Protection des données — Article 28 RGPD
Annexe relative au traitement des données (DPA)
Dernière mise à jour : 24 juin 2026 — ces mesures sont contraignantes envers Luxgap à partir du 22 juin 2026.
Inventaire des changements
22/06/2026 — Création et publication de la première version de l'annexe relative à la protection des données des services de la plateforme ai.luxgap.com.
Introduction
La présente Annexe relative à la protection des données (ci-après l'« Accord » ou « DPA ») encadre le traitement des données à caractère personnel effectué par Luxgap Sàrl (« Luxgap ») dans le cadre de la fourniture des services de la plateforme ai.luxgap.com. Elle complète le Contrat et/ou CGU conclu entre Luxgap et le Client et en fait partie intégrante.
Lorsque Luxgap traite des données personnelles pour le compte du Client dans le cadre de la fourniture de la plateforme, Luxgap agit en qualité de Sous-traitant et le Client en qualité de Responsable de Traitement. Le présent Accord définit les engagements de Luxgap conformément à l'article 28 du RGPD.
En cas de contradiction entre le présent Accord et les CGU sur des questions relatives à la protection des données personnelles, le présent Accord prévaut. Luxgap peut être amenée à mettre à jour le présent Accord afin de refléter des évolutions légales, réglementaires ou techniques ; la version applicable et sa date d'entrée en vigueur figurent en tête du document et dans l'inventaire des changements.
Article 1. Définitions
Aux fins du présent Accord, les termes suivants sont définis comme suit :
- « Législation sur la protection des données » : (i) le Règlement Général sur la Protection des Données ((UE) 2016/679, « RGPD »), (ii) la loi luxembourgeoise du 1er août 2018 mettant en œuvre le RGPD dans le droit national, et (iii) toute législation nationale applicable, y compris les règlements et législations secondaires ;
- « Données à caractère personnel » ou « Données personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable ; est réputée être une « personne physique identifiable » une personne qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant (nom, numéro d'identification, données de localisation, identifiant en ligne) ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale ;
- « Contrat » : le contrat principal dans le cadre duquel des données personnelles seront échangées et traitées auquel est éventuellement annexé le présent Accord ;
- « Personne concernée » : la personne physique dont les données sont traitées ;
- « Responsable du traitement » : l'entité qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement ;
- « Sous-traitant » : l'entité qui traite des données à caractère personnel pour le compte du Responsable du traitement et selon ses instructions ;
- « Sous-traitant ultérieur » : tout sous-traitant engagé par le Sous-traitant pour effectuer des activités de traitement spécifiques pour le compte du Responsable du traitement, conformément à l'article 4.6 ;
- « Traitement » : toute opération ou ensemble d'opérations effectuées sur des données à caractère personnel, automatisées ou non (collecte, enregistrement, organisation, structuration, conservation, adaptation, modification, extraction, consultation, utilisation, communication, rapprochement, limitation, effacement ou destruction) ;
- « Analyse d'impact relative à la protection des données » : une analyse effectuée préalablement au traitement lorsqu'il est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées ;
- « Violation de données à caractère personnel » : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de, ou l'accès à, des données à caractère personnel ;
- « Pays tiers » : tout pays situé en dehors du champ d'application de la législation sur la protection des données de l'Espace économique européen (« EEE »).
Article 2. Objet et portée
Le présent Accord a pour objet de définir les droits et obligations respectifs des Parties concernant le traitement de données personnelles effectué par le Sous-traitant pour le compte du Responsable du traitement, dans le cadre du Contrat.
Il s'applique à l'ensemble des traitements de données personnelles réalisés par le Sous-traitant pour le compte du Responsable du traitement dans le cadre de l'exécution du Contrat, tels que décrits à l'Appendice 1. Il s'impose au Sous-traitant ainsi qu'à toute personne agissant sous son autorité et ayant accès aux données personnelles.
Article 3. Durée
Le présent Accord entre en vigueur à la date d'entrée en vigueur du Contrat et/ou CGU et demeure valable pendant toute la durée dudit Contrat. Il restera applicable tant que le Sous-traitant traitera des données personnelles pour le compte du Responsable du traitement, tel que précisé à l'Appendice 1.
Article 4. Obligations des Parties
4.1. Description du traitement
- Les détails des opérations de traitement, notamment les catégories de données personnelles et les finalités, sont précisés à l'Appendice 1.
- Si le traitement porte sur des données sensibles (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques ou biométriques aux fins d'identification unique, données de santé, vie ou orientation sexuelle, condamnations pénales et infractions), le Sous-traitant appliquera des restrictions spécifiques et/ou des garanties supplémentaires.
