Accord de sous-traitance RGPD (article 28) — architecture pseudonymisée, mesures de sécurité, transferts encadrés.
Accord relatif au traitement des données à caractère personnel
| Version | 1.0 |
| Dernière mise à jour | 18 mai 2026 |
| URL canonique | https://www.titane-intelligence.com/legal/dpa |
| Document principal | Incorporé par référence au Contrat de Souscription (MSA) |
Note préliminaire. Le présent Data Processing Agreement (le « DPA ») est incorporé par référence au Contrat de Souscription (MSA) conclu entre Titane Intelligence et le Client. Il est accepté en même temps que le MSA dans les conditions de l'Article 17 du MSA. Une version PDF signée par Titane peut être mise à disposition sur demande adressée à
contact@titane-intelligence.com.
Dans le cadre de l'exécution du Contrat de Souscription, Titane Intelligence est susceptible de traiter des données à caractère personnel pour le compte du Client. Les Parties souhaitent encadrer ces traitements conformément aux exigences :
Les termes employés dans le présent DPA ont le sens donné par l'article 4 du RGPD. Sont notamment retenus :
« Responsable de traitement » ou « Controller » désigne la personne qui détermine les finalités et les moyens du traitement (article 4(7) RGPD).
« Sous-traitant » ou « Processor » désigne la personne qui traite des données à caractère personnel pour le compte du Responsable de traitement (article 4(8) RGPD).
« Sous-Traitant Ultérieur » ou « Sub-processor » désigne tout sous-traitant engagé par Titane pour traiter les données pour le compte du Client.
« Données à caractère personnel » désigne toute information se rapportant à une personne physique identifiée ou identifiable (article 4(1) RGPD), traitée par Titane pour le compte du Client dans le cadre du Contrat. Dans le contexte spécifique de Titane, ces données prennent la forme d'Identifiants Pseudonymisés définis ci-après.
« Pseudonymisation » a le sens donné par l'article 4(5) du RGPD : le traitement de données à caractère personnel de telle façon que celles-ci ne puissent plus être attribuées à une personne concernée précise sans avoir recours à des informations supplémentaires, ces informations supplémentaires étant conservées séparément et soumises à des mesures techniques et organisationnelles afin de garantir que les données à caractère personnel ne sont pas attribuées à une personne physique identifiée ou identifiable.
« Identifiants Pseudonymisés » désigne les jetons opaques générés par le chiffrement par le Client de ses identifiants clients (notamment customer_id, email hashé ou tokenisé), conformément à l'architecture décrite à l'Article 6 ci-après.
« Personne concernée » désigne la personne physique à laquelle se rapportent les Données à caractère personnel (article 4(1) RGPD).
« Violation de Données » désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données à caractère personnel, ou l'accès non autorisé à de telles données (article 4(12) RGPD).
« SCCs » désigne les clauses contractuelles types adoptées par la Décision d'exécution (UE) 2021/914 de la Commission.
Les autres termes en majuscules non définis ont le sens qui leur est donné au MSA.
2.1 Le présent DPA a pour objet de définir les conditions dans lesquelles Titane traite des Données à caractère personnel pour le compte du Client dans le cadre de l'exécution du Contrat de Souscription.
2.2 Le DPA prend effet à la date d'acceptation du MSA et demeure en vigueur tant que Titane traite des Données à caractère personnel pour le compte du Client. Les obligations qui par leur nature ont vocation à survivre (Article 11, Article 14) survivent à la fin du DPA.
2.3 Les détails du traitement (finalités, nature, durée, catégories de données, catégories de personnes concernées) figurent à l'Annexe 1 du présent DPA.
3.1 Pour les besoins du RGPD, le Client agit en qualité de Responsable de traitement des Données à caractère personnel qu'il transmet à Titane, et Titane agit en qualité de Sous-traitant au sens de l'article 28 du RGPD.
3.2 Dans certains cas, le Client peut lui-même agir en qualité de Sous-traitant pour le compte de ses propres clients (par exemple lorsque le Client est une agence ou un intégrateur). Dans ce cas, Titane agit en qualité de Sous-Traitant Ultérieur au sens de l'article 28(2) et (4) du RGPD. Les obligations du présent DPA s'appliquent alors mutatis mutandis.
3.3 Chaque Partie respecte ses propres obligations au titre du RGPD. Le Client est seul responsable :
4.1 Titane traite les Données à caractère personnel uniquement sur instruction documentée du Client. Le présent DPA, le MSA et la configuration du Compte du Client constituent les instructions documentées initiales du Client. Toute instruction complémentaire doit être notifiée par écrit à privacy@titane-intelligence.com.
