Accord de sous-traitance des données personnelles (DPA)
Conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et au Règlement (UE) 2024/1689 (AI Act)
Dernière mise à jour : 4 août 2026
Article 1 - Parties
Le présent accord est conclu entre le Responsable de traitement (l'avocat utilisateur de la plateforme Plaidex, ci-après « le Client ») et le Sous-traitant (Sophie Karam, entrepreneur individuel, SIRET 827 676 594 00043, 15 rue Simone Signoret, 26100 Romans-sur-Isère, ci-après « le Prestataire »).
Le présent accord fait partie intégrante des Conditions Générales de Vente et constitue l'accord de sous-traitance visé à l'article 28 du RGPD. Il intègre également les obligations applicables au titre du Règlement (UE) 2024/1689 relatif à l'intelligence artificielle (AI Act).
Article 2 - Objet et durée
Le Prestataire traite des données personnelles pour le compte du Client dans le cadre de la fourniture du service Plaidex : analyse documentaire assistée par intelligence artificielle pour la structuration de dossiers juridiques en droit de la famille.
Le présent accord prend effet à la création du compte Client et reste en vigueur pendant toute la durée de l'abonnement, plus un délai de 30 jours après résiliation permettant l'export des données.
Article 3 - Nature et finalité du traitement
Les opérations de traitement effectuées pour le compte du Client sont :
- Réception et stockage chiffré des documents juridiques sur un serveur situé en France
- Pseudonymisation systématique avant tout traitement par intelligence artificielle
- Transmission des données pseudonymisées au service d'IA via AWS Bedrock (région UE - Paris) pour analyse
- Stockage des résultats d'analyse (catégorisation, extraction de faits, synthèses) sur le serveur en France
- Mise à disposition des résultats via l'interface sécurisée
- Suppression des données à la demande du Client ou à l'expiration du délai de conservation
Article 4 - Types de données traitées
Les catégories de données personnelles traitées dans le cadre du service sont :
- Données d'identification : noms, prénoms, dates de naissance, adresses, numéros de téléphone
- Données financières : relevés bancaires, bulletins de salaire, avis d'imposition, pensions alimentaires
- Données familiales : situation matrimoniale, décisions de justice, accords parentaux
- Données concernant des enfants mineurs : identité, scolarité, modalités de garde
- Données de santé : certificats médicaux, bilans psychologiques (article 9 du RGPD)
- Données relatives à la vie sexuelle ou l'orientation sexuelle (article 9 du RGPD)
- Données relatives aux condamnations pénales et infractions (article 10 du RGPD)
Le fondement juridique du traitement de ces catégories particulières est l'article 9.2.f du RGPD (nécessité pour la constatation, l'exercice ou la défense de droits en justice) et l'article 46 de la loi Informatique et Libertés.
Article 5 - Catégories de personnes concernées
- Clients de l'avocat (adultes et mineurs)
- Parties adverses et leurs avocats
- Tiers mentionnés dans les documents : témoins, professionnels de santé, enseignants, travailleurs sociaux, experts judiciaires
Article 6 - Obligations du Sous-traitant
Le Prestataire s'engage à :
- Traiter les données personnelles uniquement sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers
- Garantir que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité
- Ne jamais utiliser les données à des fins propres : aucun marketing, aucun profilage, aucun entraînement de modèles d'IA sur les données des clients
- Appliquer une pseudonymisation systématique avant toute transmission au service d'IA, conformément aux recommandations du CNB
- Mettre en oeuvre les mesures de sécurité décrites à l'article 8
- Notifier immédiatement le Client en cas de violation de données personnelles
- Tenir un registre des traitements conformément à l'article 30.2 du RGPD
- Respecter les obligations applicables au titre du Règlement (UE) 2024/1689 (AI Act), notamment en matière de documentation technique, de contrôle humain et de journalisation
Article 7 - Sous-traitants ultérieurs
Le Prestataire fait appel aux sous-traitants ultérieurs suivants, autorisés par le Client :
| Entité | Fonction | Localisation | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement serveur (VPS) | France (Gravelines/Roubaix) | DPA OVH, hébergement en France |
| Amazon Web Services EMEA SARL | Analyse IA via AWS Bedrock (données pseudonymisées uniquement) | Union européenne (profils d'inférence européens) | DPA AWS, certifications ISO 27001/27017/27018, non-entraînement garanti, aucun transfert hors UE |
| Stripe Inc. | Traitement des paiements | Irlande (UE) | DPA Stripe, certification PCI DSS niveau 1 |
| Resend Inc. | Emails transactionnels (confirmations, notifications) | États-Unis | EU-US Data Privacy Framework, CCT 2021/914, données limitées aux adresses email |
Le Prestataire informera le Client de tout changement de sous-traitant ultérieur au moins 30 jours avant sa mise en oeuvre. Le Client dispose d'un délai de 15 jours pour formuler une opposition motivée. En cas d'opposition légitime non résolue, le Client pourra résilier l'abonnement sans frais.
