Aller au contenu principal
Mentions légales

Accord de traitement des données (art. 28 RGPD)

Les conditions de sous-traitance applicables à tout plan IPZilla payant : ce que nous traitons, pendant combien de temps, nos obligations de sécurité, les sous-traitants ultérieurs, la notification des violations, les audits et la suppression. Exemplaire contresigné sur demande.

Dernière mise à jour: 2026-08-28 · Version 1.0

1. Parties, champ d'application et primauté

Le présent accord de traitement des données (« DPA ») fait partie des Conditions d'utilisation conclues entre le client identifié sur le bon de commande ou le compte (le « Client », responsable du traitement) et ICRAFT SAS, RCS Paris 992 314 237, 58 rue de Monceau, 75008 Paris (« IPZilla », sous-traitant).

Il s'applique à toutes les données à caractère personnel qu'IPZilla traite pour le compte du Client dans le cadre de la fourniture de la plateforme (les « Services »). En cas de contradiction avec les Conditions d'utilisation, le DPA prévaut pour le traitement des données personnelles. Un bon de commande Enterprise peut prévoir des stipulations plus strictes, qui prévalent alors sur le DPA.

Le DPA est conclu par l'acceptation des Conditions d'utilisation. Un exemplaire PDF daté et signé par le représentant légal d'IPZilla est fourni sous cinq jours ouvrés sur demande via le formulaire de contact (sujet « Juridique »).

2. Description du traitement (art. 28(3))

Le traitement présente les caractéristiques suivantes :

  • Objet : exploitation de la plateforme IPZilla — cartographie brevets, notation des revendications, prédiction d'issue, rédaction assistée par IA, veille des dépôts et fonctions de collaboration.
  • Durée : la durée de l'abonnement ou de l'achat One-Shot du Client, plus le délai de suppression de la section 9.
  • Nature et finalité : hébergement, stockage, consultation, analyse par grands modèles de langage, génération de documents au format des offices, e-mails transactionnels, facturation.
  • Catégories de personnes concernées : utilisateurs du Client (salariés, conseils, collaborateurs invités sur une cartographie), inventeurs et déposants nommés dans les divulgations, interlocuteurs du Client.
  • Catégories de données : identifiants de compte (nom, e-mail, UID Firebase), métadonnées d'authentification, données d'usage et de facturation, et toute donnée personnelle que le Client insère dans les briefs, divulgations, brouillons, documents téléversés et échanges de chat (typiquement nom, adresse, nationalité et contribution des inventeurs exigés par les offices).
  • Catégories particulières (art. 9) : non requises par les Services. Le Client s'engage à ne pas soumettre de données de santé, génétiques ou autres données sensibles relatives à des personnes identifiables, sauf stipulation expresse d'un bon de commande Enterprise.

3. Traitement sur instructions documentées

IPZilla ne traite les données personnelles que sur instructions documentées du Client, à savoir : les Conditions d'utilisation, le présent DPA, les choix de configuration effectués dans le compte (dont le partage d'une cartographie avec des collaborateurs et le mode éphémère) et toute instruction écrite adressée via le formulaire de contact. IPZilla informe le Client si, selon elle, une instruction contrevient au RGPD ou à une autre disposition du droit de l'Union ou d'un État membre.

Les données personnelles ne servent jamais à entraîner, affiner ou évaluer des modèles d'apprentissage automatique, ni par IPZilla ni par ses sous-traitants ultérieurs. Les conditions Vertex AI de Google Cloud excluent contractuellement l'utilisation des requêtes et réponses pour l'entraînement des modèles de fondation.

4. Confidentialité du personnel

Toute personne autorisée par IPZilla à traiter des données personnelles est tenue par une obligation écrite de confidentialité et n'accède qu'aux données strictement nécessaires à sa mission. L'accès à la production est réservé à des administrateurs nommés, protégé par une authentification multifacteur et une ré-authentification renforcée de 12 heures sur les surfaces d'administration, et journalisé.

5. Mesures de sécurité (art. 32)

IPZilla met en œuvre et maintient au minimum les mesures techniques et organisationnelles suivantes :

  • Chiffrement en transit (TLS 1.2+, HSTS préchargé) et au repos (clés AES-256 gérées par Google sur Firestore, Cloud Storage et BigQuery).
  • Isolation des locataires par conception : chaque document est rattaché au compte propriétaire ; l'accès inter-comptes n'est possible que par invitation explicite et révocable d'un collaborateur, et chaque lecture d'une cartographie est inscrite dans un journal d'accès exportable par le Client.
  • Identités de service à moindre privilège sur Google Cloud ; secrets conservés dans Secret Manager, jamais dans le code ; analyse automatisée des secrets sur le code et son historique.
  • Content-Security-Policy stricte sur la surface applicative, webhooks signés, limitation de débit, audit des vulnérabilités des dépendances à chaque modification.
  • Sauvegardes chiffrées quotidiennes de la base avec rétention de 30 jours ; procédure de restauration testée.
  • Surveillance de disponibilité multi-régions avec alertes ; suivi des erreurs sans donnée personnelle dans les charges utiles.
  • Les clés API délivrées au Client expirent au plus tard après un an, peuvent être renouvelées et révoquées à tout moment, et chaque événement de leur cycle de vie est audité.

6. Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants ultérieurs ci-dessous. IPZilla leur impose des obligations de protection des données équivalentes au présent DPA et demeure pleinement responsable envers le Client de leur exécution.

IPZilla informe le Client de tout ajout ou remplacement envisagé au moins 30 jours à l'avance à l'adresse e-mail du compte. Le Client peut s'y opposer pour des motifs raisonnables de protection des données dans ce délai ; à défaut de solution, il peut résilier les Services concernés avec remboursement au prorata des sommes prépayées.

  • Google Cloud EMEA Limited / Google LLC — hébergement, base de données, stockage, entrepôt analytique et Vertex AI Gemini (us-central1, États-Unis ; région UE sur demande Enterprise). Mécanisme de transfert : EU-US Data Privacy Framework et clauses contractuelles types.
  • Google Firebase — authentification (fournisseurs d'identité, jetons de session).
  • Stripe Payments Europe Ltd — traitement des paiements et facturation (Irlande ; les données de carte n'atteignent jamais IPZilla).
  • Resend, Inc. — envoi d'e-mails transactionnels (États-Unis ; clauses contractuelles types).
  • Functional Software, Inc. (Sentry) — suivi des erreurs (région de données UE ; charges utiles expurgées des données personnelles).
  • Plausible Insights OÜ — mesure d'audience respectueuse de la vie privée (UE ; sans cookie ni donnée personnelle).
  • Outillage interne ICRAFT (iCraft) — réception des tickets de support et attribution des parrainages (France).

7. Assistance au responsable du traitement

Compte tenu de la nature du traitement, IPZilla aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). L'export et la suppression en libre-service sont disponibles dans le compte ; les autres demandes sont traitées sous dix jours ouvrés à compter de leur réception via le formulaire de contact.

IPZilla aide le Client à respecter les articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact et consultation préalable) en fournissant les informations raisonnablement à sa disposition.

8. Notification des violations de données

IPZilla notifie au Client toute violation de données personnelles affectant ses données dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées et un point de contact. Les informations peuvent être communiquées de manière échelonnée.

9. Suppression et restitution des données

À la fin des Services, le Client peut exporter ses données (rapports, brouillons, revendications mot pour mot, CSV) depuis son compte. Trente jours après la résiliation, ou immédiatement sur demande écrite, IPZilla supprime toutes les données personnelles traitées pour le compte du Client, y compris des sauvegardes quotidiennes à l'expiration de leur rétention de 30 jours, sauf obligation légale de conservation plus longue (par exemple les pièces de facturation, conservées dix ans en droit commercial français).

Les transcriptions pseudonymisées d'entraînement (conservées uniquement si le Client ne s'y est pas opposé et identifiées par un simple hachage salé) ne contiennent aucun identifiant direct et ne sont pas concernées par cette suppression ; le Client peut néanmoins en exiger l'effacement.

10. Audits et information

IPZilla met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur qu'il a mandaté, tenu à la confidentialité, et y contribue. Les audits ont lieu au plus une fois par an, avec un préavis de 30 jours, pendant les heures ouvrées, sans perturber les Services, et aux frais du Client sauf s'ils révèlent un manquement substantiel au DPA. IPZilla peut d'abord satisfaire la demande par des rapports de tiers récents (par exemple la synthèse d'un test d'intrusion) couvrant le périmètre audité.

11. Transferts internationaux

L'infrastructure de production est exploitée aux États-Unis (Google Cloud us-central1). Les transferts de données personnelles depuis l'EEE, le Royaume-Uni et la Suisse reposent sur la certification EU-US Data Privacy Framework de Google LLC et, à titre subsidiaire, sur les clauses contractuelles types de la Commission européenne (module 3, sous-traitant à sous-traitant, et module 2 le cas échéant), complétées par les mesures de sécurité ci-dessus. Les clients Enterprise peuvent exiger un hébergement en région UE ; le bon de commande applicable précise alors la région.

12. Responsabilité, durée et droit applicable

La responsabilité de chaque partie au titre du DPA est soumise aux limitations de responsabilité des Conditions d'utilisation, sauf lorsque ces limitations seraient contraires à l'article 82 du RGPD. Le DPA prend effet à l'acceptation des Conditions d'utilisation et reste en vigueur tant qu'IPZilla traite des données personnelles pour le compte du Client. Il est régi par le droit français ; les tribunaux de Paris sont seuls compétents, sans préjudice des droits des personnes concernées et de la compétence des autorités de contrôle.

Pour toute question, demande d'accès / suppression, ou pour recevoir le DPA Enterprise complet : formulaire de contact.

Sujet recommandé: Juridique · CGU