← RavenBI

Contrat de sous-traitance des données à caractère personnel

Annexe aux Conditions générales de service de RavenBI · Dernière mise à jour : 1er octobre 2026

Le présent contrat (ci-après le « Contrat de sous-traitance ») complète les Conditions générales de service de RavenBI et régit le traitement des données à caractère personnel effectué par RavenBI pour le compte du client, au sens de l’article 28 du règlement (UE) 2016/679 (« RGPD »).

Le responsable du traitement est le client. Le sous-traitant est RavenBI. Les données d’identification des parties résultent du contrat principal et des Mentions légales.

Le présent Contrat de sous-traitance est conclu en même temps que le contrat principal et ne nécessite pas de signature distincte. Sur demande, RavenBI met à disposition une version signable.

1. Objet et durée du traitement

1.1 L’objet du traitement est la fourniture du service RavenBI, tel que décrit dans le contrat principal : comptes d’utilisateur, accès à la plateforme, rapports, alertes et assistance.

1.2 Le traitement dure aussi longtemps que le contrat principal est en vigueur. Après la fin de celui-ci, l’article 9 ci-dessous s’applique.

2. Nature et finalité du traitement

RavenBI traite les données à caractère personnel exclusivement aux fins suivantes :

RavenBI n’utilise pas ces données à ses propres fins de marketing et ne les vend pas.

3. Type de données et catégories de personnes concernées

Catégories de données : nom et prénom, adresse e-mail professionnelle, rôle au sein de l’organisation, langue et marché choisis, date et adresse IP des connexions, actions effectuées dans la plateforme (recherches, marques et ingrédients suivis, rapports générés), préférences de notification.

Catégories de personnes concernées : les salariés, collaborateurs et représentants du client auxquels celui-ci accorde l’accès à la plateforme.

⚠️ Les données à caractère personnel qui apparaissent dans les supports publicitaires observés publiquement (par exemple des personnes identifiables dans des créations publicitaires) ne relèvent pas du présent Contrat de sous-traitance : pour celles-ci, RavenBI agit en tant que responsable du traitement pour son propre compte, et la base légale ainsi que les durées sont décrites dans la Politique de confidentialité.

4. Obligations du responsable du traitement

4.1 Le client détermine les finalités et les moyens du traitement et répond de la licéité de la transmission des données à RavenBI.

4.2 Les instructions sont données par écrit ou sous forme de texte. L’utilisation des fonctionnalités de la plateforme selon les modalités prévues dans la documentation constitue une instruction documentée.

4.3 Le client informe RavenBI sans délai s’il constate des erreurs ou des non-conformités dans le traitement.

5. Obligations de RavenBI (art. 28, paragraphe 3, points a) à h), du RGPD)

5.1 Instructions (point a)). RavenBI traite les données exclusivement sur la base des instructions documentées du client, y compris en cas de transfert vers des pays tiers, sauf si une obligation légale en dispose autrement ; dans ce cas, RavenBI informe le client avant le traitement, à moins que la loi n’interdise cette information.

5.2 Confidentialité (point b)). Les personnes qui traitent les données sont soumises à une obligation contractuelle de confidentialité et formées périodiquement.

5.3 Sécurité (point c)). RavenBI applique les mesures techniques et organisationnelles prévues à l’article 7.

5.4 Sous-traitants ultérieurs (point d)). L’article 6 s’applique.

5.5 Droits des personnes concernées (point e)). RavenBI assiste le client, par des mesures techniques et organisationnelles appropriées, dans le traitement des demandes d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition. Si une personne concernée s’adresse directement à RavenBI, la demande est transmise au client sans retard injustifié.

5.6 Assistance (point f)). RavenBI assiste le client dans le respect des obligations découlant des articles 32 à 36 du RGPD, y compris pour l’analyse d’impact relative à la protection des données, dans la limite des informations dont il dispose.

5.7 Effacement ou restitution (point g)). L’article 9 s’applique.

5.8 Démonstration de la conformité (point h)). L’article 10 s’applique.

5.9 Violations de sécurité. RavenBI notifie au client, sans retard injustifié et au plus tard dans un délai de 48 heures à compter du moment où il en a pris connaissance, toute violation de la sécurité affectant les données du client, en décrivant la nature de l’incident, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises.

6. Sous-traitants ultérieurs

6.1 Le client accorde à RavenBI une autorisation générale de recourir à des sous-traitants ultérieurs, au sens de l’article 28, paragraphe 2, du RGPD.

