Juridique
Accord de traitement des données
Dernière mise à jour : 14 juillet 2026
Le présent DPA s'applique lorsque Cortex traite des données personnelles pour le compte d'un client, en qualité de sous-traitant au sens du GDPR, du UK GDPR, du CCPA/CPRA ou de lois similaires. Il fait partie intégrante du contrat entre Cortex et le client.
01Rôles et périmètre
Le client est le responsable de traitement (ou un sous-traitant agissant pour le compte de celui-ci) ; Cortex est sous-traitant. Le traitement se limite à la fourniture de la plateforme conformément au contrat et aux instructions documentées du client — y compris les configurations de gouvernance que le client définit dans le produit.
02Instructions de traitement
Cortex ne traite les données personnelles que sur instructions documentées, y compris pour les transferts, sauf obligation légale (auquel cas Cortex en informe le client, sauf interdiction). La configuration réalisée dans le produit — politiques, conservation, résidence, périmètres des connecteurs — constitue une instruction.
03Confidentialité et personnel
Le personnel ayant accès aux données des clients est tenu à une obligation de confidentialité, et les accès sont accordés au moindre privilège, journalisés et revus. L'accès à la production est verrouillé et consigné dans la même infrastructure d'audit que celle exposée par le produit.
04Mesures de sécurité
Chiffrement en transit et au repos, isolation logique par tenant fondée sur la clé (tenantId, id), contrôles d'accès au niveau des propriétés, filtrage DLP sur les appels d'outils, registre d'audit à altération détectable, red-teaming continu du runtime et chaîne de verrous de gouvernance fail-closed sur chaque exécution.
05Sous-traitants ultérieurs
Le client autorise les sous-traitants ultérieurs figurant au Registre des sous-traitants (/legal/subprocessors). Cortex donne un préavis de 30 jours avant d'en ajouter un ; le client peut s'y opposer pour des motifs raisonnables de protection des données. Les sous-traitants ultérieurs sont liés par des conditions au moins aussi protectrices que le présent DPA.
06Aucun entraînement
Ni Cortex ni ses sous-traitants de modèles n'utilisent les données personnelles des clients pour entraîner ou améliorer des modèles. Les appels de modèles servent uniquement à l'inférence.
07Demandes des personnes concernées et assistance
Cortex transmet au client les demandes de personnes concernées qu'il reçoit et fournit une assistance raisonnable — y compris l'outillage d'audit et de provenance — pour les DSAR, les DPIA et les consultations des autorités.
08Transferts
Lorsque des données personnelles quittent l'EEE ou le Royaume-Uni, les transferts s'appuient sur des décisions d'adéquation ou sur les Clauses contractuelles types. Les déploiements VPC et air-gapped maintiennent les données à l'intérieur du périmètre choisi par le client.
09Notification de violation, suppression, audit
Cortex notifie le client sans délai injustifié après avoir eu connaissance d'une violation de données personnelles. À la résiliation, les données sont supprimées ou restituées conformément au contrat (par défaut : fenêtre d'exportation de 30 jours). Les clients peuvent auditer la conformité au moyen de notre documentation, de rapports de tiers et — pour les plans Enterprise — du service d'accompagnement aux revues de sécurité.
Questions concernant ce document : legal@cortexrizi.com · Voir aussi le Trust Center