Accord de traitement des données (DPA) — ChatSense

Remarque : la version en portugais est la seule version juridiquement contraignante. Cette traduction est fournie à titre purement informatif.

Accord de traitement des données (DPA)

Dernière mise à jour : 5 avril 2026

1. Parties et champ d'application

Le présent Accord de traitement des données (« DPA ») est conclu entre :

  • Responsable du traitement — L'organisation cliente qui souscrit aux services de ChatSense et qui détermine les finalités et les moyens du traitement des données personnelles de ses clients finaux.
  • Sous-traitantVertexHub do Brasil Ltda (« ChatSense », « nous », « notre »), qui traite les données personnelles pour le compte et sur instructions du Responsable du traitement.

Champ d'application : le présent DPA s'applique à toutes les données personnelles des clients finaux du Responsable du traitement traitées via la plateforme ChatSense, en complément des Conditions d'utilisation et de la Politique de confidentialité. En cas de conflit entre le présent DPA et les Conditions d'utilisation, les dispositions du présent DPA prévalent en ce qui concerne le traitement des données personnelles.

2. Définitions

Aux fins du présent DPA, les termes ci-dessous ont les significations suivantes, alignées sur la LGPD (loi brésilienne de protection des données, loi n° 13.709/2018) et le RGPD (Règlement UE 2016/679) :

  • Données personnelles — Toute information se rapportant à une personne physique identifiée ou identifiable (LGPD art. 5, I ; RGPD art. 4(1)).
  • Traitement — Toute opération effectuée sur des données personnelles, y compris la collecte, la réception, le stockage, la modification, la communication, le transfert, la diffusion, l'extraction et la suppression (LGPD art. 5, X ; RGPD art. 4(2)).
  • Responsable du traitement — Personne physique ou morale à laquelle incombent les décisions relatives au traitement des données personnelles (LGPD art. 5, VI ; RGPD art. 4(7)).
  • Sous-traitant — Personne physique ou morale qui traite des données personnelles pour le compte du responsable du traitement (LGPD art. 5, VII ; RGPD art. 4(8)).
  • Sous-traitant ultérieur — Tiers engagé par le Sous-traitant pour réaliser des activités spécifiques de traitement de données personnelles pour le compte du Responsable du traitement.
  • Violation de données personnelles — Incident de sécurité entraînant un accès non autorisé, une destruction, une perte, une altération ou une divulgation de données personnelles (LGPD art. 46 ; RGPD art. 4(12)).
  • ANPD — Autoridade Nacional de Proteção de Dados (Autorité nationale de protection des données), organisme chargé de superviser la protection des données personnelles au Brésil (LGPD art. 55-A).
  • Autorité de contrôle — Autorité publique indépendante chargée de surveiller l'application de la législation sur la protection des données dans sa juridiction (RGPD art. 4(21)).

3. Objet et durée

Objet : le présent DPA établit les conditions dans lesquelles le Sous-traitant (ChatSense) traite les données personnelles pour le compte du Responsable du traitement (organisation cliente), exclusivement aux fins de la fourniture des services de la plateforme de service client multicanal ChatSense.

Durée : le présent DPA demeure en vigueur pendant toute la durée du contrat principal (Conditions d'utilisation) entre le Responsable du traitement et le Sous-traitant, et s'étend jusqu'à ce que toutes les données personnelles aient été restituées ou supprimées conformément aux dispositions du présent accord.

4. Nature et finalités du traitement

Le Sous-traitant traite les données personnelles exclusivement aux fins suivantes :

  • Réception, stockage et transmission de messages multicanaux — Traitement des communications reçues et envoyées via WhatsApp, Instagram DM, Facebook Messenger, Telegram, e-mail et chat en direct.
  • Traitement par Intelligence Artificielle — Utilisation de modèles de langage (LLM) pour la génération automatisée de réponses, les suggestions de réponse, le résumé et la classification des conversations, comme décrit dans la Politique d'Intelligence Artificielle.
  • Stockage de médias — Stockage sécurisé des fichiers médias (images, audio, vidéo, documents) envoyés ou reçus lors des interactions.
  • Analyse de sentiment — Classification automatisée du sentiment exprimé par les clients finaux lors des interactions.
  • Génération de rapports agrégés — Production de rapports analytiques et statistiques sur le volume, la performance et la qualité du service, en utilisant des données anonymisées ou agrégées lorsque cela est possible.

