Version 2.0 — Publiée le 10 septembre 2026 — En vigueur le 12 octobre 2026. La version 1.0 (26 avril 2023) reste applicable jusqu'à cette date. Les clients existants sont notifiés par e-mail conformément à la section 1.10. Traduction fournie à titre informatif ; la version anglaise fait foi.
1.1. Le présent Accord de traitement des données (« DPA ») fait partie intégrante du Contrat-cadre de services ou des Conditions d'utilisation disponibles à https://gmelius.com/legal/terms (le « Contrat »), conclu entre le client identifié au Contrat (la « Société ») et Gmelius SA (« Gmelius »), ensemble les « parties ».
1.2. Le DPA ne s'applique que dans la mesure où Gmelius reçoit, stocke ou Traite des Données Personnelles dans le cadre des Services. L'Annexe 1 décrit les activités de Traitement concernées.
1.3. Le DPA remplace tout accord de traitement des données antérieur conclu entre les parties au sujet des Services.
1.4. Sauf modification par le DPA, le Contrat demeure inchangé. En cas de conflit entre le DPA et le Contrat, le DPA prévaut dans la mesure du conflit. En cas de conflit entre le DPA et un Mécanisme de transfert international, ce dernier prévaut.
1.5. Toute réclamation au titre du DPA est soumise au Contrat, y compris ses limitations et exclusions de responsabilité. La responsabilité globale de Gmelius au titre du DPA et du Contrat combinés ne peut excéder les plafonds prévus au Contrat.
1.6. Toute sanction réglementaire subie par Gmelius en lien avec les Données de la Société et résultant d'un manquement de la Société à ses obligations est imputée sur la responsabilité de Gmelius envers la Société au titre du Contrat.
1.7. Nul autre qu'une partie, ses successeurs et cessionnaires autorisés ne peut se prévaloir du DPA, sauf les droits des Personnes Concernées au titre d'un Mécanisme de transfert international.
1.8. Le DPA est régi par le droit et la juridiction prévus au Contrat, sauf exigence contraire d'un Mécanisme de transfert international ou de la Législation sur la protection des données.
1.9. Si les parties ont conclu un HIPAA Business Associate Agreement, celui-ci régit les informations de santé protégées et prévaut sur le DPA en cas de conflit.
1.10. Modifications du DPA. Gmelius peut mettre à jour le DPA. Toute mise à jour est notifiée à la Société au moins trente (30) jours avant son entrée en vigueur, par e-mail au contact administratif de la Société et par publication à https://gmelius.com/legal/dpa, sauf lorsque la mise à jour est imposée par la loi, une décision réglementaire ou judiciaire, ou un Mécanisme de transfert international nouveau ou modifié, auquel cas un délai plus court peut s'appliquer. Si une mise à jour affecte de manière substantielle et défavorable les droits de la Société en tant que Responsable du traitement, celle-ci peut s'y opposer par écrit pendant le délai de préavis ; à défaut de résolution de bonne foi, la Société peut résilier les Services concernés par notification écrite, sans remboursement des frais prépayés. La poursuite de l'utilisation des Services après la date d'entrée en vigueur vaut acceptation.
1.11. Langue. Le DPA est rédigé en anglais. Les traductions sont fournies à titre de commodité ; en cas de divergence, la version anglaise prévaut.
2.1. Les termes en majuscules non définis ici ont le sens donné dans le Contrat.
2.2. Les termes « Business », « Sale », « Share », « Service Provider » et « Third Party » ont le sens donné par le CCPA.
2.3. « Fonctionnalités IA » désigne les fonctionnalités des Services recourant à des modèles d'apprentissage automatique, de langage ou génératifs pour produire des inférences, classifications, contenus ou actions à partir des Données de la Société, y compris les assistants de tri, de dispatching et de réponse et les agents configurables (« Meli »).
2.4. « Données de la Société » désigne les Données Personnelles que Gmelius Traite pour le compte de la Société en qualité de Sous-traitant dans le cadre des Services, y compris celles contenues dans les e-mails, pièces jointes, événements d'agenda, fichiers et données d'Applications Connectées.
2.5. « Application Connectée » désigne une application ou un service tiers (CRM, messagerie, gestion de projet, automatisation, etc.) que la Société ou ses Utilisateurs connectent aux Services.
2.6. « Responsable du traitement », « Sous-traitant », « Personne Concernée », « Données Personnelles », « Violation de Données Personnelles » et « Traitement » ont le sens donné par le RGPD et incluent les notions équivalentes des autres Législations sur la protection des données.
