Aller au contenu
Forge
Mentions légalesPolitique de confidentialitéConditions générales d'utilisation et de venteAccord de sous-traitance (DPA)
Informations légales

Accord de sous-traitance (DPA)

Les engagements de Forge lorsqu'il traite, pour le compte d'un client, des données personnelles au sens de l'article 28 du RGPD.

Dernière mise à jour : 2026-08-20

Sommaire

  1. 1. Objet et articulation
  2. 2. Rôles des parties
  3. 3. Instructions documentées
  4. 4. Confidentialité
  5. 5. Sécurité du traitement
  6. 6. Sous-traitants ultérieurs
  7. 7. Droits des personnes concernées
  8. 8. Assistance aux obligations du responsable de traitement
  9. 9. Violation de données
  10. 10. Sort des données à la fin de la prestation
  11. 11. Documentation et audit
  12. 12. Transferts hors Union européenne
  13. Annexe 1 — Description du traitement
  14. Annexe 2 — Mesures techniques et organisationnelles
  15. Annexe 3 — Sous-traitants ultérieurs autorisés

1. Objet et articulation

Le présent accord encadre les traitements de données à caractère personnel que HR MANAGEMENT (« le Sous-traitant ») effectue pour le compte de son client (« le Responsable de traitement ») dans le cadre de la fourniture du service « Forge ».

Il fait partie intégrante des conditions générales publiées à l'adresse https://app.aulta-forge.com/legal/conditions et n'a pas à faire l'objet d'une signature distincte. En cas de contradiction avec elles sur le traitement des données personnelles, le présent accord prime.

Les termes employés ont le sens que leur donne le règlement (UE) 2016/679 (RGPD).

2. Rôles des parties

Le Responsable de traitement détermine les finalités et les moyens des traitements qu'il opère au moyen du Service. Il garantit disposer d'une base légale pour chacun d'eux et avoir informé les personnes concernées.

Le Sous-traitant n'agit que sur instruction. Il n'exploite les données à aucune fin propre, ne les commercialise pas et ne les utilise pas pour entraîner de modèle.

Les traitements pour lesquels le Sous-traitant agit en qualité de responsable de traitement — gestion des comptes, facturation, sécurité — relèvent de sa politique de confidentialité, https://app.aulta-forge.com/legal/confidentialite, et non du présent accord.

3. Instructions documentées

Le Sous-traitant ne traite les données que sur instructions documentées du Responsable de traitement. Constituent de telles instructions : le contrat, le présent accord, la configuration de l'espace de travail et les opérations que le Responsable de traitement ou ses membres déclenchent dans le Service ou par son interface de programmation.

Toute instruction complémentaire est adressée par écrit. Le Sous-traitant informe le Responsable de traitement s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, et peut en suspendre l'exécution jusqu'à confirmation écrite.

Si une obligation légale impose au Sous-traitant un transfert non prévu, il en informe le Responsable de traitement avant le traitement, sauf interdiction légale d'informer.

4. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L'accès est limité aux personnes dont les fonctions l'exigent, et retiré dès que ce n'est plus le cas.

5. Sécurité du traitement

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, détaillées à l'annexe 2. Il peut les faire évoluer, à condition de ne pas diminuer le niveau de protection convenu.

6. Sous-traitants ultérieurs

Le Responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs listés à l'annexe 3, indispensables à la fourniture du Service.

Le Sous-traitant informe le Responsable de traitement de tout ajout ou remplacement d'un sous-traitant ultérieur au moins trente jours avant sa mise en service. Le Responsable de traitement peut s'y opposer par écrit et de manière motivée dans ce délai ; à défaut de solution acceptable, il peut résilier le contrat sans frais ni pénalité, les sommes correspondant aux prestations non exécutées lui étant remboursées.

Le Sous-traitant impose contractuellement à chaque sous-traitant ultérieur des obligations de protection équivalentes aux siennes et demeure pleinement responsable de leur exécution devant le Responsable de traitement.

7. Droits des personnes concernées

Le Sous-traitant aide le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d'exercice des droits des personnes concernées — accès, rectification, effacement, limitation, opposition, portabilité.

Le Service permet au Responsable de traitement d'accéder, d'exporter, de corriger et de supprimer lui-même les données de son espace de travail. Lorsqu'une demande parvient directement au Sous-traitant, celui-ci s'abstient d'y répondre et la transmet sans délai injustifié au Responsable de traitement.

8. Assistance aux obligations du responsable de traitement

Compte tenu de la nature du traitement et des informations dont il dispose, le Sous-traitant assiste le Responsable de traitement dans le respect des obligations prévues aux articles 32 à 36 du RGPD : sécurité, notification des violations, communication aux personnes concernées, analyse d'impact et consultation préalable de l'autorité de contrôle.

9. Violation de données

En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Responsable de traitement, le Sous-traitant l'en informe sans délai injustifié et, en tout état de cause, dans les 72 heures suivant le moment où il en a pris connaissance, afin que le Responsable de traitement puisse tenir son propre délai de notification.

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier. Lorsque ces éléments ne peuvent être fournis d'emblée, ils le sont par étapes, sans délai injustifié.

10. Sort des données à la fin de la prestation

Au terme du contrat, le Responsable de traitement dispose de trente jours pour exporter ses données depuis le Service ou en demander la restitution dans un format structuré et couramment utilisé.

