Titre I — Dispositions générales
Article 1 — Objet
Les présentes Conditions Générales de Prestations de Services (CGPS) établissent les conditions contractuelles exclusivement applicables aux prestations délivrées par le site conciergerie-rgpd.fr.
Conciergerie RGPD est une prestation de services proposée par la société R.C.A. France (société RGPD Chatain & Associés, SAS au capital de 15 000 € enregistrée au RCS de Lyon, SIRET n°843 404 914 00023 et domiciliée 20 rue de la République, le Cèdre A1, 69270 Couzon au Mont d’Or, ci-après le Prestataire) à ses Clients (ci-après le Client).
Article 2 — Validation de la commande, formation et durée du contrat
Le Client est réputé avoir accepté sans réserve l’intégralité des présentes CGPS à la validation de son paiement sur Stripe ou à réception de sa commande. Le contrat est immédiatement applicable.
Le Contrat est conclu pour une durée d’un (1) an, reconductible par tacite reconduction pour des durées successives d’un (1) an. Il est résiliable avec un préavis de trente (30) jours minimum avant la date anniversaire du contrat, directement depuis le portail client ou par e-mail.
Article 3 — Conditions financières
Les tarifs applicables sont ceux en vigueur au jour de la commande. Les renouvellements se font sans modification de tarifs. Les prélèvements sont sécurisés via la plateforme de paiement Stripe.
Titre II — Accès au service et bénéficiaires
Article 4 — Essai gratuit sans engagement
Préalablement à toute souscription, un prospect peut bénéficier d’un essai gratuit sans engagement avec une limitation d’accès à certaines fonctionnalités qui demande une adresse e-mail pour leur utilisation. Le nombre maximum d’utilisations peut être modifié sans préavis. L’accès complet et illimité au service requiert la souscription ferme et définitive d’un abonnement.
L’essai gratuit sans engagement ouvre un espace de conformité. À défaut de souscription d’un abonnement, cet espace et le registre personnalisé qu’il contient sont supprimés un (1) an après la dernière utilisation.
Article 5 — Périmètre des accès
Compte maître et bénéficiaires internes
L’adresse e-mail du souscripteur (compte maître) est celle qui est renseignée sur le portail d’abonnement ‘Compte maître’.
Lorsque le compte maître et le DPO ont la même adresse e-mail, les prérogatives du compte maître s’appliquent.
Le compte maître peut désigner jusqu’à trois (3) bénéficiaires internes, sans distinction de nom de domaine. Chaque bénéficiaire doit avoir un lien direct avec l’organisation (salariés, bénévoles ou élus). La désignation des bénéficiaires internes est réservée au compte payant.
Pour des raisons de cybersécurité, le recours à l’assistant est plafonné. Ces limites, ainsi que la notion d’utilisateur à laquelle elles s’appliquent, sont fixées à l’article 10.
Changement de compte maître
Le titulaire peut remplacer l’adresse e-mail du compte maître depuis son espace de conformité. Le changement exige la confirmation de deux codes à usage unique — l’un envoyé au compte maître actuel, l’autre au futur compte maître — et prend effet immédiatement dès que les deux codes sont validés.
Article 6 — Bénéficiaires et niveaux d’accès aux services de Conciergerie-RGPD.fr
Conciergerie-RGPD.fr est un service unique qui ne requiert aucune connaissance particulière pour être pris en main, au service des personnes chargées de la mise en conformité de leur organisme. Il constitue un pack d’assistance à la mise en conformité : il assiste le responsable de la mise en conformité par un appui documentaire, un éclairage réglementaire, des outils de suivi et une aide à la décision, sans se substituer à ses décisions ni à ses responsabilités.
Un organisme pour lui-même
Un organisme peut souscrire un compte pour son propre usage. Le compte maître pilote alors l’ensemble de sa conformité — assistant, registre des traitements, audits, bibliothèque — et peut ouvrir des accès à ses collaborateurs.
Aider le DPO ou le référent RGPD dans ses missions
Un organisme peut également utiliser Conciergerie-RGPD.fr pour épauler le délégué à la protection des données (DPO) ou le référent RGPD dans la conduite de ses missions, y compris lorsqu’il intervient pour plusieurs organisations clientes. Chaque organisation bénéficiaire dispose alors de son propre espace — registre, bibliothèque, audits et score de conformité distincts — et le DPO peut passer de l’un à l’autre.
