Accord de traitement des données
Article 28 du RGPD : engagements de l'éditeur de PiloteSupport, en qualité de sous-traitant, envers l'entreprise qui installe le chat sur son site, responsable de traitement.
Dernière mise à jour : 5 septembre 2026 · version 1
1. Parties et définitions
- Sous-traitant
- PiloteCode, Entrepreneur individuel, au capital de N/A — Schwindratzheim. Contact : contact@pilotecode.com.
- Responsable du traitement (« le Client »)
- L'entreprise ou la personne qui souscrit au Service et installe le widget sur son ou ses sites, telle qu'identifiée au Contrat et dans les réglages « Identité légale » de chaque site.
- Objet
- Traitement, par le Sous-traitant pour le compte du Client, des données à caractère personnel des visiteurs des sites équipés et des utilisateurs du Service désignés par le Client.
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du règlement (UE) 2016/679 (« RGPD »). « Législation applicable » désigne le RGPD et la loi n° 78-17 du 6 janvier 1978 modifiée.
Le Sous-traitant reste responsable de traitement pour ses propres besoins de gestion (comptes des utilisateurs du panel, facturation, sécurité de son infrastructure) ; ces traitements sont décrits dans la politique de confidentialité et n'entrent pas dans le champ du présent Accord.
2. Annexe 1 — Description du traitement
2.1 Objet, durée, nature et finalités
| Élément | Description |
|---|---|
| Objet | Fourniture d'un service de chat de support en ligne : affichage du widget, acheminement et conservation des conversations, suivi de présence des visiteurs, assistance des agents et, si le Client l'active, assistant automatisé. |
| Durée | Toute la durée du Contrat, augmentée de la période de restitution et de suppression prévue à l'article 12. |
| Nature des opérations | Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, communication par transmission aux personnes habilitées par le Client, mise en relation, limitation, effacement et destruction. |
| Finalités | Répondre aux sollicitations des visiteurs ; identifier une session de navigation pour proposer une assistance ; conserver l'historique des conversations ; sécuriser le service et lutter contre les abus ; produire des statistiques de support pour le Client ; le cas échéant, générer des réponses ou des suggestions au moyen d'un assistant automatisé. |
| Catégories de personnes concernées | Visiteurs des sites du Client (clients, prospects, utilisateurs), membres de l'équipe de support désignés par le Client, personnes mentionnées dans le contenu des conversations. |
2.2 Catégories de données
| Catégorie | Détail |
|---|---|
| Identification | Identifiant de visiteur pseudonyme, nom, adresse email, numéro de téléphone, identifiant externe et données personnalisées transmises par le Client, avatar. |
| Navigation | Adresse des pages consultées et titres, référent, paramètres de campagne, horodatages, profondeur de défilement, langue, fuseau horaire, taille de fenêtre et d'écran, navigateur, système d'exploitation, type d'appareil. |
| Contenu conversationnel | Messages du visiteur et des agents, pièces jointes, notes internes, étiquettes, évaluations et commentaires de satisfaction, transcriptions envoyées par email à la demande du visiteur. |
| Adresse IP et localisation approximative | Adresse IP (tronquée dès que le niveau de suivi ou la durée réglée l'impose), pays, région et ville approximative déduits localement d'une base de géolocalisation. |
| Enregistrements éphémères de visualisation | Position du curseur, défilement et flux de partage de la page consultée, transmis en direct aux agents habilités, avec masquage des champs de formulaire et des mots de passe. Ces données ne sont jamais enregistrées : elles transitent en mémoire et disparaissent à la fin de la session. |
| Données techniques de sécurité | Identifiants de session, empreintes de limitation de débit, bannissements (adresse IP, plage, identifiant de visiteur, pays). |
Le Service n'est pas conçu pour traiter des catégories particulières de données au sens de l'article 9 du RGPD ni des données relatives aux condamnations pénales (article 10). Le Client s'interdit de configurer le Service pour en collecter et informe ses visiteurs de ne pas en communiquer ; un avertissement en ce sens peut être affiché dans le widget.
3. Instructions documentées
Le Sous-traitant ne traite les données que sur instruction documentée du Client, y compris en matière de transferts hors de l'Union européenne, sauf obligation légale à laquelle il est soumis ; il informe alors le Client de cette obligation avant le traitement, à moins que le droit applicable ne l'interdise pour des motifs importants d'intérêt public (article 28.3, a).
