Traduction de courtoisie. En cas de divergence, la version espagnole disponible sur `/legal` prévaut.
Dernière mise à jour : 29 juillet 2026
Comment lire cette politique (résumé d'abord, détail ensuite)
Cette politique est rédigée en plusieurs niveaux. Le Niveau 1 est un résumé bref sous forme de tableau permettant de comprendre l'essentiel en une minute. Le Niveau 2 développe chaque point en détail (sections 1 à 13), conformément aux exigences des articles 13 et 14 du Règlement (UE) 2016/679 (RGPD) et de la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) (loi organique espagnole relative à la protection des données à caractère personnel et à la garantie des droits numériques).
Une nuance importante que nous expliquons à la section 2 : Camaleonic Survey joue deux rôles distincts selon la donnée concernée. Parfois nous sommes responsables du traitement (nous décidons du « pourquoi » et du « comment ») et parfois nous sommes sous-traitants (nous traitons des données pour le compte d'un client et selon ses instructions). Cette politique décrit avant tout ce que nous faisons en tant que responsables du traitement ; lorsque nous agissons en tant que sous-traitants, la politique applicable est celle du client qui a créé l'enquête.
NIVEAU 1. Informations de base sur la protection des données
| Responsable du traitement | Camaleonic ads 2020 S.L., société espagnole (marque commerciale : Camaleonic Survey). Contact général et contact en matière de protection des données : [email protected]. |
| Double rôle | Nous sommes sous-traitants des réponses aux enquêtes (le client qui crée l'enquête est le responsable du traitement). Nous sommes responsables du traitement des données de compte et de facturation du client, des données techniques nécessaires au fonctionnement et à la protection de la plateforme et, après consentement, des données d'usage traitées par Google Analytics 4. Nous élaborons aussi une analytique réellement agrégée et anonymisée, qui ne permet pas d'identifier une personne ni de reconstituer une réponse individuelle. |
| Finalités | Fournir et maintenir le service d'enquêtes ; gérer le compte, l'abonnement et la facturation du client ; envoyer des emails transactionnels et des invitations ; protéger la plateforme contre les abus/bots ; mesurer avec consentement l'usage du site web ; et élaborer une analytique agrégée et anonymisée. |
| Base juridique | Exécution du contrat (service, compte), intérêt légitime (sécurité, journaux techniques et amélioration du service), consentement préalable (Google Analytics 4, cookies non essentiels et données facultatives que le client décide de demander dans son enquête) et obligation légale (facturation/comptabilité). |
| Destinataires | Prestataires agissant en tant que sous-traitants/sous-traitants ultérieurs (base de données, infrastructure de calcul, paiements, anti-bot, analytique web, inférence d'IA, traduction automatique). Voir la liste des sous-traitants ultérieurs et la section 5. Nous ne vendons pas de données à caractère personnel. |
| Transferts internationaux | Le stockage primaire des enquêtes et des réponses est réalisé dans l'Union européenne. Lorsque des fonctions d'IA ou de traduction automatique sont utilisées, le contenu nécessaire peut être ponctuellement traité hors de l'EEE. Google Analytics 4 peut impliquer un transfert de données d'usage à Google LLC aux États-Unis ; Stripe opère depuis les États-Unis et Cloudflare a une portée mondiale. Les garanties décrites aux sections 5, 6 et 11 s'appliquent. |
| Conservation | Les réponses aux enquêtes sont conservées selon la configuration du client responsable : chaque enquête peut avoir un délai de conservation propre, avec purge automatique quotidienne à son échéance ; après la suppression logique d'une réponse, une purge définitive au bout de 30 jours est appliquée. Les autres données, selon la section 7. |
| Droits | Accès, rectification, effacement, opposition, limitation et portabilité. La personne concernée peut les exercer en écrivant à [email protected] (voir section 8). |
| Réclamation | La personne concernée a le droit de déposer une réclamation auprès de l'Agencia Española de Protección de Datos (AEPD) (Agence espagnole de protection des données), www.aepd.es (voir section 9). |
| Informations complémentaires | Toutes les informations détaillées se trouvent au Niveau 2 (sections 1 à 13). |
NIVEAU 2. Informations détaillées
1. Responsable du traitement et comment nous contacter
Le responsable du traitement est Camaleonic ads 2020 S.L., société espagnole qui exploite le service sous la marque commerciale Camaleonic Survey.