Niveaux d’accès
Les niveaux d’accès sont les suivants :
- Compte maître — accède à l’ensemble du site, sauf aux espaces de conformité des organismes rattachés. Il n’a pas accès à « Mon assistant » si un DPO identifié a été nommé. Il est le seul à accéder à l’onglet « Gestion administrative » et à gérer les organisations bénéficiaires.
- DPO identifié — accès total, à l’exception de l’onglet « Gestion administrative » (réservé au compte maître). Il accède à l’ensemble des espaces des organisations qu’il suit.
- Référent RGPD — a accès uniquement à « Mes documents de conformité » dans son espace de conformité. Il est rattaché à une organisation cliente ; il ne désigne aucun bénéficiaire interne — cette désignation est réservée au compte payant.
- Comptes bénéficiaire — internes — jusqu’à trois (3) personnes. Les utilisateurs doivent avoir un lien direct avec l’organisation bénéficiaire (salariés, bénévoles, élus). Ils ont accès uniquement à « Mes documents de conformité » dans l’espace de conformité de l’organisation qui les a désignés, et peuvent y télécharger des documents type depuis la bibliothèque, à l’exception des recommandations de sécurité. Ils ne peuvent interroger l’assistant ni depuis l’Espace Client, ni par courrier électronique.
Interdiction
L’attribution d’un accès utilisateur à une personne qui n’est ni salariée, ni bénévole, ni élue de l’organisation adhérente ou bénéficiaire est strictement interdite. Tout manquement constitue une cause de résiliation immédiate du contrat, entraînant la suppression sans délai de l’accès au service.
Transmission des audits
La transmission d’un questionnaire d’évaluation est limitée à trois (3) destinataires simultanés par évaluation ; la désignation d’un quatrième destinataire différent n’est possible qu’à l’issue d’un délai de trente (30) jours.
Suppression de documents
Seuls le compte maître, le DPO identifié et le référent RGPD peuvent supprimer définitivement des documents de la bibliothèque.
Collecte de données et mentions obligatoires
L’outil « Collectes de données / mentions obligatoires » est réservé au délégué à la protection des données (DPO) identifié de l’organisation. À défaut de DPO identifié désigné, le compte maître en dispose.
Prestation de DPO externalisé
Lorsque l’organisme bénéficie de la prestation de DPO externalisé, son espace de conformité est administré par le délégué à la protection des données externe. Par dérogation aux niveaux d’accès ci-dessus, les spécificités d’utilisation suivantes s’appliquent à tous les utilisateurs de l’organisme — compte maître, DPO identifié, référent RGPD et bénéficiaires internes :
- Coordonnées du DPO — le contact DPO est « DPO – RGPD Collectivités », l’adresse électronique support-h24@contactdpo.fr et le téléphone d’urgence le 07 72 77 12 76. L’adresse publique du DPO est composée de la mention « DPO », du nom de l’organisme et de l’adresse postale renseignée dans « Mon compte / Gestion administrative / Informations juridiques ». Ces coordonnées ne sont pas modifiables par l’organisme.
- Téléchargement des registres — le téléchargement du registre des activités de traitement, du registre du CCAS ou du CIAS et du registre des demandes de droits est réservé au DPO externe. Aucun utilisateur de l’organisme ne peut télécharger ces registres.
- Fonctionnalités réservées au DPO externe — l’onglet « Briques de conformité », les rubriques « Formulaires / Mentions RGPD » et « Analyses d’impact » de « Mon assistant », la saisie des demandes d’exercice de droits et l’ajout de clients au registre de sous-traitant.
- Fonctionnalités ouvertes aux utilisateurs de l’organisme — « Mon assistant », pour poser une question, et le téléchargement du récépissé des demandes d’exercice de droits reçues sur place.
Article 7 — Cumul des qualités de compte maître et de délégué à la protection des données
Lorsqu’une même personne, identifiée par une même adresse électronique, réunit la qualité de compte maître et celle de délégué à la protection des données (DPO), la qualité de compte maître prévaut. En conséquence, cette personne conserve un accès sans restriction à l’ensemble des fonctionnalités du service, y compris l’onglet « Gestion administrative ».
La restriction d’accès à l’onglet « Gestion administrative » opposable au délégué à la protection des données identifié ne s’applique qu’au délégué qui n’a pas la qualité de compte maître, notamment lorsqu’il accède, en cette seule qualité, à l’espace de conformité d’un autre titulaire.