5. Types de données personnelles traitées

Les types de données personnelles suivants peuvent être traités par le Sous-traitant dans le cadre de la fourniture des services :

  • Données d'identification — Nom, numéro de téléphone, adresse e-mail.
  • Contenu des communications — Messages texte envoyés et reçus sur l'ensemble des canaux pris en charge.
  • Fichiers médias — Images, enregistrements audio, vidéos et documents partagés lors des interactions.
  • Données de localisation — Informations de localisation volontairement partagées par les clients finaux (par exemple via WhatsApp).
  • Métadonnées techniques — Adresse IP, user-agent du navigateur, horodatages des interactions, identifiants de session.
  • Données CRM — Entreprise, fonction/poste, document (CPF/CNPJ), site web, date de naissance et autres champs d'enrichissement du contact.

6. Catégories de personnes concernées

Les données personnelles traitées concernent les catégories suivantes de personnes concernées :

  • Clients finaux et contacts — Personnes physiques qui interagissent avec les organisations contractantes (Responsables du traitement) via les canaux de service client intégrés à la plateforme ChatSense.
  • Visiteurs du widget de chat — Utilisateurs qui accèdent aux widgets de chat en direct intégrés aux sites web des organisations contractantes et qui interagissent avec eux.
  • Destinataires de campagnes — Personnes physiques qui reçoivent des communications de campagne envoyées par les organisations contractantes via la plateforme.

7. Obligations du Sous-traitant (ChatSense)

Le Sous-traitant s'engage à :

7.1 Instructions documentées

Traiter les données personnelles exclusivement sur la base d'instructions documentées du Responsable du traitement, y compris les instructions contenues dans le présent DPA, les Conditions d'utilisation et toute instruction écrite complémentaire. Si le Sous-traitant estime qu'une instruction du Responsable du traitement enfreint la législation applicable en matière de protection des données, il en informe immédiatement le Responsable du traitement.

7.2 Confidentialité

Veiller à ce que toutes les personnes autorisées à traiter les données personnelles se soient engagées à des obligations de confidentialité, que ce soit par des accords de non-divulgation (NDA), des clauses contractuelles ou des obligations légales équivalentes.

7.3 Mesures techniques et organisationnelles

Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque du traitement, conformément à l'art. 46 de la LGPD et à l'art. 32 du RGPD. Les mesures mises en œuvre sont détaillées dans l'Annexe : Mesures techniques et organisationnelles (TOMs) du présent DPA (Section 13).

7.4 Notification des violations

Notifier au Responsable du traitement toute violation de données personnelles dans un délai maximal de 72 (soixante-douze) heures après en avoir pris connaissance, en conformité avec l'art. 48 de la LGPD et l'art. 33 du RGPD. La notification contient les informations détaillées à la Section 11 du présent DPA.

7.5 Droits des personnes concernées

Assister le Responsable du traitement, par des moyens techniques et organisationnels appropriés, dans l'exécution de son obligation de répondre aux demandes d'exercice des droits des personnes concernées, y compris l'accès, la rectification, la suppression, la portabilité et l'opposition au traitement.

7.6 Analyse d'impact relative à la protection des données (AIPD/DPIA)

Assister le Responsable du traitement dans la réalisation d'analyses d'impact relatives à la protection des données (DPIA), le cas échéant, en fournissant les informations nécessaires sur les opérations de traitement effectuées.

7.7 Restitution ou suppression des données

À la résiliation du contrat, et au choix du Responsable du traitement, restituer toutes les données personnelles au Responsable du traitement ou les supprimer de manière sécurisée, y compris les copies existantes, sauf si la législation applicable exige la conservation des données. Le Responsable du traitement dispose d'un délai de 30 (trente) jours après la résiliation du contrat pour demander l'exportation de ses données avant leur suppression.

8. Sous-traitants ultérieurs

8.1 Sous-traitants ultérieurs autorisés

Le Responsable du traitement autorise le Sous-traitant à engager les sous-traitants ultérieurs suivants pour des activités de traitement spécifiques :

  • Google Cloud (Gemini API) — Inférence d'Intelligence Artificielle pour la génération de réponses, l'analyse de sentiment, le résumé et la classification des conversations. Localisation : États-Unis.
  • OpenAI — Génération d'embeddings vectoriels pour la recherche sémantique (RAG). Localisation : États-Unis.
  • Meta Platforms — Envoi et réception de messages via la WhatsApp Business API, Instagram DM et Facebook Messenger. Localisation : États-Unis / Irlande.
  • Telegram — Envoi et réception de messages via la Telegram Bot API. Localisation : Émirats arabes unis.
  • Stripe — Traitement des paiements et gestion des abonnements. Localisation : États-Unis.
  • Asaas — Traitement des paiements et gestion des abonnements (marché brésilien). Localisation : Brésil.

