Aller au contenu principal
Mankonnect

DPA

Accord de sous-traitance des données (DPA)

Dernière mise à jour :

Le présent Accord de sous-traitance des données (Data Processing Agreement, ci-après le « DPA ») complète et fait partie intégrante des Conditions générales de vente conclues entre :

  • D'une part, le Client, agissant en qualité de Responsable de traitement au sens de l'article 4-7 du RGPD ;
  • D'autre part, TRUSTELIA SAS (ci-après « Mankonnect »), agissant en qualité de Sous-traitant au sens de l'article 4-8 du RGPD.

Le DPA est conclu pour répondre aux exigences de l'article 28 du RGPD et de toute législation applicable en matière de protection des données. En cas de divergence avec les CGV, le DPA prévaut sur les seules questions relatives à la protection des données personnelles.

1. Objet

Le présent DPA encadre les traitements de données à caractère personnel effectués par Mankonnect pour le compte du Client dans le cadre de la fourniture du Service Mankonnect (configuration et exploitation de chatbots conversationnels alimentés par IA générative, capture de leads, journalisation des conversations).

2. Durée

Le DPA prend effet à la date d'entrée en vigueur des CGV et reste applicable pendant toute la durée de la relation contractuelle. À la cessation des CGV, les obligations relatives à la suppression ou à la restitution des données (§9) survivent jusqu'à leur complète exécution.

3. Périmètre du traitement

3.1 Nature et finalité

Le traitement consiste à stocker, indexer, transmettre aux modèles d'IA et restituer les contenus nécessaires au fonctionnement du Bot pour répondre aux Visiteurs du Client, ainsi qu'à collecter et restituer au Client les leads et signaux d'engagement définis par sa configuration.

3.2 Catégories de personnes concernées

  • Visiteurs interagissant avec le Bot (clients ou prospects du Client) ;
  • Membres internes du Client habilités à utiliser le tableau de bord (gestion du Bot) ;
  • Personnes mentionnées dans les contenus importés par le Client dans la base de connaissances.

3.3 Catégories de données traitées

  • Contenus des messages échangés avec le Bot (transcriptions de conversation) ;
  • Métadonnées techniques : adresse IP tronquée, type de terminal, identifiant de session anonyme, horodatage ;
  • Données de leads collectées par les outils du Bot tels que configurés par le Client (par exemple : nom, email, téléphone, informations qualifiantes du formulaire) ;
  • Contenus de la base de connaissances (documents, FAQ) telle qu'importée par le Client ;
  • Signaux de feedback (👍/👎) et notation de la conversation par le Visiteur.

Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est censée être traitée. Le Client s'engage à ne pas configurer son Bot ou sa base de connaissances pour collecter de telles données. À défaut, il en assume seul la responsabilité.

4. Instructions documentées du Responsable

Mankonnect ne traite les données personnelles que sur instructions documentées du Client : ces instructions résultent du paramétrage du Service par le Client (configuration du Bot, base de connaissances importée, formulaires de capture, choix des modèles d'IA, paramètres de rétention) et des présentes CGV/DPA.

Si Mankonnect estime qu'une instruction du Client constitue une violation du RGPD ou de toute autre disposition applicable en matière de protection des données, il en informe immédiatement le Client.

5. Confidentialité du personnel

Mankonnect s'assure que les personnes autorisées à traiter les données personnelles s'engagent à respecter la confidentialité (clauses contractuelles, charte informatique). L'accès aux données du Client est limité aux salariés ayant un besoin opérationnel motivé.

6. Mesures techniques et organisationnelles

Mankonnect met en œuvre les mesures suivantes (article 32 RGPD) :

6.1 Mesures techniques

  • Chiffrement en transit (TLS 1.2+ sur tous les flux publics et inter-services).
  • Chiffrement au repos des bases de données et des objets stockés (AES-256 lorsque le fournisseur le permet).
  • Hachage des mots de passe avec algorithme robuste (bcrypt ou argon2).
  • Tokens de session opaques, durée de vie limitée, rotation à la déconnexion.
  • Réseau cloisonné (réseaux Docker isolés, exposition publique limitée à Traefik).
  • Sauvegardes automatisées avec rétention chiffrée et tests de restauration.
  • Mises à jour de sécurité appliquées dans des délais conformes à l'état de l'art.

6.2 Mesures organisationnelles

  • Contrôle d'accès basé sur les rôles (RBAC) sur le tableau de bord et l'API.
  • Journalisation des accès aux données sensibles et des actions critiques (suppression, export).
  • Cloisonnement multi-tenant strict : chaque Client est isolé logiquement, et les requêtes API sont systématiquement filtrées par identifiant de tenant.
  • Procédure documentée de gestion des incidents de sécurité.
  • Sensibilisation du personnel à la protection des données.

7. Notification de violation de données

En cas de violation de données personnelles affectant les données du Client, Mankonnect en informe le Client dans les meilleurs délais et en tout état de cause au plus tard 72 heures après en avoir pris connaissance. La notification comprend la nature de la violation, les catégories et le volume approximatif de personnes et données concernées, les mesures correctives prises et envisagées, ainsi qu'un point de contact pour le suivi.

