Avenant relatif au traitement des données
Fait partie des Conditions d'utilisation et s'accepte avec elles. Personne n'a rien à signer ni à envoyer.
1. Parties et objet
Le sous-traitant est Ing. Jiří Psota, numéro d'entreprise (IČO) 76072266, siège Zborovská 1200/6, 150 00 Prague 5 – Smíchov, République tchèque (le « sous-traitant »). Le responsable du traitement est l'organisation qui utilise le service Linguiqo conformément aux Conditions d'utilisation (le « client »).
Cet avenant régit le traitement des données personnelles que le client met dans le service, conformément à l'article 28 du règlement (UE) 2016/679 (RGPD).
Cet avenant fait partie intégrante des Conditions d'utilisation et le client l'accepte en les acceptant ; aucune signature manuscrite n'est requise (article 28, paragraphe 9, du RGPD). En matière de protection des données personnelles, il prévaut sur les Conditions d'utilisation.
2. Portée
L'objet, la nature et la finalité du traitement ainsi que les catégories de données et de personnes concernées figurent à l'annexe 1. Le traitement dure tant que le service est utilisé et jusqu'à l'effacement prévu à l'article 9.
3. Instructions
Le sous-traitant ne traite les données personnelles que sur instruction documentée du client. Ces instructions sont les Conditions d'utilisation, le présent avenant ainsi que les réglages et l'utilisation du service par le client. Sinon, uniquement lorsque le droit de l'UE ou de la République tchèque l'exige ; le sous-traitant en informe préalablement le client, sauf si la loi l'interdit.
Si le sous-traitant estime qu'une instruction est illicite, il en informe le client sans délai.
4. Confidentialité
Toutes les personnes ayant accès aux données personnelles sont tenues à la confidentialité par contrat ou par la loi, y compris après la fin de la collaboration.
5. Sécurité
Le sous-traitant prend les mesures prévues à l'article 32 du RGPD énumérées à l'annexe 2. Il peut les modifier à condition que le niveau de protection ne diminue pas.
6. Sous-traitants ultérieurs
Le client donne une autorisation générale de recourir aux sous-traitants ultérieurs indiqués sur https://www.linguiqo.com/subprocessors.
Le sous-traitant publie l'ajout ou le remplacement d'un sous-traitant ultérieur sur cette même page au moins 30 jours à l'avance. Le client peut s'y opposer pour des motifs légitimes dans ce délai. Si les parties ne résolvent pas l'opposition, le client peut mettre fin au service sans pénalité et récupère la part proportionnelle des frais payés d'avance.
Le sous-traitant impose à ses sous-traitants ultérieurs les mêmes obligations de protection des données et répond de leur respect.
Ne sont pas des sous-traitants ultérieurs les prestataires que le client connecte lui-même au service : la traduction automatique (par exemple OpenAI ou DeepL) au moyen de la propre clé d'API du client, l'hébergement git (par exemple GitHub, GitLab ou Azure DevOps) au moyen du jeton du client, les adresses auxquelles le client fait envoyer des webhooks, ainsi que Google ou Microsoft lorsqu'un utilisateur se connecte avec son compte. Les données ne leur parviennent que sur instruction du client et sont régies par le contrat du client avec ce prestataire.
7. Transferts hors de l'EEE
Les données personnelles sont stockées dans l'UE (Google Cloud europe-west1, Belgique). Elles ne sont transférées hors de l'EEE que dans la mesure indiquée dans la liste des sous-traitants ultérieurs et uniquement avec une garantie prévue au chapitre V du RGPD (une décision d'adéquation, y compris l'EU-US Data Privacy Framework, ou des clauses contractuelles types).
8. Assistance
Le sous-traitant aide le client :
- a) à répondre aux demandes des personnes concernées, principalement au moyen des fonctions d'export, de correction et de suppression du service ; une demande reçue directement par le sous-traitant est transmise au client ;
- b) à respecter ses obligations prévues aux articles 32 à 36 du RGPD.
Le sous-traitant notifie au client une violation de données personnelles dans les meilleurs délais après en avoir pris connaissance. La notification indique la nature de la violation, les données concernées, les conséquences probables et les mesures prises.
9. Fin, restitution et effacement
Jusqu'à la fin du service, le client peut exporter ses données : chaque langue sous forme de fichier, ou tout en une fois via l'API ou la CLI.
Le sous-traitant efface les données personnelles dans les 30 jours suivant la suppression de l'équipe ou la fin du contrat ; il en va de même pour un projet que le client supprime. Elles disparaissent des sauvegardes au fil de leur rotation, au plus tard 35 jours après.
Le sous-traitant ne peut conserver que les données dont la loi impose la conservation (par exemple les pièces comptables).
