Avenant de traitement des données
Les conditions dans lesquelles SDEN traite des données personnelles pour le compte d'un client. Publié pour que vous puissiez l'examiner avant une mission plutôt qu'au moment de signer.
Dernière mise à jour : 18 août 2026
De quoi il s'agit
Lorsque SDEN construit ou exploite un logiciel pour vous et que ce travail implique des données personnelles concernant vos collaborateurs ou vos utilisateurs, vous êtes responsable du traitement et nous sommes sous-traitant. Le présent avenant fixe les conditions de ce traitement au titre de l'article 28 du RGPD et de son équivalent britannique.
Il est publié ici pour que vos équipes juridiques et sécurité puissent le lire avant le démarrage d'une mission. Il devient contraignant lorsqu'il est signé avec le contrat de prestations, ou lorsque nous contresignons votre propre accord de traitement. Pour un exemplaire signé, écrivez à info@sden.ai.
Il ne s'applique pas aux données personnelles que nous détenons en qualité de responsable de traitement, comme vos coordonnées en tant que prospect ou client. Notre politique de confidentialité couvre ce cas.
Périmètre et instructions
Nous ne traitons les données personnelles que sur vos instructions documentées, y compris en matière de transferts, sauf obligation légale contraire, auquel cas nous vous en informons avant le traitement sauf si la loi nous l'interdit.
Les catégories de personnes concernées, les catégories de données, les finalités et la durée figurent dans le Statement of Work de la mission, qui constitue l'annexe A du présent avenant. Si vous nous indiquez qu'une instruction viole le droit de la protection des données, nous vous le signalerons.
Nous n'utilisons pas vos données personnelles à nos propres fins, nous ne les vendons pas et nous ne les utilisons pas pour entraîner des modèles.
Personnes et confidentialité
Toute personne que nous autorisons à traiter vos données personnelles est tenue à des obligations de confidentialité qui survivent à la mission, et n'y accède que sur la base du strict besoin d'en connaître.
Sécurité
Nous appliquons des mesures techniques et organisationnelles adaptées au risque : chiffrement en transit, chiffrement au repos par les plateformes hébergeant les données, comptes nominatifs à moindre privilège, authentification unique en échec fermé sur les systèmes internes, cloisonnement des environnements clients, et aucune donnée personnelle de production sur les postes de développement au-delà de ce que la mission exige strictement.
Notre page sécurité décrit les contrôles en place et, délibérément, ceux qui ne le sont pas. Lisez-la avec le présent avenant plutôt que de présumer l'existence d'un contrôle.
Sous-traitants ultérieurs
Vous donnez une autorisation générale pour les sous-traitants que nous publions sur notre page dédiée, qui constitue le registre à jour visé comme annexe B du présent avenant.
Nous vous informons avant d'ajouter ou de remplacer un sous-traitant qui traitera vos données, et vous disposez de 15 jours pour vous y opposer sur des motifs raisonnables de protection des données. À défaut de solution, vous pouvez résilier la partie concernée de la mission sans pénalité pour la portion non exécutée.
Nous imposons à chaque sous-traitant des obligations non moins protectrices que le présent avenant et nous restons responsables envers vous de ses actes.
Intelligence artificielle
Lorsqu'une mission recourt à des modèles d'IA, les entrées et sorties de modèle contenant vos données personnelles sont traitées comme vos données au titre du contrat de prestations.
Nous convenons dans le Statement of Work des fournisseurs utilisables et de leurs conditions, y compris la nécessité éventuelle d'un engagement de non-conservation ou de non-entraînement. Ne présumez pas d'un réglage par défaut : demandez, et nous inscrirons la réponse dans la mission.
Lorsqu'une mission implique des jeux de données d'évaluation contenant des données personnelles, ceux-ci sont minimisés, pseudonymisés lorsque c'est praticable, et supprimés à la fin de la mission.
Vous aider à respecter vos obligations
Compte tenu de la nature du traitement, nous vous aidons à répondre aux demandes des personnes concernées et à respecter vos propres obligations en matière de sécurité, de notification de violation, d'analyses d'impact et de consultation préalable.
Lorsqu'une personne concernée nous contacte directement au sujet de données que nous traitons pour vous, nous lui transmettons votre demande et ne répondons pas sur le fond sauf si vous nous le demandez.
Violations de données personnelles
Nous vous notifions sans retard injustifié après avoir eu connaissance d'une violation affectant vos données personnelles, et en tout état de cause sous 48 heures, avec les informations raisonnablement disponibles pour vous permettre de respecter vos propres délais. Nous complétons au fil de nos constatations plutôt que d'attendre un tableau complet.
Transferts internationaux
SDEN est établie aux États-Unis. Lorsque le traitement implique un transfert de données personnelles soumises au RGPD hors de l'EEE, les clauses contractuelles types de la Commission européenne, module deux, responsable de traitement vers sous-traitant, sont incorporées au présent avenant par référence, complétées par l'annexe A pour les détails et par la section sécurité ci-dessus pour les mesures. L'addendum britannique et les amendements suisses s'appliquent le cas échéant.
Nous ne proposons pas aujourd'hui de stockage verrouillé par région sur notre propre infrastructure. Si votre mission exige que les données restent dans une juridiction, indiquez-le avant le démarrage : cela relève de l'architecture et non d'un réglage.
Restitution et suppression
À la fin de la mission, à votre choix, nous restituons ou supprimons les données personnelles traitées pour vous, et nous vous confirmons quand c'est fait.
Les copies présentes dans les sauvegardes de routine sont supprimées selon le cycle normal, en pratique sous 30 jours, et restent couvertes par le présent avenant jusque-là. Nous vous dirons honnêtement ce qui subsiste et pour combien de temps, plutôt que d'annoncer un effacement instantané que nous ne pouvons pas réaliser.
Audits
Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer notre conformité au présent avenant, et acceptons un audit une fois par an moyennant un préavis de 30 jours, mené de manière à ne pas perturber nos opérations et sous réserve de confidentialité. Vous pouvez également commanditer un test d'intrusion sur un logiciel que nous avons construit pour vous : convenez du périmètre avec nous et nous l'accompagnerons.
Nous ne détenons ni rapport SOC 2 ni certification ISO 27001 : nous ne pouvons donc pas répondre à une demande d'audit en en envoyant un.
Comment le mettre en place
Écrivez à info@sden.ai. Nous vous adresserons le présent avenant à signer avec la mission, ou examinerons et contresignerons le vôtre.
SDEN AI LLC, 254 Chapman Rd, Ste 208 #28196, Newark, DE 19702, États-Unis.