Cadre de traitement des données
Les conditions à compléter avec le client avant le traitement de renseignements personnels sensibles, réglementés ou sous son contrôle. Ce cadre ne constitue ni certification automatique au RGPD ni remplacement d’une annexe de projet signée.
Dans cette page
Rôles et instructions
Le client détermine les finalités et instructions licites de ses données; Vibeful les traite pour le service convenu. Chaque partie agit indépendamment pour sa propre administration et ses obligations légales. Une annexe signée doit préciser parties, durée, finalités, catégories, personnes concernées, lieux, fournisseurs et exigences d’effacement.
Les instructions sont documentées. Une instruction raisonnablement jugée illégale sera signalée et le traitement concerné suspendu pendant sa résolution. Le client fournit les avis et permissions nécessaires et ne demande aucun traitement excessif ou sans rapport.
Confidentialité et mesures
L’accès est limité au personnel autorisé soumis à confidentialité. Les mesures pertinentes comprennent chiffrement du transport et des identifiants, contrôles d’accès, séparation des espaces et journaux. Le projet doit préciser séparément les engagements nécessaires de sauvegarde, récupération, audit, résidence, vulnérabilités ou sécurité renforcée. Ne présumez pas une certification ou garantie non mise en œuvre.
Fournisseurs et transferts
L’annexe doit identifier Cloudflare, les fournisseurs d’IA activés comme Anthropic, les messageries et autres sous-traitants, leurs fonctions et lieux pertinents. Des obligations contractuelles appropriées sont nécessaires. Les changements doivent, lorsque requis, être notifiés avec une possibilité convenue d’objection ou de résolution.
Un transfert international exige les évaluations, avis, contrats ou mécanismes applicables. Une clause générale du site n’est ni un instrument européen de transfert ni une évaluation québécoise des facteurs relatifs à la vie privée. Aucun projet exigeant ces contrôles ne doit commencer avant leur établissement.
Droits et incidents
Les demandes concernant les données contrôlées par un client lui sont transmises lorsque approprié, sans supprimer les obligations propres de Vibeful. Les parties coopèrent aux accès, rectifications, portabilités, oppositions et effacements licites. Les responsabilités et contacts figurent dans l’annexe.
Un incident confirmé touchant les données du client doit lui être signalé sans retard indu après sa découverte, avec les faits disponibles, données touchées, conséquences probables et mesures. Chaque partie respecte ses obligations et délais légaux de notification et de registre; cette clause ne les remplace pas.
Fin et vérification
À la fin, le client choisit retour ou suppression lorsque permis, sous réserve des conservations légales documentées et cycles de sauvegarde précisés. L’usage des données retenues reste limité au motif justifié.
Des renseignements raisonnables permettent de démontrer les obligations convenues. Les audits nécessaires ont un périmètre et une procédure définis protégeant les autres clients, la sécurité et les restrictions des fournisseurs. Les pouvoirs des autorités restent intacts. Tout coût ou partage particulier de responsabilité doit être accepté expressément.