Accord de sous-traitance (DPA)

Le présent Accord de sous-traitance (« DPA », Data Processing Agreement) est conclu en application de l'article 28 du RGPD, en complément des Conditions Générales d'Utilisation et de Vente acceptées par le Client. En cas de contradiction relative à la protection des données à caractère personnel, le présent Accord prévaut.

Il encadre notamment le traitement des données biométriques généré par la fonctionnalité de reconnaissance faciale. Il est conclu entre le Client (« Responsable de traitement ») et Tidecut / polaRYSE (« Sous-traitant »).

1. Objet et description du traitement (art. 28.3)

  • Objet : fourniture d'une fonctionnalité de détection et de reconnaissance faciale au sein de l'espace du Client.
  • Nature des opérations : détection de visages, calcul de gabarits biométriques, rapprochement/regroupement, association d'un nom, stockage, suppression.
  • Finalité : permettre au Client d'organiser et de retrouver ses médias par personne.
  • Durée : durée de l'abonnement du Client, sauf suppression anticipée.
  • Catégories de données : gabarits biométriques (représentations mathématiques de visages), images/vidéos sources, noms attribués, données techniques de détection.
  • Catégories de personnes : personnes physiques figurant sur les médias importés par le Client.
  • Donnée sensible : oui — donnée biométrique d'identification unique (art. 9 RGPD).

2. Rôles et base légale

Le Client est seul Responsable de traitement : il définit les finalités et les moyens essentiels, décide des personnes reconnues et garantit disposer d'une base légale valable (art. 9.2 RGPD), en pratique le consentement explicite, préalable et prouvable des personnes concernées, ainsi que de leur information (art. 13/14).

Le Sous-traitant agit uniquement sur instruction documentée du Client et ne détermine pas les finalités. Il n'établit ni ne vérifie la base légale des personnes reconnues : cette obligation incombe exclusivement au Client.

3. Obligations du Sous-traitant (art. 28.3)

Le Sous-traitant s'engage à :

  • ne traiter les données que sur instruction documentée du Client, et l'informer s'il estime qu'une instruction viole le RGPD ;
  • garantir la confidentialité (accès limité aux personnes habilitées et tenues au secret) ;
  • mettre en œuvre les mesures de sécurité de l'article 32 (article 5 ci-dessous) ;
  • respecter les conditions de recours à un sous-traitant ultérieur (article 4) ;
  • assister le Client pour répondre aux demandes d'exercice de droits (accès, rectification, effacement, opposition, retrait du consentement) — notamment via la suppression d'une personne et l'export de ses données ;
  • assister le Client pour la sécurité, la notification de violation, l'AIPD et la consultation préalable (art. 32 à 36) ;
  • au choix du Client, supprimer ou restituer les données en fin de prestation et détruire les copies ;
  • mettre à disposition les informations nécessaires pour démontrer sa conformité et permettre des audits.

4. Sous-traitants ultérieurs (art. 28.2 et 28.4)

Le Client autorise le recours aux sous-traitants ultérieurs listés en Annexe C, soumis par contrat à des obligations équivalentes de protection des données. Le moteur de reconnaissance faciale (calcul et stockage des gabarits) est opéré par le Sous-traitant sur son infrastructure, sans recours à un service tiers de reconnaissance faciale. Le Sous-traitant informe le Client de tout changement (ajout/remplacement) avec un préavis raisonnable, permettant au Client de s'y opposer pour motif légitime.

5. Sécurité (art. 32)

Compte tenu de la sensibilité des données biométriques, le Sous-traitant met en œuvre notamment :

  • chiffrement en transit (TLS) sur l'ensemble des flux ;
  • chiffrement au repos de la base de données (gabarits) et du stockage objet (images) ;
  • contrôle d'accès au moindre privilège et gestion sécurisée des secrets ;
  • journalisation des accès aux données biométriques ;
  • sauvegardes chiffrées ;
  • supervision / détection des incidents et procédure de réponse documentée ;
  • cloisonnement des données par espace client.

6. Violation de données (art. 33.2)

Le Sous-traitant notifie le Client sans délai injustifié après avoir pris connaissance d'une violation, en précisant sa nature, les catégories et volumes concernés, les conséquences probables et les mesures prises. Le Client reste responsable de la notification à la CNIL (72 h) et, le cas échéant, aux personnes concernées (art. 34).

7. Audit (art. 28.3.h)

Le Sous-traitant met à disposition la documentation utile et se soumet à des audits raisonnables, moyennant préavis, dans le respect de la confidentialité et de la sécurité des autres clients.

8. Sort des données en fin de contrat (art. 28.3.g)

À la résiliation ou sur demande, le Sous-traitant supprime l'ensemble des gabarits biométriques et données associées (ou les restitue au choix du Client), sauf obligation légale de conservation, et confirme la suppression par écrit.

9. Transferts hors UE

Aucun transfert des données biométriques hors de l'Union européenne n'est effectué. Tout transfert éventuel futur serait subordonné à un outil de transfert valable (décision d'adéquation ou clauses contractuelles types) et à l'information préalable du Client.

10. Responsabilité

Chaque partie répond des dommages causés par le non-respect des obligations qui lui incombent au titre du RGPD. Le Client garantit le Sous-traitant contre toute réclamation résultant d'un traitement mis en œuvre sans base légale (absence de consentement des personnes reconnues), conformément aux CGU.

Annexes

A. Description détaillée du traitement — B. Mesures de sécurité — C. Liste des sous-traitants ultérieurs.

Dernière mise à jour : 30/07/2026 — Version 2026-07-30

Document en cours de validation juridique — à ne pas considérer comme définitif.