Aller au contenu
Conciergerie RGPD
×

Conditions Générales de Prestations de Services

Conciergerie RGPD — R.C.A. France

Titre I — Dispositions générales

Article 1 — Objet

Les présentes Conditions Générales de Prestations de Services (CGPS) établissent les conditions contractuelles exclusivement applicables aux prestations délivrées par le site conciergerie-rgpd.fr.

Conciergerie RGPD est une prestation de services proposée par la société R.C.A. France (société RGPD Chatain & Associés, SAS au capital de 15 000 € enregistrée au RCS de Lyon, SIRET n°843 404 914 00023 et domiciliée 20 rue de la République, le Cèdre A1, 69270 Couzon au Mont d’Or, ci-après le Prestataire) à ses Clients (ci-après le Client).

Article 2 — Validation de la commande, formation et durée du contrat

Le Client est réputé avoir accepté sans réserve l’intégralité des présentes CGPS à la validation de son paiement sur Stripe ou à réception de sa commande. Le contrat est immédiatement applicable.

Le Contrat est conclu pour une durée d’un (1) an, reconductible par tacite reconduction pour des durées successives d’un (1) an. Il est résiliable avec un préavis de trente (30) jours minimum avant la date anniversaire du contrat, directement depuis le portail client ou par e-mail.

Article 3 — Conditions financières

Les tarifs applicables sont ceux en vigueur au jour de la commande. Les renouvellements se font sans modification de tarifs. Les prélèvements sont sécurisés via la plateforme de paiement Stripe.

Titre II — Accès au service et bénéficiaires

Article 4 — Essai libre sans engagement

Durée de l’Essai Libre

Préalablement à toute souscription, un prospect peut bénéficier d’un « Essai Libre » gratuit et sans engagement d’une durée de sept (7) jours calendaires à compter de la création de son compte. Au-delà de cette période, l’Essai Libre prend fin automatiquement. L’accès prolongé et illimité au service requiert alors la souscription ferme et définitive d’un abonnement.

Article 5 — Périmètre des accès

Compte maître et bénéficiaires internes

L’adresse e-mail du souscripteur (compte maître) est celle qui est renseignée sur le portail d’abonnement ‘Compte maître’.

Lorsque le compte maître et le DPO ont la même adresse e-mail, les prérogatives du compte maître s’appliquent.

Le compte maître peut désigner jusqu’à trois (3) bénéficiaires internes, sans distinction de nom de domaine. Chaque bénéficiaire doit avoir un lien direct avec l’organisation (salariés, bénévoles ou élus). La désignation des bénéficiaires internes est réservée au compte payant.

Pour des raisons de cybersécurité, le recours à l’assistant est plafonné. Ces limites, ainsi que la notion d’utilisateur à laquelle elles s’appliquent, sont fixées à l’article 10.

Changement de compte maître

Le titulaire peut remplacer l’adresse e-mail du compte maître depuis son espace de conformité. Le changement exige la confirmation de deux codes à usage unique — l’un envoyé au compte maître actuel, l’autre au futur compte maître — et prend effet immédiatement dès que les deux codes sont validés.

Article 6 — Bénéficiaires et niveaux d’accès aux services de Conciergerie-RGPD.fr

Conciergerie-RGPD.fr est un service unique qui ne requiert aucune connaissance particulière pour être pris en main, au service des personnes chargées de la mise en conformité de leur organisme. Il constitue un pack d’assistance à la mise en conformité : il assiste le responsable de la mise en conformité par un appui documentaire, un éclairage réglementaire, des outils de suivi et une aide à la décision, sans se substituer à ses décisions ni à ses responsabilités. CR360-CLAUSE-NIVEAUX-ACCES-V2

Un organisme pour lui-même

Un organisme peut souscrire un compte pour son propre usage. Le compte maître pilote alors l’ensemble de sa conformité — assistant, registre des traitements, audits, bibliothèque — et peut ouvrir des accès à ses collaborateurs.

