Conditions d'utilisation – Plateforme SaaS OneAI
Conditions générales d'utilisation de la plateforme OneAI (hub.oneai.eu)
Version : 1.1 · Date : 22 avril 2026 Fournisseur : oneAI GmbH, Eisenbahnstraße 50, 72072 Tübingen Plateforme : Plateforme SaaS OneAI – hub.oneai.eu Base juridique : §§ 305 à 310 du Code civil allemand (BGB), règlement européen sur l'IA (UE) 2024/1689, RGPD (UE) 2016/679, règlement européen sur les données (UE) 2023/2854, DDG, TDDDG
§ 1 Champ d'application et clarification des rôles
(1) Les présentes conditions d'utilisation (ci-après « CU ») s'appliquent à l'ensemble des contrats portant sur l'utilisation de la plateforme SaaS OneAI (ci-après « Plateforme » ou « OneAI ») que la société oneAI GmbH (ci-après « Fournisseur ») conclut avec des entrepreneurs (§ 14 BGB), des personnes morales de droit public et des patrimoines spéciaux de droit public (ci-après « Client »).
(2) La Plateforme s'adresse exclusivement à des Clients agissant à des fins professionnelles et non à des consommateurs au sens du § 13 BGB.
(3) Au sens du règlement (UE) 2024/1689 (règlement européen sur l'IA), le Fournisseur assume le rôle de fournisseur (Provider) conformément à l'art. 3, point 3, du règlement européen sur l'IA. Le Fournisseur développe la Plateforme et la met sur le marché de l'UE sous son propre nom. Ce rôle découle de la loi (art. 25, paragraphe 1, point a, du règlement européen sur l'IA) et n'est pas susceptible de dérogation.
(4) Le Client assume le rôle de déployeur (Deployer) conformément à l'art. 3, point 4, du règlement européen sur l'IA et supporte les obligations légales autonomes qui en résultent, notamment celles prévues à l'art. 26 du règlement européen sur l'IA.
(5) Les conditions générales de la société oneAI GmbH, dans leur version respective en vigueur (consultables à l'adresse /fr/customer-terms), s'appliquent à titre complémentaire. En cas de contradiction entre les présentes CU et les conditions générales de la société oneAI GmbH, les présentes CU prévalent pour ce qui concerne l'utilisation de la Plateforme.
(6) Les conditions générales contraires ou divergentes du Client ne font pas partie intégrante du contrat, sauf si le Fournisseur consent expressément et par écrit à leur application.
§ 2 Objet du contrat et description des prestations
2.1 Prestation de la Plateforme
(1) OneAI est une plateforme de gouvernance de l'IA et de productivité destinée aux entreprises. Elle offre un accès par conversation (chat) à des grands modèles de langage (LLM), assorti d'une surveillance de la conformité intégrée, d'une journalisation d'audit et d'une gouvernance des données pour les entreprises de l'UE.
(2) La Plateforme comprend les modules suivants :
| Module | Description |
|---|---|
| OneChat | Interaction par conversation avec différents modèles d'IA |
| OneSpace | Gestion documentaire avec recherche sémantique basée sur la RAG |
| OneTools | Outils assistés par l'IA (génération d'images, exécution de code, recherche sur le Web) |
| OneFlow | Automatisation des flux de travail |
| OneConnect | Connecteurs vers des services tiers (Microsoft 365, Google Drive, GitHub, ClickUp, weclapp, entre autres) |
| OneDeploy | Gestion et intégration de modèles d'IA propres (Private Models) |
(3) Le Fournisseur met la Plateforme à disposition en tant que logiciel en tant que service (SaaS) à l'adresse hub.oneai.eu. Le Client doit disposer de son propre accès à Internet, dont la mise à disposition ne fait pas partie de l'étendue des prestations du Fournisseur.
2.2 Modèles d'IA
(1) La Plateforme permet l'accès à des modèles d'IA de différents fournisseurs (Public Models, par ex. OpenAI GPT, Anthropic Claude, Google Gemini, Mistral AI) ainsi qu'à des modèles fournis ou auto-hébergés par le Client (Private Models).
(2) Les Public Models sont exploités et mis à disposition par des tiers. Le Fournisseur n'offre aucune garantie quant au fonctionnement, à la disponibilité, à l'exactitude ou à l'exhaustivité des sorties des Public Models. Les conditions d'utilisation et les dispositions relatives à la protection des données du fournisseur de LLM concerné s'appliquent en complément des présentes CU.
(3) Le Fournisseur est en droit de changer de fournisseur de LLM, d'ajouter de nouveaux modèles ou de supprimer des modèles existants, pour autant que l'utilisabilité essentielle de la Plateforme n'en soit pas sensiblement restreinte. Le Client est informé des modifications substantielles moyennant un préavis de 14 jours. Si une modification entraîne une restriction sensible de l'utilisabilité, le Client dispose d'un droit de résiliation extraordinaire moyennant un préavis de 30 jours pour la fin du mois.
2.3 Intégrations de tiers
(1) Les connecteurs OneConnect intègrent des services tiers (Microsoft 365, Google Workspace, GitHub, ClickUp, weclapp, entre autres). Les conditions d'utilisation respectives de ces services s'appliquent à ceux-ci. Le Fournisseur n'est pas responsable de la disponibilité, du fonctionnement ou de la conformité de ces services tiers en matière de protection des données.
(2) Le Client est lui-même responsable de l'autorisation en bonne et due forme des connecteurs (jetons OAuth) et du respect des conditions d'utilisation des tiers concernés.
§ 3 Destination et restrictions d'utilisation (Intended Purpose)
3.1 Utilisation conforme à la destination
(1) OneAI est une plateforme générale de gouvernance de l'IA et de productivité destinée aux entreprises. Elle offre un accès par conversation à des grands modèles de langage, assorti d'une surveillance de la conformité intégrée, d'une journalisation d'audit et d'une gouvernance des données pour les entreprises de l'UE.