Constituent des instructions documentées du Client :
- le présent Accord et le Contrat ;
- les réglages effectués par le Client ou ses administrateurs dans le panel : niveau de suivi, mode de consentement, visualisation en direct, mode de l'assistant, durées de conservation, contenu de la base de connaissances, identité légale du site ;
- les actions réalisées par les utilisateurs habilités du Client (suppression d'une conversation, export, anonymisation, bannissement) ;
- toute instruction écrite complémentaire adressée à contact@pilotecode.com et acceptée par le Sous-traitant.
Le Sous-traitant informe immédiatement le Client s'il estime qu'une instruction constitue une violation de la Législation applicable (article 28.3, dernier alinéa) et peut suspendre son exécution jusqu'à ce que le Client la confirme ou la modifie.
Le Sous-traitant n'utilise pas les données du Client pour ses propres finalités, ne les cède ni ne les commercialise, et ne les utilise pas pour entraîner un modèle d'intelligence artificielle (voir article 14).
4. Confidentialité du personnel
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (article 28.3, b). L'accès est limité aux personnes qui en ont besoin pour l'exploitation du Service, sur la base du principe du moindre privilège, et fait l'objet d'une revue périodique. Le personnel est formé à la protection des données et sensibilisé à l'usage de l'assistant automatisé (article 4 du règlement sur l'IA).
5. Annexe 2 — Mesures techniques et organisationnelles (article 32)
| Domaine | Mesures |
|---|---|
| Chiffrement en transit | TLS sur l'ensemble des échanges : panel, API, canal temps réel et widget. Les notifications push sont chiffrées de bout en bout (RFC 8291) ; les mots de passe sont conservés sous forme de condensat scrypt. |
| Cloisonnement | Séparation logique stricte par site : chaque requête HTTP et chaque événement temps réel vérifie l'appartenance de l'utilisateur au site concerné avant tout accès. Les identifiants de site publics ne permettent aucun accès aux données. |
| Contrôle d'accès | Authentification par mot de passe et authentification à deux facteurs (TOTP) avec codes de secours ; rôles applicatifs (propriétaire, administrateur, agent) et rôles par site (gestionnaire, agent) ; inscription impossible hors clé d'installation ou invitation nominative ; sessions expirant automatiquement. |
| Traçabilité | Journal d'audit horodaté des actions sensibles (connexion, gestion des sites et des membres, modification des réglages, bannissement, export) avec auteur, cible et adresse IP ; journaux techniques structurés. |
| Disponibilité et restauration | Sauvegardes quotidiennes de la base de données, réalisées hors de la boucle d'exécution pour ne pas dégrader le service, conservées sur le volume de l'hébergeur ; procédure de restauration documentée et testée. |
| Minimisation | Troncature des adresses IP selon le niveau de suivi et la durée réglée ; masquage des champs de formulaire et des mots de passe dans la visualisation en direct ; télémétrie de navigation jamais persistée ; purge automatique quotidienne selon les durées réglées par le Client. |
| Résilience aux abus | Limitation de débit par visiteur et par site, bannissements par adresse IP, plage, identifiant ou pays, contrôle de l'origine des cadres (frame-ancestors) calculé à partir des domaines déclarés par le Client. |
| Gestion des vulnérabilités | Mise à jour régulière des dépendances, revue des changements, environnement d'exécution isolé, secrets hors du code applicatif. |
Ces mesures sont adaptées au risque et peuvent évoluer ; le Sous-traitant ne les diminuera pas de manière substantielle pendant la durée du Contrat. La version en vigueur est celle publiée sur la présente page.
