Annexe RGPD — Accord de sous-traitance

Dernière mise à jour : 21 août 2026

La présente annexe fait partie intégrante des Conditions Générales d'Utilisation et de Vente. Elle constitue l'accord écrit exigé par l'article 28 du Règlement (UE) 2016/679(RGPD) entre le Client, responsable de traitement, et AI SOFT SAS, sous-traitant.

Elle ne concerne que les données traitées pour le compte du Client. Les données qu'AI SOFT traite pour son propre compte — gestion de son fichier clients, facturation, sécurité de la plateforme — relèvent de sa Politique de confidentialité, où AI SOFT est responsable de traitement.

1. Objet, nature et finalité du traitement

AI SOFT héberge et exploite la plateforme AELIAM pour permettre au Client d'exercer son activité de distribution d'assurance. Les opérations réalisées sur les données du Client sont : la collecte, l'enregistrement, l'organisation, la structuration, la conservation, la consultation, l'extraction, le rapprochement, la communication aux compagnies désignées par le Client, et l'effacement.

La finalité est exclusivement l'exécution du service souscrit : tenue du fichier clients, gestion documentaire, production de devis auprès des compagnies, assistance à la rédaction et à l'analyse, envoi de documents à la signature.

2. Durée

Le traitement dure aussi longtemps que le contrat d'abonnement, et se prolonge du délai de restitution et de suppression prévu à l'article 9 de la présente annexe.

3. Catégories de personnes concernées

  • les clients et prospects du Client, personnes physiques ;
  • les représentants et salariés des entreprises clientes ou prospectes du Client ;
  • les assurés, souscripteurs, conducteurs et bénéficiaires désignés dans les contrats et devis ;
  • les collaborateurs du Client titulaires d'un Siège.

4. Catégories de données

  • Identification : nom, prénom, date et lieu de naissance, adresse postale, e-mail, téléphone.
  • Vie professionnelle : profession, statut, entreprise, SIRET, effectif, chiffre d'affaires.
  • Données de risque et de contrat : garanties, primes, échéances, sinistres déclarés, antécédents d'assurance, relevés d'information, immatriculation et caractéristiques des véhicules, caractéristiques des biens assurés.
  • Documents déposés par le Client ou ses clients : pièces d'identité, justificatifs, contrats, avis d'échéance.
  • Échanges : e-mails rattachés à un dossier, notes, tâches, historique des actions.
  • Données de connexion des collaborateurs du Client : identifiants, horodatages, adresses IP.

Données sensibles. La plateforme n'est pas destinée à recevoir des données de santé ni d'autres données de l'article 9 du RGPD. Certains documents déposés par le Client peuvent néanmoins en contenir : il lui appartient de s'assurer qu'il dispose d'une base légale et de limiter ces dépôts au strict nécessaire.

5. Obligations d'AI SOFT

AI SOFT s'engage à :

  • ne traiter les données que sur instruction documentée du Client — l'usage de la plateforme et les paramétrages qu'il y effectue valant instruction — et l'informer si une instruction lui paraît constituer une violation du RGPD ;
  • garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
  • mettre en œuvre les mesures de sécurité décrites à l'article 7 ;
  • respecter les conditions de l'article 6 pour recourir à un sous-traitant ultérieur ;
  • assister le Client, par des mesures techniques et organisationnelles appropriées, dans la réponse aux demandes d'exercice de droits (accès, rectification, effacement, limitation, portabilité, opposition) ;
  • l'assister dans la sécurité des traitements, les analyses d'impact et la consultation préalable de la CNIL ;
  • notifier au Client toute violation de données dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en lui communiquant la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ;
  • mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre les audits dans les conditions de l'article 8.

6. Sous-traitants ultérieurs

Le Client autorise AI SOFT à recourir aux sous-traitants ultérieurs listés ci-dessous. AI SOFT leur impose par contrat les mêmes obligations que celles de la présente annexe et demeure pleinement responsable de leur exécution devant le Client.

Tout ajout ou remplacement est notifié au Client trente jours avant sa prise d'effet. Le Client peut s'y opposer pour un motif légitime ; à défaut d'accord, il peut résilier sans frais.

