title: Contrat de sous-traitance (DPA) version: "1.0-alpha" lastUpdated: "2026-05-22"
Le présent Contrat de sous-traitance (« DPA ») est conclu entre l'Utilisateur de Mail 4 AI (« Responsable de traitement ») et Castelis SAS (« Sous-traitant »), conformément à l'article 28 du RGPD. Il régit le traitement de données à caractère personnel effectué par le Sous-traitant pour le compte du Responsable dans le cadre de Mail 4 AI.
Ce DPA fait partie intégrante des CGU.
1. Définitions
Les termes utilisés ont le sens donné à l'article 4 du RGPD : « Traitement », « Données à caractère personnel », « Personne concernée », « Sous-traitant ultérieur », « Autorité de contrôle ».
2. Objet et durée
Le Sous-traitant traite les Données à caractère personnel exclusivement pour exploiter Mail 4 AI pour le Responsable, pour la durée des CGU.
3. Instructions du Responsable
Le Sous-traitant ne traite les Données qu'en vertu d'instructions documentées du Responsable, y compris pour les transferts, sauf obligation légale de l'Union ou d'un État membre. La configuration définie par le Responsable dans la console (allowlists, agents, durée de rétention) constitue des instructions documentées.
4. Annexe 1 — Description du traitement
- Nature : routage, stockage, classification, scan antivirus/anti-spam, exposition MCP des emails entrants et sortants.
- Finalité : permettre à l'agent IA du Responsable d'envoyer et recevoir des emails de manière contrôlée.
- Personnes concernées : correspondants email du Responsable et de ses agents.
- Catégories de données : adresses email, contenu des messages, pièces jointes, en-têtes techniques, métadonnées MIME.
- Durée : 30 jours (offre FREE), 365 jours (offre PRO, lorsqu'elle sera introduite).
5. Obligations du Sous-traitant (art. 28.3 RGPD)
Le Sous-traitant s'engage à :
- Ne traiter les Données que sur instructions documentées du Responsable.
- Veiller à ce que les personnes habilitées soient soumises à une obligation de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2.
- Ne recourir à des sous-traitants ultérieurs que dans la liste de l'Annexe 3 ; notifier toute évolution avec un préavis raisonnable et un droit d'opposition motivé.
- Aider le Responsable à donner suite aux demandes d'exercice des droits des Personnes concernées (art. 15-22).
- Notifier au Responsable toute violation de Données sans délai injustifié, et dans les 72 heures suivant la prise de connaissance.
- Aider, dans la mesure du raisonnable, aux analyses d'impact et consultations préalables.
- À la fin du contrat, supprimer ou restituer les Données au Responsable (au choix de ce dernier), sauf obligation légale de conservation.
- Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits (clause 6).
6. Audits
Le Responsable peut auditer la conformité du Sous-traitant une fois par an, avec un préavis écrit d'au moins 30 jours, pendant les heures ouvrées, sans perturber le Service. Le Sous-traitant peut s'appuyer sur des rapports d'audit indépendants pour satisfaire cette obligation.
7. Annexe 2 — Mesures techniques et organisationnelles
- Chiffrement : TLS 1.2+ en transit ; volumes chiffrés au repos (PostgreSQL, MinIO).
- Isolation tenant : chaque enregistrement porte un
tenant_id; allowlists deny-by-default en envoi et réception. - Sécurité des pièces jointes : scan ClamAV avant exposition MCP (
status=cleanobligatoire). - Trust boundary : toute réponse MCP exposant du contenu externe est marquée d'un
trust_boundaryexplicite. - Audit log : immuable, conservé 12 mois.
- Contrôle d'accès : MFA pour le personnel privilégié, modèle de moindre privilège, revues d'accès périodiques.
- Sauvegardes : chiffrées, procédures de restauration documentées.
- Tests de sécurité : analyse régulière des dépendances, revue de sécurité périodique.
8. Annexe 3 — Sous-traitants ultérieurs
| Sous-traitant | Service | Localisation | |---|---|---| | OVH SAS | Hébergement (compute, stockage, réseau) | France, UE |
Aucun autre sous-traitant n'est utilisé pendant l'alpha preview. Toute évolution sera notifiée au Responsable préalablement, avec un droit d'opposition.
9. Annexe 4 — Transferts internationaux
Aucun transfert de Données hors Union européenne pendant l'alpha preview. Toute l'infrastructure est hébergée dans l'UE chez OVH. En cas d'évolution, le Sous-traitant s'appuiera sur les Clauses Contractuelles Types (décision d'exécution (UE) 2021/914) ou une autre garantie de l'art. 46 RGPD, et notifiera préalablement le Responsable.
10. Responsabilité et dispositions finales
La responsabilité du Sous-traitant au titre du présent DPA est régie par les CGU. Le présent DPA est régi par le droit français ; les litiges relèvent des tribunaux de Créteil.