Skip to main content

Accord sur le Traitement des Données (DPA) - Noxys Security SAS

Dernière mise à jour : 16 mai 2026

Le présent Accord sur le Traitement des Données (« Accord ») fait partie intégrante du Contrat de Service ou des Conditions Générales de Vente (le « Contrat ») conclu entre :

  1. NOXYS SECURITY SAS, une société française (« Sous-traitant » ou « Noxys ») ; et
  2. L'entité juridique souscrivant aux services de Noxys (« Responsable de traitement » ou « Client »).

1. Définitions

Les termes « Données à Caractère Personnel », « Traitement », « Personne Concernée », « Responsable de traitement » et « Sous-traitant » ont le sens qui leur est donné par le Règlement Général sur la Protection des Données (UE) 2016/679 (« RGPD »).

2. Objet du Traitement

Le Sous-traitant s'engage à traiter les Données à Caractère Personnel uniquement pour les finalités liées à la fourniture des services de Firewall IA tels que décrits dans le Contrat et le présent Accord.

3. Obligations du Sous-traitant

3.1. Instructions : Le Sous-traitant traite les données uniquement sur instructions documentées du Responsable de traitement. 3.2. Confidentialité : Le Sous-traitant garantit que les personnes autorisées à traiter les données se sont engagées à respecter la confidentialité. 3.3. Sécurité : Le Sous-traitant met en œuvre les mesures techniques et organisationnelles spécifiées en Annexe 2. 3.4. Droits des Personnes : Le Sous-traitant assiste le Responsable de traitement à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées. 3.5. Violation de Données : Le Sous-traitant notifie le Responsable de traitement dans les meilleurs délais (maximum 72 heures) après avoir pris connaissance d'une violation de données.

4. Sous-traitants Ultérieurs

Le Responsable de traitement donne une autorisation générale à Noxys pour recruter des sous-traitants ultérieurs. Noxys informera le Client de tout changement prévu. La liste actuelle figure en Annexe 3.

5. Transferts de Données

Toutes les Données à Caractère Personnel traitées par Noxys sont hébergées au sein de l'Union Européenne (France). Aucun transfert vers des pays tiers n'est effectué sans le consentement écrit préalable du Client.


ANNEXE 1 : DESCRIPTION DU TRAITEMENT

  • Objet : Fourniture d'une couche de sécurité pour l'usage de l'IA générative.
  • Durée : Durée du Contrat.
  • Nature et Finalité : Filtrage en temps réel, anonymisation et calcul de score de risque des prompts et réponses IA.
  • Catégories de Personnes Concernées : Salariés et prestataires du Client.
  • Types de Données : Informations de contact professionnelles (email), identité professionnelle, et toute donnée personnelle contenue dans les interactions IA (filtrées/anonymisées par Noxys).

ANNEXE 2 : MESURES TECHNIQUES ET ORGANISATIONNELLES (TOMs)

  1. Minimisation des données : Le contenu brut des prompts n'est jamais stocké. Seuls les hashs SHA-256 sont conservés.
  2. Chiffrement : Toutes les données sont chiffrées au repos (AES-256) et en transit (TLS 1.3).
  3. Inférence locale : La détection de PII (Tier 1/2) est effectuée sur le poste de travail pour éviter le transfert de texte brut.
  4. Isolation : Isolation logique des clients via Row-Level Security (RLS).
  5. Contrôle d'accès : Authentification Multi-Facteurs (MFA) obligatoire pour tout accès administratif.

ANNEXE 3 : LISTE DES SOUS-TRAITANTS ULTÉRIEURS

  • Scaleway (FR) : Infrastructure Cloud et Hébergement.
  • OVHcloud (FR) : Système de Gestion de Clés (KMS) et Sauvegarde.
  • Stripe (IE/US) : Gestion de la facturation et des abonnements (Métadonnées uniquement).
  • Resend (US) : Emails transactionnels (Adresses email uniquement).