Aller au contenu principal

Accord de sous-traitance des données personnelles

L’accord de sous-traitance des données personnelles conclu au titre de l’article 28 du RGPD : rôles des parties, instructions documentées, sécurité, sous-traitants ultérieurs, transferts et fin de contrat.

Version 1.0 · En vigueur au 4 août 2026

L’essentiel

  • Rôles adaptés aux missions des cabinets. Le Client peut agir comme responsable du traitement ou comme sous-traitant de ses propres clients ; Compta Helper agit alors comme sous-traitant ou sous-traitant ultérieur.
  • Conservation maîtrisée. Les fichiers importés et leurs contenus de traitement sont destinés à être purgés de l’environnement actif au plus tard après 30 jours. Les sauvegardes chiffrées suivent un cycle distinct pouvant conserver des copies jusqu’à six mois.
  • Infrastructure encadrée. Hébergement principal et OCR sur Scaleway en France/EEE, aucun envoi des documents à un service de LLM cloud et aucune utilisation pour l’entraînement de modèles.
  • Sous-traitants transparents. Les sous-traitants directement engagés par Compta Helper sont identifiés en Annexe 3 ; les informations disponibles sur les autres intervenants de la chaîne sont communiquées sur demande. Tout ajout ou remplacement est notifié au préalable avec un droit d’objection de 15 jours.
  • Incidents. Toute violation affectant les Données Client est notifiée sans retard indu, avec un objectif de première notification dans les 48 heures suivant la prise de connaissance.

Cette synthèse facilite la lecture ; seuls les articles et annexes ci-après ont valeur contractuelle.

1. Objet, Parties et champ d’application

Le présent accord de sous-traitance des données personnelles (le « DPA ») est conclu entre :

PartieIdentification
Compta Helper / Sous-traitantMARTIN MAJO, société par actions simplifiée unipersonnelle (SASU) au capital de 1 000 €, immatriculée au RCS de Mont-de-Marsan sous le numéro 917 731 457, dont le siège social est situé 272 avenue du Lourden, 40800 Duhort-Bachen, France, exploitant le service Compta Helper (« Compta Helper »). Contact RGPD : contact@compta-helper.fr.
ClientLe cabinet comptable, l’expert-comptable, l’entreprise ou le professionnel qui souscrit, teste ou utilise Compta Helper pour son propre compte ou pour le compte de ses clients. Son identité est celle renseignée lors de la création du compte, de la souscription, du devis ou de la commande applicable.

Le DPA s’applique lorsque Compta Helper traite des données personnelles pour le compte du Client dans le cadre du Service, notamment lors de l’import, de l’OCR, de l’extraction, de la transformation, de l’export, du stockage temporaire, de la suppression et du support relatifs aux documents importés. Il est rédigé pour une relation exclusivement professionnelle (B2B).

Le DPA complète les CGU, les CGV, la Politique de confidentialité et tout autre document contractuel applicable. En cas de contradiction, le DPA prévaut uniquement pour les stipulations relatives à la protection des données personnelles traitées par Compta Helper pour le compte du Client.

Le DPA peut être accepté électroniquement — case à cocher, parcours d’acceptation dans le Service, signature électronique — ou par signature manuscrite. La personne qui l’accepte déclare disposer des pouvoirs nécessaires pour engager le Client. Compta Helper conserve la preuve de l’acceptation, notamment la version, l’horodatage, les identifiants du compte et du cabinet et les éléments techniques raisonnablement nécessaires.

2. Définitions

Les termes « donnée personnelle », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « autorité de contrôle », « catégories particulières de données » et « données relatives aux condamnations pénales et aux infractions » ont le sens qui leur est donné par le Règlement (UE) 2016/679 (le « RGPD »).

Service.
la plateforme Compta Helper : site, application, API, fonctions d’import, d’OCR, de parsing, de transformation, d’export, de gestion des comptes, de facturation et de support.
Données Client.
toutes les données personnelles traitées par Compta Helper pour le compte du Client dans le cadre du Service, y compris les données présentes dans les documents importés, les métadonnées de traitement et les résultats produits.
Responsable du traitement concerné.
le Client lorsqu’il détermine les finalités et moyens du traitement, ou le client final / tiers pour le compte duquel le Client agit lui-même comme sous-traitant.
Instructions documentées.
les instructions données par le Client via le contrat, le DPA, les paramétrages du Service, les actions réalisées dans l’interface et les demandes écrites adressées au support ; les instructions standards figurent en Annexe 4.
Sous-traitant ultérieur.
tout prestataire tiers auquel Compta Helper fait appel pour réaliser une partie du traitement des Données Client pour le compte du Client, dans les conditions de l’article 10.
Violation de données.
toute violation de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données Client ou l’accès non autorisé à de telles données.

