Accueil · Traitement des données à caractère personnel
Traitement des données à caractère personnel
Accord de sous-traitance conclu au titre de l'article 28 du RGPD entre le cabinet client, responsable de traitement, et KIROHQ, sous-traitant.
1. Qualité des parties et objet
Le présent accord définit les conditions dans lesquelles KIROHQ (le « Sous-traitant ») traite des données à caractère personnel pour le compte du cabinet client (le « Responsable de traitement »), dans le cadre de la fourniture du service KiroHQ et des prestations associées.
Il constitue l'acte juridique prévu à l'article 28, paragraphe 3, du règlement (UE) 2016/679 (le « RGPD »). Il fait partie intégrante du contrat et prévaut sur les conditions générales de vente pour tout ce qui concerne les données à caractère personnel.
| Partie | Qualité | Ce qu'elle décide |
|---|---|---|
| Le cabinet client | Responsable de traitement | Les finalités et les moyens essentiels. Il reste maître de ses dossiers et de ses obligations professionnelles. |
| KIROHQ | Sous-traitant | Rien, sinon la mise en œuvre technique des instructions du Responsable de traitement. |
| Les fournisseurs de KIROHQ | Sous-traitants ultérieurs | Ils exécutent les seules tâches que KIROHQ leur confie, dans le cadre de l'article 7. |
Pour les données que KIROHQ traite pour son propre compte, notamment la gestion de la relation commerciale et le support, KIROHQ agit en qualité de responsable de traitement. Ces traitements sont décrits dans la politique de confidentialité.
2. Durée
Le présent accord prend effet à la date d'entrée en vigueur du contrat et s'applique pendant toute sa durée.
Les obligations de confidentialité, de sécurité et de restitution ou d'effacement survivent à son terme, dans les conditions prévues à l'article 12.
3. Nature et finalités des traitements
Les traitements réalisés par le Sous-traitant sont les suivants :
| Traitement | Finalité | Opérations |
|---|---|---|
| Reprise des données existantes | Constituer la base initiale du Responsable de traitement | Extraction, rapprochement, nettoyage, mise en quarantaine, chargement |
| Alimentation continue | Tenir la base à jour depuis les outils du Responsable de traitement | Import, rapprochement, conservation de l'origine de chaque donnée |
| Gestion des dossiers et des pièces | Suivre les dossiers, les échéances, les pièces attendues et reçues | Enregistrement, consultation, modification, suppression |
| Recherche et réponse assistée | Répondre aux questions posées par les utilisateurs | Consultation, indexation, transmission d'un extrait au fournisseur du modèle |
| Automatisations et envois | Préparer des messages soumis à validation humaine | Sélection, rédaction, soumission à validation, envoi depuis la messagerie du Responsable de traitement |
| Écarts entre sources | Comparer les données issues de plusieurs outils | Comparaison, classement, enregistrement de la justification ou de la correction |
| Vigilance anti-blanchiment | Aider le Responsable de traitement à tenir ses obligations de vigilance | Croisement avec des sources publiques, calcul d'un score par règles écrites, enregistrement cloisonné |
| Devoir de conseil et preuve de diligence | Détecter des sujets de conseil et sceller les conseils envoyés | Détection par règles, préparation d'un projet, scellement, production d'attestations |
| Journal | Assurer la traçabilité et la preuve | Enregistrement en ajout seul, consultation et export par les associés |
| Gestion des comptes | Permettre l'accès au service | Création, authentification, attribution de droits, désactivation |
| Support | Traiter les demandes d'assistance | Enregistrement des tickets et des échanges |
| Exploitation technique | Assurer la disponibilité et la sécurité | Supervision d'états techniques, sauvegardes, restaurations, accès de dépannage tracé |
Toute automatisation nouvelle mise en œuvre pour le Responsable de traitement fait l'objet d'une description écrite préalable, précisant les données concernées, les destinataires et les conditions de déclenchement.
