ACCORD DE PROTECTION DES DONNÉES (DPA)
Accord de sous-traitance conforme à l’article 28 du RGPD
La société MARVIN.AI, SAS au capital de 1 000,00 EUR, dont le siège social est situé 46 rue Saint-Antoine – 75004 Paris, immatriculée au RCS de Paris sous le numéro 102 383 452, TVA intracommunautaire FR62102383452, agit en qualité de sous-traitant au sens de l’article 28 du RGPD (ci-après « MARVIN.AI »). Le CLIENT, agissant en qualité de responsable de traitement, est identifié au Bon de commande / devis.
1. Objet et durée
Le présent accord encadre les conditions dans lesquelles MARVIN.AI traite des données personnelles pour le compte du CLIENT dans le cadre des prestations de simulation conversationnelle IA, d’enregistrement et d’analyse d’entretiens, et de suivi de compétences via la plateforme ask-marvin.ai et les outils exploités par MARVIN.AI.
Il reste en vigueur pendant toute la durée de la relation contractuelle entre les Parties.
Le présent accord s’articule avec les Conditions Générales de Vente (CGV) conclues entre les Parties et avec la Politique de protection des données personnelles de MARVIN.AI, qui le complètent.
1.1 Sous-organisations
Le CLIENT (ci-après l’« organisation maître ») peut créer des sous-organisations au sein de la plateforme ask-marvin.ai pour les besoins de la gestion de ses propres clients, types de formation ou divisions.
- Interlocuteur unique : le présent accord est conclu avec l’organisation maître et couvre l’ensemble de ses sous-organisations. MARVIN.AI agit en qualité de sous-traitant de la seule organisation maître et ne conclut aucun accord distinct avec une sous-organisation.
- Périmètre décidé par le CLIENT : l’organisation maître décide de la création, de l’objet, des accès et du cycle de vie de ses sous-organisations, et en assume la responsabilité en qualité de responsable de traitement.
- Création : l’administrateur de l’organisation maître crée lui-même ses sous-organisations dans la plateforme (self-service), dans son périmètre de responsabilité de responsable de traitement. Suppression : réalisée par MARVIN.AI sur instruction documentée de l’organisation maître (art. 28.3.a), conformément à l’article 3 ; toute demande de suppression est journalisée et horodatée.
- Sous-organisation correspondant à une entité tierce : lorsqu’une sous-organisation correspond à une entité tierce dont l’organisation maître assure elle-même la sous-traitance, l’organisation maître demeure seule responsable de l’encadrement contractuel de cette relation. MARVIN.AI y intervient en qualité de sous-traitant ultérieur de l’organisation maître et lui met à disposition les informations nécessaires au titre de l’article 28 du RGPD.
- Cloisonnement : les sous-organisations sont strictement cloisonnées les unes des autres. L’administrateur de l’organisation maître accède à ses sous-organisations ; aucune sous-organisation n’accède aux données d’une autre.
- Notification d’incident : toute violation affectant une sous-organisation est notifiée par MARVIN.AI à l’organisation maître dans les conditions de l’article 3 ; il appartient à l’organisation maître d’en informer la sous-organisation ou le client final concerné.
- Suppression d’une sous-organisation : la suppression d’une sous-organisation donne lieu, sur demande et avant suppression, à une restitution des données dans les conditions de l’article 6, ainsi qu’à un certificat de suppression.
2. Description du traitement
2.1 Finalités principales
- Inscription et gestion des utilisateurs de la plateforme ask-marvin.ai.
- Simulation conversationnelle IA (génération vocale, transcription, analyse de performance).
- Enregistrement et analyse d’entretiens réels (live ou visio).
- Suivi de la progression des compétences et cartographie des compétences.
- Mise à disposition de reporting et de tableaux de bord pour les managers et responsables côté CLIENT.
- Génération et transmission de rapports d’analyse conversationnelle.
- Maintenance, sécurité et amélioration technique de la plateforme ask-marvin.ai.
Base légale associée à ces finalités : intérêt légitime du CLIENT.
2.2 Finalités secondaires (responsabilité indépendante de MARVIN.AI)
- Analyses statistiques et suivi qualité sur données anonymisées, selon les méthodes décrites à l’article 4.
- Respect d’obligations légales et réglementaires (obligations comptables et fiscales).
2.3 Catégories de personnes concernées
- Collaborateurs du CLIENT (utilisateurs de la plateforme ask-marvin.ai).
- Managers du CLIENT ayant un rôle de suivi des compétences.