(2) L'utilisation conforme à la destination comprend notamment : la rédaction et la révision de textes, l'analyse de documents, les résumés, les traductions, l'assistance au code, la recherche documentaire, le brainstorming, l'analyse de données ainsi que les tâches générales fondées sur la connaissance dans un contexte professionnel.
3.2 Exclusion des applications à haut risque (Annexe III du règlement européen sur l'IA)
⚠️ IMPORTANT – À lire attentivement
(1) OneAI N'EST PAS conçu, destiné ni commercialisé pour être utilisé dans l'un des domaines énumérés à l'Annexe III du règlement (UE) 2024/1689. L'utilisation de la Plateforme aux fins suivantes est expressément interdite :
| N° | Domaine d'application interdit (Annexe III) | Exemples |
|---|---|---|
| 1 | Identification et catégorisation biométriques des personnes physiques | Reconnaissance faciale, profilage biométrique |
| 2 | Gestion et exploitation d'infrastructures critiques | Pilotage de l'approvisionnement en électricité/eau, gestion du trafic, infrastructure numérique |
| 3 | Éducation et formation professionnelle | Décisions d'accès aux établissements d'enseignement, évaluation d'examens, détermination du niveau d'apprentissage |
| 4 | Emploi et gestion du personnel | Décisions d'embauche automatisées, évaluation des performances, décisions de promotion/licenciement |
| 5 | Accès aux services privés et publics essentiels | Évaluation de la solvabilité, octroi de prestations sociales, évaluation des risques d'assurance vie/maladie, triage d'urgence |
| 6 | Répression pénale | Prédictions de récidive, évaluation des preuves, profilage |
| 7 | Migration, asile et contrôle aux frontières | Traitement des demandes d'asile/de visa, identification, évaluation des risques |
| 8 | Administration de la justice et processus démocratiques | Jugement automatisé, influence sur les élections |
(2) L'utilisation de la Plateforme à l'une des fins susmentionnées constitue une violation grave du contrat, qui autorise le Fournisseur à bloquer immédiatement l'accès et à résilier le contrat de manière extraordinaire.
(3) Conformément à l'art. 25, paragraphe 1, point c, du règlement européen sur l'IA, un Client qui utilise OneAI à une fin à haut risque non prévue peut assumer lui-même les obligations d'un fournisseur pour le système d'IA à haut risque en résultant. Le Client garantit le Fournisseur contre l'ensemble des prétentions de tiers, d'autorités et d'organismes de régulation résultant d'une utilisation contraire au contrat.
3.3 Art. 6, paragraphe 4 – Évaluation d'absence de haut risque
(1) Le Fournisseur a procédé, conformément à l'art. 6, paragraphe 4, du règlement européen sur l'IA, à une évaluation documentée établissant que, malgré d'éventuels chevauchements avec l'Annexe III, OneAI n'est pas un système d'IA à haut risque. Cette évaluation repose sur le fait que OneAI :
- est un outil de productivité général, comparable à un moteur de recherche ou à un logiciel de traitement de texte assisté par l'IA,
- ne prend aucune décision autonome dans les domaines relevant de l'Annexe III,
- n'établit aucun profil de personnes physiques à des fins décisionnelles,
- n'est pas intégré dans des systèmes critiques pour la sécurité.
(2) Cette évaluation est présentée sur demande aux autorités nationales compétentes.
3.4 Surveillance de la conformité
(1) Le Fournisseur met en œuvre un copilote de conformité automatisé (modèle d'IA auto-hébergé) qui examine les requêtes d'utilisation à la recherche d'éventuels schémas relevant de l'Annexe III. Le copilote de conformité peut bloquer des requêtes, les escalader ou les assortir d'un avertissement de risque.
(2) Le Client accepte que des contrôles de conformité automatisés aient lieu et que des requêtes puissent, le cas échéant, être bloquées ou modifiées lorsqu'un schéma relevant de l'Annexe III est détecté.
3.5 Exclusion des domaines d'utilisation critiques pour la sécurité et présentant un danger de mort (Hazardous Environments)
⚠️ IMPORTANT – Applications critiques pour la sécurité
(1) La Plateforme N'EST PAS conçue, développée, testée, homologuée ni autorisée pour être utilisée dans des environnements critiques pour la sécurité, dans lesquels une défaillance du logiciel pourrait entraîner la mort, des lésions corporelles, des dommages matériels ou environnementaux graves ou une mise en danger de la sécurité publique (ci-après « Applications critiques pour la sécurité »). Cela comprend notamment, mais sans s'y limiter :
| N° | Domaine exclu | Exemples |
|---|---|---|
| 1 | Installations nucléaires | Conception, construction, exploitation, maintenance ou pilotage de centrales nucléaires, traitement de combustible nucléaire, réacteurs de recherche nucléaire, élimination des déchets nucléaires |
| 2 | Aviation et contrôle du trafic aérien | Navigation aérienne, communication aérienne, systèmes de contrôle du trafic aérien (ATC), commandes de vol, systèmes d'aéronefs sans équipage (UAS/drones) dans l'espace aérien réglementé |
| 3 | Systèmes d'armement et armement | Pilotage, acquisition de cibles, déclenchement ou soutien à l'emploi de systèmes d'armes ou de munitions (conventionnels, biologiques, chimiques, radiologiques) |
| 4 | Systèmes de maintien en vie | Dispositifs médicaux des classes IIb/III (MDR), machines de maintien en vie, dispositifs médicaux implantables, systèmes de surveillance en soins intensifs |
| 5 | Sécurité des transports et de la circulation | Conduite autonome de véhicules (niveaux 3 à 5), systèmes de contrôle ferroviaire, navigation maritime, signalisation ferroviaire |
| 6 | Infrastructure d'approvisionnement critique | Pilotage en temps réel des réseaux d'électricité et de gaz, approvisionnement et traitement de l'eau, chauffage urbain, systèmes SCADA/ICS, pilotage de barrages |
| 7 | Installations chimiques et pétrochimiques | Pilotage des procédés dans les raffineries, parcs chimiques, pipelines, installations d'extraction (pétrole, gaz), stockage de substances dangereuses |
| 8 | Technologie spatiale et systèmes satellitaires | Pilotage, navigation ou communication d'engins spatiaux, satellites, lanceurs |
| 9 | Protection contre les situations d'urgence et les catastrophes | Gestion automatisée des interventions des pompiers, des services de secours et de la protection civile, systèmes d'alerte précoce en cas de catastrophes naturelles |
| 10 | Exploitation minière et travaux souterrains | Pilotage de machines minières critiques pour la sécurité, systèmes de ventilation souterrains, tunneliers |
(2) Le Client reconnaît que la Plateforme est un outil de productivité général et qu'elle ne satisfait pas aux exigences applicables aux systèmes à sûreté intégrée (conception fail-safe) telles qu'elles sont requises pour les domaines d'utilisation précités selon l'état de la technique et les normes pertinentes (notamment IEC 61508, IEC 62304, DO-178C, ISO 26262, DIN EN 50126, IAEA Safety Standards).
