Informations légales
Accord de sous-traitance des données (DPA)
Cet accord encadre le traitement, par ACTUAL DATA, des données personnelles que votre cabinet enregistre dans la plateforme. Il complète les conditions générales et s’applique conformément à l’article 28 du Règlement général sur la protection des données (RGPD).
Dernière mise à jour : 24 juillet 2026
Préambule
Le présent accord (ci-après « l’Accord ») est conclu entre :
— le Cabinet utilisateur de la plateforme ACTUAL DATA, agissant en qualité de responsable de traitement pour les données de ses propres clients ;
— la société ACTUALASSURANCES (SARL, 119 rue de Cambrai, 59500 Douai, SIREN 525 035 895), éditrice de la plateforme ACTUAL DATA, agissant en qualité de sous-traitant (ci-après « l’Éditeur »).
Il fait partie intégrante du contrat d’abonnement à ACTUAL DATA et prévaut, pour les questions de protection des données, sur toute stipulation contraire.
1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne l’article 4 du RGPD. La « plateforme » désigne le logiciel ACTUAL DATA et les services associés.
2. Objet et répartition des rôles
Le Cabinet détermine les finalités et les moyens du traitement des données de ses clients : il en est le responsable de traitement. L’Éditeur traite ces données uniquement pour fournir la plateforme, sur instruction du Cabinet. L’Éditeur n’utilise ces données à aucune fin propre, ne les cède à aucun tiers et ne les exploite pas pour entraîner des modèles d’intelligence artificielle.
La description détaillée du traitement (nature, finalités, durée, catégories de données et de personnes) figure à l’Annexe 1.
3. Instructions documentées (art. 28.3.a)
L’Éditeur ne traite les données que sur instruction documentée du Cabinet, y compris pour les transferts, sauf obligation légale à laquelle il serait soumis. Le paramétrage de l’instance et l’usage que le Cabinet fait de la plateforme valent instructions. Si une instruction paraît constituer une violation du RGPD, l’Éditeur en informe le Cabinet.
4. Confidentialité (art. 28.3.b)
Les personnes autorisées par l’Éditeur à traiter les données sont tenues à une obligation de confidentialité et n’accèdent aux données que dans la mesure strictement nécessaire à l’exploitation du service. L’Éditeur n’ouvre pas les fiches clients des cabinets utilisateurs dans le cadre de son activité courante.
5. Sécurité (art. 28.3.c)
L’Éditeur met en œuvre les mesures techniques et organisationnelles appropriées décrites à l’Annexe 3, au regard notamment de la présence de données sensibles (données de santé) dans les traitements de courtage.
6. Sous-traitants ultérieurs (art. 28.3.d)
Le Cabinet autorise l’Éditeur à recourir aux sous-traitants ultérieurs listés à l’Annexe 2. L’Éditeur impose à ces sous-traitants des obligations de protection équivalentes à celles du présent Accord et demeure responsable de leur exécution. Toute modification de cette liste est notifiée au Cabinet, qui peut s’y opposer pour un motif légitime tenant à la protection des données.
7. Assistance à l’exercice des droits (art. 28.3.e)
L’Éditeur aide le Cabinet, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité). Lorsqu’une personne s’adresse directement à l’Éditeur, celui-ci transmet la demande au Cabinet sans y répondre lui-même.
8. Assistance sécurité, violations et analyses d’impact (art. 28.3.f)
L’Éditeur aide le Cabinet à garantir le respect de ses obligations en matière de sécurité, de notification des violations de données et, le cas échéant, d’analyse d’impact relative à la protection des données, compte tenu de la nature du traitement et des informations à sa disposition.
9. Sort des données en fin de traitement (art. 28.3.g)
Au terme de la prestation, l’Éditeur restitue au Cabinet l’intégralité de ses données dans un format exploitable, puis les supprime des serveurs de production dans un délai de trente jours et des sauvegardes selon le cycle de rotation en vigueur, sauf obligation légale de conservation. Le Cabinet peut par ailleurs obtenir un export complet à tout moment pendant la durée du contrat.
10. Audit et mise à disposition (art. 28.3.h)
L’Éditeur met à la disposition du Cabinet les informations nécessaires pour démontrer le respect de l’article 28 du RGPD et permet la réalisation d’audits, y compris des inspections, menés par le Cabinet ou un auditeur mandaté par lui, dans des conditions raisonnables convenues à l’avance et n’affectant pas la sécurité des autres cabinets.
