Annexe relative au traitement des données (DPA)

Inventaire des changements

22/06/2026 — Création et publication de la première version de l'annexe relative à la protection des données des services de la plateforme ai.luxgap.com.

Introduction

La présente Annexe relative à la protection des données (ci-après l'« Accord » ou « DPA ») encadre le traitement des données à caractère personnel effectué par Luxgap Sàrl (« Luxgap ») dans le cadre de la fourniture des services de la plateforme ai.luxgap.com. Elle complète le Contrat et/ou CGU conclu entre Luxgap et le Client et en fait partie intégrante.

Lorsque Luxgap traite des données personnelles pour le compte du Client dans le cadre de la fourniture de la plateforme, Luxgap agit en qualité de Sous-traitant et le Client en qualité de Responsable de Traitement. Le présent Accord définit les engagements de Luxgap conformément à l'article 28 du RGPD.

En cas de contradiction entre le présent Accord et les CGU sur des questions relatives à la protection des données personnelles, le présent Accord prévaut. Luxgap peut être amenée à mettre à jour le présent Accord afin de refléter des évolutions légales, réglementaires ou techniques ; la version applicable et sa date d'entrée en vigueur figurent en tête du document et dans l'inventaire des changements.

Article 1. Définitions

Aux fins du présent Accord, les termes suivants sont définis comme suit :

Article 2. Objet et portée

Le présent Accord a pour objet de définir les droits et obligations respectifs des Parties concernant le traitement de données personnelles effectué par le Sous-traitant pour le compte du Responsable du traitement, dans le cadre du Contrat.

Il s'applique à l'ensemble des traitements de données personnelles réalisés par le Sous-traitant pour le compte du Responsable du traitement dans le cadre de l'exécution du Contrat, tels que décrits à l'Appendice 1. Il s'impose au Sous-traitant ainsi qu'à toute personne agissant sous son autorité et ayant accès aux données personnelles.

Article 3. Durée

Le présent Accord entre en vigueur à la date d'entrée en vigueur du Contrat et/ou CGU et demeure valable pendant toute la durée dudit Contrat. Il restera applicable tant que le Sous-traitant traitera des données personnelles pour le compte du Responsable du traitement, tel que précisé à l'Appendice 1.

Article 4. Obligations des Parties

4.1. Description du traitement

4.2. Instructions

4.3. Limitation des finalités

Le Sous-traitant ne traitera les données personnelles que pour les finalités spécifiques définies à l'Appendice 1, sauf autres instructions du Responsable du traitement.

4.4. Sécurité du traitement et confidentialité

4.5. Documentation et conformité

4.6. Recours à des sous-traitants ultérieurs

4.7. Transferts internationaux

Article 5. Assistance au Responsable du traitement

Article 6. Notification de violations de données à caractère personnel

(a) Le Sous-traitant coopère et assiste le Responsable du traitement aux fins de la mise en conformité avec les articles 33 et 34 du RGPD, selon le cas applicable.

(b) En cas de violation relative à des données traitées par le Responsable du traitement, le Sous-traitant prête assistance : à la notification à l'autorité de contrôle dans les meilleurs délais (sauf risque improbable pour les droits et libertés) ; et à l'obtention des informations devant figurer dans la notification (nature et catégories/nombre approximatif de personnes et d'enregistrements concernés ; conséquences probables ; mesures prises ou proposées).

(c) En cas de violation relative à des données traitées par le Sous-traitant, celui-ci en informe le Responsable du traitement dans les meilleurs délais, et au plus tard quarante-huit (48) heures après en avoir pris connaissance. La notification contient au moins : une description de la nature de la violation (catégories et nombre approximatif de personnes et d'enregistrements concernés si possible) ; les coordonnées d'un point de contact ; les conséquences probables et les mesures prises ou proposées. Lorsque toutes les informations ne peuvent être fournies simultanément, elles sont communiquées par étapes dans les meilleurs délais.

Article 7. Sort des données personnelles

Article 8. Délégué à la protection des données

Le Sous-traitant communique au Responsable du traitement le nom et les coordonnées de son Délégué à la protection des données à l'Appendice 1, s'il en a désigné un conformément à l'article 37 du RGPD.

