Dernière mise à jour: 21 septembre 2026
Le présent Accord de traitement des données (« ATD ») fait partie intégrante des Conditions d'utilisation conclues entre VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. (« Quote3D », « nous », « sous-traitant ») et le client (« Client », « vous », « responsable du traitement »). Il s'applique chaque fois que nous traitons des données à caractère personnel pour votre compte. Il est conclu sous forme électronique, ce qui satisfait à l'exigence de forme écrite prévue à l'article 28, paragraphe 9, du RGPD.
En cas de contradiction entre une clause du présent ATD et les Conditions d'utilisation, le présent ATD prévaut pour le traitement des données à caractère personnel. Rien dans le présent ATD ne réduit les droits dont les personnes concernées disposent en vertu du droit impératif.
Nous agissons en deux qualités distinctes, et il importe de savoir laquelle s'applique, car les obligations diffèrent.
En qualité de responsable du traitement, nous déterminons les finalités et les moyens : vos propres données de compte, votre profil de facturation, votre correspondance avec le support, ainsi que nos journaux de sécurité et d'abus. C'est notre Politique de confidentialité qui régit ce traitement, et non le présent ATD.
En qualité de sous-traitant, vous déterminez les finalités et les moyens et nous agissons sur vos instructions. Voici le traitement couvert par le présent ATD :
Lorsque vous intégrez le widget à votre site web, vous êtes le responsable du traitement des données de vos utilisateurs finaux et nous sommes votre sous-traitant. Vous restez responsable de la licéité de la collecte, de l'information de vos utilisateurs finaux et de l'obtention de tout consentement applicable.
Exigé par la phrase introductive de l'article 28, paragraphe 3, du RGPD.
Nous n'utilisons les données à caractère personnel traitées au titre du présent ATD à aucune autre fin. En particulier, nous ne les utilisons pas pour entraîner des modèles d'apprentissage automatique, ni à des fins publicitaires, ni pour de la publicité comportementale intercontextuelle.
Types de données à caractère personnel : données d'identification et de contact ; données de référence de commande et de devis ; données techniques telles que l'adresse IP, l'agent utilisateur et les identifiants de session ; contenu et métadonnées des fichiers ; ainsi que toute donnée supplémentaire que vous choisissez d'envoyer via l'API.
Catégories de personnes concernées : vos clients finaux, vos salariés et prestataires qui utilisent le service pour votre compte, et toute personne dont les données à caractère personnel figurent dans un fichier qui nous est transmis.
Le service n'est pas conçu pour recevoir des catégories particulières de données à caractère personnel au sens de l'article 9 du RGPD. Si votre cas d'usage porte sur une géométrie anatomique, dentaire, prothétique ou autrement liée à la santé, informez-nous avant tout envoi, afin que nous puissions apprécier si nous pouvons la traiter licitement et à quelles conditions supplémentaires. N'envoyez pas de données de catégorie particulière sans accord écrit les couvrant.
Nous ne traitons les données à caractère personnel que sur vos instructions documentées, y compris en ce qui concerne les transferts vers un pays tiers, sauf si le droit auquel nous sommes soumis nous impose de traiter. Lorsqu'un tel droit s'applique, nous vous informons de cette exigence juridique avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.
Vos instructions sont : le présent ATD, les Conditions d'utilisation, la configuration que vous définissez dans votre compte et les paramètres que vous envoyez avec chaque requête API. Toute autre instruction doit faire l'objet d'un accord écrit, et nous pouvons facturer les instructions qui exigent des travaux hors du service tel que configuré.
Si, à notre avis, une instruction enfreint le RGPD ou une autre législation applicable en matière de protection des données, nous vous en informons immédiatement. Nous maintenons une voie d'escalade interne afin que ce contrôle soit réel et non une formalité.
Nous ne déterminons pas les finalités et les moyens du traitement couvert par le présent ATD. Si nous venions à le faire, nous deviendrions responsable du traitement pour ce traitement au titre de l'article 28, paragraphe 10, du RGPD, et nous vous le dirions plutôt que de laisser la qualité changer en silence.