- Contact général : [email protected]
- Contact en matière de protection des données : [email protected]
Délégué à la protection des données (DPO). Camaleonic ads 2020 S.L. a évalué l'opportunité de désigner un délégué à la protection des données conformément à l'art. 37 du RGPD et à l'art. 34 de la LOPDGDD, et a conclu que le traitement qu'elle réalise ne relève pas des cas rendant cette désignation obligatoire : elle n'est ni une autorité ni un organisme public, son activité principale ne consiste pas en un suivi régulier et systématique de personnes concernées à grande échelle, et elle n'a pas pour objet le traitement à grande échelle de catégories particulières de données (art. 9 RGPD) ou de données relatives aux condamnations pénales et aux infractions (art. 10 RGPD). Pour cette raison, aucun délégué à la protection des données n'a été désigné. À sa place, il existe un contact de confidentialité désigné qui traite toutes les demandes en matière de protection des données : [email protected]. Cette évaluation est revue périodiquement et, si les circonstances du traitement changent, un DPO sera désigné et cette politique sera mise à jour.
Pour toute question relative à cette politique ou au traitement de vos données, y compris l'exercice de vos droits (section 8), vous pouvez nous écrire à [email protected].
2. Notre double rôle : quand sommes-nous « sous-traitants » et quand « responsables »
Le RGPD distingue le responsable du traitement (celui qui décide de la finalité et des moyens) du sous-traitant (celui qui traite les données pour le compte du responsable, selon ses instructions). Chez Camaleonic Survey, ces deux rôles coexistent, et c'est de cela que dépend qui décide de vos données :
a) Lorsque nous sommes SOUS-TRAITANTS : réponses aux enquêtes. Lorsqu'un client (toute organisation qui souscrit à Camaleonic Survey : une entreprise, un hôtel, une université, une marque, une administration, une PME…) crée une enquête et la diffuse, ce client est le responsable du traitement des réponses recueillies auprès des répondants. Nous nous limitons à traiter ces réponses pour le compte du client et selon ses instructions (nous les hébergeons, les protégeons et les lui présentons). Dans ce scénario :
- Le client décide de ce qui est demandé, dans quel but et pendant combien de temps il conserve les réponses.
- L'information que vous devez recevoir en tant que répondant (art. 13 RGPD) et l'interlocuteur auprès duquel exercer vos droits sont, en premier lieu, ceux du client responsable. Nous vous aiderons à rediriger votre demande vers ce responsable si vous nous écrivez.
- Les conditions de ce traitement sont régies par des Conditions de Traitement des Données (art. 28 RGPD) conclues entre le client et Camaleonic Survey, qui régissent l'objet, la durée, la nature et la finalité du traitement, les catégories de personnes concernées et de données, ainsi que les obligations et les droits du responsable.
b) Lorsque nous sommes RESPONSABLES du traitement. Nous décidons nous-mêmes du « pourquoi » et du « comment » dans les cas suivants :
- Données de compte et de facturation du client : l'inscription, l'administration du compte, l'abonnement et la facturation de l'entité qui souscrit à Camaleonic Survey.
- Données techniques et usage consenti du site : les journaux nécessaires au fonctionnement et à la protection du service et, uniquement après consentement préalable, les données d'usage traitées par Google Analytics 4 pour mesurer et améliorer le site web.