Aider le DPO ou le référent RGPD dans ses missions

Un organisme peut également utiliser Conciergerie-RGPD.fr pour épauler le délégué à la protection des données (DPO) ou le référent RGPD dans la conduite de ses missions, y compris lorsqu’il intervient pour plusieurs organisations clientes. Chaque organisation bénéficiaire dispose alors de son propre espace — registre, bibliothèque, audits et score de conformité distincts — et le DPO peut passer de l’un à l’autre.

Niveaux d’accès

Les niveaux d’accès sont les suivants :

  1. Compte maître — accès sans restriction à l’ensemble des fonctionnalités. Il est le seul à accéder à l’onglet « Gestion administrative » et à gérer les organisations bénéficiaires, et n’accède qu’à son propre espace.
  2. DPO identifié — accès total, à l’exception de l’onglet « Gestion administrative » (réservé au compte maître). Il accède à l’ensemble des espaces des organisations qu’il suit. Il valide les mentions de conformité des collectes de données.
  3. Référent RGPD — accès total, à l’exception de l’onglet « Mon compte » (facturation, abonnement, gestion des accès), du sous-onglet « Mentions RGPD » (validé par le DPO) et de la gestion des organisations bénéficiaires. Il est rattaché à une organisation cliente ; il ne désigne aucun bénéficiaire interne — cette désignation est réservée au compte payant.
  4. Comptes bénéficiaire — internes — jusqu’à trois (3) personnes. Les utilisateurs doivent avoir un lien direct avec l’organisation bénéficiaire (salariés, bénévoles, élus). Ils peuvent interroger l’assistant par courrier électronique et télécharger des documents type depuis la bibliothèque, à l’exception des recommandations de sécurité.

Interdiction

L’attribution d’un accès utilisateur à une personne qui n’est ni salariée, ni bénévole, ni élue de l’organisation adhérente ou bénéficiaire est strictement interdite. Tout manquement constitue une cause de résiliation immédiate du contrat, entraînant la suppression sans délai de l’accès au service. CR360-CLAUSE-ACCES-COMPLEMENTS

Transmission des audits

La transmission d’un questionnaire d’évaluation est limitée à trois (3) destinataires simultanés par évaluation ; la désignation d’un quatrième destinataire différent n’est possible qu’à l’issue d’un délai de trente (30) jours.

Suppression de documents

Seuls le compte maître, le DPO identifié et le référent RGPD peuvent supprimer définitivement des documents de la bibliothèque.

Collecte de données et mentions obligatoires

L’outil « Collectes de données / mentions obligatoires » est réservé au délégué à la protection des données (DPO) identifié de l’organisation. À défaut de DPO identifié désigné, le compte maître en dispose. CR360-CLAUSE-COLLECTES-DPO

Article 7 — Cumul des qualités de compte maître et de délégué à la protection des données

Lorsqu’une même personne, identifiée par une même adresse électronique, réunit la qualité de compte maître et celle de délégué à la protection des données (DPO), la qualité de compte maître prévaut. En conséquence, cette personne conserve un accès sans restriction à l’ensemble des fonctionnalités du service, y compris l’onglet « Gestion administrative ». CR360-CLAUSE-CUMUL-MAITRE-DPO

La restriction d’accès à l’onglet « Gestion administrative » opposable au délégué à la protection des données identifié ne s’applique qu’au délégué qui n’a pas la qualité de compte maître, notamment lorsqu’il accède, en cette seule qualité, à l’espace de conformité d’un autre titulaire.

Titre III — Description des prestations

Article 8 — Prestations

Composantes du service

La prestation consiste à mettre à disposition un appui à la conformité RGPD et un éclairage réglementaire sur la mise en place des mesures attendues par l’autorité de contrôle – la CNIL. Elle s’articule autour de deux composantes :

  • Un Concierge IA accessible par e-mail à l’adresse client@cr360.fr et via l’Espace Client en ligne 24h/24 et 7j/7.
  • Un Espace Client personnel regroupant la Bibliothèque RGPD du Client (documents produits par le Service), son Registre des traitements (article 30 du RGPD, avec exports PDF) et les audits sectoriels automatisés.

