Le présent Accord relatif à la protection des données à caractère personnel (« DPA ») a pour objet de garantir le respect des obligations légales applicables au traitement des données à caractère personnel dans le cadre de la souscription par le Client à l'API d'inférence managée de Shadow, Open Models (ci-après les « Services »).
Le présent DPA reflète l'accord des Parties concernant le traitement des données à caractère personnel par Shadow. Le présent DPA fait partie intégrante du Contrat. Il prend effet à la date d'effet du Contrat et demeure en vigueur tant que Shadow traite des données pour le compte du Client. En cas de conflit entre le présent DPA et le Contrat s'agissant du traitement des données à caractère personnel, le présent DPA prévaut.
Le « Contrat » désigne les Conditions Générales d'Utilisation d’Open Models acceptées par le Client, auxquelles le présent DPA se rattache.
1. Définitions
En vertu du présent DPA, Shadow et le Client conviennent que les termes, qu’ils soient utilisés au singulier ou au pluriel, « Responsable du traitement », « Données », « Violation de données », « Traitement », « Sous Traitant », « Sous-traitant Ultérieur » et « Autorité de contrôle » ont le sens qui leur est donné par le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données ("Règlement général sur la protection des données" ou "RGPD").
La « Réglementation Données Personnelles » désigne le RGPD ainsi que la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés.
2. Traitement de Données à caractère personnel réalisées par Shadow en qualité de Sous-traitant.
Shadow est autorisé, en tant que Sous-traitant agissant selon les instructions du Client, à traiter les Données à caractère personnel du Responsable du traitement dans la mesure nécessaire à la fourniture des Services.
La nature des opérations menées par Shadow concernant les Données à caractère personnel peut être :
La fourniture d'une API d'inférence managée permettant l'exécution de modèles d'intelligence artificielle (Open Models) ;
La réponse aux demandes de support technique ;
La gestion de la facturation.
Le type de Données à caractère personnel et les catégories de personnes concernées sont déterminés et contrôlés par le Client, à sa seule discrétion, et détaillés à l'Annexe 1. Les activités de traitement sont effectuées par Shadow pour la durée prévue au Contrat.
3. Contenu déployé et requêtes du Client
Dans le cadre des Services Open Models, le Client peut transmettre à l'infrastructure de Shadow des requêtes, des données d'inférence et, le cas échéant, des modèles, susceptibles de contenir des données à caractère personnel dont le Client est responsable, y compris des données relatives à ses propres utilisateurs finaux (le « Contenu Client »).
Shadow n'accède pas au Contenu Client et ne l'exploite pas, si ce n'est dans la stricte mesure techniquement nécessaire à l'exécution des Services. Shadow ne traite le Contenu Client à aucune autre fin, et n'utilise notamment pas le Contenu Client, les requêtes ou les modèles du Client pour entraîner ou améliorer ses propres modèles ou ceux de tiers.
Seules des statistiques techniques sont traitées par Shadow aux fins de fourniture, de facturation, de supervision et de maintenance des Services. Ces statistiques sont, dans toute la mesure du possible, pseudonymisées ou agrégées, conformément aux principes de minimisation des données et de protection de la vie privée dès la conception et par défaut, qui prévalent en cas de doute sur la portée du traitement.
4. Obligations de Shadow
Shadow s’engage à :
Traiter les Données à caractère personnel communiquées par le Client dans le cadre exclusif et nécessaire à la fourniture des Services, tels que définis au Contrat,
S’abstenir d’accéder ou d’utiliser les Données à caractère personnel à toute autre fin que celles indispensables à l’exécution des Services, notamment pour la gestion des incidents.
Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées afin de garantir la sécurité, la confidentialité, l’intégrité et la disponibilité des Données à caractère personnel traitées dans le cadre des Services.
S’assurer que toute personne autorisée par Shadow à traiter les Données à caractère personnel dans le cadre du Contrat est soumise à une obligation contractuelle de confidentialité.
Informer sans délai le Client si une instruction transmise par celui-ci constitue, selon Shadow, une violation du RGPD ou de toute autre disposition applicable de l’Union européenne ou d’un État membre en matière de protection des données personnelles.
