Avenant de traitement des données
Cette traduction est fournie à titre de commodité. La version anglaise fait foi.
Projet préparé pour la revue de Studio58, Inc. Texte contractuel type rédigé par le juriste interne. Non déposé, ni signé, ni un substitut à l'avocat attitré et dûment habilité de Studio58, Inc., qui doit le relire avant publication. Hypothèse de juridiction : rédigé pour un responsable du traitement établi aux États-Unis (droit du Delaware pour les Conditions sous-jacentes, confirmé par le client le 2026-07-17), avec des personnes concernées de l'EEE, du Royaume-Uni et de Suisse couvertes au moyen des clauses contractuelles types. Les chiffres et les noms figurant dans ce DPA sont tirés du registre des engagements de données (
artifacts/spine/privacy/data-commitment-ledger.md) et doivent lui rester identiques, ainsi qu'à la Politique de confidentialité. Lorsque le registre marque une valeur comme défaut présumé (fenêtres de conservation, sous-traitants ultérieurs hors IA, région d'hébergement), ce DPA porte le même défaut protecteur et le même signalement « à confirmer » ; ces éléments sont listés à l'Annexe 4.
Le présent Avenant de traitement des données (« DPA ») fait partie intégrante des Conditions générales (le « Contrat ») conclues entre Studio58, Inc. (« Kaldune », « nous », « notre » ou « nos ») et le client professionnel (« Client ») qui soumet des données personnelles via le service Kaldune. Il ne s'applique que lorsque, et dans la mesure où, le Client soumet des données personnelles de tiers (par exemple, les propres clients, utilisateurs ou collaborateurs du Client) via le Service et que Studio58, Inc. traite ces données pour le compte du Client. En cas de conflit entre le Contrat et le présent DPA sur le traitement des données personnelles, le présent DPA prévaut.
1. Définitions
Les termes non définis ici ont le sens qui leur est donné dans le Contrat ou dans la législation applicable en matière de protection des données. « Législation applicable en matière de protection des données » désigne l'ensemble des lois régissant le traitement des données personnelles applicables à une partie, y compris le Règlement général sur la protection des données de l'UE (2016/679) (« RGPD »), le RGPD britannique (UK GDPR) et le Data Protection Act 2018, la loi fédérale suisse sur la protection des données, et les lois des États américains sur la protection de la vie privée, dont le California Consumer Privacy Act tel que modifié par le CPRA (« CCPA/CPRA »). « Données personnelles du Client » désigne les données personnelles contenues dans le Contenu Client que Studio58, Inc. traite pour le compte du Client. « Sous-traitant ultérieur » désigne un tiers engagé par Studio58, Inc. pour traiter des Données personnelles du Client. « Responsable du traitement », « Sous-traitant », « Personne concernée », « Traitement » et « Violation de données personnelles » ont le sens que leur donne le RGPD (et leurs équivalents dans les autres Législations applicables en matière de protection des données).
2. Rôles des parties
2.1. Responsable du traitement et sous-traitant. S'agissant des Données personnelles du Client, le Client est le Responsable du traitement (ou est lui-même un sous-traitant agissant pour un responsable du traitement tiers) et Studio58, Inc. est le Sous-traitant. Studio58, Inc. ne traite les Données personnelles du Client que pour fournir et exploiter le Service et uniquement sur instructions documentées du Client, y compris telles qu'énoncées dans le Contrat et le présent DPA.
2.2. Studio58, Inc. responsable du traitement d'autres données. Pour les données de compte, de facturation et d'usage du Service dont Studio58, Inc. détermine les finalités et les moyens de traitement, Studio58, Inc. est un Responsable du traitement indépendant ; ce traitement est régi par la Politique de confidentialité, et non par le présent DPA.
