Accord de traitement des données

Accord de traitement des données (DPA)

Version en français • Conforme RGPD Article 28 • Dernière mise à jour : Mars 2026

1. Objet

Le présent Accord de Traitement des Données (« DPA ») fait partie intégrante du Contrat principal (Conditions Générales d’Utilisation) conclu entre Avlex Belgium SRL (« Sous-traitant ») et le Client (« Responsable du traitement »). Il définit les conditions dans lesquelles le Sous-traitant traite des données personnelles pour le compte du Client dans le cadre de la fourniture des Services SaaS d’assistance juridique par intelligence artificielle.


2. Définitions

Aux fins du présent Accord :

  • « Données personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable traitée par le Sous-traitant pour le compte du Responsable du traitement.
  • « Traitement » : toute opération effectuée sur des Données personnelles (collecte, stockage, analyse, effacement, etc.).
  • « RGPD » : le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016.
  • « Violation de données » : une violation de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération ou la divulgation non autorisée de Données personnelles.
  • « Données de catégorie spéciale » : données visées à l’article 9 du RGPD (données de santé, données relatives aux infractions pénales et condamnations, etc.) susceptibles d’être contenues dans les dossiers juridiques soumis par le Client.

3. Rôles et responsabilités

3.1 Responsable du traitement (Client)

Le Client, en sa qualité d’avocat ou de professionnel du droit, détermine les finalités et les moyens du traitement des données personnelles de ses propres clients. Il garantit qu’il dispose de tous les droits, consentements et bases légales nécessaires pour confier ces données au Sous-traitant, notamment au regard de son obligation de secret professionnel (art. 458 du Code pénal belge).

3.2 Sous-traitant (Avlex Belgium SRL)

Avlex Belgium SRL traite les Données personnelles uniquement pour le compte du Client, conformément à ses instructions documentées et au présent Accord. Avlex Belgium agit par ailleurs en qualité de Responsable du traitement pour les données de gestion de compte (facturation, authentification) de l’Abonné.


4. Instructions du Responsable du traitement

Le Sous-traitant s’engage à traiter les Données personnelles exclusivement sur instruction documentée du Responsable du traitement, telle que définie dans le Contrat de service. Le Sous-traitant informera immédiatement le Client si, selon lui, une instruction constitue une violation du RGPD ou du droit belge applicable.


5. Nature, Finalité et Clause IA

Nature du traitement : Analyse de documents juridiques, recherche jurisprudentielle, assistance à la rédaction, stockage sécurisé et traitement automatisé par intelligence artificielle.

Finalité : Fourniture exclusive des Services souscrits par le Client.

Durée : Durée du Contrat principal + délais techniques de suppression des sauvegardes (maximum 30 jours après résiliation).

Types de Données traités :

  • Données d’identification des parties (noms, adresses, coordonnées)
  • Données contenues dans les dossiers juridiques soumis
  • Données de catégorie spéciale (art. 9 RGPD) : données relatives à des infractions pénales, données de santé ou autres données sensibles pouvant figurer dans les pièces de procédure

Base légale pour les données de catégorie spéciale : Art. 9.2.f RGPD — traitement nécessaire à la constatation, à l’exercice ou à la défense de droits en justice, dans le cadre exclusif de l’activité professionnelle du Client.

Personnes concernées : Clients finaux du Responsable du traitement, parties adverses, tiers cités dans les dossiers juridiques soumis.


🔴 Clause de Confidentialité IA — Garantie de Non-Entraînement

Avlex Belgium SRL garantit formellement que les Données personnelles et documents soumis par le Client (Contenu Entrant) ne sont jamais utilisés pour l’entraînement, l’amélioration, l’ajustement ou le perfectionnement de modèles d’intelligence artificielle générative, qu’il s’agisse des modèles d’Avlex Belgium ou de ceux de ses sous-traitants. Les données du Client sont traitées en « vase clos », pour ses seuls besoins, conformément aux engagements contractuels conclus avec chaque sous-traitant ultérieur (voir Annexe).


6. Obligations du Sous-traitant

6.1 Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données (employés, collaborateurs, prestataires) s’engagent contractuellement à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, y compris au regard du secret professionnel de l’avocat.

6.2 Sécurité (Art. 32 RGPD)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :

  • Chiffrement des données en transit (TLS 1.2/1.3) et au repos (AES-256)
  • Gestion stricte des accès et authentification renforcée
  • Journalisation des accès aux données confidentielles
  • Sauvegardes chiffrées régulières hébergées dans l’Union Européenne
  • Isolation des environnements de production

6.3 Sous-traitance ultérieure

Le Client autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs listés en Annexe du présent Accord. Le Sous-traitant informera le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant l’entrée en vigueur du changement, lui permettant d’émettre des objections motivées. En cas d’objection justifiée ne pouvant être résolue techniquement, le Client pourra résilier le Contrat et récupérer ses données selon les modalités prévues aux CGU.