Titre III — Description des prestations
Article 8 — Prestations
Composantes du service
La prestation consiste à mettre à disposition un appui à la conformité RGPD et un éclairage réglementaire sur la mise en place des mesures attendues par l’autorité de contrôle – la CNIL. Elle s’articule autour de deux composantes :
- Un Concierge IA accessible par e-mail à l’adresse client@cr360.fr et via l’Espace Client en ligne 24h/24 et 7j/7.
- Un Espace Client personnel regroupant la Bibliothèque RGPD du Client (documents produits par le Service), son Registre des traitements (article 30 du RGPD, avec exports PDF) et les audits sectoriels automatisés.
Prestation de DPO externalisé
Dans le cadre de la prestation de DPO externalisé, les téléchargements des registres sont réservés au délégué à la protection des données externe ; les spécificités d’utilisation de cette prestation sont précisées à l’article 6.
Mentions de conformité / Collectes de données
Le compte maître/le DPO identifié s’il a été nommé reçoivent dans l’espace client les formulaires en Word modifiés et les mentions de conformité demandées. Ces documents sont accompagnés d’observations que le compte maître/le DPO identifié envoient au demandeur du document conforme. Les mentions de conformité RGPD et les observations sont modifiables par le compte maître/le DPO identifié avant leur envoi au demandeur.
Les mises à jour de formulaires sont systématiquement commentées en cas de proposition de modification du formulaire lui-même. Les mentions obligatoires des collectes de données correspondent strictement aux différentes obligations du RGPD.
Réponses de l’assistant IA par mail et par Chat / Modèles de documents
L’assistant RGPD (IA) utilise exclusivement une bibliothèque de connaissance interne, mise à jour chaque début de semaine sur la base d’une veille documentaire quotidienne pour répondre aux questions par mail ou dans le Chat. Les documents sources sont les législations françaises et européennes, les directives et règlements européens, la jurisprudence nationale et européenne, les publications des agences et sites gouvernementaux. Les modèles type de documents ont tous été validés par un DPO avant leur mise à disposition.
Nature de l’assistant
L’assistant est un système automatisé. La personne qui l’interroge s’adresse à une machine, jamais à une personne physique.
L’assistant RGPD métier n’est pas un chatbot conversationnel. Il s’agit d’une assistance qui répond à des questions de RGPD sur la base d’une bibliothèque de connaissances.
Chaque question est traitée isolément. Qu’il soit interrogé depuis l’Espace Client ou par courrier électronique, l’assistant répond uniquement en fonction de la question posée et ne prend jamais en compte l’historique de conversation éventuel.
Article 9 — Production documentaire et mise en conformité assistée
Conciergerie-RGPD.fr assiste le responsable de la mise en conformité dans la production, la personnalisation et l’actualisation de ses documents, et l’aide à la décision. À ce titre, le Service :
- produit des registres des traitements pré-remplis et personnalisés à partir du site internet du client ;
- crée et intègre automatiquement des fiches de traitement à partir des formulaires téléchargés ;
- crée les mentions d’information RGPD obligatoires ainsi que les fiches de traitement correspondantes, à partir des formulaires transmis à mettre en conformité.
Chaque document téléchargé en vue d’une mise en conformité doit correspondre à un seul formulaire.
Les documents transmis au format Word sont restitués à l’identique, mentions d’information intégrées, et accompagnés d’une annexe explicative de conformité.
Remise des documents produits
Les mentions d’information RGPD des collectes de données orales et les formulaires mis en conformité sont adressés au demandeur en pièce jointe du courrier électronique qui l’en informe. Une copie est également conservée dans sa Bibliothèque RGPD.
Modèles de document
Les modèles de document sont tous issus d’une base de documents types validés par un DPO. Chaque nouveau document est validé par un DPO. Dans ce cas, le client est averti par mail de son dépôt dans sa bibliothèque.
Assistant IA (par mail ou par l’espace client)
Les réponses sont toutes exclusivement rédigées à partir d’une bibliothèque RGPD interne. Elles sont structurées sur une base commune : contextualisation réglementaire, réponse, développement, conseils de conformité, analyse des risques et sources documentaires.
Article 10 — Assistant de conformité : enregistrement des réponses et limites d’usage
Aucune donnée personnelle dans les questions
Les informations à communiquer à l’assistant RGPD ne nécessitent jamais de donnée à caractère personnel pour être traitées. Une question de conformité s’énonce toujours de façon générale, sans nommer ni décrire une personne identifiée ou identifiable, et la réponse apportée est de même nature.
