Accord sur le Traitement des Données (DPA) - Noxys Security SAS
Dernière mise à jour : 16 mai 2026
Le présent Accord sur le Traitement des Données (« Accord ») fait partie intégrante du Contrat de Service ou des Conditions Générales de Vente (le « Contrat ») conclu entre :
- NOXYS SECURITY SAS, une société française (« Sous-traitant » ou « Noxys ») ; et
- L'entité juridique souscrivant aux services de Noxys (« Responsable de traitement » ou « Client »).
1. Définitions
Les termes « Données à Caractère Personnel », « Traitement », « Personne Concernée », « Responsable de traitement » et « Sous-traitant » ont le sens qui leur est donné par le Règlement Général sur la Protection des Données (UE) 2016/679 (« RGPD »).
2. Objet du Traitement
Le Sous-traitant s'engage à traiter les Données à Caractère Personnel uniquement pour les finalités liées à la fourniture des services de Firewall IA tels que décrits dans le Contrat et le présent Accord.
3. Obligations du Sous-traitant
3.1. Instructions : Le Sous-traitant traite les données uniquement sur instructions documentées du Responsable de traitement. 3.2. Confidentialité : Le Sous-traitant garantit que les personnes autorisées à traiter les données se sont engagées à respecter la confidentialité. 3.3. Sécurité : Le Sous-traitant met en œuvre les mesures techniques et organisationnelles spécifiées en Annexe 2. 3.4. Droits des Personnes : Le Sous-traitant assiste le Responsable de traitement à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées. 3.5. Violation de Données : Le Sous-traitant notifie le Responsable de traitement dans les meilleurs délais (maximum 72 heures) après avoir pris connaissance d'une violation de données.
4. Sous-traitants Ultérieurs
Le Responsable de traitement donne une autorisation générale à Noxys pour recruter des sous-traitants ultérieurs. Noxys informera le Client de tout changement prévu. La liste actuelle figure en Annexe 3.
5. Transferts de Données
Toutes les Données à Caractère Personnel traitées par Noxys sont hébergées au sein de l'Union Européenne (France). Aucun transfert vers des pays tiers n'est effectué sans le consentement écrit préalable du Client.
ANNEXE 1 : DESCRIPTION DU TRAITEMENT
- Objet : Fourniture d'une couche de sécurité pour l'usage de l'IA générative.
- Durée : Durée du Contrat.
- Nature et Finalité : Filtrage en temps réel, anonymisation et calcul de score de risque des prompts et réponses IA.
- Catégories de Personnes Concernées : Salariés et prestataires du Client.
- Types de Données : Informations de contact professionnelles (email), identité professionnelle, et toute donnée personnelle contenue dans les interactions IA (filtrées/anonymisées par Noxys).
ANNEXE 2 : MESURES TECHNIQUES ET ORGANISATIONNELLES (TOMs)
- Minimisation des données : Le contenu brut des prompts n'est jamais stocké. Seuls les hashs SHA-256 sont conservés.
- Chiffrement : Toutes les données sont chiffrées au repos (AES-256) et en transit (TLS 1.3).
- Inférence locale : La détection de PII (Tier 1/2) est effectuée sur le poste de travail pour éviter le transfert de texte brut.
- Isolation : Isolation logique des clients via Row-Level Security (RLS).
- Contrôle d'accès : Authentification Multi-Facteurs (MFA) obligatoire pour tout accès administratif.
ANNEXE 3 : LISTE DES SOUS-TRAITANTS ULTÉRIEURS
- Scaleway (FR) : Infrastructure Cloud et Hébergement.
- OVHcloud (FR) : Système de Gestion de Clés (KMS) et Sauvegarde.
- Stripe (IE/US) : Gestion de la facturation et des abonnements (Métadonnées uniquement).
- Resend (US) : Emails transactionnels (Adresses email uniquement).