Annexe aux Conditions Générales d'Utilisation et aux Conditions Générales de Service — conclu en application de l'article 28 du RGPD Dernière mise à jour : 18 août 2026
Le présent accord (« DPA ») est conclu entre :
et régit les traitements de données à caractère personnel réalisés par Aleth pour le compte du Client dans le cadre de la fourniture du Service (les « Traitements »). Il fait partie intégrante du Contrat et prévaut sur les CGS pour tout ce qui concerne la protection des données.
Champ d'application. Le présent DPA s'applique à tout traitement réalisé pour le compte du Client dès la connexion de son environnement au Service, y compris dans le cadre du Diagnostic Shadow AI gratuit (les CGU acceptées lors de la création du compte valant alors contrat au sens de l'article 28 du RGPD), et pendant toute la durée des abonnements souscrits.
| Élément | Description |
|---|---|
| Objet | Connexion en lecture seule à l'environnement de travail du Client (Microsoft 365 et/ou Google Workspace), lors du diagnostic initial puis par des scans automatiques hebdomadaires pendant l'abonnement, complétés selon l'offre par des scans à la demande, afin de détecter et cartographier les outils d'IA utilisés, de les classer par niveau de risque (selon l'offre souscrite) et de produire des rapports et exports destinés au Client. |
| Nature des opérations | Collecte, consultation, structuration, croisement avec des référentiels, conservation, restitution au Client, effacement. |
| Finalité | Visibilité du Client sur les usages d'IA dans son organisation et documentation de sa démarche de conformité (notamment registre d'information prévu par l'article 28 de DORA, et préparation AI Act / RGPD). |
| Personnes concernées | Collaborateurs et utilisateurs du tenant du Client (salariés, prestataires disposant d'un compte). |
| Catégories de données | Métadonnées uniquement : identifiants professionnels des comptes, liste des applications tierces connectées, identifiants techniques (client_id), portées d'autorisation OAuth accordées, réponses du Client au questionnaire déclaratif. Sont exclus par conception : le contenu des documents, e-mails, messages, fichiers et échanges, ainsi que toute donnée sensible au sens de l'article 9 du RGPD. |
| Durée | Durée du Contrat, puis suppression dans les conditions de l'article 9 du présent DPA. |
Aleth traite les données uniquement sur instruction documentée du Client, matérialisée par le Contrat, la configuration du Service et toute instruction écrite ultérieure. Aleth informe le Client si une instruction lui paraît contraire au RGPD ou si le droit de l'Union ou d'un État membre lui impose un traitement (auquel cas il informe le Client avant le traitement, sauf interdiction légale).
Le Client garantit qu'il dispose d'une base légale valable pour les Traitements, qu'il a procédé à l'information des personnes concernées (notamment ses collaborateurs) et, le cas échéant, à la consultation des instances représentatives du personnel et à toute analyse d'impact requise. Le paramétrage du Service (collecte limitée aux métadonnées, absence d'accès aux contenus) est conçu pour exclure toute surveillance individuelle ; le Client s'interdit de détourner le Service de cette finalité.
Aleth garantit que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité contractuelle ou statutaire appropriée, et n'y accèdent que dans la mesure strictement nécessaire (moindre privilège).
Aleth met en œuvre les mesures techniques et organisationnelles appropriées au regard du risque (article 32 RGPD), incluant notamment :
Le détail des mesures figure dans la Charte de souveraineté et de sécurité, qui peut évoluer sans réduire le niveau de protection global.
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Aleth informe le Client, par écrit, de tout ajout ou remplacement envisagé au moins 30 jours avant, le Client pouvant émettre des objections légitimes ; à défaut d'accord, le Client peut résilier le Contrat sans pénalité.
| Sous-traitant ultérieur | Prestation | Localisation |
|---|---|---|
| OVH SAS | Hébergement applicatif (exécution du Service) | France (Union européenne) |
| Supabase, Inc. (infrastructure Amazon Web Services) | Hébergement de la base de données | Union européenne (centre de données en Allemagne — Francfort) |
| Resend, Inc. | E-mailing transactionnel (alertes, rapports) | États-Unis ; transfert encadré par les clauses contractuelles types de la Commission européenne |
Aleth impose à ses sous-traitants ultérieurs des obligations équivalentes à celles du présent DPA et demeure pleinement responsable de leurs manquements envers le Client.
Les données des Traitements sont hébergées et traitées au sein de l'Union européenne (centre de données situé en Allemagne). Lorsqu'un sous-traitant ultérieur implique un transfert vers un pays tiers (voir §6), celui-ci est encadré par les garanties du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne. Tout autre transfert nécessiterait l'accord préalable écrit du Client et la mise en place de ces mêmes garanties.
Aleth assiste le Client, dans la mesure du possible et compte tenu de la nature des Traitements :
Au terme du Contrat, quelle qu'en soit la cause, Aleth :
Aleth notifie au Client toute violation de données à caractère personnel affectant les Traitements dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en fournissant les informations de l'article 33.3 du RGPD (nature, catégories et volumes approximatifs, conséquences probables, mesures prises ou proposées), le cas échéant de manière échelonnée. La notification aux autorités et aux personnes concernées relève de la responsabilité du Client ; Aleth lui apporte son concours.
Aleth met à la disposition du Client toutes les informations nécessaires pour démontrer le respect du présent DPA (documentation, politiques, résultats d'audits ou certifications le cas échéant). Le Client peut réaliser, à ses frais, un audit par période de 12 mois, moyennant un préavis écrit de 30 jours, en heures ouvrées, sans perturber le Service ni accéder aux données d'autres clients, directement ou via un auditeur indépendant non concurrent d'Aleth, soumis à confidentialité. En cas de violation avérée ou de demande d'une autorité de contrôle, ces limitations de fréquence ne s'appliquent pas.
Aleth tient le registre des catégories d'activités de traitement prévu à l'article 30.2 du RGPD et coopère avec les autorités de contrôle compétentes.
Chaque partie est responsable des dommages causés par un traitement non conforme au RGPD dans les conditions de l'article 82 du RGPD. La responsabilité contractuelle d'Aleth au titre du présent DPA s'exerce dans les conditions et limites prévues aux CGS, sauf disposition impérative contraire.
Le présent DPA prend effet à la date d'entrée en vigueur du Contrat et demeure applicable tant qu'Aleth traite des données pour le compte du Client.
Point de contact protection des données d'Aleth : contact@aleth.pro.