Avenant relatif au traitement des données
Les conditions dans lesquelles nous traitons des données à caractère personnel pour votre compte. Le présent avenant est intégré aux Conditions d’utilisation et s’applique automatiquement lorsque vous utilisez le service.
OmniMessage est un produit GridStudio.
Dernière mise à jour : 5 octobre 2026
1.Champ d’application et rôles
Le présent Avenant relatif au traitement des données (l’Avenant) fait partie des Conditions d’utilisation conclues entre vous et la société du groupe GridStudio désignée sur votre facture (nous, notre). Il s’applique chaque fois que nous traitons pour votre compte des données à caractère personnel contenues dans les Données client. Les termes commençant par une majuscule qui ne sont pas définis ici ont le sens qui leur est donné dans les Conditions d’utilisation.
Pour ce traitement, vous êtes le responsable du traitement, ou un sous-traitant agissant pour vos propres clients, et nous sommes votre sous-traitant. Chaque partie respecte les lois relatives à la protection des données qui lui sont applicables, y compris, le cas échéant, le Règlement général sur la protection des données de l’UE et du Royaume-Uni, la loi turque sur la protection des données à caractère personnel (KVKK) et la loi des Émirats arabes unis sur la protection des données à caractère personnel.
Le présent Avenant ne couvre pas les données que nous traitons en tant que responsable du traitement pour nos propres finalités, telles que les données de compte et de facturation. La Politique de confidentialité décrit ce traitement.
En cas de conflit entre le présent Avenant et le reste des Conditions d’utilisation au sujet du traitement de données à caractère personnel, le présent Avenant prévaut.
2.Description du traitement
- Objet et finalité : l’envoi et la réception de messages sur les Canaux que vous connectez, la communication de leur statut, la transmission des événements webhook à votre attention, la facturation et le maintien de la sécurité du Service.
- Durée : aussi longtemps que vous disposez d’un Compte, puis jusqu’à la suppression des données dans les conditions décrites à l’article 10.
- Nature du traitement : réception, conservation, transmission aux Fournisseurs de canal, journalisation, affichage à votre attention et suppression.
- Personnes concernées : les personnes auxquelles vous envoyez des messages et dont vous en recevez, ainsi que toute autre personne mentionnée dans les messages.
- Catégories de données : des identifiants tels que les numéros de téléphone, les identifiants de conversation et les identifiants d’utilisateur de plateforme ; le contenu des messages et les médias auxquels ils renvoient ; les statuts de distribution et de lecture ; ainsi que les références et les métadonnées que vous y joignez.
- Catégories particulières : le Service n’est pas conçu pour les catégories particulières de données à caractère personnel. Vous décidez du contenu de vos messages et ne devez pas envoyer de telles données, sauf si vous disposez d’une base juridique et si le Fournisseur de canal l’autorise.
3.Vos instructions
Nous ne traitons les données à caractère personnel que sur vos instructions documentées. Les Conditions d’utilisation, le présent Avenant et votre utilisation de l’API et de la console constituent l’intégralité de vos instructions. Nous vous informons si, selon nous, une instruction constitue une violation du droit de la protection des données, et nous ne sommes pas tenus de suivre une telle instruction.
Nous pouvons également traiter les données lorsqu’une loi qui nous est applicable l’exige. Dans ce cas, nous vous en informons au préalable, sauf si cette loi l’interdit.
Vous êtes responsable de la licéité du traitement : de l’existence d’une base juridique, des consentements et des informations dus aux personnes concernées, ainsi que de l’exactitude des données que vous transmettez.
4.Confidentialité
Nous veillons à ce que les personnes autorisées à traiter les données à caractère personnel soient soumises à une obligation de confidentialité et n’accèdent aux données que dans la mesure où leur travail l’exige.
5.Mesures de sécurité
Nous appliquons des mesures techniques et organisationnelles appropriées au risque, et nous pouvons les mettre à jour tant que le niveau de protection ne diminue pas. Elles comprennent actuellement :
- le chiffrement des données en transit au moyen de TLS ;
- la conservation des mots de passe sous forme de hachages Argon2id, et celle des jetons de session et des clés API uniquement sous forme de hachages ;
- le chiffrement au repos, en AES-256-GCM, des secrets de signature des webhooks et des clés qui relient un Compte à la plateforme de distribution ;
- la transmission des identifiants, jetons et codes d’autorisation des Canaux à la plateforme de distribution, sans qu’ils soient conservés ni journalisés par la passerelle ;
- un accès fondé sur les rôles pour les membres d’un Compte, des clés API limitées par portée et par adresse IP, une limitation du débit et un verrouillage après plusieurs échecs de connexion successifs ;
- la séparation logique des données de chaque Compte ;
- un journal d’audit des actions d’administration, y compris chaque accès de notre personnel à un Compte à des fins d’assistance ;
- la signature des livraisons de webhooks, et la validation des adresses de webhook au regard des plages d’adresses de réseaux privés.
6.Sous-traitants ultérieurs
Vous nous donnez une autorisation générale de recruter des sous-traitants ultérieurs. Nous les recrutons en vertu d’un contrat écrit qui impose des obligations en matière de protection des données équivalentes à celles du présent Avenant, et nous demeurons responsables envers vous de leurs prestations.
