Accord de traitement des données (DPA)
Version 1.0 — article 28 du RGPD
Le présent accord (ci-après « DPA ») encadre les traitements de données à caractère personnel effectués par STELLARMEET, éditrice de LegalBotik (ci-après « le Sous-traitant »), pour le compte de ses clients professionnels (ci-après « le Responsable de traitement »), dans le cadre de la fourniture du service LegalBotik. Il est conclu conformément à l’article 28 du Règlement (UE) 2016/679 (ci-après « RGPD »).
1. Objet et durée du traitement
Le Sous-traitant traite les données à caractère personnel fournies par le Responsable de traitement aux seules fins de lui permettre d’utiliser les fonctionnalités de rédaction assistée offertes par LegalBotik. Le traitement dure tant que le Responsable de traitement demeure client du service, sauf obligation légale de conservation.
2. Nature et finalités des traitements
- Hébergement sécurisé des données saisies dans les formulaires
- Génération et stockage des documents produits et de leurs versions successives
- Mise à disposition d’une interface permettant la consultation, l’export et la suppression des documents
- Fourniture de journaux techniques d’accès à des fins de sécurité et de lutte contre la fraude
3. Types de données et catégories de personnes concernées
Selon le type de document produit, les données traitées peuvent inclure :
- Identité : nom, prénom, date et lieu de naissance, nationalité
- Coordonnées : adresse postale, téléphone, adresse électronique
- Données administratives : numéros de titres de séjour, récépissés, décisions préfectorales ou juridictionnelles
- Données contractuelles : employeur, fonction, rémunération
- Lorsque l’utilisateur l’inclut volontairement dans sa demande : certaines catégories particulières au sens de l’article 9 du RGPD (état de santé, situation familiale sensible, convictions) — ce traitement est fondé sur le consentement explicite de la personne concernée et strictement limité à la finalité demandée.
Les catégories de personnes concernées sont : les utilisateurs professionnels inscrits, leurs clients, salariés ou prospects selon la nature du document produit.
4. Obligations du Sous-traitant
Le Sous-traitant s’engage à :
- Traiter les données uniquement sur instruction documentée du Responsable de traitement
- Garantir la confidentialité des personnes autorisées à traiter les données
- Mettre en œuvre les mesures techniques et organisationnelles appropriées (art. 32 RGPD), détaillées en politique de confidentialité
- Assister le Responsable de traitement pour répondre aux demandes d’exercice des droits (accès, rectification, effacement, portabilité)
- Notifier toute violation de données à caractère personnel dans les meilleurs délais et au plus tard dans les 72 heures suivant sa prise de connaissance
- Supprimer ou restituer l’ensemble des données à la fin du contrat, sauf obligation légale contraire
- Tenir à disposition du Responsable de traitement les informations nécessaires à la démonstration de conformité et permettre des audits
5. Sous-traitance ultérieure
Le Responsable de traitement autorise le recours aux sous-traitants ultérieurs listés dans la politique de confidentialité. Toute modification substantielle de cette liste fera l’objet d’une information préalable, permettant au Responsable de traitement d’émettre d’éventuelles objections motivées.
6. Transferts hors Union européenne
Lorsque des sous-traitants ultérieurs sont situés hors UE, les transferts sont encadrés par les clauses contractuelles types adoptées par la décision d’exécution (UE) 2021/914 de la Commission, complétées de mesures techniques et organisationnelles supplémentaires lorsque nécessaire.
7. Audits
Le Responsable de traitement peut demander, à ses frais et sous préavis raisonnable, une revue documentaire des mesures de sécurité du Sous-traitant, dans la limite d’une fois par an et hors cas de violation avérée. Le Sous-traitant pourra répondre par la fourniture d’un audit indépendant récent (SOC 2, ISO 27001) ou d’attestations équivalentes.
8. Fin du traitement
À la résiliation du contrat, les données sont supprimées dans un délai de 30 jours, sauf lorsqu’une conservation plus longue est imposée par une obligation légale (factures : 10 ans conformément à l’article L. 123-22 du Code de commerce). Un certificat de suppression peut être délivré sur demande.
9. Contact
Toute correspondance relative au présent DPA peut être adressée à contact@legalbotik.fr avec la mention « DPA » en objet. Un exemplaire signé peut être fourni sur demande aux responsables de traitement qui le souhaitent.