6. Annexe 3 — Sous-traitants ultérieurs autorisés
Le Client donne au Sous-traitant une autorisation générale de recourir aux sous-traitants ultérieurs listés ci-dessous (article 28.2). Le Sous-traitant leur impose par contrat les mêmes obligations de protection des données que celles du présent Accord et demeure pleinement responsable de l'exécution de leurs obligations (article 28.4).
| Sous-traitant ultérieur | Pays / établissement | Finalité | Données concernées | Garanties |
|---|---|---|---|---|
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Germany | Hébergement du serveur, de la base de données SQLite, des fichiers joints et des sauvegardes. | L'ensemble des données du Service, chiffrées au repos sur les volumes de l'hébergeur ; l'hébergeur n'y accède que pour l'exploitation technique de son infrastructure. | Aucun transfert hors Union européenne si l'hébergeur est établi dans l'UE (voir adresse). |
| Google LLC (API Gemini) | 1600 Amphitheatre Parkway, Mountain View, CA 94043, États-Unis | Réponses de l'assistant IA, suggestions de réponse aux agents, résumés et étiquettes de conversation, vectorisation (embeddings) de la base de connaissances du site. | Contenu des messages soumis à l'assistant (visiteur et équipe), extraits de la base de connaissances, nom du site et consignes de personnalité. Aucune donnée de compte, aucune adresse IP de visiteur. | États-Unis. Google LLC est certifiée au Data Privacy Framework UE-États-Unis (décision d'adéquation (UE) 2023/1795) ; les clauses contractuelles types de la Commission (décision (UE) 2021/914) s'appliquent en complément via l'avenant de traitement des données de Google. Offre payante de l'API : Google n'utilise pas les données pour entraîner ses modèles. |
| Fournisseur d'email transactionnel (SMTP) | [À COMPLÉTER] | Envoi des emails du Service : invitations, réinitialisation de mot de passe, transcriptions de conversation demandées par les visiteurs. | Adresse email du destinataire, nom, contenu de l'email (dont la transcription si elle est demandée). | Selon le fournisseur retenu par l'éditeur (à préciser ci-contre). |
| MaxMind, Inc. (base GeoLite2) | Waltham, Massachusetts, États-Unis | Fourniture de la base de géolocalisation GeoLite2 (pays et, en mode complet, ville approximative à partir de l'adresse IP). | Aucune donnée personnelle : la base est téléchargée périodiquement puis consultée localement sur le serveur. Aucune adresse IP de visiteur n'est transmise à MaxMind. | Sans objet (aucune transmission). |
| Automattic Inc. (Gravatar) Uniquement si l'option Gravatar est activée par l'administrateur et pour les avatars du staff. | 60 29th Street #343, San Francisco, CA 94110, États-Unis | Avatar des membres de l'équipe (staff) lorsqu'ils choisissent la source « Gravatar ». | Empreinte SHA-256 de l'adresse email du membre, envoyée par le serveur PiloteSupport ; l'image est mise en cache localement (7 jours). Les visiteurs ne contactent jamais Gravatar. | États-Unis — clauses contractuelles types de la Commission européenne et, le cas échéant, certification Data Privacy Framework d'Automattic. |
| Services de notification push des navigateurs (Google, Mozilla, Apple) | Selon le navigateur de l'agent | Acheminement des notifications push (nouvelle conversation, message) vers le navigateur des agents qui les ont activées. | Charge utile chiffrée de bout en bout (RFC 8291) : le service d'acheminement ne peut lire ni le contenu ni l'identité du destinataire. | Encadré par les conditions de chaque éditeur de navigateur ; aucune donnée lisible n'est transférée. |
Changements : le Sous-traitant informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur avec un préavis d'au moins 30 jours (par message dans le panel et par email aux administrateurs). Le Client peut s'y opposer, pour des motifs raisonnables tenant à la protection des données, dans ce délai. À défaut d'accord sur une solution alternative, le Client peut résilier le Contrat sans pénalité, la partie du service concernée étant, dans l'intervalle, suspendue si cela est techniquement possible.
7. Assistance à l'exercice des droits des personnes
Compte tenu de la nature du traitement, le Sous-traitant met à la disposition du Client des fonctions lui permettant de répondre lui-même aux demandes d'exercice des droits (article 28.3, e) :
- consultation et modification de la fiche d'un visiteur et de ses conversations depuis le panel ;
- export des données d'un visiteur et de ses conversations dans un format structuré et lisible par machine ;
- suppression d'un visiteur, d'une conversation ou d'un ensemble de conversations, avec effacement des pièces jointes associées ;
- bouton « Mes données » dans le widget : envoi de la transcription au visiteur et enregistrement de sa demande de suppression, portée à la connaissance du Client dans le panel ;
- anonymisation automatique des adresses IP selon les durées réglées.
