Accord de Traitement des Données

Dernière mise à jour : mars 2026

1. Introduction

Le présent Accord de Traitement des Données (« ATD ») complète les Conditions Générales d'Utilisation de Katoads et régit le traitement des données personnelles par ECRH SCALE LTD (trading as Katoads) (« Sous-traitant ») pour le compte du client (« Responsable de traitement ») dans le cadre de l'utilisation de la plateforme Katoads. Le présent ATD est conclu en application de l'article 28 du Règlement Général sur la Protection des Données (UE) 2016/679 (« RGPD ») et s'applique chaque fois que l'utilisation du Service par le Responsable de traitement implique le traitement de données personnelles de personnes concernées de l'UE/EEE.

2. Définitions

  • « Responsable de traitement » — L'entité cliente qui détermine les finalités et les moyens du traitement des données personnelles par l'utilisation du Service Katoads.
  • « Sous-traitant » — ECRH SCALE LTD (trading as Katoads), qui traite les données personnelles pour le compte du Responsable de traitement.
  • « Données personnelles » — Toute information se rapportant à une personne physique identifiée ou identifiable, telle que définie à l'article 4, paragraphe 1, du RGPD.
  • « Traitement » — Toute opération effectuée sur des Données personnelles, y compris la collecte, le stockage, l'utilisation, la divulgation ou la suppression, telle que définie à l'article 4, paragraphe 2, du RGPD.
  • « Sous-traitant ultérieur » — Tout tiers engagé par le Sous-traitant pour traiter des Données personnelles pour le compte du Responsable de traitement.

3. Portée et Finalité du Traitement

Le Sous-traitant traite les Données personnelles uniquement aux fins de la fourniture du Service Katoads au Responsable de traitement, conformément aux instructions documentées du Responsable de traitement.

Objet : Fourniture de services de génération de créations publicitaires par IA.

Durée : Pour la durée du contrat de service entre les parties, plus toute période de conservation légalement requise.

Nature du traitement : Collecte, stockage, analyse, traitement par IA et livraison de créations publicitaires. Les données utilisateur sont traitées pour l'authentification, la facturation et la prestation du service.

Finalité : Permettre au Responsable de traitement et à ses utilisateurs autorisés de générer, gérer et exporter du contenu publicitaire généré par IA.

Catégories de données : Données d'identité utilisateur (nom, email), données d'authentification, données d'utilisation (historique de génération, préférences), données produit (images téléchargées, descriptions), références de paiement.

Personnes concernées : Employés du Responsable de traitement, prestataires et utilisateurs finaux autorisés de la plateforme Katoads.

4. Obligations du Responsable de Traitement

  • S'assurer que le traitement des Données personnelles via le Service repose sur une base juridique valide au titre du RGPD (ex. : consentement, contrat, intérêt légitime).
  • Fournir au Sous-traitant des instructions documentées concernant le traitement des Données personnelles et notifier tout changement.
  • S'assurer que les personnes dont les données sont traitées via le Service sont informées du traitement conformément aux articles 13 et 14 du RGPD.

5. Obligations du Sous-traitant

  • Traiter les Données personnelles uniquement sur instructions documentées du Responsable de traitement, sauf obligation imposée par le droit de l'UE ou d'un État membre (article 28, paragraphe 3, point a) du RGPD).
  • Veiller à ce que les personnes autorisées à traiter les Données personnelles soient soumises à des obligations de confidentialité.
  • Mettre en œuvre des mesures techniques et organisationnelles de sécurité appropriées conformément à l'article 32 du RGPD.
  • Ne pas faire appel à un autre sous-traitant sans l'autorisation écrite préalable, spécifique ou générale, du Responsable de traitement (article 28, paragraphe 2, du RGPD).
  • Assister le Responsable de traitement dans la réponse aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition) dans les délais légaux.
  • Mettre à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer la conformité à l'article 28 du RGPD et permettre la réalisation d'audits.

6. Sous-traitants Ultérieurs Autorisés

Le Responsable de traitement fournit une autorisation générale au Sous-traitant pour faire appel aux sous-traitants ultérieurs suivants. Le Sous-traitant informera le Responsable de traitement au moins 30 jours avant l'ajout ou le remplacement d'un sous-traitant ultérieur, donnant au Responsable de traitement la possibilité de s'y opposer.

