Dotika

    Accord de sous-traitance

    Version 1.0 — en vigueur depuis le 10 août 2026

    Dotika S.à r.l. · 9, rue du Laboratoire, L-1911 Luxembourg · RCS Luxembourg B296675 · TVA LU36653351

    Document exporté le 10 août 2026 — Source : http://127.0.0.1:4173/fr/dpa

    Dotika S.à r.l. · 9, rue du Laboratoire, L-1911 Luxembourg · RCS Luxembourg B296675 · TVA LU36653351 · dotika.ai
    Dotika
    ·
    Article 28 du Règlement (UE) 2016/679 ⁠

    Accord de sous-traitance⁠

    Version 1.0 — en vigueur depuis le 10 août 2026

    Le présent accord encadre les traitements de données à caractère personnel que Dotika S.à r.l. (le « Sous-traitant ») effectue pour le compte de son client (le « Responsable du traitement »), dans le cadre d'une Mission régie par les Conditions générales de Dotika ou de l'utilisation de la plateforme Bryf.

    Il est conclu en application de l'article 28, paragraphe 3, du Règlement (UE) 2016/679 (« RGPD ») et fait partie intégrante du contrat principal. Il s'applique automatiquement dès lors que la Mission implique un traitement de données personnelles pour le compte du Client, sans qu'une signature séparée soit nécessaire ; le Client peut néanmoins en demander un exemplaire signé à privacy@dotika.ai.

    En cas de contradiction entre le présent accord et le contrat principal sur une question de protection des données, le présent accord prévaut.

    1. Rôles des parties

    Le Client détermine les finalités et les moyens du traitement : il agit en qualité de responsable du traitement. Dotika traite les données pour son compte : elle agit en qualité de sous-traitant.

    Lorsque Dotika traite des données pour ses propres finalités — gestion de la relation commerciale, facturation, mesure d'audience de son site — elle agit en qualité de responsable du traitement. Ces traitements sont décrits dans sa politique de confidentialité et sortent du champ du présent accord.

    Le Client garantit qu'il dispose d'une base légale valable pour les traitements qu'il confie à Dotika, qu'il a informé les personnes concernées, et que les données transmises sont adéquates, pertinentes et limitées à ce qui est nécessaire.

    2. Instructions documentées

    Dotika ne traite les données que sur instruction documentée du Client. Constituent des instructions documentées : le contrat principal, l'Offre acceptée, l'annexe 1 du présent accord, ainsi que toute instruction ultérieure adressée par écrit à privacy@dotika.ai.

    Dotika informe immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition du droit de l'Union ou d'un État membre relative à la protection des données. Elle peut suspendre l'exécution de l'instruction concernée jusqu'à clarification.

    Si le droit de l'Union ou d'un État membre oblige Dotika à procéder à un traitement, elle en informe le Client avant celui-ci, sauf interdiction légale pour des motifs d'intérêt public important.

    3. Confidentialité

    Dotika veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité contractuelle ou légale appropriée, et à ce qu'elles reçoivent la formation nécessaire en matière de protection des données.

    L'accès aux données du Client est limité aux seuls collaborateurs et intervenants dont l'intervention est nécessaire à l'exécution de la Mission, selon le principe du moindre privilège.

    4. Mesures de sécurité

    Dotika met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'annexe 2. Elle peut les faire évoluer, à condition que le niveau de sécurité ne soit pas dégradé.

    5. Sous-traitants ultérieurs

    Le Client autorise de manière générale Dotika à faire appel aux sous-traitants ultérieurs listés à l'annexe 3, qui constitue l'autorisation écrite préalable requise par l'article 28, paragraphe 2, du RGPD.

    Dotika informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en service. Le Client dispose de ce délai pour s'y opposer par écrit et de manière motivée. En cas d'opposition, les parties recherchent une solution alternative de bonne foi ; à défaut d'accord, chacune peut résilier la Mission concernée sans indemnité, le Client réglant les prestations réalisées.

    Dotika impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent accord. Elle demeure pleinement responsable envers le Client de l'exécution par ces sous-traitants de leurs obligations.

    6. Assistance aux droits des personnes concernées

    Compte tenu de la nature du traitement, Dotika aide le Client, par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition).

    Si une personne concernée s'adresse directement à Dotika, celle-ci ne répond pas sur le fond et transmet la demande au Client dans un délai de cinq (5) jours ouvrés, sauf instruction contraire du Client.

    7. Violation de données à caractère personnel

    Dotika notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, afin de permettre au Client de respecter son propre délai de soixante-douze (72) heures prévu à l'article 33 du RGPD.

