Contrat de sous-traitance — article 28 du RGPD

Version 1 du 6 septembre 2026. Annexe des conditions générales de vente, dont elle fait partie intégrante.

⚠ CE DOCUMENT EST PROVISOIRE, ET IL LE RESTE JUSQU'À SA RELECTURE PAR UN JURISTE. Il est écrit pour la bêta fermée. Il dit ce que Nimzou fait aujourd'hui, et il nomme ce qui n'est pas encore en place au lieu de le passer sous silence. Un contrat qui promet mieux que la réalité n'engage personne : il expose seulement celui qui l'a signé.

⚠ CE DOCUMENT N'EST PAS ENCORE SIGNÉ. Aucun geste d'acceptation n'existe dans le produit à ce jour. Tant qu'il n'est pas signé par les deux parties, l'obligation de l'article 28 n'est pas remplie — le dire est le minimum, le faire signer est la suite.


Pourquoi ce document existe

Quand une entreprise met ses données dans Nimzou — son stock, ses documents, son annuaire, sa facturation —, c'est elle qui reste responsable de ces données, et nous ne faisons que les traiter pour son compte. Le règlement européen appelle ça la sous-traitance, et son article 28 impose alors un contrat écrit entre les deux.

Ce contrat n'est pas une formalité : il est la seule chose qui dise à l'entreprise ce qu'on a le droit de faire de ses données, ce qu'on en fait réellement, à qui elles sont confiées, et ce qu'elles deviennent quand tout s'arrête.

⛔ CE DOCUMENT NE COUVRE PAS LES ESPACES PERSONNELS, ET C'EST LE POINT LE PLUS IMPORTANT

Chaque personne qui utilise Nimzou a son espace personnel — ses conversations, sa mémoire, sa santé, son budget, ses révisions. Cet espace n'appartient pas à l'employeur, même lorsque celui-ci paie l'abonnement.

Pour ces données-là, nous sommes responsables du traitement, pas sous-traitants, et l'entreprise n'a aucun droit d'accès : ni le dirigeant, ni l'administrateur, ni le service informatique. Elle ne peut pas nous demander de les lui montrer, et nous ne pouvons pas accepter.

Un salarié qui veut ses données personnelles s'adresse à nous directement, et son employeur n'a pas à le savoir.


1. Les parties

Le responsable du traitement est l'entreprise qui souscrit l'abonnement d'un espace professionnel Nimzou. Elle décide de ce qui est traité et pourquoi.

Le sous-traitant est Zino Hamitri, entrepreneur individuel exerçant sous le nom commercial Soleista, 2060 Route de Gemenos, 13400 Aubagne, SIREN 101 832 418. Il traite les données pour le compte de l'entreprise et sur ses instructions.

Contact pour tout ce qui touche à ce document : bonjour@nimzou.com. Une vraie personne lit cette adresse.

Aucun délégué à la protection des données n'est désigné. Ce n'est pas une obligation dans notre cas : nous ne sommes pas un organisme public, notre activité principale n'est pas le suivi systématique à grande échelle, et nous ne traitons pas de données sensibles à grande échelle pour le compte d'entreprises. Le jour où l'une de ces trois conditions change, il en faudra un.


2. Ce qui est traité

2.1 L'objet et la finalité

Nous traitons les données de l'entreprise dans le seul but de faire fonctionner son espace professionnel Nimzou : conserver ce qu'elle y met, le lui rendre quand elle le demande, et lui permettre d'y accéder par la conversation.

Nous ne nous en servons pour rien d'autre. Ni pour améliorer le produit, ni pour entraîner un modèle, ni pour établir des statistiques commerciales, ni pour quoi que ce soit qui ne soit pas le fonctionnement de son espace.

2.2 La nature des opérations

Collecte, enregistrement, organisation, conservation, consultation, modification, extraction, mise à disposition, effacement — et transmission au fournisseur du modèle de langage lorsque la personne pose une question qui appelle ces données. Ce dernier point est détaillé au paragraphe 5, parce qu'il est le plus important et le moins évident.