Article 8 - Mesures de sécurité
Conformément à l'article 32 du RGPD, le Prestataire met en oeuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement des pièces au repos en AES-256-GCM (chiffrement authentifié), la clé étant détenue sur le serveur et accessible au seul compte d'exécution du service
- Chiffrement en transit : TLS 1.2 au minimum, TLS 1.3 supporté, versions antérieures désactivées
- Pseudonymisation systématique des données avant tout traitement par intelligence artificielle
- Hachage des mots de passe par bcrypt
- Cloisonnement des données entre utilisateurs assuré au niveau applicatif : chaque requête est filtrée par l'identifiant du titulaire du dossier
- Base de données non exposée sur le réseau public, accessible depuis le serveur applicatif uniquement
- Répertoire de stockage des pièces restreint au seul compte d'exécution du service
- Portail client protégé par jeton unique et mot de passe
- Journal des traitements par intelligence artificielle horodaté, conservé 12 mois puis purgé automatiquement
- Sauvegardes quotidiennes chiffrées en AES-256, conservées 30 jours chez un hébergeur français, procédure de restauration testée
- Protection contre les attaques par force brute et application automatique des mises à jour de sécurité du système
Ces mesures sont détaillées et tenues à jour sur la page sécurité.
Secret professionnel
Les pièces déposées sur Plaidex sont susceptibles d'être couvertes par le secret professionnel de l'avocat au sens de l'article 66-5 de la loi n° 71-1130 du 31 décembre 1971. Le Prestataire s'engage à ne prendre connaissance du contenu des pièces à aucun moment en dehors des traitements automatisés strictement nécessaires à la fourniture du service, à n'en communiquer aucun élément à un tiers, et à soumettre toute personne intervenant sur le service à une obligation de confidentialité de même portée. Cet engagement survit à la fin du contrat, sans limitation de durée.
Article 9 - Assistance au Client
9.1 - Droits des personnes concernées
Le Prestataire assiste le Client dans le traitement des demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition) dans un délai de 10 jours ouvrés après réception de la demande.
9.2 - Conformité RGPD et AI Act
Le Prestataire assiste le Client pour la réalisation d'analyses d'impact (article 35 du RGPD) et les consultations préalables de la CNIL (article 36). Une AIPD a été réalisée par le Prestataire pour les traitements par IA et est disponible en ligne.
Le Prestataire met à disposition la documentation technique AI Act conformément au Règlement (UE) 2024/1689, incluant la description du système, la gestion des risques, les mesures de contrôle humain et les spécifications de journalisation.
Article 10 - Notification des violations
En cas de violation de données personnelles au sens de l'article 33 du RGPD, le Prestataire notifiera le Client dans les meilleurs délais et au plus tard dans les 48 heures suivant la découverte de la violation. Cette notification comprendra :
- La nature de la violation (catégories et nombre approximatif de personnes concernées)
- Les coordonnées du référent protection des données
- Les conséquences probables de la violation
- Les mesures prises ou proposées pour remédier à la violation
Le Prestataire coopère avec le Client pour la notification à la CNIL (72 heures) et aux personnes concernées le cas échéant.
