Home
/
Legal
/
Accord de Traitement des Données
Legal
Agreement
May 9, 2026

Accord de Traitement des Données

Notre accord de traitement des données conforme au RGPD : sécurité, sous-traitants ultérieurs, notification des violations et transferts internationaux.

Ceci est une traduction de la version originale en anglais, fournie à titre informatif uniquement. En cas de divergence entre cette traduction et la version anglaise, la version anglaise prévaut.

Le présent Accord de Traitement des Données (l'« Accord ») fait partie intégrante du Contrat de Services (l'« Accord Principal ») conclu entre

Viqal (Localpepper B.V.)
Barbara Strozzilaan 201
1083HN Amsterdam
(le « sous-traitant »)

et

[Nom et adresse du Client]
(le « responsable du traitement »)

ensemble, les « Parties ».

ÉTANT PRÉALABLEMENT EXPOSÉ QUE

(A) Le Client agit en qualité de responsable du traitement.

(B) Le responsable du traitement souhaite confier certains Services, impliquant le traitement de données à caractère personnel, au sous-traitant (Viqal).

(C) Les Parties souhaitent mettre en œuvre un accord de traitement des données conforme aux exigences du cadre juridique en vigueur en matière de traitement des données ainsi qu'au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (Règlement général sur la protection des données).

(D) Les Parties souhaitent définir leurs droits et obligations respectifs.

IL EST CONVENU CE QUI SUIT :

1. Définitions et interprétation

1.1 Sauf définition contraire dans les présentes, les termes et expressions commençant par une majuscule utilisés dans le présent Accord ont le sens suivant :

1.1.1 « Accord » désigne le présent Accord de Traitement des Données et l'ensemble de ses Annexes.
1.1.2 « Sous-traitant ultérieur » désigne tout prestataire tiers désigné par le sous-traitant pour l'assister dans le traitement de données à caractère personnel pour le compte du responsable du traitement.
1.1.3 « Données à caractère personnel » désigne toute information se rapportant à une personne physique identifiée ou identifiable, lorsque cette information figure dans les contenus du sous-traitant.
1.1.4 « Lois sur la Protection des Données » désigne les lois de l'UE sur la protection des données et, dans la mesure applicable, les lois relatives à la protection des données ou à la vie privée de tout autre pays.
1.1.5 « EEE » désigne l'Espace économique européen.
1.1.6 « Lois de l'UE sur la Protection des Données » désigne la directive UE 95/46/CE, telle que transposée dans le droit national de chaque État membre et telle que modifiée, remplacée ou abrogée le cas échéant, y compris par le RGPD et les lois mettant en œuvre ou complétant le RGPD.
1.1.7 « RGPD » désigne le Règlement général sur la protection des données de l'UE 2016/679.
1.1.8 « Transfert de Données » désigne : (i) un transfert de Données à caractère personnel du sous-traitant vers un Sous-traitant ultérieur ; ou (ii) un transfert ultérieur de Données à caractère personnel d'un Sous-traitant ultérieur vers un autre Sous-traitant ultérieur, ou entre deux établissements d'un Sous-traitant ultérieur, dans chaque cas lorsque ce transfert serait interdit par les Lois sur la Protection des Données.
1.1.9 « Services » désigne les services de conciergerie fournis par Viqal.
1.1.10 « Violation » désigne un traitement non autorisé ou illicite de Données à caractère personnel, y compris, sans s'y limiter, l'accès, la divulgation, la modification ou la destruction non autorisés de Données à caractère personnel, au sens de l'article 4, point 12, du RGPD. Ne constituent pas une violation les erreurs, inexactitudes ou omissions dans la fourniture des services ou des communications assurées par la conciergerie fondée sur l'IA du sous-traitant, notamment des tarifs erronés, sauf si ces erreurs impliquent une violation de Données à caractère personnel.

1.2 Les termes « Commission », « responsable du traitement », « personne concernée », « État membre », « Données à caractère personnel », « violation de données à caractère personnel », « traitement » et « autorité de contrôle » ont le même sens que dans le RGPD, et les termes dérivés s'interprètent en conséquence.

2. Traitement des Données à caractère personnel

2.1 Le sous-traitant s'engage à :

  • Respecter l'ensemble des Lois sur la Protection des Données applicables dans le cadre du traitement des Données à caractère personnel.
  • Ne pas traiter les Données à caractère personnel autrement que sur instructions documentées du responsable du traitement.
  • Tenir un registre de toutes les catégories d'activités de traitement effectuées pour le compte du responsable du traitement, conformément à l'article 30 du RGPD.