En conséquence, il est interdit d’insérer une donnée à caractère personnel dans une question adressée à l’assistant de conformité, qu’elle soit posée depuis l’Espace Client ou par courrier électronique. Sont notamment visés les nom, prénom, adresse postale, adresse électronique, numéro de téléphone, ainsi que toute mention permettant d’identifier directement ou indirectement une personne physique. Le Client demeure responsable des données qu’il introduit dans ses questions qui sont analysées par une IA Google ou Anthropic pour recevoir une réponse issue de la bibliothèque de connaissances interne de Conciergerie RGPD.
Enregistrement automatique des réponses
Toute réponse apportée par l’assistant de conformité, qu’elle soit délivrée par courrier électronique ou via l’onglet « Mon assistant » de l’espace client, est automatiquement enregistrée dans la bibliothèque du client, sous l’onglet « Questions/réponses ».
Téléchargement
Les réponses affichées dans l’onglet « Mon assistant » peuvent être téléchargées par l’utilisateur au moyen du bouton « Télécharger la réponse ».
Conservation des échanges
Chaque question et la réponse qui lui correspond sont conservées un (1) mois avec l’adresse électronique du demandeur. À l’expiration de ce délai, ce lien est définitivement rompu : la question et la réponse demeurent conservées, mais sans aucun rattachement à une personne.
Le décompte des consultations nécessaire à l’application des limites ci-après est tenu dans un registre distinct, qui ne contient ni le texte des questions ni celui des réponses.
Notion d’utilisateur
Est considéré comme utilisateur chaque organisme identifié par un compte maître ou par un référent RGPD. Chaque collectivité mutualisée disposant de son propre compte constitue ainsi un utilisateur distinct.
Les consultations sont imputées à l’organisme, quelle que soit la qualité de la personne qui interroge l’assistant. Un organisme ne dispose donc que d’un seul crédit, partagé par toutes ses personnes. Le compte maître et le délégué à la protection des données (DPO) identifié puisent au même crédit, qu’ils interrogent l’assistant par courrier électronique à client@cr360.fr ou depuis l’Espace Client. Les consultations effectuées par ces personnes sont rattachées à l’utilisateur dont elles relèvent, et ne sont jamais décomptées séparément. Les bénéficiaires internes — les trois (3) personnes au maximum désignées sous « Mon compte / Gestion des accès » — n’interrogent pas l’assistant et ne consomment donc aucune consultation.
Seul un autre organisme, identifié par son propre compte maître ou par son référent RGPD, dispose d’un crédit distinct.
Limites d’usage
Pour des raisons de cybersécurité, le nombre de consultations de l’assistant est limité, par utilisateur et courrier électronique et chat confondus, à vingt (20) par jour et à cinquante (50) par semaine. Le plafond quotidien est réinitialisé chaque jour ; le plafond hebdomadaire est réinitialisé chaque lundi.
Une fois la limite quotidienne atteinte, l’assistant n’apporte plus de réponse jusqu’au lendemain, l’utilisateur étant invité à déposer sa question le jour suivant.
Une fois la limite hebdomadaire atteinte, l’assistant n’apporte plus de réponse jusqu’au lundi suivant et affiche dans l’espace client, ou adresse par courrier électronique, le message suivant : « En raison d’un nombre important de demandes, merci de renouveler votre demande à partir de lundi prochain. »
Article 11 — Livraison des documents proposés par l’assistant
Au terme de certaines réponses, l’assistant de conformité peut proposer à l’utilisateur un document utile à sa démarche de mise en conformité. Lorsque l’utilisateur accepte de le recevoir — en répondant « Oui » dans l’onglet « Mon assistant » de son espace client, ou en répondant « OUI » au courrier électronique correspondant — le document, dès lors qu’il est disponible, lui est adressé par courrier électronique en pièce jointe. Une copie de ce document est simultanément déposée dans la bibliothèque de son espace client, où elle demeure accessible.
Lorsque le document sollicité doit encore être établi, il est adressé à l’utilisateur par courrier électronique dès sa mise à disposition, selon les mêmes modalités.
