Aller au contenu principal
Velqa
← Retour à l'accueil

Accord de traitement des données (DPA)

Dernière mise à jour : 3 juillet 2026 — conforme à l'article 28 du RGPD

1. Parties

Le présent accord de traitement des données (« DPA ») complète les CGU de Velqa. Quantyl Core LLC, éditeur de Velqa, agit en qualité de sous-traitant au sens du RGPD. Le client, lorsqu'il transmet via l'API des données à caractère personnel de ses propres utilisateurs finaux, agit en qualité de responsable de traitement.

2. Objet et durée

Ce DPA s'applique pendant toute la durée d'utilisation de l'API par le client et prend fin à la clôture du compte, sous réserve des durées de conservation légales décrites dans la politique de confidentialité.

3. Nature et finalité du traitement

Velqa traite les données transmises par le client uniquement pour router la requête vers le modèle de langage sélectionné, renvoyer la réponse générée, assurer la facturation à l'usage et détecter les abus. Le contenu des requêtes et réponses (prompts/complétions) n'est ni utilisé pour entraîner un modèle, ni revendu.

4. Catégories de données et personnes concernées

Selon l'usage que le client fait de l'API, les données traitées peuvent inclure : le contenu des requêtes et réponses transmis via la clé API, des métadonnées techniques (horodatage, modèle appelé, volume de tokens) et toute autre donnée que le client choisit d'inclure dans ses appels. Les personnes concernées sont les utilisateurs finaux du client.

5. Obligations du sous-traitant

  • traiter les données uniquement sur instruction documentée du client ;
  • garantir la confidentialité des personnes autorisées à accéder aux données ;
  • metre en œuvre les mesures de sécurité de l'article 32 du RGPD ;
  • obtenir l'accord préalable du client avant tout nouveau sous-traitant ultérieur ;
  • assister le client dans l'exercice des droits des personnes concernées ;
  • coopérer à tout audit raisonnable moyennant un préavis de 30 jours ;
  • notifier toute violation de données dans les meilleurs délais ;
  • supprimer ou restituer les données à la fin du contrat, sauf obligation légale contraire.

6. Sous-traitants ultérieurs autorisés

Les sous-traitants ultérieurs suivants sont autorisés :

  • OVHcloud (hébergement, UE — France) ;
  • CMI et Stripe (traitement des paiements uniquement) ;
  • DashScope, DeepSeek, Z.ai (Zhipu) et DeepInfra / Novita (fournisseurs d'inférence des modèles de langage, traitement en passthrough des requêtes/réponses, sans entraînement ni conservation au-delà du traitement de la requête).

7. Mesures de sécurité

Chiffrement des données au repos (AES-256) et en transit (TLS 1.3), isolation des clés API virtuelles, contrôle d'accès basé sur les rôles, révocation immédiate des clés compromises depuis le dashboard et journaux d'audit techniques.

8. Transferts internationaux

L'hébergement principal est situé dans l'Union européenne (OVHcloud, France). Certains fournisseurs d'inférence sont situés hors UE ; les transferts correspondants s'appuient sur les clauses contractuelles types de la Commission européenne (UE 2021/914) ou un mécanisme équivalent.

9. Contact

Pour toute question relative à ce DPA ou pour signer une version contresignée, contactez support@velqa.dev.