Article 1- Objet et contexte
Le présent Accord de Traitement des Données Personnelles (DPA) fait partie intégrante du contrat de Services conclu entre le Client et Ragindeed (le « Contrat Principal ») et le complète en ce qui concerne le traitement de Données Personnelles.
Le DPA définit les conditions dans lesquelles Ragindeed, en qualité de sous-traitant, traite des Données Personnelles pour le compte du Client, en qualité de responsable de traitement, dans le cadre de la fourniture des Services.
En cas de contradiction entre les dispositions du DPA et celles du Contrat Principal, les dispositions du DPA prévalent pour tout ce qui concerne le traitement des Données Personnelles.
Article 2 - Description des traitements
Finalités
- Extraction documentaire par IA (OCR, extraction de champs, classification, résumé)
- Hébergement et gestion documentaire (stockage, indexation, recherche sémantique)
- Génération de rapports immobiliers automatisés
- Assistance à la conformité KYC/LCB-FT
- Assistant IA (interrogation conversationnelle des documents)
- Support technique et maintenance
Types de Données Personnelles
Données d'identification (nom, prénom, date de naissance, nationalité), coordonnées (adresse, email, téléphone), données d'identification officielle (pièce d'identité, passeport), données professionnelles, données financières (RIB/IBAN, montants), données immobilières, données de conformité réglementaire (KYC, scoring de risque).
Catégories de personnes concernées
Locataires, souscripteurs de fonds immobiliers (SCPI, OPCI), bénéficiaires effectifs, propriétaires, représentants légaux, salariés et collaborateurs du Client, clients et partenaires du Client.
Durée
Durée du Contrat Principal, puis période de restitution (30 jours) et de suppression (60 jours).
Article 3 — Obligations de Ragindeed (sous-traitant)
Ragindeed s'engage à :
- Traitement sur instruction — Traiter les Données Personnelles uniquement sur instruction documentée du Client. Si Ragindeed estime qu'une instruction constitue une violation du RGPD, elle en informe immédiatement le Client.
- Confidentialité — Veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité. Accès strictement limité au personnel nécessaire.
- Sécurité (art. 32 RGPD) — Chiffrement TLS 1.2+ en transit, AES-256 au repos. Moyens de garantir confidentialité, intégrité, disponibilité et résilience. Procédure de test régulier des mesures.
- Assistance aux droits des personnes — Transmission au Client sous 5 jours ouvrés de toute demande d'exercice de droits reçue directement. Ragindeed ne répond pas directement sauf instruction contraire.
- Assistance réglementaire — Aide au Client pour le respect des articles 32 à 36 du RGPD (sécurité, notification des violations, analyse d'impact, consultation préalable).
- Audit et information — Mise à disposition des informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits.
Article 4 — Obligations du Client (responsable de traitement)
Le Client s'engage à déterminer les finalités et moyens du traitement conformément au RGPD, fournir des instructions documentées, s'assurer de la licéité des traitements, informer les personnes concernées (art. 13-14 RGPD), ne transmettre que les données strictement nécessaires (minimisation), et informer Ragindeed de toute réglementation spécifique applicable.
Article 5 — Sous-traitants ultérieurs
Autorisation générale
Le Client autorise Ragindeed à recourir aux sous-traitants ultérieurs listés en Annexe, sous réserve des conditions ci-dessous.
Information et droit d'opposition
Ragindeed informe le Client de tout ajout ou remplacement de sous-traitant 30 jours avant l'entrée en fonction. Le Client peut s'opposer sous 15 jours. À défaut d'accord, le Client peut résilier sans pénalité.
Sous-traitants IA — Garanties spécifiques
Pour les fournisseurs de modèles IA, Ragindeed s'assure contractuellement que :
- les données ne sont pas utilisées pour l'entraînement des modèles ;
- aucune rétention au-delà du traitement en cours (ZDR) ;
- transmissions chiffrées TLS 1.2+ ;
- le sous-traitant dispose de certifications reconnues (ISO 27001, SOC 2 Type II).
Ragindeed reste pleinement responsable vis-à-vis du Client de l'exécution des obligations de ses sous-traitants ultérieurs.
Article 6 — Transferts hors EEE
Les Données Personnelles sont hébergées au sein de l'EEE. Les transferts vers les États-Unis (OpenAI API) sont encadrés par :
- Les Clauses Contractuelles Types (CCT) de la Commission européenne (décision 2021/914, Module 3) ;
- À noter : OpenAI ne figure pas parmi les organisations certifiées au titre du Data Privacy Framework UE-US. Le transfert repose sur les seules clauses contractuelles types, conformément au DPA d'OpenAI ;
- Une évaluation d'impact du transfert (TIA) concluant à un risque résiduel acceptable ;
- Les engagements de non-rétention de données par OpenAI sur l'API.