(3) Si le Client utilise la Plateforme, en contravention avec la présente disposition, dans une Application critique pour la sécurité, il le fait exclusivement à ses propres risques et sous sa propre responsabilité. Dans ce cas, le Client est tenu de prendre lui-même toutes les mesures de sûreté intégrée, de sauvegarde, de redondance et autres mesures de sécurité nécessaires.
(4) Le Fournisseur et ses entreprises affiliées excluent toute responsabilité — dans la mesure où la loi le permet — pour les dommages résultant de l'utilisation de la Plateforme dans des Applications critiques pour la sécurité. Cela comprend notamment les dommages matériels, les dommages environnementaux ainsi que les dommages indirects et consécutifs. La responsabilité légale impérative (notamment en cas de dol, de faute lourde, d'atteinte à la vie, à l'intégrité corporelle ou à la santé, ainsi qu'en vertu de la loi sur la responsabilité du fait des produits) demeure inchangée.
(5) Le Client garantit le Fournisseur contre l'ensemble des prétentions de tiers résultant de l'utilisation de la Plateforme dans des Applications critiques pour la sécurité, y compris les prétentions d'autorités, d'organismes de régulation, de tiers lésés et de compagnies d'assurance. L'obligation de garantie couvre également les frais raisonnables de défense juridique.
(6) L'utilisation dans des Applications critiques pour la sécurité constitue une violation grave du contrat, qui autorise le Fournisseur à procéder au blocage immédiat (§ 15) et à la résiliation extraordinaire (§ 12, paragraphe 4).
§ 4 Inscription et compte client
(1) L'utilisation de la Plateforme suppose la création d'un compte client. Le Client s'engage à fournir des informations exactes, complètes et à jour lors de l'inscription et à les tenir à jour.
(2) Le Client est responsable de la confidentialité de ses données d'accès. Les collaborateurs du Client et les utilisateurs qu'il autorise ne sont pas considérés comme des tiers au sens de la présente disposition. Le Client doit informer le Fournisseur sans délai s'il existe des indices donnant à penser qu'un compte client est utilisé par des tiers non autorisés.
(3) Chaque organisation (locataire) est strictement isolée des autres locataires. Toutes les requêtes de base de données sont filtrées par locataire.
§ 5 Conclusion du contrat
(1) La présentation de la Plateforme et des tarifs sur le site web ne constitue pas une offre contraignante du Fournisseur.
(2) Le contrat est conclu lorsque le Client achève le processus d'inscription et confirme le tarif choisi en cliquant sur « Conclure un contrat payant » (ou sur un bouton comparable). Le Fournisseur confirme la conclusion du contrat par courriel dans un délai de 5 jours ouvrés.
(3) Des dispositions divergentes, fixées dans un Enterprise Agreement distinct, s'appliquent aux contrats Enterprise.
§ 6 Droits d'utilisation
(1) Le Fournisseur accorde au Client, pour la durée du contrat, un droit d'utilisation de la Plateforme simple (non exclusif), non transférable, non sous-licenciable et révocable, dans le cadre des présentes CU.
(2) L'utilisation est limitée à l'usage professionnel propre du Client. Il est notamment interdit au Client :
- a) de céder, de louer ou de sous-licencier la Plateforme à des tiers en vue de son utilisation,
- b) de reproduire, de décompiler, de désassembler ou de faire de la rétro-ingénierie de la Plateforme ou de parties de celle-ci (sauf dans la mesure légalement autorisée par les §§ 69d, 69e de la loi allemande sur le droit d'auteur [UrhG]),
- c) d'utiliser la Plateforme pour développer un service concurrent,
- d) d'effectuer des accès automatisés (scraping, robots) à la Plateforme, sauf si cela se fait via l'API mise à disposition dans le cadre de la politique d'usage raisonnable (Fair-Use-Policy).
§ 7 Obligations et responsabilité du Client
7.1 Responsabilité relative aux contenus
(1) Le Client accorde au Fournisseur, sur les contenus qu'il fournit (prompts, documents, fichiers), un droit d'utilisation limité dans le temps à la durée du contrat, dans la mesure où cela est nécessaire à l'exécution du contrat (notamment le traitement par les LLM, l'indexation RAG et le stockage).
(2) Le Client garantit que les contenus qu'il traite via la Plateforme ne contreviennent pas au droit en vigueur ni aux droits de tiers. Le Client ne doit notamment pas fournir ni traiter de contenus qui :
- a) contreviennent aux droits d'auteur, de marque, de brevet ou à d'autres droits de propriété de tiers,
- b) sont pénalement répréhensibles, racistes, discriminatoires, pornographiques ou font l'apologie de la violence,
- c) contreviennent aux politiques d'utilisation acceptable (Acceptable Use Policies) des fournisseurs de LLM employés.
(3) L'utilisation de la Plateforme à l'une des fins à haut risque exclues au § 3, paragraphe 2 (Annexe III du règlement européen sur l'IA) ou pour des Applications critiques pour la sécurité conformément au § 3.5 est expressément interdite.
