Addendum sur le traitement des données (ATD) des Sites ChatGPT
Le présent ATD s’applique aux utilisateurs de ChatGPT Plus, ChatGPT Pro et d’autres services destinés aux particuliers, lorsque votre Site ChatGPT publié collecte des Données à caractère personnel.
Si vous utilisez ChatGPT Enterprise, Business ou d’autres services destinés aux entreprises et aux développeurs, vous pouvez consulter cet ATD, ou l’ATD signé entre votre organisation et OpenAI, pour obtenir des informations sur la manière dont OpenAI traite les Données à caractère personnel pour votre compte afin de fournir les Services, y compris les Sites ChatGPT.
Le présent Addendum sur le traitement des données des Sites ChatGPT (« ATD») complète les conditions des Sites ChatGPT et les autres conditions, politiques et conditions de service qui, ensemble, régissent votre utilisation des services (le « Contrat »). Il s’applique lorsque OpenAI traite les Données à caractère personnel collectées par votre Site ChatGPT publié afin d’héberger, de maintenir et de prendre en charge votre Site ChatGPT. Pour plus de clarté, le présent ATD ne s’applique pas à votre utilisation de ChatGPT pour créer ou modifier un Site ChatGPT, y compris à vos prompts, fichiers ou autres contenus que vous fournissez dans vos conversations avec ChatGPT. Le présent ATD est conclu entre vous et OpenAI OpCo, LLC, sauf si vous êtes établi dans un pays de l’Espace économique européen ou en Suisse, auquel cas il est conclu avec OpenAI Ireland Ltd (« OpenAI»). Les termes commençant par une majuscule sont définis à la section 6, ou ailleurs dans le présent ATD. Dans le présent ATD, OpenAI et vous êtes chacun désignés individuellement comme une « Partie » et collectivement comme les « Parties ». Vous déclarez être légalement habilité à conclure le présent ATD et, si vous concluez l’ATD pour le compte d’une entité, avoir l’autorité légale pour engager cette entité. En utilisant les Services pour publier et héberger un Site ChatGPT qui collecte des Données à caractère personnel auprès des Utilisateurs finaux de votre Site ChatGPT, vous acceptez le présent ATD.
1. Détails
- 1.1 Champ d’application et rôles. Dans le cadre de la fourniture des Services qui vous sont fournis en vertu du Contrat, OpenAI peut traiter les Données à caractère personnel pour votre compte. Ce sera le cas si votre Site ChatGPT publié collecte des Données à caractère personnel, par exemple en permettant aux Utilisateurs finaux de se connecter à un compte ou d’en créer un, ou de publier ou téléverser du contenu, ou si votre Site ChatGPT collecte des Données à caractère personnel à l’aide de cookies ou de technologies similaires. Dans le présent ATD, ces Données à caractère personnel sont désignées sous le terme « Données hébergées », car OpenAI héberge ces Données à caractère personnel pour votre compte. OpenAI traite les Données hébergées en tant que Sous-traitant pour votre compte, et le présent ATD régit ce Traitement.
- 1.2 Informations sur le Traitement. OpenAI ne traitera les Données hébergées que dans le but de vous fournir les Services conformément au contrat et au présent ATD. Les détails concernant la nature, la durée, ainsi que les types de Données hébergées et les catégories de Personnes concernées impliquées, sont énoncés à l’Annexe 1 (Informations sur le traitement) de cet ATD. OpenAI et vous acceptez chacun de vous conformer à vos obligations respectives en vertu des Lois sur la protection des données en lien avec les Services.
2. Obligations d’OpenAI
- 2.1 Vos instructions. Les Parties conviennent que le présent ATD et le Contrat, ainsi que toute instruction et tout prompt fournis par l’intermédiaire des Services, les paramètres et configurations dans les Services, et les autres outils mis à disposition par OpenAI dans les Services, constituent vos instructions documentées relatives au traitement des Données hébergées par OpenAI (« Instructions de l’utilisateur »). OpenAI traitera les Données hébergées afin d’héberger, de maintenir et de prendre en charge votre Site ChatGPT publié uniquement conformément aux Instructions de l’utilisateur, sauf si la loi applicable à laquelle OpenAI est soumis l’exige, auquel cas OpenAI vous informera de cette exigence avant le traitement, sauf interdiction légale de le faire.
- 2.2 Avis à votre attention. OpenAI vous informera rapidement par écrit si, à la connaissance et de l’avis d’OpenAI, une instruction du client enfreint les Lois sur la protection des données. OpenAI vous informera, dans la mesure légalement permise, si OpenAI reçoit une demande juridiquement contraignante de divulgation des Données hébergées émanant d’une autorité chargée de l’application de la loi.
