Version 1.2 · Mise à jour : 14.09.2026
entre
Traniva AG
Zimbergstrasse 11
8335 Hittnau
Suisse
CHE-491.543.762
– ci-après « Traniva » ou « sous-traitant » –
et
le client qui accepte le présent accord dans le cadre d’une commande, d’un enregistrement, d’une octroi de licence ou d’un contrat individuel relatif à l’utilisation de TAOM.AI ou de TAOM Process Studio
– ci-après « Client » ou « Responsable du traitement » –
désignés conjointement par le terme « Parties ».
1. Objet et champ d’application
1.1 Le présent accord régit le traitement des données à caractère personnel par Traniva pour le compte du client dans le cadre de l’utilisation de TAOM.AI et, en particulier, de TAOM Process Studio.
1.2 Il complète le contrat principal existant entre les parties, notamment les conditions générales de vente de TAOM.AI / TAOM Process Studio ainsi que, le cas échéant, les offres individuelles, les commandes, les contrats d’entreprise, les accords de niveau de service, les cahiers des charges ou tout autre accord.
1.3 Dans la mesure où Traniva traite des données à caractère personnel exclusivement pour le compte et selon les instructions du client, Traniva agit en tant que sous-traitant et le client en tant que responsable du traitement.
1.4 Le présent accord vise notamment à satisfaire aux exigences de la loi suisse sur la protection des données (LPD), en particulier celles relatives au traitement en sous-traitance, ainsi que – le cas échéant – à l’article 28 du règlement général sur la protection des données (RGPD).
1.5 Dans la mesure où Traniva traite des données à caractère personnel à ses propres fins et sous sa propre responsabilité en matière de protection des données, notamment à des fins de gestion des contrats, de facturation, de sécurité informatique, de prévention des abus, de respect des obligations légales ou de défense de ses propres droits, Traniva est elle-même responsable de ce traitement. Ces traitements ne relèvent pas du traitement pour le compte d’autrui au sens du présent accord.
2. Objet, nature et finalité du traitement
2.1 Traniva met à la disposition du client TAOM Process Studio, une solution SaaS (Software-as-a-Service) basée sur le cloud, destinée à la modélisation, à l’analyse, à la documentation et à la gestion des processus métier et des structures organisationnelles, ainsi qu’aux fonctions associées.
2.2 Le traitement pour le compte d’autrui peut notamment comprendre les activités suivantes :
- stockage et gestion de modèles de processus et d’informations relatives aux processus ;
- création et modification de modèles BPMN, de cartes de processus et de structures organisationnelles ;
- traitement des informations relatives aux rôles, aux responsabilités et au modèle RACI ;
- traitement des exigences, des risques, des contrôles, des cas de test, des informations d’audit et des résultats ;
- stockage et traitement de la documentation et des contenus liés aux processus ;
- Informations relatives aux utilisateurs, aux rôles, aux autorisations et aux validations ;
- Collaboration entre utilisateurs autorisés ;
- Importation, exportation et intégration de données ;
- Traitement des métadonnées techniques et des informations de journalisation ;
- Analyse, structuration, création, complément et modification, assistés par l’IA, des contenus liés aux processus et à la documentation ;
- autres traitements demandés par le client dans le cadre des fonctionnalités TAOM convenues.
2.3 Traniva traite les données fournies par le client exclusivement dans le but de fournir les prestations convenues et conformément aux instructions documentées du client, dans la mesure où aucune obligation légale n’impose un autre traitement.
3. Durée du traitement pour le compte du client
3.1 Le traitement des données pour le compte du client commence dès le début du traitement des données à caractère personnel pour le compte du client et s’étend en principe sur toute la durée de la relation contractuelle sous-jacente.
3.2 Les obligations découlant du présent accord s’appliquent au-delà de la fin du contrat tant que Traniva conserve encore des données à caractère personnel du client dans le cadre du traitement des données pour le compte du client.