6.4 Assistance

Le Sous-traitant aide le Client, dans la mesure du possible et sur demande écrite :

  • À répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition)
  • À réaliser des analyses d’impact relatives à la protection des données (AIPD/DPIA) si nécessaire
  • À notifier l’Autorité de Protection des Données (APD) en cas de violation

6.5 Notification de violation de données

En cas de Violation de données avérée ou suspectée, le Sous-traitant notifie le Client par e-mail (à l’adresse enregistrée sur le compte) dans les meilleurs délais et au plus tard soixante-douze (72) heures après en avoir pris connaissance, conformément à l’article 33 du RGPD. La notification contiendra a minima : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou envisagées.

6.6 Suppression et Réversibilité des données

Au terme du Contrat, Avlex Belgium SRL s’engage, au choix du Client :

  • À restituer l’intégralité des Données personnelles dans un format structuré et lisible (export JSON/CSV) dans un délai de trente (30) jours suivant la résiliation
  • À supprimer de manière sécurisée et définitive toutes les Données personnelles, et à fournir au Client une attestation écrite de suppression

Sauf si le droit de l’Union ou le droit belge exige leur conservation pour une durée déterminée.


7. Transferts internationaux

Les données clients (dossiers juridiques, Contenu Entrant) sont hébergées exclusivement au sein de l’Espace Économique Européen (EEE), sur les infrastructures OVHcloud SAS (France).

Certains sous-traitants ultérieurs (Google Vertex AI pour le traitement IA, Stripe pour les paiements) peuvent impliquer des transferts de données vers des pays tiers. Ces transferts sont strictement encadrés par :

  • Les Clauses Contractuelles Types (CCT) de la Commission européenne
  • Le Cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework) pour les transferts vers les États-Unis

Le détail des transferts par sous-traitant est précisé en Annexe.


8. Audit et démonstration de conformité

Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations prévues au présent Accord (documentation technique, politiques de sécurité, certifications disponibles).

Des audits ou inspections peuvent être réalisés par le Client ou un auditeur mandaté, sous réserve :

  • D’un préavis écrit de trente (30) jours
  • De ne pas perturber les opérations du Sous-traitant
  • De la signature d’un accord de confidentialité préalable par l’auditeur

Le premier audit annuel est réalisé sans frais supplémentaires pour le Client. Les audits suivants sont à la charge du Client.


9. Limitation de responsabilité

La responsabilité d’Avlex Belgium SRL au titre du présent DPA est soumise aux limitations et plafonds de responsabilité définis dans les Conditions Générales d’Utilisation (Contrat principal), à l’exception des cas de dol ou de faute lourde.


10. Droit applicable et juridiction

Le présent Accord est régi par le droit belge. Tout litige découlant de ou lié au présent Accord relève de la compétence exclusive des tribunaux francophones de Bruxelles, Belgique.


Annexe — Liste des Sous-traitants Ultérieurs Autorisés

À la date de mise à jour du présent Accord, le Client autorise expressément les sous-traitants ultérieurs suivants :

Sous-traitant Siège / Localisation des données Rôle Garantie No-Training Transfert hors EEE
Google Cloud EMEA Limited Irlande / Données traitées dans l’UE (région europe-west1) Traitement IA via API Vertex AI (analyse et rédaction) ✅ Garanti contractuellement Via EU-US DPF + CCT
OVHcloud SAS 2 rue Kellermann, 59100 Roubaix, France Hébergement de l’application, base de données, sauvegardes N/A ❌ Aucun transfert hors EEE
Stripe Payments Europe Ltd 1 Grand Canal Street Lower, Dublin 2, Irlande Traitement des paiements sécurisés (données de facturation uniquement — aucune donnée juridique) N/A Via CCT (Stripe Inc., USA)
Hostinger International Ltd 61 Lordou Vironos Street, 6023 Larnaca, Chypre Hébergement du site institutionnel avlex.be (aucune donnée client confidentielle) N/A Selon région choisie
[Fournisseur e-mail transactionnel] [À compléter] Envoi des e-mails de notification et de confirmation N/A [À préciser]

Note importante : Les dossiers juridiques confidentiels et données clients sont traités uniquement par Google Cloud EMEA (traitement IA en transit) et OVHcloud SAS (stockage). Stripe et Hostinger ne traitent aucune donnée juridique confidentielle.


Avlex Belgium SRL — Boulevard de l’Empereur 10, 1000 Bruxelles, Belgique — TVA : [BE 1036.582.778] Contact DPA : [email protected]

 
Accord de traitement des données - avlex.be | Avlex