Fracttal One
Intégrations
Secteur d'activité
Success stories
Blog
Ressources
Guides des processus de maintenance
Ebooks, checklists et autres outils
Aux fins du présent Accord, les définitions établies par le RGPD sont applicables. En outre, les termes suivants sont définis ci-après :
Données à caractère personnel : Toute information concernant une personne physique identifiée ou identifiable, y compris les noms, adresses électroniques, numéros de téléphone, données de localisation, identifiants en ligne ou toute autre donnée permettant l'identification directe ou indirecte.
Traitement : Toute opération ou tout ensemble d'opérations effectuées sur des Données à caractère personnel, par des procédés automatisés ou non, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation, la consultation, l'utilisation, la communication, la diffusion, la limitation, l'effacement ou la destruction.
Responsable du traitement : La personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du Traitement.
Sous-traitant : La personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des Données à caractère personnel pour le compte du Responsable du traitement. Dans le présent DPA, Fracttal agit en qualité de Sous-traitant.
Sous-traitant ultérieur : Tout tiers autorisé par le Sous-traitant à réaliser des activités de Traitement en son nom, soumis à des obligations équivalentes à celles du présent DPA.
Violation de données : Toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte ou l'altération de Données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou la divulgation ou l'accès non autorisés à de telles données.
Transfert international : Toute transmission de Données à caractère personnel vers un pays tiers ou une organisation internationale en dehors de l'Espace économique européen (EEE).
Mesures techniques et organisationnelles : Mesures mises en œuvre pour garantir un niveau de sécurité adapté au risque, y compris la pseudonymisation et le chiffrement des Données à caractère personnel, la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes de traitement, ainsi que la capacité à rétablir la disponibilité et l'accès aux données en cas d'incident.
Contrat principal : Le contrat d'abonnement à Fracttal One conclu entre Fracttal et le Client, dont le présent DPA fait partie intégrante.
Service MCP : L'accès optionnel à Fracttal One via le protocole Model Context Protocol (MCP), régi par l'Annexe MCP au Contrat principal.
Annexes : Les documents joints au présent DPA qui en font partie intégrante : Annexe I (Description du Traitement), Annexe II (Mesures de sécurité), Annexe III (Liste des Sous-traitants ultérieurs) et Annexe IV (Procédure de notification des violations de données).
Le présent DPA a pour objet de régir le Traitement des Données à caractère personnel réalisé par Fracttal, en qualité de Sous-traitant, pour le compte du Client, dans le cadre des services SaaS décrits dans le Contrat principal.
Le Traitement est strictement limité à ce qui est nécessaire à la fourniture desdits services, conformément aux instructions documentées du Client et à la description figurant à l'Annexe I.
Lorsque le Client active le Service MCP, le présent DPA couvre exclusivement le Traitement réalisé par Fracttal via le point de terminaison (endpoint) MCP qu'elle gère. Le traitement des données à caractère personnel effectué par le fournisseur d'intelligence artificielle externe choisi par le Client (y compris, de manière non limitative, Anthropic, OpenAI, Microsoft ou Google) est exclu du champ d'application du présent DPA et relève de la seule responsabilité du Client, en sa qualité de Responsable du traitement.
Le présent DPA entre en vigueur à la date de son acceptation et reste applicable pendant toute la durée du Contrat principal, ainsi que pendant la période postérieure durant laquelle Fracttal traite des Données à caractère personnel pour le compte du Client, y compris toute période de conservation légalement requise.
Après la résiliation du Contrat principal, le présent DPA reste en vigueur jusqu'à la restitution ou la destruction complète des Données à caractère personnel conformément à la Clause 10.
Fracttal, en qualité de Sous-traitant, s'engage à :
À l'issue de la prestation du service, et au choix du Client, Fracttal restituera ou supprimera toutes les Données à caractère personnel traitées pour son compte, ainsi que les copies existantes, sauf lorsque la réglementation applicable exige leur conservation, auquel cas Fracttal garantira la confidentialité de ces données et ne les traitera qu'aux fins déterminées par cette réglementation.
Le Client accorde à Fracttal une autorisation générale de sous-traiter des parties du Traitement aux Sous-traitants ultérieurs mentionnés à l'Annexe III, sous réserve des conditions suivantes :
La liste actualisée des Sous-traitants ultérieurs est disponible à l'Annexe III et dans cette rubrique. En cas d'opposition du Client à un Sous-traitant ultérieur, Fracttal y renoncera ou, si cela rendait impossible la fourniture du service, les parties négocieront de bonne foi une solution alternative.