3. Rôles des Parties

3.1 — Le Client

Selon le traitement concerné et la mission qu’il réalise, le Client agit soit en qualité de responsable du traitement, soit en qualité de sous-traitant agissant pour le compte d’un responsable du traitement tiers.

Lorsque le Client agit comme responsable du traitement, il détermine notamment les finalités, les catégories de documents, les personnes concernées, les utilisateurs autorisés, les bases juridiques, l’information des personnes concernées et les durées de conservation hors du Service.

Lorsque le Client agit lui-même comme sous-traitant, Compta Helper intervient comme sous-traitant ultérieur. Le Client garantit qu’il est autorisé à recourir à Compta Helper, qu’il dispose des pouvoirs, mandats et bases juridiques nécessaires et qu’il a transmis les instructions applicables du Responsable du traitement concerné. Le Client demeure l’interlocuteur contractuel de Compta Helper.

3.2 — Compta Helper, sous-traitant ou sous-traitant ultérieur

Compta Helper agit en qualité de sous-traitant du Client ou, lorsque le Client agit lui-même comme sous-traitant, en qualité de sous-traitant ultérieur. Compta Helper ne détermine pas les finalités des traitements réalisés sur les Données Client et ne les réutilise pas à des fins propres, notamment publicitaires, commerciales, de revente, d’enrichissement de bases tierces, de mesure fondée sur le contenu ou d’entraînement de modèles d’intelligence artificielle.

3.3 — Traitements propres de Compta Helper

Compta Helper agit comme responsable de traitement distinct pour ses besoins propres, notamment la gestion des comptes et des relations commerciales, la facturation, le paiement, la sécurité générale de la plateforme, la prévention des abus, la gestion administrative du support et le respect de ses obligations légales. Ces traitements sont décrits dans la Politique de confidentialité et ne relèvent pas du présent DPA.

Lorsqu’une opération de support, de diagnostic ou de sécurité nécessite l’accès à des Données Client pour résoudre une demande déterminée du Client, cette opération demeure réalisée au titre du présent DPA et conformément aux Instructions documentées.

4. Description des traitements

Le DPA encadre les traitements nécessaires à l’exécution du Service : automatiser ou faciliter la lecture de relevés bancaires et de lettres de change relevé (LCR), structurer leurs informations et générer des résultats exploitables par le Client. L’objet, la durée, la nature, les finalités, les catégories de données et les catégories de personnes concernées sont détaillés en Annexe 1, qui fait partie intégrante du DPA.

Le Service n’a pas pour finalité le traitement ciblé de catégories particulières de données au sens de l’article 9 du RGPD ni de données relatives aux condamnations pénales et aux infractions au sens de l’article 10. De telles données peuvent néanmoins apparaître de manière incidente dans certains documents ou libellés bancaires. Lorsqu’elles sont présentes, elles demeurent intégralement couvertes par les obligations de confidentialité, de sécurité, de limitation des finalités et de suppression prévues par le présent DPA.

Le Client s’engage à ne pas importer volontairement de données sensibles qui ne sont pas nécessaires à la prestation et à tenir compte du fait que certains libellés bancaires peuvent en révéler indirectement.

5. Instructions documentées

Compta Helper ne traite les Données Client que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers ou une organisation internationale, sauf obligation légale contraire. Dans ce cas, Compta Helper informe le Client de cette obligation avant le traitement, sauf interdiction légale fondée sur des motifs importants d’intérêt public.

Les instructions résultent de l’utilisation normale du Service, des paramétrages opérés par le Client, de ses demandes de support, du contrat et du présent DPA ; les instructions standards figurent en Annexe 4.

Si Compta Helper estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données, elle en informe le Client sans délai. Le Client ne donne aucune instruction autorisant la vente, la location, la réutilisation commerciale des Données Client, leur utilisation publicitaire ou l’entraînement de modèles sur celles-ci.

6. Obligations du Client

En sa qualité de responsable du traitement ou de sous-traitant agissant pour un Responsable du traitement concerné, le Client s’engage à :

  • ne fournir à Compta Helper que les Données Client nécessaires à l’utilisation du Service ;
  • disposer d’une base juridique valable et, lorsqu’il agit comme sous-traitant, de l’autorisation et des instructions nécessaires pour importer et faire traiter les documents ;
  • informer les personnes concernées lorsque le RGPD ou ses règles professionnelles l’exigent ;
  • documenter par écrit toute instruction particulière sortant de l’utilisation normale du Service ;
  • ne pas importer de données manifestement inutiles, excessives ou étrangères à l’objet du Service et éviter toute importation volontaire de données relevant des articles 9 ou 10 du RGPD qui ne serait pas strictement nécessaire ;
  • gérer les habilitations de ses utilisateurs, collaborateurs et prestataires et retirer rapidement les accès devenus inutiles ;
  • maintenir à jour ses contacts administrateur, facturation, sécurité et RGPD ;
  • valider les résultats produits par le Service avant toute utilisation comptable, fiscale, sociale, juridique ou décisionnelle ;
  • superviser le traitement et, le cas échéant, exercer ses droits d’information et d’audit dans les conditions de l’article 15.