2.7. « Législation sur la protection des données » désigne l'ensemble des lois applicables au Traitement des Données Personnelles au titre du Contrat, dont le Règlement (UE) 2016/679 (« RGPD »), la Loi fédérale suisse sur la protection des données du 25 septembre 2020 (« LPD »), le UK GDPR et le Data Protection Act 2018 (« UK GDPR »), le California Consumer Privacy Act tel qu'amendé par le CPRA (« CCPA ») et les autres lois étatiques américaines applicables.
2.8. « Data Privacy Framework » désigne le EU-U.S. Data Privacy Framework, son extension britannique et le Swiss-U.S. Data Privacy Framework.
2.9. « Données Anonymisées » désigne des données ne permettant pas raisonnablement d'identifier une Personne Concernée, y compris des données agrégées.
2.10. « EEE » désigne l'Espace économique européen.
2.11. « Mécanisme de transfert international » désigne un mécanisme reconnu pour le transfert de Données Personnelles vers un pays tiers, dont les Clauses Contractuelles Types, l'Addendum UK et le Data Privacy Framework.
2.12. « Données Sensibles » désigne les Données Personnelles révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l'appartenance syndicale ; les données génétiques ou biométriques ; les données de santé, y compris les informations protégées par HIPAA ; les données relatives à la vie ou l'orientation sexuelle ; les numéros d'identification gouvernementaux ; les données de carte et de compte financier ; les identifiants de compte ; la géolocalisation précise ; et toute autre catégorie qualifiée de sensible par la Législation sur la protection des données.
2.13. « Services » désigne les produits et services fournis par Gmelius à la Société au titre du Contrat.
2.14. « Clauses Contractuelles Types » désigne les clauses adoptées par la Décision d'exécution (UE) 2021/914 du 4 juin 2021.
2.15. « Sous-traitant Ultérieur » désigne un sous-traitant engagé par Gmelius pour Traiter des Données de la Société.
2.16. « Addendum UK » désigne l'International Data Transfer Addendum aux Clauses Contractuelles Types (version B1.0, en vigueur le 21 mars 2022) publié par l'ICO.
2.17. « Utilisateur » désigne une personne physique autorisée par la Société à utiliser les Services.
3.1. La Société est Responsable du traitement (ou Sous-traitant lorsqu'elle agit pour un autre responsable) des Données de la Société, et Gmelius est Sous-traitant (ou Sous-traitant Ultérieur). L'Annexe 1 décrit l'objet, la durée, la nature et les finalités du Traitement, les catégories de Données Personnelles et de Personnes Concernées et les rôles respectifs.
3.2. Lorsque Gmelius Traite des Données Personnelles en qualité de Responsable du traitement (données de compte, de facturation, de support et d'utilisation relatives aux représentants et Utilisateurs de la Société), ce Traitement est régi par la Politique de confidentialité de Gmelius et la section 7 ne s'applique pas.
4.1. Gmelius est établie en Suisse, juridiction reconnue adéquate par la Commission européenne et le Royaume-Uni. Les Données de la Société sont hébergées sur Google Cloud et peuvent être accessibles à des Sous-traitants Ultérieurs situés aux États-Unis (Annexe 1).
4.2. Dans la mesure où des Données de la Société relatives à des Personnes Concernées de l'EEE, de Suisse ou du Royaume-Uni sont transférées vers un pays sans décision d'adéquation, les parties conviennent qu'en acceptant le DPA elles concluent également les Clauses Contractuelles Types (Module 2, ou Module 3 lorsque la Société agit comme Sous-traitant) telles que complétées à l'Appendice A, avec les adaptations suisses et, pour les données britanniques, l'Addendum UK. Lorsqu'un Sous-traitant Ultérieur est certifié au titre du Data Privacy Framework, Gmelius peut en outre s'appuyer sur cette certification.
4.3. Si un Mécanisme de transfert international est invalidé ou remplacé, Gmelius peut lui substituer un mécanisme successeur ou alternatif sur notification à la Société, et les parties coopèrent de bonne foi pour mettre en œuvre les mesures supplémentaires requises.
5.1. Conformité. Chaque partie respecte ses obligations au titre de la Législation sur la protection des données.
5.2. Obligations de la Société. La Société garantit disposer et maintenir l'ensemble des consentements, informations et bases légales nécessaires pour communiquer les Données de la Société à Gmelius et en permettre le Traitement prévu, y compris pour les Données Sensibles et les données de tiers contenues dans la correspondance. La Société est responsable de la licéité de ses instructions, de la configuration des Services (permissions des Utilisateurs, Applications Connectées, Fonctionnalités IA) et de l'utilisation sécurisée des Services par ses Utilisateurs.