7.2 Obligations de coopération (art. 26 du règlement européen sur l'IA)
(1) Le Client est tenu :
- a) d'informer le Fournisseur des cas d'usage concrets qui dépassent l'utilisation conforme à la destination décrite au § 3.1,
- b) d'utiliser la Plateforme conformément aux instructions et à la documentation technique du Fournisseur,
- c) d'assurer la surveillance humaine des sorties générées par l'IA (art. 26, paragraphe 2, du règlement européen sur l'IA),
- d) de signaler sans délai au Fournisseur les risques détectés (art. 26, paragraphe 5, du règlement européen sur l'IA),
- e) d'informer ses propres employés de l'utilisation de l'IA avant l'emploi de la Plateforme sur le lieu de travail (art. 26, paragraphe 7, du règlement européen sur l'IA).
7.3 Respect des politiques des fournisseurs de LLM
(1) Lors de l'utilisation de Public Models, le Client est en outre tenu de respecter les politiques d'utilisation acceptable (AUP) des fournisseurs de LLM concernés, notamment :
- le Microsoft Azure Code of Conduct (pour les modèles fournis via Azure),
- les OpenAI Usage Policies,
- l'Anthropic Acceptable Use Policy,
- les Google Cloud Terms of Service.
7.4 Politique d'usage raisonnable
(1) L'utilisation est soumise à une politique d'usage raisonnable (Fair-Use-Policy). Le Fournisseur se réserve le droit de restreindre l'accès en cas d'utilisation abusive ou excessive (par ex. requêtes de masse automatisées, extraction systématique).
7.5 Garantie
(1) Le Client garantit le Fournisseur contre l'ensemble des prétentions de tiers fondées sur une utilisation de la Plateforme par le Client contraire au contrat. Cela comprend notamment les prétentions résultant de la violation de droits de tiers par des contenus fournis par le Client, les prétentions résultant d'une utilisation interdite à des fins à haut risque (§ 3.2) ainsi que les prétentions résultant de l'utilisation dans des Applications critiques pour la sécurité (§ 3.5).
7.6 Sauvegarde des données
(1) Le Client est seul responsable de la sauvegarde régulière de ses données. Le Fournisseur recommande l'export régulier des contenus importants au moyen des fonctions d'export mises à disposition (JSON, CSV, PDF).
§ 8 Disponibilité et maintenance
(1) Le Fournisseur vise une disponibilité moyenne mensuelle de 99 % de la Plateforme (mesurée sur le mois civil concerné). Ne sont pas pris en compte dans le calcul :
- a) les fenêtres de maintenance planifiées conformément au paragraphe 3,
- b) les perturbations dues à un cas de force majeure (§ 12, paragraphe 5),
- c) les perturbations dont le Client est responsable,
- d) les restrictions ou pannes des fournisseurs de LLM échappant au domaine d'influence du Fournisseur.
(2) La disponibilité des modèles de LLM utilisés n'est pas garantie par le Fournisseur, dans la mesure où ceux-ci sont exploités par des tiers. Le Fournisseur informe le Client sans délai des restrictions dont il a connaissance chez les fournisseurs de LLM.
(3) Les travaux de maintenance ont lieu, dans la mesure du possible, le samedi et le dimanche entre 00h00 et 07h00 et sont annoncés au moins 7 jours à l'avance. La durée de maintenance est de 24 heures au maximum par mois civil.
(4) Le Client signale les perturbations par courriel à l'adresse support@oneai.eu. Le Fournisseur confirme la réception dans un délai de 1 jour ouvré et engage la résolution du problème.
§ 9 Rémunération et conditions de paiement
(1) La rémunération dépend du tarif choisi par le Client (Starter, Team, Enterprise) et de l'étendue réelle de l'utilisation (consommation de jetons, nombre d'utilisateurs, volume de stockage). Les tarifs en vigueur sont consultables à l'adresse hub.oneai.eu/pricing.
(2) Tous les prix s'entendent comme des prix nets, majorés de la taxe sur la valeur ajoutée légale en vigueur.
(3) La facturation est mensuelle. Les factures sont payables sans déduction dans un délai de 14 jours à compter de leur émission. Le Client consent à la facturation électronique.
(4) Les coûts d'utilisation des LLM résultant de modifications de tarifs des fournisseurs de LLM (OpenAI, Anthropic, Google, Mistral, entre autres) sont répercutés sur le Client. Le Fournisseur informe le Client au moins 30 jours avant l'entrée en vigueur des modifications de tarifs. Si l'augmentation dépasse 10 % de la redevance mensuelle antérieure, le Client dispose d'un droit de résiliation extraordinaire moyennant un préavis de 4 semaines pour la fin du mois.
(5) Les coûts en devises étrangères (notamment les coûts de LLM libellés en USD) sont convertis au taux de référence de la Banque centrale européenne applicable le jour de l'émission de la facture.
(6) Le traitement des paiements est assuré par Stripe, Inc. (traitement UE via Stripe Payments Europe, Ltd., Irlande).
(7) Le Client n'est en droit de procéder à une compensation ou de faire valoir un droit de rétention qu'au moyen de créances reconventionnelles incontestées ou constatées par une décision judiciaire ayant force de chose jugée.
(8) En cas de retard de paiement du Client de plus de 30 jours civils, le Fournisseur est en droit de bloquer provisoirement l'accès à la Plateforme jusqu'au règlement des créances impayées. Le blocage ne vaut pas résolution du contrat. Les obligations de paiement contractuelles du Client demeurent inchangées.
§ 10 Garantie
(1) Pour la mise à disposition de la Plateforme en tant que SaaS, les §§ 536 et suivants du BGB (droit du bail) s'appliquent par analogie. Une responsabilité sans faute pour les vices existant à la conclusion du contrat (§ 536a, paragraphe 1, première variante, BGB) est exclue.
(2) Le Fournisseur est tenu de la mise à disposition de la Plateforme en état conforme au contrat et de son entretien. L'exécution complémentaire s'effectue, au choix du Fournisseur, par la correction gratuite du vice ou par la mise à disposition d'une version exempte de vice.
(3) Une réduction du prix par le Client suppose que le Fournisseur ne corrige pas le vice malgré la fixation d'un délai raisonnable. L'exécution par le Client lui-même conformément au § 536a, paragraphe 2, BGB est exclue.