- Chefs de projet et administrateurs côté CLIENT.
2.4 Catégories de données traitées
- Données d’identification : nom, prénom, adresse e-mail professionnelle, identifiants de connexion.
- Données relatives aux compétences : progression, scores d’évaluation, auto-positionnement sur compétences, cartographie des compétences.
- Données conversationnelles : enregistrements audio, transcriptions, rapports d’analyse conversationnelle (KPI, verbatims, scores par compétence). Les enregistrements audio sont collectés à des fins d’analyse conversationnelle et de suivi des compétences ; ils ne font l’objet d’aucun traitement biométrique au sens de l’article 9 du RGPD (pas d’identification ni d’authentification par la voix).
- Données techniques : journaux de connexion, horodatages (sécurité et audit).
2.5 Durée de conservation
Données nominatives générales (durée du projet + 24 mois après la dernière activité) :
Cette durée permet à MARVIN.AI et au CLIENT :
- D’assurer le suivi nominatif complet de la progression des compétences et des parcours d’utilisation de la plateforme ;
- De répondre aux demandes de justificatifs en cas d’audit ou de contrôle a posteriori (obligations légales et comptables) ;
- De tenir compte de la récurrence des contrats clients, qui implique souvent un retour ou une réactivation dans un délai de 1 à 2 ans, nécessitant de disposer de l’historique des parcours nominativement.
Données conversationnelles IA - durées spécifiques :
| Type de donnée | Durée de conservation | Conditions |
|---|---|---|
| Enregistrements audio (bruts) | 4 mois par défaut, paramétrable par organisation | Durée ajustée sur demande du CLIENT (responsable de traitement) |
| Extraits audio référencés dans le playbook | 2 ans (aligné sur le rapport associé) | Sélection par l’administrateur de l’organisation ; conservés en tant qu’exemples de bonnes pratiques |
| Transcriptions | 2 ans | Archivage à accès restreint - accessibles uniquement pour des besoins identifiés (QA, preuve, justification). Transmissibles sur demande à l’administrateur de l’organisation du CLIENT |
| Rapports d’analyse conversationnelle | 2 ans | Suivi de la progression des compétences, traçabilité |
Justification des durées :
- Audio brut (4 mois par défaut, paramétrable) : les enregistrements vocaux constituent des données plus sensibles (voix identifiable). La durée par défaut répond au principe de minimisation (art. 5 RGPD). La paramétrabilité par organisation permet d’adapter la durée au besoin opérationnel réel du CLIENT.
- Extraits audio playbook (2 ans) : ces extraits sont sélectionnés activement par l’administrateur comme exemples de bonnes pratiques. Leur conservation est liée au rapport qui les référence et répond à une finalité légitime de capitalisation sur les compétences.
- Transcriptions (2 ans) : données textuelles dérivées, conservées en archivage intermédiaire à accès restreint. La durée permet la traçabilité, les contrôles qualité, et la production de preuves ou justifications sur demande.
- Rapports (2 ans) : nécessaires au suivi longitudinal des compétences et à la traçabilité contractuelle.
À l’expiration de ces durées, les données sont supprimées ou anonymisées selon leur nature.
Données anonymisées (sans limite de durée) :
Une fois les données rendues anonymes (suppression des identifiants directs, désactivation des comptes, destruction des rapports nominatifs, etc.), elles ne sont plus considérées comme des données personnelles au sens du RGPD.
Leur conservation illimitée, uniquement à des fins statistiques et d’amélioration continue, est conforme aux recommandations de la CNIL dès lors que l’anonymisation est irréversible.
3. Obligations de MARVIN.AI (en tant que sous-traitant)
Lorsque MARVIN.AI agit en qualité de sous-traitant pour le compte du CLIENT, MARVIN.AI s’engage à :
- Ne traiter les données que sur instruction documentée du CLIENT, y compris pour tout transfert éventuel vers un pays tiers.
- Informer immédiatement le CLIENT si, selon MARVIN.AI, une instruction constitue une violation du RGPD ou d’autres dispositions du droit de l’Union ou du droit des États membres relatives à la protection des données (art. 28.3.d).
- Assurer la confidentialité des données et veiller à ce que toute personne autorisée au traitement soit soumise à une obligation de confidentialité.