2.3. CCPA/CPRA. S'agissant des données personnelles soumises au CCPA/CPRA, Studio58, Inc. agit en qualité de prestataire de services (« service provider »). Studio58, Inc. ne vendra ni ne partagera les Données personnelles du Client, ne les conservera, ne les utilisera ni ne les divulguera pour aucune finalité autre que l'exécution du Service (ou dans les cas permis par le CCPA/CPRA), et ne les combinera pas avec des données provenant d'autres sources, sauf dans la mesure permise par le CCPA/CPRA. Studio58, Inc. certifie qu'elle comprend ces restrictions et s'y conformera.
3. Traitement des Données personnelles du Client
3.1. Instructions. Studio58, Inc. ne traite les Données personnelles du Client que sur instructions documentées du Client (y compris pour fournir le Service, et tel que convenu par ailleurs par écrit), sauf obligation légale — auquel cas Studio58, Inc. en informera d'abord le Client, lorsque la loi le permet.
3.2. Objet, durée, nature et finalité ; catégories ; personnes concernées. Ces éléments sont énoncés à l'Annexe 1 (Détails du traitement).
3.3. Confidentialité. Studio58, Inc. veille à ce que le personnel autorisé à traiter les Données personnelles du Client soit tenu par des obligations de confidentialité.
3.4. Aucune lecture dans le cours normal des choses. Conformément au Contrat et à la Politique de confidentialité, Studio58, Inc. n'accède pas au contenu du Contenu Client dans le cours normal des choses. Le personnel d'assistance n'accède aux Données personnelles du Client qu'à la demande du Client (ou d'un utilisateur autorisé), pour la finalité indiquée, et chaque accès est journalisé.
4. Sous-traitants ultérieurs
4.1. Autorisation. Le Client accorde à Studio58, Inc. une autorisation générale d'engager les Sous-traitants ultérieurs listés à l'Annexe 3, y compris le fournisseur d'IA qui alimente le Service. Studio58, Inc. impose à chaque Sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles du présent DPA et demeure responsable de l'exécution de ses obligations par chaque Sous-traitant ultérieur.
4.2. Préavis de changement et objection. Studio58, Inc. donnera au Client un préavis d'au moins 30 jours avant qu'un nouveau Sous-traitant ultérieur ne commence à traiter des Données personnelles du Client, période pendant laquelle le Client peut s'y opposer pour des motifs raisonnables tenant à la protection des données. Si les parties ne parviennent pas à résoudre l'objection, le Client peut résilier le Service concerné et recevoir un remboursement au prorata des sommes prépayées non utilisées. (Note à l'attention du conseil/du client : le propre DPA du fournisseur d'IA accorde à Studio58 une fenêtre d'objection de 15 jours quant aux sous-traitants ultérieurs en aval du fournisseur ; le préavis de 30 jours que Studio58 accorde à ses clients est délibérément plus long et plus protecteur. Voir registre R-3.)
4.3. Le fournisseur d'IA. Le fournisseur d'IA (actuellement Anthropic, PBC ; Anthropic Ireland, Limited pour les données de l'EEE, du Royaume-Uni et de la Suisse) est un Sous-traitant ultérieur. Aux termes des conditions commerciales et du DPA du fournisseur, vérifiés le 2026-07-17, le fournisseur traite les données en qualité de sous-traitant, n'entraîne pas ses modèles sur le contenu soumis via son offre commerciale, et s'appuie sur les clauses contractuelles types pour les transferts ultérieurs vers ses propres sous-traitants d'infrastructure (Google Cloud, Amazon Web Services, Microsoft Azure, Cloudflare — dans le monde entier). Le Client prend acte de cette chaîne en aval.
5. Transferts internationaux
5.1. Mécanisme. Lorsque Studio58, Inc. transfère des Données personnelles du Client concernant des personnes de l'EEE, du Royaume-Uni ou de Suisse vers un pays ne bénéficiant pas d'une décision d'adéquation, le transfert est effectué au titre des clauses contractuelles types de l'UE (Module Deux, responsable du traitement vers sous-traitant ; et Module Trois, sous-traitant vers sous-traitant, pour les transferts ultérieurs), de l'addendum britannique de transfert international de données (UK International Data Transfer Addendum) et de l'Addendum suisse, chacun incorporé au présent DPA par référence et complété par l'Annexe 3 et les coordonnées des parties figurant à l'Annexe 1. (Studio58, Inc. doit signer des CCT équivalentes avec chacun de ses propres Sous-traitants ultérieurs hors IA avant de s'en prévaloir comme signées — voir Annexe 4 ; d'ici là, le présent paragraphe énonce la posture standard visée.)
