Annexe de sous-traitance des données personnelles
Article 28 du RGPD — annexe aux CGV version 2026-09-16, en vigueur le 16 septembre 2026.
1. Objet et parties
La présente annexe fait partie intégrante des Conditions Générales de Vente EasySmart et est acceptée avec elles. Elle encadre les traitements de données personnelles que Black Continuum (le « Sous-traitant »), exploitant la marque EasySmart, réalise pour le compte du Client (le « Responsable du traitement ») dans le cadre de la fourniture du service.
Elle ne concerne pas les données que Black Continuum traite pour son propre compte (données de compte, d'abonnement et de facturation du Client), décrites dans la politique de confidentialité.
2. Description du traitement
- Nature et finalité: mise à disposition d'un chatbot sur le site internet du Client ; génération des réponses aux Visiteurs ; enregistrement et transmission des demandes de contact ; prise, modification, annulation et rappel des réservations ; consultation des conversations par le Client ; hébergement de l'ensemble.
- Catégories de personnes concernées : Visiteurs du site internet du Client utilisant le chatbot ; clients du Client ayant réservé ou demandé à être recontactés.
- Catégories de données: contenu des conversations et identifiant de session ; nom, numéro de téléphone, adresse e-mail ; date, heure, nombre de personnes, commentaires et référence d'une réservation ; historique des modifications ; absences constatées (no-show). Les commentaires libres peuvent contenir des données relatives à la santé (allergies) que le Client s'engage à limiter au strict nécessaire.
- Durée: pendant la durée de l'abonnement, puis jusqu'à la suppression des données selon l'article 9.
3. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- ne traiter les données que pour les finalités décrites ci-dessus et sur instruction documentée du Client, les présentes CGV et le paramétrage du chatbot par le Client valant instructions ;
- informer le Client si une instruction lui paraît contraire au RGPD ;
- garantir la confidentialité des données par les personnes habilitées à y accéder ;
- mettre en œuvre les mesures de sécurité de l'article 6 ;
- n'utiliser les données d'aucun Visiteur pour son propre compte, notamment à des fins commerciales ou d'entraînement de modèles ;
- assister le Client dans la réponse aux demandes d'exercice des droits et dans ses obligations de sécurité et de notification des violations ;
- supprimer ou restituer les données à la fin de la prestation selon l'article 9 ;
- mettre à disposition les informations nécessaires à la démonstration du respect de ses obligations.
4. Obligations du Responsable du traitement
Le Client s'engage à :
- disposer d'une base légale pour les traitements réalisés via le chatbot et informer ses Visiteurs de l'utilisation du chatbot et du recours à EasySmart ;
- ne configurer le chatbot que pour collecter les données nécessaires au service et limiter au strict nécessaire la collecte de données sensibles (allergies, régimes) ;
- répondre aux demandes d'exercice des droits de ses Visiteurs et transmettre à EasySmart celles qui nécessitent son intervention ;
- conserver la maîtrise des informations qu'il fournit au chatbot (menu, horaires, conditions de réservation) et de leur exactitude.
5. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs suivants, nécessaires au fonctionnement du service et destinataires de données de Visiteurs :
- Anthropic — Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, États-Unis. Rôle : génération des réponses du chatbot (modèle Claude) et extraction assistée du menu lors de la configuration. Données concernées : contenu des conversations avec le chatbot, informations de configuration de l'établissement et, lors d'un import, le contenu du document ou de la page fournie. Localisation : les données sont stockées aux États-Unis et peuvent être traitées aux États-Unis, en Europe, en Asie ou en Australie selon la configuration.
- Supabase — Supabase Inc., États-Unis. Rôle : hébergement de la base de données et service d'authentification. Données concernées : l'ensemble des données de la plateforme (comptes, configurations, conversations, réservations). Localisation : projet hébergé dans la région AWS eu-west-1 (Irlande, Union européenne) ; l'entité étant établie aux États-Unis, certains accès de support ou d'exploitation peuvent avoir lieu hors de l'Union européenne.
- Resend — Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, États-Unis. Rôle : envoi des e-mails transactionnels (vérification d'adresse, demandes de rappel, confirmations et rappels de réservation, demandes d'accompagnement). Données concernées : adresse e-mail du destinataire, contenu de l'e-mail (nom, référence et détails d'une réservation ; coordonnées d'une demande de rappel). Localisation : les données traitées par Resend sont stockées aux États-Unis.
