Accord de sous-traitance
Version du 3 septembre 2026. Le présent accord est conclu en application de l’article 28 du règlement (UE) 2016/679 relatif à la protection des données à caractère personnel. Il fait partie intégrante du contrat d’abonnement au service Fidialex et s’impose aux deux parties du seul fait de la souscription.
Article 1 — Parties et qualités
Le Responsable de traitement : le cabinet d’avocats, l’avocat exerçant à titre individuel ou la structure professionnelle titulaire de l’abonnement (ci-après « le Cabinet »).
Le Sous-traitant : Business Game Changer, société par actions simplifiée au capital de 2 500 euros, siège social 8 rue de Fionie, 44240 La Chapelle-sur-Erdre, RCS Nantes 941 842 866 (ci-après « BGC »), éditeur du service Fidialex.
Le Cabinet détermine les finalités et les moyens du traitement des données de ses propres clients. BGC les traite pour son compte, uniquement sur instruction, dans les conditions ci-après. BGC demeure responsable de traitement, de façon distincte, pour les données de gestion du compte, de facturation et de support, décrites dans la politique de confidentialité.
Article 2 — Description du traitement
Nature et finalité — hébergement, conservation, organisation, indexation, analyse et restitution des contenus déposés par le Cabinet, aux seules fins de lui fournir les fonctions du service auxquelles il a souscrit.
Durée — la durée de l’abonnement, augmentée du délai de restitution et de suppression prévu à l’article 11.
Catégories de personnes concernées — clients du Cabinet, parties adverses, témoins, tiers mentionnés dans les dossiers, correspondants et collaborateurs du Cabinet.
Catégories de données — données d’identification et de contact, données relatives à la vie professionnelle et économique, éléments de fait et de procédure, pièces versées aux dossiers, enregistrements de dictée et leurs transcriptions, échanges du portail client.
Catégories particulières — le Cabinet est susceptible de déposer des données relevant de l’article 9 du règlement, ainsi que des données relatives à des condamnations pénales et à des infractions au sens de l’article 10. BGC met en œuvre à leur égard les mesures renforcées décrites en annexe 2 et n’en fait aucun usage propre.
Article 3 — Instructions documentées
BGC ne traite les données que sur instruction documentée du Cabinet. Le contrat d’abonnement, les présentes stipulations et l’usage des fonctions du service par le Cabinet constituent ces instructions. Toute instruction particulière est adressée par écrit à contact@fidialex.fr.
Si BGC estime qu’une instruction constitue une violation du règlement ou d’une autre disposition applicable, il en informe immédiatement le Cabinet et peut suspendre son exécution jusqu’à confirmation écrite.
BGC s’interdit tout traitement des contenus du Cabinet à des fins propres. En particulier, les contenus ne sont utilisés ni pour entraîner, ni pour affiner, ni pour évaluer des modèles d’intelligence artificielle, ni par BGC, ni par ses sous-traitants ultérieurs, cette interdiction étant stipulée dans les contrats qui les lient à BGC.
Article 4 — Confidentialité et secret professionnel
BGC veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation contractuelle de confidentialité, et reçoivent la formation nécessaire.
BGC reconnaît que les contenus déposés sont susceptibles d’être couverts par le secret professionnel de l’avocat, institué par l’article 66-5 de la loi n° 71-1130 du 31 décembre 1971, dont la violation est réprimée par l’article 226-13 du code pénal. En conséquence :
- aucun préposé de BGC n’accède au contenu d’un dossier, sauf demande expresse et tracée du Cabinet dans le cadre du support, ou nécessité impérieuse de sécurité, l’accès étant alors limité, journalisé et signalé au Cabinet ;
- toute réquisition, injonction ou demande d’une autorité tendant à la communication de contenus est notifiée sans délai au Cabinet, sauf interdiction légale, afin qu’il puisse faire valoir le secret et exercer ses voies de recours ; BGC ne communique rien avant l’expiration d’un délai raisonnable lui permettant d’agir, sauf ordre exécutoire contraire ;
- BGC ne procède à aucune analyse transversale des contenus de plusieurs cabinets.