Mentions de conformité / Collectes de données

Le compte maître/le DPO identifié s’il a été nommé reçoivent dans l’espace client les formulaires en Word modifiés et les mentions de conformité demandées. Ces documents sont accompagnés d’observations que le compte maître/le DPO identifié envoient au demandeur du document conforme. Les mentions de conformité RGPD et les observations sont modifiables par le compte maître/le DPO identifié avant leur envoi au demandeur.

Les mises à jour de formulaires sont systématiquement commentées en cas de proposition de modification du formulaire lui-même. Les mentions obligatoires des collectes de données correspondent strictement aux différentes obligations du RGPD.

Réponses de l’assistant IA par mail et par Chat / Modèles de documents

L’assistant RGPD (IA) utilise exclusivement une bibliothèque de connaissance interne, mise à jour chaque début de semaine sur la base d’une veille documentaire quotidienne pour répondre aux questions par mail ou dans le Chat. Les documents sources sont les législations françaises et européennes, les directives et règlements européens, la jurisprudence nationale et européenne, les publications des agences et sites gouvernementaux. Les modèles type de documents ont tous été validés par un DPO avant leur mise à disposition. CR360-CLAUSE-IA-DPO-VEILLE

Nature de l’assistant

L’assistant RGPD métier n’est pas un chatbot conversationnel. Il s’agit d’une assistance qui répond à des questions de RGPD sur la base d’une bibliothèque de connaissances.

Chaque question est traitée isolément. Qu’il soit interrogé depuis l’Espace Client ou par courrier électronique, l’assistant répond uniquement en fonction de la question posée et ne prend jamais en compte l’historique de conversation éventuel.

Article 9 — Production documentaire et mise en conformité assistée

Conciergerie-RGPD.fr assiste le responsable de la mise en conformité dans la production, la personnalisation et l’actualisation de ses documents, et l’aide à la décision. À ce titre, le Service : CR360-CLAUSE-PRODUCTION-DOC

  • produit des registres des traitements pré-remplis et personnalisés à partir du site internet du client ;
  • crée et intègre automatiquement des fiches de traitement à partir des formulaires téléchargés ;
  • crée les mentions d’information RGPD obligatoires ainsi que les fiches de traitement correspondantes, à partir des formulaires transmis à mettre en conformité.

Chaque document téléchargé en vue d’une mise en conformité doit correspondre à un seul formulaire.

Les documents transmis au format Word sont restitués à l’identique, mentions d’information intégrées, et accompagnés d’une annexe explicative de conformité.

Remise des documents produits

Les mentions d’information RGPD des collectes de données orales et les formulaires mis en conformité sont adressés au demandeur en pièce jointe du courrier électronique qui l’en informe. Une copie est également conservée dans sa Bibliothèque RGPD. CR360-CLAUSE-LIVRAISON-PIECE-JOINTE

Modèles de document

Les modèles de document sont tous issus d’une base de documents types validés par un DPO. Chaque nouveau document est validé par un DPO. Dans ce cas, le client est averti par mail de son dépôt dans sa bibliothèque. CR360-CLAUSE-MODELES-ASSISTANT-V2

Assistant IA (par mail ou par l’espace client)

Les réponses sont toutes exclusivement rédigées à partir d’une bibliothèque RGPD interne. Elles sont structurées sur une base commune : contextualisation réglementaire, réponse, développement, conseils de conformité, analyse des risques et sources documentaires.

Article 10 — Assistant de conformité : enregistrement des réponses et limites d’usage

Aucune donnée personnelle dans les questions

Les informations à communiquer à l’assistant RGPD ne nécessitent jamais de donnée à caractère personnel pour être traitées. Une question de conformité s’énonce toujours de façon générale, sans nommer ni décrire une personne identifiée ou identifiable, et la réponse apportée est de même nature.