4. Catégories de données et de personnes concernées
Personnes concernées
- les collaborateurs et associés du Responsable de traitement ;
- les dirigeants, associés et bénéficiaires effectifs des clients du Responsable de traitement ;
- les contacts et correspondants des clients du Responsable de traitement ;
- les salariés des clients du Responsable de traitement, lorsque des données de paie ou de notes de frais entrent dans la base ;
- les fournisseurs et prestataires des clients du Responsable de traitement.
Catégories de données
- données d'identification : nom, prénom, fonction, coordonnées professionnelles ;
- données de vie professionnelle : dossier, mission, portefeuille, échéances, intervenants ;
- données économiques et financières : pièces comptables, montants, échéances, déclarations ;
- données de connexion : identifiants, horodatages, adresses techniques, traces du journal ;
- contenus de messages et de documents déposés ;
- données relatives à la vigilance anti-blanchiment, y compris les résultats de croisement avec le registre des gels.
Données particulières
Le service n'est pas conçu pour traiter des catégories particulières de données au sens de l'article 9 du RGPD, ni des données relatives aux condamnations et infractions au sens de l'article 10.
Des données de cette nature peuvent néanmoins figurer incidemment dans un document déposé par le Responsable de traitement. Celui-ci s'abstient d'en transmettre volontairement et demeure responsable de la licéité des contenus qu'il dépose.
Les données relatives à la lutte contre le blanchiment, y compris les examens renforcés et les déclarations de soupçon, font l'objet d'un cloisonnement technique renforcé décrit à l'article 16.
5. Instructions documentées
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable de traitement.
Constituent des instructions documentées : le contrat et ses annexes, le présent accord, les paramétrages effectués par le Responsable de traitement dans le service, les automatisations qu'il active, et toute instruction écrite complémentaire adressée par le Responsable de traitement.
Le Sous-traitant informe immédiatement le Responsable de traitement s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.
Lorsqu'une obligation légale impose au Sous-traitant de traiter des données au-delà des instructions reçues, il en informe le Responsable de traitement avant le traitement, sauf interdiction légale de cette information.
Le Sous-traitant n'utilise les données à aucune autre fin, et notamment pas à des fins statistiques, commerciales, d'amélioration de produit ou d'entraînement de modèles, y compris sous forme agrégée ou anonymisée.
6. Confidentialité et habilitation des personnes
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité contractuelle, et qu'elles reçoivent la formation nécessaire en matière de protection des données.
Les accès sont attribués selon le principe du moindre privilège et revus périodiquement.
Le Sous-traitant ne dispose d'aucun accès permanent aux données du Responsable de traitement. L'interface d'exploitation de la flotte ne restitue que des états techniques : version déployée, santé des services, statut d'une clé d'accès. Elle ne donne accès ni à la valeur d'une clé, ni au contenu d'un dossier.
7. Mesures de sécurité
Conformément à l'article 32 du RGPD, le Sous-traitant met en œuvre les mesures suivantes :
| Mesure | Mise en œuvre |
|---|---|
| Cloisonnement | Une instance, un serveur dédié et une base dédiée par cabinet ou par entité. Aucune table partagée entre clients. |
| Chiffrement au repos | Données, dépôts, documents et coffre à secrets sur un volume chiffré. Clés de déchiffrement conservées hors de l'infrastructure de l'hébergeur. |
| Chiffrement en transit | TLS sur l'ensemble des échanges. Sauvegardes chiffrées avant transfert. |
| Contrôle d'accès | Droits portés par le système de gestion de base de données, appliqués ligne par ligne selon l'utilisateur connecté. |
| Authentification | Compte nominatif, second facteur obligatoire sous sept jours, sessions limitées à huit heures et expirant après une heure d'inactivité. |
| Exposition réseau | Seul le port 443 ouvert sur internet. Administration par bastion avec clés nominatives. |
| Traçabilité | Journal en ajout seul, protégé par une chaîne d'empreintes, exportable par le Responsable de traitement. |
| Sauvegarde | Sauvegardes chiffrées sur deux régions françaises, conservation 35 jours glissants, perte maximale de 15 minutes. |
| Continuité | Remise en service en 4 heures sur un serveur neuf. Restauration complète jouée chaque trimestre sur serveur vierge, rapport archivé. |
| Intégrité de la chaîne logicielle | Construction depuis des tags signés, images signées et vérifiées au déploiement, image logicielle unique pour l'ensemble de la flotte. |
| Accès de dépannage | Ouvert par un associé du Responsable de traitement, quatre heures au plus, lecture seule, tracé requête par requête. |
Le Sous-traitant réévalue régulièrement ces mesures et peut les faire évoluer, sans que le niveau de sécurité puisse en être diminué.