- Analytique agrégée et anonymisée : résultats statistiques élaborés de telle sorte qu'ils ne permettent jamais d'identifier une personne physique ni de révéler une réponse individuelle. Les données à caractère personnel des répondants ne sont en aucun cas vendues ni commercialisées.
La chaîne complète, de bout en bout. Le répondant (personne concernée) remet ses réponses au client qui a créé l'enquête (responsable du traitement) ; ce client s'appuie sur Camaleonic Survey (sous-traitant) ; et Camaleonic Survey s'appuie, à son tour, sur un nombre réduit de sous-traitants ultérieurs d'infrastructure et d'intelligence artificielle (base de données, calcul, inférence d'IA, traduction automatique). Chaque maillon est lié contractuellement au précédent avec des garanties équivalentes de protection des données.
Le reste de cette politique (sections 3 à 13) décrit principalement les traitements pour lesquels nous sommes responsables. Pour les traitements où nous sommes sous-traitants, la politique de confidentialité du client qui a créé l'enquête prévaut.
3. Quelles données nous traitons, par catégories
3.1. Données des personnes qui répondent aux enquêtes (répondants). Selon la configuration de l'enquête par le client, nous pouvons traiter (en tant que sous-traitants, pour le compte du client) :
- Réponses aux questions de l'enquête.
- Métadonnées de la réponse : langue, durée et horodatages.
- Email du répondant, uniquement si l'enquête le demande (par exemple, pour participer à un tirage au sort ou pour recevoir une communication ultérieure déterminée par le client).
- Données démographiques, uniquement si l'enquête les demande : âge, genre et/ou ville.
- Données techniques pseudonymisées à des fins de sécurité et de contrôle des doublons/abus : adresse IP, user-agent et un identifiant d'appareil (device-id), traités par pseudonymisation par hachage (voir la section 10 sur la sécurité). Important : la pseudonymisation réduit le risque, mais n'équivaut pas à une anonymisation : nous traitons ces valeurs comme des données à caractère personnel.
- Enquêtes anonymes : lorsque le client configure une enquête comme anonyme, aucun identifiant direct du répondant n'est recueilli, bien que des identifiants techniques pseudonymisés puissent être traités (hash de l'IP, du navigateur et de l'appareil) pour des raisons de sécurité et de lutte contre les abus. Ces hash sont des données à caractère personnel pseudonymisées et nous les traitons et les protégeons en tant que telles.
3.2. Données de compte du client (nous sommes responsables). Données identificatives et de contact nécessaires pour créer et administrer le compte, gérer l'abonnement et la facturation. Sont généralement recueillis : nom et prénom de la personne de contact, adresse email, dénomination et identification de l'organisation, identifiants de connexion et données de paiement nécessaires à la facturation. Nous ne recueillons pas intentionnellement de catégories particulières de données (art. 9 RGPD) via les données de compte.
3.3. Données d'usage et données techniques de la plateforme (nous sommes responsables). Données de fonctionnement et de sécurité du service et journaux techniques nécessaires pour exploiter, maintenir et protéger la plateforme. Lorsque la mesure est activée conformément aux contrôles de la présente politique, nous utilisons Google Analytics 4 (fournisseur : Google Ireland Limited, avec un transfert possible vers Google LLC aux États-Unis encadré par les Clauses Contractuelles Types et le cadre de protection des données UE-États-Unis) pour élaborer une analytique web agrégée (pages vues, provenance du trafic, type d'appareil) afin d'améliorer le site. Google Analytics 4 emploie des cookies (par exemple `_ga`) et des identifiants d'appareil. Conformément à l'art. 22.2 de la LSSI-CE et à la Directive 2002/58/CE (ePrivacy), les balises d'analyse ne sont pas chargées avant votre consentement préalable dans la bannière. Les pages de réponse, de kiosque, de résultats publics et les surfaces internes exclues n'utilisent pas cette analytique. Lorsque la mesure est activée, vous pouvez retirer ou accorder à nouveau votre consentement au moyen des contrôles situés à la fin de cette politique ; le retrait arrête la collecte ultérieure et supprime les cookies Google Analytics accessibles au site. Tant que la mesure est désactivée, ces contrôles ne sont pas affichés et Google Analytics n'est pas chargé.
