Accord de sous-traitance (DPA)
Ce que nous faisons des données personnelles que vous nous confiez, au sens de l'article 28 du RGPD. Ce document fait partie de votre contrat.
Version 1.0 · en vigueur au 6 septembre 2026
1. Parties et objet
Le présent accord (l'« Accord ») est conclu entre :
- le titulaire du compte Miraca, agissant en qualité de responsable de traitement (ci-après le « Client ») ;
- la société ASTROLABE (SAS, SIREN 105 826 838, 34 rue des Martyrs, 75009 Paris), exploitant la plateforme sous le nom commercial Miraca, agissant en qualité de sous-traitant.
Il encadre le traitement des données à caractère personnel effectué par Miraca pour le compte du Client dans le cadre de la fourniture du service, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »).
Il est accepté du fait de l'utilisation du service et prévaut sur les CGU et les CGV pour tout ce qui concerne le traitement des données personnelles.
2. Rôles
Le Client est responsable de traitement : il détermine les finalités et les moyens du traitement des données qu'il soumet au service, et répond de la licéité de ce traitement, notamment de l'existence d'une base légale et de l'information des personnes concernées.
Miraca est sous-traitant pour ces données : il ne les traite que sur instruction documentée du Client, l'utilisation du service et sa configuration valant instruction.
Miraca agit en qualité de responsable de traitement autonome pour un périmètre limité et distinct : la gestion de son propre compte client (identité du titulaire, facturation, comptabilité), la sécurité et la détection d'abus, et les statistiques d'usage agrégées. Ces traitements sont décrits dans la politique de confidentialité.
Miraca informe le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.
3. Objet, durée, nature et finalité du traitement
- Objet
- Fourniture d'une plateforme d'intelligence artificielle : inférence, base de connaissance vectorielle, assistant conversationnel, tâches automatisées, connecteurs.
- Nature
- Collecte, enregistrement, structuration, conservation, consultation, communication aux sous-traitants ultérieurs strictement nécessaires, effacement.
- Finalité
- Exécution du service demandé par le Client, à l'exclusion de toute autre.
- Durée
- Durée du contrat, augmentée des délais de conservation légaux et de la politique de rétention configurée par le Client.
4. Catégories de données et de personnes concernées
Les données traitées pour le compte du Client sont, pour l'essentiel, non structurées : elles dépendent entièrement de ce que le Client choisit de soumettre. Miraca n'en maîtrise ni la nature ni le contenu.
| Catégorie | Exemples |
|---|---|
| Contenus soumis | Documents indexés, messages de conversation, pièces jointes, résultats de tâches, fichiers produits |
| Données issues de systèmes connectés | Enregistrements synchronisés depuis les outils du Client (CRM, gestion, stockage documentaire) |
| Comptes des utilisateurs du Client | Nom, prénom, adresse électronique, rôle dans l'organisation, image de profil |
| Données techniques | Horodatages, volumétrie consommée, adresses IP des journaux d'accès |
Personnes concernées : les utilisateurs du Client, ainsi que toute personne dont les données figurent dans les contenus qu'il soumet (bénéficiaires, adhérents, donateurs, salariés, partenaires, contacts).
5. Absence d'entraînement de modèles
6. Confidentialité
Miraca veille à ce que les personnes autorisées à traiter les données du Client soient soumises à une obligation de confidentialité et n'y accèdent que dans la mesure strictement nécessaire à l'exécution du service ou à la résolution d'un incident.
L'architecture limite structurellement cet accès : le contenu des bases de connaissance, des conversations et des fichiers produits est chiffré au repos avec une clé propre à chaque ressource. Un accès à la base de données ne suffit pas à en lire le contenu.
7. Mesures de sécurité
Conformément à l'article 32 du RGPD, Miraca met en œuvre notamment :
- Chiffrement au repos du contenu des bases de connaissance, des conversations de l'assistant et des fichiers produits (AES-256-GCM, avec une clé de données par ressource, elle-même protégée par une clé maîtresse) ;
- Chiffrement en transit (TLS) sur l'ensemble des échanges ;
- Cloisonnement des locataires au niveau de la base de données (row level security PostgreSQL), et non seulement dans le code applicatif ;
- Chiffrement des secrets détenus pour le compte du Client (clés d'API des connecteurs, jetons d'accès) ;
- mots de passe et clés d'API stockés sous forme hachée, jamais en clair ;
- base de données non exposée sur l'internet public, accès restreint au réseau privé ;
- contrôle d'accès par rôle et par partage explicite, double authentification disponible ;
- journalisation des accès, sauvegardes régulières et procédure de restauration.
8. Sous-traitants ultérieurs
Le Client autorise Miraca à recourir aux sous-traitants ultérieurs listés ci-dessous. Miraca leur impose par contrat des obligations de protection équivalentes à celles du présent Accord et demeure pleinement responsable de leur exécution.