5.3. Demandes des Personnes Concernées. Les Services offrent à la Société des outils pour consulter, corriger, supprimer et exporter les Données de la Société. À défaut, Gmelius fournit une assistance raisonnable aux frais de la Société. Si Gmelius reçoit directement une demande d'une Personne Concernée, elle la renvoie vers la Société et en informe celle-ci sans délai injustifié, sauf interdiction légale.
5.4. Demandes des autorités. En cas de demande d'une autorité publique portant sur les Données de la Société, Gmelius la redirige vers la Société lorsque cela est possible et, sauf interdiction légale, en informe la Société avec un préavis raisonnable afin qu'elle puisse solliciter une mesure de protection.
5.5. Analyses d'impact et consultations. Compte tenu de la nature du Traitement et des informations dont elle dispose, Gmelius apporte une assistance raisonnable à la Société pour ses analyses d'impact et consultations préalables. Gmelius peut facturer l'assistance allant au-delà de la fourniture de sa documentation standard.
5.6. Confidentialité. Gmelius veille à ce que le personnel autorisé à Traiter les Données de la Société soit soumis à une obligation de confidentialité et formé à la protection des données.
5.7. Technologies de suivi. La Société reconnaît que les Services utilisent des cookies et technologies similaires décrits dans la Politique relative aux cookies et maintient les informations et consentements requis pour leur déploiement sur les appareils des Utilisateurs.
6.1. Mesures de sécurité. Gmelius met en œuvre et maintient des mesures techniques et organisationnelles appropriées pour protéger les Données de la Société contre les Violations, telles que décrites à l'Annexe 2 et à https://gmelius.com/legal/security (les « Mesures de sécurité »). Gmelius dispose d'une attestation SOC 2 Type II.
6.2. Mises à jour. Gmelius peut faire évoluer les Mesures de sécurité sans réduire substantiellement le niveau global de sécurité des Services. La Société est responsable de vérifier leur adéquation à ses exigences.
6.3. Responsabilités de la Société. La Société est responsable de l'utilisation sécurisée des Services, notamment de la protection de ses identifiants, de la configuration appropriée des permissions des Utilisateurs et des agents et des étapes de validation humaine, de la protection des données en transit vers et depuis les Services et de leurs sauvegardes le cas échéant.
7.1. Instructions. Gmelius ne Traite les Données de la Société que sur instructions documentées de celle-ci, constituées par : (a) le Contrat et le DPA ; (b) la configuration et l'utilisation des Services par la Société et ses Utilisateurs, y compris les règles d'automatisation, les Applications Connectées et les Fonctionnalités IA ; et (c) toute autre instruction écrite convenue. Gmelius informe la Société si, à son avis, une instruction viole la Législation sur la protection des données, sauf interdiction.
7.2. Restrictions. Gmelius s'interdit de : (a) vendre ou partager les Données de la Société ; (b) les conserver, utiliser ou divulguer à une fin autre que la fourniture des Services, y compris à toute fin commerciale hors de la relation directe avec la Société ; (c) les combiner avec des Données Personnelles d'autres sources, sauf instruction de la Société ou nécessité pour les Services ; ou (d) les utiliser pour entraîner, affiner ou autrement développer ou améliorer un modèle d'intelligence artificielle ou d'apprentissage automatique généralisé, qu'il soit opéré par Gmelius ou un tiers. Gmelius peut Traiter les Données de la Société dans la mesure nécessaire à la détection et à la prévention des incidents de sécurité, fraudes ou activités illégales, et créer et utiliser des Données Anonymisées à des fins d'analyse du service, sans tenter de réidentification. Gmelius certifie comprendre et respecter ces restrictions.
7.3. Personnel. L'accès aux Données de la Société est limité au personnel qui en a besoin pour fournir les Services, le support ou la sécurité, et dans la mesure nécessaire.
7.4. Sous-traitants Ultérieurs.
7.5. Violation de Données Personnelles. Gmelius notifie la Société sans délai injustifié et au plus tard soixante-douze (72) heures après avoir confirmé une Violation affectant les Données de la Société. La notification décrit, dans la mesure connue, la nature de la violation, les catégories et le nombre approximatif de Personnes Concernées et d'enregistrements, les conséquences probables et les mesures prises ou proposées. Gmelius peut fournir les informations par étapes et expurger les informations confidentielles ou sensibles sur le plan concurrentiel. La notification par e-mail au contact administratif suffit ; la Société maintient ses coordonnées à jour. La notification ne vaut pas reconnaissance de faute ou de responsabilité. Gmelius n'est pas tenue de notifier les événements de sécurité infructueux n'entraînant pas de Violation.
