Annexe DPA : sous-traitance du moteur d’analyse Mistral
Cette annexe précise les conditions de traitement des données confiées au moteur d’analyse Mistral, partenaire technologique de meentera (Ruby SAS).
Un DPA d’adhésion s’applique. Le Data Processing Addendum de Mistral est intégré à ses conditions et s’applique dès l’utilisation de l’API : traitement dans l’Union européenne, relation responsable de traitement / sous-traitant (article 28 du RGPD). Ce DPA d’adhésion réserve toutefois à Mistral la qualité de responsable pour certains usages (amélioration, modération, données agrégées) : l’exclusion inconditionnelle de toute réutilisation pour l’entraînement et le Zero Data Retention ne seront acquis qu’après signature d’un contrat Mistral Enterprise renforcé, en cours de négociation par Ruby SAS.
1. Objet
meentera met à disposition des cabinets d’avocats une suite logicielle dont certaines fonctions reposent sur un moteur d’analyse. Le sous-traitant de ce moteur est Mistral, éditeur européen. La présente annexe décrit les responsabilités respectives au sens de l’article 28 du RGPD.
2. Mesures en vigueur
- Un Data Processing Addendum (DPA) encadre la sous-traitance avec Mistral, intégré à ses conditions et applicable dès l’utilisation de l’API.
- Moteur d’analyse Mistral, éditeur européen, comme unique partenaire d’analyse.
- Hébergement en France.
- Pseudonymisation côté meentera : les identifiants structurés (SIREN, SIRET, TVA, RCS, URSSAF, téléphone, adresse électronique, IBAN, BIC) sont remplacés par des jetons avant l’appel d’analyse, puis réhydratés côté cabinet. Les noms de personnes et les raisons sociales ne le sont que lorsque le cabinet les déclare, et une pièce transmise sous forme d’image, de PDF scanné ou de liasse fiscale l’est dans son format d’origine pour en extraire le texte (portée détaillée à l’article 5 bis des CGU).
- Chiffrement des correspondances de pseudonymisation au repos.
- Appels au moteur d’analyse strictement côté serveur, jamais depuis le navigateur.
- Mesures techniques et organisationnelles au sens de l’article 32 du RGPD. Leur adéquation au regard du secret professionnel de l’avocat s’apprécie par le cabinet, responsable de traitement.
- Hébergement assuré par un prestataire certifié ISO/IEC 27001.
3. Données traitées
Les données soumises au moteur d’analyse sont limitées à ce qui est nécessaire à la fonction demandée par le cabinet. Grâce à la pseudonymisation, les identifiants structurés des personnes concernées ne sont pas transmis en clair au sous-traitant. Les cas dans lesquels une donnée nominative est néanmoins transmise, notamment l’extraction du texte d’une pièce fournie en image ou en PDF scanné et les fonctions dont l’objet même est de lire une information nominative, sont énumérés à l’article 5 bis des CGU.
4. Garanties renforcées à venir
Le DPA décrit ci-dessus s’applique déjà. Des garanties contractuelles renforcées feront l’objet d’un contrat Mistral Enterprise spécifique ; elles seront documentées ici une fois conclues. Tant qu’elles ne le sont pas, aucune garantie non encore contractualisée n’est présentée comme acquise.
5. Contact
Pour toute question relative à la protection des données, contactez le contact protection des données de Ruby SAS à l’adresse dpo@meentera.com.
Annexe évolutive. Ruby SAS, RCS Chartres.