2.3 La durée

Ce contrat court aussi longtemps que l'abonnement de l'espace, puis pendant la période de gel qui suit son arrêt. Son sort exact est décrit au paragraphe 8.

2.4 Les catégories de données

Voici ce que l'espace professionnel peut contenir. La liste est relevée sur le code, pas rédigée de mémoire : elle correspond aux tables dont la portée est l'espace.

Ce dont il s'agitCe que ça contient
L'annuaire de l'équipenom, poste, service, site, téléphones, courriel, date d'arrivée, habilitations, photo
Le journal de stockles mouvements, et le nom de la personne qui a fait chaque geste
Les documentsbons de commande, feuilles de comptage, et ce que l'entreprise y dépose
Le miroir de facturationce que l'entreprise a chez son outil de gestion : clients, devis, factures, montants
Les courriers envoyésle destinataire et l'objet de ce que Nimzou a envoyé au nom de l'espace
Les invitationsl'adresse électronique des personnes invitées à rejoindre l'espace
L'abonnement et les réglagesce qui décrit l'espace lui-même

2.5 Les catégories de personnes concernées


3. Ce à quoi nous nous engageons

Ce paragraphe reprend un par un les engagements que l'article 28.3 du RGPD impose au sous-traitant.

3.1 Nous n'agissons que sur instruction

Nous ne traitons les données que sur instruction documentée de l'entreprise. Ses instructions sont : les présentes conditions, les réglages qu'elle pose dans le produit, et ce qu'elle nous écrit à bonjour@nimzou.com.

Cela vaut aussi pour les transferts hors de l'Union européenne — voir le paragraphe 5.

Si une loi nous obligeait à traiter des données sans son instruction, nous l'en informerions avant de le faire, sauf si cette même loi nous l'interdit.

3.2 Nous vous disons quand une instruction nous paraît illégale

Si une instruction de l'entreprise nous semble contraire au RGPD, nous le lui disons immédiatement, avant de l'exécuter.

Concrètement, il y a une demande que nous refuserons toujours : donner à un employeur l'accès à l'espace personnel d'un de ses salariés. Ce n'est pas une position commerciale, c'est le paragraphe précédent appliqué.

3.3 Confidentialité

Les personnes autorisées à accéder aux données sont tenues à la confidentialité.

Dit franchement, parce que la taille compte ici : à ce jour, Nimzou est développé par une seule personne, et c'est la même que le sous-traitant nommé au paragraphe 1. Il n'y a pas d'équipe technique, pas de prestataire, pas d'astreinte externe. Le jour où quelqu'un d'autre accède aux données, il signe un engagement de confidentialité écrit — et cette phrase changera pour le dire.

3.4 Sécurité

Les mesures en place sont décrites au paragraphe 6, avec ce qui n'y est pas encore.

3.5 Sous-traitance ultérieure

L'entreprise donne une autorisation générale pour les prestataires listés au paragraphe 5. Nous l'informons avant d'en ajouter ou d'en remplacer un, et elle peut s'y opposer — auquel cas elle peut résilier sans frais si nous ne pouvons pas faire autrement.

Chaque prestataire est tenu aux mêmes obligations que celles-ci, et nous restons pleinement responsables devant l'entreprise de ce qu'il fait.

3.6 Nous vous aidons à répondre aux personnes

Quand une personne exerce ses droits — accès, rectification, effacement, portabilité, opposition — auprès de l'entreprise, nous l'aidons à y répondre.

Un export complet existe et fonctionne : il rend les données au format JSON, avec les fichiers. Mesuré en production le 6 septembre 2026 : 903 Ko, 23 tables, 3 389 lignes, en une demi-seconde, sans troncature.

