Accord de sous-traitance des données personnelles
Article 28 du RGPD — Version du 26 juillet 2026
1. Objet et parties
Le présent accord encadre les traitements de données personnelles que RomutechAI (« le Sous-traitant ») réalise pour le compte du client (« le Responsable de traitement ») dans le cadre de l'utilisation de l'API et du site RomutechAI, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD).
Il complète les Conditions Générales d'Utilisation et est accepté lors de la création du compte ; l'acceptation en ligne vaut signature. Il s'applique pendant toute la durée d'utilisation du service.
2. Description des traitements sous-traités
| Élément | Description |
|---|---|
| Nature et finalité | Analyse d'images (détection et analyse de visages, reconnaissance faciale avec consentement, vérification d'identité 1:1, OCR) et de fichiers audio (transcription, analyse) ; stockage des contenus et des résultats ; restitution au client |
| Catégories de données | Images et fichiers audio envoyés, visages, données biométriques (vecteurs faciaux chiffrés), résultats d'analyse, identités déclarées, e-mails des personnes concernées (consentement) |
| Catégories de personnes | Personnes figurant sur les images et enregistrements envoyés par le client |
| Durée | Durée de conservation réglée par le client (7 à 3650 jours, 365 par défaut), avec purge automatique ; suppression possible à tout moment |
3. Instructions du responsable de traitement
RomutechAI ne traite les données que sur instruction documentée du client, matérialisée par les appels à l'API et les réglages du compte (durée de conservation, suppressions). RomutechAI informe le client si une instruction constitue à son sens une violation du RGPD.
4. Obligations spécifiques aux données biométriques
- Le client garantit qu'il dispose d'une base légale pour l'envoi des contenus et qu'il informe les personnes concernées (art. 13-14 RGPD, art. 50 du règlement (UE) 2024/1689).
- RomutechAI applique un blocage technique : aucun traitement de reconnaissance n'est possible tant que la personne concernée n'a pas accepté la demande de consentement qui lui est adressée par e-mail ; sans réponse sous 7 jours, les données biométriques associées sont supprimées.
- Les usages interdits par l'article 5 du règlement (UE) 2024/1689 (dont l'analyse des émotions de salariés ou d'élèves) sont prohibés et entraînent la suspension du compte.
5. Confidentialité
Les personnes autorisées à traiter les données (à ce jour : l'exploitant de RomutechAI) sont soumises à une obligation de confidentialité.
6. Sécurité (article 32)
RomutechAI met en œuvre notamment : chiffrement HTTPS/TLS forcé, chiffrement applicatif AES-256-GCM des vecteurs biométriques, authentification par jetons de courte durée avec révocation, cloisonnement des données par client, purges automatiques, absence de stockage de données bancaires, hébergement dans l'Union européenne. Le détail figure dans la politique de confidentialité.
7. Sous-traitants ultérieurs
Le client autorise de manière générale le recours aux sous-traitants ultérieurs suivants :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Render Services, Inc. | Hébergement (applications et bases de données) | Union européenne |
| Cloudinary Ltd. | Stockage des fichiers | Union européenne |
| Brevo (Sendinblue SAS) | Acheminement des e-mails de consentement | Union européenne |
Tout changement fera l'objet d'une information préalable (mise à jour de cette page et notification), le client pouvant émettre des objections légitimes. RomutechAI impose à ses sous-traitants ultérieurs des obligations équivalentes au présent accord.
8. Assistance au responsable de traitement
- Droits des personnes : les fonctions de suppression intégrées (images, personnes identifiées, analyses audio) permettent au client de répondre lui-même aux demandes ; RomutechAI assiste le client pour toute demande qui ne pourrait être satisfaite par ces moyens.
- Violations de données : RomutechAI notifie le client dans les meilleurs délais après en avoir pris connaissance, avec les informations nécessaires à la notification CNIL (art. 33).
- AIPD : RomutechAI fournit sur demande les informations utiles (registre, mesures de sécurité, présente analyse d'impact).
9. Sort des données en fin de contrat
À la clôture du compte ou sur demande, l'ensemble des contenus et résultats du client est supprimé (bases de données et fichiers, y compris chez les sous-traitants ultérieurs), sauf obligation légale de conservation. Les purges automatiques s'appliquent en continu pendant la durée du contrat.
10. Audit et documentation
RomutechAI met à la disposition du client la documentation nécessaire pour démontrer le respect de l'article 28 (politique de confidentialité, description des mesures de sécurité, liste des sous-traitants ultérieurs) et permet la réalisation d'audits raisonnables, sur préavis écrit de 30 jours, à la charge du client et sans accès aux données des autres clients.
11. Transferts hors Union européenne
Les traitements sont réalisés dans l'Union européenne (hébergement, stockage et acheminement des e-mails). Le seul transfert résiduel concerne les adresses IP des visiteurs du site (ipinfo.io, États-Unis), encadré par le Data Privacy Framework et/ou les clauses contractuelles types (voir la politique de confidentialité, section 7).
12. Responsabilité
Chaque partie est responsable des dommages causés par un traitement non conforme aux obligations qui lui incombent au titre du RGPD. Le client répond de la licéité des contenus envoyés et de l'information des personnes concernées ; RomutechAI répond des obligations propres au sous-traitant.