ChatAdsAI · Palmidos Ltd
Partie F - Accord de Traitement des Données (ATD)
Version 2.0 · En vigueur à compter du 1 octobre 2026
Version 2.0 · Français
ChatAdsAI est exploité par Palmidos Ltd (société n° 517210829), Ramat Gan, Israël
| Document | Date d'entrée en vigueur |
|---|---|
| Conditions Générales d'Utilisation | 1er octobre 2026 |
| Annexe A - Formules, Livrables et Paiement | 1er octobre 2026 |
| Politique d'Utilisation Acceptable | 1er octobre 2026 |
| Politique d'Annulation et de Remboursement | 1er octobre 2026 |
| Niveau de Service et Assistance | 1er octobre 2026 |
| Politique de Confidentialité | 1er octobre 2026 |
| Accord de Traitement des Données | 1er octobre 2026 |
| Avis de Transparence relatif à l'IA | 1er octobre 2026 |
Cette version française est fournie à titre informatif uniquement. La version anglaise fait foi pour les Clients domiciliés hors d'Israël ; la version hébraïque fait foi pour les Clients en Israël (Section 31).
Le présent Accord fait partie intégrante des Conditions Générales d'Utilisation et s'applique à tout Client pour le compte duquel la Société traite des Données à Caractère Personnel.
F.1 Rôles
Le Client - Responsable du Traitement. Palmidos Ltd - Sous-traitant. S'agissant des données propres au compte du Client, la Société est Responsable du Traitement et la Politique de Confidentialité s'applique.
F.2 Annexe 1 - Description du traitement
Objet : services de gestion de campagnes et plateforme ChatAdsAI. Durée : pendant la durée de l'engagement et jusqu'à l'achèvement de la suppression ou de la restitution conformément à la Section F.10. Nature et finalité : mise en place, exploitation, optimisation et reporting des campagnes ; réception, stockage, affichage, classement et exportation des prospects ; génération de contenu ; communications opérationnelles. Catégories de données : nom ; adresse électronique ; téléphone ; dénomination de l'entreprise et fonction ; contenu de la demande ; le libellé du consentement au marketing direct présenté à la personne concernée et l'horodatage de son recueil ; identifiants de campagne ; adresse IP et identifiants d'appareil ; données d'interaction avec les publicités. Personnes concernées : prospects et demandeurs issus des campagnes ; personnes de contact agissant pour le compte du Client. Données sensibles : le Client s'engage à ne pas transférer de données sensibles au sens de la Loi sur la protection de la vie privée et de l'article 9 du RGPD, à l'exception des données dont le transfert est inévitable du fait de la nature même des Services telle que décrite ci-dessus. La Société classe la base de données au niveau de sécurité correspondant dans le document de définition des bases de données.
F.3 Obligations du Sous-traitant
La Société s'engage à :
(a) ne traiter les Données à Caractère Personnel que sur instruction documentée du Client - y compris les instructions consignées dans le présent Accord et dans l'utilisation des Services par le Client - y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation légale contraire, auquel cas elle en informe préalablement le Client, sauf si la loi l'interdit ; (b) veiller à ce que toute personne autorisée à traiter les données soit tenue à une obligation de confidentialité ; (c) mettre en œuvre des mesures de sécurité conformément à l'Annexe 3 ; (d) ne recourir à un Sous-traitant Ultérieur que conformément à la Section F.5 ; (e) aider le Client, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes des personnes concernées ; (f) aider le Client, compte tenu de la nature du traitement et des informations à sa disposition, à respecter ses obligations au titre des articles 32 à 36 du RGPD ; (g) supprimer ou restituer les données, au choix du Client, conformément à la Section F.10 ; (h) mettre à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits conformément à la Section F.9 ; (i) informer le Client si, selon elle, une instruction du Client constitue une violation de la loi ; (j) ne traiter les Données à Caractère Personnel pour aucune finalité qui lui est propre - y compris le développement, l'entraînement, l'étalonnage comparatif ou la production d'analyses - et ne pas vendre, louer ou partager de Données à Caractère Personnel avec un tiers, sauf sur instruction du Client ou lorsque la loi l'exige ; (k) tenir un registre des activités de traitement en vertu de l'article 30, paragraphe 2, du RGPD et le mettre à disposition pour consultation sur demande ; (l) respecter ses obligations en tant que détenteur en vertu du Règlement sur la protection de la vie privée (sécurité des données), 5777-2017, y compris ses articles 15 et 19.
