Retour à l'accueil

Accord de Traitement des Données (DPA)

Version 2.0, en vigueur depuis le 23 septembre 2026

Le présent Accord de Traitement des Données (ci-après « DPA » ou « Accord ») est conclu en application de l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») entre :

  • Le Cabinet, utilisateur du service Plaidio, agissant en qualité de Responsable du traitement (« RT ») au sens de l'article 4.7 du RGPD ;
  • [à compléter], éditeur du service Plaidio (voir les mentions légales), agissant en qualité de Sous-traitant (« ST ») au sens de l'article 4.8 du RGPD.

Préambule. Le Cabinet utilise Plaidio pour gérer son activité d'avocat (dossiers, contacts, agenda, facturation, communications). Dans ce cadre, le ST traite, pour le compte du Cabinet, des données à caractère personnel couvertes par le secret professionnel d'avocat (article 226-13 du Code pénal et article 66-5 de la loi n° 71-1130 du 31 décembre 1971). Les parties reconnaissent que ces données nécessitent un niveau de garantie renforcé et conviennent des engagements ci-après.

Article 1 : Définitions

Les termes utilisés dans le présent Accord ont le sens qui leur est donné par le RGPD. À titre indicatif :

  • Responsable du traitement (RT) : le Cabinet, qui détermine les finalités et les moyens du traitement.
  • Sous-traitant (ST) : l'éditeur du service Plaidio, qui traite les données pour le compte du RT, exclusivement sur instructions documentées.
  • Données à caractère personnel : toute information relative à une personne physique identifiée ou identifiable (article 4.1 RGPD).
  • Traitement : toute opération effectuée sur des données personnelles (collecte, enregistrement, conservation, consultation, transmission, effacement, etc.).
  • Sous-traitance ultérieure : recours par le ST à un autre sous-traitant pour exécuter des activités spécifiques pour le compte du RT (article 28.2 et 28.4 RGPD).
  • Violation de données : violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données (article 4.12 RGPD).
  • Personne concernée : la personne physique à laquelle se rapportent les données traitées (client du Cabinet, partie adverse, témoin, magistrat, confrère, etc.).

Article 2 : Objet et durée

Le présent Accord a pour objet d'encadrer les modalités du traitement de données personnelles confiées par le RT au ST, dans le cadre de la fourniture du service Plaidio décrit dans les Conditions Générales d'Utilisation et les Conditions Générales de Vente.

L'Accord est accepté par un administrateur du Cabinet, pour le compte de celui-ci, lors de la création du cabinet ou à sa connexion suivante ; l'acceptation est enregistrée avec sa date et la version du présent document. Il reste en vigueur tant que le ST détient des données du RT, c'est-à-dire jusqu'à leur suppression définitive dans les conditions de l'article 4.8.

Article 3 : Description du traitement

Le traitement confié au ST est décrit en détail à l'Annexe 1 du présent Accord. À titre synthétique :

  • Nature : hébergement, structuration, mise à disposition et traitement assisté par intelligence artificielle de données métier juridiques.
  • Finalité : exécution du contrat de fourniture du service Plaidio.
  • Catégories de données : données d'identification (nom, prénom, email, coordonnées postales, téléphone), données professionnelles (fonction, employeur), données métier juridiques (faits, qualifications, échanges, pièces, montants), données de connexion (logs d'accès, adresses IP).
  • Catégories de personnes concernées : clients du Cabinet, parties adverses, témoins, experts, magistrats, confrères, commissaires de justice, notaires, salariés et collaborateurs du Cabinet.
  • Durée : durée du contrat, puis jusqu'à la suppression définitive décrite à l'article 4.8.

Article 4 : Obligations du sous-traitant

4.1 Traitement sur instructions documentées

Le ST s'engage à ne traiter les données qu'sur instructions documentées du RT, y compris en ce qui concerne les transferts hors UE. Le présent Accord, les Conditions Générales d'Utilisation et les paramètres définis par le RT au sein de l'application constituent les instructions documentées. Toute instruction complémentaire devra faire l'objet d'un écrit (un email à [email protected] suffit).

