Accord de sous-traitance
Conditions dans lesquelles nous traitons, pour votre compte, les données personnelles dont vous êtes responsable. Article 28 du règlement général sur la protection des données.
Dernière mise à jour : 10 septembre 2026.
13 informations à renseigner avant la mise en vente
Ces mentions sont obligatoires et ne peuvent pas être devinées : la dénomination sociale, la forme juridique, le capital social, l’adresse du siège social, le greffe et le numéro RCS, le numéro SIREN, le directeur de la publication, l’adresse e-mail de contact, le nom de l’hébergeur, l’adresse de l’hébergeur, le téléphone de l’hébergeur, le pays d’hébergement des données, le tribunal compétent. Elles se renseignent en un seul endroit, src/lib/legalEntity.ts, et apparaîtront alors sur les quatre documents.
1. Rôles des parties
Lorsque vous introduisez dans Skoleom Agentic des données personnelles concernant des tiers — vos contacts commerciaux, les destinataires de vos e-mails, vos salariés, les clients de vos clients — vous êtes le responsable du traitement et nous sommes le sous-traitant.
Le présent accord fait partie intégrante des conditions générales et est accepté en même temps qu’elles. Il prévaut sur toute stipulation contraire concernant ces traitements.
Pour les données de votre propre compte et de votre abonnement, nous sommes en revanche responsable du traitement : voir la politique de confidentialité.
2. Objet, durée et nature des traitements
- Objet : fournir les fonctionnalités du service que vous activez — production de documents et de code, gestion commerciale et éditoriale interne, envoi d’e-mails que vous validez, agrégation bancaire, audit de sites web.
- Durée : celle de votre abonnement, augmentée du délai de trente jours prévu pour l’export, à l’issue duquel les données peuvent être supprimées.
- Nature des opérations : collecte, enregistrement, stockage, consultation, transmission à un modèle d’intelligence artificielle pour produire un livrable, envoi vers un service externe que vous avez explicitement autorisé, suppression.
- Catégories de personnes concernées : celles que vous choisissez d’introduire — prospects, clients, contacts, destinataires de messages, collaborateurs.
- Catégories de données : identité et coordonnées, contenus d’échanges, données de relation commerciale, et selon les connecteurs activés, données bancaires. Le service n’est pas conçu pour des données de santé, des données judiciaires ou d’autres données sensibles : vous vous engagez à ne pas en introduire.
3. Nos obligations
Nous nous engageons à :
- ne traiter ces données que sur vos instructions et pour les seules finalités ci-dessus — jamais pour nos propres besoins, et jamais pour entraîner un modèle ;
- garantir la confidentialité : les personnes autorisées à y accéder sont tenues au secret et n’y accèdent que pour le support et la sécurité, ces accès étant journalisés ;
- mettre en œuvre les mesures techniques décrites à l’article 7 de la politique de confidentialité : chiffrement authentifié des identifiants d’accès, cloisonnement par espace de travail, journal d’audit non modifiable, validation humaine des actions externes ;
- vous aider à répondre aux demandes des personnes concernées, et à vos obligations d’analyse d’impact et de notification de violation ;
- vous notifier toute violation de données concernant vos traitements dans les 48 heures suivant sa découverte, avec les éléments connus et les mesures prises ;
- à la fin du contrat, supprimer ces données ou vous les restituer, à votre choix, l’export étant disponible à tout moment depuis le produit.
4. Vos obligations
- disposer d’une base légale pour les traitements que vous nous confiez, et avoir informé les personnes concernées ;
- ne nous transmettre que des données nécessaires, et aucune donnée sensible au sens de l’article 9 du RGPD ;
- n’enregistrer dans le coffre d’accès que des identifiants de comptes dont vous avez la maîtrise, et les révoquer lorsqu’ils ne sont plus nécessaires ;
- relire les contenus préparés par les agents avant de valider leur envoi ou leur publication.
5. Sous-traitants ultérieurs
Vous autorisez le recours aux sous-traitants ultérieurs suivants. Chacun n’intervient que pour la finalité indiquée, et ceux marqués comme conditionnels n’interviennent que si vous activez la fonctionnalité correspondante.
- OpenAI, L.L.C. (États-Unis) : Génération de texte, de code et d’images par les agents. Le contenu des instructions et des documents soumis aux agents : brief de venture, contenus rédigés, extraits de pages auditées, faits de mémoire validés. Localisation : États-Unis — clauses contractuelles types de la Commission européenne.
- Vercel Inc. (États-Unis) — activation par vous requise : Publication du site généré pour une venture. Les fichiers du site publié, tels que produits par les agents. Localisation : États-Unis — clauses contractuelles types.
- Skoleom Pay / Stripe : Encaissement des abonnements. Adresse e-mail du souscripteur, identifiant de l’espace de travail, montant et statut de l’abonnement. Aucune donnée de carte bancaire ne transite par Skoleom Agentic. Localisation : Union européenne et États-Unis — clauses contractuelles types.
- Bridge (bridgeapi.io) — activation par vous requise : Agrégation bancaire, si le client connecte un compte. Identifiants d’accès bancaires chiffrés et données de comptes et d’opérations. Localisation : Union européenne.
- Tavily ou Google (Custom Search) — activation par vous requise : Recherche web des agents. Les requêtes de recherche formulées par les agents. Localisation : États-Unis — clauses contractuelles types.
- Google (Gmail API), si le client connecte sa boîte — activation par vous requise : Envoi et lecture d’e-mails au nom du client. Le contenu des messages concernés et les identifiants d’accès chiffrés. Localisation : Union européenne et États-Unis — clauses contractuelles types.
Tout ajout ou remplacement de sous-traitant ultérieur vous est notifié au moins trente jours avant sa mise en service. Vous pouvez vous y opposer pour un motif légitime tenant à la protection des données ; à défaut de solution, vous pouvez résilier sans frais.
Nous imposons contractuellement à ces sous-traitants des obligations de protection équivalentes aux présentes et restons responsable de leur exécution devant vous.
6. Transferts hors Union européenne
Certains sous-traitants sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne. Copie des garanties peut être obtenue en écrivant à à compléter : l’adresse e-mail pour les demandes RGPD.
Si vous ne souhaitez aucun transfert hors de l’Union européenne, écrivez-nous avant de souscrire : les fonctionnalités reposant sur un modèle d’intelligence artificielle ne peuvent pas être rendues sans ce transfert, ce qui doit être arbitré avant la mise en service et non après.
7. Audit
Sur demande écrite et dans une limite raisonnable d’une fois par an, nous vous communiquons les informations nécessaires pour démontrer le respect du présent accord, et répondons à un questionnaire d’audit. Un audit sur site est possible sous réserve d’un préavis de trente jours, d’un engagement de confidentialité et de la préservation de la confidentialité des données des autres clients.
8. Contact
Toute demande relative au présent accord : à compléter : l’adresse e-mail pour les demandes RGPD — à l’attention de à compléter : la dénomination sociale, à compléter : l’adresse du siège social.
