OwlMeans

Accord de traitement des données

Entrée en vigueur : activation en attente (date réservée à la mise en application : non fixée).

Dernière mise à jour : activation en attente (date réservée à la mise en application : non fixée).

Projet préparé le 6 octobre 2026. Le présent accord n’est pas encore en vigueur. Ses annexes et les informations relatives au déploiement doivent être complétées avant son acceptation.

Projet révisé : 7 octobre 2026. L’activation reste en attente.

Résumé non contraignant. Lorsque nous traitons les données personnelles de votre projet ou de votre application hébergée, vous donnez les instructions. Cet accord fixe les obligations de confidentialité, de sécurité, de gestion des fournisseurs et d’effacement. Il n’autorise ni le marketing ni l’entraînement sur les données de votre application. Ce résumé ne fait pas partie du contrat.

1. Parties et instructions

1.1. Le Client qui accepte le présent accord, identifié dans son compte ou sa commande (« Responsable du traitement »), et Igor Tkachenko OwlMeans Software (exerçant sous le nom commercial abrégé « OwlMeans Software, JDG »), NIP 6772507251, numéro de TVA intracommunautaire PL6772507251, REGON 527979906, ul. Ariańska 9/5, 31-505 Kraków, Pologne ; support@owlmeans.com ; téléphone +48 780 256 571 (« Sous-traitant »), concluent cet accord conformément à l’article 28 du RGPD. Lorsque le Client est lui-même sous-traitant, il doit être habilité à désigner OwlMeans et à lui transmettre des instructions licites ; les références aux rôles s’appliquent en conséquence. Le présent accord prévaut sur les conditions de service contradictoires pour les données personnelles du Client. Les clauses légales de transfert prévalent lorsqu’elles sont applicables.

1.2. Le Sous-traitant ne doit traiter les données que sur les instructions documentées dans la commande, les fonctionnalités activées et l’annexe A, y compris pour les transferts internationaux, sauf obligation légale contraire. Il doit informer le Responsable du traitement de cette obligation avant le traitement, sauf interdiction légale, et signaler rapidement toute instruction qu’il considère illicite. Le Responsable du traitement détermine les bases juridiques, les notices, les autorisations et la minimisation des données ; aucune partie n’est dispensée de ses propres obligations légales.

1.3. OwlMeans agit en tant que responsable du traitement pour la gestion de ses propres prospects et contacts, sa correspondance de service et les enregistrements des demandes prévues par la loi décrits dans la Politique de confidentialité. Les données personnelles placées sous le contrôle du Client et qui sont fournies pour une assistance projet conformément aux instructions du Client, y compris dans une pièce jointe nécessaire, restent régies par cet accord. Leur envoi dans le cadre d’une demande ne les transforme pas en données destinées aux finalités indépendantes de marketing ou d’entraînement d’OwlMeans. Avant d’utiliser ce canal pour de telles données, les parties doivent s’assurer que les instructions sont appropriées, les données sont minimisées, les destinataires des e-mails et de la boîte sont autorisés et les modalités de sécurité et de transfert sont précisées. La suppression des enregistrements de la base temporaire du service de demande n’efface pas les e-mails transmis, les pièces jointes ou les sauvegardes ; ces copies restent soumises aux instructions applicables et à la clause 4.2. Les demandes relatives aux données placées sous le contrôle du Client doivent être transmises au Responsable du traitement compétent selon la clause 2.2.

1.4. Les « Données personnelles du Client » désignent les données personnelles qu’OwlMeans traite conformément aux instructions documentées du Client pour le projet, le dépôt, l’application ou l’assistance demandée par celui-ci. Elles comprennent les données pour lesquelles le Client est un sous-traitant autorisé d’un autre responsable du traitement. Elles excluent les données dont OwlMeans est licitement responsable pour sa propre gestion des comptes, de la facturation, de la sécurité ou de la correspondance ; les rôles et finalités correspondants sont décrits dans la Politique de confidentialité. La réception d’une donnée par un canal d’assistance ne change pas à elle seule le rôle de responsable ou de sous-traitant pour cette donnée.

