Annexe RGPD — Accord de sous-traitance
Dernière mise à jour : 21 août 2026
La présente annexe fait partie intégrante des Conditions Générales d'Utilisation et de Vente. Elle constitue l'accord écrit exigé par l'article 28 du Règlement (UE) 2016/679(RGPD) entre le Client, responsable de traitement, et AI SOFT SAS, sous-traitant.
Elle ne concerne que les données traitées pour le compte du Client. Les données qu'AI SOFT traite pour son propre compte — gestion de son fichier clients, facturation, sécurité de la plateforme — relèvent de sa Politique de confidentialité, où AI SOFT est responsable de traitement.
1. Objet, nature et finalité du traitement
AI SOFT héberge et exploite la plateforme AELIAM pour permettre au Client d'exercer son activité de distribution d'assurance. Les opérations réalisées sur les données du Client sont : la collecte, l'enregistrement, l'organisation, la structuration, la conservation, la consultation, l'extraction, le rapprochement, la communication aux compagnies désignées par le Client, et l'effacement.
La finalité est exclusivement l'exécution du service souscrit : tenue du fichier clients, gestion documentaire, production de devis auprès des compagnies, assistance à la rédaction et à l'analyse, envoi de documents à la signature.
2. Durée
Le traitement dure aussi longtemps que le contrat d'abonnement, et se prolonge du délai de restitution et de suppression prévu à l'article 9 de la présente annexe.
3. Catégories de personnes concernées
- les clients et prospects du Client, personnes physiques ;
- les représentants et salariés des entreprises clientes ou prospectes du Client ;
- les assurés, souscripteurs, conducteurs et bénéficiaires désignés dans les contrats et devis ;
- les collaborateurs du Client titulaires d'un Siège.
4. Catégories de données
- Identification : nom, prénom, date et lieu de naissance, adresse postale, e-mail, téléphone.
- Vie professionnelle : profession, statut, entreprise, SIRET, effectif, chiffre d'affaires.
- Données de risque et de contrat : garanties, primes, échéances, sinistres déclarés, antécédents d'assurance, relevés d'information, immatriculation et caractéristiques des véhicules, caractéristiques des biens assurés.
- Documents déposés par le Client ou ses clients : pièces d'identité, justificatifs, contrats, avis d'échéance.
- Échanges : e-mails rattachés à un dossier, notes, tâches, historique des actions.
- Données de connexion des collaborateurs du Client : identifiants, horodatages, adresses IP.
Données sensibles. La plateforme n'est pas destinée à recevoir des données de santé ni d'autres données de l'article 9 du RGPD. Certains documents déposés par le Client peuvent néanmoins en contenir : il lui appartient de s'assurer qu'il dispose d'une base légale et de limiter ces dépôts au strict nécessaire.
5. Obligations d'AI SOFT
AI SOFT s'engage à :
- ne traiter les données que sur instruction documentée du Client — l'usage de la plateforme et les paramétrages qu'il y effectue valant instruction — et l'informer si une instruction lui paraît constituer une violation du RGPD ;
- garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité décrites à l'article 7 ;
- respecter les conditions de l'article 6 pour recourir à un sous-traitant ultérieur ;
- assister le Client, par des mesures techniques et organisationnelles appropriées, dans la réponse aux demandes d'exercice de droits (accès, rectification, effacement, limitation, portabilité, opposition) ;
- l'assister dans la sécurité des traitements, les analyses d'impact et la consultation préalable de la CNIL ;
- notifier au Client toute violation de données dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en lui communiquant la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre les audits dans les conditions de l'article 8.
6. Sous-traitants ultérieurs
Le Client autorise AI SOFT à recourir aux sous-traitants ultérieurs listés ci-dessous. AI SOFT leur impose par contrat les mêmes obligations que celles de la présente annexe et demeure pleinement responsable de leur exécution devant le Client.
