Version 2026-09-08. En vigueur à compter du 8 septembre 2026.
Cette traduction est fournie à titre informatif. En cas de divergence, la version anglaise prévaut.
Mentions légalesAccord de traitement des données
Lorsqu'un client utilise Carth pour traiter des données à caractère personnel concernant d'autres personnes, le présent document définit ce que Carthagent peut faire de ces données, ce que nous devons faire pour les protéger, et ce que le client peut exiger de nous. Il fait partie des conditions d'utilisation.
- 1. Statut du présent accord
- 2. Définitions
- 3. Rôles des parties
- 4. Détails du traitement
- 5. Nos obligations en tant que sous-traitant
- 6. Obligations du client
- 7. Sous-traitants ultérieurs
- 8. Transferts internationaux
- 9. Violation de données à caractère personnel
- 10. Audits et informations
- 11. Restitution et suppression des données
- 12. Responsabilité
- 13. Signature
1. Statut du présent accord
Le présent accord de traitement des données fait partie des conditions d'utilisation conclues entre le client et Carthagent. Il s'applique automatiquement, sans signature distincte, dès lors que le client traite des données à caractère personnel dans Carth. Si le client ne place jamais de données à caractère personnel dans son cockpit, le présent document reste simplement sans objet.
Lorsqu'un client a besoin d'un exemplaire signé, par exemple pour satisfaire à son propre processus de conformité, nous le signons. La section 13 est le bloc prévu à cet effet.
En cas de contradiction entre le présent document et les conditions d'utilisation sur une question relative aux données à caractère personnel, le présent document prévaut. Sur toute autre question, les conditions d'utilisation prévalent.
2. Définitions
- Le droit de la protection des données désigne les lois relatives à la protection des données à caractère personnel applicables au traitement, y compris le Règlement général sur la protection des données de l'Union européenne et sa version britannique, le droit fédéral et provincial canadien applicable en matière de vie privée, ainsi que le droit tunisien de la protection des données.
- Données à caractère personnel, traitement, responsable du traitement, sous-traitant, personne concernée et violation de données à caractère personnel ont le sens que leur donne le RGPD.
- Données à caractère personnel du client désigne les données à caractère personnel contenues dans le contenu client, à l'intérieur du cockpit Carth du client, que Carthagent traite pour le compte de celui-ci.
- Sous-traitant ultérieur désigne un tiers auquel Carthagent fait appel pour traiter les données à caractère personnel du client.
- Services désigne Carth tel que décrit dans les conditions d'utilisation.
3. Rôles des parties
Pour les données à caractère personnel du client, le client est le responsable du traitement et Carthagent est le sous-traitant. Le client décide des données qui entrent dans le cockpit, des missions qui sont exécutées sur ces données et de ce qu'il advient du résultat. Nous ne les traitons que pour fournir les services.
Lorsque le client est lui-même sous-traitant pour le compte d'un tiers, par exemple une agence qui traite des données appartenant à ses propres clients, Carthagent est sous-traitant ultérieur. Dans ce cas, le client confirme qu'il dispose de l'autorisation de son propre responsable du traitement pour nous désigner, et les références aux instructions du client dans le présent document s'entendent d'instructions conformes à celles de ce responsable du traitement.
Carthagent est responsable du traitement distinct pour les données de compte, de facturation, de candidature et les données techniques décrites dans la politique de confidentialité. Ces données sont hors du champ du présent document.
La formule Enterprise est différente. Un déploiement Enterprise s'exécute au sein de l'infrastructure du client, avec les clés de fournisseur IA du client. Dans cette configuration, les données à caractère personnel du client restent normalement entièrement dans l'environnement du client, et Carthagent n'en traite que peu, voire aucune. Lorsque nous en traitons, par exemple pendant une session de support convenue ou une installation à distance, le présent document s'applique à ce traitement et à rien d'autre. Le périmètre précis d'un déploiement Enterprise est consigné dans le contrat écrit qui le régit.
