Accord de sous-traitance des données personnelles
L’accord de sous-traitance prévu à l’article 28 du RGPD : instructions du Client, analyse documentaire Scaleway, sécurité, conservations distinctes, sous-traitants et droits des personnes.
Version 1.0 · En vigueur au 4 août 2026
L’essentiel
- Rôles adaptés aux missions des cabinets. Le Client peut agir comme responsable du traitement ou comme sous-traitant de ses propres clients ; Compta Helper agit alors comme sous-traitant ou sous-traitant ultérieur.
- Conservation maîtrisée. Purge des documents et résultats de l’environnement actif au plus tard après 30 jours. Les sauvegardes sont conservées au maximum 30 jours à compter de leur création. Le contenu exceptionnellement retenu par Scaleway et les métadonnées suivent des régimes distincts (article 16).
- Infrastructure encadrée. Lecture native lorsque possible ; sinon, les images des pages peuvent être transmises à Scaleway pour une analyse documentaire automatisée. Le fournisseur traite leur contenu. Hébergement et analyse sont distingués en Annexe 3 ; entraînement et réutilisation commerciale sont interdits.
- Sous-traitants transparents. Activités, données et localisations figurent en Annexe 3 ; la chaîne de sous-traitance est documentée sur demande. L’article 10 préserve le préavis et l’objection de 15 jours ; une modification substantielle relève aussi du préavis de 30 jours de l’article 17.
- Incidents. Toute violation affectant les Données Client est notifiée sans retard indu, avec un objectif de première notification dans les 48 heures suivant la prise de connaissance.
Cette synthèse facilite la lecture ; seuls les articles et annexes ci-après ont valeur contractuelle.
1. Objet, Parties et champ d’application
Le présent accord de sous-traitance des données personnelles (le « DPA ») est conclu entre :
| Partie | Identification |
|---|---|
| Compta Helper / Sous-traitant | MARTIN MAJO, société par actions simplifiée unipersonnelle (SASU) au capital de 1 000 €, immatriculée au RCS de Mont-de-Marsan sous le numéro 917 731 457, dont le siège social est situé 272 avenue du Lourden, 40800 Duhort-Bachen, France, exploitant le service Compta Helper (« Compta Helper »). Contact RGPD : [email protected]. |
| Client | Le cabinet comptable, l’expert-comptable, l’entreprise ou le professionnel qui souscrit, teste ou utilise Compta Helper pour son propre compte ou pour le compte de ses clients. Son identité est celle renseignée lors de la création du compte, de la souscription, du devis ou de la commande applicable. |
Le DPA s’applique lorsque Compta Helper traite des données personnelles pour le compte du Client dans le cadre du Service, notamment lors de l’import, de l’OCR, de l’extraction, de la transformation, de l’export, du stockage temporaire, de la suppression et du support relatifs aux documents importés. Il est rédigé pour une relation exclusivement professionnelle (B2B).
Le DPA complète les CGU, les CGV, la Politique de confidentialité et tout autre document contractuel applicable. En cas de contradiction, le DPA prévaut uniquement pour les stipulations relatives à la protection des données personnelles traitées par Compta Helper pour le compte du Client.
Le DPA peut être accepté électroniquement — case à cocher, parcours d’acceptation dans le Service, signature électronique — ou par signature manuscrite. La personne qui l’accepte déclare disposer des pouvoirs nécessaires pour engager le Client. Compta Helper conserve la preuve de l’acceptation, notamment la version, l’horodatage, les identifiants du compte et du cabinet et les éléments techniques raisonnablement nécessaires.
2. Définitions
Les termes « donnée personnelle », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « autorité de contrôle », « catégories particulières de données » et « données relatives aux condamnations pénales et aux infractions » ont le sens qui leur est donné par le Règlement (UE) 2016/679 (le « RGPD »).
- Service.
- la plateforme Compta Helper : site, application, API, fonctions d’import, d’OCR, de parsing, de transformation, d’export, de gestion des comptes, de facturation et de support.
- Données Client.
- toutes les données personnelles traitées par Compta Helper pour le compte du Client dans le cadre du Service, y compris les données présentes dans les documents importés, les métadonnées de traitement et les résultats produits.
- Responsable du traitement concerné.
- le Client lorsqu’il détermine les finalités et moyens du traitement, ou le client final / tiers pour le compte duquel le Client agit lui-même comme sous-traitant.
- Instructions documentées.
- les instructions données par le Client via le contrat, le DPA, les paramétrages du Service, les actions réalisées dans l’interface et les demandes écrites adressées au support ; les instructions standards figurent en Annexe 4.
- Sous-traitant ultérieur.
- tout prestataire tiers auquel Compta Helper fait appel pour réaliser une partie du traitement des Données Client pour le compte du Client, dans les conditions de l’article 10.
- Violation de données.
- toute violation de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données Client ou l’accès non autorisé à de telles données.
3. Rôles des Parties
3.1 — Le Client
Selon le traitement concerné et la mission qu’il réalise, le Client agit soit en qualité de responsable du traitement, soit en qualité de sous-traitant agissant pour le compte d’un responsable du traitement tiers.
Lorsque le Client agit comme responsable du traitement, il détermine notamment les finalités, les catégories de documents, les personnes concernées, les utilisateurs autorisés, les bases juridiques, l’information des personnes concernées et les durées de conservation hors du Service.
Lorsque le Client agit lui-même comme sous-traitant, Compta Helper intervient comme sous-traitant ultérieur. Le Client garantit qu’il est autorisé à recourir à Compta Helper, qu’il dispose des pouvoirs, mandats et bases juridiques nécessaires et qu’il a transmis les instructions applicables du Responsable du traitement concerné. Le Client demeure l’interlocuteur contractuel de Compta Helper.
