DATA PROCESSING AGREEMENT (DPA)
CONTRAT DE SOUS-TRAITANCE RGPD
Annexe aux Conditions Générales de Vente Graham AI — Version 1.1 — Mise à jour : Janvier 2026
PRÉAMBULE
Le présent Data Processing Agreement (DPA) constitue une annexe obligatoire aux Conditions Générales de Vente de Graham AI. Il est conclu au titre de l'article 28 du RGPD (UE 2016/679) entre le Client (Responsable de traitement - professionnel de la restauration) et Graham AI (Sous-traitant - SAS, RCS Aubenas 991 535 808, 1061 chemin de la Lauze, 07700 Bourg-Saint-Andéol, représentée par Mathieu THOMAS, Président).
ARTICLE 1 - OBJET DU CONTRAT
Le présent DPA définit les conditions dans lesquelles Graham AI traite les données à caractère personnel en qualité de Sous-traitant au sens de l'article 28 du RGPD, pour le compte du Client (Responsable de traitement). Le DPA s'applique à tous les traitements de données personnelles réalisés dans le cadre de l'exécution des CGV et des services associés.
ARTICLE 2 - DÉFINITIONS
Données à caractère personnel : toute information relative à une personne physique identifiée ou identifiable (RGPD 4.1). Traitement : toute opération sur des données personnelles (RGPD 4.2). Responsable de traitement : personne déterminant les finalités et moyens du traitement (Client). Sous-traitant : personne traitant des données pour le compte du Responsable (Graham AI). Violation de données : destruction, perte, altération, divulgation ou accès non autorisé aux données personnelles. Autorité de contrôle : CNIL (France).
ARTICLE 3 - DESCRIPTION DES TRAITEMENTS
Finalités principales : réception et traitement automatique des appels téléphoniques entrants, gestion automatisée des demandes de réservation, fourniture d'informations sur l'établissement, transfert d'appels, transcription et résumé textuel des conversations, stockage sécurisé des données de réservation.
Catégories de données des appelants : identification (nom, prénom si fournis), contact (numéro de téléphone), conversationnelles (enregistrement audio et transcription), réservation (date, heure, nombre de personnes, demandes spéciales), métadonnées techniques.
Catégories de données du Client : identification (raison sociale, SIRET, adresse), contact (nom, email, téléphone), facturation (coordonnées bancaires, historique de paiement), techniques (identifiants, mots de passe hachés, adresses IP).
Aucune donnée sensible au sens de l'article 9 du RGPD n'est intentionnellement collectée.
ARTICLE 4 - OBLIGATIONS DU SOUS-TRAITANT
Graham AI traite les données uniquement sur instructions documentées du Responsable de traitement. Tout le personnel autorisé est tenu par une obligation de confidentialité. Accès restreint à l'équipe technique, l'équipe support (résolution d'incidents uniquement), et la direction (supervision).
Mesures de sécurité : chiffrement en transit (TLS 1.3), chiffrement au repos (AES-256), authentification OAuth2 et JWT, pare-feu applicatif (WAF), détection d'intrusion (IDS/IPS), surveillance continue 24/7, segmentation réseau, protection anti-DDoS.
Sauvegardes : quotidiennes automatisées à 02h00, conservation 7 jours, dans des datacenters géographiquement distants. Tests de restauration trimestriels.
Notification de violation de données : dans un délai maximum de 72 heures après découverte. Registre interne des violations maintenu pendant 3 ans minimum.
ARTICLE 5 - SOUS-TRAITANCE ULTÉRIEURE
Le Responsable de traitement autorise le recours à des sous-traitants ultérieurs. Préavis minimum de 30 jours avant tout changement. Droit d'opposition du Client dans un délai de 15 jours calendaires.
ARTICLE 6 - TRANSFERTS DE DONNÉES
Aucun transfert de données hors UE sauf dans le cadre des Clauses Contractuelles Types de l'UE avec les sous-traitants concernés (Microsoft Azure OpenAI Service).
ARTICLE 7 - DURÉE DE CONSERVATION DES DONNÉES
Enregistrements audio : 30 jours maximum. Données de réservation : 90 jours après la date de réservation. Données du Client : durée du contrat + 10 ans (obligations légales).
ARTICLE 8 - OBLIGATIONS DU RESPONSABLE DE TRAITEMENT
Le Client s'engage à fournir des instructions documentées et conformes au RGPD, à informer les personnes concernées du traitement de leurs données, et à coopérer avec Graham AI pour le traitement des demandes d'exercice de droits.
ARTICLE 9 - DROITS DES PERSONNES CONCERNÉES
Droits supportés : accès (RGPD 15), rectification (RGPD 16), effacement (RGPD 17), limitation (RGPD 18), portabilité (RGPD 20), opposition (RGPD 21). Assistance technique dans un délai de 48 heures ouvrées.
ARTICLE 10 - DOCUMENTATION ET REGISTRE
Graham AI maintient un registre des activités de traitement conformément à l'article 30.2 du RGPD. Documentation disponible sur demande écrite à contact@ai-graham.com.
ARTICLE 11 - AUDITS ET INSPECTIONS
Le Client a le droit de procéder à des audits et inspections conformément à l'article 28.3(h) du RGPD. Fréquence : maximum 1 par an. Préavis : minimum 30 jours. Premier audit documentaire annuel : gratuit.
ARTICLE 12 - RESPONSABILITÉ ET ASSURANCE
Responsabilité du Sous-traitant plafonnée à 1 mois d'abonnement (sauf faute lourde, violation délibérée du RGPD, dommage corporel). Assurance responsabilité civile professionnelle en vigueur.
ARTICLE 13 - DURÉE ET RÉSILIATION DU DPA
Le DPA prend effet à la signature du contrat et se poursuit pendant toute la durée d'exécution des CGV. Survie des clauses : confidentialité (5 ans), sort des données (jusqu'à exécution complète), responsabilité (durée de prescription).
ARTICLE 14 - DROIT APPLICABLE ET JURIDICTION
Droit français et RGPD (UE 2016/679). Tribunal de commerce d'Aubenas. Autorité de contrôle : CNIL.
ANNEXE — LISTE DES SOUS-TRAITANTS
1. OVHcloud SAS — Service : hébergement cloud et infrastructure — Localisation : France (Strasbourg) — Certifications : ISO 27001, HDS, ISO 27018
2. Twilio Inc. — Service : téléphonie et routage d'appels — Localisation : Union européenne — Certifications : ISO 27001, SOC 2 Type II
3. Microsoft (Azure OpenAI Service) — Service : IA et traitement du langage naturel — Localisation : Amérique du Nord — Garanties : Clauses Contractuelles Types UE — Certifications : ISO 27001, ISO 27018, SOC 2 Type II
Liste mise à jour en janvier 2026. Disponible sur demande écrite à contact@ai-graham.com sous 48 heures ouvrées.