En cas de demande émanant d’une autorité compétente concernant les Données à caractère personnel traitées en vertu du Contrat, informer préalablement le Client, sauf si une disposition légale ou une injonction de ladite autorité l’interdit, et limiter toute communication de Données à ce qui est strictement requis par la demande formelle.
5. Obligations du Responsable du traitement
En sa qualité de Responsable de traitement, le Client est seul responsable de :
(i) l'exactitude, la qualité et la licéité des données à caractère personnel transmises à Shadow et des moyens par lesquels il a obtenu ces données à caractère personnel ;
(ii) l’information des personnes concernées sur le traitement de données à caractère personnel effectué par Shadow selon les modalités fixées par la Réglementation Données Personnelles ;
(iii) si applicable, l’obtention de toute autorisation requise par la réglementation applicable aux fins du traitement des données à caractère personnel.
6. Conformité aux instructions documentées
Shadow traite les données à caractère personnel conformément aux instructions documentées du Client, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers, à moins qu'elle ne soit tenue d'y procéder en vertu d’une réglementation qui lui est applicable. Dans ce cas, Shadow informe le Client de cette obligation juridique avant le traitement, sauf si la réglementation concernée interdit une telle information pour des motifs importants d'intérêt public.
7. Mesures de sécurité et de confidentialité
Shadow met en œuvre les mesures de sécurité techniques et organisationnelles décrites à l'annexe 2 du présent DPA, afin de garantir la protection des données à caractère personnel.
Shadow assure la confidentialité des données à caractère personnel. A cette fin, Shadow s’assure que les personnes autorisées à traiter les données à caractère personnel se sont engagées à en respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité.
Shadow s’engage à ne pas divulguer les données à caractère personnel à des tiers non autorisés.
Shadow limite l'accès aux données à caractère personnel aux seuls employés pour lesquels l'accès à ces données est nécessaire pour respecter les obligations de Shadow conformément au présent DPA.
Le Contenu Client est traité et stocké sur l'infrastructure de Shadow et celle de son prestataire d'hébergement, toutes deux situées au sein de l'Union européenne. Shadow et son prestataire d'hébergement ne transfèrent pas le Contenu Client vers des serveurs situés en dehors de l'Union européenne.
8. Obligation d’assistance
Sur demande, Shadow s'engage à mettre à la disposition du Client toute information utile afin d’aider le Client à se conformer aux obligations visées aux articles 32 à 36 du RGPD (sécurité du traitement - notification à l'autorité de contrôle et communication à la personne concernée en cas de violation des données à caractère personnel - analyse d’impact relative à la protection des données - consultation préalable de l'autorité de contrôle).
Dans la mesure du possible, Shadow collabore avec le Client pour l’aider à :
(i) répondre aux demandes des personnes concernées qui exercent leurs droits conformément à la Réglementation Données Personnelles ;
(ii) informer les personnes concernées du traitement de leurs données à caractère personnel ;
(iii) obtenir un consentement valable des personnes concernées lorsque cela est requis.
9. Audit
Sur demande, Shadow s'engage à mettre à la disposition du Client toute information nécessaire pour démontrer le respect des obligations prévues à l’article 28 du RGPD.
Le Client est autorisé à effectuer les audits et inspections qu'il juge pertinents concernant le respect par Shadow de ses obligations au titre de la présente annexe. Le Client devra informer Shadow par écrit de son attention d’effectuer un audit ou une inspection (en indiquant le jour et l’objet) dans un délai minimum de quatorze (14) jours ouvrés avant son intervention. Les audits sont limités à une fréquence de une (1) fois par an. Dans ce cadre, Shadow coopère avec le Client dans la conduite de l'audit et lui fournit une assistance lorsque ce dernier le requiert.
10. Violation de Données à caractère personnel
En cas de violation de données à caractère personnel, Shadow doit en informer le Client dans les meilleurs délais et, en tout état de cause, dans les quarante-huit (48) heures après en avoir eu connaissance.
