Projet à examiner
Parties et date d’entrée en vigueur
Le présent addendum relatif au traitement des données (DPA) fait partie de l’accord régissant l’utilisation des Services par le Client (Contrat), dès sa signature ou son incorporation expresse au Contrat.
- Le Client est la personne ou l’organisation désignée dans le Contrat, le bon de commande ou le bloc de signature.
- Phaseo désigne Daniel Butler, exerçant sous le nom commercial Phaseo, dont l’adresse de service est [à compléter, avec les informations fiscales ou d’immatriculation requises].
La Date d’entrée en vigueur est la date de la dernière signature du présent DPA ou de son incorporation valable au Contrat.
En cas de conflit entre le présent DPA et le Contrat concernant le traitement des Données personnelles du Client, le présent DPA prévaut. Les autres dispositions du Contrat restent inchangées.
1. Définitions
- Législation applicable en matière de protection des données désigne les lois relatives à la vie privée et à la protection des données applicables au traitement effectué au titre du présent DPA. Elle comprend le UK GDPR, le Data Protection Act 2018, le Data (Use and Access) Act 2025 dans la mesure où il modifie le droit britannique de la protection des données, l’EU GDPR et les lois nationales applicables qui les mettent en œuvre ou les complètent.
- Données du Client désigne les données transmises aux Services par le Client ou pour son compte, ou que le Client demande à Phaseo de traiter par l’intermédiaire des Services.
- Données personnelles du Client désigne les données personnelles contenues dans les Données du Client que Phaseo traite pour le compte du Client.
- Fournisseur d’IA désigne un tiers qui reçoit une demande d’exécution d’un modèle d’IA ou d’un service connexe.
- Services désigne les services de Phaseo couverts par le Contrat.
- Sous-traitant ultérieur désigne un autre sous-traitant engagé par Phaseo pour traiter les Données personnelles du Client dans le cadre des Services.
- Responsable du traitement, Sous-traitant, Personne concernée, Violation de données personnelles et Traiter ont le sens que leur attribue la Législation applicable en matière de protection des données.
2. Champ d’application, rôles et instructions
- Le Client est le Responsable du traitement des Données personnelles du Client et Phaseo agit comme son Sous-traitant. Si le Client est lui-même Sous-traitant, Phaseo est son Sous-traitant ultérieur et le Client confirme que ses instructions sont autorisées par le Responsable du traitement concerné.
- Phaseo ne traite les Données personnelles du Client que conformément aux instructions documentées du Client. Le Contrat, le présent DPA, les requêtes API du Client, les modèles et fournisseurs sélectionnés, les règles de routage, les paramètres du produit et les demandes écrites d’assistance constituent des instructions documentées. Elles comprennent les transferts nécessaires à la fourniture des Services.
- Si le droit britannique ou européen impose à Phaseo de traiter des Données personnelles du Client sans instruction du Client, Phaseo l’en informera avant le traitement, sauf interdiction légale de le faire.
- Phaseo informera le Client si elle estime qu’une instruction enfreint la Législation applicable en matière de protection des données. Elle peut suspendre le traitement concerné jusqu’à la résolution du problème par les parties.
- L’Annexe 1 précise l’objet, la durée, la nature et la finalité du traitement, les types de données personnelles, les catégories de personnes concernées ainsi que les droits et obligations pertinents des parties.
- Phaseo agit comme Responsable du traitement indépendant lorsqu’elle détermine ses propres finalités et moyens de traitement, notamment pour l’administration des comptes, la facturation, la prévention de la fraude, le respect de la loi et la sécurité des Services. La Politique de confidentialité s’applique à ce traitement. Le seul fait que du contenu de Gateway transite par les Services ne permet pas à Phaseo de le traiter comme des données relevant d’un responsable indépendant.
3. Responsabilités du client
- Le Client respecte la Législation applicable en matière de protection des données, fournit tous les avis requis et dispose d’une base juridique valable pour ses instructions et les Données personnelles du Client.
- Le Client ne transmet pas de données relevant de catégories particulières, relatives à des infractions pénales, de données complètes de cartes de paiement ni d’autres données très sensibles, sauf autorisation expresse du Contrat et après évaluation des paramètres sélectionnés et des Fournisseurs d’IA.
- Le Client est responsable des restrictions imposées à ses Fournisseurs d’IA, des paramètres de conservation et de journalisation, des identifiants et des destinations qu’il désigne.
- Le Client limite l’accès aux Services, protège ses identifiants et informe rapidement Phaseo s’il soupçonne un accès non autorisé ou un traitement illicite.
4. Confidentialité et sécurité
- Phaseo limite l’accès aux Données personnelles du Client aux personnes qui en ont besoin pour fournir, sécuriser ou prendre en charge les Services, ou pour respecter la loi.
