Accord de traitement des données

Dernière mise à jour le 31 juillet 2026

Cette convention de traitement des données (DPA) complète nos conditions de service pour les clients établis dans l'Union européenne ou traitant des données personnelles de sujets de données de l'UE. Elle s'applique lorsque l'utilisation de notre API implique le traitement de données personnelles pour le compte du client au sens de l'art. 28 du RGPD. Une copie signée est disponible sur demande. Contactez info@vehicleimagery.com.

1. Rôles et objets

Le client est le responsable du traitement, Vehicle Imagery est le sous-traitant. L'objet est la résolution des identifiants de véhicules soumis par le client, tels que les numéros d'identification des véhicules (VIN) ou les numéros de plaque d'immatriculation, en spécifications et images de véhicules. Les plaques d'immatriculation, et selon le contexte les VIN, peuvent constituer des données personnelles. Cette convention de traitement des données existe pour ces cas précis.

2. Nature et finalité du traitement

Le traitement pour le compte du client est limité à la réception des identifiants de véhicules via une demande API, à leur résolution par rapport aux données des véhicules, au retour de la spécification et de l'image correspondante, ainsi qu'à la journalisation technique nécessaire pour faire fonctionner, sécuriser et facturer le service. En outre, nous traitons les données de demande anonymisées à nos propres fins en tant que responsable indépendant: améliorer la qualité de la résolution, combler les lacunes de couverture du catalogue et maintenir des taux d'erreur faibles. Cet ensemble de données de qualité contient des identifiants de véhicules, des résultats de résolution et des codes d'erreur, et est définitivement dissocié des adresses IP, de l'identité du client et de tout contexte de client final. Nous n'utilisons pas les données soumises par les clients pour créer des profils de personnes physiques.

3. Catégories de données et personnes concernées

  • Catégories de données: identifiants de véhicules (VIN, plaque d'immatriculation), métadonnées de requête technique telles que l'adresse IP, les horodatages et l'identité de la clé API
  • Personnes concernées: les propres clients et prospects du client dont les véhicules sont résolus, ainsi que le personnel du client utilisant l'API
  • Aucune catégorie spéciale de données au sens de l'art. 9 RGPD n'est requise par ou demandée par le service

4. Durée, suppression et restitution

Le traitement dure toute la durée de la relation client. Les journaux complets des requêtes, contenant les identifiants des véhicules ainsi que les adresses IP et le contexte client, sont conservés pendant 6 mois pour les opérations, la sécurité et la facturation, puis supprimés. Avant suppression, les identifiants des véhicules et leurs résultats de résolution sont transférés dans le jeu de données de qualité anonymisé décrit dans la section 2, débarrassés des adresses IP et des liens clients. Les numéros d'immatriculation ne sont pas conservés une fois résolus en un véhicule. Les enregistrements de facturation agrégés sans données personnelles sont conservés jusqu'à dix ans pour répondre aux obligations légales commerciales et fiscales de conservation. En cas de résiliation, les données personnelles traitées pour le compte du client sont supprimées dans les 30 jours, sous réserve de ces obligations légales. Les images mises en cache par le client dans son propre infrastructure sont en dehors de notre contrôle et de la responsabilité du client.

5. Obligations du sous-traitant

  1. Traiter les identifiants uniquement selon les instructions fournies par le fonctionnement documenté de l'API et cette DPA
  2. Lier toutes les personnes impliquées à la confidentialité
  3. Mettre en œuvre des mesures techniques et organisationnelles appropriées conformément à l'art. 32 RGPD (Annexe, TOM)
  4. Assister le client dans les demandes des personnes concernées et les obligations des articles 32 à 36 dans la mesure où le traitement le permet
  5. Informer le client sans délai indu des violations de données personnelles affectant leurs données
  6. Fournir les informations nécessaires pour démontrer la conformité et permettre les audits comme décrit ci-dessous

6. Sous-traitants

Le client accorde une autorisation générale aux sous-traitants listés ci-dessous. Nous informons les clients des changements prévus à l'avance, et le client peut s'opposer pour des motifs raisonnables de protection des données.

Sous-traitants actuels: Cloudflare, Inc. (USA), fournissant l'hébergement mondial, la livraison de contenu et l'infrastructure de périphérie pour l'API. Les outils utilisés uniquement pour notre site web marketing et la production de contenu ne traitent pas les données API des clients et ne sont pas des sous-traitants au sens de la présente DPA.

7. Transfert internationaux

Notre API fonctionne sur le réseau mondial de Cloudflare, ce qui signifie que le traitement des requêtes peut avoir lieu en dehors de l'EEE. Les transferts vers Cloudflare, Inc. sont protégés par les Clauses Contractuelles Types de l'UE intégrées dans les conditions de traitement des données de Cloudflare, ainsi que par la participation de Cloudflare au Cadre de Transfert de Données UE-US.

8. Mesures techniques et organisationnelles

Un résumé de nos mesures techniques et organisationnelles est disponible sur demande: chiffrement en transit pour tout le trafic API, contrôle d'accès basé sur les clés API, séparation des environnements clients, journalisation des accès, et administration en mode de privilèges minimaux.

9. Audits

Nous soutenons les audits principalement par la documentation et les questionnaires complétés. Sur préavis raisonnable, et pas plus d'une fois par an en l'absence d'une cause concrète, le client peut vérifier la conformité par le biais d'un auditeur indépendant soumis à la confidentialité, pendant les heures de travail et sans accès aux données des autres clients.

10. Responsabilité et dispositions finales

La responsabilité est régie par les conditions d'utilisation. Si certaines dispositions de cette DPA sont jugées invalides, le reste reste inchangé. La loi régissant les conditions d'utilisation s'applique. En cas d'existence d'une DPA individuelle signée entre les parties, elle prévaut sur cette version publiée.