CGVCGUConfidentialitéMentions légales

Accord de traitement des données

Annexe aux conditions générales · version v1 · mise à jour le 15 août 2026

Le présent accord est conclu au titre de l'article 28 du règlement (UE) 2016/679. Il s'applique de plein droit à toute relation contractuelle entre SAGA AI SERVICES LLC— 30 N Gould St, Ste R, Sheridan, WY 82801, États-Unis, EIN 38-4399290, éditrice de la plateforme Solvia Hub, ci-après « le Prestataire » — et le client de cette plateforme, ci-après « le Client ».

1. Rôles des parties

Le Client est responsable de traitementdes données à caractère personnel qu'il confie au Prestataire ou auxquelles il lui donne accès, notamment celles de ses salariés et de ses interlocuteurs. Le Prestataire agit en qualité de sous-traitant : il ne traite ces données que sur instruction documentée du Client.

Constituent cette instruction : le contrat souscrit, les présentes conditions, et les outils que le Client désigne lui-même dans son espace. Le Prestataire informe le Client s'il estime qu'une instruction constitue une violation du règlement.

Pour la base de prospection que le Prestataire constitue à partir de sources publiques et exploite pour son propre compte, il agit en responsable de traitement autonome, et non en sous-traitant. Les deux qualités ne se confondent pas.

2. Objet, finalités, personnes et données

FinalitéPersonnes concernéesDonnées traitéesDurée
Diagnostic des dépenses logicielles (Solvia Costs) : identifier licences inutilisées, doublons et surdimensionnementsUtilisateurs des outils du Client — salariés, prestataires, comptes de serviceIdentifiant professionnel, adresse électronique professionnelle, rattachement à un service, date de dernière activité, licences et droits attribuésDurée de la mission, puis conservation limitée pour permettre de contester un chiffrage
Accompagnement et pilotage (Solvia Revenues) : analyses, plans d'action, suivi de réalisationInterlocuteurs désignés par le Client au sein de ses équipesNom, fonction, adresse électronique professionnelle, contributions et avancement des tâches confiéesDurée de l'abonnement
Gestion du compte, facturation et preuve des contrats signésReprésentants légaux et signataires du ClientNom, qualité, adresse électronique, adresse du siège, SIRET, horodatage, adresse IP et navigateur au moment de la signatureDurée légale de conservation des pièces comptables et probatoires

Aucune donnée sensibleau sens de l'article 9 du règlement n'est traitée : ni origine, ni opinion, ni conviction, ni santé, ni donnée biométrique. La nature des opérations se limite à la lecture, l'extraction, l'agrégation et l'analyse.

3. Accès aux outils du Client

Lorsque le Client connecte un outil, l'accès est accordé en lecture seule. Le Prestataire ne dispose d'aucun droit d'écriture, de modification, de suppression ni d'émission depuis les comptes du Client, et ne s'y substitue jamais à lui.

Le Client conserve la maîtrise entière de cet accès : il peut le révoquer à tout moment, outil par outil, depuis son espace ou depuis la console d'administration de l'outil concerné, sans préavis ni justification. Chaque accès est journalisé, et ce journal lui est communiqué sur simple demande.

4. Sous-traitants ultérieurs

Le Client autorise le Prestataire à recourir aux sous-traitants ultérieurs listés ci-dessous. Toute adjonction ou remplacement lui est notifié au moins trente joursavant sa mise en œuvre ; il dispose de ce délai pour s'y opposer et, le cas échéant, résilier sans pénalité.

Sous-traitantRôleLieu de traitement
Supabase (Supabase Inc.)Base de données et stockage des fichiers : comptes, analyses, contrats, journauxFrancfort, Allemagne (eu-central-1)
Vercel (Vercel Inc.)Hébergement et exécution de la plateformeWashington, États-Unis (région iad1), diffusion depuis Francfort — hors UE
Stripe (Stripe Payments Europe Ltd.)Encaissement, empreintes bancaires et facturationIrlande et États-Unis — hors UE
Resend (Resend Inc.)Envoi des courriers électroniques transactionnelsÉtats-Unis — hors UE
Anthropic (Anthropic PBC)Modèles de langage servant à la rédaction des analyses et des rapportsÉtats-Unis — hors UE
Google (Google Ireland Ltd.)Modèles de langage servant à la rédaction des analyses et des rapportsIrlande et États-Unis — hors UE

Ne sont pas des sous-traitantset n'ont pas à figurer dans ce tableau :

  • Google Workspace Admin API, Microsoft Graph — Ce sont les systèmes du Client. Nous y lisons ses données sur son autorisation ; il en demeure seul responsable de traitement et peut nous en retirer l'accès à tout moment.
  • recherche-entreprises.api.gouv.fr — Registre public interrogé avec le seul numéro SIREN. Aucune donnée personnelle du Client ni de ses salariés ne lui est transmise.

