Version 1Dernière mise à jour le 21 juillet 2026

Accord de traitement des données

Le présent Accord de traitement des données (le « DPA ») fait partie de l'accord entre Bimpack [dénomination sociale et adresse du siège à compléter] (« Bimpack », le « Sous-traitant ») et le client ayant souscrit au service Bimpack sur bimpack.io (le « Client », le « Responsable du traitement »), ensemble les « Parties ». Il régit le traitement des données personnelles que Bimpack effectue pour le compte du Client dans le cadre de la fourniture du service de gestion de projets de construction décrit dans les Conditions d'utilisation (le « Service »), et vise à satisfaire aux exigences de l'article 28 du Règlement (UE) 2016/679 (le « RGPD ») et des lois équivalentes applicables en matière de protection des données, y compris la loi organique tunisienne n° 2004-63 relative à la protection des données à caractère personnel.

1. Définitions

Les termes tels que « données personnelles », « traitement », « personne concernée », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur » et « violation de données personnelles » ont le sens qui leur est donné dans le RGPD. Les « Données Client » désignent les données personnelles décrites à l'Annexe A que le Client et ses utilisateurs soumettent au Service.

2. Rôles des Parties

2.1 Pour les Données Client, le Client agit en tant que responsable du traitement et Bimpack en tant que sous-traitant. Le Client est responsable de la licéité des Données Client qu'il soumet et des instructions qu'il donne.

2.2 Pour un ensemble limité de données, Bimpack agit en tant que responsable du traitement indépendant, et c'est sa Politique de confidentialité — et non ce DPA — qui s'applique : les données d'inscription des comptes de ses utilisateurs, les enregistrements de facturation et d'offre, les registres de consentement aux cookies et d'acceptation légale, et les analyses de produit et la télémétrie d'erreurs fondées sur le consentement.

3. Objet, durée, nature et finalité

3.1 Objet : la fourniture du Service — hébergement, stockage, affichage, indexation, sauvegarde et traitement collaboratif des données de projet du Client, y compris les modèles BIM, plannings, tâches, budgets, commandes, documents et contenus associés.

3.2 Durée : la durée d'utilisation du Service par le Client, augmentée de la période de suppression prévue à la section 10.

3.3 Nature et finalité : collecte, stockage, organisation, structuration, extraction, consultation, affichage, transmission aux utilisateurs autorisés et effacement, uniquement pour fournir et sécuriser le Service. Les catégories de personnes concernées et de données personnelles figurent à l'Annexe A.

4. Instructions

4.1 Bimpack ne traite les Données Client que sur instructions documentées du Client, y compris en ce qui concerne les transferts vers des pays tiers, sauf obligation légale à laquelle Bimpack est soumis ; dans ce cas, Bimpack informe le Client de l'exigence légale avant le traitement, sauf si la loi l'interdit.

4.2 Les instructions du Client sont, à la signature : les Conditions d'utilisation, le présent DPA, et l'utilisation par le Client et ses utilisateurs des fonctionnalités du Service (par exemple téléverser un modèle, inviter un membre, utiliser l'assistant IA). Toute instruction supplémentaire requiert l'accord écrit des Parties.

4.3 Bimpack informe le Client si, à son avis, une instruction enfreint la législation applicable en matière de protection des données.

5. Confidentialité

Bimpack veille à ce que les personnes autorisées à traiter les Données Client soient tenues par des obligations contractuelles ou légales de confidentialité, et à ce que l'accès soit limité à ce dont chaque personne a besoin pour exercer son rôle.

6. Sécurité

6.1 Bimpack met en œuvre et maintient les mesures techniques et organisationnelles décrites à l'Annexe B, en tenant compte de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, afin de garantir un niveau de sécurité adapté au risque (article 32 du RGPD).

6.2 Bimpack peut mettre à jour l'Annexe B de temps à autre, à condition que ces mises à jour ne réduisent pas de manière significative le niveau global de protection.

7. Sous-traitants ultérieurs

7.1 Le Client donne à Bimpack une autorisation écrite générale de recourir aux sous-traitants ultérieurs listés à l'Annexe C.