7. Obligations de Compta Helper

Conformément à l’article 28.3 du RGPD, Compta Helper s’engage à :

  • traiter les Données Client uniquement pour fournir le Service et conformément aux Instructions documentées ;
  • veiller à ce que les personnes autorisées à traiter les Données Client s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
  • mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2, conformément à l’article 32 du RGPD ;
  • respecter les conditions de recours à des sous-traitants ultérieurs prévues à l’article 10 ;
  • assister le Client, par des mesures appropriées et dans la mesure du possible, pour répondre aux demandes d’exercice des droits des personnes concernées ;
  • assister le Client pour garantir le respect de ses obligations en matière de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable ;
  • supprimer ou restituer les Données Client au terme des prestations, dans les conditions de l’article 16 ;
  • mettre à la disposition du Client la documentation nécessaire pour démontrer le respect de ses obligations et permettre la réalisation d’audits, dans les conditions de l’article 15 ;
  • ne pas utiliser les Données Client pour entraîner des modèles d’intelligence artificielle ni les transmettre à des services de LLM cloud ou à des tiers non autorisés ;
  • tenir un registre écrit des catégories d’activités de traitement réalisées pour le compte de ses Clients conformément à l’article 30.2 du RGPD.

8. Confidentialité et accès humain aux données

Compta Helper reconnaît que les documents traités peuvent relever du secret professionnel du Client ou de la confidentialité due à ses clients finaux. Les Données Client sont chiffrées au repos ; le Service les déchiffre temporairement pour les seuls besoins du traitement automatisé demandé.

En dehors de ce traitement, aucun accès humain courant au contenu en clair n’est prévu. Un accès humain exceptionnel ne peut intervenir que sur demande explicite du Client ou lorsqu’il est strictement nécessaire au support, au diagnostic d’une erreur, à la sécurité, à l’investigation d’un incident, à une maintenance indispensable ou à l’exécution d’une obligation légale.

Tout accès exceptionnel est limité aux données strictement nécessaires, réalisé par des personnes autorisées et traçable dans la mesure adaptée au risque. Les personnes concernées par cet accès sont tenues à une obligation de confidentialité et leurs habilitations sont retirées lorsqu’elles ne sont plus nécessaires.

Le canal email de support est réservé aux demandes administratives ou techniques ne contenant aucune Donnée Client. Le Client ne doit pas envoyer de relevés bancaires, LCR, résultats OCR, exports ou documents confidentiels par email. Toute Donnée Client ou pièce jointe confidentielle reçue par erreur est supprimée dès sa détection, sans analyse de fond, et le Client est invité à utiliser l’espace sécurisé du Service.

9. Sécurité et protection dès la conception

Compta Helper met en œuvre des mesures techniques et organisationnelles appropriées au regard des risques, conformément à l’article 32 du RGPD. Elles sont détaillées en Annexe 2 et incluent notamment le chiffrement au repos, la protection des échanges par HTTPS/TLS, la séparation logique des espaces clients, le principe du moindre privilège, la limitation et la révocation des accès administratifs, l’absence de contenu OCR dans les journaux, un OCR interne auto-hébergé et une conservation limitée.

Conformément à l’article 25 du RGPD, Compta Helper intègre les principes de protection des données dès la conception et par défaut dans l’évolution de ses outils : minimisation des accès, limitation de la conservation, réduction des données présentes dans les journaux, séparation des environnements et absence de réutilisation des documents pour l’entraînement de modèles.

Compta Helper maintient des procédures de gestion des incidents, de mise à jour des composants, de correction des vulnérabilités selon leur criticité, de sauvegarde et de restauration. Elle peut faire évoluer ses mesures à condition de maintenir un niveau de protection au moins équivalent ou adapté au risque. Aucun changement ne peut réduire substantiellement le niveau de protection sans information préalable du Client et sans mesure compensatoire appropriée.