- 2.3 Confidentialité. OpenAI veillera à ce que toutes les personnes autorisées par OpenAI à traiter les Données hébergées se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
- 2.4 Demandes des personnes concernées. OpenAI vous informera, dans la mesure permise par la loi, si OpenAI reçoit une demande d’exercice des droits des personnes concernées conformément aux Lois sur la protection des données (« Demande de la personne concernée ») concernant les Données hébergées. OpenAI ne répondra à aucune demande de ce type sans votre autorisation écrite préalable, étant entendu que vous autorisez OpenAI à rediriger les demandes des personnes concernées si nécessaire afin de vous permettre d’y répondre directement. Compte tenu de la nature du traitement, OpenAI vous aidera en mettant en œuvre des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour vous permettre de répondre aux Demandes des personnes concernées.
- 2.5 Sécurité. OpenAI mettra en œuvre et maintiendra des mesures de sécurité organisationnelles et techniques raisonnables et appropriées pour protéger les Données hébergées, comme énoncé dans le Contrat.
- 2.6 Assistance à votre égard. OpenAI, en tenant compte de la nature du traitement et des informations disponibles pour OpenAI, vous fournira une assistance raisonnable pour vous aider à vous conformer à vos obligations en vertu des lois sur la protection des données, notamment, le cas échéant, la préparation d’analyses d’impact sur la protection des données concernant le Traitement des Données hébergées par OpenAI et, si nécessaire, votre consultation d’une autorité de contrôle compétente sur ce Traitement, si une telle consultation est requise par les Lois sur la protection des données.
- 2.7 Violations de données à caractère personnel. OpenAI vous notifiera sans délai indu dès qu’il aura connaissance de toute Violation de Données à caractère personnel. OpenAI vous fournira une assistance raisonnable pour vous aider à vous conformer à vos obligations en vertu des Lois sur la protection des données concernant une telle Violation de Données à caractère personnel.
- 2.8 Évaluation de la conformité. Si vous avez des motifs raisonnables de soupçonner qu’OpenAI n’a pas respecté ses obligations au titre du présent ATD et que les Lois applicables en matière de protection des données vous accordent un droit d’audit, vous disposez alors des droits suivants pour auditer OpenAI :
- 2.8.1 Sur demande écrite et au maximum une fois par an, nous vous fournirons un résumé des rapports d’audit pertinents concernant la conformité d’OpenAI au présent ATD, ainsi que toute autre information de ce type nécessaire pour démontrer le respect des obligations d’OpenAI au titre du présent ATD. OpenAI sera en droit de facturer des frais modiques pour la fourniture d’informations au titre de la présente section 2.8.1 ;
- 2.8.2 Si les informations fournies au titre de la Section 2.8.1 ne sont pas suffisantes pour vous permettre de démontrer le respect de vos propres obligations au titre des Lois sur la protection des données, vous pouvez demander des informations complémentaires et/ou une inspection par un auditeur approprié et qualifié, soumis à des obligations de confidentialité adéquates, à vos propres frais. OpenAI examinera raisonnablement toute demande de ce type ainsi que la manière dont nous pourrions y donner suite sans compromettre la confidentialité des informations de nos autres clients et utilisateurs.
Tous les résultats et toute la documentation obtenus auprès d’OpenAI au titre du présent article 2.8, y compris les résultats de tout audit ou inspection, constitueront les informations confidentielles d’OpenAI.
- 2.9 Engagement des Sous-traitants. Vous accordez par la présente une autorisation générale à OpenAI pour engager les Sous-traitants figurant dans la Liste des Sous-traitants afin de traiter les Données hébergées dans le cadre des services. OpenAI vous informera de toute modification de la Liste des Sous-traitants à l’aide d’un article de blog, d’une notification au sein des Services ou par d’autres moyens raisonnables, ou par e-mail si vous vous abonnez aux notifications par e-mail sur le site de la Liste des Sous-traitants. Vous pouvez vous opposer à l’utilisation de ce Sous-traitant supplémentaire dans les 30 jours suivant la réception de l’avis de changement en suivant les instructions énoncées dans la Liste des Sous-traitants ou en contactant privacy@openai.com. Dans ce cas, OpenAI collaborera avec vous pour répondre à vos préoccupations. Si les objections n’ont pas été résolues à la satisfaction des Parties dans les 30 jours suivant la réception par OpenAI de votre notification d’objection, alors l’une ou l’autre des Parties peut résilier le Contrat ou les Services concernés qui ne peuvent être fournis sans le recours au nouveau Sous-traitant. Dans ce cas, tous les frais prépayés applicables vous seront remboursés, dans la mesure où ils couvrent des périodes ou des termes suivant la date de cette résiliation.