5.2. Impact des transferts. Les parties coopéreront pour réaliser toute analyse d'impact de transfert raisonnablement requise par la Législation applicable en matière de protection des données.
6. Sécurité
6.1. Mesures. Studio58, Inc. maintient des mesures techniques et organisationnelles appropriées pour protéger les Données personnelles du Client, décrites à l'Annexe 2, y compris le chiffrement en transit et au repos, des contrôles d'accès selon le principe du moindre privilège, et la journalisation des accès de l'assistance au Contenu Client.
6.2. Sécurité des Sous-traitants ultérieurs. Le fournisseur d'IA maintient, tel que vérifié le 2026-07-17, un chiffrement AES-256 au repos, TLS 1.2+ en transit, l'authentification multifacteur et un contrôle d'accès fondé sur les rôles, un audit et des tests d'intrusion annuels par un tiers, ainsi que les certifications SOC 2, ISO 27001 et ISO 42001. Studio58, Inc. exigera des mesures comparables de ses autres Sous-traitants ultérieurs.
7. Violation de données personnelles
7.1. Notification. Studio58, Inc. notifiera le Client dans les meilleurs délais, et en tout état de cause dans les 72 heures, après avoir pris connaissance d'une Violation de données personnelles affectant des Données personnelles du Client, en lui fournissant les informations dont le Client a raisonnablement besoin pour satisfaire à ses propres obligations de notification. (Le fournisseur d'IA s'engage à notifier Studio58 dans les 48 heures ; la fenêtre de 72 heures de Studio58 envers son Client s'inscrit dans le standard de l'art. 33 du RGPD et en aval de la notification du fournisseur. Voir registre / vérification.)
7.2. Coopération. Studio58, Inc. assistera raisonnablement le Client dans l'investigation et l'atténuation de la violation.
8. Assistance au Client
8.1. Demandes des personnes concernées. Compte tenu de la nature du traitement, Studio58, Inc. assistera le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour répondre aux demandes des personnes concernées visant à exercer leurs droits au titre de la Législation applicable en matière de protection des données (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu'une personne concernée contacte directement Studio58, Inc., Studio58, Inc. la renverra vers le Client.
8.2. AIPD et consultation préalable. Studio58, Inc. fournira au Client une assistance raisonnable pour les analyses d'impact relatives à la protection des données et les consultations préalables auprès des autorités de contrôle, compte tenu des informations dont dispose Studio58, Inc.
9. Restitution et suppression
À la résiliation ou à l'expiration du Contrat, Studio58, Inc., au choix du Client, restituera et/ou supprimera les Données personnelles du Client de ses systèmes actifs dans un délai de 30 jours, à l'exception des copies contenues dans les sauvegardes chiffrées, qui sont supprimées selon le cycle de rotation des sauvegardes au plus tard 90 jours après la suppression des systèmes actifs, et sauf lorsque la conservation est exigée par la loi. Les copies de sauvegarde restent soumises aux protections du présent DPA jusqu'à leur suppression. (Fenêtres de conservation tirées du registre R-C et R-D ; le chiffre de 90 jours pour les sauvegardes est un défaut protecteur dans l'attente de la confirmation par l'ingénierie de la période de rotation réelle — Annexe 4.)
10. Audit
Studio58, Inc. mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA et permettra la réalisation d'audits, y compris d'inspections, menés par le Client ou par un auditeur mandaté par le Client, moyennant un préavis raisonnable, sous réserve de confidentialité et au plus une fois par an sauf motif légitime, et y contribuera. Studio58, Inc. peut satisfaire à cette obligation en fournissant les rapports d'audit tiers pertinents (les siens ou ceux de ses Sous-traitants ultérieurs, tel le rapport SOC 2 du fournisseur d'IA).
