Remarque : la version en portugais est la seule version juridiquement contraignante. Cette traduction est fournie à titre purement informatif.

Accord de traitement des données (DPA)

Version 3.0 — En vigueur à compter du 10 août 2026

1. Parties et champ d'application

Le présent Accord de traitement des données (« DPA ») est conclu entre :

  • Responsable du traitement — L'organisation cliente qui souscrit aux services de ChatSense et qui détermine les finalités et les moyens du traitement des données personnelles de ses clients finaux.
  • Sous-traitantVertexHub do Brasil Ltda (« ChatSense », « nous », « notre »), qui traite les données personnelles pour le compte et sur instructions du Responsable du traitement.

Champ d'application : le présent DPA s'applique à toutes les données personnelles des clients finaux du Responsable du traitement traitées via la plateforme ChatSense, en complément des Conditions d'utilisation et de la Politique de confidentialité. En cas de conflit entre le présent DPA et les Conditions d'utilisation, les dispositions du présent DPA prévalent en ce qui concerne le traitement des données personnelles.

2. Définitions

Aux fins du présent DPA, les termes ci-dessous ont les significations suivantes, alignées sur la LGPD (loi brésilienne de protection des données, loi n° 13.709/2018) et le RGPD (Règlement UE 2016/679) :

  • Données personnelles — Toute information se rapportant à une personne physique identifiée ou identifiable (LGPD art. 5, I ; RGPD art. 4(1)).
  • Traitement — Toute opération effectuée sur des données personnelles, y compris la collecte, la réception, le stockage, la modification, la communication, le transfert, la diffusion, l'extraction et la suppression (LGPD art. 5, X ; RGPD art. 4(2)).
  • Responsable du traitement — Personne physique ou morale à laquelle incombent les décisions relatives au traitement des données personnelles (LGPD art. 5, VI ; RGPD art. 4(7)).
  • Sous-traitant — Personne physique ou morale qui traite des données personnelles pour le compte du responsable du traitement (LGPD art. 5, VII ; RGPD art. 4(8)).
  • Sous-traitant ultérieur — Tiers engagé par le Sous-traitant pour réaliser des activités spécifiques de traitement de données personnelles pour le compte du Responsable du traitement.
  • Violation de données personnelles — Incident de sécurité entraînant un accès non autorisé, une destruction, une perte, une altération ou une divulgation de données personnelles (LGPD art. 46 ; RGPD art. 4(12)).
  • ANPD — Autoridade Nacional de Proteção de Dados (Autorité nationale de protection des données), organisme chargé de superviser la protection des données personnelles au Brésil (LGPD art. 55-A).
  • Autorité de contrôle — Autorité publique indépendante chargée de surveiller l'application de la législation sur la protection des données dans sa juridiction (RGPD art. 4(21)).

3. Objet et durée

Objet : le présent DPA établit les conditions dans lesquelles le Sous-traitant (ChatSense) traite les données personnelles pour le compte du Responsable du traitement (organisation cliente), exclusivement aux fins de la fourniture des services de la plateforme de service client multicanal ChatSense.

Durée : le présent DPA demeure en vigueur pendant toute la durée du contrat principal (Conditions d'utilisation) entre le Responsable du traitement et le Sous-traitant, et s'étend jusqu'à ce que toutes les données personnelles aient été restituées ou supprimées conformément aux dispositions du présent accord.

4. Nature et finalités du traitement

Le Sous-traitant traite les données personnelles exclusivement aux fins suivantes :

  • Réception, stockage et transmission de messages multicanaux — Traitement des communications reçues et envoyées via WhatsApp, Instagram DM, Facebook Messenger, Telegram, e-mail et chat en direct.
  • Traitement par Intelligence Artificielle — Utilisation de modèles de langage (LLM) pour la génération automatisée de réponses, les suggestions de réponse, le résumé et la classification des conversations, comme décrit dans la Politique d'Intelligence Artificielle.
  • Stockage de médias — Stockage sécurisé des fichiers médias (images, audio, vidéo, documents) envoyés ou reçus lors des interactions.
  • Analyse de sentiment — Classification automatisée du sentiment exprimé par les clients finaux lors des interactions.
  • Relation client vocale avec Intelligence Artificielle — Émission et réception d'appels vocaux conduits par un agent IA, y compris la captation audio, la transcription de la parole en texte et l'enregistrement de l'interaction, lorsque la fonctionnalité est activée pour le Responsable du traitement.
  • Amélioration contextuelle par organisation — Réutilisation d'extraits de conversations de la propre organisation du Responsable du traitement comme exemples de référence pour améliorer la qualité des réponses d'IA de cette organisation, avec une isolation stricte par organisation ; aucune donnée du Responsable du traitement n'est utilisée pour entraîner des modèles globaux d'IA ni au bénéfice de tiers.
  • Génération de rapports agrégés — Production de rapports analytiques et statistiques sur le volume, la performance et la qualité du service, en utilisant des données anonymisées ou agrégées lorsque cela est possible.