- 2.10 Obligations des Sous-traitants ultérieurs. OpenAI conclura des accords contractuels avec chaque Sous-traitant ultérieur qui leur impose des obligations comparables à celles imposées à OpenAI en vertu de cet ATD. Sous réserve des limitations de responsabilité incluses dans le Contrat, OpenAI restera responsable des actes et des omissions de ses Sous-traitants ultérieurs dans la même mesure qu’OpenAI serait responsable en vertu de cet ATD si il effectuait ces actes ou omissions lui-même.
- 2.11 Restitution ou suppression des données. À l’expiration ou à la résiliation du Contrat, OpenAI, selon vos instructions, retournera ou supprimera les Données hébergées ainsi que les copies existantes, sauf si la conservation des Données hébergées est requise par les lois applicables, auquel cas OpenAI les isolera et les protégera de tout traitement ultérieur, sauf dans la mesure requise par les lois applicables.
3. Vos obligations
- 3.1 Avis et autorisations. Vous déclarez, garantissez et vous engagez à avoir fourni tous les avis nécessaires, et à disposer et à maintenir pendant toute la Durée tous les droits, les consentements et les autorisations nécessaires, dans la mesure requise par les Lois sur la protection des données, pour fournir les Données hébergées à OpenAI et autoriser OpenAI à traiter les Données hébergées dans le cadre du Contrat, y compris le présent ATD.
- 3.2 Coopération. Vous êtes tenu de coopérer de manière raisonnable avec OpenAI afin d’aider OpenAI à remplir ses obligations en vertu des Lois applicables sur la protection des données.
- 3.3 Configurations. Sans préjudice des obligations de sécurité d’OpenAI énoncées à la section 2.5 du présent ATD, vous reconnaissez et acceptez que vous êtes responsable de certains paramètres et décisions de conception pour les Services et de la mise en œuvre de ces paramètres et de ces décisions de conception (par exemple, les périodes de conservation, la suppression, etc.) de manière conforme aux Lois sur la protection des données applicables.
4. Transferts internationaux de données
- 4.1 Données de l’EEE et de la Suisse. Les Données hébergées traitées par OpenAI dans le cadre de cet ATD peuvent relever du champ d’application des Lois sur la protection des données de l’Espace économique européen ou de la Suisse (« Données de l’EEE et de la Suisse »). Indépendamment de la Partie contractante applicable d’OpenAI en vertu de cet ATD, vous donnez par la présente pour instruction à OpenAI Ireland Limited de traiter toutes les données de l’EEE et de la Suisse en conformité avec cet ATD. Dans la mesure où OpenAI Ireland limité transfère des données de l’EEE et de la Suisse à d’autres Affiliés d’OpenAI ou à des tiers en dehors de l’Espace économique européen ou de la Suisse pour fournir les services, elle le fera sur la base d’accords contenant des clauses contractuelles types (CCT) qui garantissent la mise en place de garanties appropriées pour la protection des Données hébergées ou d’une décision d’adéquation émise par la Commission européenne en vertu de l’article 45 du RGPD.
- 4.2 Données du Royaume-Uni. Les données hébergées traitées par OpenAI dans le cadre de cet ATD peuvent relever du champ d’application des Lois sur la protection des données du Royaume-Uni (« UK Data »). Indépendamment de la Partie contractante d’OpenAI applicable en vertu de cet ATD, vous donnez par la présente instruction à OpenAI OpCo, LLC de traiter toutes les Données du Royaume-Uni en conformité avec cet ATD et avec les CCT telles que modifiées par l’Addendum du Royaume-Uni, qui sont réputées conclues (et intégrées au présent ATD par cette référence) et complétées comme décrit à l’Annexe 1.
