Accord de sous-traitance
Les engagements de SpartAI sur les données que ses agents traitent pour le compte de ses clients. À annexer au contrat de prestation.
Version 1.0 — 18 août 2026.
Pourquoi ce document existe. Quand un agent SpartAI lit votre boîte Brevo, met à jour votre CRM ou trie vos messages, il manipule des données personnelles dont vous restez responsable : celles de vos clients, de vos prospects, de vos salariés. SpartAI n'en décide ni la finalité ni les moyens : il agit sur vos instructions. L'article 28 du RGPD impose que cette relation soit contractualisée. Ce document est ce contrat.
Il ne remplace pas la politique de confidentialité, qui couvre un autre périmètre : les données dont SpartAI décide lui-même — votre nom, votre e-mail, votre compte.
1. Parties et objet
Le présent accord est conclu entre :
- le Client, responsable de traitement, désigné au contrat de prestation ;
- Crand Natan — Entrepreneur individuel (EI), 20 La Mainguais, 44260 Savenay, SIREN 106 609 696, ci-après SpartAI, sous-traitant.
Il encadre les traitements de données à caractère personnel effectués par SpartAI pour le compte du Client dans le cadre de la conception, de l'exploitation et de la maintenance d'agents d'automatisation. Il prévaut sur toute stipulation contraire du contrat de prestation en matière de protection des données.
2. Instructions du Client
SpartAI ne traite les données que sur instruction documentée du Client. Constituent des instructions documentées : le contrat de prestation, le présent accord, la configuration des agents validée par le Client, et toute demande écrite ultérieure.
SpartAI informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, et peut suspendre son exécution jusqu'à confirmation écrite.
SpartAI s'interdit d'utiliser les données du Client à ses propres fins, notamment pour améliorer ses services, entraîner un modèle ou constituer des statistiques nominatives.
3. Confidentialité
SpartAI veille à ce que toute personne autorisée à traiter les données soit tenue à une obligation de confidentialité, contractuelle ou légale, et n'accède qu'aux données nécessaires à sa mission.
L'accès aux données d'un compte client par l'exploitant est techniquement restreint et journalisé : il exige une adresse figurant sur une liste tenue hors de l'application, et une session ayant franchi la double authentification.
4. Sécurité
SpartAI met en œuvre les mesures techniques et organisationnelles décrites en annexe 2. Ces mesures peuvent évoluer ; elles ne peuvent en aucun cas être réduites en dessous du niveau constaté à la signature.
5. Sous-traitance ultérieure
Le Client autorise SpartAI à faire appel aux sous-traitants ultérieurs listés en annexe 3. SpartAI leur impose par contrat des obligations de protection équivalentes à celles du présent accord et demeure pleinement responsable de leur exécution.
Toute adjonction ou remplacement est notifié au Client avec un préavis de trente jours, période durant laquelle le Client peut s'y opposer pour un motif légitime et raisonnable. À défaut d'accord, le Client peut résilier la prestation concernée sans pénalité.
6. Droits des personnes concernées
Les demandes d'exercice de droits sont adressées au Client, qui en reste responsable. Si une personne s'adresse directement à SpartAI, celui-ci transmet la demande au Client sans délai et sans y répondre au fond.
SpartAI assiste le Client, par des mesures techniques appropriées et dans la mesure du possible, pour donner suite aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
7. Assistance et documentation
SpartAI assiste le Client dans le respect de ses obligations en matière de sécurité, de notification de violation, d'analyse d'impact et de consultation préalable, compte tenu de la nature du traitement et des informations dont il dispose.
8. Violation de données
SpartAI notifie au Client toute violation de données à caractère personnel dans les quarante-huit heures suivant la prise de connaissance, par écrit, en précisant : la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables, et les mesures prises ou proposées pour y remédier.
Il appartient au Client, responsable de traitement, d'effectuer le cas échéant la notification à l'autorité de contrôle et l'information des personnes concernées.
9. Sort des données en fin de prestation
Au terme de la prestation, le Client choisit entre la restitution et la suppression des données. À défaut d'instruction dans les trente jours suivant le terme, SpartAI procède à la suppression.
La suppression d'un compte efface ses agents, ses journaux d'exécution, ses connexions et les identifiants qui y sont attachés, ses clés d'ingestion, ses demandes d'assistance et son accès à l'application. [À PRÉCISER : politique de sauvegarde — durée de rétention des sauvegardes chiffrées avant écrasement définitif]
10. Audit
SpartAI met à la disposition du Client toute information nécessaire pour démontrer le respect du présent accord, et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur qu'il mandate.
Les audits sont annoncés avec un préavis raisonnable, limités à un par an sauf incident de sécurité avéré, conduits pendant les heures ouvrées et sans perturber l'exploitation. L'auditeur est tenu à la confidentialité et ne peut accéder aux données d'autres clients.
