AI92 est en ligne - notre lancement mondial en douceur est en cours : la plateforme complète est ouverte dans le monde entier pendant les 30 premiers jours.
LEGAL

Addendum sur le traitement des données

Dernière mise à jour : 13 août 2026

AI92 est exploité par MASADA GATEWAY LTD, le nom commercial enregistré de Portail Masada Ltée (numéro d'entreprise du Québec 1177060754).
Siège social : 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Bureau de Lagos : Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), une société affiliée sous contrôle commun.

Définitions

S'applique à : Tous les clients

Aux fins du présent addendum sur le traitement des données, les termes commençant par une majuscule qui ne sont pas définis dans les présentes ont le sens qui leur est attribué dans les conditions d'utilisation d'AI92. Les termes relatifs à la protection des données commençant par une majuscule ont le sens qui leur est attribué dans les lois applicables en matière de protection des données, telles que définies dans la présente section.

Lois applicables en matière de protection des données. Les « lois applicables en matière de protection des données » désignent toutes les lois relatives à la protection des données, à la confidentialité et les lois similaires applicables au traitement des données personnelles en vertu du présent DPA, telles qu'elles peuvent être modifiées ou remplacées de temps à autre, y compris, sans s'y limiter :

Europe. Le règlement général sur la protection des données de l'Union européenne (règlement (UE) 2016/679, « RGPD »), le règlement général sur la protection des données du Royaume-Uni lu conjointement avec la loi de 2018 sur la protection des données, la loi fédérale suisse sur la protection des données (« LPD »), la loi norvégienne sur les données personnelles, la loi islandaise 90/2018, la loi liechtensteinoise sur la protection des données et les lois de mise en œuvre de la protection des données de chaque État membre de l'Espace économique européen.

Amérique du Nord. Aux États-Unis : la loi californienne sur la protection de la vie privée des consommateurs, telle que modifiée par la loi californienne sur les droits à la vie privée (« CCPA/CPRA »), la loi virginienne sur la protection des données des consommateurs, la loi coloradienne sur la protection de la vie privée, la loi connecticutienne sur la protection des données personnelles, la loi utahienne sur la protection de la vie privée des consommateurs, la loi texane sur la protection et la sécurité des données personnelles, la loi orégonaise sur la protection de la vie privée des consommateurs et les lois analogues sur la protection de la vie privée au niveau des États à mesure de leur entrée en vigueur. Au Canada : la Loi sur la protection des renseignements personnels et les documents électroniques (« LPRPDE »), la loi 25 du Québec, la loi albertaine sur la protection des renseignements personnels, la loi britanno-colombienne sur la protection des renseignements personnels et la loi sur la protection des renseignements personnels.

Amérique latine et Caraïbes. La loi générale brésilienne sur la protection des données (« LGPD », loi 13.709), la loi fédérale mexicaine sur la protection des données personnelles détenues par des particuliers (« LFPDPPP »), la loi argentine 25.326 sur la protection des données personnelles, la loi statutaire colombienne 1581 de 2012, la loi chilienne 19.628, la loi péruvienne 29733, la loi uruguayenne 18.331, la loi organique équatorienne sur la protection des données personnelles, la loi costaricaine 8968, la loi dominicaine 172-13, la loi panaméenne 81 de 2019, la loi paraguayenne 6534/2020 et les lois analogues de tous les autres pays de la région.

Afrique. La loi sud-africaine sur la protection des renseignements personnels (« POPIA »), la loi nigériane sur la protection des données de 2023 (« NDPA ») et le règlement nigérian de 2019 sur la protection des données, la loi kényane de 2019 sur la protection des données, la loi égyptienne sur la protection des données personnelles (loi 151 de 2020), la loi ghanéenne de 2012 sur la protection des données, la loi marocaine 09-08, la loi organique tunisienne 2004-63, la loi mauricienne de 2017 sur la protection des données, la loi sénégalaise 2008-12, la loi ivoirienne 2013-450, la loi rwandaise 058/2021, la loi ougandaise de 2019 sur la protection des données et la vie privée, la loi tanzanienne de 2022 sur la protection des données personnelles, la loi zimbabwéenne 5 de 2021 sur la cybersécurité et la protection des données, la loi algérienne 18-07, la loi malgache 2014-038, la Convention de l'Union africaine sur la cybersécurité et la protection des données personnelles (« Convention de Malabo »), l'Acte additionnel de la CEDEAO sur la protection des données personnelles et les lois analogues de tous les autres pays africains.