5. Autres exigences
Dans la mesure où les lois américaines sur la protection de la vie privée s’appliquent :
- 5.1 OpenAI s’engage à (a) ne pas vous fournir de contrepartie monétaire ou autre contrepartie de valeur en échange de Données hébergées provenant de vous, et, afin d’éviter toute ambiguïté, les Parties reconnaissent et conviennent que vous n’avez pas « vendu » (tel que ce terme est défini par les lois américaines sur la protection de la vie privée) les Données hébergées à OpenAI ; (b) ne pas « vendre » (tel que ce terme est défini par les lois américaines sur la protection de la vie privée) ou « partager » (tel que ce terme est défini par le CCPA) les Données à caractère personnel ; (c) dans la mesure où vous permettez à OpenAI ou lui donnez instruction de traiter les Données hébergées soumises aux lois américaines sur la protection de la vie privée sous une forme dé-identifiée dans le cadre des Services, OpenAI doit (i) adopter des mesures raisonnables pour empêcher que ces données dé-identifiées ne soient utilisées pour déduire des informations sur, ou d’une autre façon liées à, une personne physique ou un ménage particulier ; (ii) s’engager publiquement à maintenir et à utiliser ces données dé-identifiées sous cette forme et ne pas tenter de ré-identifier les informations, sauf si cela est permis par les lois américaines sur la protection de la vie privée ; et (iii) avant de partager des données dé-identifiées avec tout autre tiers, notamment les Sous-traitants, obliger contractuellement ces destinataires à se conformer aux exigences de cette disposition (c)(i)-(iii) ; et (d) lorsque les Données hébergées sont soumises au CCPA (i) ne pas conserver, utiliser, divulguer ou d’une autre façon traiter les Données hébergées sauf si nécessaire pour les activités spécifiées dans le Contrat, notamment, sans limitation, comme indiqué dans l’Annexe 1 de cet ATD ; (ii) ne pas conserver, utiliser, divulguer ou de toute autre façon traiter les Données hébergées d’une manière en dehors de la relation commerciale directe entre OpenAI et vous ; (iii) ne pas combiner les Données hébergées avec des Données personnelles qu’OpenAI reçoit de ou pour le compte de tout autre tiers ou collecte à partir de ses propres interactions avec des individus, à condition qu’OpenAI puisse ainsi combiner les Données hébergées pour un objectif permis par le CCPA si vous lui donnez instruction de le faire ou si cela est autrement permis par le CCPA ; (iv) vous notifier sans retard indu si OpenAI détermine qu’elle ne peut plus respecter ses obligations en vertu du CCPA ; et (v) si vous croyez raisonnablement que le traitement des Données hébergées par OpenAI n’est pas conforme aux exigences du CCPA et après notification raisonnable de la même chose à OpenAI, les Parties travailleront ensemble de bonne foi pour remédier au problème, ou, si après avoir travaillé ensemble, vous déterminez raisonnablement que le problème ne peut pas être résolu, OpenAI cessera de traiter les Données hébergées affectées sur instruction écrite de votre part.
- 5.2 Vous vous engagez à ne prendre aucune mesure qui (a) ferait de la fourniture des Données hébergées à OpenAI une « vente » au sens des lois américaines sur la protection de la vie privée ou un « partage » au sens du CCPA (ou des concepts équivalents en vertu des lois américaines sur la protection de la vie privée) ; ou (b) ferait qu’OpenAI ne soit pas considérée comme un « prestataire de services » au sens du CCPA ou un « sous-traitant » au sens des lois américaines sur la protection de la vie privée.
6. Définitions
« Responsable du traitement des données » a la signification attribuée au terme « responsable » (ou un autre terme analogue) en vertu des Lois sur la protection des données.
« Sous-traitant des données » a la signification attribuée au terme « Sous-traitant » (ou un autre terme analogue) en vertu des Lois sur la protection des données.
Les « Lois sur la protection des données » désignent les Lois sur la confidentialité et la protection des données applicables au traitement des Données du Client par OpenAI dans le cadre des Services.
« Personne concernée » a la signification attribuée au terme « personne concernée » (ou un autre terme analogue) en vertu des Lois sur la protection des données.
« RGPD » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016.
« Données hébergées » désigne toute Donnée à caractère personnel collectée par votre Site ChatGPT après sa publication.
« Données à caractère personnel » a la signification attribuée au terme « données à caractère personnel » ou « informations personnelles » (ou un autre terme analogue) en vertu des Lois sur la protection des données.
« Violation de données personnelles » désigne une violation de la sécurité entraînant la destruction accidentelle ou illégale, la perte, la modification, la divulgation non autorisée ou l’accès non autorisé aux Données hébergées stockées, transmises ou autrement traitées par OpenAI, ses Sous-traitants, ou tout autre tiers agissant pour le compte d’OpenAI.
« Traitement » a la signification attribuée au terme « traitement » (ou un autre terme analogue) en vertu des Lois sur la protection des données.
« CCT » désigne les clauses contractuelles types pour le transfert de données personnelles vers des pays tiers adoptées par la Commission européenne le 4 juin 2021 (telles que modifiées, mises à jour ou remplacées au fil du temps).
