ShinrAI Tableau de bord
Innovius · ShinrAI

Traitement des données

Accord de traitement des données au titre de l’article 28 RGPD pour le service ShinrAI géré.

Dernière mise à jour : 9 septembre 2026

Parties, objet et durée

Le client professionnel indiqué au paiement ou dans la commande est responsable du traitement ou sous-traitant donneur d’ordre. Innovius UG (haftungsbeschränkt), Elbestraße 1A, 14513 Teltow, Allemagne, est sous-traitant des contenus soumis à l’API cloud. Cet accord couvre la durée du contrat, y compris la restitution ou suppression nécessaire. La gestion indépendante des comptes et de la facturation est décrite dans la notice de confidentialité.

Traitement et données concernées

Le client détermine les finalités et la base juridique. Innovius traite les contenus pour les fonctions commandées de détection, catégorisation, remplacement, masquage et autres fonctions API documentées. Cela couvre les textes, images/documents pris en charge, tâches asynchrones temporaires et modèles ou dictionnaires enregistrés explicitement. Les personnes concernées peuvent être salariés, clients, prospects, fournisseurs et correspondants. Les catégories dépendent des entrées : noms, coordonnées, identifiants, adresses, références financières et informations sensibles. Les catégories particulières exigent des instructions licites documentées et des garanties appropriées du client.

Instructions et confidentialité

Le client donne ses instructions via la commande et les requêtes API. D’autres instructions documentées peuvent être adressées à info@innovius.ai. Innovius traite les contenus uniquement sur instructions documentées, y compris pour les transferts vers des pays tiers, sauf obligation légale contraire. Nous informons le client au préalable si autorisé et signalons sans délai les instructions jugées contraires au droit des données. Le personnel autorisé est tenu à la confidentialité ou à une obligation légale équivalente.

Mesures techniques et organisationnelles

Les connexions API publiques utilisent TLS. L’accès repose sur des clés révocables, des contrôles de propriété et une administration restreinte ; les secrets des clés sont stockés sous forme d’empreintes de vérification, pas en clair dans les comptes. Les services internes utilisent des réseaux privés. Les contenus synchrones sont traités en mémoire. Les tâches temporaires et configurations enregistrées utilisent un chiffrement authentifié ; les sauvegardes sont protégées et les copies hors site chiffrées. Les journaux courants excluent les entrées et sorties. Les contrôles d’accès, l’intégrité du comptage et la reprise sont testés. Les mesures sont maintenues et peuvent évoluer sans réduction substantielle de protection.

Sous-traitance ultérieure

Le sous-traitant d’infrastructure autorisé est STACKIT, exploité par Schwarz Digits Cloud GmbH & Co. KG, Am Campus 1, 74177 Bad Friedrichshall, Allemagne, pour le traitement et le stockage gérés en Allemagne. Le client autorise généralement les sous-traitants ultérieurs. Innovius l’informe avant l’ajout ou le remplacement d’un prestataire traitant des contenus, avec un délai suffisant pour s’y opposer pour des motifs de protection des données. Les objections justifiées sont traitées par une solution alternative ou, à défaut, la fin du service concerné. Des obligations équivalentes s’appliquent et Innovius reste responsable de leur exécution.

Stripe, RevenueCat et le prestataire d’e-mail traitent les comptes, la facturation ou la correspondance selon la notice de confidentialité ; ils ne sous-traitent pas les contenus d’inférence courants. Les connexions externes de stockage et de gestion des clés demandées par le client suivent ses instructions documentées et les garanties de transfert applicables. Innovius ne transfère pas de sa propre initiative les contenus gérés hors de l’EEE.

Assistance et incidents

Innovius assiste le client, compte tenu de la nature du traitement et des informations disponibles, pour les droits des personnes, la sécurité, les notifications de violations, les analyses d’impact et les consultations des autorités. Dès connaissance d’une violation de données personnelles touchant le contenu du client, nous l’informons sans délai indu, transmettons les informations disponibles et les complétons au fur et à mesure. Les demandes des personnes concernant ce contenu sont transmises au client et ne sont traitées que sur ses instructions ou si la loi l’exige.

Restitution, suppression et contrôle

Les résultats sont fournis par API. Les entrées synchrones et correspondances ne sont pas conservées pour une récupération ultérieure. Les sources asynchrones sont supprimées à la fin du traitement ; les données restantes expirent 24 heures après soumission et sont purgées automatiquement. Les modèles et dictionnaires persistent jusqu’à suppression ou demande, les copies résiduelles disparaissant lors de la rotation des sauvegardes sur 14 jours. À la fin du service, Innovius restitue ou efface les contenus restants au choix du client, sauf conservation légale, et confirme sur demande. Le client récupère les résultats avant expiration et contrôle les copies dans son stockage.

Innovius fournit les informations nécessaires pour démontrer le respect de cet accord et permet les audits, y compris les inspections, par le client ou son auditeur indépendant mandaté. Les modalités de calendrier et de confidentialité protègent les autres clients et la sécurité sans empêcher le droit légal d’audit. Cet accord prévaut sur les conditions de service contradictoires pour les traitements qu’il couvre.

Fonctionnement hors ligne

En fonctionnement entièrement local hors ligne, Innovius ne traite aucun contenu d’inférence. Le client exploite et sécurise l’installation. Si une prestation distincte d’assistance nécessite un accès aux contenus personnels, finalité, droits d’accès et garanties sont définis séparément au préalable.