Contrat de sous-traitance
Version 2026-09, 6 septembre 2026. Ce document complète les conditions générales et vaut accord au sens de l'article 28 du RGPD. Il s'applique dès qu'un cabinet crée son espace.
1. Rôles
Le cabinet abonné est responsable de traitement. À COMPLÉTER (raison sociale) est sous-traitant et n'agit que sur instruction documentée du cabinet, matérialisée par son usage du service.
2. Objet, durée, nature
- Objet : hébergement et fonctionnement d'un outil de suivi de coaching.
- Durée : celle de l'abonnement, plus quatre-vingt-dix jours de conservation post-résiliation.
- Personnes concernées : les coachés du cabinet et les membres de son équipe.
- Catégories de données : identité, coordonnées, mesures corporelles, photos, sommeil et activité, biomarqueurs, échanges avec l'assistante, notes de suivi.
- Catégories particulières : données de santé, traitées sur la base du consentement explicite du coaché.
3. Engagements du sous-traitant
- Traiter les données uniquement pour fournir le service, jamais pour son propre compte.
- Garantir la confidentialité des personnes autorisées à y accéder.
- Mettre en oeuvre les mesures techniques décrites au point 5.
- Aider le cabinet à répondre aux demandes des personnes concernées et à ses obligations de sécurité.
- Notifier toute violation de données au cabinet sans délai injustifié après en avoir pris connaissance.
- Supprimer ou restituer les données à la fin du contrat, au choix du cabinet.
- Mettre à disposition les éléments nécessaires pour démontrer sa conformité.
4. Sous-traitants ultérieurs
Le cabinet autorise les sous-traitants suivants :
- Hostinger International Ltd (serveur en Europe) : hébergement applicatif, Union européenne.
- Supabase (base de données, région Europe) : base de données et stockage de fichiers, Union européenne.
- Stripe Payments Europe : facturation. Transferts encadrés par clauses contractuelles types.
- Anthropic : traitement des messages envoyés à l'assistante. Pas d'entraînement de modèle sur ces contenus. Transferts encadrés par clauses contractuelles types.
Tout ajout ou remplacement est annoncé trente jours à l'avance ; le cabinet peut s'y opposer et, à défaut d'accord, résilier sans frais.
5. Mesures de sécurité
- Cloisonnement : chaque requête est automatiquement filtrée sur l'organisation ; une requête sans contexte d'organisation est refusée.
- Chiffrement : HTTPS strict avec HSTS, chiffrement au repos chez l'hébergeur.
- Authentification : mots de passe hachés en bcrypt, politique de robustesse, double authentification disponible, révocation immédiate des sessions au changement de mot de passe.
- Contrôle d'accès : rôles et spécialités, moindre privilège, accès support tracé.
- Journalisation : journal d'audit par organisation, journal séparé pour les actions de la plateforme.
- Anti-abus : limitation de débit persistante, verrouillage après échecs répétés, filtrage anti-SSRF des appels sortants.
- Sauvegardes : quotidiennes, chiffrées, restauration testée.
- Cycle de vie : dépendances suivies, correctifs de sécurité appliqués, revue des accès.
6. Localisation
Les données sont hébergées dans l'Union européenne. Les seuls transferts hors UE concernent la facturation et l'assistante IA, encadrés par des clauses contractuelles types.
7. Audit
Le cabinet peut demander, une fois par an et sur préavis raisonnable, les informations nécessaires pour vérifier le respect de ces engagements. Un audit sur site est possible s'il est justifié et convenu à l'avance.
8. Contact
Questions relatives à la protection des données : privacy@optibilan.com.