1. Application et définitions
Cet addendum sur le traitement des données fait partie de l'accord entre le client et le fournisseur identifié dans les mentions légales chaque fois que nous traitons des données personnelles au nom du client en relation avec LogisticsAI. Les termes GDPR tels que contrôleur, sous-traitant, données personnelles, traitement et violation de données personnelles ont leur signification GDPR. Les Données Personnelles Client désignent les données personnelles contenues dans les Données Client que nous traitons en tant que sous-traitant.
2. Rôles et instructions documentées
Le client est le responsable du traitement et nous sommes le sous-traitant des données personnelles du client. Chaque partie reste responsable de ses propres activités de contrôleur. Nous traitons les données personnelles des clients uniquement sur la base d'instructions documentées contenues dans l'accord, la configuration du produit et les demandes d'assistance autorisées, y compris les transferts nécessaires à la fourniture du service, sauf disposition contraire de la législation de l'UE ou d'un État membre. Si la loi le permet, nous informerons le client avant le traitement requis.
Nous informerons rapidement le client si, à notre avis, une instruction enfreint la loi applicable en matière de protection des données et pouvons suspendre le traitement concerné jusqu'à ce que l'instruction soit clarifiée ou légalement modifiée.
3. Obligations du client
Le Client est responsable de la licéité, de la loyauté et de la transparence de la collecte et des instructions ; l'exactitude et la minimisation des données personnelles des clients ; répondre aux personnes concernées ; et configurer l’accès et la rétention. Le client ne soumettra pas de données de catégorie spéciale ou d'infraction pénale, sauf accord express avec des garanties documentées.
4. Confidentialité et personnel
Nous veillons à ce que les personnes autorisées à traiter les données personnelles des clients soient liées par la confidentialité et ne reçoivent un accès que dans la mesure nécessaire à leurs fonctions.
5. Mesures de sécurité
Compte tenu de l’état de la technique, des coûts de mise en œuvre, du contexte du traitement et des risques, nous maintenons des mesures techniques et organisationnelles appropriées. Ceux-ci incluent l'accès authentifié, les politiques d'autorisation et de base de données à l'échelle de l'organisation, le stockage privé, le chiffrement en transit, les informations d'identification de production restreintes, les pistes de journalisation et d'audit, les sauvegardes, les processus de dépendance et d'incident, ainsi que les contrôles de suppression. Les mesures peuvent évoluer sans réduire sensiblement le niveau global de protection.
6. Sous-traitants
Le Client donne l'autorisation générale d'utiliser les sous-traitants nécessaires à la fourniture du service. Les catégories et fournisseurs actuels incluent Supabase pour la base de données, l'authentification et le stockage ; Vercel pour l'hébergement et la livraison ; OpenAI pour le traitement activé des documents et des données par l'IA ; Sentinelle pour le diagnostic ; ImprovMX pour le courrier électronique transactionnel et le transfert de domaine ; et PostHog ou Crisp uniquement pour les fonctions facultatives activées où ils traitent les données personnelles des clients en notre nom.
Lemon Squeezy ou un autre commerçant officiel agit généralement sous ses propres responsabilités en matière de paiement, de facturation, de traitement des taxes et des fraudes et n'est pas traité comme notre sous-traitant ultérieur pour ces activités indépendantes. Nous imposerons des obligations de protection des données aux sous-traitants ultérieurs comme l'exige l'article 28 GDPR et resterons responsables de leur performance dans la mesure requise par la loi.
Nous fournirons un préavis raisonnable à tout nouveau sous-traitant qui traite de manière importante les données personnelles du client. Le client peut s'opposer pour des raisons raisonnables de protection des données avant le début de l'utilisation. Les parties chercheront une solution pratique ; si aucune n'est disponible, chaque partie peut mettre fin à la fonctionnalité concernée sans pénalité.