Article 12 — Modification du registre des traitements par lecture du site internet
Le Client peut demander la modification de son registre des traitements type à partir de la lecture automatisée du contenu de son site internet. Ce scan de lecture est 100 % inoffensif pour le site : il se limite à une consultation en lecture seule des pages publiquement accessibles et ne modifie ni ne perturbe en aucune manière le fonctionnement du site du Client. Cette possibilité n’est plus offerte dès lors que le registre des traitements a été modifié manuellement par le Client. Une nouvelle lecture du site internet demandée moins d’un an après la précédente n’est pas accessible ; elle est renouvelable dans le cadre d’un abonnement. La présente règle se substitue à toute disposition antérieure relative à cette fonctionnalité.
La souscription d’un abonnement rouvre cette possibilité, une seule fois par abonnement. Lorsque le registre a déjà fait l’objet d’une lecture du site internet, le Client est d’abord invité à indiquer si son site a été modifié depuis cette personnalisation : dans la négative, la lecture ne lui est pas proposée.
Une nouvelle lecture remplace le registre en place, sans qu’aucune version antérieure ne demeure accessible au Client. Une copie de l’ancien registre est conservée six (6) mois par la société R.C.A. France, aux seules fins de traiter une réclamation ou une demande particulière du Client, examinée au cas par cas.
Article 13 — Génération de politique de confidentialité de site internet
Le service permet au Client de générer une politique de confidentialité pour son site internet depuis son espace de conformité. Cette prestation est fournie dans la limite d’une seule (1) politique de confidentialité par année, appréciée par compte client et tous sites confondus. Ce crédit annuel est remis à zéro à la date anniversaire du contrat. Une fois ce crédit épuisé, aucune nouvelle génération n’est possible avant la date de renouvellement.
La politique produite est un projet rédigé par un système d’intelligence artificielle. Sa publication sur le site du Client relève de la seule décision de ce dernier, qui la relit, la complète si nécessaire, la valide et en assume la responsabilité éditoriale.
Article 14 — Audits de conformité : limite d’usage annuelle
Chaque questionnaire d’audit de conformité (bilan de sécurité de niveau 1, CyberScore organisationnel, CyberScore technique, évaluation de maturité) peut être réalisé au maximum cinq (5) fois par année d’abonnement. Ce crédit est réinitialisé au premier jour de chaque réabonnement.
Article 15 — Registre des demandes d’exercice de droits
Le Service met à la disposition du Client un registre des demandes de droits, accessible depuis son espace de conformité, rubrique « Mes documents de conformité / Registres ». Il assure le suivi et le contrôle des demandes d’exercice de droits adressées au Client par les personnes concernées : réception, vérification de l’identité, échéances de réponse, suite donnée et lettre envoyée.
Le Client demeure le responsable de traitement des demandes qu’il y inscrit. Le Service n’y répond jamais à sa place : il l’assiste dans la rédaction de la réponse et en conserve la trace.
Les demandes inscrites à ce registre sont conservées cinq (5) ans à compter de la réception de la demande, puis supprimées. Elles le sont également, sans attendre ce terme, à la suppression du compte du Client.
Prestation de DPO externalisé
Dans le cadre de la prestation de DPO externalisé, la saisie des demandes et le téléchargement du registre des demandes de droits sont réservés au délégué à la protection des données externe. Les utilisateurs de l’organisme conservent le téléchargement du récépissé des demandes reçues sur place. Les spécificités d’utilisation de cette prestation sont précisées à l’article 6.
Article 16 — Processus et délais
Le service est accessible par l’adresse e-mail client@cr360.fr et via l’Espace Client en ligne.
Les réponses sont transmises entre 30 secondes et 2mn en moyenne, 24h/24 et 7j/7.
Titre IV — Sécurité, souveraineté et confidentialité
Article 17 — Sécurité et souveraineté
Confidentialité et étanchéité
La gestion des questions garantit une étanchéité totale entre l’identité du demandeur et le traitement de la question. L’adresse e-mail du demandeur est isolée de la question par un traitement informatique interne avant toute soumission au moteur de mise en forme. Cette étanchéité porte sur les données de gestion du compte et d’utilisation des services proposés.
Hébergement de la bibliothèque interne
La bibliothèque documentaire qui sert de référentiel exclusif aux réponses est hébergée en France, dans les locaux de la Conciergerie RGPD. Elle ne quitte jamais le territoire national.