2. Personnel, sécurité et assistance

2.1. L’accès est limité aux personnes habilitées soumises à une obligation de confidentialité. Le Sous-traitant doit mettre en œuvre et maintenir les mesures prévues à l’article 32, adaptées aux risques et décrites à l’annexe B. Ces mesures doivent prendre en compte la confidentialité, l’intégrité, la disponibilité, la restauration et l’évaluation régulière. Le nom d’une fonctionnalité ou une promesse contractuelle ne certifie pas sa mise en œuvre.

2.2. Le Sous-traitant doit aider le Responsable du traitement à répondre aux demandes d’exercice de droits et à remplir ses obligations de sécurité, d’analyse d’impact et de consultation de l’autorité de contrôle. Cette assistance tient compte de la nature du traitement et des informations disponibles. Il doit transmettre les demandes pertinentes sans y répondre sur le fond, sauf sur instruction ou en vertu d’une obligation légale. Des frais déraisonnables ne doivent pas empêcher l’assistance nécessaire ; des travaux exceptionnels demandés séparément peuvent être convenus à l’avance.

2.3. Le Sous-traitant doit notifier au Responsable du traitement toute violation de données personnelles sans retard injustifié après en avoir pris connaissance. Il doit communiquer les informations disponibles sur la nature de la violation, les catégories concernées et les nombres correspondants, les coordonnées de contact, les conséquences probables et les mesures de limitation prises, puis fournir les mises à jour progressivement disponibles. Cette notification ne remplace pas l’obligation applicable au Responsable du traitement de notifier sous 72 heures. Aucun engagement opérationnel de délai plus court qui ne serait pas étayé n’est affirmé.

3. Sous-traitance ultérieure et transferts

3.1. Le Responsable du traitement accorde une autorisation générale uniquement pour les sous-traitants ultérieurs confirmés dans l’annexe C et les traitements qui y sont indiqués. Le Sous-traitant doit annoncer à l’avance les ajouts ou remplacements envisagés, en accordant le délai raisonnable d’opposition indiqué dans la commande complétée. Il doit résoudre les oppositions justifiées, proposer une autre option réalisable ou permettre la cessation du traitement concerné, avec un ajustement approprié des frais payés d’avance. Aucun destinataire de secours non identifié n’est autorisé.

3.2. Chaque sous-traitant ultérieur doit être soumis à des obligations équivalentes au titre de l’article 28 ; le Sous-traitant reste responsable de leur exécution. Les transferts soumis à restrictions nécessitent un fondement valide au titre du chapitre V avant leur réalisation, ainsi qu’une évaluation et des mesures supplémentaires lorsqu’elles sont requises. Aucune clause contractuelle type non signée ni aucune affirmation d’adéquation non vérifiée ne sont incorporées implicitement. Pour les données soumises au droit britannique, le mécanisme britannique applicable doit être établi séparément. Le rôle des services indépendants choisis par le Client doit être expressément évalué.

4. Registres, audit et fin du traitement

4.1. Le Sous-traitant doit fournir les informations nécessaires pour démontrer sa conformité et permettre au Responsable du traitement ou à son auditeur indépendant de réaliser des audits raisonnables, y compris les inspections nécessaires. Ces audits sont soumis à des garanties de confidentialité et de sécurité. Une planification raisonnable ne doit pas entraver la réponse à un incident, à une demande d’une autorité ou l’exercice d’un droit légal d’audit. Le Sous-traitant doit tenir les registres de traitement applicables et coopérer avec les autorités.

4.2. À la fin du traitement, le Responsable du traitement choisit la restitution ou l’effacement des données personnelles du Client et des copies existantes, sauf conservation exigée par la loi. L’annexe complétée doit préciser les formats d’exportation, le traitement des sauvegardes et le calendrier d’effacement. Les données conservées restent protégées et leur traitement limité. La fermeture d’un compte ou la suppression d’un projet ne doivent pas, à elles seules, être présentées comme un effacement de toutes les traces ou sauvegardes. Le Sous-traitant doit confirmer l’achèvement de ces opérations sur demande.