3.2 — Compta Helper, sous-traitant ou sous-traitant ultérieur
Compta Helper agit en qualité de sous-traitant du Client ou, lorsque le Client agit lui-même comme sous-traitant, en qualité de sous-traitant ultérieur. Compta Helper ne détermine pas les finalités des traitements réalisés sur les Données Client et ne les réutilise pas à des fins propres, notamment publicitaires, commerciales, de revente, d’enrichissement de bases tierces, de mesure fondée sur le contenu ou d’entraînement de modèles d’intelligence artificielle.
3.3 — Traitements propres de Compta Helper
Compta Helper agit comme responsable de traitement distinct pour ses besoins propres, notamment la gestion des comptes et des relations commerciales, la facturation, le paiement, la sécurité générale de la plateforme, la prévention des abus, la gestion administrative du support et le respect de ses obligations légales. Ces traitements sont décrits dans la Politique de confidentialité et ne relèvent pas du présent DPA.
Lorsqu’une opération de support, de diagnostic ou de sécurité nécessite l’accès à des Données Client pour résoudre une demande déterminée du Client, cette opération demeure réalisée au titre du présent DPA et conformément aux Instructions documentées.
4. Description des traitements
Le DPA encadre les traitements nécessaires au Service : lire les relevés bancaires et lettres de change relevé (LCR), structurer leurs informations et produire des résultats exploitables. Compta Helper conserve la lecture native lorsque possible. Sinon, les images des pages peuvent être transmises au service d’analyse documentaire automatisée exploité par Scaleway. Ce service utilise l’intelligence artificielle pour extraire les informations et traite le contenu des images, notamment les données bancaires et personnelles qu’elles contiennent. Les résultats sont validés par le backend Compta Helper puis stockés chiffrés avec les documents ; le contrôle du Client prévu à l’article 6 demeure nécessaire. L’Annexe 1 précise la nature, les finalités, les données, les personnes et les durées concernées.
Le Service n’a pas pour finalité le traitement ciblé de catégories particulières de données au sens de l’article 9 du RGPD ni de données relatives aux condamnations pénales et aux infractions au sens de l’article 10. De telles données peuvent néanmoins apparaître de manière incidente dans certains documents ou libellés bancaires. Lorsqu’elles sont présentes, elles demeurent intégralement couvertes par les obligations de confidentialité, de sécurité, de limitation des finalités et de suppression prévues par le présent DPA.
Le Client s’engage à ne pas importer volontairement de données sensibles qui ne sont pas nécessaires à la prestation et à tenir compte du fait que certains libellés bancaires peuvent en révéler indirectement.
5. Instructions documentées
Compta Helper ne traite les Données Client que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers ou une organisation internationale, sauf obligation légale contraire. Dans ce cas, Compta Helper informe le Client de cette obligation avant le traitement, sauf interdiction légale fondée sur des motifs importants d’intérêt public.
Les instructions résultent de l’utilisation normale du Service, des paramétrages opérés par le Client, de ses demandes de support, du contrat et du présent DPA ; les instructions standards figurent en Annexe 4.
Si Compta Helper estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données, elle en informe le Client sans délai. Le Client ne donne aucune instruction autorisant la vente, la location, la réutilisation commerciale des Données Client, leur utilisation publicitaire ou l’entraînement de modèles sur celles-ci.
6. Obligations du Client
En sa qualité de responsable du traitement ou de sous-traitant agissant pour un Responsable du traitement concerné, le Client s’engage à :
- ne fournir à Compta Helper que les Données Client nécessaires à l’utilisation du Service ;
- disposer d’une base juridique valable et, lorsqu’il agit comme sous-traitant, de l’autorisation et des instructions nécessaires pour importer et faire traiter les documents ;
- informer les personnes concernées lorsque le RGPD ou ses règles professionnelles l’exigent ;
- documenter par écrit toute instruction particulière sortant de l’utilisation normale du Service ;
- ne pas importer de données manifestement inutiles, excessives ou étrangères à l’objet du Service et éviter toute importation volontaire de données relevant des articles 9 ou 10 du RGPD qui ne serait pas strictement nécessaire ;
- gérer les habilitations de ses utilisateurs, collaborateurs et prestataires et retirer rapidement les accès devenus inutiles ;
- maintenir à jour ses contacts administrateur, facturation, sécurité et RGPD ;
- valider les résultats produits par le Service avant toute utilisation comptable, fiscale, sociale, juridique ou décisionnelle ;
- superviser le traitement et, le cas échéant, exercer ses droits d’information et d’audit dans les conditions de l’article 15.
7. Obligations de Compta Helper
Conformément à l’article 28.3 du RGPD, Compta Helper s’engage à :
- traiter les Données Client uniquement pour fournir le Service et conformément aux Instructions documentées ;
- veiller à ce que les personnes autorisées à traiter les Données Client s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2, conformément à l’article 32 du RGPD ;
- respecter les conditions de recours aux sous-traitants ultérieurs de l’article 10, y compris pour l’analyse documentaire automatisée et sa chaîne de sous-traitance ;
- assister le Client, par des mesures appropriées et dans la mesure du possible, pour répondre aux demandes d’exercice des droits des personnes concernées ;
- assister le Client pour garantir le respect de ses obligations en matière de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable ;
- supprimer ou restituer les Données Client au terme des prestations, dans les conditions de l’article 16 ;
- mettre à la disposition du Client la documentation nécessaire pour démontrer le respect de ses obligations et permettre les audits de l’article 15, y compris les informations utiles sur l’analyse documentaire automatisée, les lieux de traitement, les accès, la chaîne de sous-traitance et les conservations ;
- ne pas utiliser ni autoriser l’utilisation des Données Client pour entraîner, ajuster, évaluer ou améliorer des modèles, pour une réutilisation commerciale ou pour des finalités propres non autorisées ; ne les transmettre qu’aux prestataires autorisés et dans le périmètre documenté ;
- tenir un registre écrit des catégories d’activités de traitement réalisées pour le compte de ses Clients conformément à l’article 30.2 du RGPD.