Note spécifique relative au Service MCP : les fournisseurs d'intelligence artificielle externes (Anthropic, OpenAI, Microsoft, Google) n'agissent pas en qualité de Sous-traitants ultérieurs de Fracttal dans le cadre du Service MCP. Dans ce contexte, ces fournisseurs opèrent sur instruction directe du Client, qui les sélectionne et dirige les données vers eux via le point de terminaison de Fracttal ; leur engagement, leur supervision et leur conformité réglementaire relèvent de la seule responsabilité du Client, en sa qualité de Responsable du traitement.
Cette relation est indépendante de celle que certains de ces mêmes fournisseurs peuvent, le cas échéant, entretenir avec Fracttal en tant que Sous-traitants ultérieurs mentionnés à l'Annexe III pour d'autres fonctionnalités de la plateforme étrangères au Service MCP. Les deux situations sont régies par des règles distinctes : en tant que Sous-traitant ultérieur de Fracttal, le fournisseur agit selon les instructions et le DPA conclu par Fracttal ; en tant que fournisseur choisi par le Client dans le cadre du MCP, il agit selon les instructions et sous la seule responsabilité du Client.
Les Données à caractère personnel traitées par Fracttal dans le cadre du Contrat principal sont hébergées, à titre principal, sur des serveurs AWS situés à Paris (France, EU-West-3), au sein de l'Espace économique européen. Toutefois, le Traitement implique certains Transferts internationaux résultant de l'intervention de certains Sous-traitants ultérieurs situés hors de l'EEE, notamment : (i) le système d'intelligence artificielle Claude, fourni par Anthropic, dont le siège se trouve aux États-Unis ; et (ii) certaines sociétés affiliées du groupe Fracttal dont le siège se trouve dans des pays d'Amérique du Sud. La liste actualisée des Sous-traitants ultérieurs et leur localisation figurent à l'Annexe III. Pour ces Transferts internationaux, Fracttal met en œuvre l'un des mécanismes suivants, selon le Sous-traitant ultérieur et le pays de destination concernés :
Lorsque cela est nécessaire, Fracttal complétera ces mécanismes par une analyse d'impact du transfert (Transfer Impact Assessment) et par les mesures techniques et organisationnelles supplémentaires correspondantes.
L'engagement de nouveaux Sous-traitants ultérieurs situés hors de l'EEE sera régi par la procédure de notification et d'objection prévue dans la section Sous-traitants ultérieurs du présent DPA (préavis de 30 jours).
En outre, tout changement de localisation des serveurs principaux de Fracttal (actuellement en EU-West-3) constituant un nouveau Transfert international non prévu par le présent DPA nécessitera une notification préalable au Client d'au moins 60 jours et son autorisation expresse et écrite, dans la mesure où cela concerne l'infrastructure centrale du service et non l'engagement ponctuel d'un Sous-traitant ultérieur.
Fracttal fournira au Client, sur demande, une copie des accords de Transfert international applicables.
Fracttal met en œuvre et maintient un Système de management de la sécurité de l'information (SMSI) certifié selon la norme ISO/IEC 27001:2022, comprenant au minimum les mesures détaillées à l'Annexe II.
Ces mesures seront révisées annuellement et mises à jour lorsque cela sera nécessaire pour faire face à de nouveaux risques. Fracttal réalisera des évaluations de risques périodiques, des tests d'intrusion indépendants au moins une fois par an et des audits internes trimestriels. Tout changement significatif des mesures de sécurité sera notifié au Client à l'avance.
Le Client, en sa qualité de Responsable du traitement, s'engage à :
Le Client pourra auditer le respect par Fracttal du présent DPA, ou désigner un auditeur indépendant à cet effet, moyennant un préavis écrit d'au moins 45 jours, pendant les heures ouvrables et sans interférer indûment avec les activités de Fracttal.
Fracttal coopérera en fournissant : l'accès aux installations, systèmes et documentation pertinents ; les rapports d'audit de tiers (par exemple, SOC 2 Type II) ; et les preuves du respect de ses obligations.
Les audits seront limités à un par année civile, sauf en cas de motifs raisonnables de suspicion de manquement. Les coûts de l'audit seront à la charge du Client, sauf en cas de détection d'un manquement significatif, auquel cas Fracttal remboursera les coûts raisonnables. Toute information obtenue au cours de l'audit sera soumise à des obligations de confidentialité.
Après la résiliation du Contrat principal ou du présent DPA, Fracttal procédera, au choix écrit du Client, à la restitution ou à la destruction de toutes les Données à caractère personnel et de leurs copies, dans un délai maximal de 30 jours.
La restitution sera effectuée dans un format standard (par exemple, CSV, JSON) via des canaux sécurisés. En cas de destruction, Fracttal délivrera un certificat de destruction confidentiel confirmant que les données sont irrécupérables, conformément à des normes telles que la norme EN 15713:2009.
