Mentions légales
Accord de traitement des données
Le texte de l'article 28 du RGPD applicable entre vous, l'entreprise qui utilise Grammateas, et nous, qui la fournissons. Il fait partie intégrante des conditions d'utilisation.
Version 1.0 · Dernière mise à jour : 12 septembre 2026 · Cette version française est fournie pour votre confort ; en cas de divergence, le texte grec fait foi.
Besoin d'un exemplaire signé ? Envoyez les coordonnées de votre entreprise à i.kotrotsios@rm.gr et vous le recevrez signé au format PDF sous deux jours ouvrés, sans frais. Nous examinons volontiers votre propre modèle d'accord.
1. Les parties et leurs rôles
Responsable du traitement : l'entreprise ou le professionnel disposant d'un abonnement actif à Grammateas (« le Client »). Il décide des finalités et des moyens du traitement : quels appels l'assistante prend, ce qu'elle dit, si elle enregistre, combien de temps les données sont conservées.
Sous-traitant : Retail Management Solutions, numéro de TVA 801291892, Grammou 73, Marousi 15124, Grèce (« nous »). Nous ne traitons les données que pour fournir le service.
2. Objet, durée, nature et finalité
- Objet : la fourniture du service de standardiste à intelligence artificielle « Grammateas ».
- Durée : celle de l'abonnement, augmentée de la période de restitution ou d'effacement des données.
- Nature et finalité : réception et prise des appels téléphoniques, conversion de la parole en texte et du texte en parole, composition de la réponse par un modèle de langage, enregistrement des rendez-vous, prise de messages, notifications, conservation des transcriptions et (en option) des enregistrements, statistiques du service.
Catégories de personnes concernées
Clients, fournisseurs et tout tiers qui appelle les numéros du Client ou est appelé depuis ceux-ci ; salariés du Client.
Catégories de données
Nom, numéro de téléphone, adresse e-mail et adresse postale lorsqu'ils sont donnés, contenu de la conversation (audio et transcription), rendez-vous, messages, historique des échanges et notes prises par l'assistante.
Catégories particulières de données (article 9 du RGPD). Le service n'est pas destiné au traitement systématique de données de santé ou d'autres catégories particulières. Lorsque, par la nature de l'activité du Client (un cabinet médical, par exemple), de telles données sont évoquées au téléphone, le Client doit s'assurer d'une base légale appropriée, régler en conséquence la conservation et l'enregistrement, et nous en informer afin de convenir de mesures supplémentaires.
3. Traitement sur instruction uniquement
Nous traitons les données uniquement sur instruction documentée du Client — les réglages qu'il effectue dans la plateforme et le présent accord constituent de telles instructions. Si le droit de l'Union ou d'un État membre nous imposait un traitement différent, nous l'en informerions au préalable, sauf interdiction légale. Si nous estimons qu'une instruction viole le RGPD, nous le lui signalons immédiatement.
Nous n'utilisons pas les données du Client à nos propres fins, ni à des fins publicitaires, ni pour entraîner des modèles d'intelligence artificielle — les nôtres comme ceux de tiers.
4. Confidentialité
Toute personne de notre équipe disposant d'un accès est tenue par écrit à une obligation de confidentialité qui survit à la collaboration. L'accès est limité au strict nécessaire et journalisé.
5. Mesures de sécurité (article 32)
- Chiffrement en transit (TLS) pour toute connexion ; chiffrement des secrets et identifiants stockés.
- Cloisonnement strict des données par client : chaque enregistrement porte un identifiant client et chaque requête est filtrée par lui.
- Contrôle d'accès par rôles et droits, avec journal d'audit de chaque action sensible.
- Le modèle de langage n'exécute ni code, ni SQL, ni adresse ; il n'agit qu'au travers d'outils explicitement autorisés, avec contrôle des droits et de l'approbation.
- Aucune donnée personnelle ni secret dans les journaux.
- Sauvegardes à restauration testée ; environnements de test séparés, sans données réelles.
- Effacement automatique des enregistrements à l'échéance de la durée fixée par le Client.
En détail : sécurité.
6. Sous-traitants ultérieurs
Le Client donne une autorisation générale pour les sous-traitants publiés sur la page sous-traitants. Tout ajout ou remplacement est annoncé par e-mail au moins 30 jours à l'avance ; le Client peut s'y opposer pour des motifs légitimes tenant à la protection des données et, à défaut de solution, résilier sans frais. Nous imposons à chaque sous-traitant les mêmes obligations et demeurons pleinement responsables de ses actes envers le Client.
7. Transferts hors EEE
Le stockage principal a lieu dans l'UE. Lorsqu'un prestataire d'intelligence artificielle ou d'e-mail traite dans un pays tiers, le transfert repose sur les clauses contractuelles types de la Commission européenne et/ou sur le cadre de protection des données UE–États-Unis, avec analyse d'impact du transfert et mesures techniques complémentaires.
8. Droits des personnes concernées
Compte tenu de la nature du traitement, nous aidons le Client à répondre aux demandes fondées sur les articles 15 à 22 : la plateforme offre la recherche, l'export et l'effacement des données d'une personne en une seule action (éléments d'identité, mots de chaque conversation, enregistrements et notes sont supprimés, les statistiques demeurant anonymes). Si une demande nous parvient, nous n'y répondons pas nous-mêmes : nous la transmettons au Client sans délai.
9. Violations de données
Nous informons le Client sans délai injustifié et en tout état de cause sous 24 heures après avoir eu connaissance d'une violation concernant ses données, avec tout ce dont nous disposons : ce qui s'est produit, quelles données sont concernées, ce que nous avons fait et ce que nous recommandons. Nous l'assistons dans la notification à l'autorité et aux personnes concernées.
10. Assistance au Client
Nous l'assistons, dans la mesure du raisonnable, pour les analyses d'impact (article 35), la consultation préalable de l'autorité (article 36) et la documentation des mesures de sécurité, en fournissant les informations dont nous disposons.
11. Restitution et effacement
À la fin du contrat, le Client choisit la restitution ou l'effacement. Les données restent exportables pendant 30 jours puis sont définitivement effacées des systèmes actifs ; les sauvegardes expirent selon leur propre cycle et ne sont pas restaurées. Sont exclues les données dont la loi impose la conservation, qui demeurent en traitement restreint.
12. Audits
Nous mettons à la disposition du Client toute information démontrant le respect de l'article 28 et permettons des audits, une fois par an ou après un incident de sécurité, moyennant un préavis de 30 jours, pendant les heures ouvrées et sans interrompre le service ni divulguer les données d'autres clients. L'audit peut être mené par un auditeur indépendant tenu à la confidentialité.
13. Dispositions générales
En cas de contradiction, le présent accord prévaut sur les conditions d'utilisation pour les questions de données personnelles. Le droit grec et le RGPD s'appliquent. Toute modification substantielle est annoncée 30 jours à l'avance.
Contact pour toute question relative au présent accord : i.kotrotsios@rm.gr, tél. +30 210 3004011.