3.3 La suppression ou la restitution des données est régie par le paragraphe 13.
4. Catégories de personnes concernées
En fonction de l’utilisation de TAOM Process Studio, les catégories suivantes de personnes concernées peuvent notamment être concernées :
- les salariés et anciens salariés du client ;
- les sous-traitants, consultants et collaborateurs de projet ;
- les utilisateurs de TAOM Process Studio ;
- interlocuteurs chez les clients, fournisseurs et autres partenaires commerciaux ;
- responsables de processus, titulaires de rôles, approbateurs et autres personnes mentionnées dans les modèles de processus ou d’organisation ;
- participants aux processus de contrôle, de validation et de gouvernance ;
- autres personnes dont le client saisit, importe ou fait traiter les données sous sa propre responsabilité dans TAOM Process Studio.
5. Catégories de données à caractère personnel
En fonction de l’utilisation, les catégories suivantes de données à caractère personnel peuvent notamment être traitées :
- Nom et coordonnées professionnelles ;
- Identifiants d’utilisateur, de compte et techniques ;
- Unité organisationnelle, rôle, fonction et responsabilité ;
- Informations relatives aux rôles et aux autorisations ;
- informations relatives aux validations et autorisations ;
- informations relatives aux processus et à l’organisation ;
- exigences, risques, contrôles, informations relatives aux tests et aux audits ;
- contenu des descriptions de processus et de la documentation ;
- données techniques d’utilisation, d’événements et de journaux ;
- contenus fournis par le client pour les fonctionnalités basées sur l’IA ;
- les données et documents importés par le client ;
- toute autre information à caractère personnel que le client traite sous sa propre responsabilité au sein de la plateforme.
Les catégories particulières de données à caractère personnel au sens de l’article 9 du RGPD ou les données personnelles nécessitant une protection particulière au sens de la LPD suisse ne font pas partie de l’utilisation standard prévue de TAOM Process Studio.
Si le client envisage un traitement systématique de telles données, il convient de vérifier au préalable si la configuration TAOM convenue est adaptée à cet effet et si des mesures techniques, organisationnelles ou contractuelles supplémentaires sont nécessaires.
6. Instructions du client
6.1 Traniva traite les données à caractère personnel uniquement sur la base d’instructions documentées du client, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou une organisation internationale, sauf si Traniva est tenue de procéder à un autre traitement en vertu du droit applicable. Dans ce cas, Traniva informe le client de cette obligation juridique avant le traitement, sauf si le droit concerné l’interdit pour des motifs importants d’intérêt public.
6.2 Sont notamment considérées comme des instructions documentées :
- l’utilisation et la configuration de TAOM Process Studio par des utilisateurs autorisés à cet effet ;
- les paramètres et autorisations au sein de la plateforme ;
- les importations, exportations, intégrations et fonctions d’IA déclenchées par le client ;
- le contrat-cadre sous-jacent ;
- les instructions complémentaires écrites ou électroniques du client.
6.3 Des instructions supplémentaires peuvent être transmises à Traniva par écrit.
6.4 Si Traniva estime qu’une instruction enfreint la législation applicable en matière de protection des données, elle en informe immédiatement le client. Traniva est en droit de suspendre l’exécution de l’instruction concernée jusqu’à ce que la situation soit clarifiée.
6.5 Si Traniva est légalement tenue d’effectuer un traitement s’écartant d’une instruction du client, elle en informe ce dernier avant le traitement, dans la mesure où la loi l’autorise.
7. Obligations et responsabilité du client
7.1 Le client reste responsable de la licéité du traitement des données à caractère personnel qu’il a ordonné.
7.2 Le client veille notamment à ce que :
- il existe une base juridique suffisante pour le traitement ;
- les personnes concernées soient dûment informées si nécessaire ;
- seules les données nécessaires à la finalité visée soient traitées ;
- les utilisateurs ne disposent que des droits d’accès nécessaires à l’accomplissement de leurs tâches ;
- les données à caractère personnel soient exactes et, si nécessaire, tenues à jour ;
- les contenus traités dans le cadre des fonctions d’IA soient adaptés et autorisés pour un tel traitement.
