Contrat de sous-traitance
Dernière mise à jour : 28/09/2026
Le présent contrat de sous-traitance (ci-après le « Contrat ») régit le traitement des données à caractère personnel que Feedbax effectue pour le compte du Client dans le cadre de l'exploitation de l'agent LeadWin sur le site web du Client. Il précise les obligations des parties au titre de l'art. 28 du RGPD et repose sur les clauses contractuelles types de la Commission européenne au sens de l'art. 28, par. 7, du RGPD (décision d'exécution (UE) 2021/915).
Le présent Contrat est conclu lorsque le Client l'accepte lors de son inscription à LeadWin ; les utilisateurs enregistrés auprès de Feedbax (prestataires de services et donneurs d'ordre) dont l'accès à LeadWin est créé à partir de leur compte Feedbax l'acceptent dans le tableau de bord LeadWin. Il devient ainsi partie intégrante du contrat d'utilisation de LeadWin. Avant cette acceptation, Feedbax ne fournit aucun code permettant d'intégrer l'agent LeadWin. Aucune signature séparée n'est nécessaire.
Parties
Responsable du traitement : le Client, c'est-à-dire le titulaire du compte LeadWin et l'exploitant du site web sur lequel l'agent LeadWin est intégré (ci-après le « Client »).
Sous-traitant : Feedbax, propriétaire : Armin Bossag, Holsteinstr. 10, 41564 Kaarst, Allemagne, e-mail [email protected] (ci-après « Feedbax » ou « nous »).
Le « contrat d'utilisation » désigne le contrat relatif à l'utilisation de LeadWin, régi par les Conditions d'utilisation et, pour les abonnements payants, en outre par les Conditions générales de vente.
1. Objet et durée
1.1 Le présent Contrat a pour objet l'exploitation de l'agent LeadWin sur le site web du Client, y compris le tableau de bord et la boîte de réception dans lesquels le Client et les membres de son équipe consultent et traitent les conversations, les contacts et les réservations de rendez-vous.
1.2 La durée du présent Contrat correspond à la durée du contrat d'utilisation. Le contrat d'utilisation subsiste tant que le Client dispose d'un compte LeadWin, y compris avec la formule gratuite ; l'expiration ou la résiliation d'une formule payante n'y met pas fin. Il prend fin avec la suppression du compte ou lorsque Feedbax met fin à la relation d'utilisation. Le présent Contrat prend fin avec le contrat d'utilisation, sans qu'une résiliation séparée soit nécessaire. Les obligations de l'article 10 subsistent après la fin du contrat jusqu'à ce que les données aient été supprimées ou restituées.
2. Nature, finalité, types de données et personnes concernées
La nature et la finalité du traitement, les catégories de données à caractère personnel et les catégories de personnes concernées sont décrites à l'annexe 1.
3. Instructions
3.1 Feedbax ne traite les données à caractère personnel que sur instruction documentée du Client, à moins que Feedbax ne soit tenu d'y procéder en vertu du droit de l'Union ou du droit d'un État membre. Dans ce cas, Feedbax informe le Client de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information.
3.2 Le présent Contrat, le contrat d'utilisation et la configuration effectuée par le Client dans le tableau de bord (notamment les consignes, les sources de connaissances, les fonctions activées, les systèmes connectés et la déclaration de consentement pour l'analyse des visiteurs) valent instructions documentées. Le Client donne toute instruction supplémentaire par écrit à [email protected].
3.3 Si Feedbax estime qu'une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des États membres relatives à la protection des données, Feedbax en informe immédiatement le Client. Feedbax peut suspendre l'exécution de l'instruction concernée jusqu'à ce que le Client la confirme ou la modifie.
4. Confidentialité
Feedbax veille à ce que les personnes autorisées à traiter les données à caractère personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L'accès aux données est limité aux personnes qui en ont besoin pour l'exécution du présent Contrat.
5. Sécurité du traitement
5.1 Feedbax met en œuvre les mesures techniques et organisationnelles décrites à l'annexe 3 afin de garantir un niveau de sécurité adapté au risque conformément à l'art. 32 du RGPD, compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les personnes concernées.