Article 5 — Sécurité
BGC met en œuvre les mesures techniques et organisationnelles appropriées décrites en annexe 2, au regard de l’état de l’art, des coûts, de la nature du traitement et des risques. Ces mesures peuvent évoluer, sans que le niveau de protection puisse être abaissé.
Article 6 — Sous-traitants ultérieurs
Le Cabinet autorise BGC à recourir aux sous-traitants ultérieurs énumérés en annexe 3. BGC leur impose par contrat les mêmes obligations que celles du présent accord et demeure pleinement responsable de leur exécution.
BGC informe le Cabinet de tout ajout ou remplacement de sous-traitant ultérieur au moins trente jours avant sa mise en œuvre. Le Cabinet peut s’y opposer par écrit, pour un motif tenant à la protection des données, dans un délai de quinze jours. À défaut d’accord, le Cabinet peut résilier l’abonnement sans frais ni indemnité, la part d’abonnement non courue lui étant remboursée.
Article 7 — Assistance au Cabinet
BGC apporte au Cabinet, dans la mesure de ses moyens :
- son concours pour répondre aux demandes d’exercice de droits ; lorsqu’une telle demande lui est adressée directement par une personne concernée, BGC la transmet au Cabinet sans y répondre au fond ;
- les informations nécessaires à la réalisation d’une analyse d’impact et, le cas échéant, à une consultation préalable de l’autorité de contrôle ;
- les éléments permettant au Cabinet de tenir son registre des activités de traitement.
Le service met à disposition du Cabinet les fonctions d’export, de rectification et de suppression lui permettant de répondre lui-même aux demandes courantes.
Article 8 — Violation de données
BGC notifie au Cabinet toute violation de données à caractère personnel le concernant sans délai injustifié et au plus tard dans les quarante-huit heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou envisagées.
Il appartient au Cabinet, responsable de traitement, de procéder le cas échéant à la notification à l’autorité de contrôle et à l’information des personnes concernées. BGC lui apporte son concours et conserve la documentation de l’incident.
Article 9 — Localisation et transferts
Les données sont hébergées en France. Certaines opérations ponctuelles font appel à des prestataires établis hors de l’Union européenne, identifiés en annexe 3, dans les seules limites nécessaires à leur exécution.
Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées d’une analyse des risques liés à la législation du pays destinataire et, le cas échéant, de mesures supplémentaires. BGC informe le Cabinet de toute modification substantielle de ce cadre.
Article 10 — Audit
BGC met à la disposition du Cabinet les informations nécessaires pour démontrer le respect des obligations du présent accord.
Le Cabinet peut faire réaliser un audit, une fois par période de douze mois, par lui-même ou par un auditeur indépendant non concurrent de BGC, soumis à une obligation de confidentialité, moyennant un préavis de trente jours et pendant les heures ouvrées. L’audit ne peut porter atteinte à la sécurité ni à la confidentialité des données des autres cabinets. Ses frais sont à la charge du Cabinet, sauf s’il révèle un manquement substantiel de BGC.
Article 11 — Sort des données au terme du contrat
Le Cabinet peut exporter l’intégralité de ses données, dans un format ouvert et exploitable, à tout moment et pendant trente jours à compter de la fin de l’abonnement.
À l’expiration de ce délai, BGC supprime les données de ses systèmes actifs ; les sauvegardes sont purgées au terme de leur cycle de rotation, dans un délai maximal de trente jours supplémentaires. Sont exclues de cette suppression les seules données que BGC est légalement tenu de conserver, notamment les pièces comptables, qui ne sont plus utilisées à d’autres fins. Une attestation de suppression est délivrée sur demande.
Article 12 — Responsabilité
Chaque partie répond des dommages causés par le traitement lorsqu’elle n’a pas respecté les obligations qui lui incombent, dans les conditions de l’article 82 du règlement. Les plafonds de responsabilité stipulés au contrat d’abonnement ne s’appliquent pas aux sommes qu’une partie devrait supporter au titre de cet article 82 ni aux amendes administratives résultant d’un manquement qui lui est propre.