RôleDonnées concernées
Hébergement des serveurs applicatifsToutes, en transit et en traitement
Base de données et authentificationToutes les données structurées
Stockage documentaire, enregistrements d’automates et sauvegardesDocuments déposés, PDF produits, vidéos d’exécution
Encaissement et facturation de l’abonnementIdentité de facturation du Client uniquement
Envoi des e-mails transactionnelsAdresse e-mail, nom, contenu du message
Connexion des boîtes e-mail du ClientMessages et pièces jointes rattachés à un dossier
Analyse de documents, assistance à la rédaction, transcriptionContenu soumis à l’analyse
Signature électroniqueIdentité des signataires et documents envoyés à la signature

La liste nominative est communiquée au Client, pas publiée. Pour chacun des rôles ci-dessus, l’identité du sous-traitant, son pays d’établissement, le lieu d’hébergement et, le cas échéant, le fondement du transfert hors Union européenne sont communiqués au Client sur simple demande écrite à [email protected], et lui sont remis à la souscription.

L’article 28 du RGPD impose d’informer le responsable de traitement et de lui ouvrir un droit d’opposition ; il n’impose pas de publication. Le Client dispose donc de l’information complète dont il a besoin pour tenir son registre de traitements et répondre à ses propres obligations, sans que le détail de l’infrastructure d’AI SOFT soit rendu public.

Vis-à-vis des personnes concernées, l’article 13 du RGPD n’exige que les catégories de destinataires : le tableau ci-dessus y suffit.

Ce que la liste ne couvre pas. Les extranets des compagnies d'assurance auxquels les automates se connectent ne sont pas des sous-traitants d'AI SOFT : le Client y accède avec ses propres identifiants et sous sa propre relation contractuelle. Il en va de même des CRM tiers auxquels le Client choisit de se connecter, et des annuaires publics interrogés pour vérifier une entreprise ou une immatriculation.

Entraînement des modèles. Les données transmises aux fournisseurs de modèles d'intelligence artificielle le sont sous un régime excluant leur réutilisation pour l'entraînement.

7. Mesures de sécurité

  • chiffrement des échanges en transit (TLS) et des données au repos ;
  • chiffrement spécifique des identifiants d'extranet confiés par le Client, dont chaque accès est journalisé ;
  • cloisonnement des données par cabinet, appliqué au niveau de la base ;
  • authentification individuelle des collaborateurs, avec second facteur disponible ;
  • journalisation des accès et des actions sensibles ;
  • sauvegardes chiffrées et restauration testée ;
  • suppression automatique des enregistrements vidéo d'exécution des automates après 3 à 7 jours selon l'issue du traitement, après occultation des identifiants.

8. Audit

Le Client peut, une fois par an et à ses frais, demander à AI SOFT les informations et justificatifs démontrant le respect de la présente annexe. Un audit sur site ou par un tiers indépendant tenu au secret peut être organisé en cas de motif sérieux, moyennant un préavis de trente jours et sans perturber l'exploitation.

9. Sort des données en fin de contrat

Conformément à l'article 15 des CGV, le Client dispose de trente jours à compter de la cessation du contrat pour demander la restitution de ses données.

À l'expiration de ce délai, AI SOFT procède à leur suppression de la base active. Les sauvegardes chiffrées les contenant encore sont purgées selon leur propre cycle de rotation, sans pouvoir être restaurées à d'autres fins que la reprise après incident.

Sont conservées au-delà, et pour les seules durées imposées par la loi : les pièces comptables et factures, ainsi que les documents que la réglementation de la distribution d'assurance impose de conserver. Ces conservations ne donnent lieu à aucune autre exploitation.

10. Transferts hors Union européenne

Lorsqu'un sous-traitant ultérieur traite des données hors de l'Union européenne, le transfert repose sur une décision d'adéquation de la Commission européenne ou, à défaut, sur les clauses contractuelles types, complétées le cas échéant de mesures supplémentaires.

11. Contact

Toute demande relative à la présente annexe : [email protected].