6.2 La liste des sous-traitants ultérieurs en vigueur, avec leur nom, leur pays, le service fourni et le lieu de stockage, est disponible sur demande et communiquée par les canaux contractuels.

6.3 RavenBI informe le client au moins 30 jours avant de recourir à un nouveau sous-traitant ultérieur ou de remplacer un sous-traitant existant. Le client peut formuler des objections motivées, fondées sur des motifs de protection des données, dans un délai de 14 jours à compter de l’information. À défaut d’objection dans ce délai, le changement est réputé approuvé.

6.4 Si l’objection est fondée et ne peut être résolue dans un délai raisonnable, le client peut résilier le contrat principal avec effet à la date prévue du changement, sans frais supplémentaires et avec remboursement au prorata des sommes payées d’avance.

6.5 RavenBI impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles prévues par le présent Contrat de sous-traitance et répond de leur respect.

7. Mesures techniques et organisationnelles

RavenBI applique au moins les mesures suivantes, qu’il peut adapter à l’état de la technique sans réduire le niveau de protection :

8. Transferts en dehors de l’Espace économique européen

8.1 L’infrastructure principale (hébergement, base de données, sauvegardes) est située dans l’Union européenne.

8.2 Pour certaines fonctionnalités, des données peuvent être transmises à des sous-traitants ultérieurs établis dans des pays tiers — en particulier des fournisseurs de modèles d’intelligence artificielle utilisés pour la classification de contenus publics et des fournisseurs de communications transactionnelles.

8.3 Pour ces transferts, en l’absence de décision d’adéquation, s’appliquent les clauses contractuelles types adoptées par la décision d’exécution (UE) 2021/914, module 3 (sous-traitant à sous-traitant), incorporées par référence au présent Contrat de sous-traitance. Le texte intégral est mis à disposition sur demande.

8.4 RavenBI évalue, avant chaque transfert de ce type, si la législation du pays tiers affecte l’effectivité des garanties et applique des mesures supplémentaires lorsque cela est nécessaire (minimisation des données transmises, pseudonymisation, limitation des accès).

9. Effacement et restitution des données

9.1 À la fin du contrat principal, le client peut choisir, dans un délai de 30 jours, entre la restitution des données dans un format structuré d’usage courant et leur effacement. À défaut de choix exprès, les données sont effacées.

9.2 L’effacement est exécuté dans un délai maximal de 30 jours à compter de l’expiration du délai ci-dessus.

9.3 Font exception les copies présentes dans les archives de sauvegarde, qui sont écrasées lors du cycle normal de rotation, ainsi que les données que RavenBI a l’obligation légale de conserver (en particulier les documents de facturation). Jusqu’à leur effacement, celles-ci restent soumises aux obligations prévues par le présent Contrat de sous-traitance.

9.4 Ce qui subsiste et pourquoi, ligne par ligne, est décrit dans la Politique de confidentialité.

10. Démonstration de la conformité et audit

10.1 RavenBI met à la disposition du client, sur demande, les informations nécessaires pour démontrer le respect des obligations découlant de l’article 28 du RGPD.

10.2 Le client peut vérifier le respect des obligations au moyen : (i) d’un questionnaire écrit, auquel RavenBI répond dans un délai de 30 jours ; (ii) de la documentation des mesures techniques et organisationnelles ; (iii) de rapports d’audit ou de tests de sécurité, s’il en existe.

10.3 Un audit sur place est possible si les vérifications ci-dessus ne sont pas suffisantes, avec un préavis de 30 jours, au maximum une fois par année civile, pendant les heures de travail, sans perturber le fonctionnement et dans le respect de la confidentialité à l’égard des autres clients. Chaque partie supporte ses propres coûts ; l’effort qui dépasse une journée de travail peut être facturé par RavenBI aux tarifs usuels.

11. Responsabilité

La responsabilité des parties est celle prévue par le contrat principal, sans préjudice de l’article 82 du RGPD.

12. Dispositions finales

12.1 En cas de contradiction entre le présent Contrat de sous-traitance et le contrat principal, en matière de protection des données le présent Contrat de sous-traitance prévaut.

12.2 La loi applicable et la juridiction compétente sont celles prévues par le contrat principal.

12.3 Si une stipulation est nulle, le reste demeure en vigueur.


Questions relatives à la protection des données : Corrections et signalements · Politique de confidentialité · Conditions générales de service