En conséquence, il est interdit d’insérer une donnée à caractère personnel dans une question adressée à l’assistant de conformité, qu’elle soit posée depuis l’Espace Client ou par courrier électronique. Sont notamment visés les nom, prénom, adresse postale, adresse électronique, numéro de téléphone, ainsi que toute mention permettant d’identifier directement ou indirectement une personne physique. Le Client demeure responsable des données qu’il introduit dans ses questions qui sont analysées par une IA Google ou Anthropic pour recevoir une réponse issue de la bibliothèque de connaissances interne de Conciergerie RGPD.

Enregistrement automatique des réponses

Toute réponse apportée par l’assistant de conformité, qu’elle soit délivrée par courrier électronique ou via l’onglet « Mon assistant » de l’espace client, est automatiquement enregistrée dans la bibliothèque du client, sous l’onglet « Mon assistant ». CR360-CLAUSE-PLAFOND-CONSULTATIONS

Téléchargement

Les réponses affichées dans l’onglet « Mon assistant » peuvent être téléchargées par l’utilisateur au moyen du bouton « Télécharger la réponse ».

Conservation des échanges

Chaque question et la réponse qui lui correspond sont conservées un (1) mois avec l’adresse électronique du demandeur. À l’expiration de ce délai, ce lien est définitivement rompu : la question et la réponse demeurent conservées, mais sans aucun rattachement à une personne.

Le décompte des consultations nécessaire à l’application des limites ci-après est tenu dans un registre distinct, qui ne contient ni le texte des questions ni celui des réponses.

Notion d’utilisateur

Est considéré comme utilisateur chaque organisme identifié par un compte maître ou par un référent RGPD. Chaque collectivité mutualisée disposant de son propre compte constitue ainsi un utilisateur distinct.

Les consultations sont imputées à l’organisme, quelle que soit la qualité de la personne qui interroge l’assistant. Un organisme ne dispose donc que d’un seul crédit, partagé par toutes ses personnes. Le compte maître, le délégué à la protection des données (DPO) identifié et les bénéficiaires internes — les trois (3) personnes au maximum désignées sous « Mon compte / Gestion des accès » — puisent au même crédit, qu’elles interrogent l’assistant par courrier électronique à client@cr360.fr ou depuis l’Espace Client. Les consultations effectuées par ces personnes sont rattachées à l’utilisateur dont elles relèvent, et ne sont jamais décomptées séparément.

Seul un autre organisme, identifié par son propre compte maître ou par son référent RGPD, dispose d’un crédit distinct.

Limites d’usage

Pour des raisons de cybersécurité, le nombre de consultations de l’assistant est limité, par utilisateur et courrier électronique et chat confondus, à vingt (20) par jour et à cinquante (50) par semaine. Le plafond quotidien est réinitialisé chaque jour ; le plafond hebdomadaire est réinitialisé chaque lundi.

Une fois la limite quotidienne atteinte, l’assistant n’apporte plus de réponse jusqu’au lendemain, l’utilisateur étant invité à déposer sa question le jour suivant.

Une fois la limite hebdomadaire atteinte, l’assistant n’apporte plus de réponse jusqu’au lundi suivant et affiche dans l’espace client, ou adresse par courrier électronique, le message suivant : « En raison d’un nombre important de demandes, merci de renouveler votre demande à partir de lundi prochain. »

Article 11 — Livraison des documents proposés par l’assistant

Au terme de certaines réponses, l’assistant de conformité peut proposer à l’utilisateur un document utile à sa démarche de mise en conformité. Lorsque l’utilisateur accepte de le recevoir — en répondant « Oui » dans l’onglet « Mon assistant » de son espace client, ou en répondant « OUI » au courrier électronique correspondant — le document, dès lors qu’il est disponible, lui est adressé par courrier électronique en pièce jointe. Une copie de ce document est simultanément déposée dans la bibliothèque de son espace client, où elle demeure accessible. CR360-CLAUSE-LIVRAISON-DOCUMENT

Lorsque le document sollicité doit encore être établi, il est adressé à l’utilisateur par courrier électronique dès sa mise à disposition, selon les mêmes modalités.