3.7 Nous vous aidons sur la sécurité et les violations

Nous aidons l'entreprise à respecter ses obligations de sécurité, de notification de violation, et d'analyse d'impact — dans la limite de ce que nous savons et des moyens qui sont les nôtres.

3.8 À la fin, vous choisissez

À la fin de la prestation, l'entreprise choisit : que nous lui rendions ses données, ou que nous les effacions. Le paragraphe 8 dit exactement ce qui se passe, et ce qui n'est pas encore automatique.

3.9 Vous pouvez vérifier

Nous mettons à disposition tout ce qui est nécessaire pour démontrer que ces engagements sont tenus, et nous acceptons les audits et inspections que l'entreprise mène ou fait mener. Voir le paragraphe 9.


4. Ce à quoi l'entreprise s'engage


5. À qui les données sont confiées

Voici tous les prestataires qui touchent aux données de l'espace professionnel. La liste est relevée sur le code, et elle est plus courte que la liste générale de la politique de confidentialité : certains prestataires ne reçoivent jamais de donnée d'entreprise.

PrestataireCe qu'il reçoitOù
Hetzner Online GmbHl'hébergement : tout y est stockéAllemagne 🇪🇺
Anthropic PBCle contenu des conversations, y compris ce que les outils de stock et de facturation y versentÉtats-Unis ⚠
Microsoft (Azure)le texte que Nimzou prononce à voix hauteSuède 🇪🇺
Scalewayle destinataire et le contenu des courriers envoyés depuis l'espaceFrance 🇪🇺

⚠ L'ANNUAIRE DE L'ÉQUIPE N'EST JAMAIS ENVOYÉ AU MODÈLE DE LANGAGE. Mesuré : il n'existe aucun outil de conversation qui le lise — il ne se consulte qu'à l'écran. C'est un fait d'aujourd'hui, pas une promesse : le jour où un tel outil serait ajouté, cette phrase devrait disparaître, et un contrôle automatique la surveille.

L'outil de facturation de l'entreprise n'est pas dans cette liste, et c'est volontaire : c'est l'entreprise qui en est cliente, pas nous. Nous lisons chez lui avec la clé qu'elle nous confie. Il est son sous-traitant à elle, directement.

⚠ Le transfert vers les États-Unis, dit franchement

Nimzou repose sur un modèle d'intelligence artificielle fourni par Anthropic, société américaine. Quand une personne demande à Nimzou une information sur le stock ou la facturation, le contenu de cet échange est transmis à Anthropic pour produire la réponse. C'est le cœur du service ; il n'existe pas sans cela.

⛔ CE QUE NOUS NE POUVONS PAS ENCORE AFFIRMER, ET NOUS PRÉFÉRONS L'ÉCRIRE. Un transfert hors de l'Union européenne doit reposer sur un mécanisme prévu par l'article 46 du RGPD — clauses contractuelles types, ou adhésion au cadre de protection des données UE–États-Unis. Nous n'avons pas encore vérifié ni documenté quel mécanisme couvre ce transfert. Ce n'est pas la même chose que dire qu'il n'y en a pas : Anthropic publie un accord de traitement des données, et il est très probable qu'il en prévoie un. Mais tant que nous ne l'avons pas lu et accepté formellement, nous n'avons pas le droit de l'affirmer ici.

Ce qui périmerait ce paragraphe : la lecture et l'acceptation des accords de traitement d'Anthropic, Hetzner, Microsoft et Scaleway, avec la date de chacun. C'est un geste à faire depuis les comptes concernés, et il est en tête de la liste du paragraphe 10.


6. La sécurité — ce qui est en place, et ce qui ne l'est pas

Tout ce qui suit est mesuré sur le code et l'infrastructure, pas recopié d'un modèle de contrat.

Ce qui est en place

⛔ Ce qui n'est pas en place, écrit noir sur blanc

Ces cinq lignes sont écrites parce qu'un contrat qui ne les écrirait pas laisserait croire le contraire. Chacune est une dette identifiée, pas une négligence découverte au moment de signer.


