Contrat de sous-traitance (DPA)

Annexe aux Conditions Générales · Conforme à l'article 28 du RGPD · Dernière mise à jour : Juin 2026

1. Préambule et définitions

Le présent contrat, signé entre Agregacomm SAS (ci-après le « Sous-traitant ») et le cabinet client utilisateur de la plateforme (ci-après le « Responsable de traitement »), encadre les conditions dans lesquelles le Sous-traitant traite des données à caractère personnel pour le compte du Responsable de traitement.

Les termes employés dans le présent contrat (« données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données ») s'entendent au sens donné par l'article 4 du RGPD.


2. Objet et description du traitement

Le Sous-traitant met à disposition du Responsable de traitement une plateforme SaaS permettant la gestion de l'activité de courtage en assurance : gestion des contrats, des clients, des bordereaux de commission, des relances, de l'agenda, et de toutes fonctionnalités associées.

Nature et finalités du traitement : exécution du service souscrit par le Responsable de traitement, à l'exclusion de toute autre finalité.

Catégories de données traitées : identité des clients du cabinet (nom, prénom, coordonnées), informations contractuelles (références de contrat, compagnie, dates), informations financières (commissions, primes), et données relatives aux utilisateurs internes du cabinet (identifiants, rôles, dernière connexion).

Catégories de personnes concernées : les clients finaux du cabinet, les collaborateurs du cabinet.

Durée : pour toute la durée de l'abonnement, augmentée du délai de purge prévu à l'article 11.


3. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • Traiter les données uniquement sur instruction documentée du Responsable de traitement (l'utilisation de la plateforme constitue ces instructions)
  • Ne pas traiter les données pour ses propres finalités (notamment pas de revente, pas de profilage commercial)
  • Garantir la confidentialité par toute personne ayant accès aux données (engagement contractuel des collaborateurs et prestataires)
  • Mettre en œuvre les mesures techniques et organisationnelles détaillées à l'article 5
  • Assister le Responsable de traitement dans l'exercice des droits des personnes concernées (article 7)
  • Notifier toute violation de données dans les délais prévus à l'article 8
  • À la fin du contrat, restituer ou supprimer les données selon les conditions de l'article 11

4. Obligations du Responsable de traitement

Le Responsable de traitement s'engage à :

  • Disposer d'une base légale appropriée pour le traitement des données qu'il confie au Sous-traitant
  • Informer ses propres clients et collaborateurs du recours à un sous-traitant
  • Documenter toute instruction donnée au Sous-traitant en dehors des fonctionnalités standard de la plateforme
  • Garantir la sécurité des accès accordés à ses collaborateurs (mots de passe robustes, déconnexion après utilisation, gestion des départs)
  • Tenir à jour son propre registre des traitements

5. Mesures techniques et organisationnelles de sécurité

Le Sous-traitant met en œuvre les mesures suivantes :

  • Chiffrement des communications via HTTPS / TLS
  • Stockage des mots de passe utilisateur avec algorithme bcrypt et sel (10 rounds)
  • Hébergement chez OVH SAS, datacenters en France (UE)
  • Architecture mono-cabinet : selon l'offre souscrite, les données métier sont isolées soit sur un VPS dédié au cabinet (OVH France), soit sur un serveur Windows situé dans les locaux du cabinet (sous sa responsabilité matérielle)
  • Cookies de session avec attributs httpOnly, Secure et SameSite
  • Authentification renforcée disponible : double authentification (2FA) et clés d'accès (passkeys WebAuthn)
  • Protection contre les attaques par force brute (5 tentatives de connexion par compte sur 15 minutes)
  • Mesure d'audience sans cookies tiers, IP anonymisée par hachage SHA-256
  • Journalisation des accès administrateur à des fins de traçabilité
  • Sauvegardes régulières et procédure de restauration testée

6. Recours à des sous-traitants ultérieurs

Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants :

  • OVH SAS (France) - hébergement de l'infrastructure et VPS dédiés aux cabinets clients
  • Brevo (Sendinblue SAS) (France, UE) - acheminement des emails transactionnels (invitation et bienvenue, réinitialisation de mot de passe, notifications). Nous avons retenu ce prestataire français spécialisé dans l'envoi d'emails pour la fiabilité de délivrance des messages et son hébergement au sein de l'Union européenne. Il intervient uniquement sur l'acheminement technique des emails.
  • Cloudflare, Inc. (États-Unis, avec datacenters en UE) - protection en amont contre les attaques par force brute, les attaques par déni de service (anti-DDoS), les bots malveillants et les requêtes automatisées non légitimes (WAF). Cloudflare est susceptible de traiter des adresses IP et métadonnées de requêtes à ces seules fins de sécurité. Le transfert hors UE est encadré par les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne.

