Documents contractuels Balt

Conditions Produit

Description du service, fonctionnement de l'IA, actions autonomes, plateformes connectées et sécurité.

Version 1.0, en vigueur depuis le 4 août 2026 · Historique des versions

Les présentes Conditions Produit font partie intégrante des Conditions Générales de Service Balt et y sont incorporées par référence. Les termes commençant par une majuscule non définis ici ont le sens qui leur est donné dans les Définitions.

En cas de contradiction entre les documents composant le Contrat, l'ordre de priorité fixé aux Conditions Générales s'applique.

1. Description du Service et mise à disposition

1.1 Présentation

Balt est un agent d'intelligence artificielle destiné aux professionnels du recrutement. Il se connecte aux outils de communication et de productivité du Client, qui constituent des Plateformes Connectées, et exécute des tâches, produit des contenus et soutient des flux de travail au moyen de décisions pilotées par l'intelligence artificielle. Le Service comprend notamment la recherche et le sourcing de candidats, la transcription et l'analyse de réunions, la génération de documents tels que les dossiers de compétences, la préparation de séquences de prospection multicanal et la production de tâches prioritaires.

Le Service est fourni en mode logiciel en tant que service. Le Prestataire héberge et exploite l'infrastructure sous-jacente et concède au Client un accès à distance par Internet. Le Service est accessible au sein de la plateforme Cobalt et fait l'objet d'une souscription et d'une tarification distinctes.

1.2 Accès au Service

Le Prestataire met le Service à disposition en activant le compte du Client après acceptation des Conditions Générales et, le cas échéant, signature du Bon de Commande. L'accès suppose que le Client connecte ses identifiants d'intégration et désigne ses Utilisateurs Autorisés. Le Service est réputé délivré, et les obligations de paiement du Client commencent, à l'activation du compte ou à la date précisée au Bon de Commande.

L'acceptation des Conditions Générales par le Client, assortie de la confirmation de l'offre souscrite, des fonctionnalités et des sommes applicables dans le parcours en ligne, vaut Bon de Commande pour l'ensemble des besoins du Contrat, y compris pour le point de départ de la Durée d'Abonnement et des obligations de paiement.

1.3 Paramétrage du compte

Après acceptation des Conditions Générales ou signature d'un Bon de Commande, il appartient au Client de paramétrer son compte, de connecter ses identifiants d'intégration, de désigner ses Utilisateurs Autorisés et de configurer les périmètres de permissions, au moyen des outils en libre-service mis à disposition dans le Service et selon les procédures décrites dans la Documentation.

Le Prestataire n'est pas responsable des retards ou défaillances résultant des opérations de paramétrage du Client, de ses systèmes, réseaux, infrastructures ou logiciels tiers, ni d'une erreur de configuration qui ne lui serait pas imputable.

1.4 Prestations exclues

Sauf stipulation expresse du Bon de Commande, le Service ne comprend pas la reprise de données, les développements spécifiques, la formation des utilisateurs, l'accompagnement dédié au succès client, les prestations de déploiement allant au-delà des outils en libre-service décrits dans la Documentation, l'assistance à la configuration, l'intégration avec des systèmes non listés dans la Documentation, ni aucune prestation d'infogérance. Ces prestations peuvent être commandées séparément aux tarifs alors en vigueur.

2. Fonctionnement de l'intelligence artificielle

2.1 Nature des Résultats

Le Service met en œuvre des modèles d'intelligence artificielle pour produire des Résultats. Ces Résultats sont de nature probabiliste et peuvent être inexacts, incomplets, biaisés ou inadaptés à l'usage envisagé par le Client. Le Client reconnaît que les Résultats ne se substituent ni au jugement humain ni à un conseil professionnel, notamment juridique, médical, financier ou relevant de toute autre profession réglementée. Le Client est seul responsable de leur vérification avant toute utilisation, diffusion ou décision fondée sur eux.

2.2 Sous-traitants IA

Le Service est alimenté en partie par des fournisseurs tiers de modèles d'intelligence artificielle, les Sous-traitants IA, dont la liste à jour figure dans la Politique de Confidentialité et dans le DPA. Le Prestataire a conclu avec chacun d'eux des engagements contractuels qui, à la date des présentes, interdisent l'utilisation des Données Client pour entraîner des modèles d'intelligence artificielle à usage général ou à des fins publicitaires.

Les engagements du Prestataire relatifs au comportement des Sous-traitants IA reflètent les stipulations en vigueur entre le Prestataire et chacun d'eux. Les Sous-traitants IA peuvent modifier unilatéralement leurs conditions. Si le Prestataire a connaissance qu'une telle modification réduirait de manière substantielle le niveau de protection applicable aux Données Client, il en informe le Client dans un délai raisonnable selon la procédure de notification des sous-traitants ultérieurs prévue au DPA. Le Client peut alors, à titre de seul recours, résilier la partie du Service concernée sans pénalité et obtenir le remboursement au prorata des sommes payées d'avance au titre de la période non consommée, à l'exclusion des Crédits déjà consommés et des achats de Crédits non remboursables.