3.4. Données d'invitation. Lorsque des invitations ou des emails transactionnels sont envoyés, nous traitons les adresses email des destinataires. Une partie de ces données peut ne pas être obtenue directement auprès de la personne concernée, mais fournie par le client ; dans ce cas, l'art. 14 RGPD s'applique (information lorsque les données ne sont pas obtenues auprès de la personne concernée elle-même).
Nous ne traitons pas intentionnellement de catégories particulières de données (art. 9 RGPD) ni de données à caractère pénal.
4. Finalités et base juridique de chaque traitement
Nous traitons vos données pour les finalités suivantes, chacune avec sa base juridique tirée de l'art. 6 du RGPD :
| Finalité | Base juridique (art. 6 RGPD) |
|---|---|
| Fournir le service d'enquêtes (héberger et traiter les réponses pour le compte du client) | En tant que sous-traitants, conformément aux Conditions de Traitement des Données (art. 28) ; la base juridique vis-à-vis du répondant est déterminée par le client responsable. |
| Créer et administrer le compte du client | Exécution d'un contrat (art. 6.1.b). |
| Gestion de l'abonnement, de la facturation et du respect des obligations comptables/fiscales | Obligation légale (art. 6.1.c) et exécution du contrat pour le recouvrement. |
| Envoi d'emails transactionnels et d'invitations | Exécution du contrat et intérêt légitime (art. 6.1.f) pour les emails transactionnels et les invitations inhérents au service. L'envoi de communications commerciales par email nécessite le consentement (art. 6.1.a), conformément à l'art. 21 de la LSSI-CE. |
| Recueillir des données facultatives du répondant que le client décide de demander (p. ex. l'email pour un tirage au sort, à des fins marketing du client ou toute autre finalité déterminée par le client) | Consentement du répondant (art. 6.1.a) ; la finalité précise et sa licéité sont déterminées par le client responsable dans son enquête. |
| Recueillir des données démographiques du répondant (âge/genre/ville) | Consentement du répondant (art. 6.1.a) ; déterminé par le client responsable dans son enquête. |
| Sécurité et prévention des abus/bots (Turnstile, hachage IP/UA/device-id, isolation) | Intérêt légitime (art. 6.1.f) : protéger l'intégrité du service. |
| Maintenance et amélioration du service | Intérêt légitime (art. 6.1.f) pour les journaux techniques nécessaires à l'exploitation et à la protection du service. Consentement pour Google Analytics 4 et tout cookie ou identifiant non strictement nécessaire (art. 22.2 LSSI-CE ; Directive 2002/58/CE). |
| Fonctions d'IA et de traduction automatique (lorsque le client les utilise) | En tant que sous-traitants, conformément aux Conditions de Traitement des Données et aux instructions du client responsable (art. 28 RGPD) ; la base juridique vis-à-vis du répondant est déterminée par le client. Voir section 11. |
| Analytique agrégée et anonymisée | Intérêt légitime (art. 6.1.f). Elle est élaborée exclusivement sur des résultats agrégés et anonymisés qui ne permettent d'identifier aucune personne ni de révéler aucune réponse individuelle ; les données à caractère personnel des répondants ne sont en aucun cas vendues ni commercialisées. L'analyse de mise en balance correspondante est documentée. |
Lorsque la base est le consentement, vous pourrez le retirer à tout moment, sans que cela n'affecte la licéité du traitement antérieur. Lorsque la base est l'intérêt légitime, vous avez le droit de vous y opposer (section 8) et pouvez nous demander des informations sur l'analyse de mise en balance de l'intérêt légitime (LIA) correspondante en écrivant à [email protected].
