Accord de traitement des données à caractère personnel (DPA)

Dernière mise à jour : 2026 — pris en application de l'article 28 du RGPD

⚠️ Modèle à faire valider par un conseil juridique / DPO avant signature. Ce document encadre les cas où le Client transmet, via l'API, des données personnelles de tiers.

1. Parties et rôles

  • Responsable de traitement : le Client de l'API, qui détermine les finalités et les moyens du traitement.
  • Sous-traitant : Thérapéo SASU (« Ambroise »), qui traite les données pour le compte du Client.

Lorsque le Client transmet des données personnelles via l'API, Ambroise agit en sous-traitant au sens de l'article 28 du RGPD.

2. Objet, nature et finalité

  • Nature du traitement : réception de requêtes (prompts), traitement par des modèles d'IA, génération et renvoi de réponses ; journalisation technique et facturation.
  • Finalité : fournir le service d'IA demandé par le Client.
  • Durée : la durée du contrat / de l'utilisation de l'API.
  • Catégories de personnes : celles dont le Client choisit d'inclure des données dans ses requêtes.
  • Catégories de données : celles incluses par le Client dans ses requêtes. Le Client est seul juge de l'inclusion éventuelle de données sensibles (dont données de santé).

3. Obligations du sous-traitant (art. 28.3)

Ambroise s'engage à :

  • a) ne traiter les données que sur instruction documentée du Client (l'appel API valant instruction), sauf obligation légale ;
  • b) garantir la confidentialité des personnes autorisées à traiter les données ;
  • c) mettre en œuvre les mesures de sécurité de l'article 32 (voir §6) ;
  • d) respecter les conditions de sous-traitance ultérieure (§4) ;
  • e) aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice de droits des personnes ;
  • f) aider le Client au respect des articles 32 à 36 (sécurité, notification de violation, analyses d'impact) ;
  • g) au choix du Client, supprimer ou restituer les données en fin de prestation et détruire les copies existantes, sauf conservation légale ;
  • h) mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits.

4. Sous-traitants ultérieurs

Le Client autorise le recours aux sous-traitants ultérieurs suivants :

Sous-traitantFinalitéLocalisation
ScalewayHébergement (certifié HDS)France / UE
Anthropic PBCInférence des modèles d'IAÉtats-Unis ⚠️
StripeTraitement des paiementsUE / États-Unis

Ambroise informe le Client de tout changement et lui permet de s'y opposer pour motif légitime.

⚠️ À vérifier impérativement (points de conformité, avant mise en production réelle) :

  • L'hébergement de production doit effectivement être HDS (Scaleway). Note interne : l'implémentation actuelle utilise Vercel + Supabase — à migrer/aligner avant d'affirmer l'HDS.
  • Anthropic est situé aux États-Unis : tout ce qui est envoyé dans les prompts y transite. Pour de la donnée de santé, cela requiert un encadrement (clauses contractuelles types + mesures supplémentaires, accord de non-rétention/zéro-conservation, voire interdiction contractuelle d'inclure des données de santé sans anonymisation). À trancher avec le DPO.

5. Transferts hors UE

Tout transfert vers un pays tiers (ex. États-Unis) est encadré par un mécanisme conforme au chapitre V du RGPD (clauses contractuelles types de la Commission et mesures supplémentaires appropriées).

6. Sécurité (art. 32)

Mesures techniques et organisationnelles : chiffrement en transit (TLS) et au repos, cloisonnement des accès, secrets non journalisés, authentification, hachage des clés API, journalisation d'accès, sauvegardes, gestion des habilitations, revue régulière.

7. Violation de données

En cas de violation de données affectant les données du Client, Ambroise en informe le Client sans délai injustifié après en avoir pris connaissance, avec les éléments utiles pour permettre au Client de respecter son obligation de notification (art. 33-34).

8. Localisation et conservation

Les données de traitement/journalisation sont hébergées [en France / UE — à confirmer]. Les requêtes ne sont pas conservées au-delà de ce qui est nécessaire au service et à la facturation, sous réserve des accords avec les sous-traitants (§4).

9. Données de santé / HDS

Lorsque le traitement porte sur des données de santé, l'hébergement est assuré par un hébergeur certifié HDS (Scaleway). Le Client demeure responsable de la licéité de la collecte et de l'information des personnes concernées.

10. Divers

Le présent DPA prévaut, pour ce qui concerne la protection des données, sur toute stipulation contraire des CGU. Droit applicable : droit français.