Sous-traitant ultérieurFinalitéLocalisation
ClerkAuthentification et gestion de l'identité des utilisateursÉtats-Unis (traitement des données UE disponible)
StripeTraitement des paiements et facturationÉtats-Unis / Irlande (UE)
VercelHébergement applicatif, CDN, stockage blobMondial (principal : États-Unis / UE)
SupabaseHébergement de base de données et fonctionnalités temps réelUE (Francfort)
Google (Gemini)Analyse produit et génération d'images par IA (Gemini)Mondial (traitement UE disponible)
fal.aiGénération vidéo par IAÉtats-Unis / UE
SentrySurveillance des erreurs et suivi des performancesÉtats-Unis (traitement des données UE)
UpstashLimitation de débit et mise en cache (Redis)UE (Francfort)

7. Transferts Internationaux de Données

Lorsque des Données personnelles sont transférées en dehors de l'UE/EEE, le Sous-traitant garantit la mise en place de garanties appropriées conformément au Chapitre V du RGPD. Cela inclut : les certifications du Cadre de Protection des Données UE-États-Unis pour les sous-traitants ultérieurs basés aux États-Unis, les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (Décision 2021/914), et des mesures supplémentaires complémentaires lorsque nécessaire à la suite d'une évaluation d'impact du transfert. Le Sous-traitant informera le Responsable de traitement de tout changement affectant l'adéquation des garanties de transfert.

8. Mesures de Sécurité

  • Chiffrement des données en transit (TLS 1.2+) et au repos (AES-256)
  • Contrôle d'accès avec permissions basées sur les rôles et authentification multi-facteurs
  • Évaluations de sécurité régulières et analyse des vulnérabilités des dépendances
  • Isolation des données entre les comptes clients au niveau de la base de données
  • Sauvegardes automatisées avec stockage chiffré et procédures de restauration testées

9. Notification de Violation de Données

En cas de violation de Données personnelles, le Sous-traitant notifiera le Responsable de traitement dans les meilleurs délais, et au plus tard 48 heures après avoir pris connaissance de la violation. La notification comprendra : la nature de la violation, les catégories et le nombre approximatif de personnes concernées affectées, les conséquences probables, et les mesures prises ou proposées pour remédier à la violation. Le Sous-traitant coopérera avec le Responsable de traitement dans l'investigation de la violation et l'accomplissement de toute obligation de notification auprès des autorités de contrôle (article 33 du RGPD) et des personnes concernées (article 34 du RGPD).

10. Assistance aux Droits des Personnes Concernées

Le Sous-traitant assistera le Responsable de traitement dans l'exécution de ses obligations de répondre aux demandes d'exercice des droits des personnes concernées en vertu des articles 15 à 22 du RGPD. En cas de réception d'une demande directement d'une personne concernée, le Sous-traitant redirigera rapidement la demande vers le Responsable de traitement et n'y répondra pas directement sauf instruction contraire. L'assistance technique pour les demandes d'exportation, de rectification et de suppression de données est fournie sans frais supplémentaires.

11. Droits d'Audit

Le Responsable de traitement a le droit de mener des audits, y compris des inspections, pour vérifier la conformité du Sous-traitant au présent ATD. Les audits seront menés avec un préavis raisonnable (au moins 30 jours), pendant les heures ouvrables normales, et pas plus d'une fois par an sauf demande d'une autorité de contrôle ou suite à une violation de données. Le Sous-traitant coopérera pleinement et fournira tout accès et documentation nécessaires. Les coûts d'audit sont à la charge du Responsable de traitement sauf si l'audit révèle un non-respect substantiel.

12. Durée et Résiliation

Le présent ATD reste en vigueur pendant la durée du contrat de service. À la résiliation, le Sous-traitant, au choix du Responsable de traitement, supprimera ou restituera l'ensemble des Données personnelles dans un délai de 30 jours, et certifiera cette suppression par écrit, sauf si le droit de l'UE ou d'un État membre exige la conservation. Les activités de traitement nécessaires à la suppression ou à la restitution des données sont couvertes par le présent ATD jusqu'à leur achèvement.