8.2 Notification des changements

Le Sous-traitant notifie au Responsable du traitement, avec un préavis minimal de 15 (quinze) jours, tout ajout ou remplacement de sous-traitants ultérieurs, en indiquant le nom du sous-traitant ultérieur, la nature du traitement et la localisation géographique.

8.3 Droit d'opposition

Le Responsable du traitement peut s'opposer à l'ajout ou au remplacement d'un sous-traitant ultérieur, par écrit, dans un délai de 15 jours à compter de la notification. Si l'opposition ne peut être raisonnablement prise en compte, le Responsable du traitement peut résilier le contrat sans pénalités.

8.4 Responsabilité

Le Sous-traitant demeure pleinement responsable envers le Responsable du traitement de l'exécution des obligations de ses sous-traitants ultérieurs. Le Sous-traitant conclut avec chaque sous-traitant ultérieur des accords imposant des obligations de protection des données équivalentes à celles établies dans le présent DPA.

9. Transferts internationaux de données

9.1 Transferts vers des pays tiers

En raison du recours aux sous-traitants ultérieurs énumérés à la Section 8, des données personnelles peuvent être transférées hors du Brésil, en particulier vers les États-Unis d'Amérique. Ces transferts sont réalisés en conformité avec l'art. 33 de la LGPD et le chapitre V du RGPD.

9.2 Mécanismes de transfert

  • Clauses contractuelles types (CCT/SCCs) — Pour les transferts vers les États-Unis (Google, OpenAI, Meta, Stripe), le Sous-traitant utilise des clauses contractuelles types approuvées par la Commission européenne, complétées par des mesures additionnelles lorsque nécessaire.
  • Décisions d'adéquation — Lorsqu'elles sont disponibles et applicables, le Sous-traitant fonde les transferts sur des décisions d'adéquation émises par l'ANPD ou la Commission européenne.
  • Consentement spécifique — Lorsque les autres mécanismes ne sont pas applicables, le Responsable du traitement obtient le consentement spécifique et mis en évidence de la personne concernée pour le transfert international (LGPD art. 33, VIII).

9.3 Minimisation des transferts

Le Sous-traitant adopte des mesures visant à minimiser les données personnelles transférées à l'international. Les embeddings vectoriels sont stockés localement dans la base de données PostgreSQL (extension pgvector) et ne sont pas partagés avec des tiers. Seul le contenu strictement nécessaire à l'inférence de l'IA est envoyé aux fournisseurs de LLM.

10. Droits des personnes concernées

10.1 Coopération

Le Sous-traitant coopère avec le Responsable du traitement pour satisfaire les demandes d'exercice des droits des personnes concernées, conformément aux arts. 17 à 22 de la LGPD et aux arts. 15 à 22 du RGPD, y compris :

  • Confirmation de l'existence d'un traitement
  • Accès aux données personnelles
  • Rectification des données incomplètes, inexactes ou obsolètes
  • Anonymisation, blocage ou suppression des données inutiles ou excessives
  • Portabilité des données
  • Suppression des données personnelles traitées sur la base du consentement
  • Retrait du consentement

10.2 Outils disponibles

ChatSense met à disposition les points de terminaison d'API suivants pour faciliter l'exercice des droits des personnes concernées :

  • /gdpr-export — Exportation complète de toutes les données personnelles de la personne concernée dans un format structuré et lisible par machine.
  • /gdpr-erase — Suppression irréversible de toutes les données personnelles de la personne concernée, y compris messages, médias, métadonnées et enregistrements CRM.

10.3 Délais

Le Sous-traitant assiste le Responsable du traitement dans la réponse aux demandes des personnes concernées dans les délais fixés par la législation applicable : 15 (quinze) jours selon la LGPD (art. 18, paragraphe 5) et 1 (un) mois selon le RGPD (art. 12(3)), prorogeable de 2 mois supplémentaires en cas de complexité.

11. Notification des violations de données

11.1 Délai de notification

Le Sous-traitant notifie au Responsable du traitement toute violation de données personnelles dans un délai maximal de 72 (soixante-douze) heures après en avoir pris connaissance, en conformité avec l'art. 48 de la LGPD et les arts. 33 et 34 du RGPD.