7.2 Bimpack impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles du présent DPA, et demeure pleinement responsable envers le Client de l'exécution par le sous-traitant ultérieur.

7.3 Bimpack informe le Client de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur au moins 30 jours avant sa prise d'effet. Le Client peut s'y opposer pour des motifs raisonnables de protection des données dans ce délai ; si les Parties ne parviennent pas à résoudre l'objection, le Client peut résilier la partie concernée du Service et Bimpack remboursera les frais prépayés pour la période postérieure à la résiliation.

8. Transferts internationaux

Les Données Client peuvent être traitées en dehors du pays du Client, notamment dans l'Union européenne et aux États-Unis, par les sous-traitants ultérieurs de l'Annexe C. Lorsqu'un transfert requiert des garanties en vertu de la loi applicable, Bimpack s'appuie sur l'accord de traitement des données du sous-traitant ultérieur intégrant les clauses contractuelles types de la Commission européenne ou un autre mécanisme de transfert licite, ainsi que sur des mesures supplémentaires le cas échéant.

9. Assistance au Client

9.1 Compte tenu de la nature du traitement, Bimpack aide le Client, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s'acquitter de son obligation de répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Si une personne concernée contacte Bimpack directement au sujet des Données Client, Bimpack transmet la demande au Client sans retard injustifié et ne répond pas sur le fond sauf instruction.

9.2 En pratique, la plupart des demandes peuvent être traitées par le Client directement dans le Service : les administrateurs peuvent corriger ou supprimer les données de projet et retirer des utilisateurs.

9.3 Bimpack aide le Client, compte tenu de la nature du traitement et des informations à sa disposition, à respecter ses obligations en matière de sécurité, de notification de violation, d'analyses d'impact relatives à la protection des données et de consultation préalable des autorités de contrôle (articles 32 à 36 du RGPD).

10. Violations de données personnelles

Bimpack notifie le Client sans retard injustifié après avoir pris connaissance d'une violation de données personnelles affectant les Données Client. La notification décrit, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées et un point de contact. Bimpack documente les violations et coopère aux demandes raisonnables d'informations complémentaires du Client. La notification ne constitue pas une reconnaissance de faute ou de responsabilité.

11. Suppression et restitution

11.1 Pendant la durée du contrat, le Client peut exporter et supprimer les Données Client via les fonctionnalités du Service.

11.2 À la résiliation du Service, Bimpack supprime toutes les Données Client dans un délai de 30 jours, sauf si la loi applicable impose une conservation plus longue. Les données présentes dans les sauvegardes sont effacées selon le calendrier de rotation des sauvegardes. Sur demande écrite formulée avant la suppression, Bimpack fournit au Client un export des Données Client dans un format couramment utilisé.

12. Audits

12.1 Bimpack met à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, y compris des résumés de ses mesures de sécurité et sa liste de sous-traitants ultérieurs.

12.2 Lorsque les informations fournies ne sont pas raisonnablement suffisantes, le Client (ou un auditeur indépendant qu'il mandate et tenu à la confidentialité) peut auditer le respect du présent DPA par Bimpack, au maximum une fois par période de 12 mois, moyennant un préavis écrit d'au moins 30 jours, pendant les heures ouvrables, sans perturber les opérations et aux frais du Client. Les Parties conviennent de la portée à l'avance ; Bimpack peut satisfaire à l'audit en fournissant des attestations ou rapports récents de tiers couvrant la portée demandée, lorsqu'ils sont disponibles.

13. Responsabilité et préséance

La responsabilité de chaque Partie au titre du présent DPA est soumise aux limitations et exclusions de responsabilité prévues dans les Conditions d'utilisation. En cas de conflit entre le présent DPA et les Conditions d'utilisation concernant le traitement des Données Client, le présent DPA prévaut.

14. Durée et droit applicable

Le présent DPA prend effet lorsque le Client l'accepte ou utilise pour la première fois le Service en tant que client professionnel, et reste en vigueur tant que Bimpack traite des Données Client. Il est régi par le même droit et la même juridiction que les Conditions d'utilisation.

15. Contact

Demandes relatives à la protection des données : contact@bimpack.io.