8. L'usage du modèle de langage
Le service met en œuvre un modèle de langage fourni par un sous-traitant ultérieur établi dans l'Union européenne.
Sont transmis au fournisseur du modèle : la question posée par l'utilisateur et les extraits de données nécessaires à la formulation de la réponse, dans la limite des droits de cet utilisateur.
Le fournisseur du modèle s'engage contractuellement à ne pas utiliser ces contenus pour l'entraînement de modèles, et à ne pas les conserver au-delà de la durée nécessaire au traitement de la requête.
Le modèle accède aux données en lecture seule, par des outils déclarés. Il ne dispose d'aucun droit d'écriture et ne déclenche aucun envoi.
La reformulation d'un projet de conseil par le modèle constitue une option du Responsable de traitement, désactivée par défaut. Lorsqu'elle est activée, le projet de message et les chiffres qu'il cite sont transmis au fournisseur du modèle.
Le calcul du score de vigilance anti-blanchiment repose sur des règles écrites et ne fait appel à aucun modèle de langage ni à aucun apprentissage automatique.
9. Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Traitement confié | Localisation |
|---|---|---|
| OVH SAS (OVHcloud) | Hébergement des serveurs dédiés, stockage des sauvegardes, fourniture du modèle de langage, acheminement des messages courts | France |
| Mistral AI SAS | Fourniture du modèle de langage, en remplacement ou en complément du précédent | France |
| Scaleway SAS | Relais d'acheminement des courriers électroniques, en repli de la messagerie du Responsable de traitement | France |
Le Sous-traitant impose à chacun de ces sous-traitants ultérieurs, par contrat, des obligations de protection des données équivalentes à celles du présent accord.
Le Sous-traitant informe le Responsable de traitement de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre. Le Responsable de traitement peut s'y opposer par écrit, pour un motif légitime tenant à la protection des données, dans ce délai. En cas d'opposition qui ne peut être levée, chacune des parties peut résilier le contrat sans indemnité.
Le Sous-traitant demeure pleinement responsable envers le Responsable de traitement de l'exécution des obligations de ses sous-traitants ultérieurs.
10. Localisation des données et transferts
Les données sont hébergées sur des serveurs situés en France. Les sauvegardes sont conservées en France, sur deux régions distinctes.
Le modèle de langage est fourni par un prestataire établi dans l'Union européenne, qui traite les requêtes au sein de l'Union.
Aucun transfert de données hors de l'Union européenne n'est réalisé dans le cadre du service. Si un tel transfert devenait nécessaire, il ne pourrait intervenir qu'après information préalable du Responsable de traitement et mise en place d'un mécanisme de transfert conforme au chapitre V du RGPD.
Le site vitrine kirohq.com est hébergé séparément et ne contient aucune donnée de dossier. Les conditions de cet hébergement figurent dans les mentions légales.
11. Assistance sur les droits des personnes
Les demandes d'exercice de droits sont adressées au Responsable de traitement, qui y répond.
Lorsqu'une demande parvient directement au Sous-traitant, celui-ci la transmet au Responsable de traitement sans délai et sans y répondre lui-même.
Le Sous-traitant apporte au Responsable de traitement l'assistance nécessaire pour répondre aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, au moyen des fonctions de recherche et d'export du service.
Le Sous-traitant informe le Responsable de traitement des cas dans lesquels l'exercice d'un droit se heurte à une obligation légale de conservation, notamment celles qui s'imposent au titre de la lutte contre le blanchiment ou de la conservation des pièces comptables, ou à l'intégrité du journal, qui ne peut être ni modifié ni supprimé.
