Accord de traitement des données PageMind
Dernière mise à jour : 2026-07-24
1. Statut et application
Le présent accord de traitement des données (« DPA ») est un modèle contractuel public. Sa seule publication ne suffit pas à le rendre applicable.
Il s’applique uniquement lorsque :
- INAI et un client ont conclu un accord écrit relatif à PageMind (l’« Accord principal ») ;
- INAI traite des données personnelles pour le compte de ce client en qualité de sous-traitant ; et
- l’Accord principal incorpore le présent DPA ou les parties signent une version équivalente.
Les traitements, les modalités de fourniture, les mesures de sécurité, les emplacements et les transferts propres au client doivent être identifiés dans l’Accord principal, un bon de commande ou une annexe signée avant le début du traitement concerné.
Le présent modèle public ne décrit ni ne publie un inventaire d’infrastructures, de fournisseurs, de modèles ou de sous-traitants ultérieurs.
2. Parties et rôles
Le « Client » est l’entité identifiée dans l’Accord principal. Le « Sous-traitant » est :
INAI
Société par actions simplifiée à associé unique (SASU)
Immatriculée au RCS Lille Métropole sous le numéro 987 977 386
Siège social : 142 rue d’Iéna, appartement 21, 59000 Lille, France
Pour les traitements couverts par le présent DPA :
- le Client agit en qualité de responsable du traitement ou de sous-traitant pour le compte d’un autre responsable ; et
- INAI agit en qualité de sous-traitant ou de sous-traitant ultérieur du Client, selon le cas.
Chaque partie reste responsable des obligations que la loi applicable attribue à son rôle.
3. Définitions
La « Législation applicable en matière de protection des données » désigne le RGPD et toute autre règle contraignante applicable au traitement.
Les « Données personnelles du Client » désignent les données personnelles traitées par INAI pour le compte du Client au titre de l’Accord principal.
Les termes « personne concernée », « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant » et « violation de données à caractère personnel » ont le sens donné par la Législation applicable en matière de protection des données.
Un « Sous-traitant ultérieur » est un autre sous-traitant engagé par INAI pour traiter les Données personnelles du Client dans le cadre du service PageMind convenu.
4. Description du traitement
L’Accord principal ou une annexe signée doit définir les éléments exigés par l’article 28 du RGPD, notamment :
- l’objet et la finalité ;
- la nature des opérations ;
- la durée ;
- les catégories de données personnelles ;
- les catégories de personnes concernées ; et
- les instructions documentées du Client.
Les parties ne présument pas que des données relevant de catégories particulières, des données relatives aux infractions pénales ou des données d’enfants sont incluses. Ces données ne peuvent être traitées que si l’accord écrit les identifie expressément, établit une base légale et définit des mesures supplémentaires.
Le Client ne doit pas transmettre de données au-delà du champ convenu.
5. Instructions documentées
INAI traite les Données personnelles du Client uniquement :
- sur instruction documentée du Client ;
- dans la mesure nécessaire à l’exécution de l’Accord principal ; ou
- lorsque le droit de l’Union ou d’un État membre impose le traitement, auquel cas INAI informe le Client avant le traitement sauf si la loi interdit cette information.
INAI informe sans délai le Client si elle estime qu’une instruction enfreint la Législation applicable en matière de protection des données. INAI peut suspendre l’instruction concernée pendant que les parties résolvent la difficulté.
6. Confidentialité et personnes autorisées
INAI veille à ce que les personnes autorisées à traiter les Données personnelles du Client :
- soient soumises à des obligations de confidentialité ;
- n’accèdent aux données que lorsque cela est nécessaire au travail convenu ; et
- ne traitent les données que conformément aux instructions applicables.
Le Client est responsable du contrôle de ses propres utilisateurs, moyens d’accès, données source et autorisations.
7. Sécurité
INAI met en œuvre des mesures techniques et organisationnelles adaptées au risque conformément à l’article 32 du RGPD.
Les mesures applicables à un dispositif PageMind déterminé doivent être documentées dans l’Accord principal ou dans une annexe de sécurité signée. Elles peuvent porter, selon le cas, sur :
- le contrôle d’accès et l’authentification ;
- la confidentialité et l’accès du personnel ;
- la protection de la transmission et du stockage ;
- la séparation et la minimisation ;
- la journalisation et la traçabilité ;
- la gestion des vulnérabilités et des modifications ;
- la disponibilité, la sauvegarde et la reprise ;
- la gestion des incidents ; et
- la suppression ou la restitution.
Le présent modèle public ne fait état d’aucun modèle d’hébergement, fournisseur, emplacement de centre de données, mécanisme de chiffrement, cycle de sauvegarde, objectif de reprise, certification ou résultat d’audit particulier.
Le Client reconnaît que les obligations de sécurité sont partagées. Il doit utiliser PageMind légalement, protéger ses moyens d’accès, limiter les données soumises et vérifier les résultats avant toute utilisation ayant des conséquences.