10. Sous-traitants ultérieurs

Le Client accorde à Compta Helper une autorisation écrite générale de recourir aux sous-traitants ultérieurs directement engagés par Compta Helper et identifiés en Annexe 3, pour les seules activités et catégories de données qui y sont décrites. Compta Helper tient à la disposition du Client, sur demande, les informations dont elle dispose concernant les autres sous-traitants intervenant dans la chaîne, notamment leur identité, leur localisation et les activités de traitement concernées.

Compta Helper informe le Client de tout ajout ou remplacement prévu d’un sous-traitant ultérieur, par email adressé au contact administrateur ou RGPD et, lorsque disponible, par notification dans le Service, au moins quinze jours calendaires avant que ce sous-traitant ne commence à traiter des Données Client.

En cas d’urgence documentée liée à la sécurité, à la continuité du Service, à une obligation légale ou à un changement imposé sans préavis suffisant par un prestataire, Compta Helper peut procéder au changement nécessaire et informe le Client dès que possible.

Le Client peut formuler une objection motivée relative à la protection des données dans un délai de quinze jours calendaires à compter de l’information. Les Parties recherchent de bonne foi une solution raisonnable. À défaut de solution, si le sous-traitant concerné est nécessaire à la fourniture du Service, le Client peut cesser d’utiliser la fonctionnalité affectée ou résilier le Service concerné avant la prise d’effet du changement, sans pénalité directement liée à cette modification. Lorsque le Client agit en qualité de sous-traitant, il lui appartient de transmettre au Responsable du traitement concerné les informations relatives à l’ajout ou au remplacement d’un sous-traitant ultérieur et d’obtenir toute autorisation requise par son propre contrat avant l’expiration du délai d’objection.

Compta Helper impose contractuellement à ses sous-traitants ultérieurs des obligations de protection des données substantiellement équivalentes à celles du présent DPA et demeure pleinement responsable envers le Client de l’exécution de leurs obligations, conformément à l’article 28.4 du RGPD.

Les logiciels open source, bibliothèques techniques et composants auto-hébergés par Compta Helper — notamment les briques d’OCR, d’authentification ou de chiffrement — ne constituent pas des sous-traitants ultérieurs lorsqu’aucune entité tierce ne reçoit de données.

11. Transferts hors de l’Espace économique européen

Compta Helper privilégie un hébergement, un stockage et un traitement au repos des Données Client en France et dans l’Espace économique européen (« EEE »). Les lieux de traitement, les éventuels accès à distance et les garanties applicables sont identifiés en Annexe 3.

Compta Helper ne transfère pas et ne permet pas l’accès aux Données Client depuis un pays situé hors de l’EEE, sauf lorsque ce transfert ou cet accès est nécessaire à un prestataire expressément identifié en Annexe 3 et qu’il est encadré conformément au chapitre V du RGPD.

Selon la situation, les garanties peuvent notamment reposer sur une décision d’adéquation, y compris le Data Privacy Framework lorsque l’entité américaine concernée est valablement certifiée et que le traitement entre dans le champ de cette certification, sur les clauses contractuelles types de la Commission européenne, sur des règles d’entreprise contraignantes ou sur toute autre garantie appropriée, complétée si nécessaire de mesures techniques, contractuelles ou organisationnelles supplémentaires.

Les données de compte, de facturation, de paiement, d’authentification ou de support traitées par Compta Helper comme responsable de traitement distinct peuvent être soumises à l’organisation internationale des prestataires listés dans la partie B de l’Annexe 3. Ces traitements ne donnent pas accès aux documents importés, sous réserve du seul transit technique expressément décrit pour les fonctions réseau activées.

12. Droits des personnes concernées

Le Client demeure responsable de l’information des personnes concernées et des réponses aux demandes d’exercice de leurs droits, notamment les droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, lorsqu’ils sont applicables aux Données Client.

Compte tenu de la nature du traitement, Compta Helper l’assiste dans la mesure raisonnablement possible, notamment en permettant la consultation, l’export ou la suppression des données disponibles dans le Service et en fournissant les informations techniques nécessaires.

Si Compta Helper reçoit directement une demande d’une personne concernée portant sur des Données Client, elle la transmet au Client sans retard indu lorsqu’il est identifiable et ne répond pas au fond sans instruction du Client, sauf obligation légale contraire. Elle peut informer la personne qu’elle doit s’adresser au Client ou au Responsable du traitement concerné.

13. Assistance RGPD, AIPD et consultation préalable

Compte tenu de la nature du traitement et des informations dont elle dispose, Compta Helper fournit au Client une assistance raisonnable pour l’aider à respecter ses obligations de sécurité, de notification des violations, de communication aux personnes concernées, d’analyse d’impact relative à la protection des données et de consultation préalable de l’autorité de contrôle.