« Sous-traitants ultérieurs » désigne les Sous-traitants engagés par OpenAI pour traiter les données des Clients dans le cadre des Services, répertoriés dans la Liste des Sous-traitants ultérieurs.
« Liste des Sous-traitants ultérieurs » désigne la liste disponible à l’adresse suivante https://platform.openai.com/subprocessors(ouverture dans une nouvelle fenêtre).
« UK Addendum » désigne l’addendum du Royaume-Uni aux CCT de l’UE publié par le Commissaire à l’information en vertu de l’article 119A(1) du Data Protection Act de 2018.
« Lois américaines sur la protection de la vie privée » désigne le sous-ensemble des Lois sur la protection des données applicables aux résidents des États-Unis, y compris, mais sans s’y limiter, le California Consumer Privacy Act (« CCPA »).
Annexe 1
Détails du traitement
- 1. Nature et objectif :
- L’hébergement, la maintenance et l’assistance de votre Site ChatGPT publié.
- 2. Durée :
- La Durée du Contrat, ainsi que le temps nécessaire par la suite pour que les Parties remplissent leurs obligations applicables après la fin de la durée, notamment la suppression des données.
- 3. Catégories de Données hébergées :
- Les données à caractère personnel fournies par les Utilisateurs finaux de votre Site ChatGPT (par exemple, le texte, les images, les vidéos ou tout autre contenu publié ou téléversé sur votre Site ChatGPT).
- Données à caractère personnel générées par l’utilisation de votre Site ChatGPT par les utilisateurs finaux (par exemple, données de journalisation, données d’utilisation, informations sur les appareils et données collectées par le biais de cookies et de technologies similaires).
- 4. Catégories de personnes concernées :
- Les Utilisateurs finaux de votre Site ChatGPT ; et
- Les tiers dont les Données à caractère personnel sont fournies par les Utilisateurs finaux dans le cadre de leur utilisation de votre Site ChatGPT.
- 5. Données sensibles transférées (le cas échéant) :
- Données sensibles transférées (le cas échéant) et restrictions ou garanties appliquées qui tiennent pleinement compte de la nature des données et des risques encourus, comme une stricte limitation de la finalité, des restrictions d’accès (y compris un accès réservé au personnel ayant suivi une formation spécialisée), la tenue d’un registre d’accès aux données, des restrictions pour les transferts ultérieurs ou des mesures de sécurité supplémentaires.
- Des données sensibles peuvent être traitées sur vos instructions, lorsque ces données sont fournies par un utilisateur final. OpenAI ne traitera ces données sensibles que sur vos instructions.
- 6. Fréquence :
- Fréquence des transferts (par exemple, si les données sont transférées sur une base ponctuelle ou continue) :
- Sur une base continue en fonction de votre utilisation des Services
- 7. Transferts à des Sous-traitants :
- Conformément à l’article 2.9 de l’ATD, les sous-traitants traiteront les Données hébergées comme nécessaire pour exécuter les Services. Un tel traitement sera effectué pendant la durée du Contrat, sauf accord contraire par écrit.
- 8. Informations sur les CCT pour transférer les données du Royaume-Uni en vertu de la section 4.2 :
- 8.1 Le module deux (responsable du traitement à sous-traitant) des CCT s’applique comme suit : (i) la clause facultative d’adhésion prévue à la Clause 7 ne s’applique pas ; (ii) à la Clause 9, l’Option 2 (autorisation écrite générale) s’applique, et le délai minimal de préavis pour les changements de Sous-traitant ultérieur est celui prévu à la Section 2.9 de l’ATD ; (iii) à la Clause 11, la formulation facultative ne s’applique pas ; (iv) tous les crochets dans la Clause 13 sont supprimés ; (v) à la Clause 17 (Option 1), les CCT seront régies par le droit anglais et gallois ; (vi) à la Clause 18(b), les litiges seront résolus devant les tribunaux d’Angleterre et du Pays de Galles ; (vii) le présent Annexe 1 contient les informations requises aux Annexes I et III des CCT ; (viii) la Section 2.5 (Sécurité) de l’ATD contient les informations requises à l’Annexe II des CCT ; et (ix) l’autorité de contrôle compétente est le Bureau du Commissaire à l’information (« ICO »).
- 8.2 Exportateur(s) de données : vous ; Importateur(s) de données : OpenAI OpCo, LLC, 1455 3rd Street, San Francisco, CA 94158, Délégué à la protection des données (Data Protection Officer), privacy@openai.com.