BidResolve · Contrat et garanties
Annexe de sous-traitance des données
Version 2026-09-12
Télécharger l’annexe et ses garanties · Conditions du pilote
Annexe de sous-traitance des données
Parties et rôles
Adel Chetara, personne physique, 35 allée de Bellevue, 94170 Le Perreux-sur-Marne, France, exploite BidResolve (le Prestataire). Le Client est le cabinet ou l’entreprise identifié dans l’espace et représenté par la personne qui accepte cette annexe. Pour les données personnelles contenues dans les pièces et les résultats, le Prestataire agit sur instructions du Client, comme sous-traitant. Si le Client est lui-même sous-traitant, le Prestataire intervient comme sous-traitant ultérieur ; le Client doit disposer de l’autorisation du responsable de traitement et transmettre ses instructions applicables. Cette annexe s’intègre aux conditions du pilote et prévaut pour la protection de ces données. Les données de compte, de sécurité et les statistiques facultatives relèvent séparément de la politique de confidentialité.
Objet, finalité et durée
Le traitement consiste à recevoir, stocker, extraire et interpréter des besoins et offres fournisseurs, présenter leurs conditions pour validation, calculer et vérifier des plans d’achat, conserver les versions et produire des exports. Il dure pendant l’utilisation du pilote et les délais de restitution, suppression et expiration des sauvegardes décrits ci-dessous. Les pièces ne servent ni à la publicité, ni à la prospection, ni à l’entraînement de modèles par BidResolve. Aucun usage secondaire du contenu n’est autorisé par cette annexe.
Données et personnes concernées
Le périmètre couvre les coordonnées professionnelles, fonctions, noms et signatures figurant dans les devis, cahiers des charges et échanges commerciaux, ainsi que leurs extraits, corrections et résultats. Les personnes concernées sont notamment les collaborateurs, représentants et contacts des clients et fournisseurs du Client. Le pilote n’est pas prévu pour les catégories particulières de données de l’article 9, les données pénales de l’article 10, ni des documents dont une obligation de secret interdit les traitements et transferts décrits. Le Client minimise les données transmises et identifie les responsables de traitement concernés dans ses instructions.
Instructions documentées
Les conditions du pilote, cette annexe, les dépôts, corrections, validations et demandes effectués dans l’espace constituent les instructions documentées. Les instructions complémentaires sont adressées à support@bidresolve.com avec la référence de la consultation, sans joindre les pièces au message. Le Prestataire informe immédiatement le Client si une instruction lui paraît contraire au droit applicable et suspend l’opération concernée jusqu’à clarification. S’il est tenu légalement de traiter autrement les données, il en informe le Client avant ce traitement, sauf interdiction légale. Le Client conserve la maîtrise de ses finalités, de la licéité de sa collecte et des autorisations de ses propres clients.
Confidentialité et sécurité
Les personnes autorisées à accéder aux pièces sont tenues à la confidentialité et n’y accèdent que pour fournir, sécuriser ou assister le service sur instructions. Le Prestataire applique les mesures techniques et organisationnelles de l’annexe Sécurité : contrôle des accès, cloisonnement des espaces, chiffrement des communications publiques, protection du stockage et des sauvegardes, journalisation et procédures de suppression et d’incident. Il maintient et réévalue ces mesures selon les risques, sans réduire substantiellement la protection pendant le contrat. Les demandes d’assistance portant sur le contenu utilisent les pièces déjà déposées dans l’espace sécurisé ; aucune pièce client ne doit être jointe à un e-mail de support.
Sous-traitants ultérieurs
Le Client autorise les prestataires listés dans l’annexe Prestataires pour les opérations qui y sont décrites. Le Prestataire leur impose contractuellement des obligations de protection appropriées et demeure responsable envers le Client de l’exécution de leurs obligations de sous-traitance. Tout ajout ou remplacement concernant les pièces fait l’objet d’un préavis écrit d’au moins 30 jours au contact du compte, avec son rôle, sa localisation et les garanties de transfert. Le Client peut objecter pour un motif de protection des données pendant ce délai. Les parties recherchent une alternative ; à défaut, le traitement concerné est suspendu ou résilié avec possibilité de restitution. Les données ne sont pas confiées au nouveau prestataire avant la fin du préavis et le traitement de l’objection.