Toute demande d'une personne concernée reçue directement par le Sous-traitant est transmise au Client sans délai, sans y répondre au fond, sauf instruction contraire du Client. Si une demande nécessite une intervention technique que le panel ne permet pas, le Sous-traitant y procède sur instruction écrite du Client, dans un délai raisonnable permettant à celui-ci de respecter le délai d'un mois de l'article 12 du RGPD.
8. Assistance en matière de sécurité, d'analyse d'impact et de consultation préalable
Le Sous-traitant aide le Client à respecter les obligations des articles 32 à 36 du RGPD (article 28.3, f), compte tenu de la nature du traitement et des informations dont il dispose : documentation des mesures de sécurité (annexe 2), description du traitement (annexe 1), éléments nécessaires à une analyse d'impact relative à la protection des données et, le cas échéant, à une consultation préalable de l'autorité de contrôle. Une trame d'analyse d'impact couvrant le suivi des visiteurs, le partage d'écran et l'assistant automatisé est mise à disposition du Client sur demande.
9. Violation de données à caractère personnel
Le Sous-traitant notifie au Client toute violation de données à caractère personnel affectant les données traitées pour son compte sans délai injustifié après en avoir pris connaissance, et en tout état de cause au plus tard 48 heures après cette prise de connaissance, afin de permettre au Client de respecter son propre délai de 72 heures (article 33 du RGPD). La notification est adressée par email aux administrateurs du Client et signalée dans le panel.
Elle comporte au minimum, dans la mesure des informations disponibles :
- la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements en cause ;
- le nom et les coordonnées du point de contact auprès duquel obtenir des informations complémentaires ;
- les conséquences probables de la violation ;
- les mesures prises ou proposées pour y remédier et pour en atténuer les éventuelles conséquences négatives ;
- la date et l'heure de survenance et de détection.
Lorsque toutes les informations ne peuvent être fournies en une seule fois, elles le sont de manière échelonnée, sans délai injustifié. Le Sous-traitant documente chaque violation, coopère avec le Client et ne communique pas publiquement sur une violation affectant les données du Client sans l'en avoir informé au préalable, sauf obligation légale.
10. Transferts internationaux
Les données sont hébergées sur l'infrastructure de Hetzner Online GmbH. Les seuls transferts hors de l'Union européenne sont ceux figurant à l'annexe 3. Ils sont fondés sur la décision d'adéquation (UE) 2023/1795 relative au cadre de protection des données UE—États-Unis et, à titre complémentaire, sur les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914), assorties de mesures supplémentaires (chiffrement en transit, minimisation des données transmises). Le Sous-traitant ne procède à aucun autre transfert sans instruction du Client. En cas d'invalidation d'un mécanisme de transfert, les Parties coopèrent de bonne foi pour lui substituer un fondement licite.
11. Audit et mise à disposition des informations
Le Sous-traitant met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 et permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il mandate (article 28.3, h). Modalités :
- demande écrite adressée à contact@pilotecode.com avec un préavis raisonnable de 30 jours ;
- au plus un audit par période de douze mois, sauf incident de sécurité avéré ou demande d'une autorité de contrôle ;
- audit conduit pendant les heures ouvrables, sans perturber l'exploitation, par un auditeur non concurrent, tenu à un engagement de confidentialité ;
- les constatations sont confidentielles et ne peuvent être utilisées qu'aux fins de vérification de la conformité ;
- les frais sont supportés par le Client, sauf si l'audit révèle un manquement substantiel du Sous-traitant.
La documentation publiée (présent Accord, mesures de sécurité, liste des sous-traitants ultérieurs) et les réponses écrites du Sous-traitant valent premier niveau d'information.
12. Sort des données en fin de contrat
Au terme du Contrat, quelle qu'en soit la cause, le Client dispose d'un délai de 30 jours pour exporter ses données depuis le panel ou demander leur restitution dans un format structuré et couramment utilisé. À l'issue de ce délai, ou avant si le Client le demande par écrit, le Sous-traitant supprime l'ensemble des données traitées pour le compte du Client, y compris les pièces jointes, et procède à l'effacement des copies existantes dans un délai maximal de 30 jours, sauf obligation légale de conservation qu'il indique alors au Client (article 28.3, g).