8. Confidentialité et accès humain aux données
Compta Helper reconnaît que les documents peuvent relever du secret professionnel du Client ou de la confidentialité due à ses clients finaux. Les Données Client sont chiffrées au repos dans Compta Helper et déchiffrées temporairement pour le traitement demandé. Lorsque l’analyse documentaire automatisée est utilisée, Scaleway reçoit les images des pages par un échange sécurisé et accède à leur contenu pour les analyser. Le chiffrement du stockage et du transport ne signifie pas que ce contenu est indéchiffrable par le fournisseur.
Aucun accès humain courant au contenu en clair n’est prévu chez Compta Helper. Un accès exceptionnel ne peut intervenir que sur demande explicite du Client ou lorsqu’il est strictement nécessaire au support, au diagnostic, à la sécurité, à l’investigation d’un incident, à une maintenance indispensable ou à une obligation légale. Les conditions publiées de Scaleway prévoient également une conservation et une accessibilité temporaires du contenu des requêtes pour rechercher les causes d’incidents ou d’abus affectant son service ; leur périmètre est encadré par le contrat applicable au compte et l’article 16.
Tout accès exceptionnel est limité aux données strictement nécessaires, réalisé par des personnes autorisées et traçable dans la mesure adaptée au risque. Ces personnes sont tenues à la confidentialité et leurs habilitations sont retirées lorsqu’elles ne sont plus nécessaires. Ces exigences s’appliquent à la chaîne de sous-traitance dans les conditions de l’article 10 ; les exceptions de diagnostic ou de sécurité n’autorisent ni l’entraînement, ni la réutilisation commerciale, ni d’autres finalités propres non autorisées.
Le canal email de support est réservé aux demandes administratives ou techniques ne contenant aucune Donnée Client. Le Client ne doit pas envoyer de relevés bancaires, LCR, résultats OCR, exports ou documents confidentiels par email. Toute Donnée Client ou pièce jointe confidentielle reçue par erreur est supprimée dès sa détection, sans analyse de fond, et le Client est invité à utiliser l’espace sécurisé du Service.
9. Sécurité et protection dès la conception
Compta Helper met en œuvre les mesures appropriées aux risques prévues à l’article 32 du RGPD et détaillées en Annexe 2 : chiffrement au repos, HTTPS/TLS pour les échanges, notamment avec le service d’analyse documentaire automatisée, authentification des appels, séparation des espaces clients, moindre privilège, limitation et révocation des accès, absence de contenu documentaire et de texte extrait dans les journaux Compta Helper et conservation limitée. Les garanties de stockage Compta Helper et celles du traitement managé sont distinguées ; la validation des résultats par le backend précède leur stockage chiffré.
Conformément à l’article 25 du RGPD, Compta Helper intègre les principes de protection des données dès la conception et par défaut dans l’évolution de ses outils : minimisation des accès, limitation de la conservation, réduction des données présentes dans les journaux, séparation des environnements et absence de réutilisation des documents pour l’entraînement de modèles.
Compta Helper maintient des procédures de gestion des incidents, de mise à jour des composants, de correction des vulnérabilités selon leur criticité, de sauvegarde et de restauration. Elle peut faire évoluer ses mesures à condition de maintenir un niveau de protection au moins équivalent ou adapté au risque. Aucun changement ne peut réduire substantiellement le niveau de protection sans information préalable du Client et sans mesure compensatoire appropriée.
10. Sous-traitants ultérieurs
Le Client accorde à Compta Helper une autorisation écrite générale de recourir aux sous-traitants directement engagés et identifiés en Annexe 3, pour les seules activités et données qui y sont décrites. L’autorisation historique de Scaleway pour l’hébergement ne vaut pas, à elle seule, autorisation de l’analyse documentaire automatisée. Compta Helper tient à disposition, sur demande, les informations disponibles sur toute la chaîne : identité, activité, données, localisation et garanties ; elle sollicite les précisions nécessaires auprès du prestataire lorsque sa liste générale ne permet pas d’identifier les intervenants du service utilisé.
Compta Helper informe le Client de tout ajout ou remplacement prévu d’un sous-traitant ultérieur par email au contact administrateur ou RGPD et, lorsque disponible, dans le Service, au moins quinze jours calendaires avant le début du traitement. L’extension des activités de Scaleway à l’analyse documentaire automatisée est soumise à cette information et au droit d’objection ; lorsqu’elle constitue une modification substantielle, le préavis de trente jours de l’article 17 s’applique également. Les deux délais doivent être respectés avant la prise d’effet, sous réserve des exceptions propres à chacun : urgence documentée de l’article 10 pour son préavis ; urgence légale ou de sécurité dûment justifiée de l’article 17 pour le préavis de trente jours.
En cas d’urgence documentée liée à la sécurité, à la continuité du Service, à une obligation légale ou à un changement imposé sans préavis suffisant par un prestataire, Compta Helper peut procéder au changement nécessaire et informe le Client dès que possible.