11. Dispositions générales
Le présent DPA est régi par le droit applicable au Contrat (État du Delaware), si ce n'est que les CCT sont régies par le droit qu'elles désignent (l'Irlande, pour les transferts EEE). Si une disposition du présent DPA entre en conflit avec les CCT, les CCT prévalent quant au transfert qu'elles régissent. Le présent DPA prend effet en même temps que le Contrat et prend fin avec lui, à l'exception des dispositions qui, par leur nature, survivent.
Annexe 1 — Détails du traitement
| Élément | Détail |
|---|---|
| Objet | Fourniture au Client du service de studio IA Kaldune. |
| Durée | La durée du Contrat, plus la période de restitution/suppression prévue à la Section 9. |
| Nature et finalité | Stockage du Contenu Client et production de travaux assistés par IA en réponse aux briefs du Client ; opérations de compte, de sécurité et d'assistance. |
| Catégories de données personnelles | Toute donnée personnelle que le Client choisit d'inclure dans ses Entrées ou qui apparaît dans les Productions ; données de compte et de contact du Client. Le Client contrôle les données personnelles qu'il soumet. |
| Catégories particulières | Non prévues. Le Client ne devrait pas soumettre de données de catégorie particulière à moins de disposer d'une base licite et d'en avoir configuré l'usage en conséquence ; Studio58, Inc. n'en a pas besoin pour exploiter le Service. |
| Personnes concernées | Telles que déterminées par le Client — p. ex. les propres clients, utilisateurs, collaborateurs ou contacts du Client représentés dans le Contenu Client. |
| Responsable du traitement | Le Client (coordonnées des parties de l'Annexe 1 à compléter par le Client). |
| Sous-traitant | Studio58, Inc. (exploitant Kaldune), c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808. |
Annexe 2 — Mesures de sécurité (Studio58, Inc.)
Tirées du registre des engagements de données ; les éléments marqués défaut présumé à l'Annexe 4 sont en attente de confirmation par l'ingénierie.
- Chiffrement du Contenu Client en transit (TLS 1.2+) et au repos.
- Contrôle d'accès selon le principe du moindre privilège ; authentification multifacteur pour les accès administratifs.
- Accès de l'assistance au Contenu Client uniquement sur demande, limité à l'élément et à la finalité demandés, et journalisé (qui, quand, pourquoi), le journal étant mis à la disposition du client sur demande.
- Ségrégation des environnements des Clients ; sauvegardes sécurisées et chiffrées selon une rotation fixe.
- Surveillance des erreurs configurée pour purger le Contenu Client des données de diagnostic.
- Diligence raisonnable à l'égard des fournisseurs et clauses de protection des données avec chaque Sous-traitant ultérieur.
Annexe 3 — Sous-traitants ultérieurs
Correspond exactement au §3 du registre des engagements de données. Les lignes marquées défaut présumé sont en attente de la confirmation du fournisseur réel par le client/l'ingénierie (Annexe 4).
| Sous-traitant ultérieur | Finalité | Localisation | Statut |
|---|---|---|---|
| Anthropic, PBC (Anthropic Ireland, Limited pour les clients de l'EEE, du Royaume-Uni et de la Suisse) | Modèles d'IA alimentant la salle, via l'API commerciale | États-Unis (entité irlandaise pour la contractualisation EEE/Royaume-Uni/CH) ; infrastructure ultérieure mondiale (GCP, AWS, Azure, Cloudflare) | vérifié |
| Fournisseur d'hébergement cloud (à nommer) | Hébergement de l'application, base de données, stockage chiffré et sauvegardes | États-Unis ou UE selon le client (région à confirmer) | défaut présumé |
| Stripe, Inc. | Traitement des paiements pour les recharges prépayées (données de carte collectées et traitées par Stripe ; non reçues ni stockées par Studio58, Inc.) | États-Unis | confirmé (confirmé par le client le 2026-07-17) |
| Fournisseur d'e-mails transactionnels (à nommer) | E-mails de compte, notifications, réinitialisations de mot de passe | États-Unis | défaut présumé |
| Fournisseur d'analytique produit (à nommer) | Analytique d'usage agrégée et respectueuse de la vie privée | UE ou États-Unis (protecteur : hébergé dans l'UE, sans cookies) | défaut présumé |
| Fournisseur de surveillance des erreurs (à nommer) | Diagnostics des plantages et des erreurs | États-Unis | défaut présumé |
| Outillage d'assistance client (à nommer) | Traitement des demandes « Obtenir de l'aide » | États-Unis | défaut présumé |
Annexe 4 — Points ouverts (à confirmer avant la signature du présent DPA)
Il s'agit des valeurs marquées par défaut dans le registre et reprises dans le présent DPA. Chacune doit être confirmée par le responsable désigné et verrouillée à l'identique dans la Politique de confidentialité, le présent DPA et le §6 des Conditions avant publication.
