Accord de traitement des données
Dernière mise à jour: 17 juin 2026
Cet accord de traitement des données (DPA) décrit comment Hivanced traite les données personnelles pour le compte de ses clients professionnels, en qualité de sous-traitant au sens de l'article 28 du RGPD. Il s'applique en complément des conditions générales d'utilisation. Pour les clients professionnels qui requièrent un DPA signé, ce document constitue la base de cet accord, à finaliser avec les informations de l'éditeur.
1. Rôles des parties
Pour les données personnelles qu'un client téléverse, connecte ou génère via la plateforme, le client agit en qualité de responsable de traitement et Hivanced agit en qualité de sous-traitant, ne traitant ces données que sur les instructions documentées du client. Pour les données que Hivanced traite pour ses propres finalités (gestion des comptes, facturation, sécurité), Hivanced agit en qualité de responsable de traitement, comme décrit dans la politique de confidentialité.
2. Objet et durée
L'objet du traitement est la fourniture de l'assistant IA Hivanced et des fonctionnalités associées. Le traitement dure pendant toute la durée du contrat du client. À la fin du contrat, Hivanced supprime ou restitue les données personnelles comme indiqué ci-dessous, sous réserve des obligations légales de conservation.
3. Nature, finalité et catégories de données
Nature et finalité : stocker, organiser, retrouver et traiter les contenus du client et les données des sources connectées afin de délivrer des réponses de l'assistant IA ancrées sur ces données, ainsi que les autres fonctionnalités que le client active.
Catégories de personnes concernées : les employés et contacts du client, et toute personne mentionnée dans les contenus ou les sources connectées du client.
Catégories de données personnelles : déterminées par le client ; en général des données d'identification et de contact professionnelles, et toute donnée personnelle contenue dans les documents, messages et enregistrements du client.
4. Obligations de Hivanced en tant que sous-traitant
Hivanced s'engage à :
- ne traiter les données personnelles que sur les instructions documentées du client, y compris pour les transferts, sauf obligation légale ;
- s'assurer que les personnes autorisées à traiter les données sont tenues à la confidentialité ;
- mettre en oeuvre des mesures de sécurité techniques et organisationnelles appropriées (article 32 du RGPD) ;
- aider le client, compte tenu de la nature du traitement, à répondre aux demandes des personnes concernées et à respecter ses obligations de sécurité, de notification des violations et d'analyse d'impact ;
- notifier le client sans retard injustifié après avoir pris connaissance d'une violation de données personnelles ;
- au choix du client, supprimer ou restituer les données personnelles à la fin du service, et supprimer les copies existantes sauf obligation légale de conservation ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits dans des conditions raisonnables.
5. Sous-traitants ultérieurs
Le client autorise Hivanced à recourir aux sous-traitants ultérieurs nécessaires à la fourniture du service. Les sous-traitants actuels comprennent :
- Scaleway (France, fr-par) : hébergement et infrastructure.
- Mistral AI (Union européenne) : fournisseur de modèle d'IA par défaut.
- PostHog Cloud EU (Francfort, Allemagne) : mesure d'audience produit, lorsqu'elle est activée.
Les connecteurs qu'un client autorise (Google Drive, Microsoft 365, Notion, Slack, HubSpot) sont consultés en lecture seule sur instruction du client comme sources de référence. Hivanced impose à ses sous-traitants des obligations de protection des données équivalentes à celles de ce DPA, et informe les clients de tout changement prévu de sous-traitants afin qu'ils puissent s'y opposer.
6. Transferts internationaux
Par défaut, le traitement a lieu au sein de l'Union européenne et les données personnelles ne quittent pas le périmètre européen. Les sous-traitants européens ci-dessus ne sont pas des sociétés américaines et ne sont pas soumis au CLOUD Act américain. Lorsqu'un client active un fournisseur d'IA non européen, le transfert correspondant n'est réalisé que sur instruction explicite du client et selon les garanties exigées par le chapitre V du RGPD (telles que les clauses contractuelles types).
7. Mesures de sécurité
Hivanced applique notamment : le chiffrement en transit et des données sensibles au repos ; une isolation multi-locataire cloisonnant les données de chaque client ; un système d'autorisations régissant les accès au sein d'une organisation ; des contrôles d'accès et une journalisation ; et des mesures opérationnelles destinées à préserver la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes.
8. Demandes des personnes concernées et assistance
Hivanced met à disposition, au sein de la plateforme, des fonctionnalités qui aident le client à répondre aux demandes des personnes concernées (y compris l'accès et l'effacement). Lorsqu'une personne concernée contacte directement Hivanced au sujet des données du client, Hivanced transmet la demande au client et n'y répond pas pour le compte du client sauf instruction.
9. Audit
Hivanced met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations en tant que sous-traitant et contribue aux audits, y compris aux inspections, réalisés par le client ou un auditeur mandaté, moyennant un préavis raisonnable et dans des conditions de confidentialité appropriées.
10. Contact
Pour toute question relative à ce DPA ou pour demander une copie signée, contactez [email protected].