a
M
Préjudices

Appelez-nous

Échange confidentiel, sans engagement

Contrat de Sous-Traitance (DPA)

Dernière mise à jour : 23/04/2026

Article 1 – Objet

Le présent Contrat de Sous-Traitance (« DPA ») encadre les traitements de données à caractère personnel réalisés par l’Association AIBC (« le Sous-Traitant ») pour le compte du Client inscrit au Service Prejudices.fr (« le Responsable du traitement »), conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD »).

Article 2 – Définitions

Les termes et expressions commençant par une majuscule dans le présent DPA ont la signification qui leur est attribuée dans le document [Définitions contractuelles](https://prejudices.fr/definitions), lequel fait partie intégrante des présentes.

Article 3 – Instructions

Le Sous-Traitant ne traite les données personnelles que sur instructions documentées du Responsable du traitement.

Ces instructions résultent :

  • du présent DPA ;
  • des actions effectuées dans le Service ;
  • des demandes écrites du Responsable du traitement.

En cas d’instruction manifestement contraire au RGPD, le Sous-Traitant en informe sans délai le Responsable du traitement.

Le Responsable du traitement déclare avoir déterminé la base légale applicable à chacun des traitements confiés au Sous-Traitant, conformément aux articles 6 et 9 du RGPD. Il en assume l’entière responsabilité.

Article 4 – Nature des opérations – Données concernées – Personnes visées

Le Sous-Traitant réalise pour le compte du Responsable du traitement :

  • la réception et l’hébergement sécurisé des Dossiers ;
  • le traitement documentaire : tri, renommage, structuration et classement des pièces ;
  • la rédaction de Livrables, notamment le Pré-rapport d’évaluation médico-légale et le Pré-rapport d’évaluation des préjudices ;
  • la supervision humaine et le contrôle de cohérence ;
  • la mise à disposition des Livrables finalisés dans l’espace sécurisé du Compte Client ;
  • la gestion du sort des données en fin de mission, selon les modalités définies à l’article 10 du présent contrat.

Les données concernées peuvent inclure :

  • données d’identification, administratives, financières ou juridiques ;
  • données relatives à un accident, un dommage corporel ou à une procédure ;
  • données de santé au sens de l’article 9 RGPD.

Les personnes concernées sont les clients ou patients du Responsable du traitement.

Article 5 – Obligations du Sous-Traitant

Le Sous-Traitant est tenu aux obligations suivantes dans le cadre de l’exécution du présent DPA.

5.1. Conformité

Traiter les données exclusivement pour les finalités définies au présent DPA et dans les limites des instructions du Responsable du traitement.

5.2. Confidentialité

Limiter l’accès aux données aux seules personnes habilitées et tenues à une obligation de confidentialité.

5.3. Sécurité

Mettre en œuvre les mesures techniques et organisationnelles appropriées, conformes au niveau d’exigence applicable aux données sensibles, comprenant notamment :

  • Hébergement HDS ;
  • contrôle strict des accès ;
  • chiffrement des données ;
  • journalisation des opérations ;
  • gestion des incidents.

5.4. Assistance

Le Sous-Traitant assiste le Responsable du traitement, dans la mesure de ce qui est raisonnablement nécessaire, afin de lui permettre de respecter ses obligations au titre du RGPD, notamment pour :

  • répondre aux demandes d’exercice des droits des personnes concernées ;
  • fournir les informations nécessaires à la réalisation d’une analyse d’impact relative à la protection des données (AIPD), lorsque celle-ci est requise par la réglementation ;
  • gérer et notifier tout incident de sécurité impliquant des données personnelles.

5.5. Sort des données

Supprimer ou restituer les données au terme de la relation contractuelle conformément à l’article 10 du présent DPA.

Article 6 – Sous-traitants ultérieurs

Le Sous-Traitant peut recourir à des sous-traitants ultérieurs pour l’exécution du Service, dans le respect des exigences du RGPD.

Les sous-traitants intervenant sur l’hébergement et la conservation des Données des dossiers médicaux et juridiques sont strictement limités à :

  • OVH SAS (France) – Hébergement HDS.

Les sous-traitants intervenant sur des données techniques, administratives ou sur la rédaction des Livrables, sans assurer l’hébergement principal ni la conservation des Données des dossiers médicaux et juridiques, sont notamment :

  • Microsoft (outils bureautiques et collaboratifs, notamment pour la rédaction des Livrables) ;
  • Odoo (CRM et gestion de la relation client) ;
  • Mailgun (emails transactionnels) ;
  • SendGrid (emailing professionnel) ;
  • Stripe Payments Europe (paiement et facturation).