2.2 Le responsable du traitement donne instruction au sous-traitant de traiter les Données à caractère personnel.

2.3 Le sous-traitant ne saurait être tenu responsable des inexactitudes, erreurs ou omissions dans les réponses générées par la conciergerie fondée sur l'IA, sauf si ces erreurs constituent une Violation au sens de la section 1.1.10. En particulier :

  • Les erreurs opérationnelles, telles qu'un tarif erroné, une remise mal appliquée ou une information de service inexacte, sont exclues de toute responsabilité, sauf si elles impliquent directement un traitement non autorisé de Données à caractère personnel.
  • Le responsable du traitement reconnaît que ces inexactitudes opérationnelles constituent un risque inhérent aux technologies d'IA et ne caractérisent pas une violation du RGPD, sauf si des Données à caractère personnel sont affectées au sens de la Violation ainsi définie.

3. Personnel du sous-traitant

Le sous-traitant prend des mesures raisonnables pour s'assurer de la fiabilité de tout salarié, agent ou prestataire d'un Sous-traitant ultérieur susceptible d'avoir accès aux Données à caractère personnel, en veillant dans chaque cas à ce que l'accès soit strictement limité aux personnes ayant besoin de connaître ces Données à caractère personnel ou d'y accéder, dans la stricte mesure nécessaire aux finalités de l'Accord Principal. Le sous-traitant veille à ce que toutes ces personnes soient soumises à des engagements de confidentialité ou à des obligations professionnelles ou légales de confidentialité.

4. Gestion des conversations clients

4.1 Viqal gère les communications par messagerie entre nos clients et leurs voyageurs. Cela implique la collecte, le traitement et la conservation des données de conversation, susceptibles de comprendre des informations personnelles fournies par les voyageurs lors de leurs échanges avec nos services de conciergerie virtuelle.

4.2 Types d'informations collectées :

  • Noms des voyageurs
  • Coordonnées (par ex. numéros de téléphone, adresses e-mail)
  • Informations de réservation (par ex. numéros de réservation, dates de séjour)
  • Contenu des communications (par ex. demandes, réponses, retours)
  • Toute autre information communiquée volontairement par les voyageurs lors des échanges

4.3 Finalités de la collecte des données :

  • Faciliter et gérer la communication avec les voyageurs pour le compte de nos clients
  • Améliorer et personnaliser l'expérience des voyageurs
  • Traiter les demandes et fournir une assistance
  • Analyses internes et amélioration du service

4.4 Conservation des données : la conservation des données de conversation est déterminée par les instructions documentées du responsable du traitement ou par les obligations légales applicables. À défaut de telles instructions, le sous-traitant conserve les données de conversation pendant une durée par défaut de 12 mois à compter de leur collecte. À l'issue de cette durée, le sous-traitant supprime les données de manière sécurisée, sauf obligation légale de conservation.

4.5 Données analytiques anonymisées : le sous-traitant peut conserver des données agrégées et anonymisées issues des communications par messagerie à des fins d'analyse interne et d'amélioration du service. Ces données ne contiennent aucune Donnée à caractère personnel et ne sont attribuables à aucune personne concernée.

4.6 Messages marketing : le sous-traitant facilite le traitement des messages à caractère marketing conformément aux instructions documentées du responsable du traitement. Le responsable du traitement est seul responsable de l'obtention du consentement à des fins marketing et du respect du RGPD.

4.7 Mesures de protection des données :

  • Mise en œuvre du chiffrement des données en transit et au repos
  • Audits de sécurité et mises à jour réguliers pour prévenir les accès non autorisés
  • Respect des réglementations applicables en matière de protection des données, dont le RGPD
  • Possibilité pour les voyageurs de demander l'accès à leurs données personnelles, leur rectification ou leur suppression

4.8 Droits des voyageurs : le sous-traitant assiste le responsable du traitement dans le traitement des demandes relatives aux droits des voyageurs dans un délai raisonnable, n'excédant pas 30 jours à compter de l'instruction documentée.

