Accord de traitement des données

Dernière mise à jour: 21 septembre 2026

Le présent Accord de traitement des données (« ATD ») fait partie intégrante des Conditions d'utilisation conclues entre VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. (« Quote3D », « nous », « sous-traitant ») et le client (« Client », « vous », « responsable du traitement »). Il s'applique chaque fois que nous traitons des données à caractère personnel pour votre compte. Il est conclu sous forme électronique, ce qui satisfait à l'exigence de forme écrite prévue à l'article 28, paragraphe 9, du RGPD.

En cas de contradiction entre une clause du présent ATD et les Conditions d'utilisation, le présent ATD prévaut pour le traitement des données à caractère personnel. Rien dans le présent ATD ne réduit les droits dont les personnes concernées disposent en vertu du droit impératif.

1. Données couvertes et qualité en laquelle nous agissons

Nous agissons en deux qualités distinctes, et il importe de savoir laquelle s'applique, car les obligations diffèrent.

En qualité de responsable du traitement, nous déterminons les finalités et les moyens : vos propres données de compte, votre profil de facturation, votre correspondance avec le support, ainsi que nos journaux de sécurité et d'abus. C'est notre Politique de confidentialité qui régit ce traitement, et non le présent ATD.

En qualité de sous-traitant, vous déterminez les finalités et les moyens et nous agissons sur vos instructions. Voici le traitement couvert par le présent ATD :

Lorsque vous intégrez le widget à votre site web, vous êtes le responsable du traitement des données de vos utilisateurs finaux et nous sommes votre sous-traitant. Vous restez responsable de la licéité de la collecte, de l'information de vos utilisateurs finaux et de l'obtention de tout consentement applicable.

  • Les données à caractère personnel contenues dans les fichiers de modèles 3D, ou jointes à ceux-ci, que vos propres utilisateurs finaux téléversent via un widget Quote3D intégré à votre site web.
  • Les données à caractère personnel que vous ou vos utilisateurs finaux transmettez avec une demande de devis via l'API ou le widget, telles qu'un nom, une adresse e-mail, un numéro de référence ou un lieu de livraison.
  • Les données à caractère personnel contenues dans le fichier de modèle lui-même, y compris les métadonnées écrites par le logiciel de CAO ou de numérisation d'origine.

2. Objet, durée, nature et finalité

Exigé par la phrase introductive de l'article 28, paragraphe 3, du RGPD.

Nous n'utilisons les données à caractère personnel traitées au titre du présent ATD à aucune autre fin. En particulier, nous ne les utilisons pas pour entraîner des modèles d'apprentissage automatique, ni à des fins publicitaires, ni pour de la publicité comportementale intercontextuelle.

  • Objet : fourniture du service Quote3D de tarification, d'analyse et d'établissement de devis.
  • Durée : tant que votre abonnement est actif, majorée de la période de suppression décrite à la section 10.
  • Nature : collecte, conservation, analyse structurée, calcul et consultation par des moyens automatisés.
  • Finalité, énoncée de manière spécifique plutôt que générique : réception des fichiers et validation du format ; analyse géométrique ; simulation de découpe ; calcul des supports, de l'orientation et du placement ; calcul du prix ; remise et consultation du devis ; application des quotas ; prévention des abus et de la fraude ; et assistance technique que vous sollicitez.

3. Types de données à caractère personnel et catégories de personnes concernées

Types de données à caractère personnel : données d'identification et de contact ; données de référence de commande et de devis ; données techniques telles que l'adresse IP, l'agent utilisateur et les identifiants de session ; contenu et métadonnées des fichiers ; ainsi que toute donnée supplémentaire que vous choisissez d'envoyer via l'API.

Catégories de personnes concernées : vos clients finaux, vos salariés et prestataires qui utilisent le service pour votre compte, et toute personne dont les données à caractère personnel figurent dans un fichier qui nous est transmis.

Le service n'est pas conçu pour recevoir des catégories particulières de données à caractère personnel au sens de l'article 9 du RGPD. Si votre cas d'usage porte sur une géométrie anatomique, dentaire, prothétique ou autrement liée à la santé, informez-nous avant tout envoi, afin que nous puissions apprécier si nous pouvons la traiter licitement et à quelles conditions supplémentaires. N'envoyez pas de données de catégorie particulière sans accord écrit les couvrant.