7. Les violations de données

Si les données de l'entreprise sont exposées, perdues ou altérées, nous la prévenons dans les meilleurs délais après en avoir eu connaissance, et au plus tard sous 48 heures. Nous lui donnons tout ce que nous savons : ce qui s'est passé, quelles données sont touchées, combien de personnes, ce qui a été fait.

C'est ensuite à elle de décider si elle notifie la CNIL — elle a 72 heures pour le faire, et notre délai est calé pour lui en laisser le temps.

⚠ CET ENGAGEMENT EST TENU À LA MAIN. Il n'existe aujourd'hui aucun système de détection d'intrusion, aucune alerte automatique, aucune procédure écrite. Le délai est une promesse de diligence, pas la sortie d'un dispositif. Une violation que personne ne remarque ne déclenche rien — et le dire vaut mieux que de laisser croire à une surveillance qui n'existe pas.


8. Ce que deviennent les données à la fin

Quand l'abonnement s'arrête — résiliation, non-paiement, fermeture de l'espace :

  1. Rien n'est détruit immédiatement. L'espace est gelé : plus personne n'y accède, mais tout est conservé.
  2. L'entreprise peut récupérer ses données pendant cette période, par l'export décrit au paragraphe 3.6.
  3. Elle peut demander leur effacement à tout moment, en nous écrivant. Nous le faisons.

⛔ L'EFFACEMENT AUTOMATIQUE APRÈS LE GEL N'EST PAS CONSTRUIT. Le produit sait geler un espace ; il ne sait pas encore l'effacer tout seul au bout de la durée annoncée. Concrètement : sans demande de l'entreprise, les données restent conservées gelées au-delà de la durée prévue.

C'est une dette identifiée et suivie, pas un oubli. En attendant, l'effacement sur demande est le chemin, et il fonctionne : il suffit d'écrire à bonjour@nimzou.com.

⚠ Ce que le produit sait effacer automatiquement aujourd'hui, c'est le compte d'une personne qui en fait la demande — sept jours de gel, puis suppression. Ce n'est pas la même chose qu'un espace d'entreprise, et les confondre serait mentir.


9. Vérifier que tout ceci est vrai

L'entreprise peut demander à tout moment les informations nécessaires pour vérifier ces engagements, et mener ou faire mener un audit.

Ce qu'on peut lui montrer aujourd'hui : la liste des prestataires et ce que chacun reçoit, la description des mesures de sécurité ci-dessus, l'export complet de ses données, et le détail de ce qui est conservé et combien de temps.

Ce qu'on ne peut pas lui montrer : un rapport d'audit externe, une certification, un registre des traitements. Ils n'existent pas — voir le paragraphe 6.


10. Ce qui manque, et dans quel ordre

Nous préférons l'écrire ici que le laisser découvrir.

  1. Lire et accepter formellement les accords de traitement de Hetzner, Anthropic, Microsoft et Scaleway, et documenter le mécanisme de transfert vers les États-Unis. C'est ce qui rendrait le paragraphe 5 complet.
  2. Écrire le registre des activités de traitement (article 30).
  3. Faire signer ce document — aucun geste d'acceptation n'existe dans le produit.
  4. Construire l'effacement automatique d'un espace après son gel.
  5. Écrire la procédure de notification de violation, et de quoi la déclencher.
  6. Faire relire l'ensemble par un juriste spécialisé.

11. Droit applicable

Ce contrat est soumis au droit français. Les tribunaux compétents sont ceux du ressort du siège de l'éditeur, sauf disposition légale impérative contraire.

En cas de contradiction entre ce document et les conditions générales de vente, c'est celui-ci qui l'emporte pour tout ce qui concerne la protection des données personnelles.


Dernière vérification du texte contre le code du produit : 6 septembre 2026.