12. Analyse d'impact et consultation préalable
Le traitement de vigilance anti-blanchiment, qui comporte une évaluation de personnes à partir de données croisées avec des sources publiques, figure parmi les traitements pour lesquels une analyse d'impact relative à la protection des données est requise.
Cette analyse relève du Responsable de traitement. Le Sous-traitant lui remet une analyse d'impact préremplie, décrivant le traitement, les mesures techniques mises en œuvre et les risques identifiés, que le Responsable de traitement complète au regard de sa propre organisation.
Le Sous-traitant apporte également son assistance en cas de consultation préalable de l'autorité de contrôle.
13. Violation de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel le concernant, dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance.
La notification comporte, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et les coordonnées du point de contact. Les informations manquantes sont communiquées au fur et à mesure.
La notification à l'autorité de contrôle, dans le délai de soixante-douze (72) heures prévu à l'article 33 du RGPD, ainsi que l'information des personnes concernées le cas échéant, relèvent du Responsable de traitement. Le Sous-traitant lui fournit tout élément utile, y compris les extraits de journal nécessaires.
Le Sous-traitant tient un registre des violations et en communique les extraits pertinents sur demande.
14. Sort des données à la fin du contrat
Le Responsable de traitement peut déclencher à tout moment, depuis le service et sans intervention du Sous-traitant, un export complet de ses données dans un format ouvert et documenté.
À la fin du contrat :
- l'accès est maintenu pendant trente (30) jours aux seules fins de récupération ;
- à l'issue de ce délai, le Sous-traitant procède à l'effacement des données du serveur et des sauvegardes, dans un délai maximal de trente (30) jours supplémentaires, correspondant au cycle de rotation des sauvegardes ;
- le Sous-traitant remet une attestation d'effacement.
Le Sous-traitant ne conserve aucune copie des données au-delà de ces délais, sauf obligation légale de conservation, dont il informe alors le Responsable de traitement.
15. Audit et documentation
Le Sous-traitant met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD, notamment : la description des mesures de sécurité, le registre des traitements effectués pour son compte, le rapport trimestriel de restauration et la liste à jour des sous-traitants ultérieurs.
Le Responsable de traitement peut réaliser un audit une fois par an civil, ou à la suite d'une violation de données le concernant, après un préavis écrit de trente (30) jours.
L'audit est réalisé par le Responsable de traitement ou par un auditeur indépendant qu'il mandate, soumis à une obligation de confidentialité et n'étant pas un concurrent du Sous-traitant. Il se déroule pendant les heures ouvrées, sans perturbation disproportionnée de l'exploitation, et ne peut donner accès aux données d'un autre client du Sous-traitant.
Les frais de l'audit sont supportés par le Responsable de traitement, sauf lorsqu'il révèle un manquement caractérisé du Sous-traitant.
16. Secret professionnel et cloisonnement renforcé
Le Sous-traitant est informé que le Responsable de traitement est soumis au secret professionnel, et que la confidentialité des déclarations de soupçon est d'ordre public : un professionnel ne peut révéler qu'il a effectué une telle déclaration.
En conséquence :
- les tables contenant les examens renforcés et les déclarations de soupçon sont cloisonnées par le système de gestion de base de données ;
- l'accès de dépannage ouvert par un associé du Responsable de traitement ne permet en aucun cas d'y accéder ;
- aucun message préparé par le service à destination d'un client du Responsable de traitement ne peut faire apparaître l'existence d'une mesure de vigilance ;
- aucun déclencheur de conseil rattaché à la vigilance n'écrit au client du Responsable de traitement.
17. Responsabilité et articulation avec le contrat
Chaque partie répond des dommages causés par un traitement qui ne respecte pas le RGPD, dans les conditions prévues à son article 82.
Les limitations de responsabilité prévues aux conditions générales de vente s'appliquent, sous réserve des dispositions d'ordre public.
Le présent accord est susceptible d'être mis à jour, notamment pour tenir compte d'une évolution réglementaire ou de la liste des sous-traitants ultérieurs. Toute mise à jour substantielle est notifiée au Responsable de traitement au moins trente (30) jours avant son entrée en vigueur.