Tout ajout ou remplacement est notifié au Client trente jours avant sa prise d'effet. Le Client peut s'y opposer pour un motif légitime ; à défaut d'accord, il peut résilier sans frais.
| Rôle | Données concernées |
|---|---|
| Hébergement des serveurs applicatifs | Toutes, en transit et en traitement |
| Base de données et authentification | Toutes les données structurées |
| Stockage documentaire, enregistrements d’automates et sauvegardes | Documents déposés, PDF produits, vidéos d’exécution |
| Encaissement et facturation de l’abonnement | Identité de facturation du Client uniquement |
| Envoi des e-mails transactionnels | Adresse e-mail, nom, contenu du message |
| Connexion des boîtes e-mail du Client | Messages et pièces jointes rattachés à un dossier |
| Analyse de documents, assistance à la rédaction, transcription | Contenu soumis à l’analyse |
| Signature électronique | Identité des signataires et documents envoyés à la signature |
La liste nominative est communiquée au Client, pas publiée. Pour chacun des rôles ci-dessus, l’identité du sous-traitant, son pays d’établissement, le lieu d’hébergement et, le cas échéant, le fondement du transfert hors Union européenne sont communiqués au Client sur simple demande écrite à [email protected], et lui sont remis à la souscription.
L’article 28 du RGPD impose d’informer le responsable de traitement et de lui ouvrir un droit d’opposition ; il n’impose pas de publication. Le Client dispose donc de l’information complète dont il a besoin pour tenir son registre de traitements et répondre à ses propres obligations, sans que le détail de l’infrastructure d’AI SOFT soit rendu public.
Vis-à-vis des personnes concernées, l’article 13 du RGPD n’exige que les catégories de destinataires : le tableau ci-dessus y suffit.
Ce que la liste ne couvre pas. Les extranets des compagnies d'assurance auxquels les automates se connectent ne sont pas des sous-traitants d'AI SOFT : le Client y accède avec ses propres identifiants et sous sa propre relation contractuelle. Il en va de même des CRM tiers auxquels le Client choisit de se connecter, et des annuaires publics interrogés pour vérifier une entreprise ou une immatriculation.
Entraînement des modèles. Les données transmises aux fournisseurs de modèles d'intelligence artificielle le sont sous un régime excluant leur réutilisation pour l'entraînement.
7. Mesures de sécurité
- chiffrement des échanges en transit (TLS) et des données au repos ;
- chiffrement spécifique des identifiants d'extranet confiés par le Client, dont chaque accès est journalisé ;
- cloisonnement des données par cabinet, appliqué au niveau de la base ;
- authentification individuelle des collaborateurs, avec second facteur disponible ;
- journalisation des accès et des actions sensibles ;
- sauvegardes chiffrées et restauration testée ;
- suppression automatique des enregistrements vidéo d'exécution des automates après 3 à 7 jours selon l'issue du traitement, après occultation des identifiants.
8. Audit
Le Client peut, une fois par an et à ses frais, demander à AI SOFT les informations et justificatifs démontrant le respect de la présente annexe. Un audit sur site ou par un tiers indépendant tenu au secret peut être organisé en cas de motif sérieux, moyennant un préavis de trente jours et sans perturber l'exploitation.
9. Sort des données en fin de contrat
Conformément à l'article 15 des CGV, le Client dispose de trente jours à compter de la cessation du contrat pour demander la restitution de ses données.
À l'expiration de ce délai, AI SOFT procède à leur suppression de la base active. Les sauvegardes chiffrées les contenant encore sont purgées selon leur propre cycle de rotation, sans pouvoir être restaurées à d'autres fins que la reprise après incident.
Sont conservées au-delà, et pour les seules durées imposées par la loi : les pièces comptables et factures, ainsi que les documents que la réglementation de la distribution d'assurance impose de conserver. Ces conservations ne donnent lieu à aucune autre exploitation.
10. Transferts hors Union européenne
Lorsqu'un sous-traitant ultérieur traite des données hors de l'Union européenne, le transfert repose sur une décision d'adéquation de la Commission européenne ou, à défaut, sur les clauses contractuelles types, complétées le cas échéant de mesures supplémentaires.
11. Contact
Toute demande relative à la présente annexe : [email protected].