Fracttal pourra conserver des Données à caractère personnel lorsque la réglementation applicable l'exige, en en informant le Client et en limitant le Traitement au strict nécessaire. Les périodes de conservation légales applicables sont détaillées à l'Annexe I.
Conformément à l'article 82, paragraphes 1 et 2, du RGPD, chaque partie répond directement envers les personnes concernées et envers les autorités de contrôle des dommages matériels ou immatériels résultant d'un traitement contraire au RGPD. En particulier, conformément à l'article 82, paragraphe 2, du RGPD, Fracttal, en sa qualité de Sous-traitant, ne répondra que dans les cas où (i) elle n'a pas respecté les obligations du RGPD s'adressant spécifiquement aux sous-traitants, notamment celles établies à l'article 28 du RGPD et à l'article 5 de la LOPDGDD (devoir de confidentialité) ; ou (ii) elle a traité les Données à caractère personnel en dehors ou à l'encontre des instructions licites du Client.
Cette responsabilité se limite à l'indemnisation des dommages effectivement démontrés en conséquence directe du manquement de Fracttal (ou de ses Sous-traitants ultérieurs, conformément à l'article 28, paragraphe 4, du RGPD), à l'exclusion expresse : des frais de défense juridique, des honoraires d'avocats ou d'experts, du manque à gagner, des dommages indirects ou consécutifs, et de tout élément ne constituant pas un dommage direct et prouvé. Ce qui précède s'entend sans préjudice de la responsabilité administrative que, conformément à l'article 83 du RGPD, l'autorité de contrôle peut imposer directement à Fracttal pour ses propres manquements en tant que sous-traitant, laquelle n'est pas limitée par les dispositions du présent paragraphe.
La responsabilité globale de Fracttal découlant du présent DPA ne pourra excéder le montant total payé ou dû par le Client à Fracttal au titre du Contrat principal au cours des douze (12) mois précédant immédiatement le fait générateur de la réclamation (la « Valeur annuelle du contrat »), sauf en cas de dol ou de faute lourde.
Le Client répondra envers Fracttal des dommages résultant d'instructions illicites, inexactes ou contraires à la réglementation sur la protection des données fournies par le Client, ainsi que du manquement aux obligations qui lui incombent, en sa qualité de Responsable du traitement, conformément à l'article 5, paragraphe 2, et à l'article 24 du RGPD.
Le présent DPA est régi par le droit espagnol. Tout litige en découlant sera soumis exclusivement aux tribunaux de Madrid, les parties renonçant à tout autre for.
Pour les clients domiciliés hors d'Espagne et de l'Union européenne, les parties pourront convenir de se soumettre à l'arbitrage de la Chambre de commerce internationale (CCI), siégeant à Madrid, avec application du droit espagnol, par accord exprès préalable à la signature du Contrat principal. À défaut d'un tel accord, la juridiction des tribunaux de Madrid prévaudra.
Fracttal pourra modifier le présent DPA lorsque cela sera nécessaire pour s'adapter à des changements réglementaires ou à des améliorations du service, en informant le Client au moins 30 jours à l'avance par publication sur fracttal.com/es/dpa et par communication directe à l'adresse électronique enregistrée du Client. Si le Client ne formule pas d'objection expresse dans ce délai, la modification sera réputée acceptée.
Toute modification convenue spécifiquement entre les parties nécessitera le consentement écrit des deux parties.
Les notifications seront envoyées par courrier électronique certifié ou moyen équivalent et seront réputées reçues dans un délai de 48 heures.
Le présent DPA, ainsi que ses Annexes, constitue l'accord intégral entre les parties en matière de Traitement des Données à caractère personnel. Si l'une quelconque de ses dispositions était déclarée invalide, les autres dispositions resteront en vigueur.