5. Types de données personnelles traitées

Les types de données personnelles suivants peuvent être traités par le Sous-traitant dans le cadre de la fourniture des services :

  • Données d'identification — Nom, numéro de téléphone, adresse e-mail.
  • Contenu des communications — Messages texte envoyés et reçus sur l'ensemble des canaux pris en charge.
  • Fichiers médias — Images, enregistrements audio, vidéos et documents partagés lors des interactions.
  • Enregistrements et transcriptions vocaux — Audio capté et transcriptions générées lors des interactions vocales avec IA, lorsque la fonctionnalité est activée pour le Responsable du traitement.
  • Données de localisation — Informations de localisation volontairement partagées par les clients finaux (par exemple via WhatsApp).
  • Métadonnées techniques — Adresse IP, user-agent du navigateur, horodatages des interactions, identifiants de session.
  • Données CRM — Entreprise, fonction/poste, document (CPF/CNPJ), site web, date de naissance et autres champs d'enrichissement du contact.

6. Catégories de personnes concernées

Les données personnelles traitées concernent les catégories suivantes de personnes concernées :

  • Clients finaux et contacts — Personnes physiques qui interagissent avec les organisations contractantes (Responsables du traitement) via les canaux de service client intégrés à la plateforme ChatSense.
  • Visiteurs du widget de chat — Utilisateurs qui accèdent aux widgets de chat en direct intégrés aux sites web des organisations contractantes et qui interagissent avec eux.
  • Destinataires de campagnes — Personnes physiques qui reçoivent des communications de campagne envoyées par les organisations contractantes via la plateforme.

7. Obligations du Sous-traitant (ChatSense)

Le Sous-traitant s'engage à :

7.1 Instructions documentées

Traiter les données personnelles exclusivement sur la base d'instructions documentées du Responsable du traitement, y compris les instructions contenues dans le présent DPA, les Conditions d'utilisation et toute instruction écrite complémentaire. Si le Sous-traitant estime qu'une instruction du Responsable du traitement enfreint la législation applicable en matière de protection des données, il en informe immédiatement le Responsable du traitement.

7.2 Confidentialité

Veiller à ce que toutes les personnes autorisées à traiter les données personnelles se soient engagées à des obligations de confidentialité, que ce soit par des accords de non-divulgation (NDA), des clauses contractuelles ou des obligations légales équivalentes.

7.3 Mesures techniques et organisationnelles

Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque du traitement, conformément à l'art. 46 de la LGPD et à l'art. 32 du RGPD. Les mesures mises en œuvre sont détaillées dans l'Annexe : Mesures techniques et organisationnelles (TOMs) du présent DPA (Section 13).

7.4 Notification des violations

Notifier au Responsable du traitement toute violation de données personnelles dans un délai maximal de 72 (soixante-douze) heures après en avoir pris connaissance, en conformité avec l'art. 48 de la LGPD et l'art. 33 du RGPD. La notification contient les informations détaillées à la Section 11 du présent DPA.

7.5 Droits des personnes concernées

Assister le Responsable du traitement, par des moyens techniques et organisationnels appropriés, dans l'exécution de son obligation de répondre aux demandes d'exercice des droits des personnes concernées, y compris l'accès, la rectification, la suppression, la portabilité et l'opposition au traitement.

7.6 Analyse d'impact relative à la protection des données (AIPD/DPIA)

Assister le Responsable du traitement dans la réalisation d'analyses d'impact relatives à la protection des données (DPIA), le cas échéant, en fournissant les informations nécessaires sur les opérations de traitement effectuées.

7.7 Restitution ou suppression des données

À la résiliation du contrat, et au choix du Responsable du traitement, restituer toutes les données personnelles au Responsable du traitement ou les supprimer de manière sécurisée, y compris les copies existantes, sauf si la législation applicable exige la conservation des données. Le Responsable du traitement dispose d'un délai de 30 (trente) jours après la résiliation du contrat pour demander l'exportation de ses données avant leur suppression.