La localisation des traitements pour chaque sous-traitant est documentée en Annexe. Copie des CCT disponible sur demande.
Article 7 — Audit
Le Client peut réaliser des audits (inspections incluses) avec un préavis de 30 jours ouvrés, pendant les heures ouvrables. Un audit sur site maximum par an, sauf demande de l'autorité de contrôle ou violation de données.
En complément, Ragindeed met à disposition sur demande : rapports d'audit, certifications des sous-traitants, résumés de tests de pénétration, registre des traitements et réponses à questionnaires de sécurité.
Frais à la charge du Client, sauf si l'audit révèle un manquement de Ragindeed.
Article 8 — Notification des violations
En cas de violation de Données Personnelles, Ragindeed informe le Client dans un délai maximum de 48 heures. La notification inclut :
- La nature de la violation (catégories et nombre de personnes/enregistrements concernés) ;
- Le point de contact Ragindeed ;
- Les conséquences probables ;
- Les mesures prises ou proposées pour remédier à la violation.
Ragindeed documente tout incident et coopère avec le Client pour remplir ses obligations au titre des articles 33 et 34 du RGPD.
Article 9 — Sort des données en fin de contrat
Restitution : Le Client peut demander l'export de l'ensemble de ses données dans un format structuré et lisible (CSV, JSON, PDF, Excel) dans un délai de 30 jours suivant la fin du contrat.
Suppression : À l'issue des 30 jours, ou sur instruction anticipée, Ragindeed supprime les données de ses systèmes de production et de sauvegarde dans un délai de 60 jours, sauf obligation légale.
Certificat : Un certificat de suppression définitive est fourni sur demande, précisant la date et les systèmes concernés.
Article 10 — Dispositions générales
Durée : Le DPA reste en vigueur aussi longtemps que Ragindeed traite des Données Personnelles pour le compte du Client. Les obligations de confidentialité, de notification et de restitution survivent à sa cessation.
Registre : Ragindeed tient un registre des traitements conformément à l'article 30.2 du RGPD, mis à disposition de la CNIL sur demande.
Analyse d'impact : Ragindeed assiste le Client dans la réalisation d'AIPD (article 35 RGPD) en fournissant les informations nécessaires sur les traitements et mesures de sécurité.
Droit applicable : Droit français. Juridiction compétente : Tribunal de commerce de Paris.
Modification : Ragindeed peut mettre à jour les Annexes (sous-traitants, mesures de sécurité) sous réserve d'information préalable au Client.
Annexe A — Mesures de sécurité techniques et organisationnelles
| Domaine | Mesures |
|---|---|
| Infrastructure | Scaleway (ISO 27001, HDS), Kubernetes managé (Kapsule), Network Policies, ModSecurity/OWASP |
| Chiffrement transit | TLS 1.2+ (HTTPS, API, communications internes) |
| Chiffrement repos | AES-256 (bases de données, stockage S3, sauvegardes) |
| Isolation | Isolation logique par contrôle d'accès (RBAC) ; base PostgreSQL distincte en instance dédiée |
| Accès administratif | Principe du moindre privilège, authentification renforcée, accès journalisé |
| Journalisation | Audit trail horodaté (connexions, accès, extractions, exports) |
| Sauvegardes | Quotidiennes, chiffrées AES-256, répliquées en UE (Pays-Bas) |
| Monitoring | Surveillance continue + monitoring externe indépendant (Better Stack) |
| Confidentialité | Engagements de confidentialité signés par le personnel |
| Revue des accès | Révocation au départ d'un collaborateur |
Annexe B — Liste des sous-traitants ultérieurs
| Sous-traitant | Activité | Localisation | Certifications | Transfert hors EEE |
|---|---|---|---|---|
| Scaleway SAS | Hébergement cloud, stockage, bases de données, sauvegardes | Paris / Amsterdam | ISO 27001 HDS | Non |
| OpenAI Ireland Limited transfert vers OpenAI, L.L.C. (États-Unis) | Traitement IA (extraction, classification, résumé) via API | US / EU | ISO 27001:2022 ISO 27017 ISO 27018 ISO 27701 ISO 42001 SOC 2 Type 2 CSA STAR PCI DSS v4.0.1 | CCT module 3 + ZDR |
| Runpod, Inc. | Reconnaissance de texte sur les documents, analyse visuelle des pages, calcul des vecteurs d'indexation | Multi-régions | SOC 2 Type 2 SOC 3 HIPAA | CCT |
| Google Cloud EMEA Limited | Traitement IA (Vertex AI) — configuré, non activé | europe-west9 (Paris) | ISO 27001 ISO 27017 ISO 27018 ISO 27701 ISO 42001 SOC 1 SOC 2 SOC 3 C5 | Non |
| Mistral AI SAS | Traitement IA — configuré, non activé | Union européenne | ISO 27001 ISO 27701 SOC 2 Type II | Ponctuel selon fonctionnalité — CCT |
| Better Stack, Inc. | Monitoring de disponibilité, logs techniques | UE / US | — | CCT (données techniques) |
Liste à jour au 26 août 2026. Mise à jour communiquée au Client 30 jours avant tout changement.