|
Champ |
Détail |
|
Catégories de Données à caractère personnel |
Noms, adresses électroniques, numéros de téléphone, données du personnel de maintenance (techniciens, superviseurs, gestionnaires), données de localisation, identifiants en ligne et toute autre donnée téléchargée par le Client sur la plateforme. En cas d'activation du Service MCP, les données à caractère personnel consultées via le point de terminaison MCP appartiennent exclusivement à l'environnement du Client et sont transmises à l'assistant d'IA externe choisi par le Client. |
|
Catégories de personnes concernées |
Employés du Client, techniciens de maintenance, utilisateurs de la plateforme et toute autre personne physique dont les données sont téléchargées par le Client sur Fracttal One. |
|
Finalités du Traitement |
Fourniture des services SaaS CMMS/EAM, y compris la gestion des actifs, la gestion des ordres de travail, les notifications, l'analyse du système et, lorsque le Client l'active, l'accès via le protocole MCP aux données du Service par des assistants d'IA externes autorisés par le Client. |
|
Opérations de Traitement |
Collecte, stockage, consultation, modification et suppression. |
|
Période de conservation |
Pendant la durée du Contrat principal. Après sa résiliation, les Données à caractère personnel seront conservées pendant un maximum de 30 jours aux fins de restitution ou de destruction conformément à la Clause 10, sauf si une réglementation applicable exige un délai supérieur. Périodes minimales légales : (i) registres comptables et fiscaux : 6 ans (loi 58/2003, Loi générale fiscale) ; (ii) contrats commerciaux : 6 ans (art. 30 du Code de commerce) ; (iii) données de communications électroniques : jusqu'à 12 mois (loi 25/2007) ; (iv) données professionnelles du personnel du Client : 4 ans (LGSS). |
|
Données de catégories particulières |
Non prévues. Le cas échéant, une autorisation expresse et spécifique par écrit sera requise. |
|
Mesure |
Détail |
|
Chiffrement |
Données en transit : TLS 1.3. Données au repos : AES-256. |
|
Contrôle d'accès |
Contrôle d'accès basé sur les rôles (RBAC), authentification multifacteur (MFA), principe du moindre privilège. |
|
Surveillance |
Journaux d'accès 24 h/24 et 7 j/7, systèmes de détection d'intrusion (IDS/IPS). |
|
Sauvegardes |
Sauvegardes quotidiennes ; restauration testée trimestriellement. |
|
Tests d'intrusion |
Tests d'intrusion indépendants annuels réalisés par des tiers certifiés ; exercices de réponse aux incidents. |
|
Formation |
Formation annuelle à la protection des données pour l'ensemble du personnel ayant accès aux Données à caractère personnel. |
|
Certification |
SMSI certifié ISO/IEC 27001:2022. Rapports SOC 2 Type II disponibles sur demande. |
|
Pseudonymisation |
Appliquée lorsque cela est techniquement réalisable et proportionné au risque. |
|
Réponse aux incidents |
Plan documenté de réponse aux incidents ; équipe de réponse aux violations disponible 24 h/24 et 7 j/7. |
|
Infrastructure cloud |
AWS Paris (EU-West-3) ; conformité RGPD ; accords de transfert au moyen de CCT et de la Décision d'adéquation UE-États-Unis (DPF), selon le cas. |
Les Sous-traitants ultérieurs suivants sont autorisés à la date du présent DPA. Les mises à jour sont publiées à dans cette rubrique au moins 30 jours à l'avance.
|
Sous-traitant ultérieur |
Service |
Localisation |
Mécanisme de transfert |
Relation avec le MCP |
|
Amazon Web Services (AWS) |
Infrastructure cloud et hébergement |
UE — Paris (eu-west-3) et Pays-Bas |
RGPD + CCT + Adéquation |
Oui — infrastructure du point de terminaison MCP |
|
HubSpot, Inc. |
CRM et automatisation marketing |
États-Unis |
CCT + AIT |
Non |
|
Twilio Inc. |
Messagerie et notifications |
États-Unis |
CCT + AIT |
Non |
|
Zendesk, Inc. |
Support client |
États-Unis |
CCT + AIT |
Non |
|
WhatsApp (Meta Platforms) |
Notifications |
États-Unis |
CCT + AIT |
Non |
|
OpenAI, L.L.C. |
IA — Fracttal AI (Tony) |
États-Unis |
CCT + AIT |
Non — exclusif à Fracttal AI |
|
Phase |
Délai |
Action |
|
Détection et évaluation |
< 24 heures à compter de la prise de connaissance |
L'équipe Sécurité de Fracttal identifie, classe et évalue la portée et l'impact de la violation. |
|
Notification initiale au Client |
< 48 heures à compter de la prise de connaissance |
Avis écrit préliminaire par courrier électronique au contact désigné du Client, incluant : description de la violation, catégories de données affectées, évaluation initiale du risque et mesures provisoires adoptées. |
|
Rapport complet de l'incident |
< 72 heures à compter de la prise de connaissance |
Rapport détaillé comprenant : analyse de la cause racine, portée complète des données affectées, nombre de personnes concernées touchées, mesures définitives d'atténuation et plan de remédiation. |
|
Coopération réglementaire |
Selon le cas |
Fracttal assiste le Client dans la notification à l'autorité de contrôle compétente (AEPD, SIC, ANPD, INAI, etc.) et aux personnes concernées affectées, lorsque cela est requis par les articles 33 et 34 du RGPD ou la réglementation locale équivalente. |
|
Examen post-incident |
Dans un délai de 30 jours |
Fracttal fournit un rapport post-incident comprenant les enseignements tirés et les mesures préventives mises en œuvre. |
Contact confidentialité et violations de données de Fracttal : privacidad@fracttal.com