Confiance
Accord de traitement des données
Cet accord fait partie des conditions générales. Il encadre les données personnelles que votre agence confie à LumenLabs à travers le service : celles de vos clients et des personnes à qui vous envoyez des rapports. En bref : vous décidez, nous exécutons, nous protégeons, et nous effaçons à la fin.
Parties et objet
L'Agence est responsable de traitement. LumenLabs, Gabin SIRUGUE EI, nom commercial Lumen Labs, 9 Impasse des Jardins, 69009 Lyon, agit comme sous-traitant, au sens de l'article 28 du règlement (UE) 2016/679 (RGPD).
Cet accord s'applique pendant toute la durée du Contrat, Essai compris, et jusqu'à la suppression complète des données. Les termes en majuscule ont le sens que leur donnent les conditions générales.
Description du traitement
- Finalité
- Fournir le service à l'Agence : lire les Sources autorisées, calculer les indicateurs, préparer et, sur décision de l'Agence, envoyer les rapports, ouvrir le portail client.
- Opérations
- Collecte auprès des plateformes connectées, stockage, calcul, mise en forme, transmission de totaux au fournisseur d'IA pour rédiger un texte, envoi d'emails, suppression.
- Personnes concernées
- Les Clients finaux de l'Agence et leurs interlocuteurs ; les destinataires des rapports ; les utilisateurs du portail client.
- Données
- Noms et adresses email professionnelles des interlocuteurs et destinataires ; identifiants et noms des comptes connectés ; totaux d'audience et de publicité ; si l'Agence l'active, date, heure et type d'appareil à l'ouverture d'un rapport. Aucune donnée sensible au sens de l'article 9 du RGPD, et aucune donnée sur les visiteurs individuels des sites des Clients finaux.
- Durée
- Celle du Contrat, puis trente jours au plus ; trente jours après la fin de l'Essai si l'Agence ne s'abonne pas. Suivi d'ouverture : douze mois.
Instructions de l'Agence
LumenLabs ne traite les données que sur instruction documentée de l'Agence. Ces instructions sont le Contrat, cet accord, et les réglages que l'Agence choisit dans le service : sources connectées, destinataires, envoi automatique, suivi d'ouverture. Si une instruction lui paraît contraire au RGPD, LumenLabs en informe l'Agence sans délai.
LumenLabs peut traiter les données sans instruction seulement si le droit de l'Union ou le droit français l'y oblige ; il en informe alors l'Agence avant le traitement, sauf interdiction légale.
Engagements de l'Agence
- Elle dispose d'une base légale pour chaque traitement qu'elle confie, et des autorisations de ses Clients finaux pour connecter leurs comptes.
- Elle informe les personnes concernées, notamment les destinataires des rapports.
- Elle n'active le suivi d'ouverture qu'après avoir informé les destinataires et recueilli leur consentement lorsque la réglementation l'exige, et elle exclut du suivi ceux qui s'y opposent.
- Elle ne saisit dans le service aucune donnée sensible ni aucune donnée sans rapport avec sa finalité.
Confidentialité
Seul l'exploitant de LumenLabs accède aux données, et seulement lorsque c'est nécessaire : assistance demandée par l'Agence, sécurité, obligation légale. Toute personne qui viendrait à y accéder pour LumenLabs serait tenue par un engagement de confidentialité écrit.
Sécurité
LumenLabs met en œuvre les mesures prévues à l'article 32 du RGPD, et notamment :
- chiffrement des jetons d'accès aux comptes connectés (AES-256-GCM), avec une clé conservée hors du code ;
- chiffrement de tous les échanges (HTTPS) ;
- cloisonnement strict entre agences, vérifié par des tests automatiques ;
- mots de passe conservés sous forme d'empreinte, tentatives de connexion freinées ;
- accès d'administration protégé par mot de passe et code à usage unique, et pouvant être coupé à distance ;
- permissions en lecture sur les plateformes, aucune fonction d'écriture ;
- données stockées en France, sauvegardées par l'hébergeur ;
- contrôle de sécurité automatique avant chaque mise en ligne.
Sous-traitants ultérieurs
L'Agence autorise LumenLabs à recourir aux sous-traitants ultérieurs suivants :
- Scaleway SAS
- Stockage des données de l'application, France.
- Vercel Inc.
- Exécution de l'application, serveurs de la région de Paris ; société établie aux États-Unis.
- Anthropic PBC
- Rédaction du texte des rapports à partir de totaux, États-Unis.
- Brevo (Sendinblue SAS)
- Envoi des emails, France.
LumenLabs impose à chacun des obligations de protection au moins équivalentes à celles de cet accord, et répond de leur respect. Tout ajout ou remplacement est annoncé par email trente jours à l'avance : l'Agence peut s'y opposer et, si aucune solution n'est trouvée, résilier sans frais avant qu'il ne s'applique.
Transferts hors de l'Union européenne
Les données ne sont transférées hors de l'Union européenne qu'avec une garantie reconnue par le RGPD : certification au cadre de protection des données UE–États-Unis pour Vercel, clauses contractuelles types de la Commission européenne pour Anthropic. Les données transmises au fournisseur d'IA se limitent à des totaux et aux noms des Clients finaux, sans jeton d'accès, et ne servent pas à entraîner ses modèles.
Assistance à l'Agence
- Droits des personnes : LumenLabs transmet à l'Agence, sous cinq jours ouvrés, toute demande qu'il reçoit directement, et l'aide à y répondre, notamment en extrayant ou en supprimant des données.
- Analyse d'impact et consultation de la CNIL : LumenLabs fournit les informations utiles sur le service.
- Violation de données : LumenLabs la notifie à l'Agence dans les meilleurs délais, et au plus tard quarante-huit heures après l'avoir découverte, avec sa nature, les données et personnes concernées, ses conséquences probables et les mesures prises, pour permettre à l'Agence de respecter ses propres obligations.
Fin du traitement
À la fin du Contrat, l'Agence peut télécharger ses rapports pendant trente jours. LumenLabs supprime ensuite toutes les données, jetons d'accès compris, y compris chez ses sous-traitants, et le confirme par écrit à l'Agence qui le demande. Seules restent les factures, que la loi impose de conserver, et les sauvegardes, effacées à leur rotation.
Documentation et audit
LumenLabs met à la disposition de l'Agence les informations nécessaires pour démontrer le respect de cet accord. L'Agence peut faire réaliser un audit, une fois par an, à ses frais, par elle-même ou par un auditeur tenu au secret, sur préavis de trente jours et sans perturber le service. Un audit supplémentaire est possible après une violation de données.
Registre
LumenLabs tient le registre des catégories de traitements effectués pour le compte des agences, prévu à l'article 30.2 du RGPD.