Accord de traitement des données (DPA)
Mis à jour le 29 septembre 2026
Projet en attente de revue juridique. Les éléments signalés par [COMPLETAR: …] doivent être complétés avant publication.
Ceci est une traduction. En cas de divergence, la version espagnole prévaut.
1. Parties
1.1. Responsable du traitement : le client qui accepte les Conditions du service de Constaia ou signe un contrat Entreprise (« Responsable »).
1.2. Sous-traitant : Add On Dev Solutions S.L., NIF B22654610, dont le siège social est situé Calle Espronceda, nº 2, planta 1, puerta C, 21001 Huelva (Huelva), Espagne, immatriculée au Registre du commerce (Registro Mercantil) de Huelva, feuille H-00029947, folio électronique IRUS 1000453930356, qui fournit le service Constaia (« Sous-traitant »).
1.3. Le présent accord fait partie des Conditions du service et est réputé accepté avec elles. Si le Responsable a besoin d'une version signée, il peut la demander à contacto@addon-sport.com.
2. Objet
Le Sous-traitant traite des données personnelles pour le compte du Responsable afin de lui fournir le service Constaia : recevoir des documents, en reconnaître le texte (OCR), les classer, en extraire des champs, appliquer des contrôles, émettre un verdict et, si le Responsable le demande, générer des exports et envoyer des notifications par webhook aux URL configurées par le Responsable.
3. Durée
Pendant toute la durée d'utilisation du service par le Responsable. La section 13 s'applique à la fin du service.
4. Nature et finalité
4.1. Nature : réception, stockage temporaire ou persistant selon les instructions, reconnaissance de texte, analyse par des modèles d'IA, extraction, validation, consultation, export, communication au Responsable et effacement.
4.2. Finalité : celle déterminée par le Responsable (par exemple, vérifier les pièces d'une inscription ou d'une licence sportive). Le Sous-traitant ne traite pas les données pour ses propres finalités.
5. Types de données et catégories de personnes concernées
5.1. Types de données, selon les documents envoyés par le Responsable :
- Données d'identification et de contact : prénom, nom, numéro de document, date et lieu de naissance, sexe, nationalité, adresse, signature, photographie imprimée sur le document.
- Documents d'identité et de séjour (DNI espagnol, NIE/TIE, passeports, cartes d'identité de l'UE, permis de conduire).
- Données financières : IBAN, montants, libellés de paiement, factures.
- Données académiques et professionnelles : diplômes, licences sportives, numéro d'inscription à l'ordre du médecin signataire.
- Catégories particulières (art. 9 RGPD) : données de santé contenues dans des certificats médicaux ou de handicap.
- Données relatives aux condamnations pénales et aux infractions (art. 10 RGPD) : certificats relatifs aux infractions à caractère sexuel et extraits de casier judiciaire.
5.2. Le Responsable ne doit envoyer que les documents nécessaires et, lorsque c'est possible, ne demander que les champs indispensables (par exemple, aptitude, date et numéro d'inscription à l'ordre sur un certificat médical, sans diagnostic).
5.3. Catégories de personnes concernées : les personnes dont les données figurent dans les documents (par exemple, sportifs, adhérents, élèves, salariés, clients, fournisseurs, mineurs représentés par leurs tuteurs, médecins ou signataires).
6. Instructions documentées
6.1. Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Constituent notamment des instructions du Responsable :
- les options de chaque requête à l'API :
storage(none,temporaryoupersistent),ttl_hours,keep_results,extract,checks,exportetmetadata; - les demandes de suppression (
DELETE /v1/analyses/{id}) ; - la configuration du compte (conservation par défaut, webhooks, membres).
6.2. Effet des options de conservation :
storage: "none"(par défaut) : le fichier est supprimé dès la fin de l'analyse.storage: "temporary": le fichier est supprimé au bout dettl_hoursheures (de 1 à 720 ; 24 par défaut).storage: "persistent": le fichier est conservé jusqu'à ce que le Responsable le supprime.keep_results: false: les champs extraits ne sont pas conservés non plus ; seules les données nécessaires à la facturation sont conservées.
6.3. Si le Sous-traitant estime qu'une instruction enfreint la réglementation sur la protection des données, il en informe immédiatement le Responsable.
6.4. Si le droit de l'UE ou d'un État membre impose au Sous-traitant de traiter les données autrement, il en informe le Responsable avant le traitement, sauf si la loi l'interdit.
7. Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et qu'elles n'y accèdent que lorsque cela est nécessaire pour fournir le service, assurer le support à la demande du Responsable ou résoudre des incidents.
8. Mesures de sécurité (art. 32 RGPD)
- Hébergement et traitement dans l'Union européenne.
- Chiffrement en transit par TLS.
- Chiffrement applicatif des fichiers au repos en AES-256-GCM, avec une clé distincte par compte.
- Clés d'API et mots de passe conservés uniquement sous forme de hash ; clés d'API révocables.
- Contrôle d'accès par rôles dans le tableau de bord et accès interne limité au strict nécessaire.
- Journal d'audit des actions (qui, IP, action et modifications).
- Suppression automatique des fichiers selon l'option
storage. - URL d'export signées et à durée limitée.
[COMPLETAR: sauvegardes (chiffrement, localisation et durée de rotation), gestion des vulnérabilités, plan de continuité]
Constaia n'utilise ni les documents ni les résultats pour entraîner des modèles.