7.6. Suppression et restitution. Pendant la durée du Contrat, la Société peut exporter ses données via les Services. Dans les trente (30) jours suivant la fin du Contrat, Gmelius, sur choix écrit de la Société formulé avant cette date, restitue les Données de la Société dans un format courant ou les supprime, et supprime en tout état de cause les Données de la Société (y compris les données de personnalisation IA, la mémoire des agents et les pistes d'audit) dans les quatre-vingt-dix (90) jours suivant la fin du Contrat, sauf obligation légale de conservation, auquel cas les données conservées sont isolées et protégées de tout Traitement ultérieur. Les données peuvent subsister dans des sauvegardes chiffrées jusqu'à quatre-vingt-dix (90) jours.
7.7. Audits. Gmelius met à disposition de la Société, sur demande et sous confidentialité, son dernier rapport SOC 2 Type II, la synthèse de ses tests d'intrusion et toute documentation raisonnablement nécessaire pour démontrer sa conformité au DPA. Lorsque cette documentation ne suffit pas à satisfaire une exigence légale ou d'une autorité de contrôle, ou à la suite d'une Violation affectant les Données de la Société, la Société (ou un auditeur indépendant tenu à la confidentialité et non concurrent de Gmelius) peut auditer les installations et registres pertinents de Gmelius, au plus une fois par période de douze mois, moyennant un préavis écrit de trente (30) jours, pendant les heures ouvrées, sans perturber les opérations de Gmelius ni compromettre les données d'autres clients, et à ses frais. La Société communique promptement ses conclusions à Gmelius.
8.1. Activation et instructions. Les Fonctionnalités IA sont activées par les administrateurs ou Utilisateurs de la Société. La configuration d'une Fonctionnalité IA ou d'un agent par la Société — sources de données accessibles, actions autorisées, degré d'autonomie, exigence de validation humaine — constitue l'instruction documentée de la Société pour le Traitement correspondant. La Société peut désactiver les Fonctionnalités IA à tout moment.
8.2. Fournisseurs de modèles. Les Fonctionnalités IA reposent sur des modèles de fondation opérés par les fournisseurs listés comme Sous-traitants Ultérieurs à l'Annexe 1. Gmelius ne recourt qu'à des fournisseurs s'engageant contractuellement (a) à une rétention nulle, c'est-à-dire à ne stocker ni journaliser les Données de la Société au-delà du traitement immédiat, et (b) à ne pas les utiliser pour entraîner ou améliorer leurs modèles. Gmelius n'utilise pas elle-même les Données de la Société à ces fins (section 7.2(d)). Toute personnalisation est propre au compte de la Société.
8.3. Décisions automatisées et supervision humaine. Les Fonctionnalités IA assistent les Utilisateurs et ne prennent pas de décisions produisant des effets juridiques ou similaires significatifs au sens de l'article 22 RGPD ou de l'article 21 LPD. La Société détermine si son usage requiert une revue humaine, configure les étapes de validation en conséquence et assume toute décision prise sur la base d'un résultat généré par IA. Gmelius fournit une piste d'audit des actions des agents pour soutenir les obligations de supervision de la Société.
8.4. Répartition réglementaire. Entre les parties, la Société est le déployeur des Fonctionnalités IA au sens du Règlement européen sur l'IA et des lois comparables, et Gmelius est le fournisseur des Services. Chaque partie respecte les obligations de transparence, de supervision et de documentation propres à son rôle.
8.5. Résultats. Les contenus générés par IA peuvent être inexacts ou incomplets. Ils sont fournis pour assister les Utilisateurs et doivent être vérifiés avant toute utilisation ou communication à des tiers.
8.6. Exclusion. Si la Société exige qu'aucune Fonctionnalité IA ne Traite ses données, elle peut les désactiver au niveau de l'espace de travail, et Gmelius ne les activera pas sans son consentement écrit préalable, lequel peut être donné par un administrateur via les Services.
9.1. Lorsque la Société ou ses Utilisateurs connectent une Application Connectée aux Services, la Société instruit Gmelius de transmettre et de recevoir des Données de la Société vers et depuis cette application selon sa configuration, y compris lorsqu'un agent y a accès.
9.2. Les Applications Connectées sont engagées par la Société, non par Gmelius, et ne sont pas des Sous-traitants Ultérieurs. La Société est responsable de ses accords avec leurs fournisseurs et de la licéité des transferts. Gmelius n'est pas responsable du Traitement effectué par une Application Connectée après transmission sur instruction de la Société.