2.3 Résultats et contenus de tiers

Le Client reconnaît que les Résultats générés par l'intelligence artificielle peuvent, dans de rares cas, contenir des éléments ressemblant à des contenus de tiers, les reproduisant ou en dérivant, y compris des contenus protégés par le droit d'auteur, alors même que le Prestataire et ses Sous-traitants IA mettent en œuvre des mesures commercialement raisonnables pour l'éviter.

Le Client est seul responsable de la vérification des Résultats au regard des droits de propriété intellectuelle, du droit de la diffamation, du droit au respect de la vie privée et des autres droits des tiers, avant toute utilisation ou diffusion. La garantie du Prestataire prévue à l'article 7.1 des Conditions Générales ne s'étend pas aux réclamations fondées sur des Résultats reproduisant incidemment des contenus de tiers.

3. Actions autonomes

3.1 Principe

Le Service peut exécuter des actions sur les Plateformes Connectées avec des degrés d'autonomie variables. Le Client reconnaît et accepte que :

  • (a) il est seul responsable de la configuration des périmètres de permissions, des règles de validation et des règles de pré-autorisation dans les paramètres de son compte, ainsi que de leur réexamen périodique ;
  • (b) le Prestataire exécute les Actions Pré-Autorisées en se fondant sur cette configuration ; le Client accepte l'ensemble des conséquences des actions exécutées dans les limites des permissions qu'il a configurées, sauf lorsqu'elles résultent d'une faute lourde ou d'une faute dolosive du Prestataire ;
  • (c) le Prestataire ne garantit pas qu'une action déterminée sera exécutée correctement, dans les délais attendus, ni qu'elle produira le résultat commercial escompté.

3.2 Le Client demeure opérateur de ses processus

Le Client reconnaît que les opérations autonomes pilotées par l'intelligence artificielle comportent une part d'incertitude inhérente. Le Client demeure l'opérateur de ses propres processus métier et conserve la responsabilité finale de toutes les décisions commerciales et de toutes les actions exécutées au moyen du Service.

3.3 Actions à Haut Risque

Un ensemble limité de catégories d'actions, les Actions à Haut Risque, requiert toujours une validation explicite et préalable d'un Utilisateur Autorisé avant exécution et ne peut jamais être configuré en Action Pré-Autorisée. À la date des présentes, ces catégories sont les suivantes :

  • (a) modifier le périmètre des permissions du Service lui-même, ou connecter ou déconnecter une Plateforme Connectée ;
  • (b) faire rejoindre à Balt une réunion en ligne ou en présentiel et déclencher son enregistrement ou sa transcription, compte tenu des obligations d'information et de recueil du consentement des participants qui pèsent sur le Client au titre de l'article 2 des Conditions d'Utilisation Acceptable ;
  • (c) transmettre au Prestataire des Données Client, des extraits de conversation ou des rapports à des fins de support ou d'amélioration du Service.

Le Prestataire peut faire évoluer la liste des Actions à Haut Risque. Toute modification est publiée dans la Documentation et notifiée dans les conditions de l'article 16 des Conditions Générales.

3.4 Contrôles par type d'action

Le Service met à disposition des contrôles permettant au Client d'activer, de désactiver, de restreindre ou de soumettre à validation des catégories d'actions déterminées exécutées via les Plateformes Connectées. Le Client peut ainsi, par exemple, interdire à Balt d'envoyer un message à un candidat, de transmettre un dossier de compétences à un client final, de créer ou de modifier un enregistrement dans un système connecté, ou de déclencher une séquence.

Le Service attribue des niveaux de validation par défaut lors de la connexion d'une intégration : les actions évaluées comme étant en lecture seule peuvent être exécutées automatiquement, tandis que les actions modifiant des données ou émettant une communication vers un destinataire externe requièrent par défaut une validation. Il appartient au Client d'examiner ces valeurs par défaut et de les ajuster à son niveau d'acceptation du risque et à ses règles internes d'autorisation.

Lorsqu'un type d'action est activé, pré-autorisé ou non soumis à validation selon la configuration du Client, Balt peut l'exécuter sans revue humaine distincte. Les modifications apportées aux contrôles par type d'action produisent effet pour l'avenir et n'affectent ni les actions déjà exécutées ni celles en cours d'exécution.

3.5 Absence de décision entièrement automatisée

Le Service n'a ni pour objet ni pour effet de prendre, seul, une décision produisant des effets juridiques à l'égard d'une personne ou l'affectant de manière significative de façon similaire au sens de l'article 22 du RGPD, notamment une décision d'écarter une candidature. Les Résultats constituent une aide à la décision.