(4) Le Fournisseur n'offre aucune garantie pour l'accès à Internet du Client ni pour la compatibilité matérielle et logicielle du côté du Client.
10.1 Exclusion de responsabilité spécifique à l'IA
⚠️ Avertissement important concernant les contenus générés par l'IA
(5) Les contenus générés par l'IA (textes, résumés, code, images, analyses) sont produits par des LLM de tiers et peuvent être erronés, incomplets, trompeurs ou factuellement faux (ce que l'on appelle des « hallucinations »). Le Fournisseur n'offre aucune garantie quant :
- a) à l'exactitude, l'exhaustivité ou l'actualité des sorties générées par l'IA,
- b) à l'adéquation des sorties à un usage déterminé,
- c) à l'innocuité des contenus générés par l'IA au regard du droit d'auteur,
- d) à l'absence de préjugés (biais) des modèles d'IA utilisés.
(6) Le Client est tenu de vérifier sous sa propre responsabilité les sorties générées par l'IA avant de les utiliser pour des décisions commerciales, à des fins juridiques ou pour la communication avec des tiers. La Plateforme ne remplace aucun conseil spécialisé (juridique, médical, fiscal, technique ou autre).
§ 11 Responsabilité et dommages-intérêts
(1) La responsabilité du Fournisseur est régie par les dispositions suivantes, qui encadrent la responsabilité du Fournisseur au titre des dommages-intérêts ou du remboursement de frais – quel qu'en soit le fondement juridique (violation du contrat, retard, acte illicite, violation d'obligations précontractuelles).
(2) Le Fournisseur répond de manière illimitée :
- a) en cas de dol et de faute lourde,
- b) en cas d'atteinte à la vie, à l'intégrité corporelle ou à la santé,
- c) selon les dispositions de la loi allemande sur la responsabilité du fait des produits (ProdHaftG),
- d) pour les caractéristiques ayant fait l'objet d'une garantie.
(3) Le Fournisseur ne répond pas en cas de négligence simple, sauf en cas de violation d'obligations contractuelles essentielles (obligations cardinales). Sont essentielles au contrat les obligations dont l'exécution rend possible la bonne exécution du contrat et au respect desquelles le Client peut régulièrement se fier. En font notamment partie :
- la mise à disposition de la Plateforme en état conforme au contrat,
- le respect de la disponibilité convenue,
- la protection des données du Client contre tout accès non autorisé,
- l'exécution en bonne et due forme du traitement en sous-traitance.
(4) Dans la mesure où le Fournisseur est responsable sur le fond au titre du paragraphe 3, la responsabilité est limitée au dommage prévisible et survenant typiquement à la conclusion du contrat. Les dommages indirects et consécutifs (notamment le manque à gagner, l'interruption de production, la perte de données) ne sont indemnisables que dans la mesure où ils sont typiquement prévisibles.
(5) En cas de responsabilité pour négligence simple, l'obligation d'indemnisation du Fournisseur est limitée à :
- 50 000 € par sinistre, ou
- 100 000 € pour l'ensemble des sinistres survenant au cours d'une année civile.
(6) Les exclusions et limitations de responsabilité qui précèdent s'appliquent dans la même mesure en faveur des organes, représentants légaux, salariés et autres auxiliaires d'exécution du Fournisseur.
11.1 Dispositions particulières de responsabilité pour les fournisseurs de LLM
(7) Dans la mesure où un dommage est imputable au comportement d'un fournisseur tiers de LLM (OpenAI, Anthropic, Google, Mistral, entre autres), la responsabilité du Fournisseur est limitée à la cession au Client des prétentions dont il dispose à l'encontre du fournisseur de LLM. Le Fournisseur assiste le Client dans la mise en œuvre de ces prétentions.
11.2 Responsabilité au titre du règlement européen sur l'IA
(8) Une responsabilité légale du Fournisseur au titre des dispositions du règlement (UE) 2024/1689 (règlement européen sur l'IA) ne peut pas être exclue par les présentes CU. En particulier, les obligations du Fournisseur en tant que fournisseur (Provider) conformément à l'art. 16 du règlement européen sur l'IA demeurent inchangées.
11.3 Responsabilité en cas d'utilisation à haut risque contraire au contrat et d'Applications critiques pour la sécurité
(9) Le Fournisseur ne répond pas des dommages résultant du fait que le Client utilise la Plateforme, en contravention avec le § 3.2, à des fins à haut risque (Annexe III du règlement européen sur l'IA) ou, en contravention avec le § 3.5, pour des Applications critiques pour la sécurité. Dans ce cas, le Client assume, le cas échéant, lui-même les obligations d'un fournisseur conformément à l'art. 25, paragraphe 1, point c, du règlement européen sur l'IA et garantit le Fournisseur contre l'ensemble des prétentions en résultant.
§ 12 Durée du contrat et résiliation
(1) Le contrat est conclu pour une durée indéterminée (tarifs mensuels) ou pour une durée déterminée (tarifs annuels).
(2) Les tarifs mensuels peuvent être résiliés moyennant un préavis de 7 jours pour la fin du mois civil. Les tarifs annuels sont automatiquement reconduits par périodes de 12 mois, sauf résiliation moyennant un préavis de 30 jours avant l'expiration de la durée.
(3) Le délai de résiliation est de 2 mois au maximum (art. 25, paragraphe 1, du règlement (UE) 2023/2854 – règlement européen sur les données).
(4) Le droit de résiliation extraordinaire pour un motif grave demeure inchangé. Il existe notamment un motif grave pour le Fournisseur lorsque :
- a) le Client utilise la Plateforme à des fins à haut risque exclues (§ 3.2) ou l'emploie dans des Applications critiques pour la sécurité (§ 3.5),
- b) le Client contrevient aux politiques d'utilisation acceptable des fournisseurs de LLM,
- c) le Client est en retard de plus de 2 mois dans le paiement de montants échus,
- d) une procédure d'insolvabilité est ouverte à l'encontre du patrimoine du Client ou son ouverture est refusée faute de masse.