7.3 Le client décide notamment quelles données, quels processus, quels documents, quels rôles et quels utilisateurs sont intégrés dans TAOM Process Studio, ainsi que quelles fonctions disponibles sont utilisées.
8. Confidentialité et droits d’accès
8.1 Traniva veille à ce que les personnes ayant accès aux données à caractère personnel traitées pour le compte du client soient tenues à la confidentialité ou soumises à une obligation légale de confidentialité correspondante.
8.2 Les droits d’accès sont attribués conformément aux principes du « besoin d’en connaître » et du « privilège minimal » .
8.3 Au sein de Traniva, les données à caractère personnel des clients ne peuvent être traitées que par les personnes qui en ont besoin pour accomplir leurs tâches.
8.4 L’obligation de confidentialité subsiste même après la cessation d’activité de la personne concernée.
9. Mesures techniques et organisationnelles (MTO)
9.1 Traniva met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel traitées pour le compte de tiers, en tenant compte du risque, de l’état de la technique, de la nature et de l’étendue du traitement ainsi que des coûts de mise en œuvre.
9.2 Ces mesures visent notamment à garantir :
- la confidentialité ;
- l’intégrité ;
- la disponibilité ;
- la résilience des systèmes et services utilisés.
9.3 Les mesures techniques et organisationnelles comprennent, dans la mesure où elles sont pertinentes pour le traitement concerné, notamment des mesures dans les domaines suivants :
- la gestion des identités et des accès ;
- la gestion des autorisations ;
- la séparation des clients et des espaces de travail ;
- la protection des transmissions de données ;
- la protection des données stockées ;
- la journalisation et la traçabilité ;
- la sauvegarde et la restauration des données ;
- Sécurité des systèmes et des infrastructures ;
- Gestion des correctifs et des vulnérabilités ;
- Gestion du développement et des modifications ;
- Réponse aux incidents ;
- Procédures de suppression et de conservation ;
- Protection des données et sécurité de l’information au niveau organisationnel ;
- Contrôle des sous-traitants engagés.
9.4 Les mesures techniques et organisationnelles applicables à TAOM Process Studio sont décrites dans l’annexe 1 – Mesures techniques et organisationnelles (TOM).
9.5 Traniva est autorisée à perfectionner et à modifier les mesures techniques et organisationnelles en fonction des évolutions techniques, pour autant que le niveau de protection convenu n’en soit pas globalement compromis de manière significative.
10. Sous-traitants
10.1 Le client accorde à Traniva une autorisation générale de faire appel à d’autres sous-traitants, dans la mesure où ceux-ci sont utilisés pour la fourniture des prestations TAOM convenues.
10.2 Traniva impose contractuellement aux sous-traitants ultérieurs les mêmes obligations en matière de protection des données que celles qui incombent à Traniva au titre du présent accord, dans la mesure où elles sont applicables à la sous-traitance concernée. Si un sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, Traniva demeure responsable envers le client du traitement effectué par celui-ci.
10.3 Traniva tient à jour une liste publique des sous-traitants utilisés pour le TAOM. Celle-ci contient notamment des informations sur le prestataire, la finalité, les types de données, le lieu de traitement et la base juridique du traitement.
La version actuelle de la liste TAOM des sous-traitants fait partie intégrante des obligations de transparence et d’information de Traniva.
10.4 Les sous-traitants existant à la date de conclusion du présent accord sont réputés approuvés. Fait foi la version de la liste en vigueur à cette date. Chaque version porte un numéro et la date à partir de laquelle elle s’applique ; les versions antérieures sont archivées dans le compte client sous « Nouveautés », avec les ajouts et les retraits.
10.5 Traniva informe de manière appropriée les clients ayant conclu un accord de traitement des commandes avant l’intégration d’un nouveau sous-traitant ou le remplacement d’un sous-traitant existant.
