Annexe contractuelle · Art. 28 RGPD

Accord de traitement
des données personnelles

Le présent accord (« DPA ») constitue une annexe contractuelle aux Conditions Générales d’Utilisation et de Vente de la Suite Majors et encadre le traitement de données à caractère personnel conformément au Règlement (UE) 2016/679 (RGPD).

Version 2026.3 Dernière mise à jour : 27 juillet 2026 Majors Digital — RCS Castres 987 625 795

Préambule — parties et acceptation

Le présent accord de traitement des données (ci-après, le « DPA ») constitue une annexe contractuelle aux Conditions Générales d’Utilisation et de Vente (CGU/CGV) de la Suite Majors. Il encadre le traitement de données à caractère personnel effectué par Majors Digital pour le compte de ses clients, conformément à l’article 28 du Règlement (UE) 2016/679 (RGPD).

Il est conclu entre :

  • le Cabinet : la société cliente identifiée lors de la création de son espace Majors (dénomination, SIREN et représentant renseignés à l’inscription) — ci-après le « Responsable de traitement » ;
  • Majors Digital, société par actions simplifiée (SAS), immatriculée au RCS de Castres sous le n° 987 625 795, dont le siège est 36 rue Les Promenades, 81570 Sémalens — ci-après le « Sous-traitant ».

Ensemble, les « Parties ».

Modalités d’acceptation électronique

Le DPA est accepté en ligne par le compte administrateur représentant le Cabinet, au moyen d’une case à cocher dédiée, distincte de celle des CGU/CGV. Conformément à l’article 1127-1 du Code civil et à l’article 28 du RGPD, cette acceptation en ligne constitue un acte juridique contraignant ; aucune signature manuscrite n’est requise.

Majors conserve, à titre de preuve : l’identité de la société et son SIRET, le nom et l’adresse e-mail de l’administrateur, la date et l’heure d’acceptation, l’adresse IP, la version exacte du DPA acceptée, son empreinte SHA-256 et le libellé des cases cochées. Un récépissé PDF est adressé au Cabinet par e-mail ; le DPA accepté reste téléchargeable depuis la rubrique Contrats & conformité de l’Admin Network. Une signature électronique nominative demeure possible pour les cabinets qui exigent un exemplaire signé.

1Objet et durée

Le Sous-traitant traite des données pour le compte et sur instructions documentées du Responsable de traitement, dans le seul cadre de la fourniture de la plateforme Majors. Durée : celle des Conditions Générales d’Utilisation et de Vente auxquelles le présent DPA est annexé. Les durées de conservation des données à caractère personnel sont définies à l’article 6.

2Description du traitement (art. 28(3))

  • Nature / finalité : hébergement, structuration et traitement des données de conformité et de conseil patrimonial (recueil/KYC, documents réglementaires, allocations), assistance par IA (pré-remplissage, justifications, assistants).
  • Catégories de personnes : clients et prospects du cabinet, contacts.
  • Catégories de données : identité, coordonnées, données patrimoniales et financières, documents justificatifs (pièces d’identité, avis d’imposition, relevés), données de conformité (LCB-FT, PPE, adéquation). Aucune donnée sensible requise par la plateforme.

3Obligations du Sous-traitant (art. 28(3) a–h)

3.1. Instructions

Le Sous-traitant ne traite les données que sur instructions documentées du Responsable, y compris pour les transferts.

3.2. Confidentialité

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.

3.3. Sécurité (art. 32)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites en Annexe 2 (chiffrement, contrôle d’accès, cloisonnement par cabinet/client, pseudonymisation par masquage des identifiants avant transmission au LLM, hébergement UE).

3.4. Sous-traitants ultérieurs

Autorisation générale du Responsable pour les sous-traitants listés en Annexe 1 ; information préalable de tout ajout ou remplacement de sous-traitant ultérieur, au moins 30 jours ouvrés avant la modification envisagée, avec droit d’objection pour motif légitime durant ce délai ; mêmes obligations répercutées par contrat.

3.5. Droits des personnes

Le Sous-traitant assiste le Responsable pour répondre aux demandes d’exercice de droits (accès, rectification, effacement, portabilité).

3.6. Assistance (art. 32 à 36)

Le Sous-traitant assiste le Responsable pour la sécurité, les notifications de violation et la réalisation d’une AIPD (art. 35), en fournissant la documentation utile sur les modules d’IA.

3.7. Violation de données

Le Sous-traitant notifie le Responsable sans délai injustifié après en avoir pris connaissance, avec les éléments nécessaires à une notification CNIL sous 72 h (art. 33).

3.8. Fin de contrat (art. 28(3) g)

Au terme de la prestation et selon le choix exprimé par le Responsable, le Sous-traitant restitue les données dans un format structuré et exploitable (exports aux formats PDF, CSV ou JSON selon la nature des données) puis supprime les copies existantes, ou procède directement à leur suppression. Ces opérations sont exécutées dans un délai de 30 jours suivant la demande écrite, datée et signée du représentant du Responsable, sans autre formalité préalable. Toute suppression donne lieu à une attestation signée ; clause de réversibilité.

3.9. Audits

Le Sous-traitant met à disposition les informations nécessaires pour démontrer la conformité et permet des audits raisonnables (documentation, certifications sous NDA).