(5) Si un cas de force majeure (catastrophes naturelles, pandémies, guerre, troubles, cyberattaques qui n'auraient pas pu être évitées même avec une diligence raisonnable, injonctions administratives, grèves) rend sensiblement plus difficile ou impossible l'exécution de la prestation et que l'empêchement dure plus de 30 jours, les deux parties sont en droit de procéder à une résiliation extraordinaire.
(6) La résiliation requiert la forme écrite ou une transmission électronique par courriel à l'adresse enregistrée.
§ 13 Export des données et changement de fournisseur (règlement européen sur les données)
(1) Le Client a le droit, à tout moment, d'exporter l'ensemble de ses données et actifs numériques de la Plateforme. L'export s'effectue dans des formats structurés, courants et lisibles par machine (JSON, CSV, PDF).
(2) Après résiliation, le Fournisseur assure l'export complet des données dans un délai de transition de 30 jours et assiste le Client dans la migration.
(3) À compter du 12 janvier 2027, aucuns frais de changement de fournisseur ou de sortie de données (egress) ne sont perçus (art. 29 du règlement (UE) 2023/2854).
(4) Le Fournisseur publie une documentation à jour des formats d'export disponibles, des points de terminaison de l'API et des structures de données.
§ 14 Conséquences de la fin du contrat
(1) Après la fin du contrat, il est prévu ce qui suit :
| Période | Mesure |
|---|---|
| Immédiatement | Blocage de l'accès au compte client |
| 30 jours | Possibilité d'export des données pour le Client ; ensuite, suppression complète de toutes les données du Client |
| 60 jours | Suppression des sauvegardes |
(2) Les délais de conservation légalement prescrits demeurent inchangés. Cela concerne notamment :
- les données de facturation : 10 ans (§ 257 du Code de commerce allemand [HGB], § 147 du Code des impôts allemand [AO]),
- le journal d'audit du fournisseur (Provider Audit Log) : 36 mois (art. 19, 72 du règlement européen sur l'IA).
(3) Dans le cas d'installations autogérées (Self-Managed) ou en cloud privé (Private-Cloud), le Client doit supprimer toutes les copies du logiciel et confirmer cette suppression par écrit sur demande.
§ 15 Blocage de l'accès
(1) Le Fournisseur est en droit de bloquer l'accès du Client de manière temporaire ou permanente lorsque :
- a) il existe un soupçon fondé de violation du § 3.2 (utilisation à haut risque), du § 3.5 (Applications critiques pour la sécurité) ou du § 7.1, paragraphe 2 (contenus interdits),
- b) le Client est en retard, malgré mise en demeure, dans le paiement de montants échus,
- c) le blocage est nécessaire pour parer à un danger immédiat pour la Plateforme, d'autres Clients ou des tiers.
(2) Le Fournisseur informe le Client sans délai par courriel du blocage et de ses motifs. En cas de blocage temporaire, l'accès est rétabli dès que le motif du blocage a disparu.
(3) Un blocage permanent équivaut à une résiliation extraordinaire et autorise le Fournisseur à supprimer immédiatement les contenus contraires au contrat.
§ 16 Avis de transparence relatifs à l'IA (art. 50 du règlement européen sur l'IA)
(1) OneAI informe l'utilisateur, dans l'interface utilisateur, qu'il interagit avec un système d'IA et que les réponses sont générées par l'IA (art. 50, paragraphe 1, du règlement européen sur l'IA).
(2) Les contenus synthétiques générés par OneAI (textes, images) sont signalés comme étant générés par l'IA. Les images générées par l'IA contiennent des métadonnées lisibles par machine permettant de les identifier comme contenus synthétiques (art. 50, paragraphe 2, du règlement européen sur l'IA).
(3) Les documents exportés contiennent une clause de non-responsabilité relative à l'IA dans le pied de page, signalant leur génération par l'IA.
(4) Le Client, en tant que déployeur, est tenu de respecter de son côté les obligations de l'art. 50, notamment à l'égard des personnes avec lesquelles il partage des contenus générés par l'IA.
§ 17 Traitement des données et protection des données
17.1 Traitement en sous-traitance
(1) Le Fournisseur traite les données à caractère personnel des utilisateurs du Client pour le compte de celui-ci. Le Client est le responsable du traitement conformément à l'art. 4, point 7, du RGPD ; le Fournisseur est le sous-traitant conformément à l'art. 28 du RGPD.
(2) L'utilisation de la Plateforme suppose la conclusion d'un contrat de sous-traitance (CST) conformément à l'art. 28 du RGPD. Le CST fait automatiquement partie intégrante du contrat par l'acceptation des présentes CU et est consultable à l'adresse hub.oneai.eu/legal/avv.
(3) Pour certaines finalités propres (gestion du compte, facturation, journal d'audit du fournisseur anonymisé, analytique de la Plateforme, prévention des abus), le Fournisseur est responsable du traitement pour son propre compte. La déclaration de protection des données, consultable à l'adresse hub.oneai.eu/legal/datenschutz, en règle les détails.
17.2 Aucun entraînement sur les données du Client
(4) Le Fournisseur n'utilise jamais les données du Client pour entraîner ses propres modèles d'IA ni des modèles de tiers. Cela est garanti contractuellement et imposé techniquement.
17.3 Sous-traitants ultérieurs
(5) Le Fournisseur fait appel à des sous-traitants ultérieurs externes. La liste à jour est consultable à l'adresse hub.oneai.eu/legal/subprocessors et jointe en Annexe 1.
(6) Le Client est informé des modifications de la liste des sous-traitants ultérieurs par courriel au moins 30 jours à l'avance et dispose d'un droit d'opposition. Si aucune solution amiable ne peut être trouvée, le Client dispose d'un droit de résiliation extraordinaire.
17.4 Transfert vers un pays tiers
(7) Les données sont traitées principalement en Allemagne (Hetzner Online GmbH, centres de données de Nuremberg/Falkenstein). Dans la mesure où des données sont transmises à des sous-traitants ultérieurs basés aux États-Unis (OpenAI, Anthropic, Stripe, entre autres), cela se fait sur la base de clauses contractuelles types de l'UE (CCT) conformément à la décision d'exécution (UE) 2021/914 et de mesures techniques complémentaires (chiffrement TLS, Zero Data Retention, clauses contractuelles de non-entraînement).
