Accord de Sous-Traitance des Données à Caractère Personnel (DPA)
Conclu en application de l'article 28 du Règlement (UE) 2016/679 (RGPD) Version 1.2 — En vigueur au 21 juin 2026
Entre les Parties
Le Responsable de traitement L'entreprise cliente identifiée au Bon de commande, agissant en qualité de responsable de traitement au sens du RGPD, ci-après « le Responsable de traitement » ou « le Client »,
et
Le Sous-traitant Oriq, SASU au capital de 1 000 €, RCS Paris 104 916 184, siège social 173 rue de Courcelles, 75017 Paris, agissant en qualité de sous-traitant au sens du RGPD, ci-après « le Sous-traitant » ou « Oriq ».
Article 1 — Objet
Le présent Accord (« DPA ») définit les conditions dans lesquelles Oriq traite, pour le compte du Client et sur ses instructions, des données à caractère personnel dans le cadre de la fourniture du Service (la « Plateforme Oriq », moteur de recherche et de génération documentaire augmentée par intelligence artificielle). Il fait partie intégrante du contrat liant les Parties (CGV et Bon de commande). En cas de contradiction sur la protection des données, le présent DPA prévaut.
Article 2 — Description du traitement
La nature, la finalité du traitement, les types de données et les catégories de personnes concernées sont décrits à l'Annexe 1. Le Client demeure seul responsable de la détermination des finalités et des moyens du traitement, ainsi que de la licéité de la collecte des données qu'il confie à Oriq.
Article 3 — Durée
Le DPA s'applique pendant toute la durée du contrat. Les obligations de confidentialité, de sécurité et de restitution/suppression survivent à son terme jusqu'à complète exécution.
Article 4 — Obligations du Sous-traitant
Conformément à l'article 28.3 du RGPD, Oriq s'engage à :
(a) Instructions documentées. Traiter les données uniquement sur instructions documentées du Client, y compris en matière de transfert hors UE, telles que figurant au contrat, au présent DPA et à toute instruction écrite ultérieure. Si Oriq considère qu'une instruction constitue une violation du RGPD, elle en informe le Client. Toute instruction nouvelle excédant le périmètre convenu et entraînant des développements ou coûts supplémentaires pourra faire l'objet d'un devis préalable.
(b) Confidentialité. Veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
(c) Sécurité. Mettre en œuvre les mesures techniques et organisationnelles appropriées décrites à l'Annexe 2, au sens de l'article 32 du RGPD. Cette obligation est une obligation de moyens.
(d) Sous-traitance ultérieure. Recourir aux sous-traitants ultérieurs dans les conditions de l'article 6.
(e) Droits des personnes. Aider le Client, dans la mesure du possible et par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (articles 12 à 23 du RGPD). Lorsqu'une personne concernée adresse directement sa demande à Oriq, celle-ci la transmet au Client sans y répondre elle-même.
(f) Assistance. Aider le Client à respecter ses obligations relatives à la sécurité, à la notification des violations, aux analyses d'impact (AIPD) et à la consultation préalable de l'autorité (articles 32 à 36 du RGPD), compte tenu de la nature du traitement et des informations dont dispose Oriq.
(g) Sort des données. Au terme du contrat, au choix du Client exprimé par écrit, restituer les données ou les supprimer, ainsi que les copies existantes, dans les conditions de l'article 9, sauf obligation légale de conservation.
(h) Démonstration de conformité. Mettre à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent article et permettre la réalisation d'audits dans les conditions de l'article 7.
Article 5 — Obligations et garanties du Responsable de traitement
Le Client garantit et s'engage à :
5.1. Disposer d'une base légale valable et avoir recueilli toutes les autorisations et informations nécessaires au traitement des données qu'il confie à Oriq — y compris les documents qu'il importe ou connecte depuis ses sources documentaires (Google Drive, Microsoft OneDrive, Notion) — et en assumer l'entière responsabilité.
5.2. Ne transmettre que des instructions licites et documenter celles-ci.
5.3. Données sensibles. Ne pas introduire dans la Plateforme de données relevant de catégories particulières (article 9 RGPD : santé, opinions, données biométriques, etc.) ni de données relatives à des condamnations pénales (article 10), sans accord écrit préalable de Oriq et mise en place de mesures complémentaires convenues. À défaut, le traitement de telles données s'effectue sous la seule responsabilité du Client, qui en supporte les conséquences.