8. Sous-traitants ultérieurs
Le Client accorde à INAI une autorisation générale de recourir à un Sous-traitant ultérieur uniquement lorsqu’un tel sous-traitant est réellement utilisé pour les Données personnelles du Client dans le cadre de l’accord signé.
Lorsque la Législation applicable en matière de protection des données l’exige, INAI :
- communique directement au Client les informations requises relatives à l’identité, au lieu et à la fonction du traitement par le canal contractuel ;
- impose des obligations de protection des données au moins aussi protectrices que les obligations pertinentes du présent DPA ; et
- reste responsable de l’exécution de ses obligations de sous-traitant.
La méthode d’information et tout mécanisme d’opposition raisonnable sont précisés dans l’Accord principal. Le présent modèle public ne publie aucune liste vide, hypothétique ou privée de fournisseurs.
9. Transferts internationaux
L’accord signé doit identifier les lieux de traitement et les transferts lorsqu’ils sont juridiquement pertinents.
Si des Données personnelles du Client sont transférées vers un pays situé hors de l’Espace économique européen dans des conditions régies par le chapitre V du RGPD, INAI utilise un mécanisme autorisé, tel que :
- une décision d’adéquation ;
- des clauses contractuelles types approuvées accompagnées des mesures supplémentaires requises ; ou
- un autre mécanisme permis par la Législation applicable en matière de protection des données.
INAI fournit au Client les informations raisonnablement nécessaires pour évaluer le mécanisme applicable, sous réserve de la protection des informations confidentielles et sensibles pour la sécurité.
10. Assistance au Client
Compte tenu de la nature du traitement et des informations dont elle dispose, INAI fournit une assistance raisonnable concernant :
- les demandes des personnes concernées ;
- les obligations de sécurité prévues aux articles 32 à 34 du RGPD ;
- les analyses d’impact et la consultation préalable lorsqu’elles sont applicables ; et
- les informations nécessaires pour démontrer le respect de l’article 28 du RGPD.
Le Client reste responsable de la réponse aux personnes concernées et aux autorités dans son rôle de responsable du traitement, sauf accord contraire.
Une assistance dépassant sensiblement le service ordinaire peut faire l’objet de frais convenus lorsque la loi et l’Accord principal le permettent.
11. Violations de données personnelles
INAI informe le Client sans délai injustifié après avoir pris connaissance d’une violation de données personnelles affectant les Données personnelles du Client.
L’information comprend les éléments raisonnablement disponibles dont le Client a besoin pour son analyse et ses notifications légales. Les informations peuvent être fournies progressivement lorsqu’elles ne sont pas toutes disponibles immédiatement.
La notification d’INAI ne constitue pas à elle seule une reconnaissance de faute ou de responsabilité.
12. Restitution et suppression
À la fin des services concernés, INAI, au choix du Client, supprime ou restitue les Données personnelles du Client et supprime les copies restantes, sauf si la loi applicable impose leur conservation.
La méthode pratique, l’étendue et le traitement limité des sauvegardes doivent être définis pour les modalités de fourniture réellement convenues. INAI n’utilise pas activement les données conservées en dehors de la finalité légalement autorisée.
13. Audit et éléments de preuve
INAI met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA.
Lorsque l’article 28 du RGPD l’exige, le Client peut demander un audit ou une inspection proportionnée. Les parties utilisent d’abord la documentation disponible et des éléments de preuve fournis à distance lorsque ces moyens sont suffisants. Tout audit supplémentaire doit :
- avoir un champ et un calendrier raisonnables ;
- protéger les autres clients, les informations confidentielles et la sécurité des systèmes ;
- éviter toute perturbation inutile ; et
- respecter l’Accord principal et la Législation applicable en matière de protection des données.
14. Obligations du Client
Le Client déclare que :
- ses instructions sont licites ;
- il a fourni les informations requises aux personnes concernées ;
- il dispose d’une base légale applicable ;
- il ne transmettra pas de données hors du champ convenu ; et
- ses utilisateurs respecteront l’Accord principal et les règles d’utilisation acceptable.
Le Client est responsable de l’exactitude, de la qualité et de la licéité des Données personnelles du Client et de la décision d’utiliser PageMind pour la finalité envisagée.
15. Conflit, responsabilité et durée
Si le présent DPA entre en conflit avec l’Accord principal concernant la protection des Données personnelles du Client, le présent DPA prévaut dans la mesure du conflit. La loi impérative prévaut sur les deux documents.
La responsabilité est régie par l’Accord principal, sauf lorsque la Législation applicable en matière de protection des données interdit la limitation concernée.
Le présent DPA reste en vigueur aussi longtemps qu’INAI traite les Données personnelles du Client au titre de l’Accord principal.
16. Contact
Les questions relatives à la protection des données concernant ce modèle peuvent être adressées à l’équipe inAi à privacy@inai.world.
L’Accord principal signé doit identifier les parties et le canal de notification contractuel applicable.
