Accord de sous-traitance applicable aux traitements réalisés par Klyxia pour fournir, sécuriser et maintenir Collect.
Dernière mise à jour : 8 juin 2026
1. Parties et rôles
Le cabinet utilisateur agit comme responsable de traitement pour ses dossiers métier, fichiers d’impayés, assurés, clients et décisions de relance. Klyxia agit comme sous-traitant pour fournir, héberger, sécuriser, maintenir et supporter Collect. Klyxia agit comme responsable distinct pour ses propres traitements de compte, facturation, sécurité, prospection raisonnable et gestion administrative.
2. Instructions documentées
Klyxia traite les données métier uniquement sur instructions documentées du cabinet, telles que les présentes clauses, les CGS, les paramètres du service et les actions réalisées par les utilisateurs autorisés. Si Klyxia estime qu’une instruction viole le RGPD ou une règle applicable, Klyxia peut alerter le cabinet et suspendre l’exécution de l’instruction concernée.
3. Nature et finalités des traitements
Les traitements couvrent l’hébergement, l’import de fichiers, la préparation de lignes, la validation humaine, la création de dossiers suivis, les relances manuelles ou suivies, les journaux d’action, l’export CSV, le support, la sécurité et la maintenance du service. Lorsque l’import intelligent est activé, la préparation peut inclure une structuration IA via Normalize afin de proposer des lignes à vérifier par le cabinet.
4. Catégories de données et personnes concernées
Les données peuvent inclure identifiants utilisateurs, données de workspace, fichiers d’impayés, références client/contrat, assureur, montants, dates, statuts, notes de suivi, rappels et historiques d’action. Les personnes concernées peuvent être les utilisateurs du cabinet, clients/assurés, contacts de suivi et personnes mentionnées dans les fichiers transmis par le cabinet.
5. Confidentialité
Klyxia limite l’accès aux données aux personnes et prestataires ayant besoin d’en connaître pour fournir ou sécuriser Collect. Les personnes autorisées sont soumises à une obligation de confidentialité appropriée.
6. Sécurité
Klyxia met en œuvre des mesures techniques et organisationnelles raisonnables : authentification, séparation par workspace, API dédiée, base Collect séparée du CRM Klyxia, contrôle d’accès par rôle, journalisation d’actions, chiffrement fournisseur des infrastructures, sauvegardes et supervision opérationnelle. Le cabinet reste responsable de la qualité des fichiers transmis, des habilitations de ses utilisateurs et de ses propres postes de travail.
7. Sous-traitants ultérieurs
Le cabinet autorise Klyxia à recourir aux sous-traitants listés sur la page Sous-traitants Collect. Klyxia tient cette liste à jour, impose à ses sous-traitants des obligations de protection des données substantiellement équivalentes à celles du présent accord et demeure responsable de l’exécution des obligations confiées. En cas de changement substantiel, Klyxia met à jour la liste ou informe le cabinet par un moyen raisonnable. Le cabinet peut formuler une objection motivée si le changement présente un risque sérieux pour ses données. Les prestataires IA éventuellement utilisés sont soumis au cadre complémentaire IA, confidentialité et sous-traitance.
8. Transferts hors UE
Lorsque certains prestataires impliquent un accès ou transfert hors Union européenne, Klyxia s’appuie sur les garanties contractuelles et mécanismes mis à disposition par ces prestataires, notamment clauses contractuelles types ou garanties équivalentes lorsque nécessaires.
9. Assistance au cabinet
Klyxia aide raisonnablement le cabinet, dans les limites du service Collect, pour les demandes d’accès, rectification, export, suppression, documentation des traitements, analyse d’impact, sécurité et réponse aux autorités compétentes.
10. Violation de données
En cas d’incident de sécurité confirmé affectant les données métier du cabinet, Klyxia informe le cabinet dans les meilleurs délais après qualification raisonnable de l’incident, avec les informations disponibles sur la nature de l’incident, les données concernées, les mesures prises et les actions recommandées.
11. Audit et information
Klyxia met à disposition les informations raisonnablement nécessaires pour démontrer le respect des présentes clauses. Les audits ou demandes spécifiques doivent être proportionnés, planifiés à l’avance, respecter la sécurité du service et ne pas exposer les données d’autres clients.
12. IA, RAG et apprentissage
Klyxia ne constitue pas de base RAG, embeddings ou entraînement de modèle à partir des données métier du cabinet sans validation contractuelle, juridique et opérateur séparée. Les traitements IA autorisés pour Collect sont limités à la structuration d’imports et ne suppriment jamais la validation humaine du cabinet.
13. Fin de contrat, retour et suppression
À la fin de l’abonnement, le cabinet peut demander un export CSV. Les données sont supprimées ou anonymisées selon la politique de rétention/export/suppression, sous réserve des obligations légales, sécurité, support, facturation ou défense de droits.