Accord de sous-traitance
Annexe aux conditions générales — article 28 du règlement (UE) 2016/679
Version 2.0 — en vigueur au 28 août 2026
Entre le Client, cabinet de courtage utilisateur, responsable de traitement, et KAPSELL, éditeur du service Courtelio, sous-traitant.
Article 1 — Objet, durée, nature et finalité du traitement
Objet. L'hébergement et le traitement, pour le compte du Client, des données personnelles nécessaires à la gestion de son activité d'intermédiation en assurance au moyen du service Courtelio.
Durée. La durée de l'abonnement, augmentée des délais de restitution et de suppression prévus à l'article 9.
Nature des opérations. Collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, rapprochement, limitation, effacement et destruction.
Finalité. Permettre au Client de gérer ses contacts, ses projets, ses contrats, ses documents, sa conformité et son pilotage commercial.
Article 2 — Catégories de personnes concernées
Clients et prospects du Client ; personnes assurées, conjoints et enfants figurant aux projets ; bénéficiaires désignés ; collaborateurs et mandataires du Client ; interlocuteurs des compagnies partenaires.
Article 3 — Catégories de données
Données d'identification (civilité, nom, prénom, date de naissance) ; coordonnées postales, téléphoniques et électroniques ; situation familiale et composition du foyer ; régime d'affiliation à la sécurité sociale ; données professionnelles ; données contractuelles et financières (cotisations, échéances, coordonnées bancaires) ; documents déposés au dossier ; journaux d'activité.
Données sensibles. Le service n'est pas conçu pour héberger des données de santé au sens de l'article 9 du RGPD ni des questionnaires médicaux. Le Client s'engage à ne pas en déposer. Le régime d'affiliation à la sécurité sociale, en tant que simple donnée administrative d'affiliation, n'est pas traité comme une donnée de santé. Si le Client envisage un usage impliquant des données de santé issues du soin, une analyse préalable et, le cas échéant, un hébergement certifié HDS au sens de l'article L1111-8 du code de la santé publique devront être mis en place ; à défaut, un tel usage est contractuellement exclu.
Article 4 — Instructions documentées
Le sous-traitant ne traite les données que sur instruction documentée du Client. Constituent des instructions documentées : les présentes, le paramétrage du service par le Client et ses demandes écrites.
Le sous-traitant informe immédiatement le Client s'il estime qu'une instruction constitue une violation du règlement. Lorsqu'une obligation légale l'oblige à traiter des données au-delà des instructions, il en informe le Client avant traitement, sauf interdiction légale.
Article 5 — Confidentialité
Le sous-traitant garantit que les personnes autorisées à traiter les données sont individuellement habilitées, formées et soumises à une obligation contractuelle de confidentialité survivant à la fin de leurs fonctions.
Article 6 — Sécurité
Le sous-traitant met en œuvre les mesures techniques et organisationnelles prévues à l'article 32 du règlement, décrites dans la politique de sécurité annexée, et notamment : chiffrement en transit et au repos, cloisonnement des données par cabinet appliqué au niveau du moteur de base de données, authentification individuelle, gestion des habilitations par rôle, journalisation, sauvegardes quotidiennes testées, procédure de restauration.
Article 7 — Sous-traitance ultérieure
Le Client donne au sous-traitant une autorisation générale de recourir aux sous-traitants ultérieurs figurant dans l'annexe des sous-traitants, publiée et tenue à jour.
En cas d'ajout ou de remplacement, le sous-traitant en informe le Client trente (30) jours à l'avance. Le Client peut s'y opposer par écrit dans ce délai pour un motif légitime tenant à la protection des données ; à défaut d'accord, le Client peut résilier l'abonnement sans indemnité.
Le sous-traitant impose à tout sous-traitant ultérieur les mêmes obligations que celles du présent accord et demeure pleinement responsable de leur exécution envers le Client.
Article 8 — Assistance au responsable de traitement
Le sous-traitant assiste le Client :
- pour répondre aux demandes d'exercice des droits des personnes concernées, en mettant à disposition les fonctions d'export, de rectification, d'effacement et de portabilité du service ;
- pour respecter les obligations des articles 32 à 36 : sécurité, notification de violation, analyse d'impact et consultation préalable ;
- en lui notifiant toute violation de données dans les vingt-quatre (24) heures suivant la prise de connaissance, avec la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises.
Article 9 — Sort des données au terme de la prestation
Au choix du Client, exprimé par écrit :
- restitution : remise d'une archive complète des données structurées et des pièces, dans un format lisible par machine, dans les quinze jours ouvrés de la demande ;
- suppression : effacement définitif et irréversible des systèmes de production et des sauvegardes dans un délai maximum de quatre-vingt-dix jours.
À défaut de choix exprimé dans les trente jours suivant la fin du contrat, la suppression est appliquée. Un certificat de suppression est délivré sur demande. Aucune copie n'est conservée, sauf obligation légale de conservation, dont le sous-traitant informe alors le Client.
Article 10 — Audit et démonstration de conformité
Le sous-traitant met à disposition du Client toute information nécessaire pour démontrer le respect de l'article 28 et permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il mandate.
Les audits sont annoncés avec un préavis raisonnable de trente jours, limités à une fois par an sauf incident de sécurité avéré, conduits pendant les heures ouvrées, sans perturber le service, et couverts par une obligation de confidentialité. Les frais sont à la charge du Client, sauf si l'audit révèle un manquement substantiel du sous-traitant.
Article 11 — Registre du sous-traitant
Le sous-traitant tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30.2 du règlement. Il est communiqué au Client sur demande et à toute autorité de contrôle.
Article 12 — Transferts hors Union européenne
Les traitements sont réalisés dans l'Union européenne. Aucun transfert hors Union n'est effectué sans information préalable du Client et sans l'un des fondements du chapitre V du règlement, notamment les clauses contractuelles types de la Commission européenne.
Article 13 — Obligations du responsable de traitement
Le Client garantit disposer d'une base légale pour chaque traitement, informer les personnes concernées conformément aux articles 13 et 14, tenir son propre registre, donner des instructions licites, et paramétrer les durées de conservation conformément à ses obligations professionnelles.
Article 14 — Responsabilité
Chaque partie assume les conséquences de ses propres manquements. Les plafonds de responsabilité des conditions générales ne s'appliquent pas aux amendes administratives prononcées à l'encontre d'une partie du fait exclusif de l'autre.