← CGV Vigilia

Accord de sous-traitance — Vigilia

Annexe aux CGV Vigilia · Dernière mise à jour : 19 août 2026

Le présent accord (« DPA ») est conclu au titre de l'article 28 du Règlement (UE) 2016/679 (RGPD). Il est annexé aux CGV Vigilia et en fait partie intégrante. Il s'applique dès lors que CB-link traite des données à caractère personnel pour le compte du Client dans le cadre du service Vigilia.

Article 1 — Rôles des parties

Le Client est responsable de traitement : il décide de connecter ses boîtes de messagerie à Vigilia et des finalités poursuivies. CB-link est sous-traitant : il traite les données uniquement sur instruction documentée du Client.

Le Client garantit qu'il dispose d'une base légale pour ce traitement et qu'il a, le cas échéant, informé ses collaborateurs de la mise en place de Vigilia sur les boîtes professionnelles concernées.

Article 2 — Objet, durée, nature et finalité

Objet. Le classement automatique des messages entrants et le signalement des tentatives d'usurpation d'identité, dans les boîtes que le Client a raccordées.

Durée. Le traitement dure le temps de l'abonnement, augmenté des délais de suppression prévus à l'Article 9.

Nature. Lecture des messages, analyse en mémoire, écriture de métadonnées, déplacement de messages entre dossiers de la boîte du Client.

Finalité. Rendre le service décrit aux CGV, et rien d'autre.

Article 3 — Catégories de données et de personnes concernées

Personnes concernées : le Client, ses collaborateurs titulaires des boîtes raccordées, et leurs correspondants (expéditeurs et destinataires des messages).

Données traitées en mémoire, non conservées : le corps des messages et leurs pièces jointes, lus le temps de l'analyse puis abandonnés.

Données conservées : identifiant technique du message (Message-ID), objet, adresse et nom affiché de l'expéditeur, date, dossier d'origine et de destination, catégorie attribuée, motif de la décision, indices de fraude relevés, journal des déplacements.

Données d'accès : identifiants de connexion aux boîtes, conservés chiffrés au niveau du système de fichiers, hors de tout périmètre accessible depuis le web.

Le Client s'abstient d'utiliser Vigilia sur des boîtes dédiées à la collecte de données sensibles au sens de l'article 9 du RGPD (santé, opinions, orientation sexuelle, appartenance syndicale, données biométriques ou judiciaires). Vigilia n'est pas conçu pour ces traitements et aucune mesure spécifique n'est prévue à cet effet.

Article 4 — Instructions documentées

CB-link ne traite les données que sur instruction documentée du Client. Constituent une telle instruction : les présentes, les CGV, les réglages effectués par le Client dans son tableau de bord (boîtes raccordées, règles personnelles, validation d'un rangement, traitement d'une alerte).

CB-link informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD, et peut suspendre son exécution.

CB-link n'exploite le contenu des messages à aucune fin propre — commerciale, publicitaire, statistique, d'entraînement de modèle ou de constitution de profil (CGV Vigilia, Article 3).

Article 5 — Confidentialité et accès humain

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité contractuelle.

Aucun accès humain de routine. Le personnel de CB-link n'accède pas au contenu des messages du Client dans le cours normal du service. Un accès n'a lieu que sur demande explicite du Client, pour la durée du diagnostic, et fait l'objet d'une trace.

Article 6 — Sécurité

Compte tenu de l'état de l'art et des risques, CB-link met en œuvre notamment :

  • chiffrement des flux (TLS) entre le service, les serveurs de messagerie et le sous-traitant d'analyse ;
  • séparation stricte entre le serveur web et le moteur : le serveur web ne détient aucun identifiant de messagerie et n'exécute aucune connexion aux boîtes ;
  • stockage des identifiants d'accès dans un répertoire réservé au compte administrateur, en droits 0600, hors racine web ;
  • cloisonnement des données par client, chacune dans une base séparée ;
  • authentification des commandes du tableau de bord par signature HMAC-SHA256 ;
  • non-persistance du contenu des messages, y compris dans les journaux applicatifs ;
  • hébergement en France (OVHcloud), sauvegardes chiffrées.