5. Destinataires et sous-traitants ultérieurs
Nous ne vendons pas de données à caractère personnel. Pour fournir le service, nous nous appuyons sur des prestataires technologiques agissant en tant que sous-traitants ou sous-traitants ultérieurs, liés par contrat (art. 28 RGPD) et soumis à une obligation de confidentialité et de sécurité. Les prestataires vérifiés sont :
| Prestataire | Fonction | Emplacement / opération |
|---|---|---|
| Supabase | Base de données gérée, authentification et stockage | Union européenne |
| Amazon Web Services (AWS) | Infrastructure de calcul sur laquelle fonctionne l'application | International |
| Cloudflare Turnstile | Protection anti-bot | Mondial |
| Google Analytics 4 | Analytique web consentie sur les pages éligibles ; ne reçoit pas les réponses aux enquêtes | UE / États-Unis possible |
| Stripe | Paiements (comptes clients uniquement) | États-Unis |
| Groq | Inférence d'IA (prestataire principal des fonctions d'IA du service) | États-Unis |
| Anthropic | Inférence d'IA pour des fonctions précises : analyse multi-enquêtes et extraction de palette de marque à partir d'une image | États-Unis |
| MyMemory / LibreTranslate | Moteurs de traduction automatique (uniquement lorsque le client utilise la traduction ; le texte de l'enquête est envoyé au moteur) | International |
Le sous-traitant ultérieur Groq est en outre soumis à un engagement contractuel de ne pas utiliser les données des clients pour entraîner des modèles. Dans le cas des moteurs de traduction automatique, le texte de l'enquête n'est envoyé au moteur que lorsque le client utilise la fonction de traduction.
Liste des sous-traitants ultérieurs. Nous tenons à jour une liste des sous-traitants ultérieurs, disponible pour les clients responsables qui en font la demande à [email protected]. Préalablement à l'ajout ou au remplacement d'un sous-traitant ultérieur, nous en informerons les clients responsables avec un préavis de 30 jours calendaires, délai pendant lequel ils pourront s'y opposer pour des motifs raisonnables, conformément à l'art. 28.2 du RGPD.
Nous pourrons également communiquer des données aux autorités publiques en cas d'obligation légale.
6. Transferts internationaux de données
Il convient de distinguer où sont stockées les données et où elles peuvent être traitées de manière ponctuelle :
- Stockage primaire (UE). La base de données (Supabase) est hébergée dans l'Union européenne. Les enquêtes et les réponses des répondants sont donc stockées au sein de l'EEE.
- Traitements ponctuels hors de l'UE. Lorsque le client utilise des fonctions d'intelligence artificielle ou de traduction automatique, le contenu strictement nécessaire à la fourniture de la fonction est transmis de manière ponctuelle aux prestataires correspondants (Groq, Anthropic, moteurs de traduction), qui peuvent le traiter aux États-Unis ou dans d'autres pays. Cette transmission ponctuelle ne modifie pas le lieu de stockage : les données continuent de résider dans l'UE.
- Autres prestataires. Google Ireland Limited fournit Google Analytics 4 et peut transférer des données d'usage consenties à Google LLC aux États-Unis ; Stripe (paiements, uniquement données de compte du client) opère depuis les États-Unis ; Cloudflare (anti-bot) a une portée mondiale ; AWS fournit l'infrastructure de calcul sur laquelle fonctionne l'application.
Garanties du transfert. Ces transferts sont encadrés par les Clauses Contractuelles Types approuvées par la Commission européenne (Décision d'exécution (UE) 2021/914), ainsi que par les mesures supplémentaires appropriées à la suite de l'évaluation du transfert correspondante, conformément au Chapitre V du RGPD. Lorsque le prestataire adhère à un cadre d'adéquation reconnu par la Commission européenne, le transfert pourra en outre s'appuyer sur ce cadre.
Vous pouvez nous demander des informations sur les garanties applicables en écrivant à [email protected].
