ARAO

    Annexe de traitement des données

    Dernière mise à jour : 02/10/2026

    Accord de sous-traitance au sens de l’article 28 du RGPD. Version 2.

    Parties et objet

    La présente annexe fait partie des conditions générales d’utilisation d’ARAO (le « Contrat »). Elle lie l’entreprise cliente, responsable du traitement (le « Client »), et NEURALPHA, société par actions simplifiée dont le siège est situé 13 rue Claude Monet, 76800 Saint-Étienne-du-Rouvray, SIREN 939 122 727, éditeur d’ARAO et sous-traitant au sens de l’article 28 du règlement (UE) 2016/679 (RGPD) (le « Sous-traitant »).

    Elle fixe les conditions dans lesquelles le Sous-traitant traite, pour le compte du Client, les données personnelles que celui-ci dépose ou produit dans ARAO. Les traitements dont NEURALPHA est responsable (comptes, facturation, site, prospection) relèvent de la politique de confidentialité.

    Durée

    L’annexe s’applique dès l’acceptation du Contrat et tant que le Client utilise ARAO, quelle que soit sa formule (gratuite, essai ou abonnement), puis jusqu’à l’effacement ou la restitution des données prévus à la section « Sort des données en fin de contrat ».

    Nature et finalités du traitement

    Le traitement a une finalité unique : fournir ARAO au Client. Le Sous-traitant n’utilise pas ces données pour ses propres fins. Il comprend :

    • l’hébergement et le stockage des données et des documents du Client ;
    • la lecture, le tri et l’analyse des dossiers de consultation, y compris par des modèles d’intelligence artificielle ;
    • la rédaction de mémoires techniques, le remplissage de cadres de réponse et le chiffrage de bordereaux ;
    • la génération et la conversion de fichiers (Word, Excel, PDF) ;
    • l’envoi et la réception des e-mails des consultations de fournisseurs ;
    • la mise à disposition d’un espace de dépôt, par un lien personnel, aux partenaires que le Client invite à un groupement d’entreprises (cotraitants), et l’envoi de leurs invitations et relances ;
    • la veille des avis de marchés publics et les alertes ;
    • l’assistance et la maintenance du service.

    Types de données personnelles

    • identité et coordonnées professionnelles des utilisateurs du Client ;
    • moyens humains : noms, fonctions, qualifications, expériences et CV des salariés du Client ;
    • contacts du Client : acheteurs, clients, fournisseurs et sous-traitants (noms, e-mails, téléphones) ;
    • partenaires de groupement invités par le Client : identité de leur entreprise et de son représentant, coordonnées professionnelles, données de candidature (chiffre d’affaires, effectifs, qualifications, références) et pièces déposées ;
    • données contenues dans les documents déposés : dossiers de consultation, pièces administratives, attestations, références de chantiers ;
    • données de connexion et d’usage liées à ces traitements.

    Le Client s’abstient de déposer des données sensibles (article 9 du RGPD) ou relatives aux condamnations pénales (article 10), sauf si une pièce exigée par un acheteur les contient.

    Catégories de personnes concernées

    • les utilisateurs d’ARAO rattachés au Client ;
    • les salariés et intervenants du Client décrits dans sa base de connaissance ;
    • les contacts du Client : acheteurs publics, clients, fournisseurs et sous-traitants ;
    • les partenaires (cotraitants) que le Client invite à un groupement, et leurs représentants ;
    • les personnes citées dans les documents que le Client dépose.

    Obligations du Sous-traitant

    Le Sous-traitant s’engage à :

    • ne traiter les données que sur instruction documentée du Client, y compris pour les transferts hors de l’Union européenne : l’usage par le Client des fonctions d’ARAO vaut instruction ; il informe le Client si une instruction lui paraît contraire au RGPD ;
    • garantir la confidentialité : seules les personnes habilitées du Sous-traitant accèdent aux données, dans la limite nécessaire à leurs missions, et elles sont tenues à la confidentialité ;
    • mettre en œuvre les mesures de sécurité de l’article 32 du RGPD (section « Sécurité ») ;
    • respecter les conditions de recours aux sous-traitants ultérieurs (section « Sous-traitants ultérieurs ») ;
    • aider le Client à répondre aux demandes d’exercice des droits des personnes (section « Assistance au Client ») ;
    • aider le Client à respecter ses obligations de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable, compte tenu de la nature du traitement et des informations dont il dispose ;
    • effacer ou restituer les données en fin de contrat (section « Sort des données en fin de contrat ») ;
    • mettre à la disposition du Client les informations nécessaires pour démontrer le respect de ces obligations, et permettre des audits, y compris des inspections, menés par le Client ou par un auditeur qu’il mandate, tenu à la confidentialité, sur demande écrite, avec un préavis raisonnable et sans accès aux données des autres clients.