Annexe A. Description du traitement et instructions

Le traitement a pour objet le développement logiciel par IA demandé, les opérations de dépôt et l’assistance aux projets, ainsi que l’hébergement et la gestion des identités et des accès (IAM) à titre facultatif. Il dure pendant la relation de service couverte par les instructions, puis pendant les opérations documentées de restitution ou d’effacement et toute conservation licite. Il comprend la collecte, le stockage, l’analyse et l’inférence, la génération, la récupération, la transmission aux fournisseurs autorisés, l’administration des accès, l’hébergement, l’exportation et l’effacement. Sa finalité est de fournir le projet ou l’application spécifiés par le Client. Il n’autorise aucun marketing indépendant, profilage, usage par des partenaires, jeu de données pour l’amélioration des agents et du pipeline ni entraînement des modèles propres à OwlMeans.

Les personnes concernées sont les membres du personnel, les contributeurs et les utilisateurs d’applications dont le Client transmet licitement les données. Les données comprennent les identifiants, les coordonnées, les données de compte et de rôle, les prompts, le code et les contenus transmis par le Client, les historiques, les métadonnées opérationnelles et les enregistrements d’application visés par les instructions. Les catégories particulières de données, les données relatives aux infractions pénales et les données d’enfants nécessitent une évaluation documentée distincte et des garanties avant leur acceptation. Elles ne constituent pas, par défaut, des données admissibles à l’entraînement facultatif. Le traitement intervient sur demande et pendant l’hébergement activé. Les coordonnées du Responsable du traitement, les jeux de données et catégories réels, les règles de conservation et les instructions géographiques doivent être inscrits dans l’annexe du compte ou de la commande avant le début du traitement.

Annexe B. Tableau des mesures de sécurité requises

Le tableau complété pour le déploiement doit préciser la séparation des accès entre organisations et projets, le moindre privilège et l’authentification, ainsi que le traitement et le renouvellement des secrets. Il doit également préciser la protection pendant le transport et le stockage, l’accès aux traces et contenus et leur minimisation, la gestion des vulnérabilités et des mises à jour, l’escalade des incidents, les tests de sauvegarde et de restauration, ainsi que les procédures d’effacement et d’exercice des droits. Pour chaque point, il doit indiquer la mesure réellement mise en œuvre, le contact responsable et les limites pertinentes. Ni cette liste ni la qualification d’alpha ne prouvent l’existence d’un contrôle. Un traitement nécessitant un contrôle absent ne doit pas être activé avant correction de cette absence ou exclusion licite de l’opération concernée.

Annexe C. Tableau des fournisseurs et transferts autorisés

La liste des sous-traitants ultérieurs, complétée avec les entités contractantes réelles, les fonctions, les lieux, les fondements des transferts, la conservation chez les fournisseurs et le délai d’opposition, constitue la présente annexe une fois acceptée. Son inventaire des services actifs indique leur utilisation actuelle ; il ne constitue pas une approbation générale par le Responsable du traitement de chaque destinataire ou rôle de traitement. L’autorisation couvre uniquement le traitement des données du Client effectivement précisé dans l’annexe complétée. Google reCAPTCHA est un destinataire déclaré pour des finalités de sécurité, à savoir la prévention des activités de bots, de la fraude et des abus. Son utilisation pour les données de compte ou de site dont OwlMeans est responsable ne le désigne pas, à elle seule, comme sous-traitant ultérieur pour les données du Client ; tout traitement de données du Client sur instructions exige les modalités correspondantes, dûment complétées, relatives au fournisseur et aux transferts. Les coordonnées et le canal de demande du Responsable du traitement sont ceux indiqués dans la commande ou le compte ; le Sous-traitant peut être contacté à support@owlmeans.com. Les droits régionaux impératifs relatifs à la confidentialité et les pouvoirs des autorités de contrôle restent inchangés.