- Mettre en oeuvre les mesures techniques et
organisationnelles appropriées (contrôle d’accès, chiffrement,
sauvegarde, journalisation, cloisonnement), et notamment :
- 5 audits de sécurité automatisés hebdomadaires sur
le code source de la plateforme :
- Sécurité OWASP Top 10 (injection, access control, crypto, SSRF, auth, logging…)
- Qualité du code (maintenabilité, testabilité, performance)
- Scan de secrets (historique git et code en production)
- Sécurité Supabase (RLS, policies, storage, API REST)
- Performance et fuites mémoire (event loop, memory leaks)
- Audit AI Governance mensuel : conformité RGPD des traitements IA, données envoyées aux LLMs, limites de dépenses
- Chaque audit produit un rapport daté, un suivi de remédiation, et des baselines mensuelles pour mesurer la progression
- Rapport de synthèse mensuel consolidant tous les audits pour le comité de direction
- 5 audits de sécurité automatisés hebdomadaires sur
le code source de la plateforme :
- Assister le CLIENT dans le respect de ses obligations vis-à-vis des personnes concernées (droit d’accès, rectification, effacement, portabilité, limitation, opposition), demandes qui resteront gérées par le CLIENT.
- Assister le CLIENT dans la réalisation d’analyses d’impact relatives à la protection des données (AIPD) et, le cas échéant, dans la consultation préalable de la CNIL (art. 35-36 RGPD).
- Notifier toute violation de données au CLIENT sans délai et au plus tard dans les 24 heures suivant sa détection, en fournissant toutes les informations nécessaires pour permettre au CLIENT de respecter son délai légal de 72 heures auprès de la CNIL.
- Tenir un registre des catégories d’activités de traitement effectuées pour le compte du CLIENT.
- Mettre à disposition toutes les informations nécessaires pour démontrer la conformité au RGPD et permettre la réalisation d’audits raisonnables.
4. Obligations de MARVIN.AI (en tant que responsable de traitement)
Pour les traitements réalisés en son propre nom et pour ses propres finalités (ex. analyses statistiques anonymisées, obligations légales et comptables, sécurité et maintenance de la plateforme), MARVIN.AI agit en qualité de responsable de traitement indépendant.
À ce titre, MARVIN.AI s’engage à :
- Définir et documenter les finalités et les moyens de ces traitements.
- Informer les personnes concernées par le biais de sa politique de protection des données.
- Mettre en oeuvre des mesures de sécurité adaptées et respecter les durées de conservation définies.
- Garantir l’exercice effectif des droits des personnes, notamment via son Délégué à la Protection des Données (dpo@ask-marvin.ai).
- En cas d’anonymisation de données, appliquer des mesures
garantissant le caractère irréversible de l’opération,
notamment :
- Suppression des identifiants directs (nom, prénom, adresse e-mail) ;
- Désactivation du compte utilisateur concerné ;
- Non conservation d’éléments permettant un appariement ultérieur (ex. suppression du lien vers le manager, destruction des rapports nominatifs, suppression des signatures) ;
- Vérification régulière de la robustesse de l’anonymisation mise en oeuvre.
Ces opérations visent à rendre toute identification des personnes concernées impossible et irréversible, conformément aux recommandations de la CNIL relatives à l’anonymisation des données personnelles.
5. Sous-traitants ultérieurs
Lorsqu’il agit en qualité de sous-traitant, MARVIN.AI peut avoir recours à des prestataires techniques nécessaires à l’exécution de ses prestations (hébergement, solutions SaaS, outils d’IA).
Ces sous-traitants sont sélectionnés sur la base de garanties suffisantes en matière de sécurité, de confidentialité et de conformité au RGPD. Ils font tous l’objet d’un contrat conforme à l’article 28 du RGPD et figurent dans la cartographie RGPD tenue à jour par MARVIN.AI.
Les principaux sous-traitants actuellement utilisés sont :
5.1 OVHcloud (France)
Stockage des fichiers audio pour la solution ask-marvin.ai (les transcriptions et rapports sont stockés sur Supabase).
5.2 Supabase (AWS Europe - Paris, eu-west-3)
Stockage applicatif et gestion des données de la solution ask-marvin.ai (base de données, transcriptions, rapports).
5.3 OpenAI
Simulation conversationnelle IA (enregistrement audio, transcription en temps réel, analyse) et analyse de contenu conversationnel.
- Pour les simulations IA, OpenAI intervient via son API Realtime (WebRTC) et gère l’intégralité du flux : enregistrement audio, transcription en temps réel, et analyse conversationnelle.
- Pour les entretiens partenaires et terrain, OpenAI reçoit les transcriptions (produites par ElevenLabs) et génère les rapports d’analyse.