Le Client s'engage à maintenir une intervention humaine effective dans toute décision relative à une candidature ou à une relation de travail, à ne pas configurer le Service de manière à automatiser intégralement une telle décision, et à informer les personnes concernées du recours à un traitement algorithmique conformément à ses obligations de responsable de traitement. Un manquement au présent article 3.5 constitue un manquement substantiel au Contrat.

4. Règlement européen sur l'intelligence artificielle

Les Parties reconnaissent que le Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle qualifie de systèmes à haut risque, à son annexe III, les systèmes destinés à être utilisés pour le recrutement ou la sélection de personnes physiques, notamment pour analyser et filtrer les candidatures et évaluer les candidats.

Dans leurs rapports, le Prestataire agit en qualité de fournisseur du système d'intelligence artificielle et le Client en qualité de déployeur. À ce titre, le Client s'engage notamment à utiliser le Service conformément à la Documentation et aux notices d'utilisation communiquées, à confier la supervision humaine à des personnes disposant de la compétence, de la formation et de l'autorité nécessaires, à surveiller le fonctionnement du Service et à signaler sans délai au Prestataire tout incident grave ou tout dysfonctionnement dont il aurait connaissance, ainsi qu'à informer les personnes concernées lorsque la réglementation l'exige.

Les Parties se communiquent les informations et se prêtent l'assistance raisonnablement nécessaires pour permettre à chacune de satisfaire à ses obligations respectives au titre de ce règlement, à mesure de leur entrée en application. Le présent article ne constitue ni une déclaration de conformité, ni une garantie de conformité du Service au regard de ce règlement.

5. Plateformes Connectées

5.1 Garanties du Client

Lorsque le Client connecte une Plateforme Connectée, il déclare et garantit que :

  • (a) il est dûment habilité à accorder au Prestataire les permissions d'accès nécessaires à la fourniture du Service, y compris tout accord requis du titulaire du compte tiers ;
  • (b) il a recueilli l'ensemble des consentements requis des personnes dont les données seront consultées ou traitées via l'intégration ;
  • (c) la connexion et l'utilisation qu'il fait des données intégrées respectent les conditions d'utilisation et les politiques propres à la Plateforme Connectée.

5.2 Modèle partagé au niveau de l'espace de travail

Les intégrations fonctionnent au niveau de l'espace de travail : une fois qu'une intégration est connectée, les Utilisateurs Autorisés disposant des droits appropriés dans le Service peuvent y recourir, et les actions exécutées via l'intégration s'appuient sur les permissions du compte ayant autorisé la connexion.

Le Client est seul responsable :

  • (a) du choix du compte utilisé pour autoriser chaque intégration, au regard des permissions dont ce compte dispose sur la Plateforme Connectée ;
  • (b) de la configuration des membres de l'espace de travail, des rôles et des règles de validation dans le Service, afin de refléter les contrôles d'accès qu'il entend appliquer ;
  • (c) du réexamen périodique de ces configurations.

Les Actions à Haut Risque exécutées via une Plateforme Connectée demeurent soumises à l'exigence de validation au cas par cas prévue à l'article 3.3.

5.3 Consentement OAuth et périmètre d'accès

Le Service s'intègre aux outils du Client au moyen de l'authentification OAuth 2.0. Lors de l'installation, la plateforme tierce présente un écran de consentement détaillant les permissions demandées par le Prestataire. En accordant son consentement, le Client autorise le Prestataire à utiliser ces permissions pour fournir le Service. Les périmètres demandés sont présentés sur cet écran et décrits dans la Documentation.

S'agissant des API Google Workspace, l'utilisation par le Prestataire des informations reçues respecte la Google API Services User Data Policy, y compris ses exigences dites de Limited Use. Les données obtenues via les API Google ne sont ni transmises aux modèles d'intelligence artificielle, ni utilisées pour entraîner, améliorer ou alimenter un quelconque modèle d'apprentissage automatique, généraliste ou personnalisé, ni partagées avec des sous-traitants autres que ceux strictement nécessaires à la fourniture du Service.

5.4 Déconnexion

Le Client peut déconnecter une Plateforme Connectée à tout moment depuis les paramètres du Service ou depuis la plateforme concernée. La déconnexion interrompt immédiatement la collecte de nouvelles données depuis cette plateforme, entraîne la suppression des identifiants de connexion associés, notamment les jetons OAuth, et suspend les tâches programmées qui en dépendent.

La déconnexion n'emporte pas par elle-même la suppression des Données Client précédemment collectées. La suppression de ces données est régie par l'article 11.8 des Conditions Générales et par le DPA.