À l'expiration de ce délai, le Sous-traitant procède à la suppression définitive des données et de leurs copies, y compris chez les sous-traitants ultérieurs, sauf obligation légale de conservation qu'il indique alors au Responsable de traitement. Les sauvegardes chiffrées existantes sont supprimées à l'issue de leur cycle de rotation, qui n'excède pas trente jours supplémentaires. Une attestation de suppression est délivrée sur demande.

11. Documentation et audit

Le Sous-traitant met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.

Il permet la réalisation d'audits, y compris d'inspections, par le Responsable de traitement ou un auditeur qu'il mandate et qui n'est pas un concurrent du Sous-traitant. Un audit est annoncé au moins trente jours à l'avance, se tient pendant les heures ouvrées, au plus une fois par an sauf incident de sécurité ou demande d'une autorité de contrôle, et ne doit pas compromettre la confidentialité due aux autres clients. Les constatations sont couvertes par l'obligation de confidentialité.

12. Transferts hors Union européenne

La base de données et l'application sont hébergées dans l'Union européenne. Les traitements de génération s'exécutent chez des fournisseurs situés aux États-Unis, et les fichiers produits reposent sur un stockage objet à répartition mondiale, comme l'indique l'annexe 3. Ces transferts sont encadrés par les Clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914) et, le cas échéant, par une certification au titre du Data Privacy Framework, complétées par les mesures supplémentaires appropriées.

Annexe 1 — Description du traitement

ÉlémentDescription
Objet et natureHébergement, mise en forme, transmission aux fournisseurs de modèles et restitution des contenus créés par le Responsable de traitement au moyen du Service
FinalitéFourniture des fonctions de production de contenu, de montage, de planification et de suivi de performance
DuréeDurée du contrat, augmentée du délai de réversibilité prévu à l'article 10
Catégories de personnes concernéesMembres de l'espace de travail du Responsable de traitement ; personnes dont les données figureraient, à son initiative, dans un brief, une instruction ou un fichier importé
Catégories de donnéesDonnées d'identification et de contact des membres ; contenus textuels, visuels et sonores fournis ou produits ; données techniques de connexion
Données sensiblesAucune. Le Service n'est pas destiné à traiter des données relevant de l'article 9 du RGPD ni des données relatives à des condamnations pénales
Restriction propre au ServiceAucun échantillon de voix ni aucune image d'une personne réelle destiné à en reproduire l'apparence ou la voix ne doit être importé : cette interdiction est stipulée à l'article 7 des conditions générales

Annexe 2 — Mesures techniques et organisationnelles

  • Chiffrement des communications en transit par TLS et chiffrement des données au repos chez les hébergeurs.
  • Cloisonnement des données par espace de travail appliqué au niveau du moteur de base de données, indépendamment du code applicatif.
  • Contrôle d'accès à deux niveaux — droits attachés au plan de l'espace et permissions attachées au rôle du membre — vérifié aussi bien par l'interface que par l'interface de programmation.
  • Authentification par code à usage unique envoyé par courrier électronique ; session portée par un cookie inaccessible au script de la page.
  • Secrets et clés d'accès aux fournisseurs conservés dans un coffre distinct de la base de données ; rotation en cas de suspicion de compromission.
  • Journalisation des opérations sensibles et des accès ; filtrage des données personnelles avant transmission à l'outil de supervision des erreurs.
  • Sauvegardes automatiques de la base de données avec restauration à une date antérieure.
  • Séparation des environnements de développement et de production ; revue des modifications avant mise en production et suite de tests automatisés exécutée à chaque intégration.
  • Habilitations nominatives, limitées au besoin d'en connaître, revues lors de tout départ ou changement de fonction.

Annexe 3 — Sous-traitants ultérieurs autorisés

Sous-traitant ultérieurPrestationLieu de traitementEncadrement du transfert
Supabase PTE. LTD.Base de données et authentificationUnion européenne — Irlande (AWS eu-west-1)Aucun transfert : les données restent dans l'Union européenne.
Railway CorporationHébergement de l'application web, du worker et du serveur d'APIUnion européenne — AmsterdamAucun transfert : les services s'exécutent dans l'Union européenne.
Google Cloud EMEA Limited (Vertex AI)Génération d'images, de vidéos et de textes à partir des instructions du clientÉtats-Unis (région us-central1)Clauses contractuelles types et Data Privacy Framework.
Features & Labels, Inc. (fal.ai)Génération vidéo (modèles Seedance)États-UnisClauses contractuelles types de la Commission européenne (2021/914).
Anthropic PBCRédaction et analyse de scripts publicitairesÉtats-UnisClauses contractuelles types de la Commission européenne (2021/914).
Cloudflare, Inc.Stockage des fichiers produits — images, vidéos, montages, voix (Cloudflare R2)Réseau mondial Cloudflare ; une juridiction « Union européenne » est disponible par compartimentClauses contractuelles types de la Commission européenne (2021/914).
Functional Software, Inc. (Sentry)Journalisation des erreurs applicatives (données personnelles filtrées avant envoi)Union européenneAucun transfert : instance européenne.
Google LLC (YouTube Data API)Lecture des statistiques publiques des vidéos publiées par le client, sur sa demandeÉtats-UnisClauses contractuelles types et Data Privacy Framework.
Stripe Payments Europe, LimitedEncaissement des abonnements et des packs de crédits (à compter de l'ouverture des offres payantes)Union européenne — IrlandeAucun transfert : les données de paiement restent dans l'Union européenne.

Cette liste est tenue à jour à l'adresse https://app.aulta-forge.com/legal/dpa. Toute évolution est notifiée dans les conditions de l'article 6.

Édité par HR MANAGEMENT — Paris 978 147 213contact@aulta-cyber.comRetour au service