- Les services fournis par OpenAI dans le cadre de la plateforme ask-marvin.ai sont opérés par OpenAI Ireland Ltd, société de droit irlandais agissant comme sous-traitant et soumise au RGPD.
- Lorsque certaines opérations techniques nécessitent l’intervention d’OpenAI Inc. (États-Unis), ces transferts sont encadrés par les Clauses Contractuelles Types (SCC) conclues entre OpenAI Ireland Ltd et OpenAI Inc., conformément à l’article 46 du RGPD.
- OpenAI met à disposition une option de résidence des données en Europe (European data residency) pour garantir que les données « at rest » soient hébergées dans l’Union européenne ou l’Espace économique européen (EEE), selon la configuration choisie pour le projet.
- Zero data retention : les requêtes API et les réponses ne sont pas stockées sur les serveurs OpenAI. Les données transitent uniquement le temps du traitement.
- Pas d’utilisation pour l’entraînement : les données envoyées via l’API ne sont pas utilisées pour entraîner ou améliorer les modèles OpenAI.
5.4 ElevenLabs
Transcription vocale pour les entretiens partenaires et terrain (pas pour les simulations IA, gérées par OpenAI Realtime).
- Les services fournis par ElevenLabs sont opérés par Eleven Labs Inc., société de droit américain agissant en qualité de sous-traitant pour la transcription vocale.
- Les fichiers audio transmis à ElevenLabs sont transférés vers ses serveurs uniquement pour la durée nécessaire au traitement de transcription. Par défaut, les données peuvent être stockées temporairement à des fins techniques, puis supprimées automatiquement après traitement.
- Aucune réutilisation des contenus n’est effectuée à des fins commerciales ou d’entraînement de modèles, sauf accord explicite.
- ElevenLabs propose un mode « Zero Retention » garantissant qu’aucun fichier audio n’est conservé ni utilisé après le traitement, disponible pour les projets nécessitant un niveau de confidentialité renforcé.
- Les transferts de données vers les États-Unis sont encadrés par les Clauses Contractuelles Types (SCC) prévues à l’article 46 du RGPD.
- Une option de résidence des données en Europe est disponible pour les clients Enterprise ; cette option n’est pas activée par défaut.
5.5 Microsoft Office 365 (UE)
Messagerie, collaboration et gestion documentaire interne.
5.6 Twilio Voice (États-Unis)
Conférence audio avec enregistrement pour les entraînements avec un partenaire.
- Opéré par Twilio Inc. (États-Unis).
- Usage : conférence audio entre l’utilisateur et un partenaire réel, avec enregistrement audio de la session. L’audio est récupéré par ask-marvin.ai à la fin de la conférence pour transcription (ElevenLabs) et analyse (OpenAI).
- Données traitées : flux audio de la conférence (voix des participants).
- DPA intégré automatiquement aux conditions d’utilisation Twilio, applicable à tous les plans.
- Stockage par défaut : États-Unis.
5.7 SendGrid (Région EU)
Envoi d’emails transactionnels (onboarding, relances).
- Opéré par Twilio Inc., utilisé par MARVIN.AI via un subuser en région EU (plan Pro).
- Usage : emails transactionnels uniquement (onboarding, bootcamp, relances hebdomadaires) - pas de marketing.
- DPA intégré automatiquement aux conditions d’utilisation Twilio, applicable à tous les plans.
- Données traitées : adresse email du destinataire, contenu de l’email, métadonnées de livraison.
- Résidence des données en UE par défaut : IP dédiée
EU + endpoint
api.eu.sendgrid.com. Stockage et traitement des emails en région EU.
5.8 Hetzner (UE)
Hébergement du dispositif de supervision externe et indépendant de la plateforme (monitoring technique).
- Opéré par Hetzner Online GmbH (Allemagne), sur des datacenters situés en Union européenne (Nuremberg, Falkenstein - Allemagne ; Helsinki - Finlande).
- Usage : hébergement d’un control plane de monitoring externe, découplé de l’infrastructure de production, destiné à détecter les incidents techniques et à alerter l’équipe de MARVIN.AI.
- Accès aux données : strictement en lecture seule sur la base de production, via un rôle dédié à privilèges minimaux. Hetzner ne stocke aucune donnée personnelle des utilisateurs : seules des métadonnées techniques de supervision (statuts d’incidents, statuts de livraison d’emails, indicateurs d’usage) sont consultées le temps du traitement.
- Certification : ISO/IEC 27001:2022.
- DPA : accord de sous-traitance conforme à l’article 28 du RGPD disponible auprès de Hetzner.