Mankonnect apporte au Client une assistance raisonnable pour qu'il puisse, le cas échéant, satisfaire à ses obligations de notification à la CNIL et aux personnes concernées (articles 33-34 RGPD).

8. Sous-traitants ultérieurs

Le Client autorise de manière générale Mankonnect à recourir à des sous-traitants ultérieurs pour la fourniture du Service. La liste à jour est tenue à disposition à l'annexe 1 du présent DPA et reproduite ci-dessous.

Mankonnect informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours calendaires avant l'entrée en vigueur, par notification dans le tableau de bord ou par courrier électronique. Le Client peut, dans ce délai, formuler une objection motivée. En cas d'objection que les parties ne pourraient résoudre, le Client peut résilier le DPA et les CGV sans frais.

Mankonnect impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, et demeure responsable des manquements éventuels du sous-traitant ultérieur à l'égard du Client.

9. Assistance aux droits des personnes

Compte tenu de la nature du traitement, Mankonnect met à disposition du Client les fonctionnalités techniques permettant de répondre aux demandes d'exercice des droits des Visiteurs (accès, rectification, effacement, portabilité, opposition).

Le Client demeure le seul responsable de la qualification juridique des demandes et de la réponse à apporter aux Visiteurs. Mankonnect apporte une assistance raisonnable lorsque l'exercice du droit nécessite une intervention technique sur sa plateforme.

10. Suppression ou restitution des données

À la cessation, pour quelque motif que ce soit, des CGV, et selon le choix du Client :

  • Restitution : Mankonnect met à disposition du Client, pendant 30 jours, l'export de ses Contenus Client (base de connaissances, leads, conversations) au format CSV ou JSON.
  • Suppression : à l'issue de ce délai, Mankonnect supprime les Contenus Client de ses systèmes de production, sous réserve des obligations légales de conservation (notamment les données nécessaires à la facturation et à la comptabilité).

Les sauvegardes contenant éventuellement encore des Contenus Client sont conservées pour une durée limitée (90 jours maximum) avant rotation, dans des conditions de sécurité équivalentes.

11. Audits

Mankonnect met à disposition du Client toutes les informations raisonnablement nécessaires pour démontrer le respect des obligations du présent DPA (notamment documentation technique, certifications le cas échéant, audits tiers).

Le Client peut, à ses frais, à raison d'une fois par an au plus, et après préavis raisonnable d'au moins 30 jours, faire procéder à un audit par un tiers indépendant tenu au secret professionnel. Cet audit ne pourra porter atteinte à la disponibilité du Service ni à la confidentialité des données d'autres clients de Mankonnect.

12. Transferts hors UE

Certains sous-traitants ultérieurs peuvent traiter des données en dehors de l'EEE (notamment les fournisseurs de modèles d'IA aux États-Unis). Ces transferts sont encadrés par les clauses contractuelles types approuvées par la Commission européenne (Décision 2021/914) et, lorsque le sous-traitant y est éligible, par l'EU-US Data Privacy Framework. Une analyse d'impact des transferts (TIA) a été conduite par Mankonnect et peut être partagée avec le Client sur demande motivée.

13. Responsabilité

Chaque partie est responsable du respect des obligations qui lui incombent en application du RGPD. La responsabilité de Mankonnect au titre du présent DPA est soumise à la limitation de responsabilité prévue à l'article « Responsabilité » des CGV.

Annexe 1 — Sous-traitants ultérieurs

Sous-traitant Service rendu Localisation du traitement Garanties de transfert
OVH SAS Hébergement infrastructure (serveurs, base de données, file de tâches, cache) UE (France) Sans objet
Stockage objet compatible S3 Stockage objet : documents importés, exports, médias widget UE Sans objet (région UE)
OpenAI, Inc. Génération de réponses par modèle de langage (GPT-4o-mini, etc.) États-Unis Clauses contractuelles types UE 2021/914 + Data Privacy Framework
Anthropic, PBC Génération de réponses par modèle de langage (Claude Haiku, Claude Sonnet) États-Unis Clauses contractuelles types UE 2021/914 + Data Privacy Framework
Brevo (Sendinblue SAS) Envoi des emails transactionnels (notifications, factures, alertes) UE (France) Sans objet

La présente annexe est mise à jour au fil des évolutions du Service. La dernière version applicable est consultable à l'URL https://mankonnect.com/dpa.

Annexe 2 — Détail des mesures de sécurité

L'annexe 2 décrit les mesures de sécurité techniques et organisationnelles complémentaires à celles présentées au §6 (procédures internes, plan de continuité d'activité, gestion des correctifs de sécurité, sensibilisation interne). Cette annexe peut être communiquée sur demande au Client à contact@mankova-consulting.com.

Document édité par TRUSTELIA SAS pour le service Mankonnect. Pour toute question juridique, écrivez à contact@mankova-consulting.com.