7. Durées de conservation
Nous ne conservons les données que le temps nécessaire à chaque finalité :
- Réponses aux enquêtes (nous sommes sous-traitants) : conservées selon la configuration du client responsable. Chaque enquête peut avoir un délai de conservation propre, à l'issue duquel les réponses sont purgées automatiquement par un processus quotidien. Lorsqu'une réponse est supprimée, nous appliquons d'abord une suppression logique, puis une purge automatique définitive au bout de 30 jours. À la fin du contrat avec le client, les données sont supprimées ou restituées conformément aux Conditions de Traitement des Données.
- Données de compte du client : pendant la durée du contrat et, après sa fin, bloquées pendant le délai légalement exigible pour répondre à d'éventuelles responsabilités, jusqu'à la prescription des actions applicables.
- Données d'abonnement, de facturation/comptables : pendant les délais exigés par la réglementation commerciale et fiscale (en particulier, six ans conformément à l'art. 30 du Código de Comercio, le Code de commerce espagnol, et quatre ans conformément à la Ley 58/2003, de 17 de diciembre, General Tributaria, la loi générale fiscale espagnole).
- Données techniques de sécurité (IP/UA/device-id pseudonymisés) et journaux : pendant le temps strictement nécessaire à la finalité de sécurité/anti-abus et, en tout état de cause, pendant le délai légalement exigible pour répondre aux responsabilités.
- Données d'usage de Google Analytics 4 : la durée de conservation des données au niveau de l'événement et de l'utilisateur doit être configurée et documentée dans la propriété GA4 avant l'activation de la mesure. Tant que le propriétaire n'a pas consigné la preuve du paramétrage effectif, Google Analytics 4 restera désactivé. Après activation, ces données ne seront conservées que pendant la durée documentée et le paramétrage sera réexaminé périodiquement au regard de la finalité de mesure. Le retrait du consentement interrompt la collecte ultérieure et les mécanismes de suppression de Google sont utilisés lorsqu'ils sont applicables. Les rapports réellement agrégés qui ne permettent plus d'identifier une personne peuvent être conservés.
Une fois ces délais écoulés, les données sont supprimées ou anonymisées de manière effective.
8. Vos droits et comment les exercer
En tant que personne concernée, le RGPD vous reconnaît les droits suivants :
- Accès (art. 15) : savoir quelles données vous concernant nous traitons.
- Rectification (art. 16) : corriger des données inexactes ou incomplètes.
- Effacement / « droit à l'oubli » (art. 17) : demander que nous supprimions vos données.
- Limitation du traitement (art. 18) : demander de « geler » l'utilisation de vos données dans certains cas.
- Portabilité (art. 20) : recevoir vos données dans un format structuré et d'usage courant, ou les faire transmettre à un autre responsable lorsque cela est techniquement possible.
- Opposition (art. 21) : vous opposer aux traitements fondés sur l'intérêt légitime.
- Retrait du consentement : lorsque la base est le consentement, le retirer à tout moment (sans effet rétroactif).
Comment les exercer. Vous pouvez nous écrire à [email protected] en indiquant le droit que vous souhaitez exercer. Nous pourrons vous demander de justifier de votre identité. Nous répondrons dans un délai d'un mois (pouvant être porté à deux mois dans les cas complexes, art. 12 RGPD). L'exercice de ces droits est gratuit.
Important (double rôle). Si votre demande concerne des réponses à une enquête, le responsable est le client qui a créé cette enquête ; dans ce cas, en tant que sous-traitants, nous redirigerons votre demande ou vous aiderons à l'adresser au responsable correspondant.
9. Droit de déposer une réclamation auprès de l'autorité de contrôle
Si vous estimez que le traitement de vos données n'est pas conforme à la réglementation, vous avez le droit de déposer une réclamation auprès de l'Agencia Española de Protección de Datos (AEPD) (Agence espagnole de protection des données) (art. 77 RGPD), dont le siège se trouve C/ Jorge Juan, 6, 28001 Madrid, et le site électronique www.aepd.es. Auparavant, si vous le préférez, vous pouvez nous contacter à [email protected] afin de tenter de résoudre la question.