Le Client peut formuler une objection motivée relative à la protection des données dans les quinze jours calendaires suivant l’information, y compris en cas d’extension des activités d’un prestataire. Les Parties recherchent de bonne foi une solution raisonnable. À défaut, si le prestataire est nécessaire au Service, le Client peut cesser d’utiliser la fonctionnalité affectée ou résilier le Service concerné avant la prise d’effet, sans pénalité directement liée à cette modification. Le Client agissant comme sous-traitant transmet ces informations au Responsable du traitement concerné et obtient toute autorisation requise par son contrat avant l’expiration du délai d’objection. Pour les clients existants, la prise d’effet respecte les notifications, les délais et les autorisations applicables ; elle ne résulte pas de la seule mise à jour de ce document.
Compta Helper impose contractuellement à ses sous-traitants ultérieurs des obligations substantiellement équivalentes à celles du DPA et demeure pleinement responsable envers le Client de leur exécution, conformément à l’article 28.4 du RGPD. Pour l’analyse documentaire automatisée, le contrat applicable au compte encadre notamment la confidentialité, la sécurité, les sous-traitants, l’assistance, l’audit et la suppression. La documentation publique est distincte de ce contrat et ne réduit pas les obligations de Compta Helper envers le Client.
Les logiciels open source, bibliothèques techniques et composants auto-hébergés par Compta Helper — notamment les briques d’OCR, d’authentification ou de chiffrement — ne constituent pas des sous-traitants ultérieurs lorsqu’aucune entité tierce ne reçoit de données.
11. Transferts hors de l’Espace économique européen
Compta Helper privilégie l’hébergement, le stockage et le traitement en France et dans l’Espace économique européen (« EEE »). L’Annexe 3 distingue l’hébergement Compta Helper de l’analyse documentaire automatisée. Le service d’analyse documentaire automatisée Scaleway utilisé est situé à Paris, en France. Le traitement, le stockage et les accès liés à cette analyse, y compris les accès de support, ont lieu en France, sans accès depuis l’étranger. Les informations sur les intervenants de cette chaîne sont disponibles dans les conditions de l’article 10.
Compta Helper ne transfère pas et ne permet pas l’accès aux Données Client depuis un pays hors EEE, sauf nécessité liée à un prestataire expressément identifié en Annexe 3 et encadrement conforme au chapitre V du RGPD. Cette exigence couvre également les accès de support et la chaîne de sous-traitance de l’analyse documentaire automatisée ; une localisation européenne du stockage ne suffit pas à exclure un transfert ou un accès hors EEE.
Selon la situation, les garanties peuvent notamment reposer sur une décision d’adéquation, y compris le Data Privacy Framework lorsque l’entité américaine concernée est valablement certifiée et que le traitement entre dans le champ de cette certification, sur les clauses contractuelles types de la Commission européenne, sur des règles d’entreprise contraignantes ou sur toute autre garantie appropriée, complétée si nécessaire de mesures techniques, contractuelles ou organisationnelles supplémentaires.
Les données de compte, de facturation, de paiement, d’authentification ou de support traitées par Compta Helper comme responsable de traitement distinct peuvent être soumises à l’organisation internationale des prestataires listés dans la partie B de l’Annexe 3. Ces traitements ne donnent pas accès aux documents importés, sous réserve du seul transit technique expressément décrit pour les fonctions réseau activées.
12. Droits des personnes concernées
Le Client demeure responsable de l’information des personnes concernées et des réponses aux demandes d’exercice de leurs droits, notamment les droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, lorsqu’ils sont applicables aux Données Client.
Compte tenu de la nature du traitement, Compta Helper l’assiste dans la mesure raisonnablement possible, notamment en permettant la consultation, l’export ou la suppression des données disponibles dans le Service et en fournissant les informations techniques nécessaires.
Si Compta Helper reçoit directement une demande d’une personne concernée portant sur des Données Client, elle la transmet au Client sans retard indu lorsqu’il est identifiable et ne répond pas au fond sans instruction du Client, sauf obligation légale contraire. Elle peut informer la personne qu’elle doit s’adresser au Client ou au Responsable du traitement concerné.
13. Assistance RGPD, AIPD et consultation préalable
Compte tenu de la nature du traitement et des informations dont elle dispose, Compta Helper fournit au Client une assistance raisonnable pour l’aider à respecter ses obligations de sécurité, de notification des violations, de communication aux personnes concernées, d’analyse d’impact relative à la protection des données et de consultation préalable de l’autorité de contrôle.
L’assistance normale imposée par l’article 28 du RGPD et directement liée au fonctionnement du Service est incluse dans la prestation. Une assistance exceptionnelle, spécifique, manifestement excessive ou extérieure au périmètre standard du Service peut faire l’objet d’un devis ou d’une facturation acceptée préalablement par le Client.
Aucun coût supplémentaire n’est facturé lorsque l’assistance est rendue nécessaire par une violation, une non-conformité ou un manquement imputable à Compta Helper.
14. Violations de données personnelles
En cas de Violation de données affectant les Données Client dont elle a pris connaissance, Compta Helper en informe le Client sans retard indu et vise, sauf impossibilité justifiée, l’envoi d’une première notification dans les quarante-huit heures suivant cette prise de connaissance.
La notification contient, lorsque ces informations sont disponibles :
- la nature de la violation ;
- les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés ;
- les conséquences probables ou possibles ;
- les mesures prises ou proposées pour remédier à l’incident et en limiter les effets ;
- le point de contact permettant d’obtenir des informations complémentaires.
Si toutes les informations ne sont pas immédiatement disponibles, une notification initiale est adressée puis complétée de manière échelonnée, sans retard indu. Le Client demeure responsable d’apprécier s’il doit notifier la CNIL ou toute autre autorité compétente et communiquer avec les personnes concernées. Compta Helper coopère raisonnablement et ne notifie pas directement une autorité ou des personnes au nom du Client sans instruction écrite ou obligation légale.