5.2 Feedbax peut adapter les mesures à l'évolution technique, à condition que le niveau de protection convenu ne soit pas réduit. Les modifications substantielles sont documentées à l'annexe 3.
6. Sous-traitants ultérieurs
6.1 Le Client accorde à Feedbax une autorisation générale de recourir aux sous-traitants ultérieurs énumérés à l'annexe 2.
6.2 Feedbax informe le Client de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur au moins sept jours à l'avance par e-mail à l'adresse du compte du Client. Dans ce délai, le Client peut s'opposer par écrit à la modification pour un motif important tenant à la protection des données. Si les parties ne parviennent pas à un accord, le Client peut résilier le contrat d'utilisation avec effet à la date de la modification.
6.3 Feedbax impose par contrat à chaque sous-traitant ultérieur les mêmes obligations en matière de protection des données que celles fixées dans le présent Contrat, en particulier des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Feedbax demeure responsable envers le Client de l'exécution des obligations du sous-traitant ultérieur.
6.4 Sur demande, Feedbax fournit au Client une copie des dispositions essentielles relatives à la protection des données figurant dans son contrat avec un sous-traitant ultérieur ; les secrets d'affaires peuvent être occultés.
7. Transferts vers des pays tiers
7.1 Un transfert de données à caractère personnel vers un pays situé en dehors de l'Espace économique européen n'a lieu que si les conditions du chapitre V du RGPD sont remplies : sur la base d'une décision d'adéquation de la Commission européenne (par exemple pour le Royaume-Uni), de la certification du destinataire au titre du cadre de protection des données UE-États-Unis (EU-U.S. Data Privacy Framework) ou des clauses contractuelles types de la Commission européenne, complétées dans chaque cas par les mesures supplémentaires nécessaires.
7.2 La base de transfert applicable à chaque sous-traitant ultérieur est indiquée à l'annexe 2.
8. Assistance au responsable du traitement
8.1 Compte tenu de la nature du traitement, Feedbax aide le Client, par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (art. 12 à 22 du RGPD). Feedbax communique les données des visiteurs et les supprime à la demande du Client lorsque celui-ci ne peut pas le faire lui-même via le tableau de bord.
8.2 Les demandes de personnes concernées qui parviennent directement à Feedbax et qui concernent le traitement effectué pour le compte du Client sont transmises sans délai au Client. Feedbax ne répond pas lui-même à ces demandes, mais uniquement sur instruction du Client.
8.3 Feedbax aide le Client à garantir le respect des obligations prévues aux art. 32 à 36 du RGPD, notamment en ce qui concerne la sécurité du traitement, la notification des violations de données à caractère personnel, l'analyse d'impact relative à la protection des données et la consultation préalable de l'autorité de contrôle, et fournit à cette fin les informations dont dispose Feedbax.
9. Notification des violations de données à caractère personnel
9.1 Feedbax notifie au Client toute violation de données à caractère personnel concernant des données traitées pour le compte du Client dans les meilleurs délais après en avoir pris connaissance, par e-mail à l'adresse du compte du Client.
9.2 Dans la mesure où elles sont connues, la notification contient les informations visées à l'art. 33, par. 3, du RGPD : la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, le nom et les coordonnées d'un point de contact, les conséquences probables de la violation ainsi que les mesures prises ou proposées pour y remédier et en atténuer les effets. Si les informations ne peuvent pas être communiquées en même temps, elles sont fournies sans retard indu.
9.3 Feedbax aide le Client pour la notification à l'autorité de contrôle et la communication aux personnes concernées au titre des art. 33 et 34 du RGPD.
10. Suppression et restitution
10.1 Le Client détermine la durée de conservation des données traitées pour son compte. Pendant la durée du contrat d'utilisation, Feedbax ne les supprime pas de sa propre initiative ; font exception les données de l'analyse des visiteurs, supprimées selon les délais indiqués à l'annexe 1. Le Client peut à tout moment supprimer dans le tableau de bord des agents individuels avec toutes les données associées ou l'ensemble de son compte, ou en demander la suppression par e-mail à [email protected]. Feedbax supprime des conversations, contacts et réservations de rendez-vous individuels à la demande du Client.