- Toute personne autorisée par Phaseo à traiter des Données personnelles du Client est tenue à une obligation contractuelle de confidentialité ou à une obligation légale appropriée.
- Phaseo maintient les mesures techniques et organisationnelles de l’Annexe 2. Elles assurent un niveau de sécurité adapté au risque, compte tenu des facteurs énumérés à l’article 32 du UK GDPR et de l’EU GDPR.
- Phaseo peut modifier certaines mesures à mesure que les Services évoluent, sans réduire de manière substantielle la protection globale des Données personnelles du Client pendant la durée du Contrat.
5. Sous-traitants ultérieurs et fournisseurs d’IA
- Le Client autorise par écrit, de manière générale, Phaseo à utiliser les sous-traitants ultérieurs figurant dans le registre des sous-traitants ultérieurs.
- Phaseo prévient le Client au moins 30 jours avant qu’un nouveau sous-traitant ultérieur commence à traiter ses Données personnelles. L’avis est envoyé à l’adresse e-mail du compte et consigné dans le registre. Si une urgence de sécurité ou de continuité du service empêche un préavis, Phaseo en informe le Client dès que possible.
- Pendant la période de préavis, le Client peut formuler des objections écrites fondées sur des motifs raisonnables de protection des données. Les parties tentent de les résoudre de bonne foi. À défaut, Phaseo peut éviter le sous-traitant ultérieur, proposer une modification raisonnable du service ou permettre au Client de cesser d’utiliser la partie concernée des Services conformément au Contrat.
- Phaseo impose à chaque sous-traitant ultérieur des conditions écrites offrant aux Données personnelles du Client une protection au moins équivalente aux dispositions applicables du présent DPA. Phaseo reste responsable de son exécution dans la mesure exigée par la Législation applicable en matière de protection des données.
- Un Fournisseur d’IA utilisé via une route gérée par Phaseo est un sous-traitant ultérieur lorsqu’il traite les Données personnelles du Client pour le compte de Phaseo. Si le Client fournit ses propres identifiants ou a un contrat direct avec le Fournisseur d’IA, celui-ci est généralement un destinataire désigné par le Client, sauf indication contraire du registre. Le rôle juridique du fournisseur dépend du traitement réel et du droit applicable, non du libellé de ce DPA.
- Le Client demande à Phaseo de communiquer les Données du Client aux Fournisseurs d’IA autorisés par sa configuration de routage. Il peut utiliser les restrictions disponibles lorsqu’il doit tenir compte de l’identité, du lieu, de la conservation ou de la politique d’entraînement d’un fournisseur.
6. Assistance et obligations réglementaires
- Compte tenu de la nature du traitement, Phaseo met en œuvre des mesures techniques et organisationnelles appropriées pour aider le Client à répondre aux demandes des personnes concernées au titre de la Législation applicable en matière de protection des données.
- Si une personne concernée adresse directement à Phaseo une demande relative aux Données personnelles du Client, Phaseo la transmet au Client. Elle ne répond pas au nom du Client, sauf instruction de celui-ci ou obligation légale.
- Compte tenu de la nature du traitement et des informations dont elle dispose, Phaseo aide le Client à remplir ses obligations relatives à la sécurité, aux notifications de violation de données personnelles, aux analyses d’impact et à la consultation préalable d’une autorité de contrôle.
- Phaseo tient des registres et coopère avec les autorités de contrôle lorsque la Législation applicable en matière de protection des données l’exige.
- Si le Client demande une aide importante au-delà des fonctionnalités standard, Phaseo peut facturer des frais raisonnables convenus, sauf si cette aide est nécessaire en raison d’un manquement de Phaseo au présent DPA.
7. Violation de données personnelles
- Phaseo informe le Client dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles touchant ses Données personnelles.
- Dans la mesure où elles sont connues, la notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements touchés, les conséquences probables, les mesures prises ou prévues et un contact pour toute demande d’information. Phaseo peut fournir ces éléments par étapes.
- Phaseo prend les mesures appropriées pour contenir, examiner, atténuer et corriger la violation. Elle fournit les informations et l’assistance dont le Client a raisonnablement besoin pour toute notification imposée par la loi.
- La notification de Phaseo ne constitue pas une reconnaissance de faute ou de responsabilité. Le Client décide s’il doit informer une autorité de contrôle ou les personnes concernées.
8. Transferts internationaux
- Phaseo n’effectue aucun transfert restreint de Données personnelles du Client, sauf sur instruction documentée du Client et conformément à la Législation applicable en matière de protection des données.
- Les parties peuvent s’appuyer sur une décision ou réglementation d’adéquation. À défaut, elles concluent les clauses contractuelles types 2021 de la Commission européenne pour les transferts internationaux, l’International Data Transfer Agreement du Royaume-Uni, l’addendum britannique à ces clauses de l’UE ou une autre garantie valable.