7. Virements internationaux
Lorsque les données personnelles des clients sont transférées en dehors de l'EEE sans décision d'adéquation, nous utiliserons les clauses contractuelles types de la Commission européenne ou un autre mécanisme légal et appliquerons des mesures supplémentaires le cas échéant. Le module SCC applicable et les annexes pour chaque chaîne de transfert sont incorporés si nécessaire. Le client autorise les transferts décrits dans l'accord et les informations sur le sous-traitant ultérieur.
8. Demandes des personnes concernées
Compte tenu de la nature du traitement, nous fournirons une assistance raisonnable via les fonctionnalités et l'assistance du produit afin que le client puisse répondre aux demandes du chapitre III GDPR. Si nous recevons une demande relative aux données personnelles du client, nous la dirigerons vers le client et n'y répondrons pas de manière substantielle, sauf indication contraire ou obligation légale.
9. Notification de violation
Nous informerons le Client dans les plus brefs délais après avoir pris connaissance d'une violation de données personnelles affectant les Données Personnelles du Client. Au fur et à mesure que les informations seront disponibles, l'avis décrira la nature de la violation, les conséquences probables, les catégories affectées lorsqu'elles sont connues, les mesures d'atténuation et un point de contact. La notification ne constitue pas un aveu de faute. Le Client est responsable des notifications réglementaires et des personnes concernées en tant que responsable du traitement.
10. Assistance et informations de conformité
Compte tenu du traitement et des informations dont nous disposons, nous vous aiderons raisonnablement à respecter les obligations de sécurité, les évaluations des violations, les évaluations d’impact sur la protection des données et les consultations préalables. Nous mettrons à disposition les informations raisonnablement nécessaires pour démontrer le respect de l’article 28 GDPR.
11. Vérifications
Le Client ne peut pas plus d'une fois par an, et en outre après un incident important justifié, demander des informations de conformité pertinentes ou un audit par un auditeur qualifié indépendant. Les audits nécessitent un préavis raisonnable, doivent éviter l'accès aux données d'autres clients et toute perturbation inutile, et sont soumis à la confidentialité. Le client supporte ses frais d'audit, sauf si l'audit identifie notre manquement important. Les certifications et les rapports indépendants récents peuvent satisfaire une demande d'audit, le cas échéant.
12. Retour et suppression
Au choix du client, nous restituerons ou supprimerons les données personnelles du client après la fin des services et supprimerons les copies restantes, à moins que la loi applicable n'exige la conservation. Les enregistrements de suppression sans contenu, les journaux de sécurité et les sauvegardes peuvent rester pendant des périodes limitées documentées et seront isolés de l'utilisation normale. Le client doit exporter les données requises avant la clôture du compte.
13. Détails du traitement
Sujet : services hébergés d'extraction de documents logistiques, de flux de travail, de preuves et de reporting. Durée : la durée du contrat plus des périodes limitées de suppression et de sauvegarde. Nature et finalité : téléchargement, stockage, organisation, extraction, transformation, vérification humaine, export, support, sécurité et suppression selon les instructions du Client.
Les personnes concernées peuvent inclure les utilisateurs du Client, les employés, les chauffeurs, les sous-traitants, les contacts professionnels et les personnes nommées dans les documents opérationnels. Les données peuvent inclure l'identité et les coordonnées, le rôle sur le lieu de travail, les informations sur le véhicule ou le permis, les itinéraires, les références d'expédition, le contenu des documents, les identifiants de compte, l'historique des examens et les métadonnées techniques. Les données sensibles ne sont pas destinées. La fréquence de traitement dépend de l'utilisation du Client.
14. Responsabilité, priorité et résiliation
La responsabilité en vertu du présent Addendum suit l'accord, sans limiter les droits ou les responsabilités que la loi impérative sur la protection des données ne permet pas aux parties de limiter. Si cet Addendum entre en conflit avec les Conditions relatives au traitement des données personnelles, cet Addendum prévaut. Elle prend fin lorsque nous ne traitons plus les Données Personnelles des Clients, sauf dispositions destinées à perdurer.
Contact
- Support
- support@logisticsai.eu
- Legal notices
- legal@logisticsai.eu
- Privacy requests
- privacy@logisticsai.eu