4. Détails du traitement
Ce tableau constitue le registre exigé par l'article 28, paragraphe 3, du RGPD. Comme le client choisit ce qu'il apporte dans son cockpit, certaines lignes décrivent des catégories plutôt qu'une liste figée.
| Élément | Détail |
|---|---|
| Objet | Fourniture de Carth, un cockpit dans lequel des agents IA exécutent des missions supervisées sur le contenu du client, sous des portes de validation tenues par des personnes. |
| Durée | Pendant toute la durée de validité de l'abonnement du client, augmentée des délais de conservation et de sauvegarde décrits à la section 11. |
| Nature et finalité | Hébergement, stockage, transmission, extraction et analyse du contenu client afin que les missions puissent s'exécuter ; envoi du contenu nécessaire aux fournisseurs de modèles IA pour produire un résultat ; production des preuves à relire ; enregistrement des validations ; sauvegarde ; et fourniture du support demandé par le client. |
| Types de données à caractère personnel | Déterminés par le client. Généralement des données d'identification et de contact, des informations d'emploi et de fonction, des documents d'activité tels que commandes, factures et correspondance, le contenu des documents et des messages que le client apporte, et toute donnée à caractère personnel présente dans le code, les bases de données ou les fichiers connectés au cockpit. |
| Catégories particulières de données | Non prévues et non nécessaires aux services. Le client ne devrait pas placer dans Carth de données relevant de catégories particulières ni de données relatives à des condamnations pénales et à des infractions sans nous en informer au préalable et convenir par écrit de mesures supplémentaires. |
| Catégories de personnes concernées | Déterminées par le client. Généralement les salariés et les prestataires du client, ses clients et leur personnel, ses fournisseurs, et les personnes qui apparaissent dans les documents qu'il traite. |
| Fréquence | Continue pendant toute la durée de l'abonnement. |
5. Nos obligations en tant que sous-traitant
Instructions documentées
Nous ne traitons les données à caractère personnel du client que sur instructions documentées de celui-ci. Les conditions d'utilisation, le présent document et l'usage que le client fait des services, y compris les missions dont il écrit le brief et les réglages qu'il choisit, constituent ces instructions. Nous ne traiterons pas les données à caractère personnel du client à nos propres fins, et nous ne les utiliserons pas pour entraîner des modèles. Si la loi nous oblige à les traiter au-delà des instructions du client, nous en informerons le client au préalable, sauf si la loi interdit cette information. Si nous estimons qu'une instruction enfreint le droit de la protection des données, nous en informerons le client et pourrons suspendre ce traitement jusqu'à ce que la question soit réglée.
Confidentialité
L'accès aux données à caractère personnel du client est limité aux personnes qui en ont réellement besoin pour exploiter le service ou en assurer le support. Toute personne disposant d'un tel accès, salarié ou prestataire, est tenue par une obligation écrite de confidentialité qui perdure après la fin de sa collaboration, et reçoit des consignes sur la manière dont ces données doivent être traitées.
Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel du client, en tenant compte de l'état de l'art, des coûts de mise en œuvre et du risque pour les personnes dont il s'agit. En pratique, ces mesures comprennent un conteneur privé par entreprise cliente, des volumes de stockage chiffrés, le chiffrement des données en transit, un accès par utilisateur que l'Admin du client peut révoquer immédiatement, l'application côté serveur des droits liés aux rôles, un stockage sécurisé des clés et des identifiants de fournisseurs, un journal d'audit des validations et des actions significatives, des sauvegardes, et une relecture interne des changements avant leur mise en production. Nous pouvons améliorer ou remplacer une mesure, mais nous ne réduirons pas le niveau global de protection.
Nous ne détenons aujourd'hui aucune certification de sécurité ni rapport d'audit établi par un tiers, et nous n'en revendiquerons aucun. Nous répondons aux questionnaires de sécurité honnêtement et par écrit, et pour les clients dont les exigences ne peuvent pas être satisfaites par un service hébergé, nous proposons la formule Enterprise.