- Lorsqu’une garantie impose une évaluation du risque de transfert ou un test britannique de protection des données, Phaseo fournit les informations dont elle dispose raisonnablement et met en œuvre les mesures supplémentaires convenues.
- Si un mécanisme de transfert ne fournit plus de fondement juridique valable, les parties adoptent un autre mécanisme licite ou interrompent le traitement concerné.
- Avant signature, l’Annexe 4 précise l’exportateur et l’importateur, le module SCC concerné, le droit applicable, l’autorité de contrôle, les clauses facultatives, le mécanisme britannique et les lieux de traitement des transferts non couverts par une décision d’adéquation.
9. Restitution et suppression
- Pendant la durée du Contrat, le Client peut récupérer ou supprimer les Données du Client prises en charge au moyen des commandes disponibles dans le produit.
- À la fin des Services, Phaseo restitue ou supprime, au choix du Client, les Données personnelles du Client et leurs copies existantes, sauf obligation légale de conservation. Le Client communique son choix avant la résiliation ou dans les 30 jours suivants. Sans choix, Phaseo supprime les données.
- Phaseo supprime les Données personnelles du Client de ses systèmes actifs dans les meilleurs délais et au plus tard 30 jours après l’instruction ou la date de résiliation. Le parcours libre-service supprime le compte Auth et les enregistrements actifs, les profils Stripe associés, puis planifie l’effacement réessayable des objets privés R2 et des entrées Gateway KV. Les journaux de fin d’opération ne conservent aucun identifiant d’utilisateur ou d’espace de travail.
- Les copies de sauvegarde restent protégées et isolées de l’usage courant jusqu’à leur suppression au terme du cycle de sauvegarde. Le projet Supabase de production dispose de points de restauration quotidiens sur sept jours et la restauration à un instant donné est désactivée. Phaseo vérifiera ce délai avant signature et après toute modification du plan.
- La suppression par Phaseo n’efface pas les données détenues par un Responsable indépendant ou un destinataire désigné par le Client. Le Client doit contacter ces parties séparément.
10. Informations et audits
- Phaseo fournit les informations raisonnablement nécessaires pour démontrer le respect du présent DPA et de l’article 28, sous réserve de ses obligations de confidentialité et de sécurité.
- En règle générale, le Client examine les documents de confiance à jour de Phaseo et ses réponses écrites avant toute inspection. Cela ne limite pas un audit exigé par la loi applicable ou une autorité de contrôle.
- Le Client peut auditer Phaseo une fois par période de 12 mois et après une violation de données personnelles ou des éléments crédibles de non-conformité substantielle. Il donne un préavis d’au moins 30 jours, sauf urgence ou délai plus court imposé par une autorité.
- L’audit est mené par le Client ou un auditeur indépendant qualifié tenu à la confidentialité. Il évite l’accès aux données d’autres clients, au code source et aux systèmes sans lien avec le traitement. Phaseo y contribue et peut fournir des preuves équivalentes si un accès direct crée un risque de sécurité.
- Le Client prend en charge ses frais d’audit et les frais raisonnables de Phaseo, sauf si l’audit révèle un manquement substantiel de Phaseo au présent DPA.
- Phaseo ne dispose actuellement ni d’un rapport SOC 2, ni d’une certification ISO 27001, ni d’un rapport indépendant de test d’intrusion.
11. Durée, responsabilité et dispositions générales
- Le présent DPA reste en vigueur tant que Phaseo traite des Données personnelles du Client au titre du Contrat.
- Aucune disposition du présent DPA ne libère une partie des obligations ou responsabilités que la Législation applicable en matière de protection des données lui impose directement.
- Les limites et exclusions de responsabilité prévues par le Contrat s’appliquent au présent DPA dans la mesure permise par la loi.
- Les dispositions du Contrat relatives au droit applicable et aux litiges s’appliquent, sauf exigence contraire de la législation sur la protection des données ou d’un mécanisme de transfert intégré.