Annexe C — Évaluation d'impact des transferts (TIA)
Évaluation conduite le 26 août 2026. Réexaminée à chaque modification de la chaîne de sous-traitance et, en tout état de cause, une fois par an.
Transferts vers les États-Unis via OpenAI API
| Nature des données | Contenu textuel des documents transmis pour traitement, tel qu'issu de la reconnaissance de caractères. Peut comporter, selon les documents déposés par le Client, les catégories énumérées à l'article 2 du présent DPA : données d'identification et coordonnées, données d'identification officielle, données professionnelles, financières et de conformité réglementaire. |
| Durée de rétention | Aucune — Zero Data Retention |
| Législation du pays | FISA 702 et EO 12333 sont applicables. OpenAI ne figure pas parmi les organisations certifiées au titre du Data Privacy Framework UE–US : le transfert ne repose pas sur la décision d'adéquation du 10/07/2023, mais sur les clauses contractuelles types, conformément au DPA d'OpenAI (article 46(2)(c) du RGPD). |
| Mécanismes de transfert | CCT module 3 — sous-traitant ultérieur, Ragindeed agissant elle-même comme sous-traitante |
| Mesures complémentaires | TLS en transit, non-rétention des données (Zero Data Retention), ISO 27001:2022 ISO 27701 ISO 42001 SOC 2 Type 2 |
| Conclusion | En l'absence de décision d'adéquation applicable à ce transfert, l'appréciation repose sur les clauses contractuelles types et sur les mesures supplémentaires qui les accompagnent : chiffrement en transit, caractère transitoire du traitement, absence de conservation après réponse et absence d'entraînement sur les données. Ces mesures réduisent significativement la portée d'un accès fondé sur FISA 702, qui supposerait une conservation dont OpenAI s'est contractuellement privée. Le risque résiduel est jugé acceptable. Le Client conserve la maîtrise des documents qu'il dépose et, par là, des catégories de données susceptibles d'être transmises. |
Transferts via Runpod
| Nature des données | Documents déposés et images de leurs pages, transmis pour reconnaissance de texte, analyse visuelle et calcul des vecteurs d'indexation. Le traitement porte sur le document entier. |
| Durée de rétention | Aucune — conteneurs détruits à l'issue du traitement |
| Législation du pays | Runpod est une société de droit américain et opère avec des partenaires d'infrastructure dans plusieurs régions. Lorsque l'exécution a lieu hors EEE, FISA 702 et EO 12333 sont applicables. Runpod ne figure pas parmi les organisations certifiées au titre du Data Privacy Framework. |
| Mécanismes de transfert | CCT — le contrat de traitement de Runpod incorpore les clauses types de la Commission européenne. |
| Mesures complémentaires | TLS en transit, exécution éphémère sans persistance, absence d'entraînement sur les données, SOC 2 Type 2 SOC 3 |
| Conclusion | Le traitement est transitoire et sans conservation, ce qui limite le risque résiduel. Il porte cependant sur le document entier : le risque est jugé acceptable sous réserve de privilégier les régions d'exécution européennes lorsque le point d'entrée le permet. |
Transferts via Better Stack
| Nature des données | Données techniques d'exploitation : adresses surveillées, codes et temps de réponse, journaux d'infrastructure. Ces journaux peuvent comporter des identifiants techniques tels que des adresses IP. Aucun contenu de document n'y est transmis. |
| Durée de rétention | Durée de conservation des journaux paramétrée sur le service. |
| Législation du pays | Better Stack opère depuis l'Union européenne et les États-Unis. Pour la part états-unienne, FISA 702 et EO 12333 sont applicables. |
| Mécanismes de transfert | CCT |
| Mesures complémentaires | TLS en transit ; exclusion du contenu des documents des journaux transmis. |
| Conclusion | Le transfert ne porte pas sur les Données Client mais sur des données d'exploitation. Le risque résiduel est jugé faible. |
Fournisseurs sans transfert hors EEE
Scaleway (Paris et Amsterdam) et Google Cloud (région europe-west9, Paris) traitent les données au sein de l'Espace économique européen : aucune évaluation d'impact des transferts n'est requise. Mistral AI traite par défaut en Union européenne ; certaines fonctionnalités peuvent donner lieu à des transferts temporaires hors UE, encadrés par les clauses contractuelles types. Ce point sera réévalué avant toute activation de ce fournisseur.