10.2 Si le Client supprime un agent ou son compte, ou en demande la suppression, Feedbax supprime sans délai les données à caractère personnel concernées. Si le Client souhaite plutôt leur restitution, il en informe Feedbax par écrit avant la suppression ; Feedbax lui fournit alors les données dans un format courant lisible par machine. Si Feedbax met fin à la relation d'utilisation, le Client peut demander la restitution jusqu'à la fin du contrat ; Feedbax supprime les données après la fin du contrat. Les copies figurant dans les sauvegardes sont écrasées selon le cycle de rotation régulier des sauvegardes. Une conservation plus longue n'a lieu que si le droit de l'Union ou le droit d'un État membre l'exige.
10.3 Sur demande, Feedbax confirme la suppression par écrit.
11. Preuves et audits
11.1 Feedbax met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'art. 28 du RGPD, en particulier la description des mesures techniques et organisationnelles figurant à l'annexe 3, les informations relatives aux sous-traitants ultérieurs et, lorsqu'ils existent, les rapports et attestations.
11.2 Le Client peut vérifier le respect du présent Contrat par des audits, y compris des inspections, réalisés par lui-même ou par un auditeur qu'il a mandaté et qui est tenu à la confidentialité. Les audits sont annoncés au moins 14 jours à l'avance, ont lieu pendant les heures ouvrables habituelles et sont menés de manière à ne pas perturber de façon déraisonnable l'activité de Feedbax. En l'absence de motif concret, un audit au maximum a lieu par année civile ; en présence d'un motif concret, par exemple une violation de données à caractère personnel ou une injonction de l'autorité de contrôle, à tout moment.
11.3 Les coûts d'un audit sont à la charge du Client, sauf si l'audit révèle des manquements au présent Contrat.
12. Obligations du responsable du traitement
12.1 Le Client est responsable de la licéité du traitement, en particulier des bases juridiques, du respect des droits des personnes concernées et de l'exécution des obligations d'information prévues aux art. 13 et 14 du RGPD.
12.2 Le Client informe les visiteurs de son site web de l'utilisation de l'agent LeadWin dans sa propre politique de confidentialité. À cette fin, Feedbax met à disposition dans le tableau de bord, sous « Confidentialité », un bloc de texte que le Client adapte à sa situation.
12.3 Si le Client active l'analyse des visiteurs optionnelle, il recueille le consentement requis des visiteurs par l'intermédiaire de son propre outil de gestion du consentement et s'assure que l'agent n'exécute l'analyse des visiteurs qu'après l'obtention du consentement. Sans consentement, seules les données désignées à l'annexe 1 comme ne nécessitant pas de consentement sont traitées.
12.4 Le Client invite ses visiteurs à ne pas saisir dans le chat de catégories particulières de données à caractère personnel (art. 9 du RGPD), sauf si cela est nécessaire pour son offre.
13. Responsabilité et dispositions finales
13.1 La responsabilité des parties est régie par l'art. 82 du RGPD et, pour le surplus, par les dispositions relatives à la responsabilité du contrat d'utilisation.
13.2 Le droit de la République fédérale d'Allemagne est applicable.
13.3 En cas de contradiction entre le présent Contrat et le contrat d'utilisation, le présent Contrat prévaut pour les questions de protection des données.
13.4 Feedbax peut modifier le présent Contrat pour l'avenir lorsque cela est nécessaire en raison d'une modification de la législation, des fonctions de l'agent ou des sous-traitants ultérieurs. Les modifications sont annoncées au Client en temps utile avant leur entrée en vigueur par e-mail à l'adresse du compte. L'article 6.2 s'applique aux changements de sous-traitants ultérieurs.
13.5 La langue du contrat est l'allemand. Les traductions du présent Contrat sont fournies à titre d'information uniquement ; en cas de divergence, la version allemande prévaut.
13.6 Si certaines dispositions du présent Contrat étaient nulles, la validité des autres dispositions n'en serait pas affectée. La disposition légale se substitue à la disposition nulle.