7.8 Réquisitions des autorités et décisions de justice

Si le Sous-traitant reçoit une décision de justice ou une réquisition d'une autorité compétente exigeant la communication de données personnelles traitées pour le compte du Responsable du traitement, le Sous-traitant : (i) vérifie la validité et la portée de la décision ; (ii) limite la divulgation à ce qui est strictement exigé ; (iii) en notifie préalablement le Responsable du traitement, sauf interdiction légale expresse ou instruction contraire de l'autorité ; et (iv) conserve un registre immuable de chaque communication, comprenant l'autorité requérante, la référence de la procédure, la date et l'empreinte cryptographique (hash) du paquet communiqué.

8. Sous-traitants ultérieurs

8.1 Sous-traitants ultérieurs autorisés

Le Responsable du traitement autorise le Sous-traitant à engager les sous-traitants ultérieurs suivants pour des activités de traitement spécifiques :

  • Google Cloud (Gemini API, Gemini Live et Veo) — Inférence d'Intelligence Artificielle pour la génération de réponses, l'analyse de sentiment, le résumé et la classification des conversations ; traitement vocal en temps réel dans le cadre de la relation client vocale avec IA (Gemini Live), lorsque la fonctionnalité est activée pour le Responsable du traitement ; et génération de médias pour les campagnes (Veo). Localisation : États-Unis.
  • Anthropic — Inférence d'Intelligence Artificielle (modèles Claude), selon l'orchestration de modèles de la plateforme. Localisation : États-Unis.
  • OpenAI — Inférence d'Intelligence Artificielle, selon l'orchestration de modèles de la plateforme. Localisation : États-Unis.
  • DeepSeek (accessible par l'intermédiaire de l'agrégateur OpenRouter) — Inférence d'Intelligence Artificielle pour des tâches spécifiques, selon l'orchestration de modèles de la plateforme et une analyse d'adéquation LGPD dédiée. Localisation : États-Unis (l'accès s'effectue exclusivement via l'infrastructure de l'agrégateur OpenRouter, aux États-Unis ; aucune donnée n'est envoyée vers une infrastructure située en République populaire de Chine).
  • Deepgram — Transcription de la parole en texte (STT) dans le cadre de la relation client vocale, lorsque configuré. Localisation : États-Unis.
  • Meta Platforms — Envoi et réception de messages via la WhatsApp Business API, Instagram DM et Facebook Messenger. Localisation : États-Unis / Irlande.
  • Telegram — Envoi et réception de messages via la Telegram Bot API. Localisation : Émirats arabes unis.
  • Apple (Apple Push Notification service — APNs) et Google (Firebase Cloud Messaging — FCM) — Remise des notifications push aux applications officielles de la plateforme, y compris le titre et l'aperçu du contenu de la notification. Localisation : États-Unis.
  • Stripe — Traitement des paiements et gestion des abonnements, lorsque ce moyen de paiement est mis à la disposition du Responsable du traitement. Localisation : États-Unis.
  • Asaas — Traitement des paiements et gestion des abonnements (marché brésilien), lorsque ce moyen de paiement est mis à la disposition du Responsable du traitement. Localisation : Brésil.

8.2 Notification des changements

Le Sous-traitant notifie au Responsable du traitement, avec un préavis minimal de 15 (quinze) jours, tout ajout ou remplacement de sous-traitants ultérieurs, en indiquant le nom du sous-traitant ultérieur, la nature du traitement et la localisation géographique.

8.3 Droit d'opposition

Le Responsable du traitement peut s'opposer à l'ajout ou au remplacement d'un sous-traitant ultérieur, par écrit, dans un délai de 15 jours à compter de la notification. Si l'opposition ne peut être raisonnablement prise en compte, le Responsable du traitement peut résilier le contrat sans pénalités.

8.4 Responsabilité

Le Sous-traitant demeure pleinement responsable envers le Responsable du traitement de l'exécution des obligations de ses sous-traitants ultérieurs. Le Sous-traitant conclut avec chaque sous-traitant ultérieur des accords imposant des obligations de protection des données équivalentes à celles établies dans le présent DPA.

9. Transferts internationaux de données

9.1 Transferts hors du Brésil et vers des pays tiers

En raison du recours aux sous-traitants ultérieurs énumérés à la Section 8, des données personnelles peuvent être transférées hors du Brésil, en particulier vers les États-Unis d'Amérique, vers l'Irlande (Meta Platforms Ireland) et vers les Émirats arabes unis (Telegram). Au regard de la LGPD, toutes ces hypothèses constituent un transfert international (données traitées hors du Brésil) et sont réalisées en conformité avec l'art. 33 de la LGPD. Au regard du RGPD, l'Irlande est un État membre de l'Espace économique européen (EEE) : le traitement par Meta Platforms Ireland ne constitue pas un transfert vers un pays tiers et n'exige aucun mécanisme du chapitre V du RGPD ; seuls les transferts vers des pays tiers (tels que les États-Unis et les Émirats arabes unis) sont soumis au chapitre V du RGPD, selon les mécanismes de la Section 9.2. L'inférence sur les modèles DeepSeek s'effectue exclusivement via OpenRouter, sur une infrastructure située aux États-Unis ; toute modification de cette route sera traitée comme un changement de sous-traitant ultérieur, soumis à la notification et au droit d'opposition des Sections 8.2 et 8.3.