Si une instruction du RT constitue, de l'avis du ST, une violation du RGPD ou d'une autre disposition du droit européen ou français, le ST en informe immédiatement le RT (article 28.3.h RGPD).

4.2 Confidentialité et secret professionnel

Le ST veille à ce que toute personne ayant accès aux données traitées s'engage à la confidentialité par contrat ou par une obligation légale appropriée (article 28.3.b RGPD).

Le ST reconnaît expressément que les données traitées sont, en grande partie, couvertes par le secret professionnel d'avocat au sens de l'article 226-13 du Code pénal et de l'article 66-5 de la loi n° 71-1130 du 31 décembre 1971. À ce titre, le ST :

  • s'engage à ne jamais accéder aux données métier du Cabinet à des fins d'analyse, de profilage commercial, d'entraînement de modèles d'intelligence artificielle ou de toute autre finalité non strictement nécessaire à l'exécution du service ;
  • impose à ses salariés, dirigeants et prestataires des engagements de confidentialité spécifiques mentionnant explicitement le secret professionnel d'avocat ;
  • documente et trace les accès administratifs aux données (audit logs immuables) et met ces journaux à disposition du RT sur demande ;
  • n'intervient dans l'espace du Cabinet, par emprunt de l'identité d'un de ses membres, qu'avec l'autorisation préalable du Cabinet, donnée pour une durée limitée (24 heures ou 7 jours) et révocable à tout moment ; les administrateurs du Cabinet en sont notifiés.

4.3 Sécurité du traitement

Le ST met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 RGPD, telles que décrites à l'Annexe 2 du présent Accord. Ces mesures sont évolutives ; elles ne peuvent être modifiées que dans le sens d'un niveau de protection au moins équivalent.

4.4 Sous-traitance ultérieure

Le ST a recours à des sous-traitants ultérieurs pour fournir le service. La liste de ces sous-traitants à la date de signature est jointe en Annexe 3. Le RT donne, par la signature du présent Accord, son autorisation générale au recours à ces sous-traitants (article 28.2 RGPD).

En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, le ST en informe le RT par email au moins 30 jours avant l'entrée en service du nouveau sous-traitant. Le RT dispose d'un droit d'opposition motivé pendant ce délai. En cas d'opposition non levée, le ST proposera une solution alternative ou, à défaut, le RT pourra résilier le contrat sans pénalité.

Le ST conclut avec chaque sous-traitant ultérieur un contrat lui imposant des obligations au moins équivalentes à celles du présent Accord.

4.5 Droits des personnes concernées

Le RT reste responsable de l'information des personnes concernées (articles 13 et 14 RGPD) et de la réponse aux demandes d'exercice des droits (articles 15 à 22 RGPD).

Le ST s'engage à assister le RT, dans la mesure de ses moyens techniques et organisationnels, pour répondre aux demandes des personnes concernées (article 28.3.e RGPD). Le RT dispose pour cela, dans l'application, de la consultation, de la rectification et de la suppression des enregistrements, et de l'export décrit à l'article 4.8. Pour ce qui ne peut être fait depuis l'application, le ST apporte son concours sur demande écrite.

4.6 Notification des violations de données

En cas de violation de données affectant les données du RT, le ST notifie le RT sans délai indu après en avoir pris connaissance et, en tout état de cause, dans un délai maximum de 24 heures (article 33.2 RGPD).

La notification contient au minimum : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier, les coordonnées du contact ST pour le suivi.

Le RT reste seul responsable de la notification à la CNIL (article 33.1 RGPD) et, le cas échéant, aux personnes concernées (article 34 RGPD). Le ST assiste le RT dans cette démarche.

4.7 Audits et inspections

Le ST met à la disposition du RT toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 RGPD (article 28.3.h).

Le RT dispose d'un droit d'audit annuel, exerçable sur préavis écrit de 30 jours. L'audit peut être réalisé par le RT lui-même ou par un tiers mandaté par lui (à l'exclusion d'un concurrent direct du ST). Les frais d'audit sont à la charge du RT, sauf si l'audit révèle un manquement substantiel du ST aux présentes.