Les catégories de sous-traitants ultérieurs auxquels nous faisons appel pour les Données client sont les suivantes :
- Hébergement et infrastructure : les prestataires qui hébergent nos serveurs, nos bases de données et nos sauvegardes ;
- Sociétés du groupe GridStudio : qui exploitent la plateforme de distribution reliée aux Fournisseurs de canal et qui assurent le support du Service.
Nous informons les propriétaires de votre Compte avant d’ajouter ou de remplacer un sous-traitant ultérieur. Vous pouvez émettre une objection pour des motifs raisonnables tenant à la protection des données dans un délai de quatorze jours. Si nous ne parvenons pas à lever l’objection, vous pouvez mettre fin au contrat ; nous remboursons alors le solde inutilisé du Portefeuille que vous avez payé, ainsi que la partie inutilisée des Forfaits non expirés que vous avez achetés, calculée au prorata.
Les Fournisseurs de canal, tels que Meta, Telegram, TikTok, Twilio et les autres fournisseurs de SMS et opérateurs, ne sont pas nos sous-traitants ultérieurs. Vous les choisissez, vous avez votre propre contrat avec chacun d’eux, et nous leur transmettons des données sur vos instructions. Notre prestataire de services de paiement et notre prestataire d’envoi d’e-mails traitent des données de compte et de facturation pour notre compte, en notre qualité de responsable du traitement, et ne reçoivent pas de Données client.
7.Assistance
Compte tenu de la nature du traitement, nous vous aidons, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes des personnes concernées qui exercent leurs droits. La console et l’API vous permettent de rechercher et de récupérer les messages d’un destinataire. Si une personne concernée nous contacte directement, nous l’orientons vers vous et ne répondons pas nous-mêmes à la demande, sauf si vous nous le demandez ou si la loi l’exige.
Nous vous apportons également une aide raisonnable pour les analyses d’impact relatives à la protection des données, pour les consultations des autorités de contrôle et pour la sécurité du traitement, dans la mesure où celles-ci concernent le Service et où vous ne pouvez pas obtenir les informations vous-même.
8.Violations de données à caractère personnel
Nous notifions les propriétaires de votre Compte dans les meilleurs délais après avoir pris connaissance d’une violation de données à caractère personnel affectant des Données client. La notification décrit ce que nous savons de la nature de la violation, des données concernées, de ses conséquences probables et des mesures prises ou proposées, et nous la complétons à mesure que des informations deviennent disponibles. Une notification ne vaut pas reconnaissance de faute.
9.Transferts internationaux
Vous nous donnez instruction de transmettre les Données client aux Fournisseurs de canal et aux destinataires auxquels vous vous adressez, où qu’ils se trouvent. Nous et nos sous-traitants ultérieurs pouvons traiter des Données client dans des pays autres que celui dans lequel vous êtes établi.
Lorsque le droit de la protection des données restreint un transfert, les parties s’appuient sur un mécanisme de transfert reconnu par ce droit. Lorsque les clauses contractuelles types approuvées par la Commission européenne, assorties de l’addendum du Royaume-Uni le cas échéant, sont requises pour un transfert de vous vers nous, elles sont intégrées par renvoi au présent Avenant, vous étant l’exportateur de données et nous l’importateur de données, la description du traitement figurant aux articles 2 et 5.
10.Suppression et restitution
Pendant la durée du contrat, vous pouvez récupérer les Données client au moyen de la console et de l’API. À la fin du contrat, nous supprimons les Données client dans un délai raisonnable, sauf si une loi qui nous est applicable nous impose de les conserver ; dans ce cas, nous en préservons la confidentialité et ne les utilisons à aucune autre fin. Sur demande présentée avant la clôture du Compte, nous vous apportons une aide raisonnable pour exporter les données.
Les sauvegardes sont écrasées selon notre cycle de sauvegarde. Les enregistrements dont nous avons besoin en tant que responsable du traitement, tels que les totaux de consommation servant à la facturation, sont conservés conformément à la Politique de confidentialité.
11.Information et audits
Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer que nous respectons le présent Avenant, et nous répondons aux questions écrites concernant nos mesures de sécurité.
Lorsque ces informations ne suffisent pas à satisfaire une exigence légale, vous pouvez, au plus une fois par période de douze mois et moyennant un préavis écrit de trente jours, réaliser un audit vous-même ou par l’intermédiaire d’un auditeur indépendant tenu à la confidentialité. L’audit se déroule pendant les heures ouvrables, ne doit ni perturber le Service ni exposer les données d’autres clients, et est à vos frais. Des audits plus fréquents sont possibles lorsqu’une autorité de contrôle l’exige ou à la suite d’une violation de données à caractère personnel.
12.Responsabilité et durée
Les limitations et exclusions de responsabilité prévues par les Conditions d’utilisation s’appliquent au présent Avenant, sauf lorsque le droit de la protection des données ne permet pas de les appliquer aux droits des personnes concernées.
Le présent Avenant s’applique aussi longtemps que nous traitons des données à caractère personnel pour votre compte. Si vous avez besoin d’un exemplaire signé, écrivez à support@omnimessage.co.
Questions concernant ce document : support@omnimessage.co