15. Registre, documentation et audits
Compta Helper tient par écrit un registre des catégories d’activités de traitement effectuées pour le compte de ses Clients conformément à l’article 30.2 du RGPD. Elle maintient en outre une documentation raisonnable de conformité, notamment le présent DPA, la Politique de confidentialité, la liste des sous-traitants ultérieurs, la synthèse des mesures de sécurité, les procédures de rétention et les preuves d’acceptation.
Sur demande raisonnable, Compta Helper met à disposition du Client les informations nécessaires pour démontrer le respect de ses obligations. Le Client peut réaliser un audit lui-même ou mandater un auditeur indépendant tenu à la confidentialité.
Sauf incident avéré, suspicion raisonnable de non-conformité, demande d’une autorité de contrôle, changement important du traitement ou de la sécurité, l’audit est limité à un par période de douze mois et fait l’objet d’un préavis d’au moins quinze jours ouvrés. Il est limité au périmètre du Client et respecte la sécurité du Service, les droits des autres clients et les secrets d’affaires.
L’audit est réalisé en priorité par questionnaire de sécurité, échange documentaire, revue à distance ou session de questions-réponses. Un audit sur site ou technique intrusif n’est envisageable que s’il est strictement nécessaire, proportionné, encadré par un accord de confidentialité spécifique et compatible avec la sécurité du Service.
Aucun audit ne peut conduire à révéler des données relatives à d’autres clients, des clés de chiffrement, des secrets d’authentification ou des éléments susceptibles de dégrader la sécurité. Les audits standards sont traités sans frais ; les audits complexes, répétés ou sur site peuvent faire l’objet d’une facturation préalablement acceptée, sauf lorsqu’ils sont rendus nécessaires par un incident ou un manquement imputable à Compta Helper.
16. Restitution, suppression et fin du contrat
Sauf suppression manuelle plus rapide par le Client ou contrainte particulière prévue au contrat, les fichiers importés, les images de pages et fichiers de travail conservés, les résultats d’extraction et les résultats transformés sont conservés au maximum trente jours à compter de l’import du document dans l’environnement actif Compta Helper, puis supprimés automatiquement. Le Client peut supprimer les documents disponibles et exporter les résultats avant leur suppression lorsque la fonctionnalité est proposée. Cette purge active ne vaut pas extinction des sauvegardes ni suppression de tout contenu éventuellement conservé par le fournisseur.
Au terme des prestations, Compta Helper supprime ou restitue les Données Client selon le choix du Client et détruit les copies actives existantes, à moins que le droit de l’Union ou le droit français n’exige leur conservation. À défaut d’instruction de restitution reçue dans les trente jours suivant la fin du Service, Compta Helper procède par défaut à la suppression des Données Client encore présentes dans l’environnement actif.
Les données de compte, de facturation, de sécurité, de preuve ou de conformité peuvent être conservées par Compta Helper en qualité de responsable de traitement distinct, dans les limites de la Politique de confidentialité et des obligations légales. L’historique de consommation destiné au suivi de l’utilisation du Service relève de la section 5.6 de cette Politique : les données personnelles et liens identifiants sont supprimés automatiquement au plus tard trente jours après l’import du document associé, ou plus tôt sur demande. Au-delà, seules des statistiques non identifiantes peuvent être conservées ; la purge du contenu ne suffit pas à rendre cet historique anonyme.
Les sauvegardes sont chiffrées, isolées de l’environnement actif et réservées à la continuité, à la restauration et à la sécurité. Leur conservation est limitée à trente jours à compter de leur création. Les purges sont exécutées selon cette politique et les anciennes copies excédant cette fenêtre, y compris les versions conservées par le stockage, sont supprimées. L’extinction des copies en sauvegarde suit ce cycle distinct et ne coïncide pas nécessairement avec la purge de l’environnement actif.
Les sauvegardes ne sont pas consultées ni restaurées individuellement pour un usage courant. Après restauration nécessaire, les règles de suppression et de rétention sont réappliquées. Sur demande raisonnable, Compta Helper fournit une confirmation écrite ou une attestation raisonnable de suppression, dans la limite des informations disponibles et sans révéler de données d’autres clients ou de secrets de sécurité. Cette confirmation distingue la purge active, les sauvegardes et les copies éventuellement conservées par les prestataires, avec les limites ou exceptions encore applicables.
Pour le contenu transmis à Scaleway, les conditions IA publiées prévoient l’absence de conservation des entrées et sorties après traitement, sous réserve d’exceptions temporaires liées aux incidents ou abus affectant le service. La documentation produit indique jusqu’à deux semaines pour le contenu des requêtes HTTP concernées. Compta Helper utilise ce service sans mode de traitement par lots (Batch). La documentation produit décrit aussi un cache éphémère de valeurs intermédiaires, isolé par projet et distinct du stockage documentaire. Les modalités de conservation et de suppression applicables au contenu et au cache sont encadrées par le contrat du compte. La limite de deux semaines issue de la documentation produit reste distincte des engagements contractuels et ne constitue pas une garantie sans réserve.
Les métadonnées techniques sont distinctes du contenu : identifiants, statuts, erreurs assainies, mesures de durée et d’usage. Les journaux techniques et de sécurité Compta Helper sont conservés au maximum douze mois glissants, sous réserve des éléments isolés pour une investigation, une procédure ou une obligation légale pendant la durée strictement nécessaire, conformément à la Politique de confidentialité. La documentation Scaleway mentionne jusqu’à six mois pour certaines statistiques d’usage agrégées et anonymisées, et non pour les documents ou les résultats. Cette indication porte uniquement sur les données effectivement agrégées et anonymisées ; les autres métadonnées restent soumises au contrat applicable au compte et toute donnée encore personnelle demeure protégée par les règles applicables.
