Contrat de traitement des données

Date d’entrée en vigueur : 5 octobre 2026  ·  Dernière vérification : 5 octobre 2026

Résumé. Lorsqu’une organisation utilise Custodian pour son personnel, c’est elle qui décide des finalités du traitement des données de ces personnes, et Custodian ne traite ces données que sur les instructions de l’organisation. Le présent contrat fixe les règles applicables à ce traitement, comme l’exigent l’art. 28 du RGPD et l’art. 9 de la loi fédérale sur la protection des données (LPD). Il fait partie intégrante des Conditions d’utilisation et du contrat écrit conclu avec l’organisation.

1. Parties

  • Responsable du traitement : l’organisation qui a conclu un contrat écrit avec Custodian (le « Client »).
  • Sous-traitant : Mirko Casu, qui exploite Custodian en tant que personne physique (« Custodian »). Custodian est un projet développé à Lausanne, en Suisse, et n’est pas encore une société inscrite au registre du commerce. Lorsque la société sera inscrite, elle reprendra le présent contrat comme le décrit la section 1 des Conditions d’utilisation.

En cas de divergence entre le présent contrat et les Conditions d’utilisation en matière de protection des données, c’est le présent contrat qui s’applique.

Le présent contrat est disponible en anglais, en allemand, en français et en italien. En cas de divergence entre une traduction et le texte anglais, le texte anglais fait foi.

2. Objet, durée et finalité

Custodian traite des données personnelles des participants du Client afin de montrer à chaque participant l’effet des assistants IA sur lui, et de présenter au Client des chiffres agrégés portant sur au moins six participants. Le traitement consiste en : la collecte au moyen de l’extension de navigateur et du connecteur, la désidentification, le stockage, l’analyse par le modèle, l’affichage dans les tableaux de bord, les e-mails adressés à l’équipe Custodian au sujet des nouveaux comptes, et la suppression. Le traitement dure aussi longtemps que le contrat écrit, auquel s’ajoute le délai de suppression prévu à la section 9.

3. Données et personnes concernées

  • Personnes concernées : les collaborateurs et les prestataires indépendants du Client qui créent un compte avec le code d’invitation du Client (les « participants »).
  • Données de compte : nom d’utilisateur, hachage du mot de passe, identifiant anonyme, hachages des jetons de session.
  • Enregistrements de conversation : ce qu’ont écrit le participant et l’assistant IA, avec l’horodatage, l’assistant, les identifiants de la conversation et des messages, ainsi que le site et le chemin de la page. Les noms et autres identifiants sont retirés avant le stockage, et les enregistrements sont conservés sous un identifiant anonyme que le service peut relier au compte (données pseudonymisées).
  • Résultats : estimations d’états mentaux et évaluations des réponses de l’assistant.
  • Catégories particulières : les estimations d’états mentaux peuvent constituer des données sur la santé, et les enregistrements de conversation peuvent contenir tout ce qu’un participant écrit. Les unes et les autres peuvent relever des catégories particulières de données personnelles (art. 9 RGPD) et constituer des données personnelles sensibles (art. 5, let. c, LPD).

4. Instructions du Client

Custodian traite les données uniquement sur les instructions documentées du Client, y compris en ce qui concerne les transferts vers d’autres pays. Le contrat écrit, les Conditions d’utilisation et le présent contrat constituent ces instructions. Si une loi oblige Custodian à traiter les données d’une autre manière, Custodian en informe le Client avant de procéder au traitement, sauf si cette loi l’interdit. Custodian informe immédiatement le Client si, selon lui, une instruction enfreint le droit de la protection des données. Custodian n’utilise pas les données à ses propres fins et ne les vend pas.

Le Client est responsable de la base juridique du traitement : le consentement exprès de chaque participant (art. 6, par. 1, let. a, et art. 9, par. 2, let. a, RGPD ; art. 6, al. 6 et 7, LPD). Avant qu’une personne ne participe, le Client lui demande ce consentement et en conserve une trace. La participation doit être volontaire : une personne peut refuser, ou retirer son consentement à tout moment, sans subir de désavantage. Rien n’est collecté tant que la capture n’a pas été activée par le participant, qui peut la désactiver à tout moment.

5. Confidentialité

Toute personne qui traite les données pour le compte de Custodian est soumise à une obligation de confidentialité. Seul l’administrateur de Custodian a accès au service et, dans le cadre du fonctionnement normal du service, il voit des décomptes de participation associés à des identifiants anonymes, et non le texte des conversations ni les résultats individuels.