11. Transferts hors Union européenne
Les données sont hébergées dans l'Union européenne (Irlande) et le moteur d'automatisation fonctionne sur un serveur administré par SpartAI en Union européenne.
Les transferts vers des pays tiers, limités aux prestataires listés en annexe 3, sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant par des mesures supplémentaires.
12. Durée et responsabilité
Le présent accord prend effet à la signature du contrat de prestation et demeure en vigueur tant que SpartAI traite des données pour le compte du Client. Les obligations de confidentialité et de suppression lui survivent.
Annexe 1 — Description du traitement
| Nature | Collecte, consultation, structuration, modification, transmission et effacement de données, réalisés automatiquement par des agents configurés selon les besoins du Client. |
|---|---|
| Finalité | Automatiser des tâches administratives et commerciales répétitives entre les applications professionnelles du Client. |
| Personnes concernées | Selon la configuration retenue : clients, prospects, fournisseurs, candidats, salariés du Client. |
| Catégories de données | Identité et coordonnées professionnelles, données
de relation commerciale, contenus de messages, données de facturation, et toute donnée
présente dans les applications que le Client raccorde.
Aucune donnée sensible au sens de l'article 9 du RGPD ne doit transiter sans accord écrit préalable et mesures renforcées. |
| Durée | Durée du contrat de prestation. Les journaux d'exécution sont conservés douze mois glissants. |
Annexe 2 — Mesures techniques et organisationnelles
| Cloisonnement | Politique de sécurité au niveau des lignes sur l'ensemble des tables : une requête ne peut retourner que les lignes du compte appelant, indépendamment du code applicatif. |
|---|---|
| Authentification | Double authentification exigée pour accéder aux agents, à leurs journaux et à leur mémoire : une règle restrictive refuse toute session n'ayant pas franchi le second facteur. |
| Chiffrement au repos | Identifiants d'applications confiés par le Client chiffrés en AES-256-GCM avant écriture, clé détenue hors de la base. L'interface n'en restitue que les quatre derniers caractères. |
| Chiffrement en transit | HTTPS/TLS sur l'ensemble des échanges, y compris entre le moteur d'automatisation et l'application. |
| Authentification machine | Une clé d'ingestion propre à chaque compte, conservée sous forme d'empreinte SHA-256, désigne le compte destinataire d'une exécution. Une automatisation ne peut pas écrire chez un autre client, y compris par erreur de configuration. Chaque clé est révocable individuellement. |
| Accès de l'exploitant | Restreint à une liste d'adresses tenue hors de l'application, et conditionné à une session en double authentification. Les mots de passe, seconds facteurs et identifiants chiffrés restent hors de portée de cet accès. |
| Journalisation | Chaque exécution est horodatée avec son résultat, sa durée et son détail. Les sessions ouvertes sont consultables et révocables par le Client. |
| Sauvegardes | [À COMPLÉTER : fréquence, rétention, chiffrement, test de restauration] |
Annexe 3 — Sous-traitants ultérieurs
| Prestataire | Mission | Lieu | Encadrement |
|---|---|---|---|
| Supabase Inc. | Base de données et authentification | Irlande (UE) | Pas de transfert |
| Vercel Inc. | Hébergement de l'application | États-Unis | Clauses contractuelles types |
| Resend | E-mails transactionnels | États-Unis | Clauses contractuelles types |
| OpenRouter, Inc. | Accès aux modèles de langage | États-Unis, puis fournisseur variable | Clauses contractuelles types + restriction de routage (voir ci-dessous) |
Le moteur d'automatisation (n8n) est administré par SpartAI sur son propre serveur, situé en Union européenne : il ne constitue pas un sous-traitant ultérieur.
Précision sur les modèles de langage
OpenRouter achemine chaque requête vers un fournisseur choisi selon la tâche. Pour que la liste ci-dessus reste vraie, le routage est restreint aux fournisseurs qui ne conservent pas les requêtes et ne les utilisent pas pour entraîner leurs modèles.
[ACTION REQUISE] Cette restriction doit être effectivement activée dans le compte OpenRouter et dans chaque appel des flux d'automatisation. Sans elle, la liste des sous-traitants ultérieurs devient indéterminée — ce qu'aucun accord de sous-traitance ne peut couvrir. Les paramètres à employer sont détaillés dans la note technique remise avec ce document.
La liste nominative des fournisseurs autorisés est tenue à jour et communiquée au Client sur simple demande.
Signature
Le présent accord est accepté par la signature du contrat de prestation auquel il est annexé, ou par acceptation écrite distincte.
Pour toute question : contact@spartai.fr.