L’utilisation de ces outils n’emporte aucun transfert de l’hébergement des Données des dossiers médicaux et juridiques hors de France.

Le Responsable du traitement est réputé accepter le recours à ces sous-traitants ultérieurs du seul fait de l’utilisation du Service, conformément à l’article 28 du RGPD.

Les outils de communication suivants peuvent être utilisés exclusivement pour la gestion des rendez-vous, des demandes administratives, du support ou du service après-vente :

  • WhatsApp Ireland Limited (communications téléphoniques et messagerie) ;
  • Cal.com, Inc. (gestion de rendez-vous).

Ces outils sont utilisés uniquement pour le traitement de Données de contact et d’organisation (identité, coordonnées professionnelles, créneaux de rendez-vous).

Ils ne sont en aucun cas destinés à la transmission ou au traitement de données issues des Dossiers médicaux ou juridiques.

Le Responsable du traitement s’engage à ne transmettre aucune donnée médicale ou information sensible par l’intermédiaire de ces canaux.

Article 7 – Localisation des traitements – Transferts

7.1. Données des dossiers médicaux et juridiques

Les Données des dossiers médicaux et juridiques sont intégralement traitées et hébergées sur des infrastructures situées en France.

Aucun transfert hors de l’Union européenne n’est effectué pour ces données.

Ces données ne sont accessibles qu’au travers de la Plateforme sécurisée dédiée au Service.

7.2. Données de gestion, de relation client et de communication

Les données relatives à la gestion administrative, à la relation client, à la facturation, aux outils collaboratifs et aux communications électroniques (notamment données CRM, données de facturation, données d’emailing et documents de travail non médicaux) sont traitées principalement au sein de l’Union européenne par des sous-traitants sélectionnés.

Lorsque cela est possible, les services sont configurés afin de privilégier des infrastructures situées dans l’Union européenne.

Certains outils de communication ou de planification (notamment WhatsApp Ireland Limited et Cal.com, Inc.) peuvent impliquer des transferts de données vers des pays tiers, y compris les États-Unis, pour des données strictement limitées à l’organisation des rendez-vous, aux demandes administratives ou au support.

Ces transferts sont encadrés par les garanties appropriées prévues par le RGPD, notamment les Clauses Contractuelles Types adoptées par la Commission européenne ou tout autre mécanisme reconnu comme adéquat.

Aucune Donnée des dossiers médicaux et juridiques n’est transmise via ces outils.

7.3. Métadonnées techniques

Certaines métadonnées techniques strictement nécessaires au fonctionnement, à la sécurité ou à l’assistance des services (journaux de connexion, identifiants techniques, données de diagnostic) peuvent faire l’objet de transferts en dehors de l’Union européenne.

Ces transferts sont dûment encadrés par les garanties prévues par le RGPD.

Aucun de ces flux ne concerne les Données des dossiers médicaux et juridiques.

Article 8 – Notification des violations

Le Sous-Traitant notifie au Responsable du traitement toute violation de données sans retard injustifié et au plus tard dans les quarante-huit (48) heures après en avoir eu connaissance. Le Sous-Traitant communique les informations nécessaires à l’accomplissement des obligations légales du Responsable du traitement, notamment la nature de la violation, les catégories de données concernées, les conséquences probables et les mesures prises ou envisagées.

Article 9 – Audit

Le Responsable du traitement peut réaliser un audit limité visant à vérifier le respect du présent DPA, dans les conditions suivantes :

  • un audit par période de douze mois, sauf incident avéré ;
  • préavis raisonnable ;
  • audit réalisé principalement par examen documentaire ;
  • absence d’interruption excessive du Service.

Article 10 – Fin du traitement – Sort des données

10.1. Conservation pendant la durée du Service

Les données sont conservées pendant toute la durée de l’Abonnement, ou jusqu’à la livraison des Livrables dans le cadre d’une Commande ponctuelle, et aussi longtemps que nécessaire à l’exécution des prestations en cours.

10.2. Conservation pendant la Durée d’accessibilité des archives

À compter de la Fin du Service, les données sont conservées pendant la Durée d’accessibilité des archives fixée à douze (12) mois, afin de permettre au Responsable du traitement de consulter ses Archives via un Compte en consultation seule.

