Informations juridiques
Contrat de sous-traitance
Pour les clientes et clients de la plateforme AKKON (art. 28 RGPD, art. 9 LPD).
Version 2026-09-25 · État : 25 septembre 2026
1. Parties et champ d’application
Le présent contrat s’applique entre la cliente ou le client de la plateforme AKKON en tant que responsable du traitement (ci-après « client ») et G O L B A N AG, Bahnhofstrasse 57, 9320 Arbon, Suisse, en tant que sous-traitant (ci-après « AKKON »). AKKON.ai est une division de G O L B A N AG. Le contrat règle les obligations des parties selon l’art. 9 de la loi fédérale sur la protection des données (LPD) et, dans la mesure où il est applicable, selon l’art. 28 du règlement général sur la protection des données (RGPD). Les termes « sous-traitant » et « traitement » sont employés dans le même sens dans la LPD et dans le RGPD. Les Conditions générales (CG) s’appliquent à titre complémentaire ; pour les questions de protection des données, le présent contrat prévaut.
2. Objet et durée
Le contrat a pour objet le traitement par AKKON, dans le cadre de la mise à disposition de la plateforme, des données personnelles que le client introduit dans la plateforme ou y fait générer (ci-après « contenus client »). N’est pas visé le traitement dont AKKON est lui-même responsable, notamment le site web, la gestion des comptes utilisateurs, l’exécution du contrat et la facturation ; ce traitement est régi par la politique de confidentialité.
Le contrat s’applique pendant toute la durée d’utilisation de la plateforme et au-delà, jusqu’à ce que tous les contenus client aient été supprimés ou restitués conformément au chiffre 11.
3. Nature et finalité du traitement
AKKON traite les contenus client exclusivement pour mettre la plateforme à disposition conformément aux CG, notamment pour :
- l’enregistrement, l’affichage, la recherche, l’exportation et la suppression des contenus client ;
- le traitement de tâches par des agents IA, y compris la transmission des informations nécessaires à cet effet à des modèles d’IA et, si elle est activée, la recherche en direct sur le web ;
- la préparation des documents téléversés pour la base de connaissances, afin que les agents trouvent des extraits pertinents ;
- l’exécution d’actions validées par le client, par exemple l’envoi d’e-mails ou la création de tâches, de rendez-vous et de documents ;
- la tenue d’un journal des décisions et des actions pour chaque entreprise ;
- l’espace projet pour la collaboration avec WERKFORM.ai après une transmission confirmée par le client (chiffre 14).
4. Types de données personnelles
- informations relatives aux utilisatrices et utilisateurs en lien avec les contenus : nom, adresse e-mail, rôle, paternité des entrées, des validations et des entrées du journal ;
- données d’entreprise et de projet, dans la mesure où elles concernent des personnes, par exemple des informations sur l’équipe, les interlocuteurs, les clientes et clients ou les partenaires commerciaux ;
- contenus des fichiers téléversés et extraits de texte de la base de connaissances établis à partir de ceux-ci ;
- résultats, ébauches et indications de sources des agents ;
- contenus des actions validées, par exemple adresse du destinataire, objet et texte d’e-mails ou informations sur des rendez-vous ;
- messages, jalons, rendez-vous et fichiers dans l’espace projet.
AKKON ne traite des données personnelles sensibles (art. 5, let. c, LPD) ou des catégories particulières de données personnelles (art. 9 RGPD) que si le client les introduit. Le client n’introduit de telles données que dans la mesure où cela est nécessaire et licite pour sa finalité.
5. Catégories de personnes concernées
- propriétaires, collaborateurs et mandataires du client qui utilisent la plateforme ;
- personnes mentionnées dans les contenus client, par exemple les clientes et clients, les prospects, les fournisseurs, les partenaires commerciaux, les collaborateurs ainsi que les candidates et candidats du client ;
- destinataires d’e-mails et de rendez-vous validés ;
- spécialistes de WERKFORM.ai, dans la mesure où ils collaborent avec le client dans l’espace projet.
6. Instructions
AKKON ne traite les contenus client que sur instruction documentée du client. Valent instructions le présent contrat, les CG ainsi que les actions des personnes autorisées dans le Cockpit, notamment les paramètres, les tâches confiées aux agents, les validations, la transmission à WERKFORM.ai, les exportations et les suppressions. Le client donne toute autre instruction sous forme textuelle à hallo@akkon.ai.
Si AKKON est légalement tenu de procéder à un autre traitement, AKKON en informe le client au préalable, pour autant que la loi n’interdise pas une telle communication. Si AKKON estime qu’une instruction enfreint le droit de la protection des données, AKKON en informe le client sans délai et peut suspendre son exécution jusqu’à clarification.
7. Obligations du client
Le client est responsable de la licéité du traitement des contenus client, en particulier du fait qu’il est en droit d’introduire les données dans la plateforme et de les faire traiter par AKKON, et que les personnes concernées sont informées. Il attribue avec soin les rôles et les droits au sein de son entreprise, garde confidentiels les identifiants d’accès et vérifie les résultats des agents avant leur utilisation.
