Accord de sous-traitance des données (DPA)
Dernière mise à jour : 25 août 2026
Le présent accord de sous-traitance (Data Processing Agreement, DPA) est conclu entre le client, responsable de traitement, et 404 AFK, sous-traitant, en application de l'article 28 du RGPD. Il fait partie intégrante du contrat, est accepté à la création du compte avec les CGV et les CGU, et couvre les huit mentions exigées par l'article 28, paragraphe 3.
Objet et rôles
Le client confie du contenu à Raggli (documents, pages web, réponses épinglées) et embarque le widget de chat sur son site ; ce faisant, il confie à 404 AFK le traitement de données personnelles pouvant figurer dans ce contenu et dans les conversations de ses visiteurs.
Pour ces données, le client détermine seul les finalités et les moyens : il est responsable de traitement. 404 AFK ne les traite que pour fournir le service : elle est sous-traitant.
Les données du compte client lui-même (identifiants, facturation, journal d'audit) ne relèvent pas du présent accord : 404 AFK en est responsable de traitement, dans les conditions de la politique de confidentialité.
Durée
Le présent accord s'applique pendant toute la durée du contrat, et jusqu'à la suppression effective des données dans les conditions de la section « Sort des données en fin de contrat ».
Nature et finalités du traitement
Le traitement a pour seule finalité la fourniture du service décrit aux CGV : permettre au widget de répondre aux visiteurs du site du client à partir du contenu fourni. Il comprend les opérations suivantes :
- stockage des documents importés et du texte qui en est extrait (y compris par reconnaissance optique pour les documents numérisés) ;
- calcul de représentations vectorielles de ce texte, pour la recherche ;
- génération automatique de réponses par un modèle d'intelligence artificielle, à partir des seuls extraits pertinents du contenu du client (documents, pages web, réponses épinglées) — sans utilisation de ces données pour entraîner un quelconque modèle ;
- conservation des conversations et mise à disposition du client dans son espace.
Catégories de données et de personnes concernées
Personnes concernées : les visiteurs du site du client qui utilisent le chat, et les personnes mentionnées dans le contenu que le client fournit.
Données traitées : le contenu fourni par le client (documents importés, pages web ajoutées, réponses épinglées) ; les messages échangés avec le widget (questions et réponses), la langue détectée, un identifiant de session technique, le domaine d'origine et des compteurs techniques. Le service ne collecte ni l'adresse IP ni la signature de navigateur des visiteurs, et ne leur demande jamais leur identité — la nature des données réellement traitées dépend donc de ce que le client importe et de ce que ses visiteurs écrivent.
Le client s'interdit d'importer des données sensibles au sens de l'article 9 du RGPD sans disposer d'une base légale appropriée, comme le prévoient les CGU.
Instructions documentées
404 AFK ne traite les données qu'aux fins décrites ci-dessus, sur instruction documentée du client — les CGU, le présent accord et la configuration du service dans l'espace client constituant ensemble ces instructions. Toute instruction supplémentaire s'adresse par écrit à [email protected].
Si 404 AFK estime qu'une instruction viole le RGPD ou une autre disposition applicable, elle en informe immédiatement le client. Cette exigence d'instruction couvre également les transferts de données hors de l'Union européenne.
Confidentialité
404 AFK garantit que les personnes autorisées à traiter les données — ses dirigeants et, le cas échéant, ses préposés — sont soumises à une obligation de confidentialité, contractuelle ou légale, et n'accèdent aux données que dans la mesure nécessaire à l'exploitation et au support du service.
Sécurité
404 AFK met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, dont notamment :
- isolation stricte des organisations au niveau de la base de données, imposée par des règles de sécurité au niveau des lignes (row-level security forcée) que le rôle applicatif ne peut pas contourner ;
- chiffrement des données en transit (TLS) et au repos, sur l'ensemble de l'infrastructure d'hébergement ;
- séparation des rôles techniques (application, tâches de fond, migrations), chacun limité à ses seuls privilèges ;
- journal d'audit des actions sensibles, et purges automatiques appliquant les durées de conservation annoncées.
Sous-traitants ultérieurs
Le client autorise de manière générale le recours aux sous-traitants ultérieurs listés, avec leur rôle, leur localisation et leurs garanties de transfert, sur la page Sous-traitants de ce site — datée à chaque modification.
404 AFK informe le client, par e-mail et au moins 30 jours à l'avance, de tout ajout ou remplacement d'un sous-traitant ultérieur affectant les données couvertes par le présent accord. Le client peut formuler une objection motivée pendant ce délai ; si aucune solution raisonnable n'est trouvée, il peut résilier le contrat sans frais avant l'entrée en vigueur du changement.
404 AFK impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent accord, et demeure pleinement responsable envers le client de leur exécution.
Assistance : droits des personnes concernées
404 AFK assiste le client, par des mesures techniques et organisationnelles appropriées, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité).
L'essentiel de cette assistance est directement outillé dans l'espace client : consultation des conversations, export de l'historique dans un format structuré, suppression de l'historique des conversations, suppression de documents, et suppression du compte. Pour toute demande non couverte par ces outils, 404 AFK répond dans un délai raisonnable à compter de la demande écrite du client.
Assistance : sécurité et violations de données
404 AFK notifie au client toute violation de données à caractère personnel affectant les données couvertes par le présent accord, sans délai indu après en avoir pris connaissance, en lui fournissant les éléments dont elle dispose pour documenter la violation et, s'il y a lieu, notifier l'autorité de contrôle et informer les personnes concernées (nature de la violation, catégories et volumes approximatifs concernés, mesures prises ou proposées).
404 AFK assiste en outre le client, compte tenu de la nature du traitement et des informations à sa disposition, pour le respect de ses obligations au titre des articles 32 à 36 du RGPD, y compris, le cas échéant, pour une analyse d'impact relative à la protection des données.
Durées de conservation
Les durées suivantes, appliquées par des purges automatiques quotidiennes, valent pour les données couvertes par le présent accord :
- documents importés : conservés tant que le client ne les supprime pas ; la suppression est immédiate, index de recherche compris ;
- conversations et messages : 365 jours après la dernière activité de la conversation ;
- vecteurs des questions posées : 120 jours.
Sort des données en fin de contrat
À la clôture du compte, l'ensemble des documents, conversations et données dérivées est supprimé. Le client dispose, avant cette clôture, des outils d'export de son espace pour récupérer ses données dans un format structuré.
La suppression du compte est une suppression effective, pas une désactivation : les données ne sont pas conservées « au cas où ». Deux exceptions, et deux seulement, toutes deux bornées : les pièces comptables, que l'article L123-22 du Code de commerce impose de conserver dix ans, et la trace de l'acceptation des documents contractuels, conservée cinq ans après la clôture du compte — la durée de la prescription commerciale — puis supprimée à son tour par une purge automatique.
Audit
404 AFK met à la disposition du client toutes les informations nécessaires pour démontrer le respect du présent accord — la présente page, la politique de confidentialité, la page Sous-traitants et la documentation du service en constituant le socle.
Le client peut en outre faire réaliser, à ses frais, un audit du respect du présent accord, au maximum une fois par an, avec un préavis écrit de 30 jours, pendant les heures ouvrées et sans accès aux données des autres clients — l'isolation entre organisations interdisant tout accès croisé.