Article 9. Non-respect des clauses et résiliation

Article 10. Divers

Appendice 1 — Description du traitement

Finalités du traitementFourniture, exploitation et maintenance de la plateforme ai.luxgap.com, incluant le traitement par intelligence artificielle générative en cloud privé, la gestion des comptes et des accès, le support, ainsi que la sécurité et la prévention des abus. Le traitement est limité aux instructions documentées du Responsable du traitement.
Moyens et natures du traitementTraitement automatisé via la plateforme selon une logique transitoire « entrée – traitement – sortie ». L'inférence est opérée localement au moyen de modèles open source exploités dans le cloud privé de Luxgap. Les contenus clients ne sont jamais utilisés pour entraîner, améliorer ou enrichir des modèles d'IA. La plateforme ne prend aucune décision fondée exclusivement sur un traitement automatisé au sens de l'article 22 du RGPD.
Catégories de données personnelles traitéesDonnées d'identification et de compte (nom, prénom, e-mail professionnel, organisation, fonction) ; contenus transmis par le Client (prompts, fichiers) et réponses générées, susceptibles de contenir des données personnelles relatives au Client ou à des tiers ; données techniques (journaux, horodatages, identifiants techniques). La plateforme n'est pas destinée au traitement de catégories particulières de données (art. 9 RGPD) ; le cas échéant, leur introduction relève de la responsabilité et des instructions du Client.
Catégories de personnes concernéesUtilisateurs autorisés du Client (collaborateurs, administrateurs) et, le cas échéant, toute personne physique dont le Client introduit les données dans la plateforme.
Lieu(x) du traitementUnion européenne. Hébergement et inférence au Luxembourg (cloud privé Luxgap) et site internet en France (OVHcloud). La liste détaillée figure à l'Appendice 3.
Durée du traitementDurée du Contrat. Les contenus clients font l'objet d'un traitement transitoire, sans conservation applicative. Les autres données sont conservées selon les durées indiquées dans la Politique de confidentialité. À l'issue, les données sont supprimées ou restituées conformément à l'Article 7.
Base légale du traitementLe traitement par le Sous-traitant repose sur le Contrat et les instructions documentées du Responsable du traitement (article 28 du RGPD). La détermination de la base légale à l'égard des personnes concernées incombe au Responsable du traitement.
Point de contact de chaque PartieSous-traitant : Luxgap Sàrl, 2 rue de l'École, L-8376 Kahler — contact@luxgap.com — +352 621 583 116. Délégué à la protection des données (DPO) Luxgap : dpo@luxgap.com.
Personnes autorisées à effectuer le traitementLes membres du personnel de Luxgap dont l'intervention est strictement nécessaire à la mise en œuvre, à la gestion ou au suivi du Contrat, dans le respect du principe du besoin d'en connaître et soumis à une obligation de confidentialité.
Pays tiers vers lesquels les données sont transféréesAucun. L'inférence et le traitement des contenus clients n'impliquent aucun transfert hors de l'EEE. Un accès résiduel depuis un pays tiers ne peut intervenir que pour des sous-traitants ultérieurs encadrés par des garanties appropriées (voir Appendice 3).
Décision d'adéquationSans objet en fonctionnement normal (aucun transfert hors EEE). Le cas échéant, les transferts éventuels sont encadrés par une décision d'adéquation, des clauses contractuelles types et des mesures supplémentaires documentées.

Appendice 2 — Mesures techniques et organisationnelles

Le Sous-traitant met en œuvre et maintient les mesures suivantes afin d'assurer un niveau de sécurité adapté au risque. Ces mesures sont régulièrement réévaluées en fonction de l'état des connaissances, de la nature des traitements et des risques pour les personnes concernées.

Gouvernance de la sécurité

Politique de cybersécurité documentée, approuvée et communiquée au personnel, revue au moins annuellement. Veille réglementaire continue (RGPD, NIS2, DORA) et analyse de risques réalisée annuellement et lors de tout changement significatif.

Gestion des actifs

Inventaire à jour des actifs informatiques (serveurs, postes, terminaux mobiles, équipements réseau) et catalogue des logiciels et services SaaS. Gestion du parc via Microsoft Intune ; toute installation de logiciel est soumise à approbation préalable.

Gestion des accès et des identités

Gestion des identités via Microsoft Entra ID, principe du moindre privilège, séparation des comptes d'administration et utilisateurs. Authentification multifacteur (Microsoft Authenticator), rotation des mots de passe et gestionnaire de secrets dédié.

Chiffrement des données

Chiffrement des données au repos et en transit (AES-256). Les échanges de fichiers se font au moyen de liens à permissions strictes, à l'exclusion de l'envoi par pièce jointe.

Sécurité physique

Accès aux locaux et aux actifs critiques restreint aux seules personnes autorisées.

Protection contre les menaces

Protection des postes par Microsoft Defender (antivirus/antimaliciel) et filtrage des courriels et du web contre l'hameçonnage et les logiciels malveillants. Terminaux administrés et protégés via Microsoft Intune.

Gestion des vulnérabilités

Scans de vulnérabilités réguliers (Nessus) et surveillance continue de l'infrastructure. Les résultats sont documentés et donnent lieu aux mesures correctives nécessaires.

Journalisation et détection

Tenue de journaux d'activité, de sécurité et d'administration. Détection des menaces par Microsoft Defender, assortie de procédures d'alerte et d'escalade en cas d'activité suspecte.

Sauvegarde et continuité

Sauvegardes régulières sur un système distinct (Microsoft et stockage local), tests de restauration réguliers, plan de continuité et de reprise d'activité, capacités de télétravail et services essentiels hébergés dans le cloud.

Sensibilisation et formation

Formation annuelle obligatoire du personnel à la sécurité de l'information, complétée par des sessions externes et une communication interne régulière.

Gestion des incidents

Procédures documentées de détection, de réponse et de notification des incidents, analyse post-incident, journal des incidents, intégration des enseignements tirés et plan de communication de crise.

Sécurité des ressources humaines et sous-traitance

Contrôles à l'embauche dans le respect du RGPD, procédure d'offboarding avec révocation des accès via Microsoft Intune, revue régulière des accès accordés aux prestataires.

Élimination sécurisée

Effacement sécurisé des données des terminaux gérés via Microsoft Intune et destruction des supports de stockage par un prestataire certifié lorsque nécessaire.

Appendice 3 — Liste des sous-traitants ultérieurs

Nom de l'entitéAdresseContactNature du service
OVH SAS (OVHcloud)2 rue Kellermann, 59100 Roubaix, FranceDélégué à la protection des données — dpo@ovhcloud.comHébergement du site et du portail de la plateforme (Union européenne).
Microsoft Ireland Operations LtdOne Microsoft Place, South County Business Park, Leopardstown, Dublin 18, IrlandeMicrosoft Data Protection Officer — via le portail de confidentialité MicrosoftAcheminement des notifications par courriel (Microsoft 365, frontière de données de l'UE).
Stripe Payments Europe, Limited3 Dublin Landings, North Wall Quay, Dublin 1, D01 C4E0, IrlandeDélégué à la protection des données — privacy@stripe.comTraitement des paiements pour le crédit des comptes et l'achat de tokens d'IA.