4. Traitement uniquement sur instructions documentées

Nous ne traitons les données à caractère personnel que sur vos instructions documentées, y compris en ce qui concerne les transferts vers un pays tiers, sauf si le droit auquel nous sommes soumis nous impose de traiter. Lorsqu'un tel droit s'applique, nous vous informons de cette exigence juridique avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.

Vos instructions sont : le présent ATD, les Conditions d'utilisation, la configuration que vous définissez dans votre compte et les paramètres que vous envoyez avec chaque requête API. Toute autre instruction doit faire l'objet d'un accord écrit, et nous pouvons facturer les instructions qui exigent des travaux hors du service tel que configuré.

Si, à notre avis, une instruction enfreint le RGPD ou une autre législation applicable en matière de protection des données, nous vous en informons immédiatement. Nous maintenons une voie d'escalade interne afin que ce contrôle soit réel et non une formalité.

Nous ne déterminons pas les finalités et les moyens du traitement couvert par le présent ATD. Si nous venions à le faire, nous deviendrions responsable du traitement pour ce traitement au titre de l'article 28, paragraphe 10, du RGPD, et nous vous le dirions plutôt que de laisser la qualité changer en silence.

5. Confidentialité

Toute personne que nous autorisons à traiter des données à caractère personnel au titre du présent ATD est tenue à une obligation de confidentialité, contractuelle ou légale équivalente. Cette obligation survit à la fin de sa mission. L'accès est accordé selon le principe du besoin d'en connaître et retiré dès que ce besoin disparaît.

6. Mesures de sécurité

Nous mettons en œuvre les mesures techniques et organisationnelles décrites à l'annexe 1 (section 16), conçues pour satisfaire à l'article 32 du RGPD et pour offrir le niveau de protection de la vie privée que le California Consumer Privacy Act exige d'une entreprise.

Nous énonçons nos mesures avec précision plutôt qu'en termes généraux, car une allégation de sécurité exagérée constitue en elle-même un risque juridique. En particulier : notre chiffrement des fichiers au repos protège le support de stockage. Il ne rend pas vos données illisibles pour nous. Le service doit déchiffrer un modèle pour l'analyser ; nous pouvons donc accéder au contenu des fichiers, et vous ne devez pas affirmer le contraire à vos utilisateurs finaux.

7. Sous-traitants ultérieurs

Vous nous donnez une autorisation écrite générale de recourir à des sous-traitants ultérieurs. La liste à jour est publiée à l'adresse /legal/subprocessors et fait partie du présent ATD.

Avant d'ajouter ou de remplacer un sous-traitant ultérieur, nous mettons cette liste à jour et vous en informons au moins 30 jours à l'avance à l'adresse e-mail enregistrée sur votre compte. Vous pouvez vous y opposer pour des motifs raisonnables tenant à la protection des données dans ce délai. Si nous ne pouvons résoudre votre objection, vous pouvez résilier sans pénalité la partie concernée du service et obtenir le remboursement au prorata des sommes prépayées pour la période non utilisée.

Nous imposons contractuellement les mêmes obligations de protection des données à chaque sous-traitant ultérieur, y compris les clauses californiennes de la section 13 lorsqu'elles s'appliquent. Si un sous-traitant ultérieur manque à ces obligations, nous demeurons pleinement responsable envers vous de son exécution.

8. Assistance pour les demandes des personnes concernées

Compte tenu de la nature du traitement, nous vous aidons par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à vous acquitter de votre obligation de donner suite aux demandes d'exercice des droits des personnes concernées prévus au chapitre III du RGPD, ainsi qu'aux demandes de consommateurs d'accès, de suppression et de rectification au titre du California Consumer Privacy Act.

Si une personne concernée s'adresse directement à nous au sujet de données que nous traitons pour votre compte, nous ne répondons pas sur le fond. Nous l'invitons à vous contacter et vous en informons sans retard injustifié.

Nous accusons réception d'une demande d'assistance dans un délai de 5 jours ouvrés et fournissons l'assistance dans un délai de 15 jours ouvrés, ou plus tôt si votre propre délai légal l'exige. Les demandes sont adressées à [email protected].

9. Violations de données, analyses d'impact et consultation préalable

Nous vous aidons à garantir le respect des articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à notre disposition. Cela comprend l'assistance aux analyses d'impact relatives à la protection des données et à la consultation préalable d'une autorité de contrôle.