Les paiements sont réalisés par prélèvement bancaire direct, sans intermédiaire de paiement tiers (Stripe, PayPal ou équivalent). Seules les coordonnées bancaires nécessaires au prélèvement sont collectées et traitées conformément aux obligations légales en matière de gestion comptable.

Toute modification de cette liste de sous-traitants ultérieurs sera notifiée au Responsable de traitement avec un préavis de 30 jours, lui permettant d'émettre des objections motivées.


7. Droits des personnes concernées

Le Sous-traitant met à disposition du Responsable de traitement les outils nécessaires à l'exercice des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition :

  • Accès et rectification : éditables directement depuis l'interface de la plateforme par les utilisateurs autorisés
  • Effacement : fonction « Supprimer mon compte » accessible depuis Mon compte > Confidentialité & RGPD pour les comptes utilisateurs ; suppression des données clients par les fonctions standard de la plateforme
  • Portabilité : demande à adresser par écrit à contact@agregacomm.fr, traitement dans un délai raisonnable conformément à l'article 12 du RGPD

Toute demande directe d'une personne concernée reçue par le Sous-traitant sera transmise sans délai au Responsable de traitement, sans réponse de la part du Sous-traitant.


8. Notification des violations de données

En cas de violation de données à caractère personnel, le Sous-traitant notifie le Responsable de traitement dans un délai maximal de 72 heures après en avoir pris connaissance, par email à l'adresse de contact figurant au compte du Responsable de traitement.

La notification précise :

  • La nature de la violation, les catégories de données et le nombre approximatif de personnes concernées
  • Les conséquences probables de la violation
  • Les mesures prises ou envisagées pour y remédier et atténuer ses effets

9. Confidentialité

Le Sous-traitant garantit que toute personne autorisée à traiter les données dans le cadre du présent contrat est tenue à une obligation de confidentialité, par contrat ou par disposition légale, et ne traite pas les données en dehors des instructions du Responsable de traitement.


10. Audit

Le Responsable de traitement peut demander la fourniture de documents attestant de la conformité du Sous-traitant (politique de sécurité, certificats, rapports d'audit existants), ou, sur préavis raisonnable, conduire un audit limité à la vérification du respect des présentes obligations, dans des conditions n'entravant pas l'activité du Sous-traitant et n'exposant pas les données d'autres cabinets clients.


11. Fin du contrat - sort des données

À la résiliation ou à l'expiration du contrat principal, le Sous-traitant procède à la restitution des données dans un format structuré sur demande écrite du Responsable de traitement (sous 30 jours), puis à la suppression définitive des données de ses systèmes, y compris des copies de sauvegarde, dans un délai maximum de 90 jours.

Pour les cabinets hébergeant leurs données sur un serveur Windows local, la suppression côté serveur du cabinet relève de la responsabilité matérielle du Responsable de traitement.


12. Localisation des données

L'ensemble des données métier traitées dans le cadre du présent contrat est hébergé en France (OVH SAS), au sein de l'Union européenne.

Les seules données susceptibles de transiter en dehors de l'UE sont les métadonnées techniques (adresses IP, en-têtes HTTP) traitées par Cloudflare à des fins de protection et d'accélération. Ce transfert est encadré par les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne, conformément aux articles 44 et suivants du RGPD.


13. Responsabilité et limites

Chaque partie est responsable des manquements à ses obligations au titre du présent contrat, conformément à l'article 82 du RGPD. La responsabilité du Sous-traitant ne saurait être engagée pour des dommages résultant d'une mauvaise utilisation de la plateforme par le Responsable de traitement, de la compromission des identifiants de ses collaborateurs, ou d'événements extérieurs hors de son contrôle (cas de force majeure).

Les données métier du cabinet sont hébergées sur une infrastructure qui lui est dédiée - serveur cloud dédié ou serveur situé dans ses propres locaux - et non sur une base centralisée d'Agregacomm. En sa qualité de Responsable de traitement, le cabinet demeure responsable des données qu'il héberge et exploite : gestion des accès de ses collaborateurs, licéité des traitements qu'il met en œuvre, et, lorsque les données sont hébergées sur son propre serveur, sécurité physique et logique de celui-ci, sa disponibilité et ses sauvegardes locales. La responsabilité d'Agregacomm se limite à la fourniture et au bon fonctionnement de la plateforme logicielle et des services qu'elle opère directement ; elle ne saurait être engagée en cas de perte, d'altération ou de divulgation de données résultant d'une infrastructure ou d'un environnement qu'elle ne contrôle pas.

Contrat de sous-traitance (DPA) | Agregacomm