    La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou envisagées pour y remédier et en atténuer les effets.

    Dotika documente toute violation et apporte au Client l'assistance raisonnable nécessaire à la notification à l'autorité de contrôle et, le cas échéant, à la communication aux personnes concernées. Elle ne procède à aucune notification à l'autorité ni aux personnes concernées au nom du Client sans instruction écrite de celui-ci.

    8. Analyse d'impact et consultation préalable

    Dotika aide le Client, compte tenu de la nature du traitement et des informations à sa disposition, à réaliser les analyses d'impact relatives à la protection des données (article 35) et, le cas échéant, à mener la consultation préalable de l'autorité de contrôle (article 36).

    Cette assistance est fournie dans les limites du raisonnable ; au-delà, elle peut faire l'objet d'une facturation aux conditions convenues entre les parties.

    9. Transferts hors de l'Union européenne

    Les données sont traitées et stockées au sein de l'Union européenne, sous réserve des sous-traitants ultérieurs mentionnés à l'annexe 3 dont la localisation est indiquée.

    Tout transfert vers un pays tiers est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne et, lorsque cela est requis, par des mesures supplémentaires issues d'une analyse d'impact du transfert.

    Dotika informe le Client de toute demande contraignante d'une autorité d'un pays tiers portant sur les données du Client, sauf interdiction légale, et s'efforce de la contester lorsqu'il existe des motifs raisonnables de le faire.

    10. Intelligence artificielle

    Lorsque la Mission implique le recours à des modèles d'intelligence artificielle fournis par des tiers, les données transmises à ces fournisseurs le sont uniquement pour produire le résultat demandé.

    Dotika contracte avec ces fournisseurs de façon à ce que les données du Client ne soient pas utilisées pour entraîner ou améliorer leurs modèles. Toute exception ferait l'objet d'une information préalable et d'un accord écrit du Client.

    Le Client reste responsable de la licéité des données qu'il soumet et de l'usage qu'il fait des résultats produits, qui doivent faire l'objet d'une vérification humaine avant toute décision produisant des effets à l'égard des personnes.

    11. Sort des données en fin de contrat

    Au terme de la Mission, Dotika procède, au choix du Client exprimé par écrit, à la restitution des données dans un format structuré et couramment utilisé, ou à leur suppression.

    À défaut d'instruction du Client dans les trente (30) jours suivant le terme, Dotika supprime les données dans un délai de quatre-vingt-dix (90) jours, à l'exception de celles dont la conservation est imposée par le droit de l'Union ou d'un État membre, qui restent alors protégées par le présent accord jusqu'à leur suppression effective.

    Dotika atteste par écrit de la suppression sur demande du Client. Les sauvegardes chiffrées sont purgées selon leur cycle de rotation, dans un délai maximal de six (6) mois.

    12. Audit et documentation

    Dotika met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.

    Le Client peut réaliser un audit, y compris une inspection, une fois par période de douze (12) mois, sous réserve d'un préavis écrit de trente (30) jours, pendant les heures ouvrables, sans perturber l'activité de Dotika et sous obligation de confidentialité. Un audit supplémentaire peut être réalisé à la suite d'une violation de données avérée ou sur demande motivée d'une autorité de contrôle.

    Dotika peut satisfaire à cette obligation en fournissant les rapports d'audit, certifications ou questionnaires sécurité dont elle dispose, lorsque ceux-ci répondent raisonnablement aux questions du Client.

    Les frais d'audit sont à la charge du Client, sauf si l'audit révèle un manquement substantiel de Dotika à ses obligations.

    13. Durée, responsabilité et droit applicable

    Le présent accord entre en vigueur au démarrage de la Mission et prend fin à l'achèvement des opérations de traitement et à la suppression ou restitution des données.

    Chaque partie répond des dommages causés par un traitement effectué en violation du RGPD dans les conditions prévues à son article 82. Les limitations de responsabilité stipulées au contrat principal s'appliquent au présent accord dans la mesure permise par la loi.

    Le présent accord est régi par le droit luxembourgeois. L'autorité de contrôle compétente pour Dotika est la Commission nationale pour la protection des données (CNPD), Luxembourg.