Annexe 1 : Description du traitement
Finalité du traitement
- répondre aux demandes des visiteurs dans le chat sur le site web du Client,
- recueillir et qualifier les demandes de contact (leads),
- réserver des rendez-vous,
- transmettre des conversations à l'équipe du Client,
- analyser l'utilisation (statistiques) pour le Client.
Catégories de personnes concernées
- visiteurs du site web du Client,
- membres de l'équipe du Client.
Catégories de données à caractère personnel
- messages de chat et fichiers joints ;
- contexte d'origine : chemin de la page consultée, hôte référent, pays d'origine (déduit de l'adresse IP tronquée) ;
- coordonnées laissées par le visiteur : nom, adresse e-mail, numéro de téléphone, entreprise, demande ;
- données de rendez-vous : créneau choisi, type d'événement, participants ;
- lorsque l'analyse des visiteurs est activée et que le consentement a été donné : identifiant pseudonyme du visiteur, historique des pages, durées de consultation, type d'appareil, navigateur, langue, paramètres UTM ;
- un hachage à sens unique avec clé de l'adresse IP, uniquement pour les listes de blocage ;
- données des membres de l'équipe : nom, adresse e-mail, rôle, actions dans la boîte de réception.
Sans consentement, seuls les messages de chat, le contexte d'origine, les coordonnées et données de rendez-vous laissées volontairement par le visiteur ainsi que le hachage pour les listes de blocage sont traités.
Catégories particulières de données à caractère personnel
Le traitement de catégories particulières de données à caractère personnel (art. 9 du RGPD) n'est pas prévu. Le Client invite les visiteurs à ne pas saisir de telles données.
Opérations de traitement
Stockage, transmission au modèle de langage d'IA pour la génération des réponses, transmission du texte du message au service de détection de langue, affichage dans la boîte de réception, analyse sous forme agrégée, suppression.
Durée du traitement
Durée du contrat d'utilisation (article 1.2), sauf si le Client supprime les données plus tôt (article 10). Les données brutes de l'analyse des visiteurs sont supprimées après 90 jours, les agrégats journaliers après deux ans.
Annexe 2 : Sous-traitants ultérieurs
| Entreprise | Siège | Finalité | Base du transfert |
|---|---|---|---|
| UmbHost Limited | Royaume-Uni ; serveurs dans le centre de données de Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen) à Nuremberg, sauvegardes chiffrées chez Hetzner à Falkenstein, en Allemagne | Hébergement et base de données (toutes les données) | Stockage en Allemagne, pas de transfert ; l'accès administratif depuis le Royaume-Uni est couvert par la décision d'adéquation de la Commission européenne |
| Cloudflare, Inc. | 101 Townsend St., San Francisco, CA 94107, États-Unis | Réseau de diffusion de contenu, DNS, protection contre les attaques (adresse IP et données de connexion) | EU-U.S. Data Privacy Framework, complété par les clauses contractuelles types |
| OpenAI, L.L.C. | 1455 3rd Street, San Francisco, CA 94158, États-Unis | Modèle de langage d'IA générant les réponses (messages de chat, contexte d'origine, sources de connaissances du Client). Les requêtes sont envoyées avec le paramètre « store=false », de sorte qu'OpenAI ne conserve pas les entrées et sorties au-delà du contrôle des abus (30 jours au maximum) et ne les utilise pas pour l'entraînement. | EU-U.S. Data Privacy Framework, complété par les clauses contractuelles types |
| Web Cats UAB (detectlanguage.com) | Baltupio st. 57-2, LT-08322 Vilnius, Lituanie | Détection de la langue d'un message de chat (texte du message, 1 000 caractères au maximum, non conservé) | UE, pas de transfert vers un pays tiers |
| Exploitant de ip-api.com | Le prestataire ne publie pas de siège | Déduction du pays d'origine à partir de l'adresse IP tronquée à son réseau (IPv4 /24, IPv6 /48) ; selon ses propres déclarations, le prestataire ne journalise pas les requêtes | Seule l'adresse tronquée, sans caractère personnel, est transmise ; aucun transfert de données à caractère personnel |
| Microsoft Ireland Operations Limited | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande | Envoi d'e-mails (confirmations de rendez-vous aux visiteurs, notifications au Client) | UE |
| Twilio Inc. | 101 Spear Street, San Francisco, CA 94105, États-Unis | Codes de confirmation par SMS (numéro de téléphone), uniquement si le Client a activé la vérification des coordonnées | Clauses contractuelles types |
Les systèmes que le Client connecte lui-même (Google Agenda, Microsoft 365, Calendly, Intercom, ses propres webhooks et systèmes CRM) ne sont pas des sous-traitants ultérieurs de Feedbax. Le Client les utilise sous sa propre responsabilité.