Transferts et OpenAI
Google Cloud héberge l’application et ses données principales à Paris. L’interprétation par l’API OpenAI peut entraîner un traitement hors EEE. Le DPA OpenAI, applicable depuis le 1er janvier 2026, prévoit à son article 4.1 que les transferts de données EEE et suisses sont encadrés par des accords contenant les clauses contractuelles types ou par une décision d’adéquation. BidResolve utilise store=false et transmet les pièces en ligne, sans dépôt dans Files. Ces réglages ne suppriment pas les journaux de contrôle des abus, conservés jusqu’à 30 jours selon les règles d’OpenAI et leurs exceptions, notamment légales. L’entraînement sur les données API est désactivé par défaut. La rétention zéro et la région de traitement Europe ne sont pas activées. Le Prestataire documente les transferts et leurs garanties et fournit les informations pertinentes sur demande.
Droits, assistance et contrôles
Le Prestataire aide le Client à répondre aux demandes d’accès, rectification, effacement, limitation et portabilité, compte tenu de la nature du traitement. Il transmet sans délai injustifié les demandes reçues directement concernant les pièces et n’y répond pas à la place du Client sans instruction, sauf obligation légale. Il fournit l’assistance raisonnablement nécessaire à la sécurité, aux analyses d’impact, aux consultations préalables et aux obligations relatives aux violations. Il met à disposition les informations nécessaires pour démontrer le respect de cette annexe et permet les audits, y compris inspections, du Client ou d’un auditeur mandaté. Les modalités protègent les secrets et les données des autres clients ; elles ne peuvent empêcher un contrôle nécessaire, notamment après incident ou à la demande d’une autorité.
Notification de violation
Après avoir pris connaissance d’une violation des données traitées pour le compte du Client, le Prestataire l’informe sans délai injustifié à l’adresse du compte ou au contact d’incident désigné par écrit. Il communique les faits disponibles, les catégories et volumes estimés de données et personnes concernées, les conséquences probables, les mesures prises ou proposées et un contact de suivi. Il complète cette information progressivement sans attendre une enquête exhaustive. Il conserve les éléments de preuve et coopère à la limitation des conséquences. Le Client peut signaler un incident à support@bidresolve.com. Le Prestataire ne remplace pas le Client dans sa décision de notification à l’autorité ou aux personnes, sauf mandat ou obligation légale.
Restitution, suppression et fin du pilote
Le Client peut exporter ses données et demander leur suppression pendant le pilote. À sa fin, un préavis de 30 jours permet la restitution avant suppression des comptes, pièces, modèles et résultats actifs. Les consultations inactives sont supprimées après 365 jours. Les sauvegardes chiffrées locales expirent après 7 jours ; les sauvegardes extérieures après 30 jours, avec une récupération technique possible pendant 7 jours supplémentaires. Elles sont isolées des usages courants ; après restauration, les suppressions intervenues depuis la sauvegarde sont réappliquées avant reprise. Le Prestataire confirme la suppression des données actives et précise les délais résiduels de sauvegarde et toute conservation légalement imposée, limitée et protégée. Les journaux propres aux prestataires suivent les durées de leur annexe. Aucune conservation pour la seule commodité du Prestataire n’est autorisée.
Portée des engagements
Cette annexe n’est ni une certification de conformité ni une garantie d’absence d’incident. Les droits impératifs des personnes et les obligations légales des parties ne sont pas limités par les clauses de responsabilité du pilote. La version acceptée et son empreinte sont conservées dans l’historique de l’espace. Toute évolution substantielle des instructions ou des garanties est documentée ; une nouvelle acceptation ne peut pas être déduite du silence ni appliquée rétroactivement.
Mesures techniques et organisationnelles
Accès et séparation des espaces
Les routes des consultations, pièces et résultats vérifient l’appartenance à l’espace côté serveur. Les fichiers originaux ne sont pas publiés comme ressources statiques. Les sessions et les formulaires utilisent les protections Django, dont CSRF. Les accès administratifs utilisent des comptes nominatifs et des droits à vérifier régulièrement. Un accès technique par les prestataires d’infrastructure reste possible selon leurs contrats ; aucune affirmation d’accès exclusif par une seule personne n’est faite.