5. Sécurité

5.1 Sauvegardes : Viqal effectue régulièrement des sauvegardes automatiques quotidiennes, hebdomadaires et mensuelles afin d'écarter le risque de perte ou d'altération des données. Ces sauvegardes sont vérifiées afin d'en garantir l'exactitude et l'intégrité. Périodiquement, les sauvegardes sont placées en stockage à froid afin de se prémunir contre un point de défaillance central et de faciliter la reprise en cas d'événement majeur.

5.2 Reprise : Viqal applique une approche complète de reprise après sinistre afin d'atténuer les défaillances et interruptions potentielles. Cela comprend plusieurs redondances permettant une reprise immédiate des systèmes et des services. Un plan complet de reprise après sinistre est maintenu, axé sur la continuité d'activité et définissant un Recovery Time Objective (RTO) et un Recovery Point Objective (RPO) afin de limiter les impacts opérationnels. Des exercices de reprise sont menés régulièrement pour garantir la préparation à des situations réelles.

5.3 Centres de données : Viqal s'appuie sur Amazon Web Services (AWS) à Francfort, en Allemagne, qui respecte des normes sectorielles élevées garantissant la disponibilité, la confidentialité et l'intégrité de vos données.

5.4 Chiffrement : Viqal recourt à des pratiques de chiffrement robustes et normalisées pour protéger les données au repos et lors de leur transmission. Les données au repos sont chiffrées à l'aide de méthodes cryptographiques avancées telles qu'AES-256. Pour la transmission, le chiffrement SSL/TLS protège les données échangées entre les utilisateurs et nos serveurs. Un processus de gestion des clés, incluant leur rotation régulière, est mis en œuvre afin de maintenir un niveau élevé de sécurité des données.

5.5 Accès : Viqal applique un principe strict de moindre privilège pour l'accès aux systèmes. L'accès aux données sensibles n'est accordé qu'au strict nécessaire et tous les journaux d'accès sont surveillés afin de détecter des activités anormales. Des audits réguliers des contrôles d'accès et des privilèges utilisateurs assurent une sécurité continue. Les autorisations d'accès sont régulièrement revues et les privilèges obsolètes sont révoqués sans délai.

6. Sous-traitance ultérieure

6.1 Le sous-traitant a désigné les sous-traitants ultérieurs suivants pour le traitement des Données à caractère personnel :

  • Amazon Web Services Inc. pour les services de base de données, hébergés à Francfort, Allemagne.
  • OpenAI LLC pour les réponses générées par l'IA, hébergées en Europe.
  • Twilio Ireland Limited pour la création et l'envoi de messages WhatsApp aux voyageurs, hébergés en Irlande.

6.2 Le sous-traitant ne désignera aucun autre Sous-traitant ultérieur (ni ne lui communiquera de Données à caractère personnel) sans l'accord écrit préalable du responsable du traitement.

6.3 Notification des changements de Sous-traitants ultérieurs : le sous-traitant informe par écrit le responsable du traitement de tout changement envisagé concernant l'ajout ou le remplacement de sous-traitants ultérieurs. Le responsable du traitement dispose de 10 jours ouvrés pour formuler des objections.

6.4 Droits d'audit sur les Sous-traitants ultérieurs : les droits d'audit prévus par le présent Accord ne s'étendent pas aux Sous-traitants ultérieurs. Le sous-traitant fournira toutefois des éléments suffisants attestant de la conformité des Sous-traitants ultérieurs, tels que des certifications ou des rapports d'audit, afin de permettre au responsable du traitement de satisfaire à ses obligations au titre du RGPD. Le sous-traitant s'engage à :

  • Exiger de tous les Sous-traitants ultérieurs qu'ils se soumettent à des audits ou fournissent des certifications démontrant leur conformité au RGPD et aux stipulations du présent Accord.
  • Sur demande, communiquer au responsable du traitement les synthèses d'audit ou certifications reçues des Sous-traitants ultérieurs, afin de satisfaire aux obligations d'audit du responsable du traitement au titre du RGPD.
  • Faciliter les échanges entre le responsable du traitement et le sous-traitant ultérieur si des assurances complémentaires sont requises, sous réserve de restrictions raisonnables de confidentialité et de sécurité.

7. Droits des personnes concernées

7.1 Compte tenu de la nature du traitement, le sous-traitant assiste le responsable du traitement par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour lui permettre de s'acquitter de son obligation, telle que raisonnablement comprise par lui, de donner suite aux demandes d'exercice des droits des personnes concernées prévus par les Lois sur la Protection des Données.