Pour la base de connaissances et la recherche en direct, Feedbax récupère, via ScraperAPI LLC (États-Unis), exclusivement des pages publiques du site web du Client. ScraperAPI ne reçoit que les adresses de ces pages ; aucune donnée de visiteur (messages, identifiants, adresses IP) n'est transmise. ScraperAPI n'est donc pas un sous-traitant ultérieur pour les données des visiteurs.
Les avis de Google, Trustpilot et Trusted Shops sont récupérés, à la demande du Client, via le service Wextractor (exploité par Lucas Moauro ; ses conditions mentionnent le droit argentin et aucune adresse postale). Seul l'identifiant public de l'établissement du Client sur la plateforme concernée est transmis ; aucune donnée de visiteur ni coordonnée du Client n'est communiquée. En retour arrivent des avis publiés publiquement ainsi que le nom sous lequel leur auteur apparaît. Wextractor n'est donc pas un sous-traitant ultérieur pour les données des visiteurs.
Les publications des profils de réseaux sociaux du Client (LinkedIn, Instagram, TikTok, X) sont lues par Feedbax à l'initiative du Client via Apify Technologies s.r.o. (Prague, République tchèque). Seule l'adresse du profil concerné du Client est transmise ; aucune donnée de visiteur n'est transmise. En retour arrivent les publications qui y sont publiées publiquement. Apify n'est donc pas un sous-traitant ultérieur pour les données des visiteurs.
Annexe 3 : Mesures techniques et organisationnelles (art. 32 du RGPD)
Confidentialité
- Chiffrement du transport : toutes les connexions entre les visiteurs, le tableau de bord, l'agent et les sous-traitants ultérieurs sont chiffrées de bout en bout par TLS.
- Contrôle d'accès : rôles et sièges d'équipe dans le tableau de bord ; accès aux conversations réservé au Client et aux membres de son équipe. L'accès administratif chez Feedbax est limité à quelques personnes.
- Pseudonymisation : l'adresse IP est tronquée avant la géolocalisation et n'est pas conservée ; pour les listes de blocage, seul un hachage à sens unique avec clé est conservé. Les identifiants de visiteur pour l'analyse des visiteurs ne sont attribués qu'avec consentement et de manière pseudonyme.
- Contrôle de la séparation : stockage séparé par client pour chaque widget ; jeton d'accès par conversation.
Intégrité
- Contrôle des saisies : les actions de l'agent (réservations, transmissions) sont traçables dans la boîte de réception.
- Durcissement contre l'injection de prompt : les valeurs fournies par le navigateur sont assainies avant d'atteindre le modèle de langage.
Disponibilité et résilience
- sauvegardes quotidiennes par l'hébergeur,
- réseau de diffusion de contenu et protection contre les attaques DDoS.
Procédures de vérification régulière
- Politique de suppression : données brutes de l'analyse des visiteurs après 90 jours, agrégats journaliers après 730 jours ; conversations, contacts et réservations de rendez-vous dès que le Client supprime l'agent ou son compte ou en demande la suppression ; copies dans les sauvegardes selon le cycle de rotation régulier.
- Contrôle de la sous-traitance : contrats de sous-traitance avec tous les sous-traitants ultérieurs ; engagement de confidentialité des personnes autorisées.
- Organisation : processus de gestion de la protection des données avec vérification et adaptation régulières des mesures.