Annexe 1 : Détails du traitement
| Objet | Fourniture du tableau de bord, de la passerelle API, du routage des modèles, des données d’utilisation et de facturation, de la journalisation configurée, des contributions facultatives, des exports d’observabilité, des notifications et de l’assistance prévus au Contrat. |
|---|---|
| Durée | La durée du Contrat et le délai de suppression prévu à la section 9. |
| Nature et finalité | Recevoir, transmettre, acheminer, sécuriser, mettre en cache, enregistrer, récupérer, classer avec l’accord du Client, exporter si le Client configure une destination, assister, restituer et supprimer les données pour fournir et sécuriser les Services. |
| Fréquence | Continue ou intermittente selon l’utilisation des Services par le Client. |
| Personnes concernées | Utilisateurs, personnel, prestataires, utilisateurs finaux, clients et fournisseurs du Client, ainsi que toute autre personne dont les données sont transmises par les Services. |
| Types de données personnelles | Contenu des prompts, messages, documents, images, fichiers audio et vidéo, outils et sorties de modèles ; identifiants ; références de compte et d’espace de travail ; appareil, adresse IP, localisation approximative, authentification, routage, fournisseur, usage, coût, latence, erreurs, sécurité et assistance. |
| Données sensibles | Les Services n’exigent pas de données relevant de catégories particulières ni de données relatives à des infractions. Phaseo ne peut pas déterminer de manière fiable si le Client a inclus de telles données dans du contenu libre. La restriction de la section 3 s’applique. |
| Conservation | Cache des réponses : cinq minutes par défaut et jusqu’à 24 heures si configuré. Journaux privés facultatifs d’entrée/sortie : 90, 180 ou 365 jours. Contributions facultatives : 30 jours maximum. Les autres Données personnelles du Client relèvent de la section 9 et du Contrat. |
| Droits et obligations du Responsable | Le Client peut donner des instructions licites, configurer les Services, exercer ses droits d’audit et d’assistance au titre du DPA et demander la restitution ou la suppression. Il doit respecter les obligations de la section 3. |
Annexe 2 : Mesures techniques et organisationnelles
- HTTPS pour la fourniture publique du service et les connexions entre Phaseo et les Fournisseurs d’IA.
- Chiffrement AES-256-GCM avant stockage des identifiants des fournisseurs du Client. Les secrets compatibles de webhook et de notification sont également chiffrés.
- Dérivation unidirectionnelle avec clé ou mot de passe pour les secrets API, de gestion et OAuth.
- Rôles des espaces de travail, règles d’accès à la base de données, autorisations API et OAuth limitées, écrans de consentement et contrôles de révocation.
- Limitation du débit sur les routes sensibles d’authentification et temps réel, ainsi que validation structurée aux points d’entrée des requêtes et configurations.
- Le contenu brut de Gateway est exclu de la base de requêtes principale et des analyses, sous réserve des parcours de cache, de journalisation E/S, de contribution de données, de Fournisseur d’IA et de destination choisie par le Client décrits dans le livre blanc sur la sécurité.
- Journaux d’infrastructure gérée, métadonnées de requête, signaux d’état des fournisseurs et page publique d’état des incidents.
- Gestion de versions, fichiers de verrouillage des dépendances, lint automatisé, vérification des types, tests ciblés et signalement privé des vulnérabilités.
Ces mesures sont déclarées par Phaseo. Phaseo ne prétend pas disposer d’un programme de sécurité audité indépendamment, d’un plan de reprise après sinistre testé ou d’une certification formelle.
Annexe 3 : Sous-traitants ultérieurs
Le registre daté des sous-traitants ultérieurs constitue l’Annexe 3 à la signature du présent DPA. La section 5 régit les ajouts et remplacements.
Phaseo a effectué une première classification des Fournisseurs d’IA actifs qu’elle gère. Avant signature, elle doit achever les vérifications en attente des contrats, paramètres de compte, transferts et durées de conservation indiquées dans le registre, puis supprimer ou restreindre tout fournisseur géré qui n’est pas autorisé à traiter les Données personnelles du Client. Les fournisseurs utilisés par le Client avec ses propres identifiants ou contrats sont répertoriés séparément.
Annexe 4 : Conditions applicables aux transferts restreints
Complétez cette annexe avant signature si des Données personnelles du Client sont transférées sans décision ou réglementation d’adéquation applicable. Indiquez le mécanisme de transfert, l’exportateur et l’importateur, les pays, les catégories de données et de personnes concernées, la fréquence, la finalité, la conservation, l’autorité de contrôle compétente, le droit applicable, les clauses SCC facultatives et les mesures supplémentaires.
Base de rédaction
Ce projet suit la liste de contrôle actuelle des contrats de sous-traitance publiée par l’Information Commissioner's Office britannique ainsi que les ressources de la Commission européenne sur l’article 28 et les transferts internationaux. L’ICO indique que certaines parties de ses recommandations sont réexaminées à la suite du Data (Use and Access) Act 2025. Un conseil qualifié doit vérifier la version à signer au regard des lois et recommandations alors en vigueur.
Bloc de signature
| Client | Daniel Butler, exerçant sous le nom Phaseo |
|---|---|
Nom: [à compléter] Fonction: [à compléter] Signature: [à compléter] Date: [à compléter] | Nom: Daniel Butler Statut: Entrepreneur individuel Signature: [à compléter] Date: [à compléter] |