4.2. Instructions
- Le Sous-traitant ne traitera les données personnelles que sur instruction documentée du Responsable du traitement, sauf obligation légale (UE ou État membre) ; dans ce cas, il en informe le Responsable du traitement avant le traitement, sauf interdiction légale pour motifs importants d'intérêt public. Des instructions complémentaires peuvent être données pendant toute la durée du traitement et doivent toujours être documentées.
- Le Sous-traitant informe immédiatement le Responsable du traitement si, de son point de vue, les instructions enfreignent la législation sur la protection des données.
4.3. Limitation des finalités
Le Sous-traitant ne traitera les données personnelles que pour les finalités spécifiques définies à l'Appendice 1, sauf autres instructions du Responsable du traitement.
4.4. Sécurité du traitement et confidentialité
- Le Sous-traitant met en œuvre, au minimum, les mesures techniques et organisationnelles de l'Appendice 2 afin de garantir la sécurité des données. Pour évaluer le niveau de sécurité approprié, les Parties tiennent compte de l'état des connaissances, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement, et des risques pour les personnes concernées.
- Le Sous-traitant ne donne accès aux données qu'aux membres de son personnel dont l'intervention est strictement nécessaire, engagés à la confidentialité ou soumis à une obligation légale appropriée.
4.5. Documentation et conformité
- Le Sous-traitant met à disposition du Responsable du traitement, sur demande, toutes les informations nécessaires pour démontrer le respect de ses obligations.
- Le Responsable du traitement peut vérifier, directement ou via un auditeur externe indépendant, la conformité du Sous-traitant, y compris par des inspections des locaux avec un préavis raisonnable.
- Les Parties mettent à disposition de l'autorité de contrôle compétente, sur demande, les informations visées, y compris les résultats des audits.
4.6. Recours à des sous-traitants ultérieurs
- Le Sous-traitant dispose d'une autorisation générale pour faire appel à des sous-traitants ultérieurs (liste à l'Appendice 3).
- Il informe par écrit le Responsable du traitement de tout changement (ajout/remplacement) au moins trente (30) jours avant, permettant au Responsable du traitement de s'y opposer de façon justifiée et proportionnée.
- Tout sous-traitant ultérieur est engagé par contrat écrit imposant, en substance, les mêmes obligations de protection des données.
- Sur demande, copie du contrat est fournie (certaines parties pouvant être floutées pour protéger les secrets ou données confidentielles).
- Le Sous-traitant reste pleinement responsable de l'exécution des obligations du sous-traitant ultérieur.
4.7. Transferts internationaux
- Tout transfert vers un pays tiers ne peut être effectué que sur instruction documentée du Responsable du traitement ou pour répondre à une exigence légale, en conformité avec le Chapitre V du RGPD.
- Lorsqu'un sous-traitant ultérieur implique un transfert au sens du Chapitre V, la conformité peut être assurée par les clauses contractuelles types de la Commission (art. 46(2) RGPD). La liste figure à l'Appendice 3 ; ces transferts sont réputés acceptés par le Responsable du traitement.
Article 5. Assistance au Responsable du traitement
- Le Sous-traitant notifie sans délai, et au maximum dans un délai de cinq (5) jours ouvrables, toute demande reçue d'une personne concernée ; il n'y répond pas lui-même sauf autorisation expresse.
- Il assiste le Responsable du traitement dans l'exécution de ses obligations relatives aux droits des personnes concernées, en tenant compte de la nature du traitement.
- Il assiste également le Responsable du traitement pour : la réalisation d'une analyse d'impact lorsque le traitement est susceptible d'engendrer un risque élevé ; la consultation préalable de l'autorité de contrôle le cas échéant ; l'exactitude et la mise à jour des données, en l'informant sans délai de toute donnée inexacte ou obsolète.
Article 6. Notification de violations de données à caractère personnel
(a) Le Sous-traitant coopère et assiste le Responsable du traitement aux fins de la mise en conformité avec les articles 33 et 34 du RGPD, selon le cas applicable.
(b) En cas de violation relative à des données traitées par le Responsable du traitement, le Sous-traitant prête assistance : à la notification à l'autorité de contrôle dans les meilleurs délais (sauf risque improbable pour les droits et libertés) ; et à l'obtention des informations devant figurer dans la notification (nature et catégories/nombre approximatif de personnes et d'enregistrements concernés ; conséquences probables ; mesures prises ou proposées).
(c) En cas de violation relative à des données traitées par le Sous-traitant, celui-ci en informe le Responsable du traitement dans les meilleurs délais, et au plus tard quarante-huit (48) heures après en avoir pris connaissance. La notification contient au moins : une description de la nature de la violation (catégories et nombre approximatif de personnes et d'enregistrements concernés si possible) ; les coordonnées d'un point de contact ; les conséquences probables et les mesures prises ou proposées. Lorsque toutes les informations ne peuvent être fournies simultanément, elles sont communiquées par étapes dans les meilleurs délais.