9.2 Mécanismes de transfert

  • Mécanismes de l'art. 33 de la LGPD — Pour les transferts internationaux régis par la LGPD, le Sous-traitant adopte les mécanismes prévus à l'art. 33 de la LGPD, y compris, selon le sous-traitant ultérieur, les clauses contractuelles types approuvées par la Résolution CD/ANPD n° 19/2024 (LGPD art. 33, II), lorsqu'elles ont été conclues avec l'importateur, ou des clauses contractuelles assurant des garanties équivalentes à celles prévues par la LGPD.
  • Clauses contractuelles types (CCT/SCC) — Pour les transferts régis par le RGPD, en particulier vers les États-Unis (Google, OpenAI, Anthropic, Meta, entre autres sous-traitants ultérieurs énumérés à la Section 8), le Sous-traitant utilise les clauses contractuelles types approuvées par la Commission européenne, complétées par des mesures additionnelles lorsque nécessaire.
  • Décisions d'adéquation — Lorsqu'elles sont disponibles et applicables, le Sous-traitant fonde les transferts sur des décisions d'adéquation émises par l'ANPD ou la Commission européenne.
  • Consentement spécifique — Lorsque les autres mécanismes ne sont pas applicables, le Responsable du traitement obtient le consentement spécifique et mis en évidence de la personne concernée pour le transfert international (LGPD art. 33, VIII).

9.3 Minimisation des transferts

Le Sous-traitant adopte des mesures visant à minimiser les données personnelles transférées à l'international. La génération d'embeddings vectoriels et la transcription audio (Whisper) sont exécutées sur l'infrastructure propre du Sous-traitant, et les embeddings sont stockés localement dans la base de données PostgreSQL (extension pgvector), sans partage avec des tiers. Seul le contenu strictement nécessaire à l'inférence de l'IA est envoyé aux fournisseurs de LLM.

10. Droits des personnes concernées

10.1 Coopération

Le Sous-traitant coopère avec le Responsable du traitement pour satisfaire les demandes d'exercice des droits des personnes concernées, conformément aux arts. 17 à 22 de la LGPD et aux arts. 15 à 22 du RGPD, y compris :

  • Confirmation de l'existence d'un traitement
  • Accès aux données personnelles
  • Rectification des données incomplètes, inexactes ou obsolètes
  • Anonymisation, blocage ou suppression des données inutiles ou excessives
  • Portabilité des données
  • Suppression des données personnelles traitées sur la base du consentement
  • Retrait du consentement

10.2 Outils disponibles

ChatSense met à disposition les points de terminaison d'API suivants pour faciliter l'exercice des droits des personnes concernées :

  • /gdpr-export — Exportation complète de toutes les données personnelles de la personne concernée dans un format structuré et lisible par machine.
  • /gdpr-erase — Suppression irréversible de toutes les données personnelles de la personne concernée, y compris messages, médias, métadonnées et enregistrements CRM.

10.3 Délais

Le Sous-traitant assiste le Responsable du traitement dans la réponse aux demandes des personnes concernées dans les délais fixés par la législation applicable : 15 (quinze) jours selon la LGPD (art. 19, II) et 1 (un) mois selon le RGPD (art. 12(3)), prorogeable de 2 mois supplémentaires en cas de complexité.

11. Notification des violations de données

11.1 Délai de notification

Le Sous-traitant notifie au Responsable du traitement toute violation de données personnelles dans un délai maximal de 72 (soixante-douze) heures après en avoir pris connaissance, en conformité avec l'art. 48 de la LGPD et les arts. 33 et 34 du RGPD.

11.2 Contenu de la notification

La notification de violation contient, au minimum, les informations suivantes :

  • Nature de la violation — Description de l'incident, y compris le type de violation (accès non autorisé, perte, altération, divulgation).
  • Catégories et volume des données affectées — Types de données personnelles compromises et nombre approximatif de personnes concernées et d'enregistrements affectés.
  • Mesures prises — Actions de confinement, d'atténuation et de remédiation prises ou proposées pour minimiser les effets de la violation.
  • Point de contact — Nom et coordonnées du Délégué à la protection des données (DPO) ou de la personne responsable de la gestion des incidents.
  • Conséquences probables — Évaluation des conséquences probables de la violation pour les personnes concernées affectées.