Acheminement des questions
Les questions posées depuis l’Espace Client sont traitées sur les serveurs internes de la société R.C.A. France, situés en France. Les données de gestion du compte et d’utilisation des services proposés — adresses électroniques, demandes de connexion, consultations décomptées, documents déposés en bibliothèque et éléments de facturation — demeurent sur ces serveurs et ne sont pas communiquées au système d’intelligence artificielle.
Acheminement des connexions — sous-traitant technique
L’acheminement des connexions entre le navigateur du Client et l’Espace Client est assuré par un relais technique exploité par la société ngrok Inc. (548 Market Street, PMB 26741, San Francisco, CA 94104, États-Unis), agissant en qualité de sous-traitant de la Conciergerie RGPD. Son point d’entrée européen est situé à Francfort (Allemagne). Cette société est certifiée au titre du Data Privacy Framework UE–États-Unis et liée à la société R.C.A. France par un accord de traitement conforme à l’article 28 du RGPD, incluant les clauses contractuelles types de la Commission européenne. Le Client est invité à consulter sa politique de protection des données, son accord de traitement et la liste de ses sous-traitants ultérieurs. Ce relais assure l’acheminement des connexions ; il n’héberge ni les documents, ni le registre, ni la bibliothèque du Client, qui demeurent en France.
Les questions adressées par courrier électronique transitent par la société Gandi, prestataire de messagerie agissant en qualité de sous-traitant de la Conciergerie RGPD. L’hébergement de la messagerie est assuré au sein de l’Union européenne. La base légale de ce traitement est le consentement du demandeur, qui s’exprime par l’envoi de son courrier électronique.
Sous-traitance du paiement
Les règlements sont encaissés par la société Stripe, prestataire de services de paiement agissant en qualité de sous-traitant de la Conciergerie RGPD. Sont transmises à Stripe, pour les seuls besoins de l’encaissement et du suivi de l’abonnement, l’adresse e-mail, les nom et prénom de la personne engageant l’organisme, le nom de l’organisme, l’adresse postale, le moyen de paiement, la date et le type de contrat, ainsi que le titulaire du compte et les coordonnées bancaires (IBAN ou numéro de carte). Les coordonnées bancaires sont saisies directement sur l’interface sécurisée de Stripe et ne sont à aucun moment enregistrées par la Conciergerie RGPD. Le traitement réalisé par Stripe est régi par le Contrat de services Stripe, que le Client est invité à consulter.
Rédaction assistée par intelligence artificielle
La rédaction finale des réponses est confiée au modèle Claude (société Anthropic). Aucun élément d’identification du Client n’est transmis : ni adresse e-mail, ni nom, ni adresse IP, ni jeton de session. Les données de gestion du compte et d’utilisation des services proposés demeurent sur les serveurs internes de la société R.C.A. France. Le moteur reçoit uniquement le texte de la question, sans moyen technique de remonter à un client donné. Conformément à la jurisprudence européenne (CJUE, Breyer c. Allemagne, C-582/14, 19 octobre 2016), un flux dont le destinataire ne peut, par aucun moyen raisonnable, ré-identifier la personne concernée ne constitue pas un transfert de données à caractère personnel au sens du RGPD.
L’indexation de la question, préalable à la recherche dans la bibliothèque interne, est confiée au service d’embeddings de la société Google. Il reçoit le seul texte de la question, dans les mêmes conditions d’étanchéité.
Article 18 — Recours à l’intelligence artificielle et supervision humaine
Systèmes utilisés
Le Service repose sur un système d’intelligence artificielle au sens du règlement (UE) 2024/1689 du 13 juin 2024. Ce système s’appuie sur des modèles d’usage général fournis par les sociétés Anthropic, pour la rédaction des réponses et des documents, et Google, pour l’indexation des questions. La société R.C.A. France en est le fournisseur au sens de ce règlement ; le Client en est l’utilisateur.
Information de la personne qui interroge l’assistant
Toute personne qui interroge l’assistant de conformité, depuis l’Espace Client ou par courrier électronique, est informée avant sa première question qu’elle s’adresse à un système automatisé et non à une personne physique.
Documents produits par le système
Les réponses de l’assistant, les fiches de traitement, les registres, les mentions d’information, les formulaires mis en conformité, les analyses d’impact et les politiques de confidentialité de site internet sont rédigés ou pré-rédigés par ce système. Chacun en porte la mention.