4.8 Fin du contrat : restitution et suppression

Restitution. Un administrateur du RT peut télécharger à tout moment, depuis la page « Mes données » de l'application, un export au format JSON comprenant la fiche du cabinet, ses membres, les dossiers, les contacts, les factures et leurs lignes, les événements d'agenda, la liste des documents (métadonnées, sans les fichiers), les conventions d'honoraires et les temps passés. Cet export ne contient pas les fichiers des documents, les courriels synchronisés, les actes rédigés, les notes de dossier ni les messages RPVA : les documents se téléchargent un à un depuis l'application, et chaque dossier peut être exporté en PDF. L'accès à l'application étant suspendu sept jours après la fin de l'abonnement, l'export doit être téléchargé avant.

Suppression. Les données ne sont pas supprimées automatiquement à la fin du contrat. Leur suppression intervient sur instruction du RT : demande d'un administrateur depuis la page « Mes données », ou demande écrite à [email protected]. La demande est horodatée et inscrite au journal d'audit. La suppression définitive des données de production (base de données et fichiers) est exécutée par le ST à l'issue d'un délai de 30 jours à compter de la demande, pendant lequel le RT peut l'annuler par écrit. Les sauvegardes, chiffrées et hébergées en France, sont quotidiennes conservées 30 jours, hebdomadaires 12 semaines, mensuelles 12 mois : une donnée effacée disparaît des sauvegardes au plus tard 12 mois après son effacement.

Sont seuls conservés après la suppression : les factures émises par le RT, réduites à leurs éléments comptables (numéro, dates, montants, statut, identité du RT émetteur, sans aucune donnée de ses clients), pendant 10 ans au titre de l'article L123-22 du code de commerce ; et la trace de l'opération (date, opérateur, nombre de lignes supprimées par table), qui permet d'établir que la demande a été honorée. Le ST confirme par écrit au RT l'exécution de la suppression.

Article 5 : Obligations du responsable de traitement

Le RT s'engage à :

  • Légitimité de la collecte : ne confier au ST que des données collectées de manière licite, loyale et transparente (article 5.1.a RGPD), sur l'une des bases légales prévues à l'article 6 du RGPD (et l'article 9 pour les catégories particulières de données).
  • Information des personnes concernées : fournir aux personnes concernées l'information requise par les articles 13 et 14 du RGPD, incluant la mention du recours au ST.
  • Instructions claires : transmettre au ST des instructions documentées, précises et conformes au droit applicable, et l'informer sans délai de toute évolution des finalités du traitement.
  • Non-instrumentalisation : ne pas demander au ST d'exécuter une opération qui constituerait une violation du RGPD ou d'une autre disposition de droit applicable.
  • Sécurité côté RT : sécuriser ses propres équipements, identifiants et accès au service (mots de passe robustes, activation de la double authentification, révocation des accès des collaborateurs partants).
  • Validation du DPA : faire valider, à ses frais et le cas échéant par un conseil spécialisé, l'adéquation du présent Accord à sa situation particulière.

Article 6 : Responsabilité

Chaque partie répond des dommages causés par son manquement aux obligations du RGPD ou du présent Accord, dans les conditions de l'article 82 RGPD.

Sans préjudice du caractère d'ordre public des règles de réparation des personnes concernées, la responsabilité contractuelle du ST envers le RT au titre du présent Accord est limitée à un montant équivalent à 12 mois d'abonnement souscrit par le RT, sur les 12 mois précédant le fait générateur. Cette limitation ne s'applique pas en cas de faute lourde, dolosive ou de violation intentionnelle du secret professionnel.

Sont exclus de la réparation les dommages indirects (perte de chiffre d'affaires, perte d'image, perte de clientèle), sauf disposition légale impérative contraire.

Chaque partie garantit l'autre contre toute action d'une personne concernée ou d'une autorité de contrôle qui résulterait d'un manquement qui lui serait imputable.

Article 7 : Droit applicable et règlement des différends

Le présent Accord est soumis au droit français. En cas de différend, les parties s'efforcent d'abord de le résoudre à l'amiable : la partie qui s'estime lésée adresse une réclamation écrite à l'autre, qui dispose de 30 jours pour y répondre. À défaut d'accord, le litige est porté devant la juridiction compétente selon les règles de droit commun.