Article 11 - Localisation et transferts de données
L'ensemble des traitements de données personnelles, y compris les traitements par intelligence artificielle, sont réalisés exclusivement au sein de l'Union européenne :
- Hébergement de l'application et de la base de données : OVH, France
- Traitement IA : AWS Bedrock, Union européenne (profils d'inférence européens)
- Stockage des pièces : sur le serveur de l'éditeur, chiffrées, France
- Sauvegardes : Scaleway, France (Paris), chiffrées avant envoi
- Paiements : Stripe, Irlande, Union européenne
Seul transfert hors UE : les adresses email des utilisateurs sont transmises à Resend Inc. (États-Unis) pour l'envoi d'emails transactionnels (confirmations de compte, notifications). Ce transfert est encadré par le EU-US Data Privacy Framework et les clauses contractuelles types de la Commission européenne (décision 2021/914). Aucune donnée de dossier juridique ne transite par ce service.
Garantie spécifique IA : les données pseudonymisées transmises à AWS Bedrock ne quittent jamais la région UE (Paris). AWS Bedrock garantit contractuellement que les données des requêtes ne sont pas utilisées pour entraîner les modèles et ne sont pas conservées au-delà du traitement de la requête.
Article 12 - Droit d'audit
Le Prestataire met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permet la réalisation d'audits. Les audits sont réalisés avec un préavis raisonnable de 30 jours, pendant les heures ouvrables. Les frais sont à la charge du Client, sauf si l'audit révèle un manquement du Prestataire.
Article 13 - Sort des données en fin de contrat
À la fin du contrat, le Client dispose d'un délai de 30 jours pour exporter ses données (documents PDF originaux, synthèses et analyses en format CSV/JSON). Passé ce délai, les données sont définitivement supprimées des serveurs du Prestataire et de ses sous-traitants, sauf obligation légale de conservation. Une attestation de suppression est fournie sur demande.
Article 14 - Intelligence artificielle et AI Act
Le service Plaidex intègre un système d'intelligence artificielle à usage général (GPAI) fourni par Anthropic via le service AWS Bedrock, déployé exclusivement au sein de l'Union européenne.
Conformément au Règlement (UE) 2024/1689, le Prestataire :
- A établi et maintient un système de gestion des risques (article 9) documenté dans la documentation technique AI Act
- Garantit la qualité et la gouvernance des données d'entrée (article 10) par la pseudonymisation systématique et la vérification de la cohérence du classement des pièces
- Fournit une documentation technique complète (article 11) accessible en ligne
- Implémente une journalisation automatique des traitements par intelligence artificielle (article 12) : chaque analyse de pièce, chaque synthèse et chaque génération d'acte est horodatée et rattachée à l'utilisateur et au dossier concernés, avec conservation de 12 mois puis purge automatique
- Assure la transparence envers les déployeurs (article 13) via la notice d'utilisation et les avertissements dans l'interface
- Intègre des mécanismes de contrôle humain (article 14) : tous les résultats IA sont présentés comme des « premiers jets » devant être vérifiés par l'avocat
- Maintient des niveaux appropriés d'exactitude, de robustesse et de cybersécurité (article 15)
Article 15 - Engagements spécifiques de non-entraînement
Le Prestataire garantit contractuellement que :
- Aucune donnée transmise au service d'IA (AWS Bedrock) n'est utilisée pour entraîner, améliorer ou affiner des modèles d'intelligence artificielle
- Les données pseudonymisées transmises à AWS Bedrock ne sont pas conservées au-delà du traitement de la requête
- AWS Bedrock opère sous un DPA spécifique garantissant la non-réutilisation des données d'entrée et de sortie
Article 16 - Responsabilité
Le Prestataire est responsable des dommages causés par un traitement non conforme aux instructions du Client ou aux obligations du RGPD et de l'AI Act. La limitation de responsabilité est conforme aux CGV.
Article 17 - Modifications
Le présent accord peut être modifié pour assurer la conformité réglementaire. Les modifications substantielles seront notifiées par email au moins 30 jours avant leur entrée en vigueur. L'utilisation continue du service après cette date vaut acceptation.
Article 18 - Droit applicable
Le présent accord est soumis au droit français et au RGPD. Les parties s'efforceront de résoudre à l'amiable tout différend né de son exécution. À défaut d'accord, le litige sera porté devant la juridiction compétente selon les règles de droit commun.
Article 19 - Contact
Référent protection des données : Sophie Karam -contact@plaidex.fr