Toute personne que nous autorisons à traiter des données à caractère personnel au titre du présent ATD est tenue à une obligation de confidentialité, contractuelle ou légale équivalente. Cette obligation survit à la fin de sa mission. L'accès est accordé selon le principe du besoin d'en connaître et retiré dès que ce besoin disparaît.
Nous mettons en œuvre les mesures techniques et organisationnelles décrites à l'annexe 1 (section 16), conçues pour satisfaire à l'article 32 du RGPD et pour offrir le niveau de protection de la vie privée que le California Consumer Privacy Act exige d'une entreprise.
Nous énonçons nos mesures avec précision plutôt qu'en termes généraux, car une allégation de sécurité exagérée constitue en elle-même un risque juridique. En particulier : notre chiffrement des fichiers au repos protège le support de stockage. Il ne rend pas vos données illisibles pour nous. Le service doit déchiffrer un modèle pour l'analyser ; nous pouvons donc accéder au contenu des fichiers, et vous ne devez pas affirmer le contraire à vos utilisateurs finaux.
Vous nous donnez une autorisation écrite générale de recourir à des sous-traitants ultérieurs. La liste à jour est publiée à l'adresse /legal/subprocessors et fait partie du présent ATD.
Avant d'ajouter ou de remplacer un sous-traitant ultérieur, nous mettons cette liste à jour et vous en informons au moins 30 jours à l'avance à l'adresse e-mail enregistrée sur votre compte. Vous pouvez vous y opposer pour des motifs raisonnables tenant à la protection des données dans ce délai. Si nous ne pouvons résoudre votre objection, vous pouvez résilier sans pénalité la partie concernée du service et obtenir le remboursement au prorata des sommes prépayées pour la période non utilisée.
Nous imposons contractuellement les mêmes obligations de protection des données à chaque sous-traitant ultérieur, y compris les clauses californiennes de la section 13 lorsqu'elles s'appliquent. Si un sous-traitant ultérieur manque à ces obligations, nous demeurons pleinement responsable envers vous de son exécution.
Compte tenu de la nature du traitement, nous vous aidons par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à vous acquitter de votre obligation de donner suite aux demandes d'exercice des droits des personnes concernées prévus au chapitre III du RGPD, ainsi qu'aux demandes de consommateurs d'accès, de suppression et de rectification au titre du California Consumer Privacy Act.
Si une personne concernée s'adresse directement à nous au sujet de données que nous traitons pour votre compte, nous ne répondons pas sur le fond. Nous l'invitons à vous contacter et vous en informons sans retard injustifié.
Nous accusons réception d'une demande d'assistance dans un délai de 5 jours ouvrés et fournissons l'assistance dans un délai de 15 jours ouvrés, ou plus tôt si votre propre délai légal l'exige. Les demandes sont adressées à [email protected].
Nous vous aidons à garantir le respect des articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à notre disposition. Cela comprend l'assistance aux analyses d'impact relatives à la protection des données et à la consultation préalable d'une autorité de contrôle.
Si nous avons connaissance d'une violation de données à caractère personnel affectant des données que nous traitons pour votre compte, nous vous en informons sans retard injustifié et en tout état de cause dans les 24 heures suivant cette connaissance. Lorsqu'une loi d'un État américain sur la notification des violations s'applique, nous vous informons immédiatement après la découverte, comme ces lois l'exigent d'un sous-traitant.
Notre notification comprend, dans la mesure de ce qui est alors connu et complétée au fur et à mesure :
Nous ne notifions ni les personnes concernées ni une autorité de contrôle d'une violation affectant vos données pour votre compte, sauf si vous nous en donnez l'instruction ou si le droit auquel nous sommes soumis l'exige. Vous restez responsable de vos propres décisions et délais de notification.
N'ayant aucun établissement dans l'Union européenne, le mécanisme du guichet unique ne nous est pas ouvert. Lorsqu'une violation affecte des personnes concernées dans plusieurs États membres, une notification peut être requise dans chaque État membre concerné, et nous vous assistons en conséquence.
