Accord de sous-traitance
Le contrat selon l’art. 28 du RGPD pour les instituts qui nous confient BlueAgent comme installation propre. Version du : 25 août 2026.
Ceci est une traduction de courtoisie. La version qui fait foi est le texte allemand, Auftragsverarbeitung. En cas de divergence entre cette traduction et le texte allemand, c’est le texte allemand qui prévaut.
§ 1 Objet, parties, durée
Cet accord concrétise les obligations de l’art. 28 du RGPD pour les licences d’instituts : BlueAgent comme installation propre, exploitée par nous pour votre établissement. Le responsable du traitement est l’établissement qui conclut l’accord d’institut ; le sous-traitant est l’entrepreneur nommé dans les mentions légales (« nous »). L’accord vaut pour la durée de l’accord d’institut ; un exemplaire signé en fait partie.
Qui achète des places pour des tiers via la boutique et a besoin pour cela d’un accord de sous-traitance reçoit ce même contrat sur demande.
§ 2 Ce qui est traité
La finalité du traitement est l’exploitation de l’installation : stocker, servir et traiter ce que vos utilisateurs y créent — y compris l’inférence IA quand ils utilisent l’agent.
- Catégories de données
- Données de compte (nom, adresse e-mail, mot de passe sous forme de hash). Données de contenu (conceptions de réacteurs, modèles CAO et tracés, fichiers, notes de la base de connaissances, conversations avec l’agent). Données de journalisation et d’usage (adresses IP dans les journaux du serveur ; par interaction l’heure, le modèle et le nombre de jetons — pas le contenu).
- Personnes concernées
- Les utilisateurs que votre établissement crée ou invite : étudiants, chercheurs, personnel.
§ 3 Instructions
Nous ne traitons que sur instruction documentée. L’accord d’institut avec le présent contrat est la première ; les suivantes demandent la forme écrite. Si nous estimons qu’une instruction viole le droit de la protection des données, nous le disons avant de l’exécuter.
§ 4 Confidentialité
De notre côté, exactement une personne travaille avec vos données : celle nommée dans les mentions légales, tenue à la confidentialité (art. 28, § 3, b du RGPD). Si quelqu’un devait un jour s’y ajouter, il serait engagé de la même manière avant son premier accès.
§ 5 Sécurité
Les mesures techniques et organisationnelles selon l’art. 32 du RGPD figurent en annexe. Nous pouvons les faire évoluer tant que le niveau de protection ne baisse pas.
§ 6 Sous-traitants ultérieurs
Vous autorisez de manière générale les sous-traitants ultérieurs listés ci-dessous. Nous annonçons tout changement de cette liste par e-mail au moins 30 jours à l’avance ; si vous vous y opposez pour un motif tenant à la protection des données, vous pouvez résilier l’accord d’institut à la date de prise d’effet du changement. Nous imposons à chaque sous-traitant ultérieur les obligations du présent contrat (art. 28, § 4 du RGPD).
- netcup GmbH
- Hébergement. Daimlerstraße 25, 76185 Karlsruhe, Allemagne.
- Scaleway SAS
- Acheminement de nos e-mails, courrier de compte et transactionnel uniquement. France.
- Anthropic PBC
- Inférence IA, seulement lorsqu’elle tourne sur notre clé : le message et le contexte de projet pertinent sont envoyés à Anthropic (États-Unis) pour générer la réponse. Le transfert repose sur les clauses contractuelles types de l’UE (art. 46, § 2, c du RGPD) du Data Processing Addendum d’Anthropic ; selon ses conditions d’API, ces données ne servent pas à entraîner des modèles. Si votre établissement apporte sa propre clé Anthropic, Anthropic est son propre cocontractant et non un sous-traitant ultérieur de nous.
§ 7 Droits des personnes concernées
Si une personne concernée s’adresse à nous, nous transmettons la demande sans délai à votre établissement et n’y répondons pas nous-mêmes. Pour l’accès, la rectification, l’effacement, la limitation et la portabilité, nous aidons avec ce que l’installation permet : export, correction et effacement réel des données stockées.
§ 8 Notifications et assistance
Nous notifions à votre établissement toute violation de données à caractère personnel sans retard injustifié après en avoir eu connaissance — avec ce que nomme l’art. 33, § 3 du RGPD, pour autant que nous le sachions à ce moment. Pour la notification, la communication, l’analyse d’impact et la consultation (art. 32 à 36 du RGPD), nous aidons avec ce que nous savons et avons.
§ 9 Effacement et restitution
À la fin de l’accord d’institut, nous exportons d’abord, si vous le souhaitez, les données de contenu dans des formats courants. Ensuite nous effaçons toutes les données personnelles de la mission sous 30 jours ; les journaux du serveur expirent selon leur propre cycle (annexe). Nos propres pièces — les factures à votre établissement — sont conservées sept ans (§ 132 BAO) ; pour celles-ci nous sommes responsable du traitement, non sous-traitant.
§ 10 Preuves et audits
Nous mettons à disposition les informations nécessaires pour démontrer les obligations de l’art. 28 du RGPD — cette page et son annexe en sont le début. Des audits, y compris sur place, sont possibles après un préavis raisonnable, aux heures usuelles ; aucun audit ne s’étend aux données d’autres espaces. Lorsque une documentation probante suffit, nous pouvons en apporter la preuve ainsi.
§ 11 Dispositions finales
Le droit autrichien s’applique. La langue du contrat est l’allemand. Les traductions de cet accord — actuellement une version anglaise et une version française — ne servent qu’à la compréhension ; seul le texte allemand fait foi. Pour le reste, l’accord d’institut s’applique.
Annexe : mesures techniques et organisationnelles
- Transport
- TLS sur toutes les connexions.
- Séparation
- Un espace par établissement. Fichiers, threads et conceptions sont séparés au niveau de l’espace ; le travail d’un autre groupe ne touche pas le vôtre.
- Accès
- Exactement une personne a accès aux serveurs et à la base de données. Les mots de passe des utilisateurs ne sont stockés que sous forme de hash, les clés API déposées sont chiffrées.
- Code exécuté
- Le Python que les utilisateurs exécutent tourne dans un bac à sable isolé, sans accès réseau ; rien n’en sort sauf la géométrie et les tracés que l’utilisateur produit.
- Journaux
- Alternés chaque jour et supprimés après 90 jours. Mots de passe, tokens et clés sont retirés avant qu’une ligne n’atteigne le disque.
- Pas de tiers dans le navigateur
- Pas de CDN, pas d’analytique, pas de polices chargées d’ailleurs — les pages ne chargent qu’elles-mêmes.