11.3 Coopération en cas d'incident

Le Sous-traitant coopère pleinement avec le Responsable du traitement dans l'investigation, la remédiation et la communication de l'incident aux autorités compétentes (ANPD, autorités de contrôle) et aux personnes concernées affectées, conformément aux exigences de la législation applicable.

12. Audit

12.1 Droit d'audit

Le Responsable du traitement a le droit de demander des preuves de la conformité du Sous-traitant aux obligations établies dans le présent DPA et dans la législation applicable en matière de protection des données.

12.2 Documentation et rapports

ChatSense fournit sur demande les preuves de conformité suivantes :

  • Rapports de sécurité et évaluations de vulnérabilités
  • Certifications applicables et attestations de conformité
  • Résultats de tests d'intrusion (pentest)
  • Registres d'audit interne des systèmes
  • Documentation des mesures techniques et organisationnelles mises en œuvre

12.3 Audits sur site

Le Responsable du traitement peut réaliser des audits sur site, sous réserve des conditions suivantes :

  • Préavis — Notification écrite avec un préavis minimal de 30 (trente) jours.
  • Calendrier — Les audits sont réalisés pendant les heures ouvrées, de manière à minimiser la perturbation des opérations.
  • Coûts — Les coûts d'audit sont intégralement supportés par le Responsable du traitement demandeur.
  • Confidentialité — Les auditeurs signent des accords de confidentialité avant le début de l'audit.
  • Périmètre — L'audit est limité aux opérations de traitement effectuées pour le compte du Responsable du traitement demandeur et n'englobe pas les données d'autres responsables du traitement.

13. Annexe : Mesures techniques et organisationnelles (TOMs)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes afin de garantir la sécurité des données personnelles traitées pour le compte du Responsable du traitement :

13.1 Chiffrement

  • Au repos — Chiffrement AES-256-GCM des données sensibles stockées, y compris les jetons de canal, les identifiants et les clés API.
  • En transit — TLS 1.2/1.3 pour toutes les communications client-serveur, serveur-base de données et serveur-fournisseurs externes.
  • Mots de passe — Hachage avec Argon2id (algorithme résistant aux attaques par GPU et par mémoire), empêchant l'inversion des mots de passe stockés.

13.2 Isolation multi-tenant

  • Row-Level Security (RLS) — Politiques de sécurité au niveau des lignes dans PostgreSQL, garantissant que chaque organisation accède exclusivement à ses propres données, avec une isolation complète entre les tenants.

13.3 Authentification et contrôle d'accès

  • Authentification multifacteur (MFA) — Authentification à deux facteurs par TOTP et passkeys (WebAuthn), la MFA étant obligatoire pour les utilisateurs ayant le rôle de propriétaire de l'organisation.
  • RBAC (Role-Based Access Control) — Contrôle d'accès fondé sur les rôles avec des permissions granulaires par fonctionnalité.
  • Protection SSRF — Blocage des requêtes vers les adresses RFC-1918, loopback et ULA dans les webhooks d'automatisation, empêchant les attaques SSRF.

13.4 Audit et surveillance

  • Journalisation d'audit — Journalisation complète des actions administratives, y compris adresse IP, user-agent, horodatage et identification de l'utilisateur.
  • Surveillance de l'infrastructure — Prometheus et Grafana pour la surveillance continue des métriques système, des performances et de la disponibilité.
  • Suivi des erreurs — Journalisation structurée des erreurs de l'application, avec alertes de surveillance (Prometheus/Alertmanager).

13.5 Sauvegardes et récupération

  • Sauvegardes automatisées — Sauvegardes régulières de la base de données avec rotation automatique, garantissant la capacité de récupération en cas d'incident.

13.6 Infrastructure

  • Kubernetes — Orchestration de conteneurs avec isolation par namespace, politiques réseau et mises à jour automatisées.
  • Envoy Gateway — Passerelle API avec prise en charge d'HTTP/3, limitation de débit et protection contre les attaques DDoS.

Contact

Pour toute question concernant le présent Accord de traitement des données :

ChatSense — VertexHub do Brasil Ltda
CNPJ : 68.119.875/0001-40
Adresse : Av. Engenheiro Luiz Carlos Berrini, 1748, Cidade Monções, São Paulo/SP, CEP 04571-000, Brésil
E-mail général : contato@chatsense.app
Délégué à la protection des données (DPO) : privacidade@chatsense.app
Sécurité : seguranca-ia@chatsense.app