10.6 Le client peut, dans un délai de 30 jours à compter de la notification, s’opposer au recours à un nouveau sous-traitant pour des motifs vérifiables liés à la protection des données.
10.7 Dans ce cas, les parties s’efforcent de trouver une solution raisonnable. Si Traniva ne peut pas fournir la prestation concernée sans le sous-traitant en question, ou si cela n’est pas économiquement raisonnable, et s’il n’est pas possible de convenir d’une alternative appropriée, les parties peuvent mettre fin à la prestation concernée conformément aux dispositions du contrat principal.
10.8 Traniva reste responsable vis-à-vis du client du respect des obligations en matière de protection des données par ses sous-traitants, dans la mesure prévue par la loi.
11. Traitement assisté par l’IA
11.1 TAOM Process Studio peut utiliser des modèles linguistiques externes et d’autres services d’IA pour fournir certaines fonctionnalités.
11.2 Dans la mesure où des données à caractère personnel du client sont transmises à un prestataire externe dans le cadre d’une telle fonction et y sont traitées pour le compte du client, ce prestataire est considéré comme un sous-traitant conformément au paragraphe 10.
11.3 Les contenus et informations contextuelles traités dans le cadre d’une fonction d’IA découlent de la fonction déclenchée par le client ou ses utilisateurs autorisés, ainsi que des contenus fournis à cette fin.
11.4 Il incombe au client de ne pas introduire dans les fonctions d’IA des données dont le traitement n’est pas autorisé au regard de la finalité prévue. Les principes de licéité et de minimisation des données doivent être respectés.
11.5 Les prestataires externes respectivement utilisés et leurs lieux de traitement sont indiqués dans la liste actuelle des sous-traitants.
11.6 Dans la mesure où des exigences particulières concernant le fournisseur de modèles, le modèle, l’hébergement, la région de traitement, la conservation des données ou une infrastructure propre sont convenues pour une configuration « Enterprise », ces accords individuels prévalent sur les dispositions standard.
11.7 Zero Data Retention et configurations particulières. Une caractéristique technique particulière d’un service d’IA externe, notamment le Zero Data Retention (ZDR), une région de traitement déterminée ou une conservation des données définie, n’est réputée garantie que si elle a été expressément convenue pour la configuration concrète du client et confirmée par écrit par Traniva. La garantie vaut exclusivement pour les fournisseurs, modèles, points d’accès API et fonctions techniques convenus à cette occasion. Toute modification de ces composants peut rendre nécessaire un nouvel examen de la disponibilité.
12. Transferts internationaux de données
12.1 Traniva veille à ce que les transferts transfrontaliers de données à caractère personnel dans le cadre de l’exécution de la commande s’effectuent dans le respect de la législation applicable en matière de protection des données.
12.2 Dans la mesure où des données à caractère personnel sont transférées vers des États pour lesquels il n’existe pas de niveau de protection des données reconnu comme adéquat, Traniva s’assure de l’existence d’un mécanisme de transfert autorisé par la législation applicable.
Il peut s’agir notamment de clauses contractuelles types reconnues, d’ajouts suisses requis ou d’autres garanties légalement admissibles.
12.3 Dans la mesure où l’évaluation concrète des risques l’exige, des mesures techniques et organisationnelles complémentaires sont mises en place.
12.4 Les lieux de traitement connus des sous-traitants engagés sont indiqués dans la liste actualisée des sous-traitants.
13. Restitution et effacement
13.1 À l’issue des prestations convenues, Traniva efface, au choix du client, l’ensemble des données à caractère personnel traitées pour son compte ou les met à sa disposition dans un format technique usuel, et efface les copies existantes, sauf obligation légale de conservation.
13.2 Les obligations légales de conservation ainsi que les autres motifs de conservation imposés par la loi ne sont pas affectés.
13.3 Les données contenues dans les copies de sauvegarde techniques peuvent y rester jusqu’au moment où la copie de sauvegarde concernée est écrasée ou effacée selon le cycle prévu. Pendant cette période, elles ne doivent en principe pas faire l’objet d’un traitement ultérieur à d’autres fins.
