Aller au contenu principal

Zayloft Data Processing Terms

Ces Conditions de Traitement des Données régissent le traitement de Données Personnelles par Zayloft pour le compte d’un Client lorsque Zayloft agit comme sous-traitant, prestataire, contractant ou rôle équivalent.

Elles soutiennent l’utilisation professionnelle des communications, vérification, identité, email, voix, développement et IA/NLP tout en maintenant les instructions du Client au centre du traitement.

Les traductions sont fournies pour faciliter la lecture. En cas de conflit, la version anglaise prévaut dans la mesure permise par la loi.

Relation et instructions de traitement.

1. Portée et incorporation

Ces Conditions font partie de l’accord lorsque Zayloft traite des Données Personnelles pour le compte du Client. Un accord de traitement signé qui les remplace expressément prévaut.

2. Rôles des parties

Le Client agit comme responsable du traitement, entreprise ou rôle équivalent pour les Données Personnelles Client, sauf lorsqu’il agit lui-même comme sous-traitant d’un autre responsable. Zayloft agit comme sous-traitant, prestataire, contractant ou rôle équivalent lorsqu’elle traite selon les instructions documentées du Client.

3. Instructions du Client

Zayloft ne traite les Données Personnelles Client que sur instructions documentées figurant dans l’Accord, les paramètres produit, requêtes API, demandes de support ou autres instructions écrites licites. Si la loi impose un traitement différent, Zayloft informe le Client lorsque cela est légalement permis et peut suspendre une instruction manifestement problématique.

4. Détails du traitement

L’objet, la durée, la nature, les finalités, les catégories de données et les personnes concernées figurent à l’Annexe 1 et peuvent être précisés dans un Order Form ou la configuration du service. Le Client détermine les données soumises et doit fournir des instructions licites et suffisamment précises.

Obligations du sous-traitant.

5. Confidentialité et personnel

Zayloft limite l’accès au personnel autorisé soumis à des obligations appropriées de confidentialité. Les accès sont gérés selon les rôles, projets, environnements et besoins opérationnels.

6. Mesures de sécurité

Zayloft maintient des mesures techniques et organisationnelles appropriées en tenant compte de l’état de l’art, des coûts, de la nature, du contexte, des finalités et des risques. Les mesures de l’Annexe 2 s’appliquent selon le Service et peuvent évoluer sans réduire matériellement le niveau global de protection.

7. Violations de Données Personnelles

Zayloft notifie le Client sans retard injustifié après avoir pris connaissance d’une Violation de Données Personnelles affectant des données traitées comme sous-traitant. Elle fournit les informations raisonnablement disponibles nécessaires à l’évaluation et aux obligations légales du Client.

8. Demandes des personnes

Zayloft fournit une assistance raisonnable au Client pour répondre aux demandes d’exercice de droits. Si Zayloft reçoit directement une demande concernant des données contrôlées par le Client, elle peut renvoyer le demandeur vers le Client sauf instruction ou obligation légale contraire.

9. DPIA, consultations et assistance

Compte tenu de la nature du traitement et des informations disponibles, Zayloft apporte une assistance raisonnable concernant sécurité, violations, analyses d’impact et consultations préalables liées aux Services. Un travail personnalisé substantiel peut faire l’objet de frais convenus sauf lorsqu’il résulte d’un manquement de Zayloft.

10. Registres, informations et audits

Zayloft met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant. Lorsqu’un audit est requis, les parties privilégient les rapports, certifications, questionnaires ou documents disponibles; tout audit sur site doit être proportionné et protéger les autres clients.

Sous-traitants ultérieurs et cycle de vie.

11. Sous-traitants ultérieurs

Le Client donne une autorisation générale à Zayloft pour utiliser des sous-traitants ultérieurs. Zayloft impose des obligations écrites appropriées, reste responsable dans la mesure exigée par la loi et fournit le mécanisme de notification et d’opposition requis lorsqu’il s’applique.

12. Informations sur les sous-traitants

Les catégories peuvent comprendre infrastructure cloud, réseaux et canaux de communication, sécurité et monitoring, support, outils opérationnels, facturation et infrastructure IA ou données si activée. La liste réelle et actuelle doit être fournie via le canal compte, confiance, juridique ou support approprié.

13. Retour et suppression

À la fin des Services, Zayloft supprime ou restitue les Données Personnelles Client selon le choix du Client et les fonctionnalités disponibles, sauf conservation imposée par la loi. Les backups, logs et cycles techniques peuvent nécessiter un délai supplémentaire pendant lequel les données restent protégées.

Transferts et exigences régionales.

14. Transferts transfrontaliers

Zayloft et ses sous-traitants peuvent traiter les données dans d’autres pays lorsque l’Accord et la loi le permettent. Lorsqu’un transfert restreint exige un mécanisme juridique, les parties utilisent une décision d’adéquation, des clauses contractuelles approuvées, des règles d’entreprise contraignantes ou un autre mécanisme valide.

15. EEE, Royaume-Uni et Suisse

Pour les traitements soumis au GDPR ou UK GDPR, Zayloft respecte les obligations applicables de sous-traitant concernant instructions, confidentialité, sécurité, sous-traitants, assistance, restitution ou suppression et démonstration de conformité. Les instruments UE, Royaume-Uni ou Suisse seront complétés selon les rôles et lieux réels.

