsque cette fonctionnalité est activée par le Responsable. | États-Unis ; transfert hors de l'Union européenne. | DPA d'Anthropic, intégré à ses conditions commerciales (Commercial Terms), qui incorpore les clauses contractuelles types de la Commission, module 3 (sous-traitant à sous-traitant) (https://www.anthropic.com/legal/data-processing-addendum) |
Ne figurent pas dans cette liste, parce qu'ils ne traitent pas de Données Client pour le compte du Responsable :
- le fournisseur utilisé pour l'Assistant IA de conseil, pour cette seule fonction, lorsqu'aucune donnée de Prospect ni aucun contenu de Boîte ne lui est transmis ; si cette règle ou le périmètre des données change, le fournisseur est traité conformément à l'article 7 et, le cas échéant, ajouté à la présente annexe ;
- le prestataire de paiement indiqué lors de la commande et sur la facture, qui traite les données de facturation pour son propre compte ou pour celui de LDI ;
- les Hébergeurs et registraires du Responsable.
Annexe 4. Coordonnées
- Responsable : administrateur de l'Organisation (renseigné dans la console) ; référent données du Responsable : celui renseigné dans la console.
- LDI : Thomas Lhomme, [email protected], contact unique pour les données personnelles, la sécurité, les violations de données et les incidents.