À la fin de la fourniture du service, vous choisissez si nous supprimons ou restituons les données à caractère personnel. Le choix vous appartient, pas à nous.
Communiquez-nous votre choix dans les 30 jours suivant la résiliation. Si vous choisissez la restitution, nous fournissons les données dans un format structuré, couramment utilisé et lisible par machine. Si vous choisissez la suppression, ou si vous ne nous dites rien dans ce délai de 30 jours, nous supprimons.
La suppression couvre les enregistrements actifs, le stockage des fichiers et les caches dérivés. Les sauvegardes chiffrées ne sont pas modifiables de manière sélective ; les copies de sauvegarde sont écrasées selon leur cycle normal de rotation et sont supprimées au plus tard 35 jours après la demande de suppression. Jusque-là, elles demeurent chiffrées et ne sont utilisées à aucune fin autre que la reprise après sinistre.
Nous ne conservons des données au-delà de ce terme que lorsque le droit auquel nous sommes soumis impose leur conservation, et seulement pendant la durée qu'il impose. Nous vous indiquons sur demande quelle durée de conservation s'applique.
Les résultats dérivés de l'analyse géométrique sont conservés dans un cache partagé indexé par l'empreinte du contenu du fichier, afin qu'un fichier identique n'ait pas à être recalculé. Ces enregistrements contiennent des valeurs de mesure, non le contenu du fichier, et le lien avec votre compte est supprimé lorsque le fichier l'est.
Nous mettons à votre disposition toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, et nous permettons la réalisation d'audits, y compris d'inspections, par vous-même ou par un autre auditeur que vous mandatez, et y contribuons.
En pratique, nous vous invitons à commencer par notre documentation de sécurité écrite et notre questionnaire rempli, que nous fournissons sur demande et qui suffisent souvent. À défaut, vous pouvez mener un audit ou une inspection aux conditions raisonnables suivantes : préavis écrit de 30 jours ; au plus une fois par période de 12 mois, sauf après une violation de données ou lorsqu'une autorité de contrôle l'exige ; pendant les heures ouvrables ; sous réserve de confidentialité ; sans accès aux données d'autres clients ; et à vos frais, sauf si l'audit révèle un manquement substantiel de notre part, auquel cas nous les supportons.
Par ailleurs, et comme l'exige le California Consumer Privacy Act, vous pouvez prendre, au moins une fois tous les 12 mois, des mesures raisonnables et appropriées pour vérifier que nous utilisons les informations personnelles conformément à vos obligations, y compris par examen manuel, analyses automatisées, évaluations régulières et autres tests techniques et opérationnels.
Ces modalités sont des limites pratiques à la manière dont un audit se déroule. Elles ne suppriment pas votre droit à une inspection effective.
Quote3D est établie en Türkiye. À la date d'effet du présent ATD, et tant que la Commission européenne n'en adopte pas, il n'existe pas de décision d'adéquation pour la Türkiye. Si vous êtes établi dans l'Espace économique européen ou au Royaume-Uni et que vous nous transmettez des données à caractère personnel, vous êtes l'exportateur et nous sommes l'importateur.
Pour ces transferts, nous concluons les clauses contractuelles types approuvées par la décision d'exécution (UE) 2021/914 de la Commission, module deux (responsable du traitement vers sous-traitant) et, lorsque vous agissez vous-même comme sous-traitant pour un tiers, module trois (sous-traitant vers sous-traitant). Pour le Royaume-Uni, nous concluons l'International Data Transfer Addendum à ces clauses. Les clauses sont incorporées par référence au présent ATD et prévalent sur celui-ci en cas de contradiction.
Nous conservons la documentation étayant l'analyse d'impact du transfert exigée par la clause 14, point d), de ces clauses, couvrant le cadre juridique turc pertinent en matière d'accès des autorités publiques, et nous la mettons à votre disposition sur demande.