    Annexe 1 — Description du traitement

    Objet
    Exécution de la Mission décrite dans l'Offre acceptée ou fourniture de la plateforme Bryf.
    Nature des opérations
    Collecte, enregistrement, organisation, structuration, conservation, consultation, adaptation, extraction, utilisation, communication par transmission, effacement.
    Finalités
    Celles définies par le Client dans le contrat principal : conseil et audit, développement et intégration de solutions, formation, hébergement et exploitation de la plateforme Bryf.
    Durée
    Durée de la Mission, augmentée des délais de restitution ou de suppression prévus à l'article 11.
    Catégories de personnes concernées
    Selon la Mission : collaborateurs du Client, ses clients et prospects, ses candidats, les abonnés de ses newsletters, les utilisateurs de ses services.
    Catégories de données
    Selon la Mission : données d'identification et de contact, données professionnelles, données de connexion et d'usage, contenus transmis par le Client. Le traitement de catégories particulières de données (article 9) est exclu, sauf convention écrite spécifique préalable.

    Lorsque la Mission le justifie, cette annexe est précisée dans l'Offre ou dans un document annexé signé par les deux parties, qui prévaut alors sur la présente description générale.

    Annexe 2 — Mesures techniques et organisationnelles

    • Chiffrement des données en transit (TLS 1.2 minimum) et au repos sur les infrastructures d'hébergement.
    • Contrôle d'accès nominatif, principe du moindre privilège, authentification forte sur les consoles d'administration.
    • Cloisonnement des environnements de développement, de recette et de production.
    • Journalisation des accès et des opérations sensibles, conservée pour permettre l'investigation d'un incident.
    • Sauvegardes régulières et chiffrées, avec test de restauration.
    • Pseudonymisation ou anonymisation des données lorsque la finalité poursuivie le permet.
    • Filtrage automatique des identifiants directs (adresses e-mail, numéros de téléphone) dans les échanges avec l'assistante conversationnelle avant enregistrement.
    • Traitement des adresses IP sous forme d'empreinte cryptographique salée, jamais en clair.
    • Limitation du débit de requêtes et journalisation des abus sur les points d'entrée publics.
    • Engagements de confidentialité signés par les collaborateurs et sensibilisation à la protection des données.
    • Procédure documentée de gestion des violations de données, avec point de contact unique : privacy@dotika.ai.
    • Revue régulière des accès et retrait des habilitations au départ d'un collaborateur ou à la fin d'une mission.

    Annexe 3 — Sous-traitants ultérieurs autorisés

    Sous-traitantRôleLocalisation des donnéesGaranties
    Supabase Inc.Base de données, fonctions serveur et stockage de fichiersUnion européenneAccord de sous-traitance, art. 28 RGPD
    Netlify, Inc.Hébergement et distribution des pages du siteÉtats-UnisClauses Contractuelles Types
    Anthropic PBCModèle de langage de l'assistante conversationnelleÉtats-UnisClauses Contractuelles Types — pas d'entraînement sur les données
    Resend, Inc.Envoi des e-mails transactionnels et de confirmationÉtats-UnisClauses Contractuelles Types
    Stripe Payments Europe, Ltd.Traitement des paiements de la plateforme BryfUnion européenne (Irlande)Accord de sous-traitance, art. 28 RGPD

    Les sous-traitants propres à une Mission particulière (outils du Client, infrastructures qu'il impose, prestataires spécialisés) sont ajoutés à cette liste dans l'Offre correspondante. La version à jour de cette annexe est disponible à cette adresse ; toute modification est notifiée conformément à l'article 5.

    Acceptation

    Le présent accord est accepté par le Client au moment où il accepte l'Offre. Un exemplaire nominatif, prêt à signer et complété des éléments propres à votre Mission, est disponible sur simple demande à privacy@dotika.ai.

    Dotika

    Cabinet de conseil IA de premier plan au Luxembourg. De la connaissance à la stratégie. De l'IA à l'impact.

    Dotika - Votre partenaire IA de confiance au Luxembourg. Conseil expert en Intelligence Artificielle, Machine Learning et solutions Data Science pour la transformation digitale.

    9, rue du Laboratoire, L-1911 Luxembourg Luxembourg
    +352 621 786 827

    Services IA

    • Dotika.Insight
    • Dotika.Campus
    • Dotika.Advisory
    • Dotika.Delivery
    • Vérifier mon certificat ↗

    Explorer

    • Approche
    • Cas concrets
    • Journal
    • Newsletter

    Entreprise

    • Manifeste
    • Vie @ Dotika
    • Presse
    • Carrières
    • Contact
    © 2026 Dotika · AI Consulting & Solutions Luxembourg · Tous droits réservés
    Mentions légalesPolitique de confidentialitéConditions d'utilisationPolitique de cookiesSous-traitance RGPD
    ·