Si nous avons connaissance d'une violation de données à caractère personnel affectant des données que nous traitons pour votre compte, nous vous en informons sans retard injustifié et en tout état de cause dans les 24 heures suivant cette connaissance. Lorsqu'une loi d'un État américain sur la notification des violations s'applique, nous vous informons immédiatement après la découverte, comme ces lois l'exigent d'un sous-traitant.

Notre notification comprend, dans la mesure de ce qui est alors connu et complétée au fur et à mesure :

Nous ne notifions ni les personnes concernées ni une autorité de contrôle d'une violation affectant vos données pour votre compte, sauf si vous nous en donnez l'instruction ou si le droit auquel nous sommes soumis l'exige. Vous restez responsable de vos propres décisions et délais de notification.

N'ayant aucun établissement dans l'Union européenne, le mécanisme du guichet unique ne nous est pas ouvert. Lorsqu'une violation affecte des personnes concernées dans plusieurs États membres, une notification peut être requise dans chaque État membre concerné, et nous vous assistons en conséquence.

  • la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
  • les conséquences probables ;
  • les mesures prises ou proposées pour remédier à la violation et en atténuer les effets ;
  • un point de contact pour obtenir de plus amples informations.

10. Suppression ou restitution à la fin du service

À la fin de la fourniture du service, vous choisissez si nous supprimons ou restituons les données à caractère personnel. Le choix vous appartient, pas à nous.

Communiquez-nous votre choix dans les 30 jours suivant la résiliation. Si vous choisissez la restitution, nous fournissons les données dans un format structuré, couramment utilisé et lisible par machine. Si vous choisissez la suppression, ou si vous ne nous dites rien dans ce délai de 30 jours, nous supprimons.

La suppression couvre les enregistrements actifs, le stockage des fichiers et les caches dérivés. Les sauvegardes chiffrées ne sont pas modifiables de manière sélective ; les copies de sauvegarde sont écrasées selon leur cycle normal de rotation et sont supprimées au plus tard 35 jours après la demande de suppression. Jusque-là, elles demeurent chiffrées et ne sont utilisées à aucune fin autre que la reprise après sinistre.

Nous ne conservons des données au-delà de ce terme que lorsque le droit auquel nous sommes soumis impose leur conservation, et seulement pendant la durée qu'il impose. Nous vous indiquons sur demande quelle durée de conservation s'applique.

Les résultats dérivés de l'analyse géométrique sont conservés dans un cache partagé indexé par l'empreinte du contenu du fichier, afin qu'un fichier identique n'ait pas à être recalculé. Ces enregistrements contiennent des valeurs de mesure, non le contenu du fichier, et le lien avec votre compte est supprimé lorsque le fichier l'est.

11. Droits d'information et d'audit

Nous mettons à votre disposition toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, et nous permettons la réalisation d'audits, y compris d'inspections, par vous-même ou par un autre auditeur que vous mandatez, et y contribuons.

En pratique, nous vous invitons à commencer par notre documentation de sécurité écrite et notre questionnaire rempli, que nous fournissons sur demande et qui suffisent souvent. À défaut, vous pouvez mener un audit ou une inspection aux conditions raisonnables suivantes : préavis écrit de 30 jours ; au plus une fois par période de 12 mois, sauf après une violation de données ou lorsqu'une autorité de contrôle l'exige ; pendant les heures ouvrables ; sous réserve de confidentialité ; sans accès aux données d'autres clients ; et à vos frais, sauf si l'audit révèle un manquement substantiel de notre part, auquel cas nous les supportons.

Par ailleurs, et comme l'exige le California Consumer Privacy Act, vous pouvez prendre, au moins une fois tous les 12 mois, des mesures raisonnables et appropriées pour vérifier que nous utilisons les informations personnelles conformément à vos obligations, y compris par examen manuel, analyses automatisées, évaluations régulières et autres tests techniques et opérationnels.

Ces modalités sont des limites pratiques à la manière dont un audit se déroule. Elles ne suppriment pas votre droit à une inspection effective.

12. Transferts internationaux

Quote3D est établie en Türkiye. À la date d'effet du présent ATD, et tant que la Commission européenne n'en adopte pas, il n'existe pas de décision d'adéquation pour la Türkiye. Si vous êtes établi dans l'Espace économique européen ou au Royaume-Uni et que vous nous transmettez des données à caractère personnel, vous êtes l'exportateur et nous sommes l'importateur.