11.2 Contenu de la notification

La notification de violation contient, au minimum, les informations suivantes :

  • Nature de la violation — Description de l'incident, y compris le type de violation (accès non autorisé, perte, altération, divulgation).
  • Catégories et volume des données affectées — Types de données personnelles compromises et nombre approximatif de personnes concernées et d'enregistrements affectés.
  • Mesures prises — Actions de confinement, d'atténuation et de remédiation prises ou proposées pour minimiser les effets de la violation.
  • Point de contact — Nom et coordonnées du Délégué à la protection des données (DPO) ou de la personne responsable de la gestion des incidents.
  • Conséquences probables — Évaluation des conséquences probables de la violation pour les personnes concernées affectées.

11.3 Coopération en cas d'incident

Le Sous-traitant coopère pleinement avec le Responsable du traitement dans l'investigation, la remédiation et la communication de l'incident aux autorités compétentes (ANPD, autorités de contrôle) et aux personnes concernées affectées, conformément aux exigences de la législation applicable.

12. Audit

12.1 Droit d'audit

Le Responsable du traitement a le droit de demander des preuves de la conformité du Sous-traitant aux obligations établies dans le présent DPA et dans la législation applicable en matière de protection des données.

12.2 Documentation et rapports

ChatSense fournit sur demande les preuves de conformité suivantes :

  • Rapports de sécurité et évaluations de vulnérabilités
  • Certifications applicables et attestations de conformité
  • Résultats de tests d'intrusion (pentest)
  • Registres d'audit interne des systèmes
  • Documentation des mesures techniques et organisationnelles mises en œuvre

12.3 Audits sur site

Le Responsable du traitement peut réaliser des audits sur site, sous réserve des conditions suivantes :

  • Préavis — Notification écrite avec un préavis minimal de 30 (trente) jours.
  • Calendrier — Les audits sont réalisés pendant les heures ouvrées, de manière à minimiser la perturbation des opérations.
  • Coûts — Les coûts d'audit sont intégralement supportés par le Responsable du traitement demandeur.
  • Confidentialité — Les auditeurs signent des accords de confidentialité avant le début de l'audit.
  • Périmètre — L'audit est limité aux opérations de traitement effectuées pour le compte du Responsable du traitement demandeur et n'englobe pas les données d'autres responsables du traitement.

13. Annexe : Mesures techniques et organisationnelles (TOMs)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes afin de garantir la sécurité des données personnelles traitées pour le compte du Responsable du traitement :

13.1 Chiffrement

  • Au repos — Chiffrement AES-256-GCM des données sensibles stockées, y compris les jetons de canal, les identifiants et les clés API.
  • En transit — TLS 1.2/1.3 pour toutes les communications client-serveur, serveur-base de données et serveur-fournisseurs externes.
  • Mots de passe — Hachage avec Argon2id (algorithme résistant aux attaques par GPU et par mémoire), empêchant l'inversion des mots de passe stockés.

13.2 Isolation multi-tenant

  • Row-Level Security (RLS) — Politiques de sécurité au niveau des lignes dans PostgreSQL, garantissant que chaque organisation accède exclusivement à ses propres données, avec une isolation complète entre les tenants.

13.3 Authentification et contrôle d'accès

  • Authentification multifacteur (MFA/TOTP) — Prise en charge de l'authentification à deux facteurs fondée sur TOTP pour l'accès à la plateforme.
  • RBAC (Role-Based Access Control) — Contrôle d'accès fondé sur les rôles avec des permissions granulaires par fonctionnalité.
  • Protection SSRF — Blocage des requêtes vers les adresses RFC-1918, loopback et ULA dans les webhooks d'automatisation, empêchant les attaques SSRF.

13.4 Audit et surveillance

  • Journalisation d'audit — Journalisation complète des actions administratives, y compris adresse IP, user-agent, horodatage et identification de l'utilisateur.
  • Surveillance de l'infrastructure — Prometheus et Grafana pour la surveillance continue des métriques système, des performances et de la disponibilité.
  • Suivi des erreurs — Sentry pour la détection, la journalisation et l'alerte en temps réel des erreurs.

13.5 Sauvegardes et récupération

  • Sauvegardes automatisées — Sauvegardes régulières de la base de données avec rotation automatique, garantissant la capacité de récupération en cas d'incident.

13.6 Infrastructure

  • Kubernetes — Orchestration de conteneurs avec isolation par namespace, politiques réseau et mises à jour automatisées.
  • Envoy Gateway — Passerelle API avec prise en charge d'HTTP/3, limitation de débit et protection contre les attaques DDoS.

Contact

Pour toute question concernant le présent Accord de traitement des données :

ChatSense — VertexHub do Brasil Ltda
CNPJ : 68.119.875/0001-40
E-mail général : contato@chatsense.app
Délégué à la protection des données (DPO) : privacidade@chatsense.app
Sécurité : seguranca-ia@chatsense.app