Le présent accord est conclu au titre de l'article 28 du règlement (UE) 2016/679. Il s'applique de plein droit à toute relation contractuelle entre SAGA AI SERVICES LLC— 30 N Gould St, Ste R, Sheridan, WY 82801, États-Unis, EIN 38-4399290, éditrice de la plateforme Solvia Hub, ci-après « le Prestataire » — et le client de cette plateforme, ci-après « le Client ».
Le Client est responsable de traitementdes données à caractère personnel qu'il confie au Prestataire ou auxquelles il lui donne accès, notamment celles de ses salariés et de ses interlocuteurs. Le Prestataire agit en qualité de sous-traitant : il ne traite ces données que sur instruction documentée du Client.
Constituent cette instruction : le contrat souscrit, les présentes conditions, et les outils que le Client désigne lui-même dans son espace. Le Prestataire informe le Client s'il estime qu'une instruction constitue une violation du règlement.
Pour la base de prospection que le Prestataire constitue à partir de sources publiques et exploite pour son propre compte, il agit en responsable de traitement autonome, et non en sous-traitant. Les deux qualités ne se confondent pas.
| Finalité | Personnes concernées | Données traitées | Durée |
|---|---|---|---|
| Diagnostic des dépenses logicielles (Solvia Costs) : identifier licences inutilisées, doublons et surdimensionnements | Utilisateurs des outils du Client — salariés, prestataires, comptes de service | Identifiant professionnel, adresse électronique professionnelle, rattachement à un service, date de dernière activité, licences et droits attribués | Durée de la mission, puis conservation limitée pour permettre de contester un chiffrage |
| Accompagnement et pilotage (Solvia Revenues) : analyses, plans d'action, suivi de réalisation | Interlocuteurs désignés par le Client au sein de ses équipes | Nom, fonction, adresse électronique professionnelle, contributions et avancement des tâches confiées | Durée de l'abonnement |
| Gestion du compte, facturation et preuve des contrats signés | Représentants légaux et signataires du Client | Nom, qualité, adresse électronique, adresse du siège, SIRET, horodatage, adresse IP et navigateur au moment de la signature | Durée légale de conservation des pièces comptables et probatoires |
Aucune donnée sensibleau sens de l'article 9 du règlement n'est traitée : ni origine, ni opinion, ni conviction, ni santé, ni donnée biométrique. La nature des opérations se limite à la lecture, l'extraction, l'agrégation et l'analyse.
Lorsque le Client connecte un outil, l'accès est accordé en lecture seule. Le Prestataire ne dispose d'aucun droit d'écriture, de modification, de suppression ni d'émission depuis les comptes du Client, et ne s'y substitue jamais à lui.
Le Client conserve la maîtrise entière de cet accès : il peut le révoquer à tout moment, outil par outil, depuis son espace ou depuis la console d'administration de l'outil concerné, sans préavis ni justification. Chaque accès est journalisé, et ce journal lui est communiqué sur simple demande.
Le Client autorise le Prestataire à recourir aux sous-traitants ultérieurs listés ci-dessous. Toute adjonction ou remplacement lui est notifié au moins trente joursavant sa mise en œuvre ; il dispose de ce délai pour s'y opposer et, le cas échéant, résilier sans pénalité.
| Sous-traitant | Rôle | Lieu de traitement |
|---|---|---|
| Supabase (Supabase Inc.) | Base de données et stockage des fichiers : comptes, analyses, contrats, journaux | Francfort, Allemagne (eu-central-1) |
| Vercel (Vercel Inc.) | Hébergement et exécution de la plateforme | Washington, États-Unis (région iad1), diffusion depuis Francfort — hors UE |
| Stripe (Stripe Payments Europe Ltd.) | Encaissement, empreintes bancaires et facturation | Irlande et États-Unis — hors UE |
| Resend (Resend Inc.) | Envoi des courriers électroniques transactionnels | États-Unis — hors UE |
| Anthropic (Anthropic PBC) | Modèles de langage servant à la rédaction des analyses et des rapports | États-Unis — hors UE |
| Google (Google Ireland Ltd.) | Modèles de langage servant à la rédaction des analyses et des rapports | Irlande et États-Unis — hors UE |
Ne sont pas des sous-traitantset n'ont pas à figurer dans ce tableau :
La base de données et les fichiers du Client sont hébergés à Francfort, en Allemagne. En revanche, 5 des 6 sous-traitantstraitent tout ou partie des données hors de l'Union européenne, principalement aux États-Unis — notamment l'exécution de la plateforme, l'envoi des courriels et les modèles de langage.
Ces transferts s'appuient sur les garanties du chapitre V du règlement : clauses contractuelles types de la décision d'exécution (UE) 2021/914, et, lorsque le prestataire y adhère, cadre de protection des données UE–États-Unis. Le Prestataire, établi aux États-Unis, est lui-même soumis à ces garanties au titre du présent accord.
Au titre de l'article 32 du règlement, le Prestataire met en œuvre les mesures suivantes :
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité, qui survit à la fin de leur intervention.
Le Prestataire notifie au Client toute violation de données à caractère personnel dans les meilleurs délais, et au plus tard 48 heuresaprès en avoir eu connaissance — un délai plus court que les soixante-douze heures dont dispose le Client pour saisir son autorité de contrôle, afin qu'il lui reste le temps d'agir.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises pour y remédier.
Le Prestataire assiste le Client, compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées — accès, rectification, effacement, opposition, limitation, portabilité — ainsi que pour les obligations des articles 32 à 36 du règlement.
Une demande adressée directement au Prestataire par une personne concernée lui est transmise sans délai : il n'y répond pas lui-même, sauf instruction du Client.
Les identifiants de connexion aux outils du Client sont supprimés sans délai dès la fin de la mission qui les justifiait.
Les données lues et les livrables produits sont conservés 12 mois après le terme de la relation, afin de permettre au Client de contester ou de reconstituer un chiffrage, puis supprimés. Le Client peut exiger leur suppression anticipée ou leur restitution à tout moment.
Sont exclues de cette suppression les pièces que la loi impose de conserver — factures, contrats signés et leur dossier de preuve — pour la durée légale applicable.
Le Prestataire met à la disposition du Client toute information nécessaire pour démontrer le respect des obligations du présent accord, et permet la réalisation d'audits, dans la limite d'un audit par an et sous réserve d'un préavis raisonnable. Les frais d'un audit demandé sans motif tiré d'un manquement sont à la charge du Client.
Le présent accord produit effet pendant toute la durée de la relation contractuelle et lui survit pour ce qui concerne la confidentialité et le sort des données.
Toute modification est portée à la connaissance du Client au moins trente jours avant son entrée en vigueur et lui ouvre le droit de résilier sans pénalité. Le présent accord est régi par le droit français ; en cas de contradiction avec les conditions générales, ses stipulations prévalent pour tout ce qui touche aux données à caractère personnel.
Toute question relative au présent accord, ou toute demande d'exercice de droits, s'adresse à contact@gapup.io.