Article 7. Sort des données personnelles
- Le traitement n'a lieu que pendant la durée spécifiée à l'Appendice 1. À la fin des services, le Sous-traitant, au choix du Responsable du traitement, supprime toutes les données traitées pour son compte (avec preuve) ou les restitue et supprime les copies existantes.
- Lorsque la loi applicable au Sous-traitant interdit la restitution ou la suppression, il veille à ne traiter les données que dans la mesure et pendant la durée requises par ladite législation.
Article 8. Délégué à la protection des données
Le Sous-traitant communique au Responsable du traitement le nom et les coordonnées de son Délégué à la protection des données à l'Appendice 1, s'il en a désigné un conformément à l'article 37 du RGPD.
Article 9. Non-respect des clauses et résiliation
- Si le Sous-traitant ne respecte pas ses obligations, le Responsable du traitement peut ordonner la suspension du traitement jusqu'à mise en conformité, ou résilier le contrat. Le Sous-traitant informe sans délai s'il est dans l'impossibilité de se conformer.
- Le Responsable du traitement peut résilier si : la conformité n'est pas rétablie dans un délai raisonnable (au plus un mois après suspension) ; le Sous-traitant enfreint de manière substantielle ou répétée les clauses ou la législation ; ou ne respecte pas une décision contraignante d'un tribunal ou d'une autorité compétente.
- Le Sous-traitant peut résilier lorsque, après l'avoir informé que ses instructions enfreignent les exigences légales (Clause 4.2), le Responsable du traitement insiste pour les maintenir.
Article 10. Divers
- Si une disposition est illégale, invalide ou inapplicable, elle est réputée ne pas faire partie de l'Accord, sans affecter les autres dispositions.
- Dans ce cas ou en cas de disposition manquante, le Responsable du traitement l'indique immédiatement et de bonne foi au Sous-traitant afin de la remplacer par une disposition valide.
- L'Accord est soumis au droit luxembourgeois. Tout litige relève de la juridiction exclusive des tribunaux de Luxembourg, à défaut de règlement amiable préalable.
Appendice 1 — Description du traitement
| Finalités du traitement | Fourniture, exploitation et maintenance de la plateforme ai.luxgap.com, incluant le traitement par intelligence artificielle générative en cloud privé, la gestion des comptes et des accès, le support, ainsi que la sécurité et la prévention des abus. Le traitement est limité aux instructions documentées du Responsable du traitement. |
|---|---|
| Moyens et natures du traitement | Traitement automatisé via la plateforme selon une logique transitoire « entrée – traitement – sortie ». L'inférence est opérée localement au moyen de modèles open source exploités dans le cloud privé de Luxgap. Les contenus clients ne sont jamais utilisés pour entraîner, améliorer ou enrichir des modèles d'IA. La plateforme ne prend aucune décision fondée exclusivement sur un traitement automatisé au sens de l'article 22 du RGPD. |
| Catégories de données personnelles traitées | Données d'identification et de compte (nom, prénom, e-mail professionnel, organisation, fonction) ; contenus transmis par le Client (prompts, fichiers) et réponses générées, susceptibles de contenir des données personnelles relatives au Client ou à des tiers ; données techniques (journaux, horodatages, identifiants techniques). La plateforme n'est pas destinée au traitement de catégories particulières de données (art. 9 RGPD) ; le cas échéant, leur introduction relève de la responsabilité et des instructions du Client. |
| Catégories de personnes concernées | Utilisateurs autorisés du Client (collaborateurs, administrateurs) et, le cas échéant, toute personne physique dont le Client introduit les données dans la plateforme. |
| Lieu(x) du traitement | Union européenne. Hébergement et inférence au Luxembourg (cloud privé Luxgap) et site internet en France (OVHcloud). La liste détaillée figure à l'Appendice 3. |
| Durée du traitement | Durée du Contrat. Les contenus clients font l'objet d'un traitement transitoire, sans conservation applicative. Les autres données sont conservées selon les durées indiquées dans la Politique de confidentialité. À l'issue, les données sont supprimées ou restituées conformément à l'Article 7. |
| Base légale du traitement | Le traitement par le Sous-traitant repose sur le Contrat et les instructions documentées du Responsable du traitement (article 28 du RGPD). La détermination de la base légale à l'égard des personnes concernées incombe au Responsable du traitement. |
| Point de contact de chaque Partie | Sous-traitant : Luxgap Sàrl, 2 rue de l'École, L-8376 Kahler — contact@luxgap.com — +352 621 583 116. Délégué à la protection des données (DPO) Luxgap : dpo@luxgap.com. |
| Personnes autorisées à effectuer le traitement | Les membres du personnel de Luxgap dont l'intervention est strictement nécessaire à la mise en œuvre, à la gestion ou au suivi du Contrat, dans le respect du principe du besoin d'en connaître et soumis à une obligation de confidentialité. |
| Pays tiers vers lesquels les données sont transférées | Aucun. L'inférence et le traitement des contenus clients n'impliquent aucun transfert hors de l'EEE. Un accès résiduel depuis un pays tiers ne peut intervenir que pour des sous-traitants ultérieurs encadrés par des garanties appropriées (voir Appendice 3). |
| Décision d'adéquation | Sans objet en fonctionnement normal (aucun transfert hors EEE). Le cas échéant, les transferts éventuels sont encadrés par une décision d'adéquation, des clauses contractuelles types et des mesures supplémentaires documentées. |
Appendice 2 — Mesures techniques et organisationnelles
Le Sous-traitant met en œuvre et maintient les mesures suivantes afin d'assurer un niveau de sécurité adapté au risque. Ces mesures sont régulièrement réévaluées en fonction de l'état des connaissances, de la nature des traitements et des risques pour les personnes concernées.