7.2 Le sous-traitant s'engage à :

  • Informer sans délai le responsable du traitement s'il reçoit une demande d'une personne concernée au titre de toute Loi sur la Protection des Données relative aux Données à caractère personnel ; et
  • Ne pas répondre à cette demande autrement que sur instructions documentées du responsable du traitement ou lorsque les lois applicables auxquelles il est soumis l'exigent, auquel cas le sous-traitant informe le responsable du traitement de cette obligation légale, dans la mesure permise par les lois applicables, avant que le Sous-traitant ultérieur ne réponde à la demande.

8. Violation de données à caractère personnel

8.1 Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais et, lorsque cela est possible, dans les 72 heures suivant la prise de connaissance de la violation.

8.2 La notification comporte des éléments suffisants pour permettre au responsable du traitement de respecter ses obligations au titre du RGPD, notamment :

  • La nature de la violation.
  • Les catégories et le nombre approximatif de personnes concernées.
  • Les conséquences probables de la violation.
  • Les mesures prises ou envisagées pour atténuer la violation.

8.3 L'indemnisation des dommages résultant d'une violation est soumise au plafond global de responsabilité défini à la section 13, quel que soit le nombre de responsables du traitement ou de personnes concernées affectés.

9. Analyse d'impact relative à la protection des données et consultation préalable

9.1 Le sous-traitant assiste activement le responsable du traitement dans les analyses d'impact relatives à la protection des données (AIPD) lorsque le RGPD l'exige, notamment en :

  • Fournissant des modèles et des documents d'orientation standard pour faciliter la préparation de l'AIPD.
  • Formulant des recommandations d'atténuation des risques identifiés au cours de l'AIPD.
  • Menant des analyses et évaluations de risques conjointes portant sur des activités de traitement spécifiques.
  • Fournissant la documentation technique et organisationnelle nécessaire pour démontrer la conformité aux articles 35 et 36 du RGPD.
  • Identifiant et traitant à l'avance les activités de traitement potentiellement à haut risque au moyen de revues régulières des opérations de traitement.

9.2 Lorsque le responsable du traitement identifie une activité de traitement potentiellement à haut risque, il en informe le sous-traitant dans un délai de 5 jours ouvrés. À la suite de cette notification, le sous-traitant assiste à la réalisation de l'AIPD en :

  • Programmant des sessions d'analyse des risques dans les 10 jours ouvrés suivant la réception de la demande.
  • Désignant un interlocuteur conformité dédié pour accompagner le processus d'AIPD du responsable du traitement.
  • Formulant des recommandations adaptées pour atténuer les risques propres à l'activité de traitement.

10. Suppression ou restitution des Données à caractère personnel

10.1 Sous réserve de la présente section 10, le sous-traitant procède sans délai et, en tout état de cause, dans les 10 jours ouvrés suivant la date de cessation de tout Service impliquant le traitement de Données à caractère personnel (la « Date de Cessation »), à la suppression et à la suppression par des tiers de toutes les copies de ces Données à caractère personnel.

10.2 Si la suppression immédiate des Données à caractère personnel n'est pas réalisable en raison de sauvegardes ou d'autres contraintes techniques, le sous-traitant veille à ce que les données soient archivées de manière sécurisée et rendues inaccessibles jusqu'à ce que la suppression soit possible.

11. Droits d'audit

11.1 Le sous-traitant met à la disposition du responsable du traitement, sur demande, toutes les informations nécessaires pour démontrer la conformité au présent Accord et aux Lois sur la Protection des Données applicables.

11.2 Portée et fréquence des audits : le sous-traitant accepte les audits engagés par le responsable du traitement :

  • Une fois par année civile, dans le cadre du suivi ordinaire de la conformité.
  • En cas de modifications significatives des activités de traitement ou des mécanismes de transfert international de données.
  • En cas de soupçon documenté de violation ou de non-conformité, sous réserve d'un préavis raisonnable.

Les audits comprennent :

  • L'accès à la documentation et aux éléments techniques attestant de la conformité au RGPD et au présent Accord.
  • L'examen des mesures de sécurité et des garanties techniques.
  • Les éléments attestant de la conformité des Sous-traitants ultérieurs, tels que des certifications ou des rapports d'audit de tiers.

Le cas échéant, des audits à distance ou des partages d'éléments probants (par ex. rapports de certification) peuvent être réalisés afin de limiter les perturbations. En situation d'urgence impliquant une violation ou une non-conformité, le responsable du traitement peut demander un audit accéléré, dont la portée et les modalités sont convenues à l'avance.