9.3. Les transferts de données obtenues via les API Google Workspace vers une Application Connectée n'ont lieu que si la Société a explicitement configuré ce flux, conformément à la Google API Services User Data Policy.
| Activité | Rôles | Catégories de données | Données Sensibles | Personnes Concernées | Module CCT |
| Fourniture des Services : hébergement, synchronisation et mise à disposition des e-mails, brouillons, pièces jointes, libellés, événements d'agenda, notes et données de flux de travail. | Société : Responsable. Gmelius : Sous-traitant. | Données d'identité et de contact, contenu et métadonnées de communication, toute Donnée Personnelle contenue dans les Données de la Société. | Peuvent être présentes à la discrétion de la Société. PHI uniquement avec BAA. | Utilisateurs, clients, prospects, fournisseurs, employés et correspondants de la Société. | Module 2 ; Module 3 si la Société est Sous-traitant. |
| Fonctionnalités IA : classification, routage, rédaction et exécution de tâches par agents sur les Données de la Société, y compris récupération depuis Google Drive et Applications Connectées si activées. | Société : Responsable. Gmelius : Sous-traitant. | Comme ci-dessus, plus données de personnalisation IA et pistes d'audit des agents. | Comme ci-dessus. | Comme ci-dessus. | Module 2 / 3. |
| Technologies de suivi des e-mails fournies pour l'usage de la Société. | Société : Responsable. Gmelius : Sous-traitant. | Adresse e-mail du destinataire, événements d'ouverture et de clic, identifiants d'appareil et de navigateur. | Aucune. | Destinataires des e-mails de la Société. | Module 2. |
| Administration du compte, facturation, support et analyse d'utilisation pour les représentants et Utilisateurs de la Société. | Gmelius : Responsable. Société : Responsable. | Nom, e-mail, fonction, identifiant, données d'utilisation, communications de support. | Aucune. | Représentants et Utilisateurs de la Société. | Module 1. |
Durée : durée du Contrat plus le délai de suppression de la section 7.6. Nature et finalité : fourniture des Services tels que décrits au Contrat et dans la documentation Gmelius.
La Société autorise Gmelius à recourir aux Sous-traitants Ultérieurs ci-dessous conformément à la section 7.4. La liste actuelle est tenue à jour sur cette page.
| Sous-traitant Ultérieur | Lieu | Finalité | Mécanisme de transfert | Conditions |
| Google Cloud EMEA Limited / Google LLC | UE / États-Unis | Infrastructure cloud, stockage, journalisation ; inférence de modèles IA (Gemini via Vertex AI, rétention nulle) | CCT ; Data Privacy Framework | Voir |
| Cloudflare, Inc. | États-Unis | DNS, CDN, sécurité réseau | CCT ; Data Privacy Framework | Voir |
| Twilio Inc. (SendGrid) | États-Unis | Envoi d'e-mails transactionnels | CCT ; Data Privacy Framework | Voir |
| Stripe, Inc. | États-Unis | Paiements (données de facturation uniquement) | CCT ; Data Privacy Framework | Voir |
| HubSpot, Inc. | États-Unis | CRM et support (coordonnées de compte uniquement ; aucun Contenu Client) | CCT ; Data Privacy Framework | Voir |
Gmelius maintient des mesures administratives, physiques et techniques destinées à protéger la sécurité, la confidentialité et l'intégrité des Données de la Société, notamment : chiffrement en transit (TLS) et au repos ; séparation logique des locataires ; contrôle d'accès basé sur les rôles avec moindre privilège et authentification multifacteur ; journalisation et surveillance des accès de production ; cycle de développement sécurisé avec revue de code et analyse des dépendances ; tests d'intrusion annuels indépendants ; gestion des vulnérabilités et programme de divulgation responsable ; continuité d'activité et sauvegardes ; procédures de réponse aux incidents ; obligations de confidentialité et formation du personnel ; diligence sur les Sous-traitants Ultérieurs ; et, pour les Fonctionnalités IA, accès des agents limité par permissions, contrôles de sortie, étapes de validation humaine configurables et journalisation des actions. Détails à https://gmelius.com/legal/security et dans le rapport SOC 2 Type II disponible via le Trust Center.
Les Clauses Contractuelles Types sont incorporées par référence avec les choix suivants :
Pour les transferts soumis au UK GDPR, l'Addendum UK s'applique avec les choix suivants : Tableau 1 : parties selon l'Annexe I(A) ; Tableau 2 : les Clauses Contractuelles Types telles que complétées au présent Appendice A ; Tableau 3 : informations des Annexes 1 et 2 ; Tableau 4 : chaque partie peut mettre fin à l'Addendum UK conformément à sa section 19. L'autorité compétente est l'Information Commissioner's Office.