Article 7 — Sous-traitants ultérieurs

Le Client autorise le recours aux sous-traitants ultérieurs suivants :

Sous-traitantRôleLocalisationDonnées concernées
OVH SASHébergement des serveursFranceMétadonnées, journaux, identifiants chiffrés
Anthropic PBCAnalyse sémantique (modèle Claude)États-UnisObjet, expéditeur et extrait du message, transmis pour la seule durée de l'analyse
Stripe Payments EuropeEncaissement des abonnementsIrlandeDonnées de facturation — jamais de contenu de message

CB-link informe le Client de tout changement envisagé de sous-traitant ultérieur avec un préavis de trente jours. Le Client peut s'y opposer pour un motif raisonnable et tenant à la protection des données ; à défaut d'accord, il peut résilier sans frais.

Article 8 — Transferts hors Union européenne

L'analyse sémantique implique un transfert vers les États-Unis (Anthropic PBC). Ce transfert est encadré par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914, module « sous-traitant à sous-traitant »), complétées par une analyse d'impact du transfert.

Mesures complémentaires appliquées : minimisation du contenu transmis (objet, expéditeur et extrait limité du message, jamais la pièce jointe), absence de conservation par le sous-traitant au-delà du traitement de la requête, absence d'utilisation pour l'entraînement de modèles, chiffrement en transit.

Un Client qui refuse ce transfert peut demander l'exécution du service sans analyse sémantique : le tri repose alors sur les seules règles locales et la détection d'usurpation, qui fonctionnent sans intelligence artificielle et sans transfert.

Article 9 — Effacement et restitution

À la fin de la prestation, sur choix du Client :

  • Restitution : export des métadonnées et du journal des décisions, au format ouvert (JSON ou CSV) ;
  • Effacement : suppression des métadonnées, du journal et des identifiants d'accès.

À défaut d'instruction, les données sont effacées trente jours après la fin de l'abonnement. Les identifiants d'accès aux boîtes sont, eux, effacés immédiatement à la résiliation ou à la révocation d'une boîte. Les sauvegardes suivent leur cycle propre et sont écrasées dans un délai maximum de trente jours.

Les messages du Client ne sont jamais supprimés par CB-link, en aucune circonstance : Vigilia déplace, il n'efface pas.

Article 10 — Assistance au responsable de traitement

CB-link assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement :

  • pour répondre aux demandes d'exercice de droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) ;
  • pour la réalisation d'une analyse d'impact relative à la protection des données, si le Client en conduit une ;
  • pour la démonstration du respect des obligations de sécurité.

Une demande d'exercice de droits adressée directement à CB-link est transmise au Client sans délai et sans y répondre sur le fond.

Article 11 — Violation de données

CB-link notifie au Client toute violation de données à caractère personnel dans les quarante-huit heures suivant sa prise de connaissance, par e-mail à l'adresse de contact du compte. La notification décrit la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises ou proposées.

Il appartient au Client, en qualité de responsable de traitement, de notifier l'autorité de contrôle et, le cas échéant, les personnes concernées.

Article 12 — Audit

CB-link met à disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, et permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il mandate.

Les audits ont lieu une fois par an au plus, sur préavis de trente jours, aux heures ouvrées, sans perturber le service et sous obligation de confidentialité. Un audit supplémentaire est admis après une violation de données. Les frais d'un audit sur site sont à la charge du Client, sauf si l'audit révèle un manquement substantiel de CB-link.

Article 13 — Registre

CB-link tient le registre des catégories de traitements effectués pour le compte de ses clients, prévu à l'article 30.2 du RGPD, et le communique sur demande à l'autorité de contrôle.

Article 14 — Contact

Pour toute question relative au présent accord : contact@cb-link.com — CB-link, Quartier Le Langarie, Route de Gréasque, 13120 Gardanne, France.

Article 15 — Hiérarchie et droit applicable

En cas de contradiction, le présent accord prime sur les CGV pour tout ce qui concerne la protection des données à caractère personnel. Il est soumis au droit français.