8. Confidentialité et sécurité
AKKON n’accorde l’accès aux contenus client qu’à des personnes tenues à la confidentialité, et uniquement dans la mesure où cela est nécessaire à l’exploitation, à la correction d’erreurs ou à la demande du client. AKKON prend les mesures techniques et organisationnelles (MTO) selon le chiffre 16 (art. 8 LPD, art. 32 RGPD) et peut les faire évoluer, pour autant que le niveau de protection ne diminue pas.
9. Assistance concernant les droits des personnes concernées
AKKON assiste le client, au moyen de mesures techniques et organisationnelles appropriées, pour répondre aux demandes des personnes concernées portant sur l’accès, la rectification, l’effacement, la limitation, la remise ou la transmission des données et l’opposition. Les fonctions du Cockpit permettant de modifier, d’exporter et de supprimer servent en premier lieu à cet effet. AKKON transmet au client les demandes des personnes concernées qui lui parviennent. Dans la mesure où la plateforme est concernée, AKKON assiste en outre le client, au moyen des informations disponibles, pour les annonces aux autorités de surveillance, les analyses d’impact relatives à la protection des données et les consultations préalables.
10. Annonce des violations de la sécurité des données
AKKON annonce au client toute violation de la sécurité des données concernant des contenus client dans les meilleurs délais après en avoir pris connaissance (art. 24 LPD, art. 33, par. 2, RGPD). L’annonce contient, dans la mesure où ils sont connus, la nature de la violation, les catégories concernées et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées ainsi qu’une personne de contact. Les informations qui ne sont pas encore disponibles sont communiquées ultérieurement.
11. Suppression et restitution
Le client peut exporter ses données à tout moment dans le Cockpit (fichier JSON contenant les données de l’entreprise et la liste des fichiers ; les fichiers peuvent être téléchargés individuellement). Il peut supprimer des entrées, des fichiers et des comptes ; si la dernière personne ayant le rôle de propriétaire supprime son compte, l’entreprise est supprimée avec l’ensemble de ses données et fichiers.
Après la fin du contrat, les contenus client restent disponibles pendant 30 jours pour l’exportation ; AKKON les supprime ensuite, sauf obligation légale de conservation. Les copies figurant dans les sauvegardes automatiques de la base de données de l’hébergeur disparaissent à l’expiration de leur durée de conservation (jusqu’à 30 jours selon le forfait). Chez les sous-traitants ultérieurs, leurs propres délais de suppression s’appliquent ; selon ses propres indications, Anthropic supprime en principe les entrées et les sorties dans un délai de 30 jours. Sur demande, AKKON confirme la suppression sous forme textuelle.
12. Preuves et contrôles
Sur demande, AKKON met à la disposition du client les informations nécessaires pour démontrer le respect du présent contrat, notamment une description des mesures selon le chiffre 16 et la liste des sous-traitants ultérieurs. Le client ou un auditeur mandaté par lui et tenu au secret peut effectuer des contrôles, moyennant un préavis suffisant, pendant les heures ouvrables habituelles et sans perturbation disproportionnée de l’exploitation. Les contrôles auprès des sous-traitants ultérieurs sont régis par leurs conditions contractuelles et par les preuves qu’ils fournissent. Les coûts d’un contrôle sont à la charge du client, sauf si celui-ci révèle une violation importante de la part d’AKKON.
13. Sous-traitants ultérieurs
En acceptant le présent contrat, le client autorise le recours aux sous-traitants ultérieurs suivants, y compris ceux qui ne sont engagés qu’à l’activation de la fonction correspondante :
- Cloudflare, Inc. – rôle : hébergement et exploitation de la plateforme (Workers, base de données D1, Durable Objects, Queues, base de connaissances Vectorize, stockage de fichiers R2) ainsi que traitement IA via Workers AI – siège : États-Unis – lieu du traitement : centres de données de Cloudflare, y compris en dehors de l’UE et de la Suisse ; fichiers dans R2 avec juridiction UE, stockés dans l’UE.
- Anthropic (Anthropic Ireland, Limited, Irlande, ou Anthropic, PBC, États-Unis, selon les conditions contractuelles du prestataire) – rôle : traitement IA via l’API Claude, y compris la recherche en direct facultative sur le web – uniquement si l’exploitant l’a activé – lieu du traitement : États-Unis.
- Resend, Inc. – rôle : envoi des e-mails de la plateforme (invitations, réinitialisation du mot de passe, notifications, actions e-mail validées) – uniquement si activé – siège : États-Unis.
- Stripe Payments Europe, Limited – rôle : traitement des paiements ; traite uniquement des données de paiement, aucun contenu client, et en partie sous sa propre responsabilité – uniquement si le paiement en ligne est activé – siège : Irlande.
Les sous-traitants ultérieurs sont soumis à leurs propres conditions de sous-traitance (Data Processing Addendum). AKKON demeure responsable envers le client du respect des obligations en matière de protection des données par les sous-traitants ultérieurs.