4Localisation et transferts

Données hébergées dans l’UE (Scaleway). Aucun transfert hors EEE. Aucun accès aux données depuis un pays tiers (équipes et prestataires basés dans l’UE). Tout transfert futur serait encadré par les garanties de l’art. 46 (CCT) après information du Responsable.

5Entraînement IA

Le Sous-traitant n’utilise pas les données clients du Responsable pour entraîner, affiner ou améliorer ses modèles d’IA, ni ne les mutualise entre cabinets. Avant transmission au LLM, les identifiants directs sont pseudonymisés par masquage (voir Annexe 2).

6Conservation et purge

  • Durée de conservation : les documents et données relatifs à un client sont conservés pendant la durée de la relation d’affaires entre le client et le cabinet, puis pendant cinq (5) ans à compter de la fin de celle-ci, conformément aux obligations LCB-FT (art. L. 561-12 du Code monétaire et financier). Cette durée est cohérente avec la mention figurant dans les documents d’entrée en relation (DER) remis aux clients.
  • Durées spécifiques : une durée supérieure ne s’applique que lorsqu’une obligation légale distincte l’exige (prescription civile, obligations fiscales) ; elle est alors documentée par catégorie de données et communiquée au Responsable pour son registre des traitements.
  • Prospects : les données relatives à un prospect n’ayant pas donné lieu à une entrée en relation d’affaires ne sont pas soumises aux obligations LCB-FT ; elles sont supprimées trois (3) ans après le dernier contact émanant du prospect, ou sans délai sur demande du cabinet.
  • Purge : chaque donnée est supprimée à l’échéance de sa durée de conservation telle que définie ci-dessus. Le mécanisme de purge automatique exécutant ces suppressions sans intervention manuelle sera déployé au plus tard le 30 juin 2028 — cette date correspond à la mise en place de l’outillage, non à une durée de conservation, et précède les premières échéances de purge. Dans l’intervalle, toute suppression reste garantie dans un délai de 30 jours sur demande écrite, datée et signée du représentant du Responsable, avec attestation signée en retour.
  • Documents et données KYC conservés dans des coffres-forts sécurisés et cloisonnés (par cabinet et par client), supprimables directement par le cabinet à tout moment.
  • Historique des échanges avec l’IA : conservé 15 jours dans la fenêtre de conversation, puis supprimé. Les réponses de l’IA peuvent être conservées dans le coffre-fort au choix du conseiller, et restent supprimables manuellement.
  • Aucune donnée d’entraînement IA n’est constituée à partir des données clients.

7Droit applicable et juridiction

Le présent accord est régi par le droit français. Tout litige relatif à sa validité, son interprétation ou son exécution relève de la compétence exclusive des tribunaux de Paris, nonobstant pluralité de défendeurs ou appel en garantie.

Annexe 1 — Sous-traitants ultérieurs

Sous-traitantRôleLocalisation
ScalewayHébergement / infrastructure cloudFrance (UE)
MistralModèle de langage (LLM)UE
YousignSignature électroniqueFrance (UE)
Allfunds / CallfundsDonnées financières (fonds, allocations)UE
PowensAgrégation de comptes (à venir)UE
BrevoEnvoi d’e-mails transactionnelsFrance (UE)
StripeFacturation / paiementIrlande (UE)

Annexe 2 — Mesures de sécurité (art. 32)

  • Hébergement UE (Scaleway), sauvegardes multi-data centers. Les sauvegardes sont renouvelées par rotation et expirent dans un délai maximal de quatre-vingt-dix (90) jours : toute donnée supprimée disparaît donc également des sauvegardes à l’issue de ce délai.
  • Cloisonnement logique par cabinet et par client (coffres-forts).
  • Chiffrement des données au repos et en transit.
  • Contrôle d’accès par rôle, journalisation des accès.
  • Pseudonymisation par masquage avant transmission au LLM : les identifiants directs (nom, prénom, coordonnées, numéros d’identification) sont détectés et remplacés par des jetons de substitution ; la table de correspondance demeure hébergée chez Majors dans l’UE et n’est jamais transmise au LLM.
  • Démarche ISO 27001 engagée (audit Afnor en cours), certification visée début 2027 ; le Sous-traitant s’engage à communiquer au Responsable, sous NDA, les conclusions intermédiaires de l’audit Afnor et à notifier sans délai tout décalage du calendrier.

Historique des versions

Version 2026.3 — 27 juillet 2026
Article 1 — la durée du DPA est expressément rattachée aux Conditions Générales d’Utilisation et de Vente auxquelles il est annexé, en remplacement de la référence à un « contrat de services » qui ne correspondait à aucun document distinct.
Version 2026.2 — 20 juillet 2026
Article 1 — renvoi aux durées de conservation définies à l’article 6 ; article 3.8 — restitution en format structuré et exploitable ou suppression, au choix du Responsable, sous 30 jours suivant demande écrite, datée et signée, avec attestation signée ; article 6 — durée de conservation de référence de cinq ans après la fin de la relation d’affaires (LCB-FT), durées spécifiques documentées, durée applicable aux prospects (3 ans après le dernier contact) et déploiement de la purge automatique au plus tard le 30 juin 2028 ; Annexe 2 — délai de rotation des sauvegardes (90 jours).