Accord de traitement des données (DPA)
Version du 24 août 2026
Le présent accord de traitement des données (« DPA ») est conclu entre le cabinet souscripteur du service iaCGP (le « Cabinet », responsable de traitement) et Woptimizer (« Woptimizer », sous-traitant), en application de l’article 28 du règlement (UE) 2016/679 (« RGPD »). Il fait partie intégrante du contrat et prévaut sur les CGV pour tout ce qui concerne la protection des données personnelles.
1. Rôles
Pour les données personnelles des clients et prospects du Cabinet traitées via le service, le Cabinet détermine les finalités et les moyens du traitement (responsable de traitement) et Woptimizer traite ces données pour le compte du Cabinet et sur ses instructions (sous-traitant). Pour les données du compte du Cabinet lui-même (identité des conseillers, facturation, journaux d’usage), Woptimizer agit en qualité de responsable de traitement, dans les conditions de la politique de confidentialité.
2. Objet, durée, nature et finalités
Le traitement a pour objet la fourniture du service iaCGP : enregistrement et transcription de rendez-vous, génération assistée de documents professionnels, analyse de documents, gestion des fiches clients, simulateurs, statistiques d’activité du Cabinet. Il dure aussi longtemps que le contrat, augmenté des délais de restitution et de suppression prévus à l’article 10.
3. Catégories de personnes et de données
- Personnes concernées : clients et prospects du Cabinet, et toute personne mentionnée lors d’un rendez-vous ou dans un document confié au service.
- Catégories de données : identité, coordonnées, situation familiale et professionnelle, éléments patrimoniaux et financiers, contenu des échanges lors des rendez-vous, documents transmis. Un entretien peut incidemment contenir des données de catégories particulières (article 9 RGPD) évoquées par la personne ; le Cabinet veille à la minimisation (voir CGU, article 6).
4. Instructions documentées
Woptimizer ne traite les données que sur instructions documentées du Cabinet — le contrat, le présent DPA et l’utilisation des fonctions du service par le Cabinet constituant ces instructions — sauf obligation légale, auquel cas Woptimizer en informe le Cabinet avant le traitement, sauf interdiction légale. Woptimizer informe le Cabinet si une instruction lui paraît contraire au RGPD.
5. Confidentialité et personnels
Woptimizer garantit que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité appropriée et n’y accèdent que dans la mesure nécessaire à l’exécution du service, au support ou à la maintenance.
6. Sécurité
Woptimizer met en œuvre les mesures techniques et organisationnelles décrites en annexe, adaptées au risque, conformément à l’article 32 du RGPD. Il n’utilise pas les données du Cabinet pour entraîner des modèles d’intelligence artificielle.
7. Assistance au responsable de traitement
Compte tenu de la nature du traitement, Woptimizer aide le Cabinet, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Si une personne concernée s’adresse directement à Woptimizer, sa demande est transmise sans délai indu au Cabinet, seul compétent pour y répondre. Woptimizer assiste également le Cabinet pour ses obligations au titre des articles 32 à 36 du RGPD (sécurité, violations, analyses d’impact), dans la limite des informations dont il dispose.
8. Violation de données
Woptimizer notifie au Cabinet toute violation de données à caractère personnel affectant les données traitées pour son compte dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles à la notification que le Cabinet pourrait devoir effectuer auprès de la CNIL (dans les 72 heures, article 33 RGPD) et, le cas échéant, auprès des personnes concernées.
9. Sous-traitants ultérieurs
Le Cabinet autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Woptimizer informe le Cabinet de tout ajout ou remplacement envisagé, le Cabinet pouvant émettre des objections pour des motifs légitimes ; Woptimizer impose à ses sous-traitants ultérieurs des obligations équivalentes à celles du présent DPA et demeure responsable de leur exécution.
- Supabase — base de données, authentification, stockage. Région d’hébergement des données : eu-west-3 (Paris, France).
- Netlify — hébergement du site et exécution des fonctions applicatives (société établie aux États-Unis ; voir article 11).
- Mistral AI (France) — transcription, reconnaissance de documents et génération de texte, via son API.
- Brevo (France) — envoi d’emails transactionnels (envoi de comptes-rendus, notifications).
- Stripe — traitement des paiements de l’abonnement (données de facturation du Cabinet, pas des clients finaux).
10. Sort des données
Au terme du contrat, le Cabinet choisit entre la restitution de ses données dans un format structuré d’usage courant et leur suppression. À défaut de choix dans les 30 jours suivant la fin du contrat, les données sont supprimées de la base active, puis des sauvegardes à l’expiration de leur cycle de rétention, sauf conservation imposée par la loi.
11. Transferts hors de l’Union européenne
Les données sont hébergées dans l’Union européenne (base de données et fichiers : région Paris) et les traitements d’intelligence artificielle sont opérés par Mistral AI, société française. L’exécution des fonctions applicatives et la diffusion du site reposent sur Netlify, société établie aux États-Unis : un transit ou un accès depuis un pays tiers ne peut être exclu ; il est encadré par les mécanismes de transfert du chapitre V du RGPD prévus dans la documentation contractuelle de ce prestataire (clauses contractuelles types et, le cas échéant, cadre de protection des données UE–États-Unis).
12. Audit
Woptimizer met à la disposition du Cabinet les informations nécessaires pour démontrer le respect du présent DPA. Le Cabinet peut conduire, à ses frais, un audit au maximum une fois par période de douze mois, moyennant un préavis écrit de 30 jours, pendant les heures ouvrées, sans perturber le service ni accéder aux données d’autres cabinets ; les rapports et certifications existants des prestataires sont utilisés en priorité.
Annexe — Mesures techniques et organisationnelles (TOMs)
- Chiffrement des échanges en transit (TLS) sur l’ensemble du service.
- Cloisonnement strict des données par cabinet (politiques de sécurité au niveau des lignes de la base de données), vérifié par des tests automatisés d’accès inter-cabinets.
- Authentification par jetons signés, contrôlée côté serveur pour chaque appel ; clés et secrets stockés côté serveur uniquement, jamais exposés au navigateur.
- Journalisation des usages et plafonds de consommation côté serveur ; limitation de débit sur les fonctions sensibles.
- Les enregistrements audio sont traités pour transcription puis ne sont pas conservés par le service une fois la transcription obtenue.
- Suppression en cascade des données liées lors de la suppression d’un client ou d’un cabinet.
- Sauvegardes automatiques quotidiennes de la base de données avec cycle de rétention court, opérées par l’hébergeur de la base.
- Principe du moindre privilège pour les accès d’administration ; revue des accès.