Aller au contenu principal
TopAO

Accord de traitement des données (DPA)

Version du 29 septembre 2026 · en vigueur depuis le 29 septembre 2026

Le présent accord encadre les traitements de données personnelles réalisés par l'éditeur de TopAO (le « Sous-traitant ») pour le compte du client (le « Responsable du traitement »), conformément à l'article 28, paragraphe 3, du RGPD. Il fait partie des conditions générales et est accepté avec elles.

Objet et durée

Le Sous-traitant traite les données personnelles contenues dans les documents et informations que le Responsable du traitement importe ou saisit dans TopAO (les « Contenus Client »), pour la seule fourniture du service.

L'accord s'applique pendant toute la durée d'utilisation du service et jusqu'à la suppression ou la restitution des données prévue ci-dessous.

Nature et finalités du traitement

  • Hébergement et stockage chiffré des Contenus Client.
  • Extraction du texte, classement et analyse des dossiers de consultation.
  • Génération de documents de réponse (analyses, mémoires techniques, formulaires) à partir des Contenus Client.
  • Recherche dans la bibliothèque de l'entreprise, collaboration entre ses membres, exports.

Données et personnes concernées

  • Types de données : identité et fonction, expérience professionnelle et qualifications (CV), références de chantiers ou de prestations, coordonnées professionnelles, données des signataires des formulaires administratifs.
  • Personnes concernées : salariés, dirigeants et sous-traitants du Responsable du traitement, contacts de ses clients et partenaires cités dans ses références.
  • Le Responsable du traitement s'engage à ne pas importer de catégories particulières de données (article 9 du RGPD) ni de numéros de sécurité sociale.

Obligations du Sous-traitant

Le Sous-traitant :

  1. traite les données uniquement sur instruction documentée du Responsable du traitement, constituée par les conditions générales, le présent accord et l'utilisation des fonctions du service ; il l'informe si une instruction lui paraît contraire au droit ;
  2. garantit la confidentialité des données : les personnes autorisées à y accéder sont soumises à une obligation de confidentialité ;
  3. met en œuvre les mesures de sécurité décrites en annexe ;
  4. ne recourt à un sous-traitant ultérieur que dans les conditions prévues ci-dessous ;
  5. aide le Responsable du traitement à répondre aux demandes d'exercice des droits et à respecter ses obligations des articles 32 à 36 du RGPD (sécurité, violations, analyses d'impact, consultation préalable) ;
  6. notifie toute violation de données au Responsable du traitement au plus tard 48 heures après en avoir pris connaissance, avec les informations disponibles ;
  7. supprime ou restitue les données en fin de relation, comme prévu ci-dessous ;
  8. met à disposition les informations nécessaires pour démontrer le respect de ses obligations et permet des audits.

Les Contenus Client ne sont jamais utilisés pour entraîner un modèle d'intelligence artificielle. Avant tout envoi à un modèle, les noms des personnes, les emails et les numéros de téléphone sont remplacés par des pseudonymes, puis réintroduits dans le texte final sur les serveurs du Sous-traitant.

Sous-traitants ultérieurs

Le Responsable du traitement autorise le recours aux sous-traitants ultérieurs listés sur la page Sous-traitants. Le Sous-traitant l'informe par email de tout ajout ou remplacement 30 jours à l'avance. Le Responsable du traitement peut s'y opposer pour un motif légitime ; à défaut d'accord, il peut résilier son abonnement sans frais avant la date du changement.

Chaque sous-traitant ultérieur est lié par un contrat imposant des obligations équivalentes à celles du présent accord.

Transferts hors de l'Union européenne

Les données sont hébergées dans l'Union européenne. Les transferts éventuels vers un pays tiers, notamment vers les États-Unis pour les modèles d'OpenAI, sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et, le cas échéant, par le Data Privacy Framework.

Fin de la relation

La fin d'un abonnement ne met pas fin à la relation : le compte repasse en mode Aperçu et les Contenus Client restent consultables et exportables.

La relation prend fin à la suppression de l'entreprise ou du compte par le Responsable du traitement, ou après 24 mois d'inactivité, après un préavis par email. Les Contenus Client sont alors supprimés sous 30 jours, sauf demande de restitution préalable (export complet), puis purgés des sauvegardes à l'issue de leur cycle de rotation.

Audits

Le Sous-traitant fournit d'abord la documentation (registre, mesures de sécurité, liste des sous-traitants). Si elle ne suffit pas, un audit peut être réalisé par un auditeur indépendant tenu au secret, une fois par an au plus, avec un préavis de 30 jours, aux frais du Responsable du traitement.

Annexe : mesures de sécurité

  • Hébergement en Allemagne, dans l'Union européenne.
  • Chiffrement des échanges (TLS 1.2 ou plus récent) et chiffrement au repos des fichiers importés.
  • Cloisonnement strict des données par entreprise, vérifié par des tests automatisés.
  • Authentification forte possible (double authentification), mots de passe protégés par Argon2id et comparés aux fuites connues.
  • Gestion des droits par rôle (propriétaire, utilisateur, lecteur) et moindre privilège pour l'équipe du Sous-traitant.
  • Journalisation des actions sensibles, conservée 12 mois, sans contenu des documents.
  • Analyse antivirus des fichiers déposés et refus des macros.
  • Sauvegardes chiffrées, stockées dans l'Union européenne.
  • Mises à jour de sécurité régulières et gestion des vulnérabilités.
Voir mes appels d'offres