Chiffrement et secrets
Les connexions publiques utilisent HTTPS. PostgreSQL n’a pas de port public et communique sur un réseau Docker interne. Les disques et le stockage Google Cloud bénéficient du chiffrement au repos fourni par Google ; les clés de ce chiffrement sont gérées par Google. Les sauvegardes sont en plus chiffrées avec age avant transfert ; la clé privée de déchiffrement est conservée par l’opérateur hors de la VM de production. Les secrets sont séparés du dépôt et des images. Il ne s’agit pas d’un chiffrement de bout en bout : l’application et le prestataire d’interprétation doivent accéder au contenu pour fournir le service.
Sauvegardes et restauration
La procédure met les écritures en pause pour sauvegarder de manière cohérente PostgreSQL et les pièces, puis chiffre et transfère les archives vers un stockage distinct de la VM. Les empreintes permettent de contrôler les copies. La rétention cible est de 7 jours localement et 30 jours hors VM, plus 7 jours de récupération technique chez Google Cloud. Une copie restaurée reste isolée des e-mails et des API externes ; les suppressions postérieures à la sauvegarde doivent être réappliquées avant reprise. Cette architecture à une VM ne constitue pas une haute disponibilité ni un engagement chiffré de délai de reprise.
Journalisation, mises à jour et incidents
Les actions métier conservent leur auteur, leur date et leur périmètre ; les originaux et les résultats disposent d’empreintes. Les journaux d’exploitation servent à la sécurité et au diagnostic, avec accès restreint et rotation. Les mises à jour passent par une image de livraison identifiée et des contrôles de qualification. La procédure d’incident prévoit confinement, conservation des preuves, analyse d’impact, information des clients concernés et suivi des mesures correctives. Une alerte de disponibilité ne prouve pas à elle seule l’absence de fuite ou de compromission.
Minimisation et limites du pilote
Les notifications contiennent un statut et un lien authentifié, pas les pièces. Les statistiques facultatives n’enregistrent ni leur contenu ni les frappes clavier. Les environnements de développement doivent refuser SMTP et ses identifiants ; les campagnes externes exigent un périmètre explicite. Le partage d’équipe, le SSO et le MFA des comptes applicatifs ne sont pas disponibles dans cette version. Les documents protégés par un secret incompatible et les catégories particulières de données sont exclus. Le Client peut demander les éléments disponibles permettant d’évaluer les mesures avant tout dépôt.
Prestataires et périmètres de traitement
Google Cloud
Fonction : hébergement de l’application, PostgreSQL, pièces et sauvegardes chiffrées. Données : contenu et données techniques nécessaires. Région des ressources principales : Paris, europe-west9. Google peut utiliser des services de support et sous-traitants internationaux selon son Cloud Data Processing Addendum. La localisation d’une VM ne garantit pas que tous les accès et traitements des prestataires restent dans l’EEE. Accord : https://cloud.google.com/terms/data-processing-addendum ; sous-traitants : https://cloud.google.com/terms/subprocessors .
OpenAI Ireland Ltd.
Fonction : interprétation par API des textes et images nécessaires des pièces. Traitement hors EEE possible. Pas d’entraînement sur les données API par défaut ; store=false et pièces en ligne, sans dépôt Files. Journaux de contrôle des abus : jusqu’à 30 jours, sous réserve des exceptions documentées. Ni ZDR ni région Europe activées. Le DPA prévoit les mécanismes de transfert à son article 4.1. Accord : https://openai.com/policies/data-processing-addendum/ ; sous-traitants : https://openai.com/policies/sub-processor-list/ .
Messagerie de service et support
Spacemail (Spaceship) fournit actuellement les boîtes et alias de contact. Une redirection vers Gmail existe pour le support. Ces services traitent les adresses et messages de service, pas les pièces de consultation déposées dans l’application. Les pièces clients ne doivent pas être jointes au support par e-mail ; utilisez leur référence dans l’espace. Accords et informations : https://www.spaceship.com/legal/data-processing-addendum/ et https://policies.google.com/privacy . Les envois automatiques de la VM sont suspendus pendant le confinement. Un nouveau service transactionnel n’est pas présenté comme actif avant sa qualification et la mise à jour de cette liste.
SHA-256: 3c04eff51edc748559b77ac0b8b698aadf524ff46c90ad244c2045c9ecea8c78