F.4 Obligations du Responsable du Traitement
Le Client s'engage : (a) à ce qu'il existe une base juridique valable pour la collecte des données et leur transfert à la Société, y compris les consentements au marketing direct requis ; (b) à ce qu'il ait fourni aux personnes concernées les informations requises ; (c) à fournir ou à valider par écrit le libellé du consentement au marketing direct figurant dans le formulaire de prospects, ce libellé étant réputé constituer son instruction documentée ; (d) à ce que ses instructions soient conformes à la loi ; et (e) à ne pas transférer de données sensibles en violation de la Section F.2.
F.4A Droits du Responsable du Traitement
Le Client dispose des droits suivants : donner des instructions sur les modalités du traitement et modifier ses instructions ; recevoir de la documentation et réaliser des audits conformément à la Section F.9 ; s'opposer à un Sous-traitant Ultérieur conformément à la Section F.5.3 ; choisir entre la suppression et la restitution conformément à la Section F.10 ; bénéficier d'une assistance conformément aux Sections F.7 et F.8 ; et être notifié d'un incident de sécurité conformément à la Section F.7.
F.5 Sous-traitants Ultérieurs
F.5.1. Le Client accorde une autorisation écrite générale pour le recours aux Sous-traitants Ultérieurs énumérés à l'Annexe 2.
F.5.2. La Société notifie tout ajout ou remplacement 30 jours à l'avance, par courrier électronique et sur la page des Sous-traitants Ultérieurs, à laquelle il est possible de s'abonner pour recevoir les mises à jour.
F.5.3. Le Client peut formuler une objection pour des motifs raisonnables et justifiés tenant à la protection des données, dans un délai de 15 jours. Les parties agissent de bonne foi pour trouver une solution. À défaut de solution dans un délai de 30 jours - le Client peut mettre fin immédiatement à l'engagement, la Période d'Engagement devient caduque et le Client reçoit un remboursement au prorata des Frais de Service payés d'avance. Aucune des dispositions qui précèdent ne déroge au droit de la Société de remplacer un Sous-traitant Ultérieur pour des raisons d'urgence ou de sécurité, moyennant une notification adressée sans délai.
F.5.4. La Société contracte avec chaque Sous-traitant Ultérieur à des conditions de protection des données non moins protectrices que celles du présent Accord, y compris conformément à l'article 3 du Règlement sur le transfert de données à l'étranger, et demeure pleinement responsable envers le Client de l'exécution par celui-ci.
F.6 Transferts internationaux
F.6.1. La Société est établie en Israël, pays qui bénéficie d'une décision d'adéquation de la Commission européenne (confirmée le 15.1.2024) et d'une reconnaissance équivalente au Royaume-Uni. Les transferts depuis l'EEE et depuis le Royaume-Uni vers la Société ne requièrent aucun mécanisme supplémentaire tant que cette reconnaissance demeure en vigueur.
F.6.2. Mécanisme de repli. Si la décision d'adéquation est abrogée, suspendue ou limitée d'une manière qui ne couvre pas les transferts effectués au titre du présent Accord - les Clauses Contractuelles Types figurant dans la Décision d'exécution (UE) 2021/914 de la Commission, Module 2, qui sont incorporées aux présentes par référence, s'appliquent automatiquement, sous réserve des compléments suivants : (a) le Client - exportateur de données ; la Société - importateur de données ; coordonnées des parties telles qu'indiquées dans le compte du Client et à la Section 32 des Conditions Générales d'Utilisation - Annexe I.A ; (b) Clause 7 - s'applique ; (c) Clause 9 - Option 2, délai de préavis de 30 jours ; (d) la Clause facultative 11(a) - ne s'applique pas ; (e) Clause 17 - Option 1, droit irlandais ; (f) Clause 18(b) - juridictions irlandaises, sans préjudice de la Clause 18(c) ; (g) Annexe I.B - Annexe 1 ; Annexe I.C - l'autorité de contrôle du pays d'établissement du Client et, à défaut, la DPC irlandaise ; Annexe II - Annexe 3 ; Annexe III - Annexe 2 ; (h) en cas de contradiction, les Clauses prévalent, et les Sections 30 et F.12 ne leur sont pas applicables.