Annexe 1 : Description détaillée du traitement

La durée de conservation des données métier est déterminée par le RT, qui les crée, les modifie et les supprime dans l'application. Le ST les conserve jusqu'à leur suppression par le RT ou, au plus tard, jusqu'à la suppression prévue à l'article 4.8.

FinalitéCatégories de donnéesBase légale (RT)Durée côté ST
Gestion des dossiers et des contactsIdentification, coordonnées, données métier juridiques, pièces, échangesDéterminée par le RTJusqu'à suppression par le RT (art. 4.8)
Agenda, délais et événementsIdentité, coordonnées, dates, juridictionsDéterminée par le RTJusqu'à suppression par le RT (art. 4.8)
Facturation des clients du RTIdentité, montants, paiementsObligation légale du RTJusqu'à suppression ; factures émises réduites aux éléments comptables et conservées 10 ans (art. 4.8)
Assistance IA (rédaction, synthèse, reconnaissance de texte)Données métier nécessaires à la requêteDéterminée par le RTRequêtes traitées par Scaleway à Paris ; les résultats enregistrés suivent le dossier
Communication client (portail)Messages, pièces partagéesDéterminée par le RTJusqu'à suppression par le RT (art. 4.8)
Sécurité et traçabilitéJournal d'audit, adresses IP, navigateurIntérêt légitimeDurée d'utilisation du service ; supprimé avec les données du RT (art. 4.8)
SauvegardesEnsemble de la base de donnéesIntérêt légitime (continuité)Quotidiennes 30 jours, hebdomadaires 12 semaines, mensuelles 12 mois ; une donnée effacée en disparaît au plus tard 12 mois après

Annexe 2 : Mesures techniques et organisationnelles

Conformément à l'article 32 RGPD, le ST met en œuvre les mesures suivantes. Ne figurent ici que des mesures effectivement en place à la date du présent Accord.

Isolation des cabinets

  • Cloisonnement dans la base de données : chaque table portant des données d'un cabinet est protégée par la sécurité au niveau des lignes (Row-Level Security) de PostgreSQL, qui limite toute lecture et toute écriture aux cabinets de l'utilisateur connecté.
  • Rôle applicatif sans contournement : l'application se connecte à la base avec un rôle dépourvu des privilèges de superutilisateur et du droit de contourner la sécurité au niveau des lignes. Un défaut applicatif ne suffit donc pas à exposer les données d'un autre cabinet.
  • Contrôle automatisé : un test exécuté sur le schéma de la base échoue dès qu'une table portant des données de cabinet n'a pas de cloisonnement actif.

Chiffrement

  • En transit : toutes les connexions au service sont chiffrées (TLS).
  • Jetons d'accès : les jetons et mots de passe permettant de synchroniser les messageries et agendas des utilisateurs sont chiffrés en base (AES-256-GCM), avec une clé distincte de la base de données.
  • Mots de passe : hachés, jamais stockés en clair.
  • Sauvegardes : sauvegarde quotidienne de la base, chiffrée par GPG avant de quitter le serveur, stockée sur un stockage objet distinct du serveur de production (Scaleway, Paris) ; rétention : quotidiennes conservées 30 jours, hebdomadaires 12 semaines, mensuelles 12 mois. Une donnée effacée disparaît des sauvegardes au plus tard 12 mois après son effacement.

Contrôle d'accès

  • Authentification : double authentification (TOTP) et clés d'accès (passkeys) disponibles pour chaque utilisateur.
  • Rôles : les opérations sensibles (export, demande d'effacement, gestion de l'équipe) sont réservées aux administrateurs du cabinet ; la désactivation d'un membre prend effet à sa requête suivante.
  • Accès de l'éditeur : l'éditeur n'est membre d'aucun cabinet. Il ne peut agir dans un cabinet que par emprunt de l'identité d'un de ses membres, et seulement après une autorisation préalable du cabinet, accordée pour 24 heures ou 7 jours et révocable à tout moment ; les administrateurs du cabinet sont notifiés. Chaque emprunt exige un motif et est inscrit dans un registre en insertion seule, consultable par tous les membres du cabinet concerné.
  • Accès aux serveurs : administration des serveurs par un tunnel authentifié ; les services internes ne sont pas exposés publiquement.