Assistance en cas de demande d'une personne concernée
Les services permettent à l'Admin du client de consulter, de corriger, d'exporter et de supprimer le contenu de son propre cockpit, ce qui suffit normalement à répondre à la demande d'une personne concernée sans notre intervention. Lorsque ce n'est pas le cas, nous assistons le client par des mesures techniques et organisationnelles appropriées, dans la mesure du raisonnablement possible. Si une personne concernée nous contacte directement au sujet de données à caractère personnel du client, nous ne répondrons pas nous-mêmes sur le fond ; nous transmettrons la demande au client sans retard injustifié et nous indiquerons à la personne concernée que nous l'avons fait.
Assistance pour les analyses d'impact et les consultations
Compte tenu de la nature du traitement et des informations dont nous disposons, nous assistons le client pour les analyses d'impact relatives à la protection des données et pour toute consultation préalable d'une autorité de contrôle qui en découle, ainsi que pour ses propres obligations de sécurité du traitement et de notification des violations.
6. Obligations du client
- Le client est responsable de la licéité des données à caractère personnel qu'il apporte dans Carth, ce qui suppose de disposer d'une base légale valable, de fournir les informations obligatoires sur le traitement, et de recueillir le consentement lorsque celui-ci constitue la base légale.
- Les instructions du client doivent respecter le droit de la protection des données, et le client ne doit pas exiger un traitement qui placerait Carthagent en infraction.
- Le client décide qui détient quel rôle, et donc qui voit quoi. Attribuer les rôles sans rigueur est un risque côté client qu'aucune mesure de notre part ne peut corriger.
- Le client devrait éviter de placer des données à caractère personnel dans un cockpit lorsque la mission n'en a pas besoin, et privilégier des données expurgées ou réduites au minimum lorsque cela fonctionne.
- Le client ne doit pas placer dans Carth de données relevant de catégories particulières, de données relatives à des condamnations pénales et à des infractions, ni de données concernant des enfants, sans en avoir convenu avec nous par écrit au préalable.
7. Sous-traitants ultérieurs
Le client donne à Carthagent une autorisation générale de recourir à des sous-traitants ultérieurs pour la fourniture des services, sous réserve des conditions énoncées dans la présente section.
Chaque sous-traitant ultérieur est engagé par un contrat écrit qui lui impose des obligations de protection des données au moins aussi protectrices que celles du présent document. Carthagent reste pleinement responsable envers le client de l'exécution des obligations de chaque sous-traitant ultérieur.
Si nous envisageons d'ajouter ou de remplacer un sous-traitant ultérieur, nous en informerons le client avec un préavis d'au moins trente jours, par courriel à l'Admin du compte et sur cette page. Le client peut s'y opposer pendant ce délai pour des motifs raisonnables tenant à la protection des données. Nous chercherons alors de bonne foi une solution avec le client, par exemple un autre prestataire, une autre région ou un changement de configuration. Si aucune solution raisonnable ne peut être trouvée, le client peut résilier la partie des services concernée sans pénalité et obtenir le remboursement de la fraction non utilisée des sommes déjà réglées.
Les sous-traitants ultérieurs actuels sont indiqués ci-dessous. Les lignes entre crochets sont des espaces réservés qui seront remplacés par des prestataires nommés avant le lancement.
| Sous-traitant ultérieur | Finalité | Lieu du traitement |
|---|---|---|
| un hébergeur cloud européen | Hébergement du conteneur privé du client et de son volume chiffré, et stockage des sauvegardes | Union européenne ou Canada, au choix du client lors de l'inscription, Union européenne par défaut |
| le prestataire de paiement, annoncé avant l'émission de la première facture | Traitement des paiements d'abonnement et émission des reçus et des factures | La région propre au prestataire, indiquée dans la liste communiquée sur demande |
| un prestataire de messagerie transactionnelle | Acheminement des messages de service tels que les invitations, les avis de renouvellement et les alertes de sécurité | La région propre au prestataire, indiquée dans la liste communiquée sur demande |
| les fournisseurs de modèles d'IA activés par le client (Anthropic et OpenAI aujourd'hui) | Exécution des modèles que les agents utilisent pour mener les missions, sous des conditions qui interdisent l'entraînement sur le contenu client. Non utilisé dans la formule Enterprise, où le client utilise son propre compte fournisseur. | La région propre au prestataire, indiquée dans la liste communiquée sur demande |
| des prestataires d'outillage opérationnel, dont aucun ne reçoit de contenu client | Collecte des rapports d'incident, des journaux et de la télémétrie opérationnelle afin que les défaillances puissent être diagnostiquées | La région propre au prestataire, indiquée dans la liste communiquée sur demande |
La liste définitive et nominative est fournie par écrit sur demande avant signature, et nous ne demanderons pas à un client de signer le présent document sans lui avoir communiqué les noms réels au préalable. Écrivez à apply@carthagent.com pour demander la liste des sous-traitants ultérieurs en vigueur et pour être ajouté à la liste de notification des changements.