(8) Le transfert vers un pays tiers peut être entièrement évité par l'utilisation exclusive de Private Models et de services basés dans l'UE (Mistral AI, Hetzner, weclapp).
§ 18 Journal d'audit double (Dual Audit Log)
(1) Le Fournisseur exploite un système de journal d'audit double (Dual-Audit-Log) :
| Journal | Finalité | Contenu | Conservation | Accès |
|---|---|---|---|---|
| Provider Log | Protection juridique du Fournisseur, surveillance après commercialisation (Post-Market Monitoring, règlement européen sur l'IA) | Anonymisé (ID de locataire hachés), transversal aux locataires | 36 mois (fixe) | Fournisseur en interne + autorités de régulation |
| Deployer Log | Documentation de conformité du Client | Niveau de détail complet, propre à chaque locataire | Selon le plan (30 jours à 12 mois) | Administrateurs de l'organisation + leurs auditeurs |
(2) Les deux systèmes de journalisation sont immuables (chaîne de hachage + règles de base de données interdisant les opérations UPDATE/DELETE) et garantissent la traçabilité sans faille de toutes les interactions avec l'IA.
(3) Le Deployer Log est exportable par le Client aux formats CSV, JSON ou PDF.
(4) Sont notamment journalisés : les interactions avec l'IA (choix du modèle, consommation de jetons), les classifications de risque effectuées par le copilote de conformité, les requêtes bloquées ou escaladées, les événements de gestion des utilisateurs, les synchronisations des connecteurs et les événements système.
§ 19 Propriété intellectuelle et droit d'auteur
(1) Tous les droits sur la Plateforme (logiciel, interface utilisateur, algorithmes, documentation, marques) appartiennent exclusivement au Fournisseur. Le Client n'acquiert, par les présentes CU, aucune propriété ni autre droit au-delà du droit d'utilisation accordé au § 6.
(2) Le Fournisseur n'offre aucune garantie quant à l'innocuité des contenus générés par l'IA au regard du droit d'auteur. Les LLM des tiers ont été entraînés avec des matériaux dont le statut au regard du droit d'auteur n'est pas toujours clairement établi. Le Client est lui-même responsable de la vérification et de l'utilisation des contenus générés.
(3) Sur les contenus saisis par le Client dans la Plateforme, tous les droits demeurent auprès du Client. Le Fournisseur n'y acquiert que les droits d'utilisation mentionnés au § 7.1, paragraphe 1, aux fins de l'exécution du contrat.
§ 20 Confidentialité
(1) Les deux parties s'engagent à traiter de manière confidentielle l'ensemble des informations confidentielles de l'autre partie obtenues dans le cadre de la relation contractuelle (notamment secrets d'affaires, savoir-faire technique, données de clients, algorithmes, tarification, stratégies commerciales) et à ne pas les divulguer à des tiers.
(2) L'obligation de confidentialité ne s'applique pas aux informations qui :
- a) étaient déjà publiquement connues au moment de leur communication ou deviennent publiquement connues sans faute de la partie réceptrice,
- b) étaient déjà connues de la partie réceptrice avant leur communication,
- c) ont été développées de manière indépendante par la partie réceptrice,
- d) doivent être divulguées en vertu d'une disposition légale ou administrative.
(3) L'obligation de confidentialité subsiste au-delà de la fin de la relation contractuelle.
§ 21 Dispositions particulières pour les secteurs réglementés
(1) Secteur financier (DORA – UE 2022/2554) : pour les Clients soumis au règlement (UE) 2022/2554, le Fournisseur met à disposition, sur demande, un accord complémentaire DORA qui traite des exigences de gestion des risques liés aux TIC, des obligations de notification et des droits de contrôle de l'autorité de surveillance financière.
(2) Secteur de la santé : il est recommandé aux Clients du secteur de la santé d'utiliser exclusivement des Private Models. Un accord distinct relatif au traitement de catégories particulières de données à caractère personnel (art. 9 du RGPD) est requis.
(3) Administration publique : le Fournisseur prend en charge des configurations conformes à la protection de base informatique du BSI (BSI-IT-Grundschutz) et offre la possibilité d'un traitement des données exclusivement au sein de l'UE (Mistral AI + Private Models + Hetzner).
§ 22 Conditions spécifiques au déploiement
(1) Les présentes CU s'appliquent intégralement à l'utilisation en SaaS à l'adresse hub.oneai.eu.
(2) Pour les installations en cloud privé (Private-Cloud), les présentes CU s'appliquent en complément d'un Enterprise Agreement distinct, qui contient des dispositions individuelles relatives à l'hébergement, à la maintenance, au SLA et à la conformité.
(3) Pour les installations sur site (On-Premises), des conditions de licence distinctes s'appliquent. Dans ce cas, les §§ 8, 9, 14 et 17 des présentes CU sont supprimés en tout ou en partie et remplacés par le contrat de licence.
§ 23 Modification des prestations et des conditions d'utilisation
(1) Le Fournisseur est en droit de modifier les présentes CU et les prestations proposées, dans la mesure où cela est nécessaire en raison d'exigences techniques, juridiques ou réglementaires modifiées (notamment les modifications du règlement européen sur l'IA, du RGPD, du règlement européen sur les données) ou justifié en raison de modifications chez les fournisseurs de LLM ou des coûts d'infrastructure.
(2) Les modifications sont communiquées au Client par courriel au moins 6 semaines avant la date proposée de leur entrée en vigueur. Le consentement du Client est réputé accordé s'il n'a pas notifié son refus par écrit avant la date proposée. Le Fournisseur attire expressément l'attention du Client sur cette conséquence juridique dans la notification de modification.
(3) Le Fournisseur n'est pas en droit de modifier substantiellement l'objet du contrat (obligations principales) par une modification unilatérale.