Supervision humaine
Aucune décision produisant des effets juridiques ou affectant de manière significative une personne n’est prise par le système. Les documents produits sont des projets : ils ne valent qu’après lecture, modification éventuelle et validation par le compte maître, le délégué à la protection des données ou le référent RGPD, qui en demeure l’auteur et en assume le contenu. Il appartient au Client de vérifier l’exactitude de chaque document avant de l’utiliser, de le diffuser ou de le publier.
Limites connues
Le système peut produire une réponse incomplète ou inexacte. Il ne se substitue ni à un conseil juridique, ni à la décision du responsable de traitement.
Données introduites dans le système
L’interdiction d’insérer une donnée à caractère personnel, énoncée à l’article 10, s’applique à toutes les fonctions faisant appel à l’intelligence artificielle. Les formulaires déposés en vue d’une mise en conformité sont des modèles vierges, dépourvus de toute donnée renseignée.
Les données de gestion du compte et d’utilisation des services proposés — notamment les adresses électroniques du compte maître et des bénéficiaires internes, les demandes de connexion et les éléments d’identification et de facturation de l’organisme — ne sont pas communiquées au système d’intelligence artificielle. Seules le sont les informations que le Client renseigne pour la mise en conformité de ses documents, à la rubrique « Acteurs de la conformité » de son Espace Client, dont le renseignement demeure facultatif.
Absence d’apprentissage
Les questions, les documents et les données du Client ne servent ni à entraîner ni à améliorer un modèle d’intelligence artificielle, ni chez la société R.C.A. France, ni chez ses prestataires.
Compétence des utilisateurs
La société R.C.A. France assure la formation des personnes qui exploitent le système pour son compte. Le Client veille à ce que les personnes de son organisme qui utilisent le Service connaissent son fonctionnement, ses apports et ses limites.
Classement du système
Le système ne relève d’aucune des pratiques interdites ni d’aucun des usages à haut risque énumérés par le règlement (UE) 2024/1689. Il ne procède ni à l’évaluation, ni à la notation, ni au classement de personnes physiques, et n’intervient ni dans l’accès à un service public, ni à un emploi, ni à un crédit, ni à une prestation sociale.
Réexamen par une personne physique
Toute observation relative à une réponse ou à un document produit par le système peut être adressée à client@cr360.fr. Le Client peut demander qu’une réponse soit réexaminée par une personne physique.
Titre V — Responsabilité et dispositions diverses
Article 19 — Nature des réponses et limitation de responsabilité
Assistance technique
Les réponses fournies constituent une assistance technique, documentaire et opérationnelle à la conformité. Elles ne sauraient en aucun cas se substituer à une consultation formelle personnalisée réalisée par des professionnels réglementés.
Limite de responsabilité
Le Prestataire s’efforce de présenter sa prestation de la manière la plus précise possible. Toutefois, le Client reste seul responsable des décisions prises et de l’application concrète des recommandations au sein de sa structure. Les préconisations sont livrées en l’état. Au regard de la diversité des systèmes d’information, leur mise en œuvre doit être soumise, au préalable, à la validation du responsable interne (DPO, RSSI ou Direction) du Client.
Article 20 — Publication des noms des organismes clients sur la page d’accueil de https://conciergerie-rgpd.fr/.
En souscrivant aux services de conciergerie-rgpd.fr, le client accepte expressément la publication du nom de son organisme sur la page d’accueil de https://conciergerie-rgpd.fr/ sous le titre ‘Ils nous font confiance’. Cette autorisation vaut également pour les organismes adhérents via un DPO ou un référent mutualisé.
La notation de l’avis du client est subordonnée à son acceptation expresse.
Article 21 — Force majeure
Le Prestataire ne pourra être tenu pour responsable si la non-exécution ou le retard dans l’exécution de l’une de ses obligations découle d’un cas de force majeure au sens de l’article 1218 du Code civil (notamment pannes de réseaux ou cyberattaques majeures).
Titre VI — Essai gratuit sans engagement
Article 22 — Utilisation en accès libre
Pendant l’essai gratuit sans engagement, l’utilisation de la Conciergerie RGPD est limitée, par personne, de la façon suivante :
Compte maître et Délégué à la protection des données (DPO) identifié
Chacun : deux (2) questions à l’assistant ; l’obtention (par courrier électronique en pièce jointe ou par téléchargement depuis la bibliothèque) de trois (3) réponses de l’assistant, deux (2) chartes ou procédures et deux (2) collectes de données ; deux (2) mises en conformité de formulaire ; deux (2) collectes de données à l’oral.