    Obligations du Client

    • disposer d’une base légale pour les traitements qu’il confie, et informer les personnes concernées, notamment ses salariés et les partenaires qu’il invite à un groupement ;
    • donner des instructions conformes au RGPD ;
    • ne déposer que les données nécessaires à ses réponses aux marchés ;
    • gérer les accès de son équipe : invitations, rôles et départs.

    Sous-traitants ultérieurs

    Le Client autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés sur la page Sous-traitants, qui précise pour chacun sa finalité, les données reçues, le lieu de traitement, les garanties et, quand elle est documentée, la durée de conservation. Le Sous-traitant ne leur confie les données du Client que sous des obligations de protection conformes à l’article 28 du RGPD ; une garantie encore en vérification y est signalée comme telle. Il reste responsable envers le Client de leurs manquements.

    Le Sous-traitant informe le Client de tout ajout ou remplacement envisagé, par la mise à jour datée de cette page et par e-mail au propriétaire de l’entreprise, avant sa prise d’effet et dans un délai qui permet au Client de s’y opposer. Le Client peut s’y opposer par écrit, pour un motif lié à la protection des données ; à défaut d’accord, il peut mettre fin à son utilisation d’ARAO.

    Lieux de traitement et transferts hors de l’Union européenne

    Certains sous-traitants ultérieurs sont établis ou traitent des données hors de l’Union européenne. Pour chacun de ceux qui reçoivent des données du Client : la société concernée, le lieu de traitement, les garanties connues à ce jour, dont celles qui encadrent un transfert hors de l’Union, et la conservation chez le fournisseur quand elle est documentée. Un point encore en vérification est signalé comme tel.

    • Supabase — Supabase Pte. Ltd. (Singapour)Lieu de traitement : Paris (France), région AWS eu-west-3Garanties : Accord de traitement avec clauses contractuelles types ; données stockées dans la région choisie (Paris)
    • Vercel — Vercel Inc. (États-Unis)Lieu de traitement : France (Paris) ; fichiers du site diffusés par le réseau mondial de VercelGaranties : Data Privacy Framework (certification active) et clauses contractuelles types de l’accord de traitementConservation chez le fournisseur : Mesure d’audience sans cookie : visiteur reconnu par une empreinte valable une journée
    • OpenAI — OpenAI Ireland Ltd. (Irlande)Lieu de traitement : Europe (projet OpenAI en résidence des données en Europe)Garanties : Accord de traitement avec OpenAI Ireland ; transferts vers ses sociétés affiliées hors UE encadrés par des clauses contractuelles typesConservation chez le fournisseur : Journaux de contrôle des abus : 30 jours au plus
    • Mistral AI — Mistral AI SAS (France)Lieu de traitement : FranceGaranties : Société française, données traitées dans l’Union européenne, accord de traitementConservation chez le fournisseur : 30 jours au plus (contrôle des abus)
    • PDF.co — Artifex Software, Inc. (États-Unis)Lieu de traitement : États-Unis (AWS, Oregon)Garanties : Accord de traitementConservation chez le fournisseur : Fichiers supprimés au bout d’une heure
    • CloudConvert — Lunaweb GmbH (Allemagne)Lieu de traitement : AllemagneGaranties : Société allemande, accord de traitementConservation chez le fournisseur : Fichiers supprimés au plus tard 24 heures après la conversion
    • Microsoft 365 (OneDrive, Excel) — Microsoft Ireland Operations Ltd. (Irlande)Lieu de traitement : EuropeGaranties : Accord de protection des données de Microsoft (clauses contractuelles types, Data Privacy Framework), frontière des données de l’UE
    • Stripe — Stripe Payments Europe, Ltd. (Irlande)Lieu de traitement : Irlande et États-UnisGaranties : Data Privacy Framework (Stripe, LLC) et clauses contractuelles types de l’accord de traitement
    • Hostinger — Hostinger International Ltd. (Chypre)Lieu de traitement : EuropeGaranties : Accord de traitement, clauses contractuelles types hors de l’Espace économique européen
    • Notion — Notion Labs, Inc. (États-Unis)Lieu de traitement : États-UnisGaranties : Clauses contractuelles types de l’accord de traitement
    • Telegram — Telegram Messenger Inc.Lieu de traitement : Pays-Bas pour les comptes créés dans l’Espace économique européen ; partage possible au sein du groupe Telegram hors UEGaranties : Aucun accord de traitement proposé par Telegram
    • Google — Google Ireland Ltd. (Irlande), responsable de traitement de votre compte GoogleLieu de traitement : Infrastructure mondiale de GoogleGaranties : Data Privacy Framework (Google LLC)
    • Microsoft — Microsoft Ireland Operations Ltd. (Irlande), responsable de traitement de votre compte MicrosoftLieu de traitement : Infrastructure mondiale de MicrosoftGaranties : Data Privacy Framework (Microsoft Corporation)
    • YouTube — Google Ireland Ltd. (Irlande)Lieu de traitement : Infrastructure mondiale de GoogleGaranties : Data Privacy Framework (Google LLC)

