SIYADAI

Version 1.0 — Mai 2026

Accord de sous-traitance (Article 28 RGPD)

Entre le Responsable de traitement([Nom de l'organisation cliente], [SIREN]) — « le Client » — et le Sous-traitantSiyadAI (SASU, SIREN 107 038 093, RCS Lille Métropole) — « SiyadAI ». Entrée en vigueur à la signature du contrat principal ou à l'activation du compte.

Art. 1Objet

Le présent accord définit les conditions dans lesquelles SiyadAI traite des données à caractère personnel pour le compte du Client, dans le cadre de la fourniture de sa plateforme de gouvernance IA.

Art. 2Nature et finalité du traitement

Nature : collecte, stockage, structuration, consultation, utilisation, effacement.

Finalités :cartographie et gestion des systèmes IA ; détection des usages IA non gouvernés (Shadow AI) ; gestion des demandes d'effacement RGPD (Art. 17) ; génération de packs de preuves et rapports de conformité ; assistance IA via le Copilot.

Durée : durée du contrat principal + 30 jours (suppression définitive).

Art. 3Catégories de données et de personnes

Emails professionnels, noms et fonctions des utilisateurs ; métadonnées d'usage des outils IA (nom, fournisseur, fréquence) ; contenus saisis dans les formulaires (descriptions d'usages, politiques IA) ; journaux d'audit. Personnes concernées : employés, collaborateurs, prestataires et candidats du Client.

Art. 4Obligations de SiyadAI

SiyadAI traite les données uniquement sur instruction documentée du Client ; garantit la confidentialité du personnel autorisé ; met en œuvre les mesures de sécurité de l'Article 6 ; n'engage pas de sous-traitant ultérieur sans information préalable et droit d'opposition du Client ; assiste le Client (droits des personnes, DPIA, notifications) ; restitue ou supprime les données en fin de contrat (30 jours) ; permet les audits.

Art. 5Sous-traitants ultérieurs

Sous-traitantPaysFinalitéDonnées
Supabase, Inc.UE (région EU)Base de données managée (Postgres, RLS par organisation)Toutes les données métier
Vercel, Inc.UE (Francfort, fra1)Hébergement de l'application et de l'APIDonnées en transit applicatif
Amazon Web Services (S3)France (Paris, eu-west-3)Stockage des sauvegardes chiffréesDumps chiffrés AES-256, rétention 30 jours
Upstash, Inc.UELimitation de débit (anti-abus)Identifiants techniques, adresses IP
Resend, Inc.EU (Dublin)Emails transactionnelsAdresses email, contenu des notifications
Stripe, Inc.EU (Ireland)Facturation et paiementsEmail, nom de l'organisation, moyens de paiement
Sentry, Inc.EU (Frankfurt)Suivi des erreurs techniquesLogs d'erreur (sans données métier)
OpenAI, LLC / AWS BedrockÉtats-Unis / UECopilot IA — uniquement si activé par votre organisationContexte minimal anonymisé (jamais de PII)

OpenAI :seules les données nécessaires à la réponse (extraits de l'inventaire IA) sont transmises — aucune donnée sensible ni identifiant personnel. Le Copilot est désactivable dans les paramètres.

Transferts hors UE (OpenAI, Resend, Sentry) : clauses contractuelles types (CCT) de la Commission européenne.

Art. 6Mesures de sécurité

  • Chiffrement des données en transit (TLS 1.2+)
  • Hachage des mots de passe (Argon2id)
  • Isolation des données par organisation (multi-tenant)
  • Journaux d'audit immuables
  • Authentification à deux facteurs disponible (TOTP)
  • Hébergement en France (Union Européenne)
  • Sauvegardes quotidiennes chiffrées

Art. 7Violation de données

En cas de violation, SiyadAI notifie le Client dans les 72 heures après en avoir pris connaissance, avec les informations disponibles (nature, données concernées, mesures prises).

Art. 8Droit d'audit

Le Client peut, sur préavis de 15 jours ouvrés, auditer le respect du présent accord ou mandater un tiers. SiyadAI fournit l'accès aux informations nécessaires.

Art. 9Durée, résiliation et droit applicable

L'accord prend fin avec le contrat principal. À la résiliation, SiyadAI supprime l'ensemble des données du Client dans un délai de 30 jours et fournit une attestation de suppression sur demande. Droit français — litiges de la compétence des tribunaux de Lille.

Voir aussi la politique de confidentialité et le Trust Center.