5.5 Conditions des plateformes tierces

L'utilisation des Plateformes Connectées est régie par le contrat propre liant le Client à l'éditeur de chacune d'elles. Le Prestataire n'est pas responsable de leur disponibilité, des modifications de leurs interfaces de programmation, des évolutions de leurs conditions d'utilisation, ni des mesures prises par leurs éditeurs qui limiteraient ou dégraderaient le Service.

6. Sécurité

6.1 Programme de sécurité

Le Prestataire maintient un programme de sécurité de l'information proportionné à la nature du Service et aux risques encourus, dont les mesures sont décrites ci-dessous et complétées par le DPA.

6.2 Mesures techniques et organisationnelles

  • Chiffrement : chiffrement des Données Client en transit (TLS 1.3) et au repos ;
  • Contrôle d'accès : authentification forte et application du principe du moindre privilège ;
  • Infrastructure : hébergement sur une infrastructure certifiée ISO/CEI 27001 ;
  • Surveillance : journalisation des systèmes de production, supervision continue et détection d'anomalies ;
  • Continuité : sauvegardes régulières assorties de tests de restauration ;
  • Personnel : sensibilisation et formation des équipes à la protection des données.

6.3 Localisation des données

Les données principales du Service sont hébergées en France et dans l'Union européenne. Certains sous-traitants sont établis hors de l'Union européenne ; ces transferts sont encadrés par les mécanismes décrits dans la Politique de Confidentialité et dans le DPA, notamment les Clauses Contractuelles Types de la Commission européenne et le cadre de protection des données UE / États-Unis.

6.4 Notification des violations

Le Prestataire notifie au Client, sans délai injustifié, toute violation de données confirmée affectant les Données Client, selon les délais et modalités prévus au DPA. La notification comporte les informations raisonnablement nécessaires pour permettre au Client de satisfaire à ses propres obligations légales.

7. Accessibilité

Le Prestataire s'efforce de rendre le Service accessible aux personnes en situation de handicap et met en œuvre des moyens commercialement raisonnables pour tendre vers les Règles pour l'accessibilité des contenus Web (WCAG) 2.1, niveau AA. Cette conformité n'est pas garantie et peut varier selon les fonctionnalités et les supports.

8. Niveaux de service

Le présent article constitue la convention de niveau de service applicable au Service et fait partie intégrante du Contrat.

Sauf stipulation expresse du Bon de Commande, le Prestataire ne consent aucun taux de disponibilité garanti, ni engagement de temps de fonctionnement, ni niveau minimal de disponibilité. Le Prestataire met en œuvre des moyens commercialement raisonnables pour rendre la version de production du Service disponible pendant la Durée d'Abonnement, sous réserve des exclusions ci-dessous.

Tout objectif de disponibilité précisé au Bon de Commande se mesure sur une base mensuelle calendaire et ne s'applique qu'à la version de production du Service Principal. Sauf stipulation contraire expresse, sont exclues du calcul les indisponibilités, dégradations, latences ou défaillances imputables aux maintenances planifiées ou d'urgence, aux systèmes, réseaux ou équipements du Client, à la configuration des Plateformes Connectées, aux Sous-traitants IA, aux fournisseurs d'infrastructure d'hébergement, aux prestataires de services de paiement, aux opérateurs de télécommunications, à un événement de force majeure, à une suspension du Service conforme au Contrat, aux Fonctionnalités Bêta, aux environnements d'essai, de démonstration ou hors production, ainsi qu'à toute circonstance échappant au contrôle raisonnable du Prestataire.

Le Prestataire peut procéder à des maintenances planifiées. Il met en œuvre des moyens commercialement raisonnables pour annoncer à l'avance celles susceptibles d'affecter substantiellement la disponibilité de la version de production. Sauf stipulation contraire du Bon de Commande, les maintenances planifiées ne sont pas décomptées comme des indisponibilités.

Le Prestataire peut procéder à des maintenances d'urgence sans préavis lorsque cela est nécessaire pour traiter un risque de sécurité, juridique, opérationnel, d'infrastructure ou d'intégrité des données. Il met en œuvre des moyens commercialement raisonnables pour en limiter l'impact.

Les autres documents du contrat

  • Définitions : Les termes définis employés dans l'ensemble des documents contractuels Balt.
  • Conditions Générales : Les conditions contractuelles régissant l'accès au service Balt et son utilisation.
  • Utilisation Acceptable : Les règles d'usage autorisé et interdit du service Balt, et les données proscrites.
  • Conditions d'Usage : Fonctionnement des Crédits, des allocations, des recharges et des comptes.
  • Conditions de Licence : Le droit d'utilisation concédé sur le service Balt et ses restrictions.

Pour toute question relative au fonctionnement du Service, contactez-nous à : legal@cobalt-ia.com