    Sécurité

    Les mesures techniques et organisationnelles mises en œuvre (hébergement, chiffrement, cloisonnement des entreprises, double authentification, pseudonymisation des noms des salariés avant tout envoi à un modèle d’IA, limites de débit, surveillance) sont décrites sur la page Sécurité. Le Sous-traitant les maintient à un niveau au moins équivalent pendant toute la durée du Contrat.

    Assistance au Client

    ARAO permet au Client de consulter, de corriger et de supprimer lui-même les données qu’il a déposées : fiches de la base de connaissance, documents, dossiers, et l’entreprise entière.

    Le Sous-traitant transmet au Client, sans délai, toute demande d’exercice de droits qui lui parvient directement, et l’aide à y répondre. Demandes à adresser à support@araobtp.ai.

    Violations de données

    Le Sous-traitant notifie au Client toute violation de données personnelles sans retard injustifié après en avoir pris connaissance, par e-mail au propriétaire de l’entreprise, afin de lui permettre de respecter ses propres obligations de notification. La notification précise, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, ses conséquences probables et les mesures prises ou envisagées. Le Sous-traitant aide le Client à notifier la CNIL et, le cas échéant, les personnes concernées.

    Sort des données en fin de contrat

    • La fin d’un abonnement ne met pas fin au Contrat : l’entreprise revient à la formule gratuite, et ses données et livrables restent disponibles.
    • Le Contrat prend fin à la suppression de l’entreprise, par son propriétaire depuis son profil (rubrique « Zone de danger »), ou sur demande écrite du Client. Une entreprise dont l’abonnement est en cours ne peut être supprimée qu’à son terme.
    • Avant la suppression, le Client peut télécharger ses livrables et documents depuis l’application ; sur demande écrite, le Sous-traitant lui remet une copie des données de l’entreprise dans un format courant.
    • La suppression efface définitivement les dossiers, fichiers et réglages de l’entreprise, ainsi que les comptes de ses membres qui n’appartiennent à aucune autre entreprise ; chaque membre en est averti par e-mail.
    • Le départ d’un membre ne supprime pas les données de l’entreprise : ses dossiers et ses pièces du coffre-fort passent au propriétaire.
    • Restent seulement, pour la durée indiquée dans la politique de confidentialité : les copies de sauvegarde de l’hébergeur, jusqu’au terme de leur cycle de rotation ; les factures, que la loi impose de conserver ; le registre des essais (numéro SIREN et date de l’essai). Chez les sous-traitants ultérieurs, la conservation suit les durées indiquées ci-dessus.
    La suppression est définitive : téléchargez avant elle les documents que vous souhaitez garder.

    Responsabilité et droit applicable

    Les stipulations du Contrat et des conditions générales de vente sur la responsabilité et le droit applicable s’appliquent à la présente annexe. En cas de contradiction sur la protection des données personnelles, la présente annexe prévaut.