8. Transferts internationaux
Les cockpits des clients sont hébergés dans l'Union européenne ou au Canada, au choix du client, et les sauvegardes restent dans la même région que le cockpit auquel elles se rapportent. Lorsque le client choisit le Canada, les transferts depuis l'Espace économique européen s'appuient sur la décision d'adéquation de la Commission européenne concernant le Canada, pour les organisations qui y sont soumises, et sur les garanties ci-dessous lorsque cette décision ne couvre pas un transfert donné.
Carthagent est établie en Tunisie, et certains sous-traitants ultérieurs opèrent ailleurs : un transfert de données à caractère personnel du client hors de l'Espace économique européen peut donc avoir lieu, en particulier pour l'administration, le support et les fournisseurs de modèles IA.
Pour tout transfert de ce type vers un pays qui ne fait pas l'objet d'une décision d'adéquation, les parties s'appuient sur les clauses contractuelles types de la Commission européenne, module deux ou module trois selon le cas, qui seront incorporées au présent document par référence et complétées par les éléments de la section 4, la liste des sous-traitants ultérieurs de la section 7 et les mesures de sécurité de la section 5. Lorsque le RGPD britannique s'applique, l'UK International Data Transfer Addendum, applicable aux données en provenance du Royaume-Uni, s'applique en complément. Nous réalisons une analyse de risque du transfert lorsqu'elle est requise et nous la fournissons au client sur demande.
9. Violation de données à caractère personnel
Si nous avons connaissance d'une violation de données à caractère personnel affectant les données à caractère personnel du client, nous en informerons le client sans retard injustifié et, en tout état de cause, au plus tard 72 heures après en avoir eu connaissance. Nous n'attendrons pas la fin de l'investigation pour établir un premier contact : nous préférons envoyer rapidement une notification incomplète et la compléter ensuite.
La notification décrira, dans la mesure de ce qui est connu à ce moment :
- la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
- la date à laquelle elle est survenue et celle à laquelle nous en avons eu connaissance ;
- les conséquences probables ;
- les mesures prises ou envisagées pour y remédier et pour en limiter les effets néfastes ;
- un point de contact chez Carthagent pour obtenir davantage d'informations.
Lorsque nous ne pouvons pas fournir l'ensemble de ces éléments en une seule fois, nous les fournissons de manière échelonnée, sans autre retard injustifié. Nous conserverons une trace de la violation et de notre réponse, et nous assisterons le client pour ses propres notifications aux autorités de contrôle et aux personnes concernées, notamment en lui fournissant les informations dont il a besoin pour les effectuer dans ses propres délais. Nous ne notifierons pas une autorité de contrôle ou une personne concernée pour le compte du client, sauf si le client nous le demande par écrit ou si la loi nous y oblige directement.
Signalez-nous toute suspicion de violation à apply@carthagent.com, avec « security » en objet.
10. Audits et informations
Nous mettons à la disposition du client les informations nécessaires pour démontrer le respect des obligations du présent document, et nous permettons la réalisation d'audits et d'inspections par le client ou par un auditeur qu'il mandate, et nous y contribuons.
En temps normal, cette obligation est satisfaite par des informations écrites : notre documentation, un questionnaire de sécurité complété, une description de nos mesures techniques et organisationnelles, et des réponses à des questions précises. Nous privilégions cette voie parce qu'elle donne au client des éléments plus utiles qu'une visite sur site.