5. Transferts hors de l'Union européenne

La base de données et les fichiers du Client sont hébergés à Francfort, en Allemagne. En revanche, 5 des 6 sous-traitantstraitent tout ou partie des données hors de l'Union européenne, principalement aux États-Unis — notamment l'exécution de la plateforme, l'envoi des courriels et les modèles de langage.

Ces transferts s'appuient sur les garanties du chapitre V du règlement : clauses contractuelles types de la décision d'exécution (UE) 2021/914, et, lorsque le prestataire y adhère, cadre de protection des données UE–États-Unis. Le Prestataire, établi aux États-Unis, est lui-même soumis à ces garanties au titre du présent accord.

6. Mesures de sécurité

Au titre de l'article 32 du règlement, le Prestataire met en œuvre les mesures suivantes :

  • Chiffrement des échanges en transit (TLS 1.2 ou supérieur) sur l'ensemble de la plateforme.
  • Chiffrement au repos des identifiants de connexion aux outils du Client.
  • Cloisonnement des données par client : aucune requête ne traverse la frontière d'un compte.
  • Accès aux données de production limité aux personnes qui en ont besoin, par authentification nominative.
  • Journalisation horodatée des accès aux outils connectés, communicable au Client sur demande.
  • Sauvegardes régulières de la base de données, restaurables à une date antérieure.
  • Suppression des identifiants de connexion dès la fin de la mission qui les justifiait.

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité, qui survit à la fin de leur intervention.

7. Violation de données

Le Prestataire notifie au Client toute violation de données à caractère personnel dans les meilleurs délais, et au plus tard 48 heuresaprès en avoir eu connaissance — un délai plus court que les soixante-douze heures dont dispose le Client pour saisir son autorité de contrôle, afin qu'il lui reste le temps d'agir.

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises pour y remédier.

8. Assistance et droits des personnes

Le Prestataire assiste le Client, compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées — accès, rectification, effacement, opposition, limitation, portabilité — ainsi que pour les obligations des articles 32 à 36 du règlement.

Une demande adressée directement au Prestataire par une personne concernée lui est transmise sans délai : il n'y répond pas lui-même, sauf instruction du Client.

9. Sort des données au terme de la relation

Les identifiants de connexion aux outils du Client sont supprimés sans délai dès la fin de la mission qui les justifiait.

Les données lues et les livrables produits sont conservés 12 mois après le terme de la relation, afin de permettre au Client de contester ou de reconstituer un chiffrage, puis supprimés. Le Client peut exiger leur suppression anticipée ou leur restitution à tout moment.

Sont exclues de cette suppression les pièces que la loi impose de conserver — factures, contrats signés et leur dossier de preuve — pour la durée légale applicable.

10. Audit

Le Prestataire met à la disposition du Client toute information nécessaire pour démontrer le respect des obligations du présent accord, et permet la réalisation d'audits, dans la limite d'un audit par an et sous réserve d'un préavis raisonnable. Les frais d'un audit demandé sans motif tiré d'un manquement sont à la charge du Client.

11. Durée, modification, droit applicable

Le présent accord produit effet pendant toute la durée de la relation contractuelle et lui survit pour ce qui concerne la confidentialité et le sort des données.

Toute modification est portée à la connaissance du Client au moins trente jours avant son entrée en vigueur et lui ouvre le droit de résilier sans pénalité. Le présent accord est régi par le droit français ; en cas de contradiction avec les conditions générales, ses stipulations prévalent pour tout ce qui touche aux données à caractère personnel.

Toute question relative au présent accord, ou toute demande d'exercice de droits, s'adresse à contact@gapup.io.