5.4. Informer ses propres personnes concernées et gérer leurs droits, Oriq n'intervenant qu'en assistance.
Article 6 — Sous-traitants ultérieurs
6.1. Le Client donne au Sous-traitant une autorisation générale écrite de recourir aux sous-traitants ultérieurs listés à l'Annexe 3, lesquels présentent des garanties suffisantes au sens du RGPD et sont liés par des obligations équivalentes à celles du présent DPA.
6.2. En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, Oriq en informe le Client par tout moyen écrit avec un préavis raisonnable. Le Client peut, pour des motifs légitimes liés à la protection des données, s'y opposer par écrit dans un délai de trente (30) jours. À défaut d'opposition motivée dans ce délai, le changement est réputé accepté.
6.3. En cas d'opposition légitime que les Parties ne parviennent pas à résoudre, le Client peut résilier le Service concerné, sans que cela n'engage la responsabilité de Oriq.
Article 7 — Audit
7.1. Oriq met à disposition du Client, sur demande écrite, les informations raisonnablement nécessaires pour démontrer le respect de l'article 28 du RGPD.
7.2. Le Client peut faire réaliser un audit au maximum une fois par an, sous réserve d'un préavis écrit de trente (30) jours, pendant les heures ouvrées, sans perturber l'activité de Oriq, et sous engagement de confidentialité. Oriq peut satisfaire à cette obligation par la communication de rapports, certifications ou attestations de conformité existants.
7.3. Les coûts de l'audit sont supportés par le Client, sauf si l'audit révèle un manquement substantiel imputable à Oriq.
Article 8 — Violation de données à caractère personnel
8.1. Oriq notifie au Client toute violation de données à caractère personnel la concernant dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par tout moyen écrit.
8.2. La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
8.3. Il appartient au Client, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification à l'autorité de contrôle (CNIL) et à la communication aux personnes concernées (articles 33 et 34 du RGPD). Oriq apporte une assistance raisonnable.
8.4. La notification d'une violation par Oriq ne vaut pas reconnaissance d'une faute ou d'une responsabilité de sa part.
Article 9 — Restitution et suppression des données
9.1. Au terme du contrat, le Client dispose d'un délai de trente (30) jours pour demander la restitution de ses données dans un format structuré et couramment utilisé.
9.2. À l'expiration de ce délai, Oriq supprime ou anonymise les données et leurs copies, sous réserve des durées de conservation imposées par la loi et des données strictement nécessaires à l'administration de la preuve.
Article 10 — Localisation des données et transferts
10.1. Les données sont hébergées au sein de l'Union européenne (région de Francfort).
10.2. Lorsqu'un sous-traitant ultérieur est susceptible d'accéder à des données depuis un pays tiers, le transfert est encadré par des garanties appropriées au sens des articles 44 et suivants du RGPD, notamment les clauses contractuelles types de la Commission européenne.
10.3. Oriq n'utilise pas les données du Client pour l'entraînement de modèles d'intelligence artificielle, et a contractualisé en ce sens avec ses fournisseurs de modèles d'IA, de reconnaissance optique de caractères et de génération d'embeddings.
Article 11 — Responsabilité
11.1. Conformément à l'article 82 du RGPD, chaque Partie n'est responsable des dommages causés par le traitement que dans la mesure où elle n'a pas respecté les obligations du RGPD qui lui incombent spécifiquement, ou a agi en dehors des instructions licites de l'autre Partie ou contrairement à celles-ci.
11.2. Oriq n'est pas responsable des dommages résultant : (i) d'instructions du Client ; (ii) de l'introduction par le Client de données qu'il n'était pas en droit de traiter ou de données sensibles en violation de l'article 5.3 ; (iii) d'un manquement du Client à ses propres obligations ; (iv) de faits de tiers échappant au contrôle raisonnable de Oriq.
11.3. La responsabilité globale de Oriq au titre du présent DPA est soumise aux exclusions et au plafond de responsabilité prévus aux CGV, dans la mesure permise par la loi.
11.4. Le Client garantit Oriq contre toute réclamation de tiers résultant d'un manquement du Client à ses obligations ou à ses garanties au titre des articles 5 et 8.3.
Article 12 — Droit applicable et juridiction
Le présent DPA est régi par le droit français. Tout litige relève de la compétence exclusive du Tribunal de commerce de Paris, dans les conditions prévues aux CGV.
ANNEXE 1 — Description du traitement
- Objet : fourniture d'un moteur de recherche et de génération documentaire augmentée (RAG) traitant des données pour le compte du Client.