Les demandes de restitution ou de suppression sont prises en charge dans toute la chaîne autorisée. Compta Helper sollicite le prestataire pour les copies encore détenues et documente les suites données ainsi que toute conservation légalement requise ou exception applicable. Les droits d’information, d’assistance et d’audit des articles 12, 13 et 15 restent applicables.
17. Durée, modification, responsabilité et droit applicable
Le DPA s’applique tant que Compta Helper traite des Données Client pour le compte du Client. Les obligations de confidentialité, de sécurité, de suppression, de preuve et de coopération survivent aussi longtemps que nécessaire après la fin du contrat.
Compta Helper peut modifier le DPA pour tenir compte de l’évolution du Service, de ses sous-traitants ultérieurs, de ses mesures de sécurité ou de la réglementation. Toute modification substantielle est notifiée au Client au moins trente jours avant son entrée en vigueur, sauf urgence légale ou de sécurité dûment justifiée.
Une modification ne peut réduire substantiellement le niveau de protection des Données Client. Le Client peut résilier le Service concerné avant l’entrée en vigueur d’une modification substantielle à laquelle il s’oppose pour un motif légitime de protection des données. Compta Helper conserve la preuve de la version du DPA acceptée par le Client.
Le DPA ne limite ni les droits des personnes concernées ni les pouvoirs des autorités de contrôle. Entre les Parties, la responsabilité contractuelle est régie par les CGU et les CGV, sous réserve des dispositions impératives du RGPD. Le DPA est régi par le droit français, sans préjudice de l’application directe du RGPD.
Annexe 1 — Description détaillée des traitements
| Élément | Description |
|---|---|
| Objet | Fourniture de Compta Helper : import, lecture native et, si nécessaire, analyse documentaire automatisée des images de pages par Scaleway, extraction, structuration, transformation et export de relevés bancaires et LCR pour la production comptable du Client. |
| Durée | Durée d’utilisation du Service ; purge active au plus tard après 30 jours, sauf suppression plus rapide. Sauvegardes, contenu exceptionnellement conservé par Scaleway et métadonnées : régimes distincts décrits à l’article 16. |
| Nature des opérations | Réception, lecture native, stockage chiffré, déchiffrement temporaire, préparation et transmission sécurisée d’images au service d’analyse documentaire automatisée, extraction, validation backend, stockage chiffré des résultats, transformation, export, consultation, rattachement client, suppression, support, journalisation et sauvegarde. |
| Finalités | Automatiser ou faciliter l’exploitation comptable des relevés bancaires et LCR, réduire les saisies manuelles, générer des données structurées et permettre au Client de contrôler et valider les résultats. |
| Personnes concernées | Utilisateurs du Service ; clients du cabinet ; dirigeants, salariés, fournisseurs, clients, débiteurs, créanciers, contreparties, payeurs ou bénéficiaires apparaissant dans les documents ou libellés ; tiers mentionnés dans les relevés ou LCR. |
| Catégories de données | Identité et coordonnées ; titulaire, IBAN, BIC et références de compte ; dates, libellés, montants, soldes, écritures et paiements ; payeurs, bénéficiaires et contreparties ; références de virements, prélèvements ou effets ; rattachement client, identifiants et métadonnées techniques. Les images transmises à Scaleway peuvent contenir toutes ces données et toute information incidente visible sur les pages, y compris celles des articles 9 et 10 du RGPD. |
| Données des articles 9 et 10 | Le Service n’a pas pour finalité leur traitement ciblé. Elles peuvent apparaître incidemment dans les libellés ou documents et bénéficient alors des mêmes garanties renforcées de confidentialité, sécurité, limitation et suppression. |
| Documents concernés | Relevés bancaires et LCR au format PDF ou image, à l’exclusion des tickets, factures et justificatifs de dépenses, sauf évolution contractuelle expressément documentée. |
| Résultats produits | Données extraites et structurées, validées par le backend puis stockées chiffrées avec les documents ; exports et fichiers de sortie pour les outils comptables du Client. La validation technique ne remplace pas le contrôle métier du Client. |
Annexe 2 — Mesures techniques et organisationnelles
| Domaine | Mesures |
|---|---|
| Chiffrement | Fichiers et payloads sensibles Compta Helper chiffrés au repos par AES-256-GCM, clé distincte par objet et mécanisme d’enveloppe ; clés maîtresses séparées. Échanges HTTPS/TLS, dont les appels à Scaleway. Pour l’analyse, le fournisseur traite le contenu des images déchiffrées. |
| Séparation logique | Données rattachées à un cabinet, un espace de travail ou un client ; contrôles applicatifs limitant l’accès aux utilisateurs autorisés du périmètre concerné ; bases et services internes non exposés directement. |
| Authentification et habilitations | Gestion centralisée des identités et sessions ; mots de passe hachés lorsqu’ils sont utilisés ; principe du moindre privilège ; accès administratifs nominatifs et limités ; révocation des accès devenus inutiles. |
| Analyse documentaire | Lecture native privilégiée ; sinon transmission d’images au service managé Scaleway par appels authentifiés et chiffrés. Validation des résultats par le backend et stockage chiffré. Les composants internes et fichiers temporaires restent soumis aux contrôles d’accès et à la rétention de l’article 16 ; les fichiers temporaires font l’objet d’un nettoyage automatique. |
| IA et modèles | Analyse documentaire automatisée externe autorisée dans le périmètre de l’Annexe 3. Interdiction d’entraînement, d’ajustement ou d’évaluation pour une finalité propre, de réutilisation commerciale et de finalités propres non autorisées. Exceptions fournisseur et contrat applicable : articles 8, 10 et 16. |