Asie-Pacifique. La loi australienne de 1988 sur la protection de la vie privée, la loi néo-zélandaise de 2020 sur la protection de la vie privée, la loi japonaise sur la protection des renseignements personnels (« APPI »), la loi sud-coréenne sur la protection des renseignements personnels (« PIPA »), la loi singapourienne de 2012 sur la protection des données personnelles (« PDPA »), la loi thaïlandaise sur la protection des données personnelles B.E. 2562 (2019), le décret vietnamien 13/2023 sur la protection des données personnelles, la loi philippine de 2012 sur la protection des données, la loi indonésienne 27/2022 sur la protection des données personnelles, la loi malaisienne de 2010 sur la protection des données personnelles, la loi indienne de 2023 sur la protection des données personnelles numériques (« DPDPA »), la loi chinoise sur la protection des renseignements personnels (« PIPL »), la loi taïwanaise sur la protection des données personnelles, l'ordonnance de Hong Kong sur les données personnelles (vie privée), la loi de Macao sur la protection des données personnelles et les lois analogues de tous les autres territoires d'Asie-Pacifique.

Moyen-Orient. Le décret-loi fédéral 45 de 2021 des Émirats arabes unis sur la protection des données personnelles et la loi sur la protection des données du Centre financier international de Dubaï, la loi saoudienne sur la protection des données personnelles, la loi israélienne 5741-1981 sur la protection de la vie privée et ses règlements d'application, la loi qatarie sur la protection de la vie privée des données personnelles (loi 13/2016) et les règlements du QFC sur la protection des données, la loi bahreïnie sur la protection des données personnelles (loi 30/2018), la loi omanaise sur la protection des données personnelles (décret royal 6/2022), la loi jordanienne de 2023 sur la protection des données personnelles, la loi turque sur la protection des données personnelles (« KVKK », loi 6698) et les lois analogues de tous les autres territoires du Moyen-Orient.

Eurasie et autres régions. La loi fédérale de la Fédération de Russie sur les données personnelles (n° 152-FZ), la loi kazakhe sur les données personnelles et leur protection, la loi ouzbèke sur les données personnelles et les lois analogues de tous les autres territoires dans lesquels AI92 ou le client traitent des données personnelles.

Fourre-tout. Toute autre loi sur la protection des données, la confidentialité, la confidentialité des télécommunications, sectorielle ou similaire de tout territoire applicable à AI92 ou au client dans le cadre du traitement des données personnelles du client en vertu du présent DPA. AI92 surveille l'évolution de la réglementation à l'échelle mondiale et met à jour cette liste (et les pratiques qui la mettent en œuvre) à mesure de l'entrée en vigueur de nouvelles lois.

Lorsque ces régimes utilisent une terminologie différente pour des concepts analogues, le présent DPA utilise la terminologie du RGPD et considère les équivalents en vertu d'autres lois applicables en matière de protection des données comme des termes compatibles. Lorsqu'un régime impose des exigences supplémentaires obligatoires (telles que l'enregistrement auprès d'une autorité de surveillance, la désignation d'un représentant local ou des clauses contractuelles spécifiques), AI92 et le client conviennent de donner effet à ces exigences par le biais des clauses contractuelles types, de l'addendum britannique ou d'un avenant spécifique au régime, comme indiqué dans la section sur les transferts internationaux de données.

Responsable du traitement désigne la partie qui détermine les finalités et les moyens du traitement des données personnelles.

Sous-traitant désigne une partie qui traite des données personnelles pour le compte du responsable du traitement.

Données personnelles du client désigne toutes les données personnelles contenues dans les données saisies par le client ou générées dans le cadre de l'utilisation des services API par le client.

Sous-traitant ultérieur désigne tout sous-traitant engagé par AI92 pour traiter les données personnelles du client pour le compte du client, y compris les fournisseurs d'hébergement, le processeur de paiement et les fournisseurs de services en aval d'AI92.

Rôles des parties

S'applique à : Tous les clients

Dans la relation régie par les Conditions et le présent DPA, le Client est le Responsable du traitement des Données Personnelles du Client et AI92 est un Sous-traitant. AI92 est exploité par Masada Gateway Ltd. Les intégrations avec les plateformes Meta (Facebook, Instagram et Threads) sont fournies par Koloxo West Africa Ltd, le développeur enregistré de nos applications Meta, qui agit en tant que sous-traitant pour ces intégrations au nom de Masada Gateway Ltd.

AI92 peut également traiter certaines données personnelles en tant que responsable du traitement distinct, y compris les données nécessaires à l'exploitation de l'entreprise d'AI92 (données de relation client, données de facturation, informations d'identification d'authentification, données d'audit). Les conditions régissant ce traitement par le responsable du traitement sont décrites dans la politique de confidentialité d'AI92 sur ai92.ai/privacy-policy.