| Élément | Défaut du présent DPA | Responsable de la réponse |
|---|---|---|
| Période de rotation réelle des sauvegardes (Section 9 ; actuellement « au plus tard 90 jours ») | 90 jours | Ingénierie |
| Fournisseur et région d'hébergement (Annexe 3) | Non nommé ; défaut protecteur États-Unis/UE | Client + ingénierie |
| Fournisseurs d'e-mail, d'analytique, de surveillance des erreurs et d'assistance (Annexe 3) | Défauts non nommés | Client + ingénierie |
| Stripe nommé | Client (fait) → Privacy répercute le S-3 du registre en confirmé | |
| CCT de Studio58, Inc. signées avec chaque Sous-traitant ultérieur hors IA (Section 5.1) | Énoncées comme posture visée, non signées | Conseil |
| Fenêtre de préavis de changement de Sous-traitant ultérieur (Section 4.2) | 30 jours | Conseil (aligné sur le registre R-3) |
| Adresse postale du sous-traitant (Annexe 1) | c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808 | Confirmée le 2026-07-17 |
Journal des modifications
| Date | Version | Modification | Par |
|---|---|---|---|
| 2026-07-17 | 1.1 (projet) | Prestataire de paiements confirmé comme étant Stripe, Inc. (confirmé par le client le 2026-07-17, lors de l'arrêt du modèle de facturation prépayée à l'usage). Ligne paiements de l'Annexe 3 mise à jour de « à nommer / défaut présumé » à Stripe, Inc. / confirmé, finalité reformulée en « traitement des paiements pour les recharges prépayées » (pas d'abonnements) avec la note « données de carte jamais reçues par Studio58 » correspondant au §7.5 des Conditions. Ligne paiements de l'Annexe 4 passée à RÉSOLU. Signal de coordination : Stripe doit figurer à l'identique dans le registre (S-3, actuellement défaut présumé) et dans le tableau des sous-traitants ultérieurs de la Politique de confidentialité — Privacy (Priya) doit faire passer le S-3 à confirmé ; le DPA et les Conditions nomment déjà Stripe. | Conseil |
| 2026-07-17 | 1.0 (projet) | Projet initial du conseil. Rôles (responsable du traitement/sous-traitant/prestataire de services) fixés avec précision. Tableau des sous-traitants ultérieurs conforme à la lettre au §3 du registre des engagements de données (Annexe 3). Mécanisme de transfert = CCT UE Modules 2/3 + IDTA britannique + Addendum suisse (registre X-2, vérifié au niveau du fournisseur d'IA le 2026-07-17). Sécurité (Annexe 2) et sécurité du fournisseur d'IA (§6.2) fondées sur des constats vérifiés. Notification de violation 72 h au client (le fournisseur s'engage à 48 h envers nous). Restitution/suppression 30 jours pour les systèmes actifs + ≤90 jours pour les sauvegardes (registre R-C/R-D). Préavis de changement de sous-traitant ultérieur de 30 jours (registre R-3), noté au regard de la fenêtre aval de 15 jours du fournisseur. Les points ouverts de l'Annexe 4 reflètent les défauts présumés du registre. | Conseil |