4.2 Les finalités principales du traitement sont :
4.3 Titane informe le Client si elle considère qu'une instruction constitue une violation du RGPD ou de toute autre disposition de droit de l'Union ou des États membres relative à la protection des données (article 28(3), in fine, RGPD).
5.1 Engagement anti-cross-training. Titane s'engage expressément à ne pas utiliser les Données à caractère personnel transmises par le Client, ni les Artefacts Spécifiques produits à partir de ces données, pour entraîner, ré-entraîner, ajuster ou améliorer les Modèles Génériques destinés à d'autres clients. Les Données Client et les Artefacts Spécifiques sont strictement isolés au Client concerné.
5.2 Exclusions contractuelles d'usage. Conformément à l'engagement de conformité algorithmique de Titane, les Données à caractère personnel et les Recommandations produites ne sont en aucun cas utilisées pour :
5.3 Toute utilisation des Données à caractère personnel pour une finalité non prévue au présent DPA ou aux instructions du Client est expressément interdite.
6.1 L'architecture de Titane repose sur la pseudonymisation à la source des identifiants clients du Client, conformément à l'article 4(5) du RGPD et aux lignes directrices CEPD de janvier 2025.
6.2 Le Client procède au chiffrement de ses identifiants clients (customer_id, email hashé ou tokenisé) avant toute transmission à Titane, à l'aide d'une clé cryptographique dont il conserve l'exclusivité.
6.3 Titane ne dispose pas de la clé de déchiffrement et ne dispose pas de la capacité technique de ré-identifier les personnes concernées. Les jetons opaques résultants (Identifiants Pseudonymisés) sont les seuls identifiants traités par Titane.
6.4 Le rapprochement final entre une Recommandation produite par Titane et une identité civile s'effectue exclusivement côté Client, sous le contrôle du Client, dans son propre système d'information (CRM, outil de marketing automation, plateforme e-commerce).
6.5 Titane s'engage à ne transmettre aux Personnes concernées aucune Donnée à caractère personnel directement identifiante (nom, prénom, adresse email, numéro de téléphone, adresse postale, données bancaires), conformément à l'engagement réciproque du Client à l'Article 4.2 du MSA.
6.6 Le Client est seul responsable de la sécurité de la clé de chiffrement et de la qualité de la pseudonymisation effectuée à la source. La compromission de cette clé par le Client ne saurait engager la responsabilité de Titane.
Titane, en sa qualité de Sous-traitant, s'engage à :
8.1 Titane met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD.
8.2 Le détail des mesures techniques et organisationnelles figure à l'Annexe 2 du présent DPA. Ces mesures sont alignées sur les engagements publics figurant à https://www.titane-intelligence.com/security et sont régulièrement revues par Titane.
8.3 Titane se réserve le droit de faire évoluer ces mesures en cohérence avec l'état de l'art, sous réserve de ne pas diminuer le niveau global de sécurité.
9.1 Autorisation générale. Le Client autorise Titane à recourir à des Sous-Traitants Ultérieurs pour la fourniture des Services. La liste exhaustive des Sous-Traitants Ultérieurs est publiée et tenue à jour à https://www.titane-intelligence.com/legal/subprocessors.
9.2 Conditions de la sous-traitance ultérieure. Titane impose aux Sous-Traitants Ultérieurs, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, conformément à l'article 28(4) du RGPD. Titane demeure pleinement responsable devant le Client de l'exécution par les Sous-Traitants Ultérieurs de leurs obligations.
9.3 Notification d'ajout ou de remplacement. Titane notifie au Client par email tout projet d'ajout ou de remplacement d'un Sous-Traitant Ultérieur, au moins trente (30) jours avant la prise d'effet du changement.
9.4 Droit d'opposition motivée. Le Client dispose d'un délai de quinze (15) jours à compter de la notification pour s'opposer pour des motifs raisonnables et documentés tenant à la protection des données. Les Parties échangent de bonne foi pour trouver une solution. À défaut, le Client peut résilier le Contrat sans pénalité.
9.5 Modifications urgentes. En cas de nécessité urgente liée à la sécurité ou à la continuité du Service, Titane peut procéder à un remplacement de Sous-Traitant Ultérieur sans respecter le préavis de 30 jours, sous réserve d'en informer le Client sans délai et de justifier l'urgence.