16. Californie et autres États américains

Lorsque Zayloft agit comme service provider, contractor ou processor au titre d’une loi d’un État américain, elle traite les Informations Personnelles uniquement pour les finalités limitées permises. Elle ne vend pas les Informations Personnelles Client et ne les combine, conserve, utilise ou divulgue pas d’une manière interdite par la loi applicable.

17. Brésil

Lorsque la LGPD brésilienne s’applique et que le Client est controlador tandis que Zayloft est operador, Zayloft suit les instructions licites et les obligations applicables à l’operador. Les parties coopèrent sur sécurité, droits, incidents, registres et mécanismes de transfert requis par la loi brésilienne et l’ANPD.

Traitement par service et obligations Client.

18. Communications et vérification

Les services de communication peuvent nécessiter le passage de données par réseaux, opérateurs, mailbox providers, infrastructure voix, canaux et participants de livraison. Le Client donne instruction pour ces transmissions nécessaires et reste responsable de ses listes, expéditeurs, contenus, consentements, opt-outs et exigences de destination.

19. IA et NLP

Si le Client active l’IA ou le NLP, il charge Zayloft de traiter prompts, documents, contenu récupéré, embeddings, outputs et métadonnées nécessaires. Les règles relatives aux sous-traitants et transferts s’appliquent aussi aux fournisseurs externes de modèles ou infrastructure.

20. Obligations du Client

Le Client est responsable des avis légaux, de la base juridique, des réponses aux personnes lorsqu’il est responsable et de la légalité de ses instructions. Il protège aussi ses systèmes, credentials, endpoints, appareils, utilisateurs et intégrations.

21. Demandes gouvernementales et tierces

Si Zayloft reçoit une demande gouvernementale juridiquement contraignante visant des Données Personnelles Client, elle informe le Client lorsque la loi le permet et peut contester ou limiter la demande lorsqu’une base légale raisonnable existe. Elle ne divulgue que ce qu’elle estime légalement requis.

Mécanique de l’accord et annexes.

22. Responsabilité et priorité

La responsabilité liée à ces Conditions est soumise aux exclusions, plafonds et recours de l’Accord sauf interdiction par la loi de protection des données. Un DPA ou instrument de transfert signé prévaut sur les conditions générales incompatibles pour les questions de traitement.

23. Durée et survie

Ces Conditions s’appliquent tant que Zayloft traite des Données Personnelles pour le compte du Client. Les obligations de confidentialité, suppression et protections qui doivent survivre continuent pendant la période applicable.

24. Contact confidentialité

Les questions de confidentialité ou traitement peuvent être envoyées à support@zayloft.com avec “Data Processing” ou “Privacy request”. Pour un instrument de transfert, une revue sécurité ou un annexe spécifique, le Client doit identifier le compte, les Services, l’entité contractante et les lieux concernés.

Annexes de traitement

Annexe 1 — Description du traitement

Objet

Fourniture, exploitation, support, sécurité et administration des Services Zayloft sélectionnés par le Client.

Durée

Pendant la durée des Services et la période limitée nécessaire à suppression, restitution, sécurité, conservation légale ou litige.

Nature

Collecte, réception, organisation, stockage, consultation, transmission, routage, transformation, analyse, restriction, monitoring, support et suppression selon le Service.

Finalités

Fournir communications, vérification, identité, développement, email, voix, IA/NLP et fonctions associées demandées; sécuriser et dépanner les Services; respecter les obligations licites de sous-traitant.

Personnes concernées

Utilisateurs et personnel du Client; clients, contacts et destinataires; utilisateurs de sites ou applications; callers et destinataires; autres personnes dont les données sont soumises.

Catégories

Identifiants de contact, téléphones, emails, noms, IDs, contenu, metadata, delivery/event data, données techniques, vérification, support et données IA/NLP si activées.

Données sensibles

Non requises par défaut. Elles ne doivent être soumises que si le Service est approprié et si une base juridique et des garanties existent.

Fréquence

Continue, récurrente ou événementielle selon l’usage du Client.

Annexe 2 — Mesures techniques et organisationnelles

Identité et accès

RBAC, moindre privilège, authentification forte lorsque appropriée, accès administratifs contrôlés et révocation rapide.

Isolation

Séparation logique des ressources et séparation appropriée développement, test et production.

Transport et credentials

Transport sécurisé, secrets protégés, rotation des credentials et événements signés ou authentifiés lorsque applicable.

Logs et monitoring

Logs opérationnels, authentification, sécurité et administration conçus pour l’enquête sans exposition inutile de secrets.

Sécurité applicative

Validation, erreurs sûres, contrôles de débit et abus, développement sécurisé, dépendances et tests adaptés.

Cycle de vie

Minimisation, restrictions d’accès, conservation, suppression, backups et protection des exports.

Incidents

Détection, confinement, investigation, remédiation, conservation des preuves et notification lorsque requise.

Résilience

Contrôles raisonnables de disponibilité, backup, récupération et continuité selon Service et risque.

Annexe 3 — Cadre des sous-traitants ultérieurs

Autorisation

Autorisation générale sous réserve des droits de notification et d’opposition requis par la loi et l’Accord.

Catégories

Infrastructure et hosting; communication et livraison; sécurité et monitoring; support et opérations; facturation; IA/données si activées.

Obligations

Les sous-traitants doivent être liés par des obligations écrites adaptées et matériellement protectrices.

Liste actuelle

La liste réelle par Service doit être fournie via le canal compte, confiance, juridique ou support et ne doit pas être déduite de ce document.

Contacter le support confidentialité

support@zayloft.com