6. Mesures de sécurité

  • Connexions chiffrées (TLS) de l’extension, du connecteur et du site web vers le service.
  • Désidentification au moyen de Presidio avant tout stockage ; enregistrements conservés sous un identifiant anonyme, jamais sous le nom d’utilisateur.
  • Analyse au sein du service, sur son serveur dans l’UE ; aucun texte de conversation n’est transmis à un fournisseur d’IA.
  • Mots de passe stockés sous forme de hachages Argon2 ; jetons de session stockés uniquement sous forme de hachages ; limitation des tentatives de connexion et des requêtes.
  • Le service ne répond que par l’intermédiaire du proxy du site web ; aucun port du serveur du service n’est ouvert sur Internet.
  • Disque chiffré ; fichiers du service lisibles uniquement par le compte système du service.
  • La vue de l’organisation n’affiche des chiffres que lorsqu’au moins six participants y contribuent, et elle ne peut pas être filtrée de façon à isoler une personne.

La page Sécurité décrit ces mesures plus en détail. Custodian les tient à jour et ne réduit pas le niveau de protection.

7. Sous-traitants ultérieurs

Le Client autorise les sous-traitants ultérieurs suivants :

  • Cloudflare, Inc. (États-Unis) : achemine le trafic entre les ordinateurs des participants et le service, diffuse le site web et transfère les e-mails envoyés à info@custodian.health.
  • Infomaniak Network SA (Suisse) : envoie à l’équipe Custodian les e-mails du service, qui contiennent les noms d’utilisateur des nouveaux comptes, et héberge la boîte aux lettres électronique de l’équipe.

Custodian impose contractuellement à chaque sous-traitant ultérieur des obligations en matière de protection des données qui offrent au moins la même protection que le présent contrat, et reste responsable envers le Client du travail effectué par ses sous-traitants ultérieurs. Custodian informe le Client au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur. Le Client peut s’y opposer dans ce délai ; si les parties ne parviennent pas à s’entendre, le Client peut résilier le contrat.

8. Localisation et transferts

Le service qui stocke et analyse les enregistrements de conversation fonctionne sur un serveur que Custodian exploite en Italie, dans l’UE. Les transferts vers Cloudflare, aux États-Unis, reposent sur la certification de Cloudflare au titre du cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework) et du Swiss-U.S. Data Privacy Framework, ainsi que sur les clauses contractuelles types de la Commission européenne. Les transferts vers Infomaniak, en Suisse, reposent sur la décision d’adéquation de la Commission européenne pour la Suisse.

9. Suppression à la fin du contrat

Custodian supprime les comptes, les enregistrements de conversation et les résultats des participants 30 jours après la fin du contrat écrit, sauf si celui-ci prévoit un délai plus court. Avant cette suppression, le Client peut demander ses résultats agrégés. Chaque participant peut supprimer à tout moment son propre compte et toutes ses données depuis son tableau de bord.

10. Assistance au Client

  • Droits des participants. Chaque participant peut exporter et supprimer ses données depuis son propre tableau de bord. Custodian aide le Client à répondre à toute autre demande et lui transmet chaque demande qu’il reçoit concernant les données du Client.
  • Violations de la sécurité des données. Custodian informe le Client dans les meilleurs délais, et au plus tard dans les 48 heures, après avoir pris connaissance d’une violation de la sécurité des données du Client, en lui fournissant les informations dont celui-ci a besoin pour sa propre notification.
  • Analyses d’impact. Custodian fournit au Client les informations dont celui-ci a besoin pour une analyse d’impact relative à la protection des données personnelles et pour la consultation de l’autorité ou des représentants du personnel.

11. Audits

Custodian met à la disposition du Client les informations nécessaires pour démontrer qu’il respecte le présent contrat. Le Client, ou un auditeur choisi par le Client et soumis à une obligation de confidentialité, peut effectuer un audit une fois par an, moyennant un préavis de 30 jours. Après une violation de la sécurité des données concernant les données du Client, ou lorsqu’une autorité de protection des données le demande, le Client peut également effectuer un audit à d’autres moments, moyennant un préavis de 7 jours. Chaque partie supporte ses propres frais.

12. Responsabilité et droit applicable

La responsabilité, le droit applicable et les tribunaux compétents sont déterminés par les Conditions d’utilisation, sauf lorsque le droit de la protection des données n’autorise pas de limitation.

13. Contact

Custodian, un projet développé à Lausanne, en Suisse
Exploité par Mirko Casu (adresse postale sur demande)
Contact : info@custodian.health