Sous-traitants nécessaires au fonctionnement du service :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Scaleway SAS | Hébergement des serveurs, de la base de données et du stockage d'objets | France (Paris) |
| Scaleway SAS (Generative APIs) | Inférence (modèles à poids ouverts) | France (Paris) |
| Mistral AI | Inférence et vectorisation (point d'accès régional européen) | Union européenne |
| Stripe Payments Europe, Ltd. | Traitement des paiements et facturation | Irlande (groupe Stripe établi aux États-Unis) |
| Resend | Envoi des courriers électroniques transactionnels | Union européenne |
Sous-traitants activés par une fonctionnalité : ils n'interviennent que si le Client utilise la fonctionnalité correspondante.
| Sous-traitant | Rôle | Déclenchement |
|---|---|---|
| Staan | Recherche sur le web (la requête lui est transmise) | Outil de recherche web activé |
| Slack Technologies | Réception des messages et livraison des résultats | Application Slack installée par le Client |
| Google Ireland Ltd. | Authentification (« Continuer avec Google ») | Connexion par Google choisie par l'utilisateur |
Les connecteurs d'API configurés par le Client vers ses propres outils (gestion, CRM, stockage documentaire) ne sont pas des sous-traitants de Miraca : ce sont des destinataires choisis par le Client, sous sa responsabilité.
Miraca informe le Client de tout ajout ou remplacement de sous-traitant nécessaire au fonctionnement du service, par courrier électronique, au moins trente (30) jours avant sa mise en service. Le Client peut s'y opposer pour un motif légitime tenant à la protection des données ; à défaut d'accord, il peut résilier et obtenir le remboursement de son solde non consommé.
9. Localisation et transferts hors Union européenne
Les données du Client sont hébergées et traitées dans l'Union européenne, principalement en France. Les modèles d'inférence utilisés par défaut sont servis depuis l'Union européenne.
Des transferts hors Union européenne ne peuvent survenir que dans les cas suivants :
- le Client active explicitement un modèle hébergé hors Union européenne, ce qui est signalé dans l'interface ;
- le Client utilise une intégration tierce impliquant un transfert (Slack, connecteur vers un outil hors Union européenne) ;
- un sous-traitant appartenant à un groupe non européen accède à des données de support ou de facturation, dans les limites de son rôle.
Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou un autre mécanisme reconnu, assorti des mesures supplémentaires appropriées. Le droit applicable à ces clauses est le droit français.
10. Assistance au responsable de traitement
Miraca assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement :
- pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Le Client dispose dans le portail des moyens d'exporter, de rectifier et de supprimer lui-même les données qu'il a soumises ;
- pour la sécurité du traitement, la notification des violations, les analyses d'impact et la consultation préalable de l'autorité de contrôle (articles 32 à 36 du RGPD).
Lorsqu'une demande d'une personne concernée est adressée directement à Miraca, celui-ci la transmet au Client sans délai et n'y répond pas de son propre chef.
11. Violation de données
Miraca notifie au Client toute violation de données à caractère personnel le concernant sans délai injustifié après en avoir pris connaissance, et au plus tard dans les quarante-huit (48) heures.
La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables, et les mesures prises ou proposées pour y remédier et en atténuer les effets. Miraca complète cette information au fur et à mesure de l'investigation.
La notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées incombe au Client en sa qualité de responsable de traitement.
12. Audit
Miraca met à la disposition du Client les informations nécessaires pour démontrer le respect du présent Accord.
Le Client peut réaliser un audit, par lui-même ou par un auditeur indépendant soumis à confidentialité, une fois par an, moyennant un préavis raisonnable de trente (30) jours, pendant les heures ouvrées et sans perturber l'exploitation. Les audits sont à la charge du Client, sauf s'ils révèlent un manquement substantiel.
13. Conservation, restitution et effacement
Le Client maîtrise la durée de conservation des conversations de son organisation et des fichiers produits, réglable dans le portail. Il peut à tout moment exporter ses bases de connaissance et supprimer ses données.
À la fin du contrat, Miraca supprime les données du Client, sauf obligation légale de conservation. Les données de facturation sont conservées dix (10) ans au titre des obligations comptables. Les sauvegardes sont purgées selon leur cycle de rotation, dans un délai maximal de trente (30) jours.
Une demande d'export préalable à la suppression doit être formulée avant la fin du contrat.
14. Durée, droit applicable
Le présent Accord s'applique pendant toute la durée du contrat et, pour les stipulations qui l'exigent par nature (confidentialité, effacement), au-delà de son terme.
Il est soumis au droit français. Tout litige relève de la compétence des tribunaux du ressort de Paris.
Contact pour toute question relative à la protection des données : contact@miraca.fr. Toute personne peut par ailleurs saisir la CNIL.