Annexe A — Description du traitement

Catégories de personnes concernées

  • Les utilisateurs du Service du Client (employés, sous-traitants et autres personnes que le Client invite à ses projets).
  • Les personnes invitées à rejoindre les projets du Client (invités).
  • Les personnes dont les données personnelles figurent dans le contenu téléversé par le Client (par exemple, des noms dans des documents, plannings ou modèles de projet).

Catégories de données personnelles

  • Données d'identification et de contact des utilisateurs et des invités : nom, adresse e-mail, avatar, langue, rôle et permissions.
  • Données d'activité de projet : tâches, affectations, commentaires, historique d'activité, notifications.
  • Données personnelles contenues dans le contenu téléversé : modèles BIM/IFC, fichiers de planification, budgets, commandes, documents et images, dans la mesure où le Client y inclut de telles données.
  • Données techniques liées aux utilisateurs : adresses IP et horodatages dans les journaux de sécurité.

Catégories particulières de données : le Service n'est pas conçu pour les catégories particulières de données (article 9 du RGPD) ; le Client s'engage à ne pas en soumettre.

Opérations de traitement : hébergement, stockage, sauvegarde, affichage, indexation, transmission aux utilisateurs autorisés, extraction et synthèse assistées par IA lorsqu'un utilisateur invoque l'assistant, et effacement.

Annexe B — Mesures techniques et organisationnelles

  • Chiffrement en transit : TLS pour toutes les connexions entre les utilisateurs et le Service et entre le Service et ses sous-traitants ultérieurs.
  • Chiffrement au repos : les Données Client sont stockées sur Google Cloud Platform, qui chiffre les données au repos par défaut.
  • Authentification : authentification par mot de passe avec hachage salé des mots de passe ; jetons de session signés et à expiration ; vérification de l'e-mail.
  • Contrôle d'accès : contrôle d'accès basé sur les rôles au niveau de l'espace de travail et permissions fines par projet ; application côté serveur garantissant que chaque requête liée à un projet est rattachée à un projet sur lequel l'utilisateur demandeur est autorisé.
  • Accès aux fichiers : les fichiers sont servis via des URL signées, limitées et à expiration, plutôt que par des chemins de stockage publics.
  • Cloisonnement : les Données Client sont logiquement cloisonnées par client et par projet.
  • Journalisation et surveillance : les événements et requêtes pertinents pour la sécurité sont journalisés avec IP et horodatage ; surveillance des erreurs soumise au consentement pour la détection des défauts.
  • Sauvegardes : sauvegardes automatiques régulières avec rotation ; la suppression se propage au fur et à mesure de la rotation des sauvegardes.
  • Personnel : l'accès aux systèmes de production est restreint au personnel autorisé, tenu à la confidentialité, selon le principe du besoin d'en connaître.
  • Pratiques de développement : séparation des environnements ; secrets conservés dans la configuration, non dans le code source.

Annexe C — Sous-traitants ultérieurs autorisés

Sous-traitant ultérieurGoogle Cloud Platform (Google LLC / Google Ireland Ltd)
FinalitéHébergement de l'application, base de données, stockage de fichiers, sauvegardes
Données traitéesToutes les Données Client
LocalisationUE/US (selon la région configurée)
Sous-traitant ultérieurPostmark (ActiveCampaign, LLC)
FinalitéEnvoi d'e-mails transactionnels et de notification
Données traitéesNoms, adresses e-mail, contenu des notifications
LocalisationUS
Sous-traitant ultérieurOpenRouter, Inc. (et les fournisseurs de modèles d'IA vers lesquels il achemine)
FinalitéGénération des réponses de l'assistant IA lorsqu'un utilisateur l'invoque
Données traitéesLa question de l'utilisateur et les extraits pertinents des données de projet
LocalisationUS

Les analyses de produit fondées sur le consentement (PostHog) et la télémétrie d'erreurs (Sentry) sont exploitées par Bimpack en tant que responsable du traitement au titre de sa Politique de confidentialité et uniquement avec le consentement de l'utilisateur individuel ; elles sont listées ici par souci de transparence mais ne sont pas des sous-traitants ultérieurs des Données Client.