Accord de sous-traitance (DPA)
Les engagements de Forge lorsqu'il traite, pour le compte d'un client, des données personnelles au sens de l'article 28 du RGPD.
Dernière mise à jour : 2026-08-201. Objet et articulation
Le présent accord encadre les traitements de données à caractère personnel que HR MANAGEMENT (« le Sous-traitant ») effectue pour le compte de son client (« le Responsable de traitement ») dans le cadre de la fourniture du service « Forge ».
Il fait partie intégrante des conditions générales publiées à l'adresse https://app.aulta-forge.com/legal/conditions et n'a pas à faire l'objet d'une signature distincte. En cas de contradiction avec elles sur le traitement des données personnelles, le présent accord prime.
Les termes employés ont le sens que leur donne le règlement (UE) 2016/679 (RGPD).
2. Rôles des parties
Le Responsable de traitement détermine les finalités et les moyens des traitements qu'il opère au moyen du Service. Il garantit disposer d'une base légale pour chacun d'eux et avoir informé les personnes concernées.
Le Sous-traitant n'agit que sur instruction. Il n'exploite les données à aucune fin propre, ne les commercialise pas et ne les utilise pas pour entraîner de modèle.
Les traitements pour lesquels le Sous-traitant agit en qualité de responsable de traitement — gestion des comptes, facturation, sécurité — relèvent de sa politique de confidentialité, https://app.aulta-forge.com/legal/confidentialite, et non du présent accord.
3. Instructions documentées
Le Sous-traitant ne traite les données que sur instructions documentées du Responsable de traitement. Constituent de telles instructions : le contrat, le présent accord, la configuration de l'espace de travail et les opérations que le Responsable de traitement ou ses membres déclenchent dans le Service ou par son interface de programmation.
Toute instruction complémentaire est adressée par écrit. Le Sous-traitant informe le Responsable de traitement s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, et peut en suspendre l'exécution jusqu'à confirmation écrite.
Si une obligation légale impose au Sous-traitant un transfert non prévu, il en informe le Responsable de traitement avant le traitement, sauf interdiction légale d'informer.
4. Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L'accès est limité aux personnes dont les fonctions l'exigent, et retiré dès que ce n'est plus le cas.
5. Sécurité du traitement
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, détaillées à l'annexe 2. Il peut les faire évoluer, à condition de ne pas diminuer le niveau de protection convenu.
6. Sous-traitants ultérieurs
Le Responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs listés à l'annexe 3, indispensables à la fourniture du Service.
Le Sous-traitant informe le Responsable de traitement de tout ajout ou remplacement d'un sous-traitant ultérieur au moins trente jours avant sa mise en service. Le Responsable de traitement peut s'y opposer par écrit et de manière motivée dans ce délai ; à défaut de solution acceptable, il peut résilier le contrat sans frais ni pénalité, les sommes correspondant aux prestations non exécutées lui étant remboursées.
Le Sous-traitant impose contractuellement à chaque sous-traitant ultérieur des obligations de protection équivalentes aux siennes et demeure pleinement responsable de leur exécution devant le Responsable de traitement.
7. Droits des personnes concernées
Le Sous-traitant aide le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d'exercice des droits des personnes concernées — accès, rectification, effacement, limitation, opposition, portabilité.
Le Service permet au Responsable de traitement d'accéder, d'exporter, de corriger et de supprimer lui-même les données de son espace de travail. Lorsqu'une demande parvient directement au Sous-traitant, celui-ci s'abstient d'y répondre et la transmet sans délai injustifié au Responsable de traitement.
8. Assistance aux obligations du responsable de traitement
Compte tenu de la nature du traitement et des informations dont il dispose, le Sous-traitant assiste le Responsable de traitement dans le respect des obligations prévues aux articles 32 à 36 du RGPD : sécurité, notification des violations, communication aux personnes concernées, analyse d'impact et consultation préalable de l'autorité de contrôle.
9. Violation de données
En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Responsable de traitement, le Sous-traitant l'en informe sans délai injustifié et, en tout état de cause, dans les 72 heures suivant le moment où il en a pris connaissance, afin que le Responsable de traitement puisse tenir son propre délai de notification.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier. Lorsque ces éléments ne peuvent être fournis d'emblée, ils le sont par étapes, sans délai injustifié.
10. Sort des données à la fin de la prestation
Au terme du contrat, le Responsable de traitement dispose de trente jours pour exporter ses données depuis le Service ou en demander la restitution dans un format structuré et couramment utilisé.
À l'expiration de ce délai, le Sous-traitant procède à la suppression définitive des données et de leurs copies, y compris chez les sous-traitants ultérieurs, sauf obligation légale de conservation qu'il indique alors au Responsable de traitement. Les sauvegardes chiffrées existantes sont supprimées à l'issue de leur cycle de rotation, qui n'excède pas trente jours supplémentaires. Une attestation de suppression est délivrée sur demande.
11. Documentation et audit
Le Sous-traitant met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.