- Nature des opérations : collecte, importation et connexion de documents depuis les sources du Client (Google Drive, Microsoft OneDrive, Notion), reconnaissance optique de caractères (OCR), structuration, indexation et recherche documentaire, génération d'embeddings vectoriels, reclassement (reranking) sémantique, analyse, génération de contenus, transcription vocale, synthèse vocale, conservation, consultation, et toute opération nécessaire à la fourniture du Service.
- Finalités : recherche, analyse et génération documentaire ; assistance à la production et à la gestion de l'information du Client.
- Durée : durée du contrat.
- Catégories de données : données d'identification et de contact, contenus professionnels (documents, fichiers, échanges) importés ou connectés par le Client depuis ses sources documentaires, enregistrements vocaux dictés par les Utilisateurs, données d'usage. Les données sensibles sont exclues sauf accord exprès (article 5.3).
- Catégories de personnes concernées : utilisateurs du Client, clients et contacts du Client, et toute personne dont les données figurent dans les contenus confiés par le Client.
ANNEXE 2 — Mesures techniques et organisationnelles de sécurité (article 32 RGPD)
- Hébergement dans l'Union européenne (région de Francfort), sans transfert des données hébergées hors UE.
- Chiffrement des données en transit (HTTPS/TLS) et au repos.
- Cloisonnement multi-tenant strict : isolation des données de chaque entreprise par règles de sécurité au niveau de la base de données (Row Level Security) et identifiant d'entreprise.
- Mécanisme de protection en base bloquant toute écriture sur les tables sensibles pour une entreprise suspendue.
- Gestion des accès : authentification individuelle, principe du moindre privilège, absence d'exposition des clés d'administration côté client.
- Journalisation des accès et des opérations sensibles, avec protection contre l'altération des journaux (registres en mode « append-only »).
- Pseudonymisation des données de mémoire applicative, table de correspondance protégée séparément.
- Sauvegardes régulières et politique de rétention maîtrisée.
- Procédure de gestion des incidents et de notification des violations.
- Mises à jour de sécurité et revue régulière de la posture de sécurité.
ANNEXE 3 — Liste des sous-traitants ultérieurs
| Sous-traitant | Rôle | Localisation des données | Encadrement transfert |
|---|---|---|---|
| Supabase, Inc. | Hébergement, base de données et index vectoriel | Union européenne (Francfort) | — |
| Mistral AI SAS | Reconnaissance optique de caractères (OCR) et modèle d'intelligence artificielle | France (Union européenne) | — |
| Anthropic, PBC | Modèle d'IA conversationnelle (Claude) | États-Unis | Clauses contractuelles types |
| Hetzner Online GmbH | Reclassement (reranking) sémantique souverain des résultats de recherche | Allemagne (Union européenne) | — |
| Deepgram, Inc. | Reconnaissance vocale (transcription voix vers texte) | Union européenne | — |
| Gradium (Kyutai) | Synthèse vocale conversationnelle de la voix de l'assistant | France (Union européenne) | — |
| Google Ireland Limited | Synthèse vocale (Cloud Text-to-Speech, région Francfort) et connecteur Google Drive (source documentaire) | Union européenne (Francfort) | — |
| Microsoft Ireland Operations Limited | Connecteur Microsoft OneDrive (source documentaire) | Union européenne (EU Data Boundary) | — |
| Notion Labs, Inc. | Connecteur Notion (source documentaire) | États-Unis | Clauses contractuelles types |
| Scalingo SAS | Hébergement applicatif et de la vitrine | France (Union européenne) | — |
| OVH SAS (OVHcloud) | Hébergement DNS du domaine | France (Union européenne) | — |
| Resend, Inc. | E-mails transactionnels | États-Unis / UE | Clauses contractuelles types |
| IONOS SARL | Enregistrement et gestion du nom de domaine | Union européenne (France / Allemagne) | — |
(Stripe, Inc. intervient en qualité de responsable de traitement autonome pour le traitement des paiements et n'est pas un sous-traitant ultérieur de Oriq à ce titre. Les transferts associés sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne.)
Les connecteurs Google Drive, Microsoft OneDrive et Notion ne sont activés que sur action du Client, qui en autorise expressément l'accès à ses propres sources documentaires.
Oriq — SASU au capital de 1 000 € — 173 rue de Courcelles, 75017 Paris — RCS Paris 104 916 184 — contact@oriq.fr