Le présent Accord de sous-traitance (« DPA », Data Processing Agreement) est conclu en application de l'article 28 du RGPD, en complément des Conditions Générales d'Utilisation et de Vente acceptées par le Client. En cas de contradiction relative à la protection des données à caractère personnel, le présent Accord prévaut.
Il est conclu entre le Client, responsable de traitement des contenus et données professionnelles qu'il confie à Tidecut, et la SARL RIOU STICHELBAUT, marque Polaryse, SIREN 844 114 942, 40 avenue de la Perrière, 56100 Lorient, éditrice de Tidecut, en qualité de sous-traitant.
1. Objet, nature et durée des traitements
- Objet : fourniture du service Tidecut de dépôt, stockage, organisation, indexation, recherche, consultation, transcodage, téléchargement et partage de fichiers.
- Opérations : collecte auprès des utilisateurs autorisés, transmission, stockage, structuration, consultation, modification, extraction, sauvegarde, restitution et suppression.
- Fonctions assistées par IA : génération de mots-clés après autorisation d'un dossier, transcription audio, traduction et synchronisation de sous-titres. La recherche ultérieure s'effectue dans les mots-clés enregistrés et n'interroge pas une IA.
- Durée : pendant la fourniture du service, puis pendant les seules durées nécessaires à la restitution, à la suppression, aux sauvegardes de reprise ou à une obligation légale applicable.
2. Données et personnes concernées
- Données : comptes professionnels, identité et coordonnées, rôles et autorisations, fichiers de toute nature, photos, vidéos, audio, sous-titres, transcriptions, traductions, métadonnées, mots-clés, données de partage et journaux techniques.
- Personnes : utilisateurs et membres du Client, personnes figurant ou étant entendues dans les contenus, partenaires, invités, auteurs, clients ou autres personnes dont les données sont importées par le Client.
- Données particulières : les contenus peuvent révéler des données sensibles sans que Tidecut puisse les identifier à l'avance. Le Client ne confie de telles données que si leur traitement est licite et nécessaire.
La reconnaissance faciale n'est actuellement pas proposée aux utilisateurs et son déclenchement automatique est désactivé. Toute réactivation nécessitera une instruction documentée distincte, une mise à jour du présent Accord et le respect des articles 6 et 9 du RGPD. L'autorisation IA générale d'un dossier ne constitue pas une autorisation biométrique.
3. Instructions et obligations du Client
Le Client :
- détermine les finalités et moyens essentiels des traitements réalisés sur ses contenus ;
- documente ses instructions au moyen du contrat, des présentes clauses et des actions de ses utilisateurs habilités dans Tidecut ;
- dispose d'une base légale appropriée, informe les personnes concernées et traite leurs demandes d'exercice de droits ;
- veille à ce que seules les personnes autorisées déposent des contenus et déclenchent les traitements facultatifs ;
- n'utilise pas Tidecut à des fins illicites, discriminatoires, de surveillance interdite ou portant une atteinte disproportionnée aux droits des personnes.
4. Obligations de Polaryse
Polaryse s'engage à :
- traiter les données uniquement sur instruction documentée du Client, sauf obligation légale contraire ;
- informer le Client si une instruction lui paraît contraire au RGPD ;
- limiter l'accès aux personnes qui en ont besoin et qui sont soumises à une obligation de confidentialité ;
- mettre en œuvre des mesures techniques et organisationnelles adaptées au risque ;
- assister raisonnablement le Client pour les demandes de droits, les violations de données, les analyses d'impact et les consultations d'autorités ;
- mettre à disposition les informations nécessaires pour démontrer le respect du présent Accord ;
- supprimer ou restituer les données en fin de prestation conformément à l'article 10.