Instructions du sous-traitant

S'applique à : Tous les clients

AI92 traitera les données personnelles du client uniquement sur les instructions documentées du client, telles qu'énoncées dans les conditions et le présent DPA, ou tel que requis par la loi applicable.

Si AI92 est tenu par la loi applicable de traiter les données personnelles du client autrement que selon les instructions du client, AI92 doit (lorsque la loi le permet) informer le client de cette exigence avant le traitement.

Confidentialité

S'applique à : Tous les clients

AI92 doit s'assurer que le personnel autorisé à traiter les données personnelles du client est soumis à des obligations de confidentialité non moins protectrices que celles énoncées dans les conditions d'utilisation.

Sécurité du traitement

S'applique à : Tous les clients

AI92 doit mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque présenté par le traitement des données personnelles du client, notamment :

(a) la pseudonymisation et le chiffrement des données personnelles au repos et en transit ;

(b) la capacité de garantir la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes de traitement ;

(c) la capacité de restaurer la disponibilité et l'accès aux données personnelles en temps utile en cas d'incident physique ou technique ;

(d) un processus de test, d'évaluation et d'appréciation réguliers de l'efficacité de ces mesures.

La mise en œuvre actuelle de ces mesures est décrite dans la documentation de sécurité d'AI92. Les rapports d'audit SOC 2 d'AI92 sont mis à la disposition du client sur demande, conformément aux conditions de non-divulgation.

Sous-traitants

S'applique à : Tous les clients

Le client autorise AI92 à engager des sous-traitants pour traiter les données personnelles du client, sous réserve des conditions suivantes :

(a) AI92 tient à jour une liste actuelle des sous-traitants sur ai92.ai/sub-processors ;

(b) AI92 doit donner au client un préavis d'au moins trente (30) jours de tout ajout ou remplacement d'un sous-traitant ;

(c) Le Client peut s'opposer à tout nouveau Sous-traitant pour des motifs raisonnables dans les quinze (15) jours suivant la notification - si l'objection du Client ne peut être résolue, le Client peut résilier les Services API concernés et recevoir un remboursement au prorata des frais prépayés ;

(d) AI92 impose à chaque sous-traitant des obligations de protection des données qui ne sont pas moins protectrices que celles du présent DPA.

Les Sous-traitants initiaux comprennent les fournisseurs d'hébergement d'AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform - pour les régions et services documentés sur ai92.ai/sub-processors), le processeur de paiement (Stripe, Inc.) et l'hébergeur de documentation (Mintlify, Inc.). La liste sur ai92.ai/sub-processors est le registre actuel faisant autorité.

Transferts internationaux de données

S'applique à : Tous les clients

Le traitement des données personnelles du client par AI92 peut impliquer le transfert de ces données en dehors du pays dans lequel le client ou les personnes concernées résident. Dans la mesure où un tel transfert est limité par les lois applicables en matière de protection des données, AI92 met en œuvre le mécanisme de transfert transfrontalier requis par la loi du territoire d'origine ou reconnu en vertu de celle-ci. Les mécanismes de la présente section s'appliquent par territoire et AI92 peut s'appuyer sur plus d'un mécanisme pour un transfert donné.

Europe et Royaume-Uni. Pour les transferts régis par le RGPD ou le RGPD britannique, les parties adoptent les Clauses Contractuelles Types de la Commission Européenne (Décision d'exécution 2021/914/UE, Module 2 - Responsable du traitement vers Sous-traitant) incorporées par référence et complétées comme suit : (i) les périodes de temps des Clauses 9 et 14 des CCT sont complétées conformément aux seuils applicables du RGPD ; (ii) la clause d'ancrage ne s'applique pas aux parties additionnelles sans le consentement du Client ; (iii) l'Annexe I (Liste des Parties) est complétée avec les informations d'identification du Client issues de l'enregistrement et AI92 en tant qu'importateur de données ; (iv) l'Annexe II (Mesures Techniques et Organisationnelles) fait référence à la documentation de sécurité d'AI92 ; et (v) l'Annexe III (Sous-traitants) fait référence à la liste des Sous-traitants maintenue par AI92. Pour les transferts sous le RGPD britannique, les parties adoptent en outre l'Addendum de Transfert International de Données du Commissaire à l'Information du Royaume-Uni aux CCT. Lorsque AI92 détient une certification actuelle en vertu du Cadre de Confidentialité des Données UE-États-Unis, du Cadre de Confidentialité des Données Suisse-États-Unis, ou de l'Extension britannique au Cadre de Confidentialité des Données UE-États-Unis, les parties peuvent également se fier à cette certification pour les transferts vers l'infrastructure d'AI92 aux États-Unis.