9. Sous-traitants ultérieurs
9.1. Le Responsable accorde au Sous-traitant une autorisation générale de recourir à des sous-traitants ultérieurs. Les sous-traitants actuels sont :
| Sous-traitant ultérieur | Service | Localisation des données | Données traitées |
|---|---|---|---|
| Hetzner Online GmbH | Infrastructure, bases de données et stockage objet | Allemagne (UE) | Documents, résultats et données de compte |
| Mistral AI | Reconnaissance de texte (OCR) | France (UE) | Documents |
| Amazon Web Services EMEA SARL | Modèles d'IA pour la classification et l'extraction (Amazon Bedrock, région eu-central-1, Francfort, sans inférence interrégionale) | Allemagne (UE) | Images et texte des documents |
| Stripe Payments Europe Ltd. | Paiements | Irlande (UE) | Uniquement les données de facturation du Responsable ; ne reçoit aucun document |
[COMPLETAR: confirmer auprès de Mistral AI l'offre souscrite et ses conditions de conservation des données (rétention zéro)]
9.2. Le Sous-traitant impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent accord et demeure responsable envers le Responsable de leur respect.
9.3. Modifications. Le Sous-traitant informera de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours à l'avance, par e-mail à l'adresse du compte et sur cette page. Le Responsable peut s'y opposer pour des motifs raisonnables liés à la protection des données dans ce délai. À défaut de solution, le Responsable peut cesser d'utiliser le service et fermer son compte avant l'application du changement. [COMPLETAR: confirmer les conséquences financières de l'opposition (p. ex. remboursement au prorata des crédits non utilisés)]
10. Transferts internationaux
Les documents et résultats sont traités dans l'UE. Le Sous-traitant ne transférera pas ces données hors de l'Espace économique européen sans instruction du Responsable et sans les garanties du chapitre V du RGPD.
11. Assistance au Responsable
11.1. Droits des personnes concernées. Le Sous-traitant aide le Responsable à répondre aux demandes d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité. L'API permet de consulter (GET /v1/analyses/{id}) et de supprimer (DELETE /v1/analyses/{id}) des analyses. Si une personne concernée s'adresse directement au Sous-traitant, celui-ci transmet la demande au Responsable sans délai et n'y répond pas de sa propre initiative.
11.2. Analyses d'impact et consultations préalables. Le Sous-traitant fournit les informations disponibles sur le traitement et les mesures de sécurité afin que le Responsable puisse réaliser des analyses d'impact (art. 35 RGPD) et, le cas échéant, consulter préalablement l'autorité de contrôle (art. 36 RGPD).
12. Violations de données
12.1. Le Sous-traitant notifie au Responsable, dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, toute violation de sécurité affectant ses données. [COMPLETAR: confirmer le délai]
12.2. La notification comprend, dans la mesure où ils sont connus : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées et un point de contact. Les informations non encore disponibles sont communiquées de manière échelonnée.
12.3. Il appartient au Responsable de notifier, le cas échéant, l'autorité de contrôle et les personnes concernées.
13. Fin du traitement
À la fin du service, le Sous-traitant supprime les documents et résultats du Responsable dans un délai de [COMPLETAR: 30 jours], sauf si le Responsable en demande auparavant la restitution (par exemple, via les exports de l'API) ou si une disposition légale en impose la conservation. Les sauvegardes sont effacées selon leur cycle de rotation ordinaire [COMPLETAR: durée]. Seules les données de facturation nécessaires au respect des obligations légales sont conservées, sous forme bloquée.
14. Audits
Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect de l'art. 28 RGPD et permet la réalisation d'audits, y compris d'inspections, par le Responsable ou un auditeur mandaté par lui et tenu à la confidentialité, moyennant un préavis raisonnable de [COMPLETAR: 30 jours], pendant les heures ouvrables et sans porter préjudice aux autres clients. [COMPLETAR: répartition des coûts d'audit et fréquence maximale]
15. Intelligence artificielle
15.1. Constaia ne réalise ni identification ni vérification biométrique, ne compare pas de visages et ne traite pas la photographie du document à des fins biométriques.
15.2. Les résultats sont des indices automatisés. Il appartient au Responsable d'assurer une supervision humaine lorsque la loi l'exige (notamment l'art. 22 RGPD) et de respecter ses obligations en tant que déployeur d'un système d'IA.
16. Obligations du Responsable
Le Responsable garantit qu'il dispose d'une base légale pour le traitement (et, pour les données relevant des art. 9 et 10 RGPD, de l'habilitation correspondante), qu'il a informé les personnes concernées et que ses instructions sont conformes à la réglementation.
17. Droit applicable
Le présent accord est régi par le droit espagnol et par le RGPD. La juridiction convenue dans les Conditions du service s'applique aux litiges.
18. Signature
Pour la version signée du présent accord :
| Responsable | Sous-traitant | |
|---|---|---|
| Entité | [COMPLETAR: raison sociale du client] | Add On Dev Solutions S.L. |
| Identifiant fiscal | [COMPLETAR: identifiant fiscal du client] | B22654610 |
| Signataire et fonction | [COMPLETAR] | [COMPLETAR: nom et fonction du représentant] |
| Date | [COMPLETAR] | [COMPLETAR] |