5. Sous-traitants ultérieurs
Le Client donne une autorisation générale au recours aux catégories de sous-traitants listées ci-dessous. Polaryse informe le Client de tout changement substantiel afin de lui permettre de présenter une objection motivée. Polaryse ne doit confier des données à un sous-traitant ultérieur que dans la mesure nécessaire au service et sous des obligations de protection des données compatibles avec l'article 28 du RGPD.
| Prestataire ou catégorie | Fonction | Localisation connue |
|---|---|---|
| AWS | Site, PostgreSQL, transcodage, serveur Node de secours et sauvegardes | eu-west-1, Irlande ; CloudFront utilise un réseau mondial |
| Wasabi | Stockage objet des fichiers | eu-west-2 correspondant à Paris |
| Infrastructure Tidecut / Free Pro | API média principale et modèles locaux | France |
| Gandi | Nom de domaine et services liés aux e-mails du domaine | Selon le service concerné |
| Stripe | Paiements, abonnements et facturation | Selon le service et le contrat Stripe applicables |
| Gladia | Transcription de la piste audio | Selon l'infrastructure, les régions et les sous-traitants documentés par Gladia |
| OpenAI | Traduction et synchronisation des sous-titres ; autres traitements possibles selon l'abonnement | OpenAI Ireland pour les clients de l'EEE ; transferts ultérieurs encadrés par le DPA OpenAI et, lorsque nécessaire, les clauses contractuelles types |
| Mistral AI | Traitements IA possibles selon l'abonnement | Selon l'infrastructure et les sous-traitants documentés par Mistral AI |
| Google/Gemini | Traitements IA possibles selon l'abonnement | Selon la région du service utilisé et l'avenant de traitement des données Google applicable |
| Google Fonts, cdnjs et jsDelivr | Polices et bibliothèques chargées sur certaines pages | Réseaux mondiaux ; les informations techniques de connexion peuvent être traitées hors UE |
6. Transferts internationaux
Les régions Wasabi et AWS principales sont situées dans l'Union européenne, mais CloudFront et certains prestataires, sociétés affiliées ou sous-traitants peuvent traiter des données depuis des pays tiers. Polaryse ne garantit donc pas que toutes les données restent dans l'Union européenne.
Tout transfert vers un pays tiers doit reposer sur une décision d'adéquation, des clauses contractuelles types de la Commission européenne accompagnées, lorsque nécessaire, d'une évaluation et de mesures complémentaires, ou sur un autre mécanisme valable. Pour chaque service utilisé, Polaryse s'appuie sur le mécanisme prévu par les conditions de traitement des données du fournisseur concerné. Des informations sur le mécanisme applicable à un traitement déterminé peuvent être demandées à contact@polaryse.com.
7. Sécurité
Les mesures démontrables comprennent notamment :
- authentification des utilisateurs et gestion des autorisations par organisation, entreprise et projet ;
- séparation logique des espaces clients et limitation des opérations aux utilisateurs habilités ;
- protection HTTPS des interfaces publiques et protections applicatives, notamment contre les requêtes intersites non autorisées ;
- stockage du jeton mobile dans le stockage sécurisé fourni par le système d'exploitation ;
- journalisation de certaines actions techniques ou sensibles ;
- sauvegardes PostgreSQL conservées jusqu'à sept jours dans AWS eu-west-1.
8. Violations de données
Polaryse informe le Client sans délai injustifié après avoir pris connaissance d'une violation concernant les données traitées pour son compte et lui communique les informations disponibles utiles. Le Client reste responsable de l'évaluation des notifications à l'autorité de contrôle et, le cas échéant, aux personnes concernées.
9. Assistance, droits et audit
Polaryse transmet au Client les demandes portant principalement sur les contenus placés sous la responsabilité de celui-ci et lui apporte une assistance raisonnable. Un audit peut être demandé moyennant un préavis raisonnable, dans des conditions protégeant la sécurité, la confidentialité, les secrets d'affaires et les données des autres clients.
10. Sort des données
Au terme de la prestation, Polaryse supprime ou restitue les données selon les instructions du Client, sauf obligation légale de conservation. Les contenus d'une organisation ne sont pas supprimés au seul départ d'un membre. En cas de suppression complète d'une entreprise, Tidecut supprime ses projets et médias distants avant de déclarer l'opération terminée.
Les données supprimées du système actif peuvent subsister dans les sauvegardes de reprise pendant un maximum de sept jours avant leur expiration. Les pièces de facturation, preuves de demandes et éléments nécessaires à la défense de droits peuvent être conservés pendant la durée justifiée.
Dernière mise à jour : 03/08/2026 — Version 2026-08-03