Suisse. Pour les transferts régis par la LPD suisse, les parties adoptent les CCT telles que reconnues par le Préposé fédéral suisse à la protection des données et à l'information (« PFPDT »), avec les ajustements publiés par le PFPDT pour le contexte juridique suisse.

Amérique latine. Pour les transferts régis par la LGPD brésilienne, les parties donnent effet au régime de transfert transfrontalier en vertu des articles 33 à 36 de la LGPD, y compris en s'appuyant (le cas échéant) sur les clauses contractuelles types adoptées par l'Autorité nationale brésilienne de protection des données (« ANPD ») en vertu de la résolution 19/2024, et toute autorisation spécifique délivrée par l'ANPD si nécessaire. Pour les transferts régis par la LFPDPPP mexicaine, AI92 fournit au client les informations requises par l'article 36 de la LFPDPPP et le règlement d'application, et le client obtient les consentements requis des personnes concernées. Pour les transferts régis par la loi argentine 25.326, la loi colombienne 1581, la loi chilienne 19.628, la loi péruvienne 29733 ou d'autres régimes LATAM, AI92 met en œuvre les clauses contractuelles types ou tout autre mécanisme reconnu par l'autorité de surveillance du territoire concerné.

Afrique. Pour les transferts régis par la POPIA sud-africaine, AI92 assure la conformité à l'article 72 de la POPIA et obtient le consentement de la personne concernée ou s'appuie sur une base juridique applicable. Pour les transferts régis par la NDPA nigériane, la loi kényane sur la protection des données ou d'autres régimes africains, AI92 assure la conformité aux exigences de transfert transfrontalier imposées par l'autorité de surveillance compétente (y compris la Commission nigériane de protection des données, le Bureau du commissaire à la protection des données du Kenya, l'organisme sud-africain de réglementation de l'information et d'autres organismes de réglementation équivalents), et met en œuvre les clauses contractuelles types, la certification ou tout autre mécanisme reconnu par cette autorité. AI92, si nécessaire, s'enregistrera ou désignera un représentant local et répondra aux demandes des organismes de réglementation locaux dans les délais applicables.

Asie-Pacifique. Pour les transferts régis par la PIPL chinoise, les parties adoptent le contrat type pour le transfert transfrontalier sortant d'informations personnelles publié par l'Administration du cyberespace de Chine, effectuent une évaluation de la sécurité auprès de la CAC lorsque les seuils de transfert sont dépassés ou s'appuient sur une certification reconnue en vertu de la PIPL, selon le cas. Pour les transferts régis par la DPDPA indienne, AI92 limite les transferts aux territoires autorisés par les notifications publiées en vertu de l'article 16 de la DPDPA et se conforme à toutes les conditions spécifiques imposées par les règles. Pour les transferts régis par la loi australienne sur la protection de la vie privée, AI92 prend des mesures raisonnables en vertu du principe australien de protection de la vie privée 8 pour s'assurer que le destinataire à l'étranger traite les informations personnelles de manière cohérente avec les APP. Pour les transferts régis par l'APPI japonaise, la PIPA sud-coréenne, la PDPA singapourienne, la PDPA thaïlandaise, la PDPD vietnamienne, la DPA philippine, la loi indonésienne sur la PDP, la PDPA malaisienne, la PDPA taïwanaise, la PDPO de Hong Kong ou d'autres régimes d'Asie-Pacifique, AI92 met en œuvre les clauses contractuelles types, la certification, le mécanisme d'adéquation de gouvernement à gouvernement ou tout autre mécanisme de transfert reconnu par l'autorité de surveillance du territoire concerné.

Moyen-Orient. Pour les transferts régis par la PDPL des ÉAU, la loi sur la protection des données du Centre financier international de Dubaï, la PDPL saoudienne, la loi israélienne sur la protection de la vie privée, la PDPPL qatarie, la PDPL bahreïnie, la PDPL omanaise, la PDPL jordanienne, la KVKK turque ou d'autres régimes du Moyen-Orient, AI92 met en œuvre les clauses contractuelles types, la décision d'adéquation ou tout autre mécanisme reconnu par l'autorité de surveillance du territoire concerné, et s'enregistre ou désigne un représentant local si nécessaire.