Cette information doit contenir toutes les informations suivantes concernant la violation des données à caractère personnel :
(i) la nature de la violation des données à caractère personnel, en indiquant les catégories et le nombre (approximatif) de personnes concernées et de données à caractère personnel affectées ;
(ii) les conséquences probables de la violation de données à caractère personnel ;
(iii) une proposition de mesures à prendre pour remédier à la violation de données à caractère personnel, y compris (lorsque cela est approprié) les mesures visant à atténuer les éventuels effets négatifs de cette violation.
En aucun cas Shadow ne procède à une notification de la violation à une autorité de contrôle ou aux personnes physiques, sans en informer préalablement le Client et sans obtenir l'approbation de ce dernier sur le contenu de la notification.
11. Sous-traitants ultérieurs
La liste à jour de nos sous-traitants est disponible dans le document « Liste des sous-traitants » accessible ici.
Le Client autorise Shadow à recourir à des Sous-traitants ultérieurs dans le cadre de la fourniture des Services.
Il incombe à Shadow de s'assurer que le Sous-traitant ultérieur fournit des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences de la Réglementation Données Personnelles. Avant d'engager un Sous-traitant ultérieur, Shadow conclut un contrat écrit avec le Sous-traitant ultérieur contenant des obligations similaires à celles énoncées dans la présente annexe.
12. Transfert de Données à caractère personnel vers des pays tiers
En cas de transfert de données à caractère personnel vers un pays tiers, Shadow met en œuvre les garanties appropriées requises par la Réglementation Données Personnelles, en particulier en veillant à ce que ce transfert soit couvert par une décision d’adéquation de la Commission européenne ou par des clauses contractuelles types, ou en étant soumis à des règles d'entreprise contraignantes ainsi que, le cas échéant, en évaluant l'impact et la capacité de la législation du pays tiers à garantir l’effectivité des droits des personnes concernées.
Shadow garantit également que ses Sous-traitants ultérieurs sont tenus par des obligations similaires en matière de transfert de données à caractère personnel vers des pays tiers.
13. Fin du traitement de données à caractère personnel
Au terme de la relation commerciale, au choix du Client, Shadow supprime ou restitue intégralement les données à caractère personnel dans un délai de trente (30) jours. Dans tous les cas, Shadow, s’engage à n’en garder aucune copie et à ne plus les utiliser pour quelque raison que ce soit, sauf pour la durée où leur archivage ou leur conservation est requis par les lois ou les réglementations en vigueur.
Annexe 1 – Description du traitement de données à caractère personnel
Activités de traitement | Données | Finalité | Base légale du traitement | Sous-traitant |
|---|---|---|---|---|
Fourniture d'une API d'inférence managée (Open Models) : exécution de modèles d'IA | Données d'identification Données professionnelles Données d'usage (pseudonymisées) Contenu des requêtes : traité uniquement pour l'exécution du Service | Fourniture du Service | Exécution du Contrat | OVH |
Réponse aux demandes de support | Données d'identification Données professionnelles Données d'usage (pseudonymisées) | Fourniture du Service | Exécution du Contrat | Google (Gmail) |
Facturation | Données d'identification Données professionnelles Données bancaires | Paiement du Service | Exécution du Contrat | Stripe |
Mesure de la consommation et facturation | Données d'identification ; Données professionnelles ; Données bancaires | Suivi de la consommation, gestion du portefeuille et paiement du Service | Exécution du Contrat | Metronome |
Annexe 2 - Mesures de sécurités
Shadow s’engage à mettre en place les mesures techniques et organisationnelles suivantes :
Des mesures de sécurité physique sont indiquées dans le DPA de notre sous-traitant OVH.
Des mesures de sécurité techniques destinées à empêcher une intrusion malveillante :
authentification et rationalisation des accès se faisant via VPN
Gestion des postes de travail (Primo) et lutte contre les logiciels malveillant (Bitdefender)
minimisation des données
Mise à jour de sécurité régulières (serveurs) via patch CVE.
Sécurisation des canaux informatiques : chaque client est isolé des autres clients,
Suppression des données sur demande,
Journalisation des accès.
Des mesures de sécurité organisationnelles :
Gestion des personnels,
Gestion des tiers accédant aux données,
Intégration de la protection de la vie privée dans les projets,
Dernière mise à jour : 23/09/2026
Retour en haut ↑