Traçabilité

  • Journal d'audit immuable : les actions sensibles (accès, modification, suppression, export, emprunt d'identité) sont inscrites dans un journal en insertion seule : toute modification ou suppression d'une ligne est refusée par la base. Le journal n'est pas purgé en cours de contrat ; il est supprimé avec les données du cabinet lors de l'effacement (art. 4.8).
  • Suivi des erreurs : Sentry (données stockées dans l'Union européenne), configuré pour ne pas transmettre les adresses email ni les adresses IP des utilisateurs.

Continuité

  • Objectifs de reprise : perte de données maximale visée de 24 heures (RPO) ; restauration visée sous 24 heures ouvrées (RTO). Aucun engagement chiffré de disponibilité pendant la phase bêta.
  • Tests de restauration : automatisés, chaque semaine.
  • Effacement : procédure écrite, avec simulation préalable, contrôle humain et trace conservée de chaque opération.

Annexe 3 : Liste des sous-traitants ultérieurs

Liste des sous-traitants ultérieurs autorisés à la date du présent Accord :

PrestataireFinalitéLocalisationGaranties
Scaleway SASHébergement des serveurs, de la base de données, des fichiers et des sauvegardes ; modèles d'intelligence artificielle (Mistral, Qwen, DeepSeek)France (Paris)Société française, données en France
Cloudflare, Inc.Réseau de diffusion et pare-feu applicatif : termine la connexion chiffrée vers app.plaidio.io, api.plaidio.io et sign.plaidio.io ; protection anti-robot des formulaires (Turnstile)États-Unis (réseau mondial)Clauses contractuelles types ; Data Privacy Framework UE-États-Unis
Stripe Payments Europe, LimitedEncaissement des abonnements du RTIrlande (UE)Flux vers les sociétés américaines du groupe encadrés par les clauses contractuelles types et le Data Privacy Framework
Sendinblue SAS (Brevo)Envoi des emails transactionnelsFranceSociété française
Functional Software, Inc. (Sentry)Suivi des erreurs techniquesDonnées stockées en Allemagne (UE) ; société américaineClauses contractuelles types
Infomaniak Network SABoîte de réception [email protected] (demandes de support et instructions du RT)SuisseDécision d'adéquation de la Commission européenne

La signature électronique (Documenso) est un logiciel libre opéré par le ST sur son infrastructure Scaleway ; ce n'est pas un sous-traitant ultérieur. Conformément à l'article 4.4, tout ajout ou remplacement est notifié au Cabinet au moins 30 jours avant sa mise en service.

Annexe 4 : Transferts hors de l'Union européenne

  • Cloudflare, Inc. : la connexion chiffrée est terminée sur le réseau de Cloudflare, qui voit passer le contenu des requêtes. Transfert encadré par les clauses contractuelles types de la Commission européenne ; Cloudflare adhère au Data Privacy Framework UE-États-Unis.
  • Functional Software, Inc. (Sentry) : données stockées dans l'Union européenne ; accès possible de la société américaine, encadré par les clauses contractuelles types.
  • Stripe : contractant irlandais ; flux intra-groupe vers les États-Unis encadrés par les clauses contractuelles types et le Data Privacy Framework.
  • Infomaniak Network SA : la Suisse bénéficie d'une décision d'adéquation.

Aucune requête d'intelligence artificielle n'est adressée à un fournisseur situé hors de France.


Contact : [email protected] : toute demande relative au présent DPA ou à l'exercice des droits doit être adressée à cette adresse. Réponse dans un délai d'un mois.

Le présent DPA est un document type. Il est recommandé au Cabinet de le faire relire par un avocat exerçant en droit du numérique. Un exemplaire pré-rempli aux informations du Cabinet est téléchargeable depuis l'espace Paramètres > Conformité.

© 2026 Plaidio, édité par [à compléter]. Chaque document indique son numéro de version et sa date d'entrée en vigueur.
Accord de Traitement des Données (DPA)