Eurasie et autres régions. Pour les transferts régis par la loi fédérale russe 152-FZ, AI92 se conforme aux exigences de localisation de l'article 18(5) et obtient le consentement écrit de la personne concernée si nécessaire. Pour les transferts régis par la loi kazakhe sur les données personnelles, la loi ouzbèke sur les données personnelles ou toute autre loi applicable en matière de protection des données, AI92 met en œuvre le mécanisme de transfert transfrontalier requis par la loi du territoire d'origine ou reconnu en vertu de celle-ci.

Généralités. Lorsque les lois applicables en matière de protection des données du territoire d'un client exigent un mécanisme de transfert, des clauses contractuelles ou un dépôt réglementaire spécifique qui ne sont pas expressément énumérés ci-dessus, AI92, à la demande raisonnable du client et aux frais de ce dernier (le cas échéant), exécutera ou mettra en œuvre la documentation supplémentaire raisonnablement requise pour donner effet à ce mécanisme. AI92 surveille l'évolution de la réglementation à l'échelle mondiale et met à jour les mécanismes de transfert ci-dessus à mesure de l'entrée en vigueur de nouvelles exigences.

Droits des personnes concernées

S'applique à : Tous les clients

AI92 doit, dans la mesure permise par la loi, informer rapidement le client si AI92 reçoit une demande d'une personne concernée pour l'accès, la rectification, l'effacement, la limitation du traitement, la portabilité ou l'opposition (une Demande de la personne concernée). AI92 ne doit pas répondre à une telle demande de la personne concernée, sauf sur les instructions du client, sauf si la loi applicable l'exige.

AI92 doit fournir au client les informations et l'assistance raisonnable dont le client peut avoir besoin pour permettre au client de répondre à une demande de la personne concernée, notamment en fournissant ou en facilitant la fourniture d'une exportation de données.

Notification de violation de données personnelles

S'applique à : Tous les clients

AI92 doit informer le client sans retard excessif, et en tout état de cause dans les soixante-douze (72) heures suivant la prise de connaissance, de toute violation de données personnelles affectant les données personnelles du client.

La notification doit comprendre, dans la mesure où ils sont connus : (a) une description de la nature de la violation, y compris les catégories de données personnelles et le nombre approximatif de personnes concernées affectées ; (b) les conséquences probables ; (c) les mesures prises ou proposées pour remédier à la violation ; et (d) le nom et les coordonnées du responsable de la protection des données ou d'un autre point de contact pour obtenir de plus amples informations.

Analyses d'impact sur la protection des données

S'applique à : Tous les clients

Sur demande, AI92 doit fournir une assistance raisonnable au client pour toute analyse d'impact sur la protection des données ou consultation préalable avec les autorités de contrôle que le client est tenu de réaliser en vertu de l'article 35 du RGPD ou des dispositions analogues de la loi sur la protection des données LATAM.

Retour et suppression des données personnelles du client

S'applique à : Tous les clients

À la résiliation des conditions, AI92 doit, au choix du client, renvoyer ou supprimer les données personnelles du client, sous réserve de la conservation requise par la loi applicable et autorisée par le présent DPA.

AI92 peut conserver les données personnelles du client uniquement si la loi applicable l'exige (y compris les obligations relatives aux documents fiscaux), ou si le présent DPA l'autorise, pour la période de conservation du journal d'audit indiquée dans la politique de confidentialité, ou pour la période de conservation du registre de crédit indiquée dans la politique de confidentialité.

Droits d'audit

S'applique à : Tous les clients

Le client (ou un auditeur tiers indépendant raisonnablement acceptable pour AI92, lié par des obligations de confidentialité) peut auditer la conformité d'AI92 au présent DPA au plus une fois par période de douze mois, moyennant un préavis écrit d'au moins trente (30) jours, pendant les heures normales de bureau d'AI92 et aux frais du client.

Au lieu d'un audit sur site, AI92 peut fournir au client ses rapports d'audit SOC 2, ses rapports de test d'intrusion et d'autres attestations de tiers pertinents en vigueur à ce moment-là. Le client doit les accepter comme satisfaisant ses droits d'audit, à moins qu'ils ne répondent pas aux préoccupations raisonnables du client.

Droit applicable et conflit

S'applique à : Tous les clients

Le présent DPA est régi par le même droit que les conditions d'utilisation, sauf lorsque la loi impérative sur la protection des données exige un droit applicable différent.

En cas de conflit entre les Conditions et cette DPA, cette DPA prévaut en ce qui concerne le traitement des données personnelles.

Si vous êtes un client Enterprise avec un contrat de services principal (MSA), les termes de la DPA peuvent être modifiés par votre MSA. En cas de conflit, le MSA prévaut.

Contact

S'applique à : Tous les clients

Si vous avez des questions concernant cet addendum sur le traitement des données, veuillez nous contacter :