13.4 Les délais de conservation et de suppression applicables aux différents types de données et fonctions découlent également du contrat principal, de la déclaration de confidentialité, du niveau de licence convenu et de la configuration technique correspondante.
13.5 Sur demande motivée, Traniva confirme au client que la suppression a bien eu lieu, dans la mesure où cela est nécessaire pour satisfaire aux obligations de preuve en matière de protection des données.
14. Assistance en matière de droits des personnes concernées
14.1 Traniva apporte au client une assistance appropriée, en tenant compte de la nature du traitement et des informations disponibles, par le biais de mesures techniques et organisationnelles adéquates, afin de l’aider à remplir ses obligations envers les personnes concernées.
14.2 Cela concerne en particulier, dans la mesure où le droit applicable le prévoit :
- l’accès aux données ;
- la rectification ;
- l’effacement ;
- la limitation du traitement ;
- la portabilité des données ;
- l’opposition.
14.3 Si Traniva reçoit une demande d’une personne concernée qui porte manifestement et exclusivement sur des données que Traniva traite pour le compte du client, Traniva transmettra en principe la demande au client concerné et n’y répondra pas sur le fond sans ses instructions, dans la mesure où il n’existe aucune obligation légale de répondre immédiatement.
15. Assistance concernant d’autres obligations en matière de protection des données
Traniva apporte au client une assistance appropriée, compte tenu de la nature du traitement et des informations dont elle dispose, pour le respect des obligations légales, notamment en ce qui concerne :
- la sécurité du traitement ;
- l’évaluation des incidents liés à la protection des données et à la sécurité ;
- les analyses d’impact relatives à la protection des données ;
- des consultations préalables requises auprès des autorités de contrôle ;
- des demandes émanant des autorités compétentes en matière de protection des données.
16. Violations de la sécurité des données
16.1 Traniva informe le client sans délai dès qu’elle a connaissance d’une violation de la sécurité des données ou de la protection des données à caractère personnel, dans la mesure où des données relevant du champ d’application du présent accord sont concernées.
16.2 Cette notification contient notamment, dans la mesure où ces informations sont disponibles et pertinentes à ce moment-là :
- une description de la nature de l’incident ;
- les données ou catégories de données concernées ;
- les conséquences prévisibles ;
- les mesures correctives déjà prises ou prévues ;
- un interlocuteur pour toute information complémentaire.
16.3 Si toutes les informations ne sont pas encore disponibles au moment de la première notification, celles-ci peuvent être complétées progressivement.
16.4 Traniva prend les mesures appropriées pour limiter, enquêter sur et remédier à l’incident.
17. Justificatifs et droits de vérification
17.1 Traniva met à la disposition du client, sur demande raisonnable, les informations nécessaires pour prouver le respect des obligations découlant du présent accord.
17.2 La documentation existante, les mesures techniques et organisationnelles, les informations relatives à la sécurité, les rapports d’audit ou tout autre justificatif approprié doivent être utilisés en priorité à des fins de vérification.
17.3 Dans la mesure où la loi l’exige et où les preuves fournies ne suffisent pas à permettre un contrôle approprié, le client peut procéder à un contrôle lui-même ou par l’intermédiaire d’un auditeur indépendant tenu à la confidentialité.
17.4 Un contrôle doit être effectué moyennant un préavis raisonnable et, en principe, pendant les heures d’ouverture habituelles.
17.5 Les contrôles ne doivent pas :
- compromettre la sécurité de la plateforme TAOM ;
- divulguer des données d’autres clients ;
- porter atteinte aux secrets d’affaires ou d’exploitation de tiers ;
- perturber de manière disproportionnée l’activité commerciale de Traniva.