Gouvernance de la sécurité
Politique de cybersécurité documentée, approuvée et communiquée au personnel, revue au moins annuellement. Veille réglementaire continue (RGPD, NIS2, DORA) et analyse de risques réalisée annuellement et lors de tout changement significatif.
Gestion des actifs
Inventaire à jour des actifs informatiques (serveurs, postes, terminaux mobiles, équipements réseau) et catalogue des logiciels et services SaaS. Gestion du parc via Microsoft Intune ; toute installation de logiciel est soumise à approbation préalable.
Gestion des accès et des identités
Gestion des identités via Microsoft Entra ID, principe du moindre privilège, séparation des comptes d'administration et utilisateurs. Authentification multifacteur (Microsoft Authenticator), rotation des mots de passe et gestionnaire de secrets dédié.
Chiffrement des données
Chiffrement des données au repos et en transit (AES-256). Les échanges de fichiers se font au moyen de liens à permissions strictes, à l'exclusion de l'envoi par pièce jointe.
Sécurité physique
Accès aux locaux et aux actifs critiques restreint aux seules personnes autorisées.
Protection contre les menaces
Protection des postes par Microsoft Defender (antivirus/antimaliciel) et filtrage des courriels et du web contre l'hameçonnage et les logiciels malveillants. Terminaux administrés et protégés via Microsoft Intune.
Gestion des vulnérabilités
Scans de vulnérabilités réguliers (Nessus) et surveillance continue de l'infrastructure. Les résultats sont documentés et donnent lieu aux mesures correctives nécessaires.
Journalisation et détection
Tenue de journaux d'activité, de sécurité et d'administration. Détection des menaces par Microsoft Defender, assortie de procédures d'alerte et d'escalade en cas d'activité suspecte.
Sauvegarde et continuité
Sauvegardes régulières sur un système distinct (Microsoft et stockage local), tests de restauration réguliers, plan de continuité et de reprise d'activité, capacités de télétravail et services essentiels hébergés dans le cloud.
Sensibilisation et formation
Formation annuelle obligatoire du personnel à la sécurité de l'information, complétée par des sessions externes et une communication interne régulière.
Gestion des incidents
Procédures documentées de détection, de réponse et de notification des incidents, analyse post-incident, journal des incidents, intégration des enseignements tirés et plan de communication de crise.
Sécurité des ressources humaines et sous-traitance
Contrôles à l'embauche dans le respect du RGPD, procédure d'offboarding avec révocation des accès via Microsoft Intune, revue régulière des accès accordés aux prestataires.
Élimination sécurisée
Effacement sécurisé des données des terminaux gérés via Microsoft Intune et destruction des supports de stockage par un prestataire certifié lorsque nécessaire.
Appendice 3 — Liste des sous-traitants ultérieurs
| Nom de l'entité | Adresse | Contact | Nature du service |
|---|---|---|---|
| OVH SAS (OVHcloud) | 2 rue Kellermann, 59100 Roubaix, France | Délégué à la protection des données — dpo@ovhcloud.com | Hébergement du site et du portail de la plateforme (Union européenne). |
| Microsoft Ireland Operations Ltd | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande | Microsoft Data Protection Officer — via le portail de confidentialité Microsoft | Acheminement des notifications par courriel (Microsoft 365, frontière de données de l'UE). |
| Stripe Payments Europe, Limited | 3 Dublin Landings, North Wall Quay, Dublin 1, D01 C4E0, Irlande | Délégué à la protection des données — privacy@stripe.com | Traitement des paiements pour le crédit des comptes et l'achat de tokens d'IA. |
Une question ? Nous contacter · dpo@luxgap.com