10. Information et audit
Sur demande, le sous-traitant fournit les informations nécessaires pour démontrer le respect du présent avenant.
Au plus une fois par an, ou après une violation de données personnelles, le client peut réaliser un audit lui-même ou par un auditeur tenu à la confidentialité, avec un préavis de 30 jours et à ses frais. Pour les sous-traitants ultérieurs, leurs certifications et rapports publics tiennent lieu d'audit.
11. Dispositions finales
La responsabilité est régie par l'article 82 du RGPD et par les Conditions d'utilisation. Le présent avenant est régi par le droit de la République tchèque.
Le sous-traitant annonce les modifications du présent avenant au moins 30 jours à l'avance en les publiant sur https://www.linguiqo.com/dpa. Une modification qui réduit la protection des données personnelles ne peut être apportée sans le consentement du client.
Contact pour la protection des données personnelles : hello@linguiqo.com.
Annexe 1 – Description du traitement
| Objet et finalité | Gestion des traductions des textes des applications du client : import et export de fichiers de langue, modification et vérification des traductions, collaboration en équipe et synchronisation avec les dépôts git du client. |
|---|---|
| Nature du traitement | Stockage, affichage aux utilisateurs autorisés, modification, export, transfert vers des services que le client connecte, sauvegarde et effacement. |
| Personnes concernées | Les utilisateurs du client : membres de l'équipe et traducteurs invités. Les personnes dont le client met éventuellement les données dans le contenu. |
| Catégories de données | Nom, adresse e-mail, photo de profil et langue d'interface des utilisateurs ; l'adresse e-mail des personnes invitées. Le journal d'activité (qui a fait quoi, quand et depuis quelle adresse IP), la paternité et l'historique des traductions et des commentaires, et l'historique des synchronisations avec les dépôts. Le contenu du client : textes source, traductions, commentaires, glossaire et captures d'écran. Les textes à traduire ne contiennent généralement pas de données personnelles. Si le client en met, elles sont traitées conformément au présent avenant. |
| Catégories particulières de données | Aucune. Le service n'y est pas destiné. |
| Durée | Tant que le service est utilisé et jusqu'à l'effacement prévu à l'article 9. |
| Lieu du traitement | UE – Google Cloud europe-west1, Belgique. Sous-traitants ultérieurs et leurs localisations : https://www.linguiqo.com/subprocessors. |
Annexe 2 – Mesures techniques et organisationnelles
- Localisation : l'application, la base de données, les fichiers et les sauvegardes de la base de données se trouvent dans Google Cloud, région europe-west1 (Belgique).
- Chiffrement en transit : toutes les communications passent par HTTPS (TLS) avec HSTS imposé.
- Accès selon les rôles dans l'équipe : propriétaire, administrateur, membre et traducteur externe, qui ne voit que les projets et les langues qui lui sont attribués. Chaque requête est vérifiée par rapport au rôle et à l'équipe.
- Journal d'activité : qui a modifié quoi, quand et depuis quelle adresse IP. Visible par les administrateurs de l'équipe.
- Connexion : mots de passe conservés uniquement sous forme de hash (scrypt), jetons d'accès valables 15 minutes et sessions 7 jours, un changement de mot de passe déconnecte tous les appareils, et les tentatives de connexion sont limitées.
- Identifiants confiés au service : les jetons des dépôts git, les clés d'API de traduction automatique et les secrets de webhooks sont chiffrés avec une clé conservée hors de la base de données (Google Secret Manager) et ne sont plus jamais affichés une fois enregistrés. Les clés d'API propres au service sont conservées uniquement sous forme de hash.
- Fichiers : les captures d'écran ne sont pas publiques et ne sont servies que via l'API après vérification des droits.
- Exploitation : seul le sous-traitant a accès aux systèmes de production, et les comptes de service n'ont que les autorisations nécessaires.
- Aucun suivi : le service n'utilise ni outil d'analyse ni script publicitaire ou de suivi.
- Intelligence artificielle : le sous-traitant n'utilise pas le contenu du client pour entraîner des modèles. La traduction automatique ne fonctionne qu'avec la clé du client et uniquement à la demande d'un utilisateur.
- Conservation : l'environnement de démonstration est supprimé au bout de 2 heures, l'historique des synchronisations au bout de 30 jours, les données d'une équipe ou d'un projet supprimé dans les 30 jours, et des sauvegardes au fil de leur rotation dans les 35 jours qui suivent.
Historique des versions
- 1.0 · 7 octobre 2026 · Première version.
Les modifications sont publiées sur cette page au moins 30 jours avant de s'appliquer.
Sous-traitants ultérieurs : liste actuelle.