Annexe à l'accord de sous-traitance — article 28 du Règlement (UE) 2016/679 (RGPD).
Version 1.0 · Dernière mise à jour : 3 juillet 2026
Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions Générales de Vente et d'Abonnement de Naya TV (les « CGV ») et les complète. En cas de contradiction sur le traitement des données personnelles, le présent DPA prévaut sur les CGV.
Dans le cadre de la fourniture du Service, ADDICTT (le « Sous-traitant ») traite des données à caractère personnel pour le compte du Client (le « Responsable de traitement »). Le présent DPA définit les conditions de ce traitement conformément à l'article 28 du RGPD.
Le Responsable de traitement détermine les finalités et les moyens du traitement des données qu'il traite via le Service ; le Sous-traitant agit uniquement sur instruction documentée du Responsable, sauf obligation légale contraire. Chaque partie respecte le RGPD et la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).
2.1 Nature et finalité. Hébergement, traitement technique, sauvegarde, diffusion et mise à disposition des fonctionnalités du Service (affichage dynamique sur écrans), ainsi que le support associé.
2.2 Durée. Durée de l'abonnement, augmentée de la période de réversibilité de soixante (60) jours (article 16 des CGV), puis des durées de conservation techniques et légales résiduelles.
2.3 Personnes concernées. Les Utilisateurs du Client (collaborateurs, prestataires disposant d'un accès au Compte) ; le cas échéant, les personnes physiques identifiables apparaissant dans les Contenus téléversés et diffusés par le Client.
2.4 Catégories de données. Identification et compte (nom, prénom, email professionnel, identifiants, rôle) ; connexion et journaux techniques (adresse IP, horodatages, actions, appareils appairés) ; données contenues dans les Contenus diffusés par le Client (dont il est seul maître).
2.5 Absence de données sensibles. Le Service n'est pas conçu pour traiter des catégories particulières de données (article 9 RGPD) ni des données pénales (article 10). Le Client s'engage à ne pas en téléverser via les Contenus ; à défaut, il en assume l'entière responsabilité.
Les mesures peuvent évoluer pour tenir compte de l'état de l'art, sans diminution du niveau de sécurité global.
5.1 Autorisation générale. Le Responsable de traitement autorise le recours aux sous-traitants ultérieurs suivants à la date des présentes :
| Sous-traitant | Rôle | Localisation | Garantie de transfert |
|---|---|---|---|
| NEXIA IA | Édition, maintenance et exploitation applicative | France / UE | — (UE) |
| Infomaniak Network SA | Hébergement de l'infrastructure | Suisse | Décision d'adéquation (Suisse) |
| Stripe | Traitement des paiements | UE / États-Unis | Clauses contractuelles types (CCT) et/ou DPF |
| Anthropic | Fonctionnalité d'assistant IA | États-Unis | Clauses contractuelles types (CCT) et/ou DPF |
5.2 Information et opposition. Le Sous-traitant informe le Responsable de tout projet d'ajout ou de remplacement de sous-traitant ultérieur, par tout moyen utile (email et/ou publication d'une liste à jour), au moins trente (30) jours avant sa mise en œuvre effective. Le Responsable peut s'opposer pour un motif légitime et raisonnable lié à la protection des données dans ce délai ; à défaut de solution, il peut résilier le Service concerné dans les conditions des CGV.
5.3 Chaîne d'obligations. Le Sous-traitant impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles du présent DPA, et demeure pleinement responsable envers le Responsable de leur exécution.
Tout transfert de données vers un pays tiers n'est effectué qu'en présence de garanties appropriées : décision d'adéquation de la Commission européenne (cas d'Infomaniak / Suisse), clauses contractuelles types (CCT) de la Commission, ou tout autre mécanisme valable au sens du chapitre V du RGPD. Le Sous-traitant met la documentation correspondante à disposition du Responsable sur demande.
Le Responsable peut, à ses frais et sous réserve d'un préavis raisonnable (au moins trente (30) jours), vérifier le respect par le Sous-traitant de ses obligations, au maximum une fois par an (sauf incident de sécurité avéré) : par la remise de documentation et d'attestations pertinentes, ou par un audit sur pièces conduit par le Responsable ou un tiers indépendant tenu à la confidentialité, dans des conditions n'entravant pas l'activité du Sous-traitant et ne compromettant pas la confidentialité des données d'autres clients.
La responsabilité de chaque partie au titre du présent DPA s'exerce dans les conditions et limites prévues à l'article 15 des CGV, sous réserve des dispositions impératives du RGPD (notamment l'article 82). Chaque partie répond des dommages causés par un traitement qui viole les obligations du RGPD lui incombant spécifiquement.
Le présent DPA prend effet à la date d'acceptation des CGV et demeure en vigueur pendant toute la durée du traitement des données pour le compte du Responsable, jusqu'à la restitution ou la suppression complète des données conformément à l'article 3.8.
Toute demande relative au présent DPA (exercice de droits, violation de données, sous-traitance, audit) est adressée à : contact@naya-ia.fr.