Article 13 — Durée et hiérarchie
Le présent accord prend effet à la souscription et demeure en vigueur tant que BGC traite des données pour le compte du Cabinet. En cas de contradiction entre le présent accord et tout autre document contractuel, le présent accord prévaut pour tout ce qui touche à la protection des données.
Annexe 1 — Récapitulatif du traitement
| Objet | Fourniture du service Fidialex au Cabinet |
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, analyse, extraction, transcription, restitution, effacement |
| Finalité | Assistance à l’exercice professionnel : veille, vérification des références, production de documents, gestion des dossiers, dictée, portail client |
| Durée | Durée de l’abonnement, plus le délai de restitution et de suppression |
| Personnes concernées | Clients du Cabinet, parties adverses, témoins, tiers cités aux dossiers, collaborateurs et correspondants du Cabinet |
| Données | Identification, contact, vie professionnelle et économique, éléments de fait et de procédure, pièces, dictées et transcriptions, échanges du portail |
| Données sensibles | Possibles, à l’initiative exclusive du Cabinet : santé, opinions, condamnations et infractions |
Annexe 2 — Mesures techniques et organisationnelles
- Chiffrement au repos du portail client : le contenu des fichiers déposés est chiffré en AES-256-GCM sous une clé propre à chaque espace client, elle-même chiffrée par une clé maîtresse gardée hors de la base.
- Chiffrement au repos des champs sensibles des dossiers, des dictées et des transcriptions (AES-128 en mode CBC, authentifié par HMAC-SHA256), clés gérées hors de la base de données.
- Les métadonnées d’organisation ne sont pas chiffrées à ce jour : intitulés d’espaces et de documents, noms de fichiers, messages d’accompagnement et journaux d’activité restent lisibles en base. Le Cabinet en est informé afin de ne pas faire porter à ces intitulés une information qu’il souhaite protéger.
- Chiffrement en transit de toutes les communications par TLS.
- Contrôle d’accès : authentification par jeton de courte durée avec révocation, limitation du débit des tentatives, cloisonnement strict des données par cabinet vérifié à chaque requête.
- Habilitations internes limitées au strict nécessaire, nominatives et révocables.
- Journalisation des accès et des opérations sensibles, conservée douze mois.
- Sauvegardes chiffrées quotidiennes, déposées hors du serveur de production, sur un dépôt dont les identifiants n'autorisent aucune suppression.Restauration complète éprouvée chaque mois : restauration réelle de la dernière sauvegarde dans une base isolée, relecture des données chiffrées, journal daté de chaque épreuve, alerte si une épreuve échoue ou n'a pas lieu.
- Supervision des incidents techniques et des tentatives d’accès anormales.
- Séparation des environnements de développement et de production ; aucune donnée de production utilisée hors production.
- Minimisation dans les traitements automatisés : seuls les éléments nécessaires à la fonction demandée sont transmis aux prestataires d’analyse, sans conservation par ceux-ci au-delà de l’exécution.
Annexe 3 — Sous-traitants ultérieurs autorisés
| Prestataire | Traitement confié | Localisation |
|---|---|---|
| Scaleway | Hébergement de l’application, des bases de données et des sauvegardes | France |
| Stripe Payments Europe | Paiement et facturation (données de facturation uniquement) | Irlande |
| Resend | Acheminement des messages transactionnels | Irlande (société américaine) |
| Anthropic | Analyse et rédaction assistée | États-Unis |
| Deepgram | Transcription des dictées | États-Unis |
| ElevenLabs | Synthèse vocale des briefings | États-Unis |
| OpenAI | Synthèse vocale des briefings | États-Unis |
| Sentry | Collecte des rapports d’erreur technique | Allemagne (société américaine) |
Cette liste est tenue à jour. Toute modification suit la procédure de l’article 6.
Accord de sous-traitance — version du 3 septembre 2026. Pour toute question : donnees@fidialex.fr.