10. Sécurité des données
Nous appliquons des mesures techniques et organisationnelles appropriées (art. 32 RGPD). Parmi celles déjà mises en œuvre :
- Chiffrement en transit (TLS) et chiffrement au repos des données.
- Isolation par organisation au moyen de la sécurité au niveau des lignes (RLS), de sorte que les données d'une organisation ne soient pas accessibles depuis une autre.
- Pseudonymisation des identifiants techniques : l'IP, le user-agent et le device-id sont traités par hachage. Pour être précis : il s'agit de pseudonymisation, non d'une anonymisation irréversible ; nous continuons de les traiter comme des données à caractère personnel et les protégeons en tant que telles.
- Conservation configurable par enquête avec purge automatique quotidienne, suppression logique des réponses et purge automatique définitive au bout de 30 jours.
Notification des violations de sécurité. En cas de violation de la sécurité des données à caractère personnel, nous agirons conformément aux art. 33 et 34 du RGPD. Lorsque nous sommes responsables, nous notifierons la violation à l'AEPD sans retard indu et, en tout état de cause, dans un délai maximal de 72 heures à compter du moment où nous en avons connaissance, sauf s'il est peu probable que la violation constitue un risque pour les droits et libertés des personnes concernées, et nous communiquerons la violation aux personnes concernées lorsqu'elle entraîne un risque élevé. Lorsque nous agissons en tant que sous-traitants, nous notifierons la violation au client responsable sans retard indu et, au plus tard, dans les 48 heures à compter de la prise de connaissance de l'incident, en fournissant les informations raisonnablement disponibles afin qu'il puisse respecter ses propres obligations de notification (en particulier, le délai maximal de 72 heures auprès de l'AEPD que l'art. 33 du RGPD impose à celui qui agit en tant que responsable).
11. Intelligence artificielle, décisions automatisées et profilage (art. 22 RGPD)
Nous ne prenons pas de décisions individuelles automatisées produisant des effets juridiques ou vous affectant de manière significative de façon similaire, ni d'opérations de profilage ayant de tels effets, au sens de l'art. 22 du RGPD.
Fonctions d'IA du service. Le service intègre des fonctions actives d'intelligence artificielle : assistance à la création et à l'analyse d'enquêtes, génération de résumés, analyse de la qualité et du sentiment des réponses, analyse multi-enquêtes, extraction de palette de marque à partir d'une image et traduction automatique. Les nouvelles capacités seront activées progressivement, lorsqu'elles seront disponibles. Ces fonctions s'appuient sur des prestataires externes d'inférence agissant en tant que sous-traitants ultérieurs :
- Groq (États-Unis) : prestataire principal d'inférence des fonctions d'IA. Le transfert est encadré par les Clauses Contractuelles Types (Décision (UE) 2021/914) et Groq est soumis à un engagement de ne pas utiliser les données des clients pour entraîner des modèles.
- Anthropic (États-Unis) : intervient dans des fonctions précises, l'analyse multi-enquêtes et l'extraction de palette de marque à partir d'une image. Le transfert est également encadré par les Clauses Contractuelles Types.
- Moteurs de traduction automatique (MyMemory et/ou LibreTranslate) : lorsque le client utilise la traduction, le texte de l'enquête est envoyé au moteur pour sa traduction. Ce traitement n'a lieu que si le client active la fonction.
Dans tous les cas :
- Nous traitons les données strictement nécessaires pour fournir la fonction demandée, sur la base de l'intérêt légitime ou de l'exécution du contrat (art. 6.1.f et 6.1.b) s'agissant des données de compte, et en tant que sous-traitants conformément aux instructions du client responsable s'agissant des données des répondants ; nous n'utilisons pas les réponses pour entraîner des modèles de tiers sans base juridique appropriée.