| Journaux | Journaux Compta Helper conçus sans contenu documentaire, texte extrait, libellés bancaires, IBAN, montants détaillés, noms de fichiers originaux ni secrets ; identifiants, statuts, timings et erreurs assainies seulement. Les métadonnées et exceptions de contenu chez Scaleway relèvent du régime distinct de l’article 16. |
| Rétention active | Purge active au plus tard après 30 jours pour les originaux, images de pages conservées et résultats d’extraction ou de transformation ; suppression manuelle lorsqu’elle est disponible. Ne vaut pas extinction des sauvegardes ni des copies exceptionnelles du fournisseur. |
| Sauvegardes | Sauvegardes chiffrées par Restic vers Scaleway en France ; accès limité à la continuité et à la restauration, contrôles d’intégrité et tests. Conservation maximale de 30 jours à compter de leur création ; purges exécutées et anciennes copies excédant cette fenêtre supprimées selon l’article 16. |
| Sécurité réseau | Architecture conteneurisée ; segmentation des réseaux ; bases de données, services internes, backend et composants d’identité non exposés directement ; pare-feu, reverse proxy TLS et supervision technique. |
| Gestion des vulnérabilités | Mise à jour des composants, suivi des dépendances et correction des vulnérabilités selon leur criticité ; secrets exclus du code et des journaux ; procédures de déploiement et de configuration contrôlées. |
| Accès et gouvernance | Accès Compta Helper limité au support, diagnostic, sécurité et maintenance ; confidentialité, revue et révocation des habilitations. Accès exceptionnels et obligations de la chaîne Scaleway encadrés par le contrat applicable ; documentation de sécurité, de rétention et de sous-traitance tenue à jour. |
| Support | Accès support limité au strict nécessaire et déclenché par une demande ou un besoin documenté ; l’analyse de Données Client s’effectue uniquement dans l’espace sécurisé du Service, jamais via la messagerie Gmail grand public. |
| Incidents et continuité | Procédure de détection, qualification, confinement, remédiation et notification ; sauvegardes, restauration et continuité ; conservation des preuves techniques nécessaires à l’investigation. |
| Évaluation | Tests, analyses et évaluations périodiques de l’efficacité des mesures : vérifications de configuration, tests de restauration, revue des accès et contrôles de sécurité proportionnés au risque. |
Annexe 3 — Sous-traitants ultérieurs et autres prestataires
A. Sous-traitants ultérieurs directement engagés susceptibles de traiter des Données Client
Cette annexe distingue les activités de Scaleway : l’hébergement et le stockage, d’une part, l’analyse documentaire automatisée, d’autre part. Cette extension reste soumise aux notifications, objections et autorisations des articles 10 et 17. Les informations disponibles sur les autres intervenants de la chaîne (identité, activité, données et localisation) sont communiquées sur demande. Une intervention conditionnelle ne transmet des Données Client que si la fonctionnalité est activée.
Sources officielles vérifiées : documentation de confidentialité Scaleway ; conditions contractuelles publiées et DPA ; liste des sous-traitants Scaleway. Les conditions IA publiées excluent l’utilisation du contenu client pour entraîner ou améliorer les modèles ou le service. Elles prévoient, séparément, des conservations temporaires liées aux incidents ou abus, sans lever cette interdiction. Les indications de deux semaines et six mois relèvent de la documentation produit (article 16). Le contrat applicable au compte et la configuration du service déterminent les conditions effectives du traitement ; la liste publique générale ne suffit pas, à elle seule, à identifier les intervenants du flux Compta Helper. Les informations sur cette chaîne sont disponibles dans les conditions de l’article 10.
| Prestataire | Rôle | Données concernées | Localisation et garanties |
|---|---|---|---|
| Scaleway SAS | 1. Hébergement : serveurs, stockage objet, bases, sauvegardes et réseau. 2. Analyse documentaire automatisée managée : traitement des images de pages pour en extraire les informations. | 1. Données applicatives, documents et résultats chiffrés au repos, sauvegardes, métadonnées. 2. Contenu lisible des images transmises, informations extraites et métadonnées d’usage ; rétentions exceptionnelles selon l’article 16. | 1. Hébergement principal Compta Helper en France/EEE. 2. Analyse documentaire automatisée à Paris, France, sans mode Batch ; traitement, stockage et accès, y compris de support, en France, sans accès depuis l’étranger. Chaîne de sous-traitance : article 10. Confidentialité et TLS : articles 8 et 9 ; règles de transfert : article 11. |
| Cloudflare, Inc. (selon configuration) | DNS, protection réseau, proxy/WAF éventuel et routage des emails de support administratif. | Adresses IP, en-têtes, URL et métadonnées de connexion ; si le proxy est activé, données transmises en transit ; métadonnées et contenu des emails de support administratif, à l’exclusion de toute Donnée Client. | Infrastructure internationale. Transferts encadrés par une décision d’adéquation applicable, le DPF lorsque pertinent et/ou des clauses contractuelles types. Aucun stockage métier intentionnel des documents. |
B. Autres prestataires intervenant hors du périmètre principal des Données Client
Ces prestataires traitent principalement des données de compte, de facturation, de paiement, d’identité, de notification ou de support administratif pour lesquelles Compta Helper agit comme responsable de traitement distinct. Ils n’ont pas accès aux documents importés. Le canal Gmail grand public utilisé pour le support administratif est expressément exclu du périmètre autorisé pour les Données Client.