11.3 Le sous-traitant transmet au responsable du traitement une attestation de conformité ou un rapport d'audit dans les 30 jours suivant la fin de l'audit.

11.4 Limites des audits sur les Sous-traitants ultérieurs : les droits d'audit prévus par le présent Accord ne s'étendent pas aux Sous-traitants ultérieurs. Le sous-traitant fournit toutefois des éléments suffisants, tels que des certifications, des rapports d'audit de tiers ou toute documentation pertinente, pour démontrer la conformité des Sous-traitants ultérieurs au RGPD.

11.5 Le responsable du traitement supporte l'ensemble des coûts liés aux audits, sauf si un manquement substantiel au présent Accord ou aux Lois sur la Protection des Données applicables est constaté.

11.6 Le sous-traitant peut satisfaire aux demandes d'audit en fournissant des certifications pertinentes, des rapports d'audit de tiers ou toute autre documentation équivalente démontrant sa conformité.

12. Transferts de données

12.1 Le sous-traitant ne peut transférer ni autoriser le transfert de Données vers des pays situés hors de l'UE et/ou de l'Espace économique européen (EEE) sans l'accord écrit préalable du responsable du traitement. Si des données à caractère personnel traitées au titre du présent Accord sont transférées d'un pays situé dans l'Espace économique européen vers un pays situé hors de celui-ci, les Parties veillent à ce que ces données bénéficient d'une protection adéquate. À cette fin, sauf accord contraire, les Parties s'appuient sur les clauses contractuelles types approuvées par l'UE pour le transfert de données à caractère personnel.

12.2 Tout transfert de Données à caractère personnel vers un pays tiers ou une organisation internationale par le sous-traitant n'est effectué que sur instructions documentées du responsable du traitement ou pour satisfaire à une exigence spécifique du droit local auquel le sous-traitant est soumis, et intervient dans le respect des Lois sur la Protection des Données. Le sous-traitant peut transférer des Données à caractère personnel à ses Sous-traitants ultérieurs situés dans un pays tiers, sous réserve des obligations de notification prévues à la section 6.

12.3 Le responsable du traitement accepte que, lorsque le sous-traitant fait appel à un Sous-traitant ultérieur pour réaliser des activités de traitement spécifiques au titre de l'Accord et que ces activités impliquent un transfert de Données à caractère personnel vers un pays tiers, le sous-traitant et le Sous-traitant ultérieur peuvent assurer la conformité aux Lois sur la Protection des Données en recourant aux Clauses Contractuelles Types (CCT) et, le cas échéant, à l'UK International Data Transfer Addendum (Addendum UK), sous réserve que les conditions d'utilisation de ces CCT soient réunies.

12.4 Le sous-traitant veille à ce que tout transfert de Données à caractère personnel du Royaume-Uni vers un pays tiers respecte la législation britannique sur la protection des données, notamment le UK GDPR et le Data Protection Act 2018. Cela peut inclure le recours à l'Addendum UK aux CCT ou à d'autres garanties appropriées autorisées par la législation britannique sur la protection des données.

12.5 Pour les transferts de Données à caractère personnel depuis l'Espace économique européen (EEE) vers les États-Unis, l'Amérique du Sud ou d'autres régions situées hors de l'EEE, le sous-traitant assure la conformité aux Lois de l'UE sur la Protection des Données en mettant en œuvre :

  • Des Clauses Contractuelles Types (CCT).
  • Des règles d'entreprise contraignantes ou d'autres garanties appropriées.

12.6 Responsabilité des Sous-traitants ultérieurs au titre du RGPD : le sous-traitant veille à ce que tout transfert de Données à caractère personnel à un Sous-traitant ultérieur respecte les exigences du RGPD, y compris le recours à des garanties appropriées telles que les Clauses Contractuelles Types (CCT) ou d'autres mécanismes licites pour les transferts internationaux. Le sous-traitant veille à ce que les Sous-traitants ultérieurs s'engagent par écrit à :

  • Respecter le RGPD et les autres Lois sur la Protection des Données applicables.
  • Assumer la responsabilité de toute violation du RGPD causée par leurs actes ou omissions.