10.1 Titane assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement, à donner suite aux demandes d'exercice des droits des personnes concernées (droits d'accès, de rectification, d'effacement, à la limitation, à la portabilité, d'opposition et droit de ne pas faire l'objet d'une décision individuelle automatisée — articles 15 à 22 du RGPD).
10.2 Compte tenu de l'architecture pseudonymisée décrite à l'Article 6, Titane ne dispose pas des informations permettant l'identification directe des personnes concernées. L'exercice des droits par les personnes concernées doit donc être adressé en premier lieu au Client, qui dispose de la clé de réversibilité.
10.3 Sur instruction du Client, Titane procède aux opérations nécessaires (suppression des Identifiants Pseudonymisés concernés, rectification, blocage) dans un délai compatible avec les délais légaux de réponse du Client.
10.4 Titane redirige vers le Client toute demande d'exercice des droits qui lui serait adressée directement par une personne concernée, dans un délai raisonnable et sans donner suite, sauf si la demande est manifestement infondée ou excessive.
11.1 Délai de notification. En cas de Violation de Données à caractère personnel affectant les Données traitées pour le compte du Client, Titane notifie au Client la violation dans les meilleurs délais et au plus tard dans les douze (12) heures suivant la prise de connaissance de la violation.
Ce délai constitue un engagement plus strict que le délai légal de soixante-douze (72) heures prévu à l'article 33 du RGPD pour la notification des Violations de Données par le Responsable de traitement à l'autorité de contrôle.
11.2 Contenu de la notification. La notification inclut, dans la mesure où ces informations sont disponibles :
11.3 Coopération. Titane coopère avec le Client pour l'aider à respecter ses propres obligations de notification à l'autorité de contrôle (article 33 RGPD) et, le cas échéant, aux personnes concernées (article 34 RGPD).
11.4 Canal de notification. La notification est adressée par email à l'adresse principale du Compte du Client. Le Client peut, à tout moment, désigner une adresse alternative à privacy@titane-intelligence.com.
12.1 Titane traite les Données à caractère personnel au sein de l'Union européenne (région AWS eu-west-3, Paris).
12.2 Certains Sous-Traitants Ultérieurs sont susceptibles de traiter des Données à caractère personnel en dehors de l'Espace Économique Européen, en particulier aux États-Unis. La liste de ces Sous-Traitants Ultérieurs et leur localisation figurent à https://www.titane-intelligence.com/legal/subprocessors.
12.3 Mécanisme de transfert. Tout transfert hors UE est encadré par l'un des mécanismes prévus aux articles 44 à 49 du RGPD, et en particulier :
12.4 UK Addendum. Pour les transferts soumis à la réglementation britannique, les SCCs sont complétées par le UK International Data Transfer Addendum publié par l'Information Commissioner's Office.
12.5 Modifications suisses. Pour les transferts soumis à la loi fédérale suisse sur la protection des données, les SCCs sont adaptées conformément aux modifications publiées par le Préposé fédéral à la protection des données et à la transparence.
12.6 Évaluation d'impact des transferts (TIA). Titane procède aux évaluations d'impact des transferts conformément aux recommandations 01/2020 du CEPD. Titane met à disposition du Client, sur demande raisonnable, les éléments utiles pour démontrer la conformité des transferts.
13.1 Titane met à la disposition du Client, sur demande raisonnable adressée à dpo@titane-intelligence.com, toute information nécessaire pour démontrer le respect du présent DPA et des obligations prévues à l'article 28 du RGPD.
13.2 Droit d'audit. Le Client (ou un tiers indépendant mandaté par lui et soumis à une obligation de confidentialité équivalente) peut procéder à un audit du respect des obligations du présent DPA, dans la limite d'un audit par année civile, sous réserve d'un préavis écrit raisonnable de soixante (60) jours.
13.3 Modalités. L'audit se déroule pendant les heures ouvrables, sans perturber l'activité de Titane, et porte uniquement sur les éléments nécessaires à la vérification du respect du DPA. Toute information obtenue dans le cadre de l'audit est couverte par l'obligation de confidentialité prévue à l'Article 5 du MSA.
13.4 Frais. Les frais de l'audit sont à la charge du Client. Si l'audit révèle un manquement substantiel de Titane à ses obligations, Titane prend en charge les frais raisonnables et documentés de l'audit.
13.5 Alternative. Titane peut satisfaire à l'obligation d'audit en mettant à disposition du Client des rapports d'audit, des certifications ou des attestations indépendantes équivalentes (le cas échéant, ISO 27001, SOC 2, ou rapports de pentest sous NDA).