L’assistance normale imposée par l’article 28 du RGPD et directement liée au fonctionnement du Service est incluse dans la prestation. Une assistance exceptionnelle, spécifique, manifestement excessive ou extérieure au périmètre standard du Service peut faire l’objet d’un devis ou d’une facturation acceptée préalablement par le Client.

Aucun coût supplémentaire n’est facturé lorsque l’assistance est rendue nécessaire par une violation, une non-conformité ou un manquement imputable à Compta Helper.

14. Violations de données personnelles

En cas de Violation de données affectant les Données Client dont elle a pris connaissance, Compta Helper en informe le Client sans retard indu et vise, sauf impossibilité justifiée, l’envoi d’une première notification dans les quarante-huit heures suivant cette prise de connaissance.

La notification contient, lorsque ces informations sont disponibles :

  • la nature de la violation ;
  • les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés ;
  • les conséquences probables ou possibles ;
  • les mesures prises ou proposées pour remédier à l’incident et en limiter les effets ;
  • le point de contact permettant d’obtenir des informations complémentaires.

Si toutes les informations ne sont pas immédiatement disponibles, une notification initiale est adressée puis complétée de manière échelonnée, sans retard indu. Le Client demeure responsable d’apprécier s’il doit notifier la CNIL ou toute autre autorité compétente et communiquer avec les personnes concernées. Compta Helper coopère raisonnablement et ne notifie pas directement une autorité ou des personnes au nom du Client sans instruction écrite ou obligation légale.

15. Registre, documentation et audits

Compta Helper tient par écrit un registre des catégories d’activités de traitement effectuées pour le compte de ses Clients conformément à l’article 30.2 du RGPD. Elle maintient en outre une documentation raisonnable de conformité, notamment le présent DPA, la Politique de confidentialité, la liste des sous-traitants ultérieurs, la synthèse des mesures de sécurité, les procédures de rétention et les preuves d’acceptation.

Sur demande raisonnable, Compta Helper met à disposition du Client les informations nécessaires pour démontrer le respect de ses obligations. Le Client peut réaliser un audit lui-même ou mandater un auditeur indépendant tenu à la confidentialité.

Sauf incident avéré, suspicion raisonnable de non-conformité, demande d’une autorité de contrôle, changement important du traitement ou de la sécurité, l’audit est limité à un par période de douze mois et fait l’objet d’un préavis d’au moins quinze jours ouvrés. Il est limité au périmètre du Client et respecte la sécurité du Service, les droits des autres clients et les secrets d’affaires.

L’audit est réalisé en priorité par questionnaire de sécurité, échange documentaire, revue à distance ou session de questions-réponses. Un audit sur site ou technique intrusif n’est envisageable que s’il est strictement nécessaire, proportionné, encadré par un accord de confidentialité spécifique et compatible avec la sécurité du Service.

Aucun audit ne peut conduire à révéler des données relatives à d’autres clients, des clés de chiffrement, des secrets d’authentification ou des éléments susceptibles de dégrader la sécurité. Les audits standards sont traités sans frais ; les audits complexes, répétés ou sur site peuvent faire l’objet d’une facturation préalablement acceptée, sauf lorsqu’ils sont rendus nécessaires par un incident ou un manquement imputable à Compta Helper.

16. Restitution, suppression et fin du contrat

Sauf suppression manuelle plus rapide par le Client ou contrainte particulière prévue au contrat, les fichiers importés, les résultats OCR et les résultats transformés sont destinés à être conservés au maximum trente jours dans l’environnement actif du Service. Le Client peut supprimer manuellement les documents disponibles dans son espace et exporter les résultats avant leur suppression lorsque la fonctionnalité est proposée.

Au terme des prestations, Compta Helper supprime ou restitue les Données Client selon le choix du Client et détruit les copies actives existantes, à moins que le droit de l’Union ou le droit français n’exige leur conservation. À défaut d’instruction de restitution reçue dans les trente jours suivant la fin du Service, Compta Helper procède par défaut à la suppression des Données Client encore présentes dans l’environnement actif.

Les données de compte, de facturation, de sécurité, de preuve ou de conformité peuvent être conservées par Compta Helper en qualité de responsable de traitement distinct, dans les limites de la Politique de confidentialité et des obligations légales.

Les sauvegardes sont chiffrées, isolées de l’environnement actif et réservées à la continuité, à la restauration et à la sécurité. La politique technique actuelle conserve jusqu’à sept sauvegardes quotidiennes, quatre sauvegardes hebdomadaires et six sauvegardes mensuelles ; une Donnée Client supprimée peut donc subsister dans une sauvegarde pendant une durée maximale d’environ six mois.