Référent RGPD et utilisateur (bénéficiaire interne)
Référent RGPD : deux (2) questions à l’assistant (par courrier électronique et par chat) et un (1) téléchargement de réponse. Utilisateur (bénéficiaire interne) : un (1) téléchargement de réponse, à l’exclusion de toute question à l’assistant.
Aucun autre document n’est téléchargeable pendant l’essai gratuit. L’abonnement débloque l’accès complet.
Bilans d’évaluation accessibles en accès libre
Par exception aux limitations qui précèdent, l’Utilisateur inscrit à l’essai gratuit sans engagement accède, sans souscription préalable et sans engagement de durée, aux trois évaluations suivantes : le bilan de sécurité établi d’après le référentiel de la Commission nationale de l’informatique et des libertés, le bilan des mesures de sécurité organisationnelles générales et l’auto-évaluation de maturité.
L’accès à ces évaluations est subordonné à la communication, par l’Utilisateur, d’une adresse de courrier électronique valide, dont la collecte a pour seules finalités l’ouverture de son espace, la remise du bilan correspondant et les communications qui s’y rattachent.
Le document de restitution n’est édité qu’à l’achèvement intégral du questionnaire dont il procède. Tant que celui-ci n’est pas renseigné à cent pour cent (100 %), aucune édition ne peut être demandée.
Chacune de ces évaluations ne peut donner lieu, en accès libre, qu’à une seule et unique édition. Le document édité est déposé dans la bibliothèque de l’Utilisateur, où il demeure téléchargeable sans souscription d’abonnement, pendant toute la durée de conservation stipulée ci-après.
Le bilan des mesures de sécurité techniques générales demeure réservé aux Clients titulaires d’un abonnement en cours de validité, de même que la transmission de tout questionnaire à un tiers désigné.
Les données recueillies au titre de l’accès libre, les réponses aux questionnaires d’évaluation et les bilans édités sont hébergés et conservés au sein de l’Union européenne, sur les serveurs internes de la société R.C.A. France, et ne font l’objet d’aucun transfert vers un pays tiers ni vers une organisation internationale, sous la seule réserve de l’acheminement des connexions décrit à l’article 17.
Effacement au terme d’une (1) année
L’adresse de courrier électronique communiquée au titre de l’essai gratuit sans engagement est conservée un (1) an à compter de la dernière utilisation du service. À l’expiration de ce délai, l’espace de l’Utilisateur est supprimé dans son intégralité : l’adresse, les réponses aux questionnaires d’évaluation, les bilans édités et l’ensemble des documents déposés dans sa bibliothèque sont effacés. Cette suppression, inhérente à la gratuité du service, n’ouvre droit à aucune indemnité ni à aucune restitution.
Dispositions finales — Loi applicable et règlement des litiges
Les demandes d’identification des sources utilisées dans le seul but de les connaître et dépourvues de lien direct avec le service souscrit sont susceptibles d’entraîner une rupture unilatérale du contrat aux torts exclusifs du client sur la seule décision de la direction de R.C.A. France.
La loi applicable est la loi française.
En cas de différend né de l’exécution ou de l’interprétation des présentes, les parties s’engagent à rechercher un accord amiable : le Client s’engage à contacter préalablement la société R.C.A. France afin de privilégier un règlement amiable de sa réclamation.
À défaut d’accord amiable, et en cas de litige persistant, les tribunaux de Lyon sont seuls compétents.
Question gratuite posée par e-mail
Depuis nos sites, le lien « Posez votre question ici » ouvre un message électronique à destination de question@cr360.fr, dont l’objet est prérempli et porte le secteur concerné (Mairie ou Communauté de communes). L’objet de ce message ne doit pas être modifié : il permet d’orienter la question vers le guichet correspondant.
Une seule question gratuite est offerte par adresse électronique. La réponse est apportée par l’assistant, sans engagement et sans création de compte. Toute question ultérieure posée depuis la même adresse donne lieu à une invitation à souscrire un abonnement.
Les adresses électroniques reçues par ce canal sont inscrites sur une liste tenue à part, dont le seul objet est de vérifier que l’offre gratuite n’a pas déjà été utilisée. Cette liste ne sert jamais à créer un espace client, ni à adresser de la prospection. Elle est distincte des messages reçus depuis l’espace client, qui, eux, relèvent de l’abonnement souscrit.