AKKON informe le client suffisamment à l’avance, en règle générale au moins 30 jours, par e-mail ou dans le Cockpit, de l’ajout ou du remplacement d’un sous-traitant ultérieur. Dans ce délai, le client peut s’y opposer pour des motifs légitimes relevant de la protection des données. Si aucune solution n’est trouvée, il peut résilier le contrat pour la date de la modification.
14. Transmission à WERKFORM.ai
WERKFORM.ai n’est pas un sous-traitant ultérieur d’AKKON, mais un partenaire contractuel distinct du client. Les données ne sont transmises que si une personne autorisée du client confirme l’étape de transmission dans le Cockpit et donne son consentement ; cette confirmation vaut instruction du client. Seule l’étendue choisie est transmise (profil, objectifs, briefing, résultats, fichiers) ; la date et l’heure ainsi que la personne sont enregistrées. Le traitement par WERKFORM.ai est régi par le contrat entre le client et WERKFORM.ai. AKKON continue d’exploiter l’espace projet sur la plateforme conformément au présent contrat.
15. Transfert à l’étranger
Si des contenus client sont transférés vers un État ne disposant pas d’un niveau de protection des données adéquat, en particulier vers les États-Unis, le transfert repose, selon le prestataire, sur une certification au titre du Swiss-U.S. ou de l’EU-U.S. Data Privacy Framework et/ou sur les clauses contractuelles types (CCT) de la Commission européenne assorties des adaptations requises pour la Suisse. Les transferts entre la Suisse et l’UE ou l’EEE reposent sur la reconnaissance mutuelle d’un niveau de protection des données adéquat.
16. Mesures techniques et organisationnelles (MTO)
- Transmission : la connexion entre le navigateur et la plateforme est chiffrée par TLS (HTTPS) ; les navigateurs sont tenus, via HSTS, de n’utiliser que des connexions chiffrées.
- Mots de passe : enregistrement uniquement sous forme de hachage salé (PBKDF2-SHA-256, 100 000 itérations) ; longueur minimale de 10 caractères.
- Sessions : identifiant de session aléatoire, enregistré dans la base de données uniquement sous forme de hachage ; cookie doté des attributs HttpOnly, Secure et SameSite=Lax, valable 30 jours ; la déconnexion met fin à la session, les autres sessions peuvent être fermées dans le Cockpit.
- Accès : uniquement sur invitation ; les liens d’invitation et de mot de passe ont une durée de validité limitée ; la fonction « Mot de passe oublié » ne révèle pas si une adresse e-mail est enregistrée.
- Rôles et validations : droits selon les rôles (propriétaire, administrateur, membre, lecture seule) ; actions présentant un risque financier, juridique, lié aux personnes ou externe uniquement après validation par le propriétaire ou un administrateur ; plafonds budgétaires pour les coûts d’IA.
- Séparation : les données sont tenues séparément pour chaque entreprise ; les accès sont limités côté serveur à l’entreprise de la personne connectée.
- Stockage de fichiers : Cloudflare R2 avec juridiction UE ; types de fichiers autorisés et taille limités (20 Mo au maximum par fichier).
- Journal : les décisions et les actions sont consignées pour chaque entreprise, avec la personne et l’horodatage.
- Protection contre les abus : limitation des requêtes par adresse IP (rate limiting), par exemple lors de la connexion ; vérification de l’origine (Origin) des requêtes.
- Clés : les clés d’accès aux services tiers sont déposées chez l’hébergeur sous forme de secrets protégés, et non dans le code du programme.
- Disponibilité : sauvegarde automatique de la base de données par l’hébergeur, avec restauration à des états antérieurs (jusqu’à 30 jours selon le forfait).
- Droits des personnes concernées : fonctions d’exportation et de suppression dans le Cockpit.
- Organisation : obligation de confidentialité ; accès aux contenus client uniquement en cas de besoin ; sécurité physique des centres de données selon les conditions de l’hébergeur.
17. Responsabilité
La responsabilité est régie par les dispositions des CG (chiffre 10). Les dispositions légales impératives en matière de responsabilité, notamment envers les personnes concernées, demeurent réservées.
18. Dispositions finales
Le droit suisse est applicable. Le for juridique est Arbon, Suisse. Les dispositions impératives du RGPD ainsi que, pour les consommatrices et consommateurs, les dispositions impératives du droit de leur État de domicile demeurent réservées.
Le contrat est accepté dans le Cockpit par une personne du client ayant le rôle de propriétaire ou d’administrateur. AKKON enregistre à cette occasion la version du présent contrat, la date et l’heure de l’acceptation ainsi que la personne qui l’accepte ; l’acceptation sous forme électronique suffit. Toute version modifiée est communiquée au client et soumise à son acceptation dans le Cockpit en tant que nouvelle version ; les modifications concernant les sous-traitants ultérieurs sont régies par le chiffre 13.
Si une disposition est invalide, le reste du contrat demeure valable. Elle est remplacée par une règle qui se rapproche le plus de son objectif et satisfait aux exigences légales.
Contact pour toute question relative au présent contrat : hallo@akkon.ai