Pour ces transferts, nous concluons les clauses contractuelles types approuvées par la décision d'exécution (UE) 2021/914 de la Commission, module deux (responsable du traitement vers sous-traitant) et, lorsque vous agissez vous-même comme sous-traitant pour un tiers, module trois (sous-traitant vers sous-traitant). Pour le Royaume-Uni, nous concluons l'International Data Transfer Addendum à ces clauses. Les clauses sont incorporées par référence au présent ATD et prévalent sur celui-ci en cas de contradiction.

Nous conservons la documentation étayant l'analyse d'impact du transfert exigée par la clause 14, point d), de ces clauses, couvrant le cadre juridique turc pertinent en matière d'accès des autorités publiques, et nous la mettons à votre disposition sur demande.

Lorsque nous transférons ultérieurement des données à caractère personnel à un sous-traitant ultérieur situé hors de l'EEE ou du Royaume-Uni, nous mettons en place avec ce sous-traitant la garantie appropriée prévue au chapitre V et en demeurons responsable envers vous.

Pour être complet, et parce que ce point est souvent énoncé de manière erronée : lorsqu'une personne située dans l'EEE nous contacte directement et nous transmet ses propres données, il ne s'agit pas d'un transfert soumis au chapitre V, car une personne concernée n'est pas un exportateur. Ce sont les flux de vous vers nous, et de nous vers l'aval, que les clauses couvrent.

13. Clauses relatives au California Consumer Privacy Act

Ces clauses s'appliquent lorsque vous êtes une entreprise (« business ») et que nous sommes un prestataire de services (« service provider ») ou un contractant (« contractor ») au sens du California Consumer Privacy Act et de sa réglementation d'application. Les termes définis ont le sens que leur donne le Cal. Civ. Code § 1798.140.

Nous imposons contractuellement ces mêmes clauses à chaque sous-traitant ultérieur. Si vous nous désignez comme contractant plutôt que comme prestataire de services, nous certifions comprendre ces restrictions et nous y conformer.

  • Nous ne vendrons ni ne partagerons les informations personnelles collectées au titre du présent ATD.
  • Nous ne conserverons, n'utiliserons ni ne divulguerons ces informations personnelles à d'autres fins que les finalités commerciales et services spécifiques énoncés à la section 2, ou selon ce que le CCPA autorise par ailleurs.
  • Nous ne conserverons, n'utiliserons ni ne divulguerons ces informations personnelles à des fins commerciales autres que ces finalités spécifiées.
  • Nous n'utiliserons pas ces informations personnelles en dehors de la relation d'affaires directe entre vous et nous.
  • Nous ne combinerons pas ces informations personnelles avec des informations personnelles que nous recevons d'une autre personne, ou pour son compte, ou que nous collectons lors de nos propres interactions avec un consommateur, sauf dans la mesure permise par la réglementation.
  • Nous ne pratiquerons pas de publicité comportementale intercontextuelle à partir de ces informations personnelles.
  • Nous respecterons les obligations applicables du CCPA et fournirons le même niveau de protection de la vie privée que le CCPA exige d'une entreprise, y compris des procédures et pratiques de sécurité raisonnables et adaptées à la nature des informations personnelles.
  • Nous vous informerons dès que nous déterminerons que nous ne pouvons plus respecter nos obligations au titre du CCPA.
  • Vous pouvez, après notification, prendre des mesures raisonnables et appropriées pour faire cesser et corriger toute utilisation non autorisée d'informations personnelles.
  • Nous vous mettrons en mesure de répondre aux demandes de consommateurs d'accès, de suppression et de rectification, comme indiqué à la section 8, et nous vous assisterons dans vos évaluations des risques, vos audits de cybersécurité et vos obligations relatives à la décision automatisée, dans la mesure où ils concernent le traitement que nous effectuons pour vous.

14. Türkiye — Loi n° 6698

Lorsque la loi n° 6698 relative à la protection des données à caractère personnel s'applique, vous êtes le responsable du traitement et nous sommes le sous-traitant au sens de cette loi. L'article 12, paragraphe 2, rend le responsable du traitement et le sous-traitant conjointement responsables des mesures de sécurité qu'il prévoit ; le présent ATD et l'annexe 1 exposent comment nous nous acquittons de notre part.

Lorsque nous transférons des données à caractère personnel à l'étranger, nous nous appuyons sur les mécanismes prévus à l'article 9 de cette loi et effectuons dans les délais toute déclaration exigée par la réglementation applicable.

Rien dans le présent ATD ne limite les droits d'une personne concernée au titre de l'article 11 de cette loi, ni vos obligations au titre de son article 10.