Les données présentes dans les sauvegardes ne sont pas consultées ni restaurées individuellement pour un usage courant. En cas de restauration nécessaire après incident, les règles de suppression et de rétention sont réappliquées. Sur demande raisonnable, Compta Helper fournit une confirmation écrite ou une attestation raisonnable de suppression, dans la limite des informations disponibles et sans révéler d’informations relatives à d’autres clients ou à la sécurité du Service.

17. Durée, modification, responsabilité et droit applicable

Le DPA s’applique tant que Compta Helper traite des Données Client pour le compte du Client. Les obligations de confidentialité, de sécurité, de suppression, de preuve et de coopération survivent aussi longtemps que nécessaire après la fin du contrat.

Compta Helper peut modifier le DPA pour tenir compte de l’évolution du Service, de ses sous-traitants ultérieurs, de ses mesures de sécurité ou de la réglementation. Toute modification substantielle est notifiée au Client au moins trente jours avant son entrée en vigueur, sauf urgence légale ou de sécurité dûment justifiée.

Une modification ne peut réduire substantiellement le niveau de protection des Données Client. Le Client peut résilier le Service concerné avant l’entrée en vigueur d’une modification substantielle à laquelle il s’oppose pour un motif légitime de protection des données. Compta Helper conserve la preuve de la version du DPA acceptée par le Client.

Le DPA ne limite ni les droits des personnes concernées ni les pouvoirs des autorités de contrôle. Entre les Parties, la responsabilité contractuelle est régie par les CGU et les CGV, sous réserve des dispositions impératives du RGPD. Le DPA est régi par le droit français, sans préjudice de l’application directe du RGPD.

Annexe 1 — Description détaillée des traitements

ÉlémentDescription
ObjetFourniture du service Compta Helper : import, OCR, extraction, structuration, transformation et export de relevés bancaires et de LCR pour les besoins de production comptable du Client.
DuréeDurée d’utilisation du Service. Contenus actifs destinés à être purgés au plus tard après 30 jours, sauf suppression plus rapide. Sauvegardes chiffrées selon le cycle décrit à l’article 16.
Nature des opérationsRéception, validation technique, stockage chiffré, déchiffrement temporaire automatisé, OCR, extraction, parsing, transformation, export, consultation, rattachement à un cabinet ou client, suppression, support, journalisation technique et sauvegarde chiffrée.
FinalitésAutomatiser ou faciliter l’exploitation comptable des relevés bancaires et LCR, réduire les saisies manuelles, générer des données structurées et permettre au Client de contrôler et valider les résultats.
Personnes concernéesUtilisateurs du Service ; clients du cabinet ; dirigeants, salariés, fournisseurs, clients, débiteurs, créanciers, contreparties, payeurs ou bénéficiaires apparaissant dans les documents ou libellés ; tiers mentionnés dans les relevés ou LCR.
Catégories de donnéesIdentité et coordonnées professionnelles ; nom du titulaire du compte ; IBAN, BIC, numéros et références de compte ; dates, libellés, montants, soldes, écritures et informations de paiement ; noms de payeurs, bénéficiaires et contreparties ; références de virements, prélèvements ou effets ; données de rattachement client ; identifiants utilisateurs ; métadonnées techniques de traitement et journaux techniques limités.
Données des articles 9 et 10Le Service n’a pas pour finalité leur traitement ciblé. Elles peuvent apparaître incidemment dans les libellés ou documents et bénéficient alors des mêmes garanties renforcées de confidentialité, sécurité, limitation et suppression.
Documents concernésRelevés bancaires et LCR au format PDF ou image, à l’exclusion des tickets, factures et justificatifs de dépenses, sauf évolution contractuelle expressément documentée.
Résultats produitsDonnées structurées, exports et fichiers de sortie permettant au Client d’exploiter les informations dans ses outils comptables.