F.6.3. Pour les transferts depuis le Royaume-Uni - l'Addendum britannique relatif aux transferts internationaux de données (UK International Data Transfer Addendum) ; depuis la Suisse - les adaptations requises.
F.6.4. Transferts depuis Israël. Le transfert de Données à Caractère Personnel depuis Israël vers un Sous-traitant Ultérieur situé hors d'Israël est effectué conformément au Règlement sur la protection de la vie privée (transfert de données vers des bases de données à l'étranger), 5761-2001, y compris un engagement écrit du destinataire en vertu de l'article 3 dudit Règlement. Pour un transfert vers un pays ne bénéficiant pas d'une décision d'adéquation européenne - les CCT Module 3 conformément à la Clause 8.8, ainsi qu'une analyse d'impact du transfert documentée. À la demande du Client, la Société fournit une description du mécanisme applicable à chaque Sous-traitant Ultérieur.
F.6.5. Les données provenant de l'EEE sont également traitées conformément au Règlement sur la protection de la vie privée (dispositions relatives aux données transférées en Israël depuis l'Espace économique européen), 5783-2023, y compris l'information de la personne concernée dans un délai de 30 jours lorsque cela est requis.
F.7 Incident de sécurité
F.7.1. La Société notifie au Client tout incident de sécurité affectant des données qu'elle traite pour le compte du Client dans les meilleurs délais, et en tout état de cause au plus tard 24 heures après en avoir pris connaissance, par courrier électronique adressé à la personne de contact enregistrée et dans l'interface.
F.7.2. Si les circonstances n'ont pas été établies à l'issue d'un délai de 12 heures - une notification initiale est adressée puis complétée ultérieurement. La notification comprend une description de l'incident, les catégories et l'étendue des données et des personnes concernées, les conséquences probables, les mesures prises et une personne de contact.
F.7.3. La responsabilité formelle de la notification à l'autorité de contrôle et aux personnes concernées incombe au Client en sa qualité de Responsable du Traitement. La Société assiste le Client, sans frais supplémentaires, en fournissant des informations et de la documentation, en quantifiant l'étendue de l'incident et en identifiant les personnes concernées affectées. Aucune des dispositions qui précèdent ne déroge à l'obligation de la Société de déclarer à l'Autorité de protection de la vie privée un incident de sécurité grave affectant une base de données dont elle est propriétaire, en vertu de l'article 11(d). Une notification ne vaut pas reconnaissance de responsabilité.
F.8 Demandes des personnes concernées
F.8.1. Si la Société reçoit une demande directement d'une personne concernée - elle oriente la personne concernée vers le Client et en informe le Client.
F.8.2. La Société assiste le Client par des mesures techniques et organisationnelles appropriées, y compris les outils d'exportation, de modification et de suppression disponibles dans les Services, sans frais supplémentaires et dans un délai permettant au Client de respecter les délais légaux. Une assistance manuelle excédant substantiellement l'usage ordinaire - sur accord et moyennant une rémunération raisonnable convenue à l'avance.
F.9 Audit
F.9.1. La Société met à la disposition du Client, à sa demande et au maximum une fois tous les 12 mois, une documentation raisonnable démontrant le respect du présent Accord, y compris des réponses à un questionnaire de sécurité et des rapports d'audit de tiers lorsqu'ils sont disponibles.
F.9.2. Si la documentation ne répond pas raisonnablement aux aspects que le Client a demandé à examiner - le Client peut réaliser un audit sur site, lui-même ou par l'intermédiaire d'un auditeur qu'il désigne, moyennant un préavis de 30 jours, pendant les heures ouvrées, au maximum une fois tous les 12 mois (sauf si un audit est requis à la suite d'un incident de sécurité ou d'une demande d'une autorité), à ses propres frais, sous réserve de confidentialité et d'une manière qui ne perturbe pas de façon disproportionnée l'activité de la Société. La Société peut s'opposer à un auditeur déterminé pour des motifs raisonnables, par écrit, dans un délai de 10 jours, auquel cas le Client propose un autre auditeur.
F.10 Suppression et restitution
F.10.1. Dans un délai de 30 jours à compter de la fin de l'engagement, le Client indique s'il souhaite la suppression ou la restitution des données. À défaut de notification - suppression à l'issue d'un délai de 60 jours.