15. Responsabilité, durée et modifications

Le présent ATD prend effet lorsque vous acceptez les Conditions d'utilisation ou nous transmettez pour la première fois des données à caractère personnel, à la première de ces dates, et se poursuit tant que nous traitons des données à caractère personnel pour votre compte.

La responsabilité de chaque partie au titre du présent ATD est soumise aux limitations de responsabilité prévues par les Conditions d'utilisation, sauf lorsque ces limitations ne sont pas permises par le droit applicable. Les limites de responsabilité entre nous n'affectent ni les droits d'une personne concernée ni les pouvoirs d'une autorité de contrôle.

Nous pouvons mettre à jour le présent ATD lorsque le droit, nos sous-traitants ultérieurs ou le service évoluent. Lorsqu'une modification réduit substantiellement vos droits, nous vous en informons au moins 30 jours à l'avance à l'adresse e-mail enregistrée sur votre compte, et vous pouvez résilier sans pénalité la partie concernée du service dans ce délai. La version en vigueur est celle publiée ici, à la date d'effet indiquée ci-dessus.

16. Annexe 1 — Mesures techniques et organisationnelles

Voici les mesures effectivement mises en œuvre, décrites de manière assez précise pour être vérifiées.

Chiffrement

Les fichiers de modèles téléversés sont chiffrés au repos par chiffrement en enveloppe.

  • AES-256-GCM, avec une clé propre à chaque fichier dérivée par HKDF-SHA256 à partir d'une clé maîtresse et d'un sel aléatoire propre au fichier.
  • Le format de fichier porte un identifiant de clé, de sorte que les clés maîtresses peuvent être renouvelées et retirées sans réécrire les fichiers stockés.
  • Les fichiers sont stockés en trames authentifiées de 256 Ko. Chaque trame porte sa propre étiquette d'authentification, et le nonce ainsi que les données authentifiées supplémentaires lient chaque trame à sa position et à la fin de fichier, de sorte que les trames ne peuvent être réordonnées ni supprimées, ni le flux tronqué, sans détection.
  • Les données en transit vers et depuis nos interfaces publiques sont protégées par TLS.
  • Limite énoncée sans détour : le service déchiffre les fichiers pour les analyser. Le chiffrement au repos protège le support de stockage ; ce n'est pas un chiffrement de bout en bout et il ne place pas le contenu des fichiers hors de notre portée.

Contrôle d'accès

L'accès aux données de production est restreint et consigné.

  • Authentification par identifiants ou via un fournisseur d'identité fédéré, avec verrouillage du compte après plusieurs échecs de connexion.
  • Autorisation fondée sur les rôles ; accès interne selon le principe du besoin d'en connaître, retiré dès que ce besoin disparaît.
  • Isolation par client des fichiers stockés, avec des permissions de système de fichiers restrictives sur le répertoire de stockage.
  • Jetons d'API à portée limitée, avec limitation de débit et application des quotas par compte.

Disponibilité et résilience

Mesures répondant à l'article 32, paragraphe 1, points b) et c).

  • Sauvegardes chiffrées selon un cycle de rotation défini.
  • Supervision de l'état du service avec enregistrement des relevés de disponibilité.
  • Tâches de nettoyage planifiées qui appliquent les durées de conservation indiquées dans notre Politique de confidentialité.

Tests et réexamen

Mesures répondant à l'article 32, paragraphe 1, point d).

  • Une suite de tests automatisés exécutée à chaque modification, comprenant des contrôles de non-régression sur l'application des consentements et sur les documents juridiques publiés.
  • Analyse des dépendances et recherche de secrets dans le flux de développement.
  • Réexamen de ces mesures au moins une fois par an et après toute modification substantielle du service.

17. Annexe 2 — Sous-traitants ultérieurs

La liste à jour des sous-traitants ultérieurs, indiquant pour chacun son nom, sa fonction, les catégories de données à caractère personnel qu'il reçoit et sa localisation, est publiée à l'adresse /legal/subprocessors et fait partie du présent ATD. La section 7 définit la procédure de notification et d'objection.

18. Contact et signature

Pour toute question relevant du présent ATD, y compris les demandes d'audit, les demandes d'assistance et les objections à un sous-traitant ultérieur, écrivez à [email protected].

Si votre processus d'achat exige un exemplaire contresigné, ou que les clauses contractuelles types soient signées dans un acte distinct, écrivez-nous et nous vous le fournirons.