- Namecheap — Namecheap, Inc., 4600 E Washington Street, Suite 300, Phoenix, AZ 85034, États-Unis. Rôle : hébergement de l'application EasySmart et de son infrastructure serveur (serveur privé virtuel). Données concernées : l'application s'exécute sur ce serveur ; les données y transitent en mémoire et dans les journaux d'exécution, la base de données étant hébergée chez Supabase. Localisation : serveur hébergé dans un datacenter Namecheap situé aux États-Unis (Phoenix, Arizona), sous réserve de confirmation de la localisation du serveur concerné.
Stripe (Stripe Payments Europe, Limited, Irlande) intervient uniquement pour les données de facturation du Client et n'est pas destinataire des données des Visiteurs.
Le Sous-traitant informe le Client de tout changement de sous-traitant ultérieur par une mise à jour de la présente annexe, portée à sa connaissance selon les modalités de l'article 31 des CGV, le Client pouvant s'y opposer en résiliant son abonnement avant l'entrée en vigueur du changement.
Transferts hors Espace économique européen.Lorsque des données à caractère personnel sont transférées vers un pays situé en dehors de l'Espace économique européen, ces transferts sont encadrés, selon le prestataire concerné, par les Clauses Contractuelles Types de la Commission européenne et/ou par un mécanisme de transfert reconnu applicable, tel que le EU-U.S. Data Privacy Framework lorsque les conditions sont remplies :
- Anthropic : Clauses Contractuelles Types de la Commission européenne, intégrées à l'accord de traitement des données d'Anthropic.
- Supabase : Clauses Contractuelles Types de la Commission européenne, intégrées à l'accord de traitement des données de Supabase.
- Resend : Clauses Contractuelles Types de la Commission européenne et participation au EU-U.S. Data Privacy Framework.
- Namecheap : Clauses Contractuelles Types de la Commission européenne, intégrées à l'accord de traitement des données de Namecheap.
6. Mesures de sécurité
- chiffrement des communications (HTTPS) ;
- cloisonnement des données de chaque Client par des règles d'accès appliquées dans la base de données (Row Level Security) ; les paramètres sensibles du chatbot ne sont pas modifiables depuis le navigateur ;
- accès aux fonctions de suppression et d'anonymisation réservé au serveur et aux administrateurs EasySmart ;
- authentification des Clients par mot de passe avec vérification de l'adresse e-mail et limitation des tentatives ;
- accès de support aux comptes Clients soumis à un motif, limité dans le temps, signalé au Client par un bandeau et intégralement journalisé (article 7) ;
- limitation du débit des requêtes et plafonds d'utilisation journaliers et mensuels contre les abus ;
- journalisation des événements de sécurité sans copie des données de Visiteurs ;
- suppression et anonymisation automatiques et planifiées (article 9).
7. Personnes habilitées et accès de support
Seules les personnes habilitées par Black Continuum accèdent aux données, dans la limite des besoins du support et de la maintenance. Tout accès au tableau de bord d'un Client par un administrateur est enregistré avec son auteur, le compte concerné, le motif, le début, la fin et les actions de modification effectuées. Ces journaux sont conservés 12 mois.
8. Assistance, droits des personnes et violations de données
Le Sous-traitant dispose d'outils permettant, à la demande du Client, d'effacer l'ensemble des données d'un Visiteur identifié par sa conversation, son numéro de téléphone ou son adresse e-mail, pour l'établissement concerné. Les demandes sont adressées à support@easysmart.id.
En cas de violation de données personnelles affectant les données du Client, le Sous-traitant en informe le Client dans les meilleurs délais après en avoir eu connaissance, avec les informations dont il dispose, afin de lui permettre de remplir ses propres obligations de notification.
9. Durées de conservation et sort des données
Les durées suivantes sont appliquées automatiquement, pendant et après l'abonnement :
- conversations, transcriptions et demandes de contact : suppression 13 mois après leur création ;
- réservations, listes d'attente et historique : anonymisation 13 mois après la date du service (le Client conserve l'historique commercial sans donnée identifiante) ;
- à la fin de l'abonnement : le chatbot, sa configuration et les conversations restantes sont supprimés 12 mois après la date effective de fin, ou plus tôt sur demande du Client ; les réservations suivent la règle d'anonymisation ci-dessus.
Le Client peut, pendant la durée de l'abonnement, consulter ses conversations et ses réservations depuis son tableau de bord. Aucune fonction d'export ni de restitution automatisée n'est fournie ; une demande de restitution est traitée par le support.
10. Audit
Le Sous-traitant met à disposition du Client, sur demande écrite et dans une limite raisonnable, les informations nécessaires pour démontrer le respect des présentes obligations. Un audit sur site ne peut être réalisé qu'après accord écrit sur son périmètre, sa date et sa prise en charge, et sans accès aux données des autres Clients.