Article 12 — Modification du registre des traitements par lecture du site internet

Le Client peut demander la modification de son registre des traitements type à partir de la lecture automatisée du contenu de son site internet. CR360-SCAN-INOFFENSIFCe scan de lecture est 100 % inoffensif pour le site : il se limite à une consultation en lecture seule des pages publiquement accessibles et ne modifie ni ne perturbe en aucune manière le fonctionnement du site du Client. Cette possibilité n’est plus offerte dès lors que le registre des traitements a été modifié manuellement par le Client, ou qu’il a déjà fait l’objet d’une mise à jour issue d’une précédente lecture du site internet. La présente règle se substitue à toute disposition antérieure relative à cette fonctionnalité. CR360-CLAUSE-LECTURE-REGISTRE-V2

Cette possibilité n’est pas accessible si la personnalisation du site a été réalisée en amont de l’abonnement du client.

Article 13 — Génération de politique de confidentialité de site internet

Le service permet au Client de générer une politique de confidentialité pour son site internet depuis son espace de conformité. Cette prestation est fournie dans la limite d’une seule (1) politique de confidentialité par année, appréciée par compte client et tous sites confondus. Ce crédit annuel est remis à zéro à la date anniversaire du contrat. Une fois ce crédit épuisé, aucune nouvelle génération n’est possible avant la date de renouvellement. CR360-CLAUSE-QUOTA-POLITIQUE

Article 14 — Audits de conformité : limite d’usage annuelle

Chaque questionnaire d’audit de conformité (bilan de sécurité de niveau 1, CyberScore organisationnel, CyberScore technique, évaluation de maturité) peut être réalisé au maximum cinq (5) fois par année d’abonnement. Ce crédit est réinitialisé au premier jour de chaque réabonnement. CR360-CLAUSE-PLAFOND-AUDITS

Article 15 — Processus et délais

Le service est accessible par l’adresse e-mail client@cr360.fr et via l’Espace Client en ligne.

Les réponses sont transmises entre 30 secondes et 2mn en moyenne, 24h/24 et 7j/7.

Titre IV — Sécurité, souveraineté et confidentialité

Article 16 — Sécurité et souveraineté

Confidentialité et étanchéité

La gestion des questions garantit une étanchéité totale entre l’identité du demandeur et le traitement de la question. L’adresse e-mail du demandeur est isolée de la question par un traitement informatique interne avant toute soumission au moteur de mise en forme.

Hébergement de la bibliothèque interne

La bibliothèque documentaire qui sert de référentiel exclusif aux réponses est hébergée en France, dans les locaux de la Conciergerie RGPD. Elle ne quitte jamais le territoire national.

Acheminement des questions

Les questions posées depuis l’Espace Client sont traitées sur les serveurs internes de la société R.C.A. France.

Les questions adressées par courrier électronique transitent par la société Gandi, prestataire de messagerie agissant en qualité de sous-traitant de la Conciergerie RGPD. L’hébergement de la messagerie est assuré au sein de l’Union européenne. La base légale de ce traitement est le consentement du demandeur, qui s’exprime par l’envoi de son courrier électronique.

Sous-traitance du paiement

Les règlements sont encaissés par la société Stripe, prestataire de services de paiement agissant en qualité de sous-traitant de la Conciergerie RGPD. Sont transmises à Stripe, pour les seuls besoins de l’encaissement et du suivi de l’abonnement, l’adresse e-mail, les nom et prénom de la personne engageant l’organisme, le nom de l’organisme, l’adresse postale, le moyen de paiement, la date et le type de contrat, ainsi que le titulaire du compte et les coordonnées bancaires (IBAN ou numéro de carte). Les coordonnées bancaires sont saisies directement sur l’interface sécurisée de Stripe et ne sont à aucun moment enregistrées par la Conciergerie RGPD. Le traitement réalisé par Stripe est régi par le Contrat de services Stripe, que le Client est invité à consulter.