17.6 Les parties conviennent au préalable de l’étendue, de la date et des modalités de tout contrôle nécessaire.
18. Traitements effectués par Traniva pour son propre compte
18.1 Dans la mesure où Traniva traite des données à caractère personnel sous sa propre responsabilité aux fins de la gestion du contrat, de la facturation, du respect de ses propres obligations légales, de la sécurité informatique et de la plateforme, de la prévention des abus ou de la défense de ses propres droits, Traniva n’agit pas en tant que sous-traitant dans le cadre de ce traitement.
18.2 Les modalités de ces traitements sont définies dans le contrat principal et dans la politique de confidentialité en vigueur.
18.3 Les rôles des parties peuvent donc varier en fonction de l’opération de traitement. Le présent accord s’applique exclusivement aux opérations de traitement dans le cadre desquelles Traniva traite des données à caractère personnel pour le compte du client.
19. Hiérarchie des normes
19.1 En cas de contradiction entre le présent accord et les conditions générales de vente ou d’autres conditions contractuelles générales, les dispositions du présent accord prévalent en ce qui concerne le traitement des données à caractère personnel pour le compte du client.
19.2 Les dispositions en matière de protection des données convenues individuellement entre les parties prévalent sur le présent accord, sauf convention contraire expresse.
19.3 Le droit applicable en matière de protection des données, à caractère impératif, n’en est pas affecté.
20. Modifications
20.1 Traniva peut adapter le présent accord à l’évolution des exigences légales ainsi qu’aux évolutions techniques ou organisationnelles.
20.2 Les modifications substantielles seront communiquées au client de manière appropriée avant leur entrée en vigueur. Les modifications sont consignées par version sous forme de notes de version ; celles-ci sont consultables par le client dans son espace de connexion et indiquent ce qui a changé avec la version concernée. Cela vaut également pour les modifications apportées à l’annexe 1 – Mesures techniques et organisationnelles (TOM).
20.3 Les modifications qui, en vertu du droit applicable ou de la relation contractuelle existante, nécessitent un nouveau consentement du client, ne prendront effet pour le client concerné qu’après l’obtention dudit consentement.
20.4 Traniva consigne la version du présent accord acceptée par le client ainsi que la date de ce consentement. Le texte en vigueur au moment de la conclusion est figé sous forme de documentation contractuelle, consultable dans le compte client. Lorsqu’un consentement est recueilli pour une version ultérieure, cette version et sa date sont également consignées ; jusque-là, la dernière version confirmée s’applique conformément au chiffre 20.3.
21. Durée et résiliation
21.1 Le présent accord entre en vigueur dès son acceptation par le client, au plus tard toutefois au début du traitement d’une commande couverte par celui-ci.
21.2 Il s’applique pendant toute la durée de la relation contractuelle sous-jacente et, au-delà, tant que Traniva traite des données à caractère personnel du client dans le cadre d’un traitement de commande.
21.3 Les obligations de confidentialité et de protection des données à caractère personnel encore existantes subsistent même après la résiliation du présent accord.
22. Droit applicable et juridiction compétente
22.1 Dans la mesure où la loi le permet, le droit applicable et la juridiction compétente sont régis par le contrat principal sous-jacent ou par les conditions générales de vente convenues de TAOM.AI / TAOM Process Studio.
22.2 Les compétences impératives des autorités en matière de protection des données ainsi que les droits impératifs des personnes concernées ne sont pas affectés.
23. Conclusion et preuve par voie électronique
23.1 Le présent accord peut être conclu par écrit ou par voie électronique.
23.2 Le consentement électronique explicite du client lors du processus d’enregistrement, de commande, d’octroi de licence ou de conclusion du contrat vaut acceptation du présent accord.
23.3 La personne qui accepte le présent accord au nom d’une organisation confirme qu’elle est dûment habilitée à le faire.
23.4 Traniva consigne au minimum :
- le client ou l’organisation ;
- la version acceptée du présent accord (DPA) ;
- la date et l’heure du consentement ;
- la commande, la licence ou la relation contractuelle correspondante.
23.5 La version applicable à sa relation contractuelle est mise à la disposition du client par voie électronique ou rendue accessible de manière permanente.