
Version 1.0 — en vigueur depuis le 10 août 2026
Dotika S.à r.l. · 9, rue du Laboratoire, L-1911 Luxembourg · RCS Luxembourg B296675 · TVA LU36653351
Document exporté le 10 août 2026 — Source : http://127.0.0.1:4173/fr/dpa
Le présent accord encadre les traitements de données à caractère personnel que Dotika S.à r.l. (le « Sous-traitant ») effectue pour le compte de son client (le « Responsable du traitement »), dans le cadre d'une Mission régie par les Conditions générales de Dotika ou de l'utilisation de la plateforme Bryf.
Il est conclu en application de l'article 28, paragraphe 3, du Règlement (UE) 2016/679 (« RGPD ») et fait partie intégrante du contrat principal. Il s'applique automatiquement dès lors que la Mission implique un traitement de données personnelles pour le compte du Client, sans qu'une signature séparée soit nécessaire ; le Client peut néanmoins en demander un exemplaire signé à privacy@dotika.ai.
En cas de contradiction entre le présent accord et le contrat principal sur une question de protection des données, le présent accord prévaut.
Le Client détermine les finalités et les moyens du traitement : il agit en qualité de responsable du traitement. Dotika traite les données pour son compte : elle agit en qualité de sous-traitant.
Lorsque Dotika traite des données pour ses propres finalités — gestion de la relation commerciale, facturation, mesure d'audience de son site — elle agit en qualité de responsable du traitement. Ces traitements sont décrits dans sa politique de confidentialité et sortent du champ du présent accord.
Le Client garantit qu'il dispose d'une base légale valable pour les traitements qu'il confie à Dotika, qu'il a informé les personnes concernées, et que les données transmises sont adéquates, pertinentes et limitées à ce qui est nécessaire.
Dotika ne traite les données que sur instruction documentée du Client. Constituent des instructions documentées : le contrat principal, l'Offre acceptée, l'annexe 1 du présent accord, ainsi que toute instruction ultérieure adressée par écrit à privacy@dotika.ai.
Dotika informe immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition du droit de l'Union ou d'un État membre relative à la protection des données. Elle peut suspendre l'exécution de l'instruction concernée jusqu'à clarification.
Si le droit de l'Union ou d'un État membre oblige Dotika à procéder à un traitement, elle en informe le Client avant celui-ci, sauf interdiction légale pour des motifs d'intérêt public important.
Dotika veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité contractuelle ou légale appropriée, et à ce qu'elles reçoivent la formation nécessaire en matière de protection des données.
L'accès aux données du Client est limité aux seuls collaborateurs et intervenants dont l'intervention est nécessaire à l'exécution de la Mission, selon le principe du moindre privilège.
Dotika met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'annexe 2. Elle peut les faire évoluer, à condition que le niveau de sécurité ne soit pas dégradé.
Le Client autorise de manière générale Dotika à faire appel aux sous-traitants ultérieurs listés à l'annexe 3, qui constitue l'autorisation écrite préalable requise par l'article 28, paragraphe 2, du RGPD.
Dotika informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en service. Le Client dispose de ce délai pour s'y opposer par écrit et de manière motivée. En cas d'opposition, les parties recherchent une solution alternative de bonne foi ; à défaut d'accord, chacune peut résilier la Mission concernée sans indemnité, le Client réglant les prestations réalisées.
Dotika impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent accord. Elle demeure pleinement responsable envers le Client de l'exécution par ces sous-traitants de leurs obligations.
Compte tenu de la nature du traitement, Dotika aide le Client, par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition).
Si une personne concernée s'adresse directement à Dotika, celle-ci ne répond pas sur le fond et transmet la demande au Client dans un délai de cinq (5) jours ouvrés, sauf instruction contraire du Client.
Dotika notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, afin de permettre au Client de respecter son propre délai de soixante-douze (72) heures prévu à l'article 33 du RGPD.
La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou envisagées pour y remédier et en atténuer les effets.
Dotika documente toute violation et apporte au Client l'assistance raisonnable nécessaire à la notification à l'autorité de contrôle et, le cas échéant, à la communication aux personnes concernées. Elle ne procède à aucune notification à l'autorité ni aux personnes concernées au nom du Client sans instruction écrite de celui-ci.
Dotika aide le Client, compte tenu de la nature du traitement et des informations à sa disposition, à réaliser les analyses d'impact relatives à la protection des données (article 35) et, le cas échéant, à mener la consultation préalable de l'autorité de contrôle (article 36).