Trente (30) jours avant l’échéance de cette période, un courrier électronique d’information est adressé au Responsable du traitement, l’invitant à souscrire le Service d’hébergement des archives ou à demander la restitution de ses données.

10.3. Conservation dans le cadre du Service d’hébergement des archives

Si le Responsable du traitement souscrit le Service d’hébergement des archives, les données restent hébergées et accessibles sur la Plateforme sécurisée pendant toute la durée de ce service.

Les obligations du Sous-Traitant en matière de sécurité, de confidentialité et de localisation des données, définies aux articles 5, 6 et 7 du présent DPA, demeurent pleinement applicables pendant la durée du Service d’hébergement des archives.

10.4. Données archivées inaccessibles

À défaut de souscription au Service d’hébergement des archives dans le délai imparti, ou à l’issue du Service d’hébergement des archives non renouvelé, l’accès du Responsable du traitement aux données est coupé.

Les données deviennent des Données archivées inaccessibles. Elles sont conservées par le Sous-Traitant pendant la durée nécessaire au respect de ses obligations légales et réglementaires, notamment en matière de traçabilité et de conformité au référentiel HDS.

Pendant cette période, les données ne sont plus accessibles au Responsable du traitement, sauf dans les cas suivants :

a) souscription d’un Abonnement, passage d’une nouvelle Commande ponctuelle ou souscription au Service d’hébergement des archives — les Archives sont alors réactivées ;
b) demande de restitution conformément à l’article 10.5 ;
c) obligation légale ou décision de justice imposant la communication des données.

10.5. Restitution

Le Responsable du traitement peut, à tout moment pendant la Durée d’accessibilité des archives, pendant la durée du Service d’hébergement des archives, ou pendant la période de conservation des Données archivées inaccessibles, demander la restitution de ses données. Le Sous-Traitant y procède dans un délai raisonnable et dans un format exploitable.

10.6. Suppression définitive

À l’issue de la période de conservation légale des Données archivées inaccessibles, et à défaut de demande de restitution, de souscription à un Abonnement, d’une Commande ponctuelle ou d’un Service d’hébergement des archives, les données sont supprimées de manière définitive selon des procédés garantissant leur impossibilité de récupération.

10.7. Conservation légale résiduelle

Le Sous-Traitant peut conserver les données strictement nécessaires au respect de ses obligations légales, notamment en matière de journalisation et de traçabilité, au-delà de la suppression définitive prévue à l’article 10.6.

Article 11 – Responsabilités

Chaque partie demeure responsable des obligations qui lui incombent au titre du RGPD.

Le Sous-Traitant ne peut être tenu responsable :

a) du contenu des données fournies par le Responsable du traitement ;
b) de l’absence ou de l’inadéquation de la base légale invoquée par le Responsable du traitement ;
c) de l’usage fait par le Responsable du traitement des Livrables ;
d) des dommages indirects, immatériels ou consécutifs, notamment la perte de chance, la perte de revenus, la perte de clientèle, la perte financière, le préjudice moral ou l’atteinte à la réputation.

Le Responsable du traitement s’engage à informer le Sous-Traitant de toute modification affectant la base légale des traitements confiés.

Article 12 – Durée

Le présent DPA demeure en vigueur pendant toute la durée de l’Abonnement ou de l’exécution des Commandes ponctuelles, y compris pendant la Durée d’accessibilité des archives, et cesse automatiquement à la suppression effective des données ou à la fermeture définitive du Compte Client, selon l’événement le plus tardif.

Les obligations du Sous-Traitant relatives au sort des données, définies à l’article 10 du présent DPA, survivent à la cessation du contrat.

Article 13 – Modification du DPA

Le Sous-Traitant peut modifier le présent DPA dans les conditions définies à l’article 14 des Conditions Générales d’Utilisation, auquel le Responsable du traitement est invité à se référer pour les modalités de notification, la définition des modifications substantielles et les voies de recours.

En cas de désaccord avec une modification substantielle, le Responsable du traitement peut en outre demander la restitution ou la suppression de ses données conformément à l’article 10 du présent DPA.

Article 14 – Loi applicable – Juridiction

Le DPA est soumis au droit français.

Tout différend relatif à son exécution relève de la compétence exclusive des juridictions du ressort de Paris.