§ 24 Dispositions finales
(1) Droit applicable : le droit de la République fédérale d'Allemagne s'applique, à l'exclusion de la Convention des Nations unies sur les contrats de vente internationale de marchandises (CVIM) et des normes de renvoi du droit international privé.
(2) For : le for exclusif pour tous les litiges découlant des présentes CU ou en rapport avec celles-ci est le siège du Fournisseur (Tübingen), pour autant que le Client soit commerçant, personne morale de droit public ou patrimoine spécial de droit public, ou qu'il ait son siège à l'étranger.
(3) Langue : seule la version allemande des présentes CU fait foi. Les traductions ne servent qu'à des fins d'information.
(4) Clause salvatrice : si certaines dispositions des présentes CU sont ou deviennent nulles en tout ou en partie, la validité des autres dispositions n'en est pas affectée. La disposition nulle est remplacée par une disposition valable qui se rapproche le plus de l'objectif économique de la disposition nulle.
(5) Clause de forme écrite : les modifications et compléments des présentes CU requièrent la forme écrite. Cela vaut également pour la suppression de la présente clause de forme écrite.
Annexe 1 – Liste des sous-traitants ultérieurs (Date : avril 2026)
| N° | Fournisseur | Siège | Finalité | DPA | CCT |
|---|---|---|---|---|---|
| 1 | OpenAI, L.L.C. | États-Unis | Inférence LLM, embeddings, génération d'images | ✓ | ✓ |
| 2 | Anthropic, PBC | États-Unis | Inférence LLM | ✓ | ✓ |
| 3 | Google LLC | États-Unis/UE | Inférence LLM | ✓ | ✓ |
| 4 | Mistral AI | UE (FR) | Inférence LLM | ✓ | s/o |
| 5 | Exa.ai, Inc. | États-Unis | Recherche sur le Web et crawling d'URL | ✓ | ✓ |
| 6 | Stripe, Inc. | États-Unis | Traitement des paiements (traitement UE via l'Irlande) | ✓ | ✓ |
| 7 | Resend, Inc. | États-Unis | Envoi de courriels transactionnels | ✓ | ✓ |
| 8 | Microsoft Corp. | États-Unis/UE | Connecteur (OneDrive/SharePoint), SSO | ✓ | ✓ |
| 9 | GitHub, Inc. | États-Unis | Connecteur (dépôts) | ✓ | ✓ |
| 10 | Google LLC | États-Unis/UE | Connecteur (Google Drive) | ✓ | ✓ |
| 11 | ClickUp, Inc. | États-Unis | Connecteur (tâches) | ✓ | ✓ |
| 12 | weclapp SE | UE (DE) | Connecteur (ERP) | ✓ | s/o |
| 13 | Hetzner Online GmbH | UE (DE) | Hébergement cloud (ensemble de l'infrastructure de la Plateforme) | ✓ | s/o |
Annexe 2 – Déclaration de destination (Intended Purpose Declaration) (version abrégée)
OneAI est une plateforme générale de gouvernance de l'IA et de productivité destinée aux entreprises. Elle offre un accès par conversation à des grands modèles de langage, assorti d'une surveillance de la conformité intégrée, d'une journalisation d'audit et d'une gouvernance des données pour les entreprises de l'UE.
OneAI N'EST PAS conçu, destiné ni commercialisé pour être utilisé dans l'un des domaines énumérés à l'Annexe III du règlement (UE) 2024/1689. L'utilisation de OneAI à des fins relevant de l'Annexe III constitue une violation des conditions d'utilisation.
OneAI n'est en outre PAS conçu, développé, testé ni autorisé pour être utilisé dans des environnements critiques pour la sécurité (Hazardous Environments), en particulier ni dans les installations nucléaires, les systèmes d'aviation et de contrôle du trafic aérien, les systèmes d'armement, les systèmes de maintien en vie, la conduite autonome de la circulation, l'infrastructure d'approvisionnement critique, les installations chimiques/pétrochimiques, la technologie spatiale, les systèmes de protection contre les situations d'urgence et les catastrophes ou dans l'exploitation minière critique pour la sécurité.
Conformément à l'art. 25, paragraphe 1, point c, du règlement européen sur l'IA, un Client qui utilise OneAI à une fin à haut risque non prévue peut assumer lui-même les obligations de fournisseur pour le système d'IA à haut risque en résultant.
Annexe 3 – Fiche réglementaire
| Réglementation | Statut | Pertinence pour OneAI | Échéance |
|---|---|---|---|
| RGPD | En vigueur depuis 2018 | Immédiate – Traitement en sous-traitance | Go-Live |
| Règlement européen sur l'IA – Transparence (art. 50) | En vigueur à compter du 2 août 2026 | Immédiate – Interaction avec l'IA | 2 août 2026 |
| Règlement européen sur l'IA – Haut risque (Annexe III) | En vigueur à compter du 2 août 2026 | Stratégie : exclusion | 2 août 2026 |
| Règlement européen sur les données | En vigueur depuis le 12 sept. 2025 | Immédiate – Changement de fournisseur SaaS | Go-Live |
| DDG (mentions légales) | En vigueur depuis mai 2024 | Immédiate | Go-Live |
| TDDDG (cookies) | En vigueur depuis mai 2024 | Immédiate | Go-Live |
| Nouvelle loi sur la responsabilité du fait des produits | En vigueur à compter du 9 déc. 2026 | Préparation – SaaS = produit | 9 déc. 2026 |
| NIS2 | En vigueur depuis le 6 déc. 2025 | Examen : seuils | En cours |
Clause de non-responsabilité : les présentes conditions d'utilisation ont été établies en s'appuyant sur les conditions générales de la société oneAI GmbH (novembre 2025), sur le règlement (UE) 2024/1689 (règlement européen sur l'IA), sur le RGPD et sur le règlement (UE) 2023/2854 (règlement européen sur les données).
Établi le : 22 avril 2026 · Version 1.1 · Fournisseur : oneAI GmbH, Eisenbahnstraße 50, 72072 Tübingen
© 2026 oneAI GmbH. Tous droits réservés.