Contrat de sous-traitance
Dernière mise à jour: 29 septembre 2026
Ceci est une traduction fournie à titre informatif. Seule la version allemande fait foi ; en cas de divergence, la version allemande prévaut.
Le présent contrat de sous-traitance (« contrat ») fait partie du contrat conclu entre l'organisation cliente (« responsable du traitement ») et Innopulse Consulting GmbH (« FLIORE », « sous-traitant ») pour l'utilisation du service FLIORE. Il régit le traitement de données personnelles par FLIORE pour le compte du responsable du traitement en vertu de la loi fédérale sur la protection des données (LPD) et, le cas échéant, du règlement général de l'UE sur la protection des données (RGPD). Lorsqu'un contrat signé existe entre les parties, cette version signée prévaut.
1. Rôles
Le responsable du traitement détermine les finalités et les moyens du traitement des données personnelles qu'il téléverse dans FLIORE (ses mandats, ayants droit économiques, documents, transactions et pièces associées). FLIORE traite ces données personnelles exclusivement en qualité de sous-traitant, sur instructions documentées du responsable du traitement, y compris celles prévues par le présent contrat et par la configuration du service.
2. Étendue et instructions
FLIORE ne traite des données personnelles que pour fournir et assurer le support du service et selon les instructions écrites complémentaires du responsable du traitement. FLIORE informe le responsable du traitement lorsqu'une instruction lui paraît contraire au droit applicable en matière de protection des données. FLIORE ne traite pas les données à ses propres fins et ne les vend jamais.
3. Catégories de données et de personnes concernées
Les personnes concernées peuvent comprendre les clients du responsable du traitement, leurs ayants droit économiques, organes et personnes proches. Les données personnelles peuvent comprendre des données d'identité (nom, date de naissance, nationalité), des données de statut (indicateurs de PPE, classifications de risque), des documents et leur contenu, des données de transaction ainsi que de la correspondance. Les données personnelles sensibles ne sont traitées que si le responsable du traitement les conserve dans ses documents.
4. Confidentialité
FLIORE veille à ce que les personnes autorisées à traiter les données personnelles soient tenues à la confidentialité et formées de manière appropriée. Les accès du personnel de FLIORE sont limités au strict nécessaire pour l'exploitation et le support du service et sont journalisés.
5. Mesures de sécurité
FLIORE met en œuvre des mesures techniques et organisationnelles appropriées, notamment : authentification à deux facteurs (disponible pour chaque compte et pouvant être imposée à toute l'organisation) ; sécurité au niveau des lignes (row-level security) assurant une séparation stricte des organisations au niveau de la base de données ; chiffrement des documents au repos et lors de la transmission ; URL signées de courte durée pour l'accès aux documents ; chiffrement du contenu des messages ; journalisation des accès et piste d'audit des opérations pertinentes pour la sécurité ; accès opérationnels selon le principe du moindre privilège. Les mesures sont réexaminées et améliorées en continu.
6. Sous-traitants ultérieurs
Le responsable du traitement autorise FLIORE à recourir aux sous-traitants énumérés sur la page « Sous-traitants », chacun étant lié par des obligations de protection des données au moins aussi protectrices que le présent contrat. Cela inclut le fournisseur d'IA utilisé par FLIORE AI (par défaut Anthropic ; au choix OpenAI ou Azure OpenAI), auquel le contexte pertinent du mandat est transmis dans le seul but de générer une réponse demandée et qui n'utilise pas ces données pour l'entraînement. Le responsable du traitement peut désactiver l'IA ou utiliser sa propre clé d'IA (BYOK). FLIORE annonce avec un préavis raisonnable les changements envisagés parmi ses sous-traitants, afin que le responsable du traitement puisse s'y opposer pour des motifs raisonnables liés à la protection des données. FLIORE reste responsable de l'exécution par ses sous-traitants.
7. Communication à l'étranger
Les données personnelles sont conservées en Suisse (région de Zurich). L'infrastructure d'hébergement de l'application est exploitée dans l'UE. Lorsqu'un sous-traitant traite des données hors de Suisse ou de l'EEE, FLIORE s'appuie sur un mécanisme de transfert reconnu (décision d'adéquation ou clauses contractuelles types de l'UE assorties de l'avenant suisse) et applique des mesures complémentaires telles que le chiffrement lors de la transmission.
8. Assistance au responsable du traitement
Compte tenu de la nature du traitement, FLIORE assiste le responsable du traitement pour répondre aux demandes des personnes concernées (accès, rectification, effacement, remise des données, opposition), pour les analyses d'impact relatives à la protection des données et pour les consultations des autorités de surveillance, dans la mesure où le responsable du traitement ne peut raisonnablement pas y procéder lui-même au moyen des fonctions du service.
9. Annonce des violations de la sécurité des données
FLIORE informe le responsable du traitement dans les meilleurs délais après avoir eu connaissance d'une violation de la sécurité des données affectant ses données, et fournit les informations raisonnablement disponibles pour lui permettre de remplir ses propres obligations d'annonce. FLIORE n'annonce pas de violations aux autorités de surveillance ou aux personnes concernées au nom du responsable du traitement, sauf instruction en ce sens.
10. Restitution et suppression
À la fin du service, FLIORE supprime ou restitue les données personnelles du responsable du traitement conformément au contrat, sous réserve d'une conservation ordonnée par le responsable du traitement ou imposée à FLIORE par la loi. Les sauvegardes sont écrasées selon leur cycle habituel.
11. Audits
FLIORE met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent contrat et, moyennant un préavis raisonnable et sous réserve de confidentialité, permet des audits et y contribue – le cas échéant également au moyen de rapports de tiers et de questionnaires – sans perturber de manière disproportionnée le service ni compromettre les données d'autres clients.
12. Responsabilité et primauté
La responsabilité découlant du présent contrat est soumise aux limitations du contrat principal. En cas de contradiction entre le présent contrat et le contrat principal en matière de protection des données, le présent contrat prévaut. Il est régi par le droit suisse ; le for est à Zoug.
13. Langue
Le présent contrat est conclu en langue allemande. Les traductions dans d'autres langues sont fournies à titre informatif uniquement ; en cas de divergence, la version allemande prévaut.
Cette page présente, par souci de transparence, les clauses standard de FLIORE relatives à la sous-traitance et ne constitue pas un conseil juridique. Les obligations contraignantes des parties sont régies par un contrat signé, qui peut être demandé à hello@fliore.com. Les organisations devraient le faire examiner par leur propre conseil avant de s'y fier.