14.1 Au terme du Contrat de Souscription, et sur instruction expresse du Client formulée dans un délai de trente (30) jours suivant la prise d'effet de la résiliation, Titane procède :
14.2 Délai de suppression. La suppression est effectuée dans un délai maximal de trente (30) jours à compter de la prise d'effet de la résiliation, sous réserve des obligations légales de conservation imposées à Titane.
14.3 Certificat de destruction. Sur demande du Client, Titane délivre un certificat de destruction attestant de la suppression effective des Données à caractère personnel et des Artefacts Spécifiques, signé par le Représentant légal de Titane ou par le DPO.
14.4 Sauvegardes. Les sauvegardes susceptibles de contenir des Données à caractère personnel résiduelles sont écrasées dans les cycles normaux de rotation des sauvegardes (au plus tard quatre-vingt-dix (90) jours). Pendant cette période, les Données résiduelles demeurent soumises aux mesures de sécurité du présent DPA et ne sont accessibles qu'aux fins de restauration.
| Responsable de traitement | Le Client tel qu'identifié lors de l'acceptation du MSA |
| Sous-traitant | SAS TITANE INTELLIGENCE, SIREN 105 840 060 |
Fourniture des Services Titane Intelligence : modèles de recommandation, segmentation, prévision et détection de tendances appliqués aux Données Client.
Pendant toute la durée du Contrat de Souscription, prolongée le cas échéant des délais de suppression prévus à l'Article 14.
Collecte, structuration, organisation, conservation, consultation, utilisation aux fins d'entraînement et d'inférence, communication (vers le Client uniquement), effacement.
Conformément à l'Article 6 du présent DPA, aucune donnée directement identifiante n'est transmise à Titane, notamment :
Liste publique tenue à jour à https://www.titane-intelligence.com/legal/subprocessors. Au jour de la dernière mise à jour du présent DPA, les Sous-Traitants Ultérieurs sont :
| Sous-traitant | Service | Localisation | Transfert hors UE |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Hébergement infrastructure | Paris (eu-west-3), UE | — |
| Anthropic PBC | Services de modèles de langage | États-Unis | SCCs Module 3 |
| OpenAI OpCo LLC | Services de modèles de langage | États-Unis | SCCs Module 3 |
| Neon Inc. | Base de données managée | Région UE (à confirmer) | SCCs Module 3 si non-UE |
| Vercel Inc. | Hébergement frontend | États-Unis | SCCs Module 3 |
aws:sourceVpce).https://www.titane-intelligence.com/legal/vdp).Les engagements de la présente Annexe 2 sont alignés sur les engagements publics figurant à https://www.titane-intelligence.com/security. En cas de divergence, le présent DPA prévaut s'agissant des obligations contractuelles vis-à-vis du Client.
Les clauses contractuelles types adoptées par la Décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021 sont incorporées au présent DPA par renvoi, dans leur version officielle publiée au Journal officiel de l'Union européenne et accessible à :
https://eur-lex.europa.eu/eli/dec_impl/2021/914
Sauf accord contraire écrit entre les Parties :
Les Annexes I (liste des Parties, description du transfert, autorité de contrôle compétente) et II (mesures techniques et organisationnelles) des SCCs sont renseignées par renvoi aux Annexes 1 et 2 du présent DPA. L'Annexe III (liste des Sous-Traitants Ultérieurs) est renseignée par renvoi à la liste publique https://www.titane-intelligence.com/legal/subprocessors.
Pour tout transfert soumis à la réglementation britannique, les Parties souscrivent au UK International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, version B1.0, publié par l'ICO et accessible à https://ico.org.uk/.
Pour tout transfert soumis à la loi fédérale suisse sur la protection des données (LPD), les SCCs sont adaptées conformément aux orientations du Préposé fédéral à la protection des données et à la transparence (PFPDT), notamment par référence à la LPD en lieu et place du RGPD et à l'autorité suisse compétente.
Le texte intégral des SCCs est disponible sur demande auprès du DPO Titane à dpo@titane-intelligence.com ou directement à l'URL officielle indiquée à l'Article 3.1 de la présente Annexe.
Contacts dédiés
dpo@titane-intelligence.comprivacy@titane-intelligence.comsecurity@titane-intelligence.comcontact@titane-intelligence.comVersion 1.0 — Dernière mise à jour : 18 mai 2026
Pour une copie PDF signée par Titane ou toute clarification, écrivez-nous.
contact@titane-intelligence.com