Il permet la réalisation d'audits, y compris d'inspections, par le Responsable de traitement ou un auditeur qu'il mandate et qui n'est pas un concurrent du Sous-traitant. Un audit est annoncé au moins trente jours à l'avance, se tient pendant les heures ouvrées, au plus une fois par an sauf incident de sécurité ou demande d'une autorité de contrôle, et ne doit pas compromettre la confidentialité due aux autres clients. Les constatations sont couvertes par l'obligation de confidentialité.
12. Transferts hors Union européenne
La base de données et l'application sont hébergées dans l'Union européenne. Les traitements de génération s'exécutent chez des fournisseurs situés aux États-Unis, et les fichiers produits reposent sur un stockage objet à répartition mondiale, comme l'indique l'annexe 3. Ces transferts sont encadrés par les Clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914) et, le cas échéant, par une certification au titre du Data Privacy Framework, complétées par les mesures supplémentaires appropriées.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Objet et nature | Hébergement, mise en forme, transmission aux fournisseurs de modèles et restitution des contenus créés par le Responsable de traitement au moyen du Service |
| Finalité | Fourniture des fonctions de production de contenu, de montage, de planification et de suivi de performance |
| Durée | Durée du contrat, augmentée du délai de réversibilité prévu à l'article 10 |
| Catégories de personnes concernées | Membres de l'espace de travail du Responsable de traitement ; personnes dont les données figureraient, à son initiative, dans un brief, une instruction ou un fichier importé |
| Catégories de données | Données d'identification et de contact des membres ; contenus textuels, visuels et sonores fournis ou produits ; données techniques de connexion |
| Données sensibles | Aucune. Le Service n'est pas destiné à traiter des données relevant de l'article 9 du RGPD ni des données relatives à des condamnations pénales |
| Restriction propre au Service | Aucun échantillon de voix ni aucune image d'une personne réelle destiné à en reproduire l'apparence ou la voix ne doit être importé : cette interdiction est stipulée à l'article 7 des conditions générales |
Annexe 2 — Mesures techniques et organisationnelles
- Chiffrement des communications en transit par TLS et chiffrement des données au repos chez les hébergeurs.
- Cloisonnement des données par espace de travail appliqué au niveau du moteur de base de données, indépendamment du code applicatif.
- Contrôle d'accès à deux niveaux — droits attachés au plan de l'espace et permissions attachées au rôle du membre — vérifié aussi bien par l'interface que par l'interface de programmation.
- Authentification par code à usage unique envoyé par courrier électronique ; session portée par un cookie inaccessible au script de la page.
- Secrets et clés d'accès aux fournisseurs conservés dans un coffre distinct de la base de données ; rotation en cas de suspicion de compromission.
- Journalisation des opérations sensibles et des accès ; filtrage des données personnelles avant transmission à l'outil de supervision des erreurs.
- Sauvegardes automatiques de la base de données avec restauration à une date antérieure.
- Séparation des environnements de développement et de production ; revue des modifications avant mise en production et suite de tests automatisés exécutée à chaque intégration.
- Habilitations nominatives, limitées au besoin d'en connaître, revues lors de tout départ ou changement de fonction.
Annexe 3 — Sous-traitants ultérieurs autorisés
| Sous-traitant ultérieur | Prestation | Lieu de traitement | Encadrement du transfert |
|---|---|---|---|
| Supabase PTE. LTD. | Base de données et authentification | Union européenne — Irlande (AWS eu-west-1) | Aucun transfert : les données restent dans l'Union européenne. |
| Railway Corporation | Hébergement de l'application web, du worker et du serveur d'API | Union européenne — Amsterdam | Aucun transfert : les services s'exécutent dans l'Union européenne. |
| Google Cloud EMEA Limited (Vertex AI) | Génération d'images, de vidéos et de textes à partir des instructions du client | États-Unis (région us-central1) | Clauses contractuelles types et Data Privacy Framework. |
| Features & Labels, Inc. (fal.ai) | Génération vidéo (modèles Seedance) | États-Unis | Clauses contractuelles types de la Commission européenne (2021/914). |
| Anthropic PBC | Rédaction et analyse de scripts publicitaires | États-Unis | Clauses contractuelles types de la Commission européenne (2021/914). |
| Cloudflare, Inc. | Stockage des fichiers produits — images, vidéos, montages, voix (Cloudflare R2) | Réseau mondial Cloudflare ; une juridiction « Union européenne » est disponible par compartiment | Clauses contractuelles types de la Commission européenne (2021/914). |
| Functional Software, Inc. (Sentry) | Journalisation des erreurs applicatives (données personnelles filtrées avant envoi) | Union européenne | Aucun transfert : instance européenne. |
| Google LLC (YouTube Data API) | Lecture des statistiques publiques des vidéos publiées par le client, sur sa demande | États-Unis | Clauses contractuelles types et Data Privacy Framework. |
| Stripe Payments Europe, Limited | Encaissement des abonnements et des packs de crédits (à compter de l'ouverture des offres payantes) | Union européenne — Irlande | Aucun transfert : les données de paiement restent dans l'Union européenne. |
Cette liste est tenue à jour à l'adresse https://app.aulta-forge.com/legal/dpa. Toute évolution est notifiée dans les conditions de l'article 6.