Si les informations écrites ne suffisent réellement pas, le client peut mener un audit aux conditions suivantes : un préavis écrit d'au moins trente jours, pendant les heures ouvrables habituelles, sans perturbation déraisonnable de nos opérations, limité aux informations pertinentes pour le traitement des données à caractère personnel de ce client, et sous réserve de confidentialité. L'auditeur ne doit pas être un concurrent de Carthagent. Un tel audit peut avoir lieu au plus une fois par période de douze mois, sauf en cas de violation de données à caractère personnel, lorsqu'une autorité de contrôle l'exige, ou lorsqu'un audit précédent a révélé une insuffisance significative dont la correction doit être vérifiée. Le client supporte le coût de son propre audit, et nous supportons nos propres frais raisonnables de participation, sauf si l'audit est répété au cours de la même année à la demande du client.
11. Restitution et suppression des données
À la fin de la fourniture des services, le client choisit si nous restituons ou supprimons les données à caractère personnel du client. Les deux options sont possibles, et le choix appartient au client, pas à nous.
- Export. Pendant trente (30) jours à compter de la résiliation, le client peut demander un export de son contenu, que nous fournissons gratuitement dans un format courant lisible par une machine. Le client peut aussi exporter depuis le cockpit à tout moment tant que le compte est actif.
- Suppression de la copie active. Une fois le délai d'export écoulé, ou immédiatement sur demande écrite du client, nous supprimons l'espace de travail du client, son volume chiffré et les données à caractère personnel du client qu'il contient, et nous demandons à nos sous-traitants ultérieurs d'en faire autant.
- Sauvegardes. Les données supprimées peuvent subsister dans des sauvegardes chiffrées jusqu'à l'expiration de ces sauvegardes selon leur rotation habituelle, soit trente (30) jours. Pendant cette période, les données ne sont pas restaurées dans le service actif, sauf pour se remettre d'une défaillance, l'accès est limité au personnel qui effectue la restauration, et elles restent soumises au présent document jusqu'à leur disparition.
- Confirmation. Nous confirmons la suppression par écrit sur demande.
Nous pouvons conserver des données à caractère personnel du client lorsque la loi l'exige, aussi longtemps que la loi l'exige et à cette seule fin. La suppression n'est pas réversible : un client qui a un doute devrait exporter d'abord.
12. Responsabilité
La responsabilité de chaque partie au titre du présent document, ou en lien avec lui, est soumise aux exclusions et au plafond global prévus à la section 14 des conditions d'utilisation. Le présent document ne crée pas de plafond distinct ou supplémentaire, et les plafonds ne se multiplient pas selon le nombre de documents ou de réclamations. Rien dans la présente section ne limite une responsabilité que le droit de la protection des données ne permet pas de limiter, y compris le droit d'une personne concernée à obtenir réparation directement auprès d'un responsable du traitement ou d'un sous-traitant.
13. Signature
Le présent document prend effet sans signature, en tant que partie des conditions d'utilisation. Lorsqu'un client exige un exemplaire signé, le bloc ci-dessous est complété et signé par les deux parties, et les éléments qui y figurent prévalent sur la description générale de la section 4 pour ce client.
| Partie | Éléments à compléter |
|---|---|
| Le client, en qualité de responsable du traitement | [dénomination sociale du client], [adresse du siège du client], [numéro d'immatriculation du client]. Signé par [nom et fonction du signataire] le [date de signature]. |
| Carthagent, en qualité de sous-traitant | Carthagent, société immatriculée en Tunisie, basée à Tunis, en Tunisie, avec une présence à San Francisco, en Californie, détails d'immatriculation disponibles sur demande. Signé par [nom et fonction du signataire] le [date de signature]. |
| Annexes | les clauses contractuelles types de la Commission européenne, module deux ou module trois selon le cas, lorsqu'il est requis, et la liste nominative des sous-traitants ultérieurs en vigueur à la date de signature. |
Pour demander un exemplaire signé, la liste des sous-traitants ultérieurs en vigueur ou un questionnaire de sécurité complété, écrivez à apply@carthagent.com.