F.10.2. Si le Client opte pour la restitution - la Société remet les données au format CSV ou JSON à titre gratuit, puis les supprime.
F.10.3. Le droit d'exportation et de suppression n'est subordonné ni au paiement, ni à l'absence de dette, ni à aucune autre condition.
F.10.4. La Société peut conserver les données dont la conservation lui est imposée par la loi, dans la seule mesure requise. Les sauvegardes sont supprimées selon le cycle ordinaire de sauvegarde et au plus tard dans un délai de 90 jours. Les obligations prévues au présent Accord continuent de s'appliquer aux données conservées.
F.10.5. À la demande du Client - confirmation écrite de la suppression dans un délai de 14 jours.
F.11 Responsabilité
F.11.1. La responsabilité des parties au titre du présent Accord est soumise à la Section 22 des Conditions Générales d'Utilisation, à l'exception de : (a) la responsabilité de la Société envers les personnes concernées au titre de l'article 82 du RGPD, qui n'est pas limitée ; (b) la responsabilité de la Société au titre de l'article 28, paragraphe 4, du RGPD pour les actes des Sous-traitants Ultérieurs ; et (c) le droit de recours du Client au titre de l'article 82, paragraphe 5, du RGPD à hauteur de la part de la Société dans l'incident - auxquels s'applique un plafond global distinct d'un montant égal au plus élevé des deux montants suivants : les Frais de Service payés au cours des 24 mois précédant l'incident ou €50,000.
F.11.2. Aucune des dispositions qui précèdent ne limite une responsabilité dont la loi n'autorise pas la limitation.
F.12 Droit applicable
Droit israélien, sauf en ce qui concerne les Clauses Contractuelles Types si et lorsqu'elles s'appliquent.
Annexe 2 - Sous-traitants Ultérieurs
| Dénomination sociale complète | Pays de constitution | Rôle | Lieu du traitement | Mécanisme de transfert |
|---|---|---|---|---|
| Vercel Inc. | Delaware, États-Unis | Hébergement et exploitation de la plateforme | États-Unis, réseau périphérique mondial | EU-U.S. DPF en cas de certification ; à défaut, CCT Module 3 + engagement au titre de l'article 3 |
| Neon Inc. | Delaware, États-Unis | Stockage des prospects et des données du compte | Francfort, Allemagne (AWS eu-central-1) | Aucun transfert hors de l'EEE ; engagement au titre de l'article 3 |
| Resend Inc. | Delaware, États-Unis | Notifications du système | États-Unis | EU-U.S. DPF en cas de certification ; à défaut, CCT Module 3 + engagement au titre de l'article 3 |
| OpenAI, L.L.C. | Delaware, États-Unis | Génération de contenu (modèle de langage), sans entraînement sur les données des clients | États-Unis | CCT Module 3 + engagement au titre de l'article 3 |
Information relative à un Responsable du Traitement indépendant (qui n'est pas un Sous-traitant Ultérieur) : la Plateforme Publicitaire d'OpenAI reçoit les données des campagnes en qualité de Responsable du Traitement indépendant, selon ses propres conditions, conformément à l'autorisation que le Client lui a lui-même accordée dans son Compte Publicitaire. Le Client est responsable de la base juridique de ce transfert.
Sous-traitant des seules données du compte (Politique de Confidentialité, et non l'ATD) : le prestataire de services de paiement.
Annexe 3 - Mesures de sécurité
Contrôle des accès fondé sur les rôles et principe du moindre privilège · authentification à deux facteurs pour les accès administrateur · retrait immédiat des habilitations à la fin de la relation de travail · TLS 1.2+ en transit, chiffrement au repos · séparation des environnements · journaux des accès et des actions administratives · sauvegardes chiffrées et tests de restauration · mises à jour de sécurité et analyse des dépendances · accords de confidentialité et formation des employés · vérification préalable des Sous-traitants Ultérieurs · procédure de réponse aux incidents · un document de définition des bases de données en vertu de l'article 2 du Règlement sur la sécurité des données, revu et mis à jour annuellement, précisant le gestionnaire de la base de données, le détenteur et le responsable de la sécurité de l'information · évaluation trimestrielle de l'applicabilité de l'obligation de désigner un délégué à la protection de la vie privée, en fonction du volume cumulé des traitements.