Annexe DORA
Clauses contractuelles au titre de l'article 30 du règlement (UE) 2022/2554
Version 2.0 — en vigueur au 28 août 2026
Préambule
Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025, s'applique aux intermédiaires d'assurance, à l'exception des micro-entreprises et des petites entreprises au sens de la recommandation 2003/361/CE.
Lorsque le Client est une entité financière soumise à ce règlement, la présente annexe fait partie intégrante du contrat. KAPSELL y intervient en qualité de prestataire tiers de services TIC.
Article 1 — Description des services (art. 30.2.a)
Fourniture en mode logiciel-service de la plateforme Courtelio : gestion de la relation client, du portefeuille de contrats, de la conformité réglementaire, de la gestion électronique des documents et du pilotage de l'activité. Le recours à des sous-traitants ultérieurs est autorisé dans les conditions de l'accord de sous-traitance et de son annexe.
Article 2 — Localisation (art. 30.2.b)
Les services sont exécutés et les données traitées et stockées en France, région eu-west-3 (Paris), au sein de l'Union européenne. Tout changement de localisation est notifié au Client soixante (60) jours avant sa mise en œuvre, avec faculté d'opposition et de résiliation sans indemnité.
Article 3 — Protection des données (art. 30.2.c)
Disponibilité, authenticité, intégrité et confidentialité des données sont assurées par les mesures décrites dans la politique de sécurité : chiffrement en transit et au repos, cloisonnement au niveau du moteur de base de données, authentification individuelle, journalisation, sauvegardes quotidiennes testées.
Article 4 — Accès, récupération et restitution des données (art. 30.2.d)
Le Client dispose à tout moment d'un accès à ses données et d'une fonction d'export autonome et gratuite dans un format structuré. En cas d'insolvabilité, de cessation d'activité ou de résiliation du prestataire, les modalités de restitution prévues à l'article 12 des conditions générales s'appliquent : maintien de l'accès en lecture pendant trente jours et remise d'une archive complète sous quinze jours ouvrés.
Article 5 — Niveaux de service (art. 30.2.e)
Objectif de disponibilité mensuelle : 99,5 % hors maintenance programmée. Objectif de point de reprise (RPO) : 24 heures. Objectif de délai de reprise (RTO) : 8 heures pour une indisponibilité majeure. Support : premier retour sous un jour ouvré ; prise en charge prioritaire des anomalies bloquantes. Ces niveaux sont revus annuellement et communiqués au Client.
Article 6 — Assistance en cas d'incident TIC (art. 30.2.f)
En cas d'incident lié aux technologies de l'information affectant le Client, le prestataire lui apporte son assistance sans coût additionnel, et lui fournit sous vingt-quatre heures les éléments nécessaires à sa propre déclaration d'incident auprès de son autorité compétente : nature, chronologie, périmètre, impact, mesures correctives.
Article 7 — Coopération avec les autorités (art. 30.2.g)
Le prestataire coopère pleinement avec l'Autorité de contrôle prudentiel et de résolution et toute autorité compétente ou de résolution du Client, y compris en leur donnant accès aux informations et aux locaux nécessaires.
Article 8 — Résiliation (art. 30.2.h)
Le Client peut résilier de plein droit en cas de manquement significatif du prestataire à la réglementation applicable, de circonstances révélant une altération de l'exécution des fonctions concernées, de faiblesses avérées dans la gestion des risques TIC, ou à la demande de son autorité compétente. Préavis minimal de trente jours, réductible à zéro sur injonction d'une autorité.
Article 9 — Sensibilisation à la sécurité (art. 30.2.i)
Le prestataire participe, à la demande du Client et sans surcoût, aux programmes de sensibilisation à la sécurité et de formation à la résilience opérationnelle numérique organisés par ce dernier.
Article 10 — Fonctions critiques ou importantes (art. 30.3)
Lorsque le Client qualifie le service de fonction critique ou importante, les stipulations suivantes s'ajoutent.
10.1 Indicateurs. Des indicateurs de performance quantitatifs et qualitatifs sont définis et suivis : taux de disponibilité, délai de rétablissement, délai de prise en charge des anomalies, taux de réussite des restaurations de sauvegarde.
10.2 Notification des développements significatifs. Le prestataire informe le Client sans délai de tout événement susceptible d'affecter significativement sa capacité à fournir le service : changement de contrôle, difficulté financière majeure, changement d'hébergeur, incident de sécurité majeur.
10.3 Continuité d'activité. Le prestataire maintient un plan de continuité et de reprise d'activité, le teste au moins annuellement et communique la synthèse des résultats au Client.
10.4 Tests de pénétration. Le prestataire participe pleinement aux tests de pénétration fondés sur la menace conduits par le Client au titre des articles 26 et 27 du règlement, dans un périmètre et un calendrier convenus.
10.5 Droit d'audit et d'inspection. Le Client, ses auditeurs mandatés et ses autorités compétentes disposent d'un droit d'accès, d'inspection et d'audit complet. Lorsque le Client est une micro-entreprise, ce droit peut être exercé par un tiers indépendant mandaté d'un commun accord.
10.6 Stratégie de sortie. Une période de transition d'au moins trois (3) mois est garantie, pendant laquelle le prestataire maintient le service et apporte son assistance à la migration vers un autre prestataire ou à une reprise en interne, sans dégradation du niveau de service.
Article 11 — Registre d'information
Le prestataire fournit au Client, sur demande et au format attendu par les autorités européennes de surveillance, les informations nécessaires à la tenue du registre d'information sur les accords contractuels relatifs à l'usage de services TIC : identification du prestataire, nature du service, localisation des données, sous-traitance, date de début, préavis.