Le sous-traitant n'est pas responsable des violations causées par les Sous-traitants ultérieurs, sous réserve qu'il ait fait preuve d'une diligence raisonnable dans leur sélection et leur suivi afin d'assurer leur conformité au RGPD.

12.7 Toute demande d'indemnisation liée à des violations impliquant des Sous-traitants ultérieurs demeure soumise au plafond global de responsabilité prévu à la section 13.

12.8 Le sous-traitant informe sans délai le responsable du traitement s'il a connaissance de modifications des Lois sur la Protection des Données susceptibles d'affecter la licité des transferts internationaux de données prévus par le présent Accord, et collabore avec le responsable du traitement pour mettre en œuvre les mesures appropriées.

12.9 Le sous-traitant veille à ce que tout transfert de Données à caractère personnel vers un pays tiers ou une organisation internationale, notamment les États-Unis et l'Amérique du Sud, soit assorti de garanties appropriées, telles que le recours aux Clauses Contractuelles Types, à des règles d'entreprise contraignantes, à des mécanismes de certification ou à d'autres instruments juridiquement reconnus pour les transferts internationaux de données.

13. Responsabilité et indemnisation

13.1 La responsabilité totale du sous-traitant au titre du présent Accord, qu'elle soit contractuelle, délictuelle ou autre, est limitée à 10 000 € au total pour l'ensemble des réclamations découlant d'une violation unique ou d'un ensemble de violations connexes, quel que soit le nombre de réclamations, de demandeurs ou de parties affectées, y compris les groupes hôteliers, les hôtels individuels ou les personnes concernées.

13.2 La responsabilité totale du sous-traitant pour l'ensemble des réclamations au titre du présent Accord sur toute période de 12 mois ne peut excéder 10 000 € au total.

13.3 Le sous-traitant n'est pas responsable des violations ou dommages causés par les Sous-traitants ultérieurs, sous réserve qu'il ait fait preuve d'une diligence raisonnable dans leur sélection et leur suivi afin d'assurer leur conformité au RGPD.

13.4 Le plafond de responsabilité prévu par le présent Accord ne s'applique pas en cas de faute lourde ou de faute intentionnelle du sous-traitant.

13.5 Le sous-traitant ne saurait être tenu responsable :

  • Des erreurs, inexactitudes ou omissions dans les réponses générées par la conciergerie fondée sur l'IA, notamment des écarts de tarifs, remises, promotions ou autres décisions de nature commerciale, sauf si ces erreurs constituent une violation de Données à caractère personnel au sens de la section 1.1.10.
  • Des dommages indirects, accessoires ou consécutifs, y compris la perte de bénéfices, de chiffre d'affaires ou de clientèle, que ces pertes résultent ou non de l'utilisation des services du sous-traitant.
  • La responsabilité du sous-traitant est limitée aux réclamations formulées par le responsable du traitement au titre du présent Accord et ne s'étend pas aux réclamations directes des personnes concernées.

13.6 L'indemnisation des dommages résultant d'une violation ne s'applique qu'aux violations telles que définies à la section 1.1.10 et demeure soumise au plafond global de responsabilité prévu à la section 13.1.

14. Base légale du traitement

14.1 Le sous-traitant ne traite les Données à caractère personnel que sur les bases légales suivantes, telles que définies à l'article 6 du RGPD :

  • Le traitement est nécessaire à l'exécution d'un contrat avec la personne concernée.
  • Le traitement repose sur les intérêts légitimes du responsable du traitement, sous réserve que ceux-ci ne prévalent pas sur les droits et libertés de la personne concernée.

14.2 Il appartient au responsable du traitement de s'assurer qu'une base légale valable existe pour chaque activité de traitement prévue par le présent Accord et de fournir au sous-traitant les instructions documentées correspondantes.

14.3 Le sous-traitant n'est pas tenu de vérifier la validité de la base légale indiquée par le responsable du traitement, mais veille à ce que l'ensemble des activités de traitement soit conforme aux instructions reçues de celui-ci.

15. Dispositions générales

15.1 Confidentialité : chaque Partie doit conserver confidentiels le présent Accord et les informations reçues au sujet de l'autre Partie et de son activité dans le cadre du présent Accord (les « Informations Confidentielles ») et ne doit ni les utiliser ni les divulguer sans l'accord écrit préalable de l'autre Partie, sauf dans la mesure où :

  • (a) La divulgation est exigée par la loi ;
  • (b) Les informations concernées sont déjà dans le domaine public.