Rédaction assistée par intelligence artificielle

La rédaction finale des réponses est confiée au modèle Claude (société Anthropic). Aucun élément d’identification du Client n’est transmis : ni adresse e-mail, ni nom, ni adresse IP, ni jeton de session. Le moteur reçoit uniquement le texte de la question, sans moyen technique de remonter à un client donné. Conformément à la jurisprudence européenne (CJUE, Breyer c. Allemagne, C-582/14, 19 octobre 2016), un flux dont le destinataire ne peut, par aucun moyen raisonnable, ré-identifier la personne concernée ne constitue pas un transfert de données à caractère personnel au sens du RGPD.

Titre V — Responsabilité et dispositions diverses

Article 17 — Nature des réponses et limitation de responsabilité

Assistance technique

Les réponses fournies constituent une assistance technique, documentaire et opérationnelle à la conformité. Elles ne sauraient en aucun cas se substituer à une consultation formelle personnalisée réalisée par des professionnels réglementés.

Limite de responsabilité

Le Prestataire s’efforce de présenter sa prestation de la manière la plus précise possible. Toutefois, le Client reste seul responsable des décisions prises et de l’application concrète des recommandations au sein de sa structure. Les préconisations sont livrées en l’état. Au regard de la diversité des systèmes d’information, leur mise en œuvre doit être soumise, au préalable, à la validation du responsable interne (DPO, RSSI ou Direction) du Client.

Article 18 — Publication des noms des organismes clients sur la page d’accueil de https://conciergerie-rgpd.fr/.

En souscrivant aux services de conciergerie-rgpd.fr, le client accepte expressément la publication du nom de son organisme sur la page d’accueil de https://conciergerie-rgpd.fr/ sous le titre ‘Ils nous font confiance’. Cette autorisation vaut également pour les organismes adhérents via un DPO ou un référent mutualisé. CR360-CLAUSE-AVIS-CLIENTS

La notation de l’avis du client est subordonnée à son acceptation expresse.

Article 19 — Force majeure

Le Prestataire ne pourra être tenu pour responsable si la non-exécution ou le retard dans l’exécution de l’une de ses obligations découle d’un cas de force majeure au sens de l’article 1218 du Code civil (notamment pannes de réseaux ou cyberattaques majeures).

Titre VI — Essai gratuit 7 jours sans engagement

Article 20 — Utilisation en essai gratuit

Pendant la période d’essai gratuit de sept (7) jours, l’utilisation de la Conciergerie RGPD est limitée, par personne, de la façon suivante : CR360-CLAUSE-ESSAI-GRATUIT

Compte maître et Délégué à la protection des données (DPO) identifié

Chacun : cinq (5) questions à l’assistant ; l’obtention (par courrier électronique en pièce jointe ou par téléchargement depuis la bibliothèque) de trois (3) réponses de l’assistant, deux (2) chartes ou procédures et deux (2) collectes de données ; deux (2) mises en conformité de formulaire ; deux (2) collectes de données à l’oral.

Référent RGPD et utilisateur (bénéficiaire interne)

Chacun : deux (2) questions à l’assistant (par courrier électronique et par chat) et un (1) téléchargement de réponse.

Aucun autre document n’est téléchargeable pendant l’essai gratuit. L’abonnement débloque l’accès complet.

Dispositions finales — Loi applicable et règlement des litiges

Les demandes d’identification des sources utilisées dans le seul but de les connaître et dépourvues de lien direct avec le service souscrit sont susceptibles d’entraîner une rupture unilatérale du contrat aux torts exclusifs du client sur la seule décision de la direction de R.C.A. France.

La loi applicable est la loi française.

En cas de différend né de l’exécution ou de l’interprétation des présentes, les parties s’engagent à rechercher un accord amiable : le Client s’engage à contacter préalablement la société R.C.A. France afin de privilégier un règlement amiable de sa réclamation.

À défaut d’accord amiable, et en cas de litige persistant, les tribunaux de Lyon sont seuls compétents.