Cette assistance est fournie dans les limites du raisonnable ; au-delà, elle peut faire l'objet d'une facturation aux conditions convenues entre les parties.
Les données sont traitées et stockées au sein de l'Union européenne, sous réserve des sous-traitants ultérieurs mentionnés à l'annexe 3 dont la localisation est indiquée.
Tout transfert vers un pays tiers est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne et, lorsque cela est requis, par des mesures supplémentaires issues d'une analyse d'impact du transfert.
Dotika informe le Client de toute demande contraignante d'une autorité d'un pays tiers portant sur les données du Client, sauf interdiction légale, et s'efforce de la contester lorsqu'il existe des motifs raisonnables de le faire.
Lorsque la Mission implique le recours à des modèles d'intelligence artificielle fournis par des tiers, les données transmises à ces fournisseurs le sont uniquement pour produire le résultat demandé.
Dotika contracte avec ces fournisseurs de façon à ce que les données du Client ne soient pas utilisées pour entraîner ou améliorer leurs modèles. Toute exception ferait l'objet d'une information préalable et d'un accord écrit du Client.
Le Client reste responsable de la licéité des données qu'il soumet et de l'usage qu'il fait des résultats produits, qui doivent faire l'objet d'une vérification humaine avant toute décision produisant des effets à l'égard des personnes.
Au terme de la Mission, Dotika procède, au choix du Client exprimé par écrit, à la restitution des données dans un format structuré et couramment utilisé, ou à leur suppression.
À défaut d'instruction du Client dans les trente (30) jours suivant le terme, Dotika supprime les données dans un délai de quatre-vingt-dix (90) jours, à l'exception de celles dont la conservation est imposée par le droit de l'Union ou d'un État membre, qui restent alors protégées par le présent accord jusqu'à leur suppression effective.
Dotika atteste par écrit de la suppression sur demande du Client. Les sauvegardes chiffrées sont purgées selon leur cycle de rotation, dans un délai maximal de six (6) mois.
Dotika met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.
Le Client peut réaliser un audit, y compris une inspection, une fois par période de douze (12) mois, sous réserve d'un préavis écrit de trente (30) jours, pendant les heures ouvrables, sans perturber l'activité de Dotika et sous obligation de confidentialité. Un audit supplémentaire peut être réalisé à la suite d'une violation de données avérée ou sur demande motivée d'une autorité de contrôle.
Dotika peut satisfaire à cette obligation en fournissant les rapports d'audit, certifications ou questionnaires sécurité dont elle dispose, lorsque ceux-ci répondent raisonnablement aux questions du Client.
Les frais d'audit sont à la charge du Client, sauf si l'audit révèle un manquement substantiel de Dotika à ses obligations.
Le présent accord entre en vigueur au démarrage de la Mission et prend fin à l'achèvement des opérations de traitement et à la suppression ou restitution des données.
Chaque partie répond des dommages causés par un traitement effectué en violation du RGPD dans les conditions prévues à son article 82. Les limitations de responsabilité stipulées au contrat principal s'appliquent au présent accord dans la mesure permise par la loi.
Le présent accord est régi par le droit luxembourgeois. L'autorité de contrôle compétente pour Dotika est la Commission nationale pour la protection des données (CNPD), Luxembourg.
Lorsque la Mission le justifie, cette annexe est précisée dans l'Offre ou dans un document annexé signé par les deux parties, qui prévaut alors sur la présente description générale.
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Supabase Inc. | Base de données, fonctions serveur et stockage de fichiers | Union européenne | Accord de sous-traitance, art. 28 RGPD |
| Netlify, Inc. | Hébergement et distribution des pages du site | États-Unis | Clauses Contractuelles Types |
| Anthropic PBC | Modèle de langage de l'assistante conversationnelle | États-Unis | Clauses Contractuelles Types — pas d'entraînement sur les données |
| Resend, Inc. | Envoi des e-mails transactionnels et de confirmation | États-Unis | Clauses Contractuelles Types |
| Stripe Payments Europe, Ltd. | Traitement des paiements de la plateforme Bryf | Union européenne (Irlande) | Accord de sous-traitance, art. 28 RGPD |
Les sous-traitants propres à une Mission particulière (outils du Client, infrastructures qu'il impose, prestataires spécialisés) sont ajoutés à cette liste dans l'Offre correspondante. La version à jour de cette annexe est disponible à cette adresse ; toute modification est notifiée conformément à l'article 5.
Le présent accord est accepté par le Client au moment où il accepte l'Offre. Un exemplaire nominatif, prêt à signer et complété des éléments propres à votre Mission, est disponible sur simple demande à privacy@dotika.ai.