5.9 Engagements vis-à-vis des sous-traitants
MARVIN.AI s’engage à :
- Imposer à ses sous-traitants ultérieurs les mêmes obligations de protection des données que celles prévues au présent accord, par voie de contrat conforme à l’article 28.4 du RGPD. MARVIN.AI reste pleinement responsable devant le CLIENT de l’exécution par ses sous-traitants de leurs obligations.
- Informer le CLIENT en amont de tout ajout ou remplacement d’un sous-traitant impliquant le traitement de données personnelles. Le CLIENT dispose d’un délai de 30 jours à compter de la notification pour formuler une objection motivée. En l’absence d’objection dans ce délai, le nouveau sous-traitant est réputé accepté. En cas d’objection légitime, les Parties se concerteront de bonne foi pour trouver une solution alternative. Si aucune solution n’est trouvée dans un délai raisonnable, le CLIENT pourra résilier le contrat sans pénalité.
- Vérifier régulièrement le niveau de conformité et de sécurité de ses sous-traitants.
5.10 Transferts de données hors de l’Espace économique européen
Aucun transfert de données personnelles en dehors de l’Espace économique européen (EEE) n’est effectué sans un mécanisme de protection adéquat au sens du chapitre V du RGPD, notamment :
- Décision d’adéquation de la Commission européenne (art. 45) ;
- Clauses Contractuelles Types (SCC) adoptées par la Commission européenne (art. 46.2.c) ;
- ou tout autre mécanisme reconnu (règles d’entreprise contraignantes, certification, etc.).
Les transferts actuels vers les États-Unis concernent : - OpenAI (simulation IA : audio + transcription + analyse via Realtime API ; analyse conversationnelle pour les autres chemins) - encadré par SCC entre OpenAI Ireland Ltd et OpenAI Inc. - ElevenLabs (transcription vocale des entretiens partenaires et terrain) - encadré par SCC (art. 46 RGPD). - Twilio Voice (conférence audio avec enregistrement pour les entraînements partenaires) - encadré par le DPA Twilio.
SendGrid (Twilio) pour les emails transactionnels
est configuré en région EU par défaut (subuser EU, IP
dédiée EU, endpoint api.eu.sendgrid.com) - ce flux ne
constitue donc pas un transfert hors EEE.
MARVIN.AI s’engage à réaliser, pour chaque transfert hors EEE, une évaluation de l’impact du transfert (TIA) tenant compte de la législation du pays de destination et des mesures supplémentaires éventuellement nécessaires, conformément aux recommandations du CEPD.
6. Sort des données en fin de contrat
À l’expiration du contrat :
- MARVIN.AI supprime toutes les données personnelles nominatives traitées pour le compte du CLIENT dans un délai de 30 jours suivant l’expiration du contrat ;
- ou, si le CLIENT le demande dans ce même délai, restitue ces données dans un format structuré, couramment utilisé et lisible par machine, avant de procéder à leur suppression.
- Un certificat de suppression sera fourni au CLIENT sur demande, attestant de la destruction effective des données.
- Une copie peut être conservée au-delà de ce délai uniquement si une obligation légale l’impose (ex. obligations fiscales ou sociales). Dans ce cas, MARVIN.AI informe le CLIENT des données concernées, de la base légale de la conservation, et de la durée applicable.
7. Droits d’audit
Le CLIENT dispose du droit de vérifier, directement ou par l’intermédiaire d’un tiers auditeur indépendant, le respect des obligations prévues au présent accord, sous réserve d’un préavis de 30 jours calendaires et dans des conditions respectant la confidentialité des informations de MARVIN.AI.
MARVIN.AI met à disposition du CLIENT, sur demande, les rapports d’audit hebdomadaires (sécurité, qualité, secrets, Supabase, performance) et le rapport de synthèse mensuel, permettant au CLIENT de vérifier le niveau de conformité sans nécessiter un audit sur site. Ces rapports peuvent tenir lieu de preuve de conformité, sans préjudice du droit du CLIENT à conduire un audit complémentaire.
8. Contact DPO
Le Délégué à la Protection des Données (DPO) de MARVIN.AI est :
Arnaud Mélon - DPO Email : dpo@ask-marvin.ai
Il est l’interlocuteur privilégié pour toute question relative au traitement des données et à la conformité RGPD.
9. Droit applicable et juridiction compétente
Le présent accord est régi par le droit français.
Tout litige relatif à son exécution ou à son interprétation relève de la compétence exclusive des juridictions du ressort du siège social de MARVIN.AI (Paris).