| Prestataire | Rôle | Données concernées | Localisation et garanties |
|---|---|---|---|
| Brevo / Sendinblue SAS | Emails transactionnels et SMTP : création de compte, vérification, réinitialisation, invitations et notifications. | Adresse email, nom, identifiant utilisateur et contenu technique des emails ; aucun document importé. | France / EEE ; transferts éventuels encadrés par les garanties contractuelles du prestataire. |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Paiement, facturation, portail client et gestion des abonnements. | Données de facturation, de paiement et d’abonnement, identité professionnelle ; aucun document importé. | Irlande et, selon les opérations, États-Unis. Stripe peut agir comme responsable de traitement distinct ; DPF et clauses contractuelles types selon le traitement. |
| Google Ireland Limited / Google LLC (Gmail grand public — support administratif uniquement) | Réception des demandes administratives et techniques ne contenant aucune Donnée Client. | Adresse email, identité professionnelle et contenu administratif du message. Aucun document importé, résultat OCR, export ou autre Donnée Client ne doit être transmis. | Service grand public utilisé hors du périmètre du présent DPA et selon les conditions propres de Google. Aucun DPA professionnel n’est invoqué pour ce canal ; toute Donnée Client reçue par erreur est supprimée et la demande est redirigée vers l’espace sécurisé. |
| Google Ireland Limited / Google LLC (SSO Google optionnel) | Fournisseur d’identité lorsque le Client choisit une connexion SSO Google. | Adresse email et informations d’identité transmises par Google ; aucun document importé. | Google Ireland Limited (Irlande) et Google LLC (États-Unis) ; mécanismes de transfert prévus par les conditions applicables au service d’identité, dont décision d’adéquation DPF lorsque l’entité et le traitement concernés sont couverts, et clauses contractuelles types le cas échéant. |
| Microsoft Ireland Operations Limited / Microsoft Corporation (SSO Microsoft optionnel) | Fournisseur d’identité lorsque le Client choisit une connexion SSO Microsoft. | Adresse email et informations d’identité transmises par Microsoft ; aucun document importé. | Microsoft Ireland Operations Limited (Irlande) et Microsoft Corporation (États-Unis) ; mécanismes de transfert prévus par les conditions applicables au service d’identité, dont décision d’adéquation DPF lorsque l’entité et le traitement concernés sont couverts, et clauses contractuelles types le cas échéant. |
Les logiciels open source et composants auto-hébergés par Compta Helper, notamment Keycloak et les bibliothèques de parsing, ne sont pas des sous-traitants ultérieurs lorsqu’aucune entité tierce ne reçoit de données. Cette exclusion ne s’applique pas au service d’analyse documentaire automatisée exploité par Scaleway, qui reçoit et traite les images transmises.
Annexe 4 — Instructions documentées standards
Sauf instruction écrite contraire acceptée par Compta Helper, le Client donne les instructions suivantes :
- traiter les relevés bancaires et LCR par lecture native lorsque possible et, sinon, transmettre les images des pages à Scaleway pour l’analyse documentaire automatisée autorisée ; valider les résultats par le backend, les stocker chiffrés et produire les données structurées et exports ;
- conserver les documents, images de pages conservées et résultats au maximum 30 jours dans l’environnement actif ; appliquer les régimes distincts de sauvegarde, de contenu fournisseur et de métadonnées de l’article 16, sans assimiler purge active et suppression de toutes les copies ;
- supprimer les documents et résultats sur demande via l’interface ou par écrit et traiter la demande dans la chaîne de sous-traitance, en précisant les copies résiduelles et les exceptions applicables conformément à l’article 16 ;
- permettre aux utilisateurs autorisés du Client d’accéder aux résultats, exports et historiques disponibles ;
- traiter les demandes de support du Client, y compris l’analyse temporaire des données strictement nécessaires lorsqu’il en fait la demande ;
- recourir aux sous-traitants de l’Annexe 3 pour les seules activités et données autorisées, après respect des informations, délais d’objection et autorisations requis ; l’ancienne autorisation d’hébergement ne suffit pas à autoriser l’analyse documentaire automatisée ;
- ne pas utiliser ni autoriser l’utilisation des Données Client pour entraîner, ajuster, évaluer ou améliorer des modèles, vendre ou louer des données, faire de la publicité, enrichir une base tierce ou poursuivre une finalité propre non autorisée ; les exceptions techniques documentées ne lèvent pas ces interdictions ;
- ne pas transférer les Données Client hors de l’EEE autrement que dans les conditions expressément décrites à l’article 11 et en Annexe 3.
Annexe 5 — Contacts opérationnels
| Objet | Contact / modalité |
|---|---|
| Contact RGPD Compta Helper | [email protected]. Aucun délégué à la protection des données n’est désigné à la date de la présente version ; ce contact reçoit les demandes relatives à la protection des données. |
| Exercice des droits et suppressions | Via les fonctionnalités du Service ou par demande au support. Lorsqu’une demande concerne les clients finaux du cabinet, le Client reste l’interlocuteur principal. |
| Notification d’incident au Client | Email du compte administrateur, contact de sécurité communiqué par le Client ou tout autre moyen de contact contractuel disponible. |
| Notification d’un sous-traitant | Email du compte administrateur ou du contact RGPD, complété si possible par une notification dans le Service. |
| Contacts du Client | Le Client maintient à jour son email administrateur, ses contacts de facturation et, si possible, un contact sécurité / RGPD. |
Acceptation du DPA
Le présent DPA peut être accepté électroniquement — case à cocher lors de la création du cabinet, parcours d’acceptation dans le Service, signature électronique — ou par signature manuscrite. L’acceptation électronique a la même valeur qu’une signature manuscrite entre les Parties.
| Pour Compta Helper | Pour le Client |
|---|---|
| Nom / qualité : Date : Signature : | Nom / qualité : Date : Signature : |