- Les données restent stockées dans l'UE ; la transmission au prestataire est ponctuelle et se limite au contenu nécessaire à la fourniture de la fonction (section 6).
- Lorsqu'un traitement d'IA est susceptible d'entraîner un risque élevé pour les droits et libertés des personnes concernées, nous réaliserons au préalable l'Analyse d'Impact relative à la Protection des Données (AIPD, art. 35 RGPD) et appliquerons les obligations de transparence et autres exigences applicables conformément au Règlement (UE) 2024/1689 (règlement sur l'intelligence artificielle).
- Titularité du contenu et des résultats. Le contenu fourni par le client et les résultats (outputs) générés par l'IA à partir de ce contenu appartiennent au client, conformément au Texto Refundido de la Ley de Propiedad Intelectual (Real Decreto Legislativo 1/1996) (texte refondu de la loi espagnole sur la propriété intellectuelle) et aux termes du contrat. Nous ne revendiquons aucun droit de propriété intellectuelle sur ce contenu ni sur ces résultats.
Nous vous informerons de manière visible avant l'entrée en fonctionnement de toute nouvelle fonction d'IA ayant un impact significatif sur vos données.
12. Mineurs
Le service ne s'adresse pas aux mineurs et, d'une manière générale, ne doit pas être utilisé par eux sans l'intervention du titulaire de l'autorité parentale ou de la tutelle.
En Espagne, conformément à l'art. 8 du RGPD et à l'art. 7 de la LOPDGDD, le traitement des données d'un mineur fondé sur son consentement n'est licite qu'à partir de 14 ans ; en deçà de cet âge, le consentement du titulaire de l'autorité parentale ou de la tutelle est requis. (L'art. 8 du RGPD fixe par défaut l'âge à 16 ans, mais permet à chaque État membre d'abaisser ce seuil jusqu'à un minimum de 13 ans ; l'Espagne l'a fixé à 14 ans.)
Lorsqu'une enquête donnée est susceptible de recueillir des données de mineurs (décision qui relève du client responsable), celui-ci devra activer, via la configuration de l'enquête, les mécanismes de vérification de l'âge et de recueil du consentement du titulaire de l'autorité parentale ou de la tutelle appropriés, dans les conditions prévues par les Conditions de Traitement des Données. Camaleonic Survey s'efforcera de proposer au client des configurations de l'enquête l'aidant à cet effet.
13. Modifications de cette politique
Nous pouvons mettre à jour cette politique afin de refléter des changements juridiques, techniques ou liés au service (par exemple, l'extension des fonctions d'IA). Nous publierons la version en vigueur avec sa date de mise à jour et, lorsque les changements seront substantiels, nous vous en informerons par un moyen approprié, en particulier par email aux clients et/ou par un avis visible dans l'application.
Sources normatives citées : RGPD (Règlement (UE) 2016/679), art. 6, 8, 9, 10, 12, 13, 14, 15-18, 20-22, 28, 32, 33-34, 35, 37, 77 et Chapitre V ; LOPDGDD (Ley Orgánica 3/2018) (loi organique espagnole relative à la protection des données à caractère personnel et à la garantie des droits numériques), art. 7 et 34 ; LSSI-CE (Ley 34/2002) (loi espagnole sur les services de la société de l'information et le commerce électronique), art. 21 et 22.2 ; Directive 2002/58/CE (ePrivacy) ; Décision d'exécution (UE) 2021/914 (Clauses Contractuelles Types) ; Règlement (UE) 2024/1689 (règlement sur l'intelligence artificielle) ; Texto Refundido de la Ley de Propiedad Intelectual (Real Decreto Legislativo 1/1996) (texte refondu de la loi espagnole sur la propriété intellectuelle) ; Código de Comercio (Code de commerce espagnol), art. 30 ; Ley 58/2003, General Tributaria (loi générale fiscale espagnole).