15.2 Notifications : toutes les notifications et communications effectuées au titre du présent Accord doivent être écrites et remises en main propre, envoyées par courrier ou transmises par e-mail à l'adresse indiquée en tête du présent Accord.

16. Droit applicable et juridiction

16.1 Le présent Accord est régi par le droit des Pays-Bas.

16.2 Tout litige survenant dans le cadre du présent Accord que les Parties ne parviennent pas à résoudre à l'amiable relève de la compétence exclusive des tribunaux d'Amsterdam, Pays-Bas, sous réserve d'un éventuel appel devant les juridictions supérieures.

16.3 Pour les litiges transfrontaliers pour lesquels les tribunaux des Pays-Bas ne sont pas compétents, les Parties conviennent de résoudre le litige par voie d'arbitrage selon le règlement de la Chambre de commerce internationale (ICC). L'arbitrage se déroule en anglais et son siège est fixé à Amsterdam, Pays-Bas.

16.4 La procédure d'arbitrage est engagée dans les 30 jours suivant la déclaration d'un litige et menée à son terme dans les 90 jours, sauf accord contraire des Parties.

16.5 Les arbitres sont désignés conformément au règlement de la Chambre de commerce internationale (ICC).

17. Transparence de l'IA et conformité au règlement européen sur l'IA

17.1 Les Services comprennent un système de communication fondé sur l'intelligence artificielle (l'« AI Operator ») qui échange directement avec les voyageurs du responsable du traitement. Les Parties reconnaissent que l'AI Operator relève du champ d'application du règlement (UE) 2024/1689 (le « règlement européen sur l'IA »), en particulier en tant que système d'IA destiné à interagir avec des personnes physiques au sens de l'article 50.

17.2 Obligations du fournisseur. En tant que fournisseur de l'AI Operator, le sous-traitant s'engage à :

  • Veiller à ce que l'AI Operator soit conçu et déployé de manière à permettre aux voyageurs d'être informés qu'ils interagissent avec un système d'IA.
  • Fournir au responsable du traitement des modèles d'information standard et des messages d'accroche conformes aux obligations de transparence prévues à l'article 50 du règlement européen sur l'IA.
  • Tenir une documentation technique décrivant la finalité prévue, les capacités et les limites de l'AI Operator, ainsi que le sous-traitant ultérieur d'IA sous-jacent (actuellement OpenAI LLC, région UE).
  • Mettre en œuvre des mesures raisonnables pour atténuer les risques prévisibles liés à l'utilisation de l'AI Operator dans la communication avec les voyageurs.

17.3 Obligations du déployeur. En tant que déployeur de l'AI Operator au sein de ses établissements, le responsable du traitement s'engage à :

  • Utiliser l'AI Operator conformément aux instructions documentées du sous-traitant et à sa finalité prévue.
  • Veiller à ce que toute modification apportée par le responsable du traitement au texte standard d'information sur l'IA continue de satisfaire aux obligations de transparence du règlement européen sur l'IA.
  • S'abstenir d'utiliser l'AI Operator à des fins qui reclasseraient le système comme système d'IA à haut risque au sens de l'annexe III du règlement européen sur l'IA, notamment l'évaluation de solvabilité, les décisions en matière d'emploi ou l'identification biométrique.

17.4 Absence de profilage ou de décision automatisée produisant des effets juridiques. L'AI Operator ne prend pas de décisions automatisées produisant des effets juridiques à l'égard des voyageurs ou les affectant de manière significative de façon similaire au sens de l'article 22 du RGPD.

17.5 Supervision humaine. L'AI Operator est configuré pour transférer les échanges avec les voyageurs au personnel du responsable du traitement lorsque son niveau de confiance passe sous un seuil défini, assurant une supervision humaine conforme à l'article 14 du règlement européen sur l'IA, le cas échéant.

17.6 Données d'entraînement. Les Données à caractère personnel traitées par l'AI Operator ne sont pas utilisées pour entraîner, affiner ou améliorer de quelque manière que ce soit les modèles d'IA sous-jacents du sous-traitant ou de ses sous-traitants ultérieurs d'IA. Cette obligation est imposée contractuellement au sous-traitant ultérieur d'IA.

Nous contacter

Pour toute question ou préoccupation relative au traitement des informations personnelles dans le cadre des communications par messagerie, les voyageurs ou nos clients peuvent nous contacter à l'adresse customer-service@viqal.com.