Lorsque nous transférons ultérieurement des données à caractère personnel à un sous-traitant ultérieur situé hors de l'EEE ou du Royaume-Uni, nous mettons en place avec ce sous-traitant la garantie appropriée prévue au chapitre V et en demeurons responsable envers vous.
Pour être complet, et parce que ce point est souvent énoncé de manière erronée : lorsqu'une personne située dans l'EEE nous contacte directement et nous transmet ses propres données, il ne s'agit pas d'un transfert soumis au chapitre V, car une personne concernée n'est pas un exportateur. Ce sont les flux de vous vers nous, et de nous vers l'aval, que les clauses couvrent.
Ces clauses s'appliquent lorsque vous êtes une entreprise (« business ») et que nous sommes un prestataire de services (« service provider ») ou un contractant (« contractor ») au sens du California Consumer Privacy Act et de sa réglementation d'application. Les termes définis ont le sens que leur donne le Cal. Civ. Code § 1798.140.
Nous imposons contractuellement ces mêmes clauses à chaque sous-traitant ultérieur. Si vous nous désignez comme contractant plutôt que comme prestataire de services, nous certifions comprendre ces restrictions et nous y conformer.
Lorsque la loi n° 6698 relative à la protection des données à caractère personnel s'applique, vous êtes le responsable du traitement et nous sommes le sous-traitant au sens de cette loi. L'article 12, paragraphe 2, rend le responsable du traitement et le sous-traitant conjointement responsables des mesures de sécurité qu'il prévoit ; le présent ATD et l'annexe 1 exposent comment nous nous acquittons de notre part.
Lorsque nous transférons des données à caractère personnel à l'étranger, nous nous appuyons sur les mécanismes prévus à l'article 9 de cette loi et effectuons dans les délais toute déclaration exigée par la réglementation applicable.
Rien dans le présent ATD ne limite les droits d'une personne concernée au titre de l'article 11 de cette loi, ni vos obligations au titre de son article 10.
Le présent ATD prend effet lorsque vous acceptez les Conditions d'utilisation ou nous transmettez pour la première fois des données à caractère personnel, à la première de ces dates, et se poursuit tant que nous traitons des données à caractère personnel pour votre compte.
La responsabilité de chaque partie au titre du présent ATD est soumise aux limitations de responsabilité prévues par les Conditions d'utilisation, sauf lorsque ces limitations ne sont pas permises par le droit applicable. Les limites de responsabilité entre nous n'affectent ni les droits d'une personne concernée ni les pouvoirs d'une autorité de contrôle.
Nous pouvons mettre à jour le présent ATD lorsque le droit, nos sous-traitants ultérieurs ou le service évoluent. Lorsqu'une modification réduit substantiellement vos droits, nous vous en informons au moins 30 jours à l'avance à l'adresse e-mail enregistrée sur votre compte, et vous pouvez résilier sans pénalité la partie concernée du service dans ce délai. La version en vigueur est celle publiée ici, à la date d'effet indiquée ci-dessus.
Voici les mesures effectivement mises en œuvre, décrites de manière assez précise pour être vérifiées.
Les fichiers de modèles téléversés sont chiffrés au repos par chiffrement en enveloppe.
L'accès aux données de production est restreint et consigné.
Mesures répondant à l'article 32, paragraphe 1, points b) et c).
Mesures répondant à l'article 32, paragraphe 1, point d).
La liste à jour des sous-traitants ultérieurs, indiquant pour chacun son nom, sa fonction, les catégories de données à caractère personnel qu'il reçoit et sa localisation, est publiée à l'adresse /legal/subprocessors et fait partie du présent ATD. La section 7 définit la procédure de notification et d'objection.
Pour toute question relevant du présent ATD, y compris les demandes d'audit, les demandes d'assistance et les objections à un sous-traitant ultérieur, écrivez à [email protected].
Si votre processus d'achat exige un exemplaire contresigné, ou que les clauses contractuelles types soient signées dans un acte distinct, écrivez-nous et nous vous le fournirons.