Annexe 2 — Mesures techniques et organisationnelles

DomaineMesures
ChiffrementChiffrement des fichiers et payloads sensibles au repos par chiffrement authentifié AES-256-GCM avec clé de données distincte par objet et mécanisme d’enveloppe ; clés maîtresses séparées des données ; échanges publics protégés par HTTPS/TLS.
Séparation logiqueDonnées rattachées à un cabinet, un espace de travail ou un client ; contrôles applicatifs limitant l’accès aux utilisateurs autorisés du périmètre concerné ; bases et services internes non exposés directement.
Authentification et habilitationsGestion centralisée des identités et sessions ; mots de passe hachés lorsqu’ils sont utilisés ; principe du moindre privilège ; accès administratifs nominatifs et limités ; révocation des accès devenus inutiles.
OCR interneComposant OCR auto-hébergé sur infrastructure Scaleway, non exposé publiquement pour les traitements métier, protégé par réseau privé, pare-feu et jeton interne ; fichiers de travail temporaires nettoyés automatiquement.
IA et modèlesAucun envoi des documents clients à des services de LLM cloud ; aucune utilisation des Données Client pour entraîner, ajuster ou évaluer des modèles pour une finalité propre ; aucune réutilisation fondée sur le contenu.
JournauxJournaux applicatifs conçus pour ne pas contenir de texte OCR, libellés bancaires, contenus de documents, IBAN, montants détaillés, noms de fichiers originaux ni secrets ; conservation d’identifiants techniques, statuts, timings et erreurs assainies.
Rétention activePurge prévue des documents originaux, résultats OCR et résultats transformés au plus tard après 30 jours dans l’environnement actif ; suppression manuelle disponible lorsque la fonctionnalité le permet.
SauvegardesSauvegardes chiffrées par Restic vers un stockage Scaleway en France ; conservation maximale prévue par le cycle 7 quotidiennes / 4 hebdomadaires / 6 mensuelles ; accès limité à la continuité et à la restauration ; contrôles d’intégrité et tests de restauration.
Sécurité réseauArchitecture conteneurisée ; segmentation des réseaux ; bases de données, services internes, backend et composants d’identité non exposés directement ; pare-feu, reverse proxy TLS et supervision technique.
Gestion des vulnérabilitésMise à jour des composants, suivi des dépendances et correction des vulnérabilités selon leur criticité ; secrets exclus du code et des journaux ; procédures de déploiement et de configuration contrôlées.
Accès et gouvernanceAccès interne limité aux besoins de support, diagnostic, sécurité et maintenance ; confidentialité contractuelle ; documentation de sécurité et de rétention tenue à jour ; revue et révocation des habilitations.
SupportAccès support limité au strict nécessaire et déclenché par une demande ou un besoin documenté ; l’analyse de Données Client s’effectue uniquement dans l’espace sécurisé du Service, jamais via la messagerie Gmail grand public.
Incidents et continuitéProcédure de détection, qualification, confinement, remédiation et notification ; sauvegardes, restauration et continuité ; conservation des preuves techniques nécessaires à l’investigation.
ÉvaluationTests, analyses et évaluations périodiques de l’efficacité des mesures : vérifications de configuration, tests de restauration, revue des accès et contrôles de sécurité proportionnés au risque.

Annexe 3 — Sous-traitants ultérieurs et autres prestataires

A. Sous-traitants ultérieurs directement engagés susceptibles de traiter des Données Client

La présente annexe identifie les sous-traitants ultérieurs directement engagés par Compta Helper à la date de mise à jour du 4 août 2026. Compta Helper tient à la disposition du Client, sur demande, les informations dont elle dispose concernant les autres sous-traitants intervenant dans la chaîne, notamment leur identité, leur localisation et les activités de traitement concernées. Une intervention conditionnelle signifie que le prestataire ne reçoit des Données Client que si la fonctionnalité correspondante est activée.

PrestataireRôleDonnées concernéesLocalisation et garanties
Scaleway SASHébergement, serveurs, stockage objet, bases et sauvegardes, ressources GPU OCR, réseau privé.Données applicatives et Données Client chiffrées, sauvegardes, métadonnées techniques.France / EEE. Hébergement principal en France. Aucun transfert hors EEE prévu pour le stockage et le calcul configurés.
Cloudflare, Inc. (selon configuration)DNS, protection réseau, proxy/WAF éventuel et routage des emails de support administratif.Adresses IP, en-têtes, URL et métadonnées de connexion ; si le proxy est activé, données transmises en transit ; métadonnées et contenu des emails de support administratif, à l’exclusion de toute Donnée Client.Infrastructure internationale. Transferts encadrés par une décision d’adéquation applicable, le DPF lorsque pertinent et/ou des clauses contractuelles types. Aucun stockage métier intentionnel des documents.

B. Autres prestataires intervenant hors du périmètre principal des Données Client

Ces prestataires traitent principalement des données de compte, de facturation, de paiement, d’identité, de notification ou de support administratif pour lesquelles Compta Helper agit comme responsable de traitement distinct. Ils n’ont pas accès aux documents importés. Le canal Gmail grand public utilisé pour le support administratif est expressément exclu du périmètre autorisé pour les Données Client.