Les sauvegardes contenant ces données sont purgées selon leur cycle de rotation, dans un délai maximal de 35 jours, pendant lequel elles restent protégées et ne sont pas exploitées. Une attestation écrite de suppression est délivrée au Client sur demande.
13. Registre du sous-traitant (article 30.2)
Le Sous-traitant tient un registre écrit des catégories d'activités de traitement effectuées pour le compte de ses clients, comportant :
- le nom et les coordonnées du Sous-traitant, de chaque responsable du traitement pour le compte duquel il agit et, le cas échéant, de leurs délégués à la protection des données ;
- les catégories de traitements effectués pour le compte de chaque responsable ;
- le cas échéant, les transferts vers un pays tiers, avec l'identification de ce pays et les documents attestant des garanties appropriées ;
- dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles (annexe 2).
Ce registre est mis à la disposition de l'autorité de contrôle sur demande. Un extrait concernant le Client lui est communiqué sur demande écrite à contact@pilotecode.com.
14. Clauses propres à l'intelligence artificielle
- Non-entraînement : les données du Client ne sont utilisées ni par le Sous-traitant, ni par le fournisseur du modèle, pour entraîner, réentraîner ou affiner un modèle d'intelligence artificielle. L'offre payante de l'API est utilisée à cette fin.
- Minimisation des invites : seuls le contenu de la conversation en cours, les extraits de la base de connaissances du site et les consignes de rédaction sont transmis au modèle ; aucun identifiant de visiteur, aucune adresse IP, aucune localisation ni historique de navigation.
- Répartition des rôles au sens du règlement (UE) 2024/1689 : le Sous-traitant est fournisseur du système d'IA, le Client est déployeur. La documentation nécessaire au Client pour satisfaire ses propres obligations, notamment de maîtrise de l'IA (article 4), lui est fournie.
- Article 50 : le Sous-traitant met en œuvre l'information des personnes dès la première interaction avec l'assistant, le marquage des messages automatisés dans l'interface et les transcriptions, ainsi que l'annonce du passage à un opérateur humain. Ces mécanismes ne peuvent pas être désactivés par le Client.
- Interdits : aucune inférence d'émotions, aucune catégorisation biométrique, aucune notation sociale. Le Client s'interdit de détourner l'assistant de sa finalité de support et de lui confier des décisions produisant des effets juridiques au sens de l'article 22 du RGPD.
- Exactitude : le Client demeure responsable du contenu de sa base de connaissances et des informations diffusées par l'assistant à partir de celle-ci.
Le détail figure dans la page Transparence IA.
15. Responsabilité
Chaque Partie répond des dommages causés par un traitement qui viole la Législation applicable, dans les conditions de l'article 82 du RGPD. Le Sous-traitant n'est responsable que s'il n'a pas respecté les obligations du RGPD spécifiquement applicables aux sous-traitants ou s'il a agi en dehors des instructions licites du Client ou contrairement à celles-ci. Les plafonds et exclusions de responsabilité stipulés au Contrat s'appliquent au présent Accord, sans pouvoir limiter les droits des personnes concernées ni les pouvoirs des autorités de contrôle. Le Client garantit le Sous-traitant contre les conséquences d'instructions illicites, d'un défaut d'information de ses visiteurs ou d'un consentement non valablement recueilli lorsqu'il lui incombe.
16. Durée, modification et droit applicable
L'Accord entre en vigueur à la date de souscription au Service et demeure en vigueur tant que le Sous-traitant traite des données pour le compte du Client. Il peut être modifié pour tenir compte d'évolutions législatives, réglementaires ou techniques : le Client est informé au moins 30 jours à l'avance de toute modification substantielle et peut, à défaut d'accord, résilier le Contrat sans pénalité. La version en vigueur est celle publiée sur la présente page, avec sa date de mise à jour.
L'Accord est régi par le droit français. À défaut de résolution amiable, tout litige relève de la compétence exclusive des tribunaux du ressort du siège du Sous-traitant, sous réserve des règles impératives de compétence.
Signature : l'acceptation du Contrat ou l'utilisation du Service vaut acceptation du présent Accord. Un exemplaire signé peut être établi sur demande adressée à contact@pilotecode.com.