11. Transferts hors Union européenne
L’hébergement de la plateforme et des bases de données est réalisé sur des serveurs situés en France : il n’implique aucun transfert hors de l’Union européenne.
Certaines fonctions d’assistance par intelligence artificielle font appel à des prestataires de modèles établis hors de l’Union européenne (voir Annexe 2). Ces traitements sont limités aux contenus effectivement soumis à la fonction concernée, ne donnent lieu à aucune réutilisation des données pour l’entraînement de modèles, et sont encadrés, lorsqu’un transfert hors UE a lieu, par des garanties appropriées au sens du chapitre V du RGPD (notamment clauses contractuelles types de la Commission européenne).
12. Notification des violations de données
L’Éditeur notifie au Cabinet toute violation de données personnelles le concernant dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations utiles pour lui permettre, le cas échéant, de notifier l’autorité de contrôle dans le délai de soixante-douze heures prévu par le RGPD.
13. Responsabilité et durée
Chaque partie répond des dommages causés par un traitement qui ne respecte pas les obligations du RGPD lui incombant. L’Accord produit ses effets pendant toute la durée du contrat d’abonnement et, pour les obligations qui le nécessitent, jusqu’à la restitution et la suppression complètes des données.
Annexe 1 — Description du traitement
- Nature du traitement
- Hébergement, structuration, consultation, mise à jour et sauvegarde de données de gestion pour l’activité de courtage en assurance ; fonctions d’assistance (classement documentaire, production de devis, aide à la rédaction).
- Finalités
- Permettre au Cabinet de gérer son portefeuille : clients, contrats, sinistres, documents, devis, échéances et conformité.
- Durée
- Durée du contrat d’abonnement, puis restitution et suppression selon l’article 9.
- Catégories de personnes concernées
- Clients et prospects du Cabinet, leurs ayants droit (conjoint, enfants), interlocuteurs professionnels.
- Catégories de données
- Identité et coordonnées ; situation familiale et professionnelle ; données contractuelles (garanties, primes, échéances) ; sinistres ; documents justificatifs ; données bancaires nécessaires au prélèvement des cotisations.
- Données sensibles (art. 9)
- Données de santé, du fait de la commercialisation de contrats de complémentaire santé et de prévoyance. Elles font l’objet des garanties renforcées de l’Annexe 3.
Annexe 2 — Sous-traitants ultérieurs
- Hostinger International Ltd
- Hébergement de la plateforme et des bases de données. Serveurs situés en France.
- OVH SAS (France)
- Acheminement des courriels et gestion technique des noms de domaine.
- Prestataire(s) de modèles de langage
- Fonctions d’assistance par intelligence artificielle, sur les seuls contenus soumis, sans réutilisation pour l’entraînement. Prestataires susceptibles d’être établis hors UE, encadrés par des garanties appropriées (art. 11).
La liste à jour des sous-traitants ultérieurs est communiquée au Cabinet sur demande et lors de toute modification.
Annexe 3 — Mesures techniques et organisationnelles
- Cloisonnement
- Une instance applicative et une base de données distinctes par cabinet. Aucune base mutualisée : un cabinet ne peut accéder aux données d’un autre.
- Chiffrement
- Chiffrement des échanges en transit (TLS). Sauvegardes chiffrées en AES-256.
- Sauvegardes
- Sauvegardes quotidiennes, chiffrées et externalisées.
- Contrôle d’accès
- Comptes nominatifs, gestion des habilitations, journalisation des actions.
- Localisation
- Hébergement en France ; aucun transfert hors UE pour l’hébergement.
- Données de santé
- Traitées avec les mêmes mesures de cloisonnement, chiffrement et traçabilité, sous la responsabilité du Cabinet.
- Minimisation IA
- Les fonctions d’IA ne traitent que les contenus nécessaires à la tâche demandée, sans réutilisation pour l’entraînement de modèles.
Signature
Cet Accord est réputé accepté à la souscription du contrat d’abonnement. Une version signée peut être établie sur demande du Cabinet. Pour toute question relative à la protection des données : contact@actualdata.fr.