PrestataireRôleDonnées concernéesLocalisation et garanties
Brevo / Sendinblue SASEmails transactionnels et SMTP : création de compte, vérification, réinitialisation, invitations et notifications.Adresse email, nom, identifiant utilisateur et contenu technique des emails ; aucun document importé.France / EEE ; transferts éventuels encadrés par les garanties contractuelles du prestataire.
Stripe Payments Europe, Ltd. / Stripe, Inc.Paiement, facturation, portail client et gestion des abonnements.Données de facturation, de paiement et d’abonnement, identité professionnelle ; aucun document importé.Irlande et, selon les opérations, États-Unis. Stripe peut agir comme responsable de traitement distinct ; DPF et clauses contractuelles types selon le traitement.
Google Ireland Limited / Google LLC (Gmail grand public — support administratif uniquement)Réception des demandes administratives et techniques ne contenant aucune Donnée Client.Adresse email, identité professionnelle et contenu administratif du message. Aucun document importé, résultat OCR, export ou autre Donnée Client ne doit être transmis.Service grand public utilisé hors du périmètre du présent DPA et selon les conditions propres de Google. Aucun DPA professionnel n’est invoqué pour ce canal ; toute Donnée Client reçue par erreur est supprimée et la demande est redirigée vers l’espace sécurisé.
Google Ireland Limited / Google LLC (SSO Google optionnel)Fournisseur d’identité lorsque le Client choisit une connexion SSO Google.Adresse email et informations d’identité transmises par Google ; aucun document importé.Google Ireland Limited (Irlande) et Google LLC (États-Unis) ; mécanismes de transfert prévus par les conditions applicables au service d’identité, dont décision d’adéquation DPF lorsque l’entité et le traitement concernés sont couverts, et clauses contractuelles types le cas échéant.
Microsoft Ireland Operations Limited / Microsoft Corporation (SSO Microsoft optionnel)Fournisseur d’identité lorsque le Client choisit une connexion SSO Microsoft.Adresse email et informations d’identité transmises par Microsoft ; aucun document importé.Microsoft Ireland Operations Limited (Irlande) et Microsoft Corporation (États-Unis) ; mécanismes de transfert prévus par les conditions applicables au service d’identité, dont décision d’adéquation DPF lorsque l’entité et le traitement concernés sont couverts, et clauses contractuelles types le cas échéant.

Les logiciels open source et composants auto-hébergés par Compta Helper, notamment les briques d’OCR, Keycloak et les bibliothèques de parsing, ne sont pas des sous-traitants ultérieurs lorsqu’aucune entité tierce ne reçoit de données.

Annexe 4 — Instructions documentées standards

Sauf instruction écrite contraire acceptée par Compta Helper, le Client donne les instructions suivantes :

  • traiter les relevés bancaires et LCR importés afin de produire des résultats OCR, des données structurées et des exports ;
  • conserver les documents et résultats pendant une durée maximale de 30 jours dans l’environnement actif et les soumettre au cycle de sauvegarde chiffré décrit à l’article 16 ;
  • supprimer les documents et résultats lorsque le Client le demande via l’interface ou par demande écrite ;
  • permettre aux utilisateurs autorisés du Client d’accéder aux résultats, exports et historiques disponibles ;
  • traiter les demandes de support du Client, y compris l’analyse temporaire des données strictement nécessaires lorsqu’il en fait la demande ;
  • recourir aux sous-traitants ultérieurs listés en Annexe 3 dans les limites qui y sont définies ;
  • ne pas utiliser les Données Client pour entraîner des modèles, vendre ou louer des données, réaliser de la publicité ciblée, enrichir une base tierce ou mesurer le contenu pour une finalité propre ;
  • ne pas transférer les Données Client hors de l’EEE autrement que dans les conditions expressément décrites à l’article 11 et en Annexe 3.

Annexe 5 — Contacts opérationnels

ObjetContact / modalité
Contact RGPD Compta Helpercontact@compta-helper.fr. Aucun délégué à la protection des données n’est désigné à la date de la présente version ; ce contact reçoit les demandes relatives à la protection des données.
Exercice des droits et suppressionsVia les fonctionnalités du Service ou par demande au support. Lorsqu’une demande concerne les clients finaux du cabinet, le Client reste l’interlocuteur principal.
Notification d’incident au ClientEmail du compte administrateur, contact de sécurité communiqué par le Client ou tout autre moyen de contact contractuel disponible.
Notification d’un sous-traitantEmail du compte administrateur ou du contact RGPD, complété si possible par une notification dans le Service.
Contacts du ClientLe Client maintient à jour son email administrateur, ses contacts de facturation et, si possible, un contact sécurité / RGPD.

Acceptation du DPA

Le présent DPA peut être accepté électroniquement — case à cocher lors de la création du cabinet, parcours d’acceptation dans le Service, signature électronique — ou par signature manuscrite. L’acceptation électronique a la même valeur qu’une signature manuscrite entre les Parties.