Document contractuel
Accord de sous-traitance des données
Article 28 du RGPD · Dernière mise à jour : septembre 2026
Base à compléter avant publication contractuelle
Les mentions entre crochets doivent être renseignées, et l’accord relu par un juriste, avant de servir de document contractuel définitif.
1. Parties et objet
Le présent accord est conclu entre le cabinet d’avocats ou l’avocat qui utilise Solonia (le « cabinet »), responsable du traitement des données de ses dossiers, et [dénomination sociale, forme juridique, siège et numéro RCS à compléter], éditeur de Solonia (« Solonia »), qui agit comme sous-traitant.
Il fait partie intégrante des conditions générales d’utilisation et s’applique dès leur acceptation. En cas de contradiction sur la protection des données personnelles, le présent accord prévaut.
Les traitements dont Solonia est elle-même responsable (compte de l’avocat, facturation, sécurité, mesure d’audience) ne relèvent pas de cet accord : ils sont décrits dans la politique de confidentialité.
2. Description du traitement
| Objet | Fourniture du service Solonia : tenue des dossiers du cabinet, collecte des pièces auprès des clients, enregistrement et retranscription des consultations, assistance automatisée à la préparation des dossiers. |
|---|---|
| Nature des opérations | Hébergement, stockage chiffré, consultation, transmission au client par lien ou par e-mail, transcription, reconnaissance de texte (OCR), classement, synthèse, chronologie, indexation de recherche, synchronisation d’agenda lorsque l’avocat l’active, export et suppression. |
| Finalité | Permettre au cabinet de préparer et de suivre ses dossiers. Solonia n’utilise pas les données des dossiers pour ses propres fins, et ne les utilise pas pour entraîner des modèles. |
| Personnes concernées | Clients du cabinet (personnes physiques, représentants de personnes morales, bénéficiaires effectifs) ; parties adverses et tiers cités dans les pièces ; personnes enregistrées lors d’une consultation ; avocats et collaborateurs du cabinet. |
| Catégories de données | Identité et coordonnées du client ; contenu des pièces déposées ; fiche de connaissance client (pièce d’identité, activité, niveau de vigilance) ; enregistrements audio, transcriptions et mémos de consultation ; rendez-vous ; demandes de pièces ; échéances, chronologies et synthèses produites à partir du dossier. |
| Données sensibles | Le service n’en sollicite pas, mais les pièces d’un dossier peuvent en contenir : données de santé ou autres catégories particulières (art. 9 RGPD), données relatives aux infractions et condamnations (art. 10 RGPD). Le cabinet détermine la base qui l’autorise à les traiter, notamment l’article 9.2.f du RGPD et l’article 46 de la loi Informatique et Libertés pour les auxiliaires de justice. |
| Durée | Durée d’utilisation du service par le cabinet, puis conservation et suppression dans les conditions de l’article 10 et du tableau ci-dessous. |
3. Instructions du cabinet
Solonia ne traite les données que sur instruction documentée du cabinet. Constituent ces instructions : les CGU, le présent accord, et les choix que le cabinet exprime dans le service (création, partage, export ou suppression d’un dossier, lancement d’une transcription ou d’une analyse, connexion d’un agenda, suspension de conservation demandée par écrit).
Si Solonia estime qu’une instruction enfreint le RGPD ou une autre règle de protection des données, elle en informe immédiatement le cabinet. Si le droit de l’Union ou d’un État membre l’oblige à un traitement non demandé, elle en informe le cabinet avant de le réaliser, sauf si la loi l’interdit.
4. Confidentialité
Les personnes autorisées par Solonia à traiter les données sont soumises à une obligation de confidentialité. Aucune d’elles n’accède au contenu d’un dossier, sauf à la demande écrite du cabinet pour une assistance, ou pour répondre à une obligation légale.
Solonia sait que les dossiers relèvent du secret professionnel de l’avocat, et conçoit le service pour en limiter l’accès au cabinet et aux personnes que celui-ci désigne.
5. Sécurité
Solonia met en œuvre les mesures techniques et organisationnelles décrites en annexe, adaptées au risque au sens de l’article 32 du RGPD. Elle peut les faire évoluer, à condition de ne pas réduire le niveau de protection.
6. Sous-traitants ultérieurs
Le cabinet autorise Solonia à recourir aux sous-traitants ultérieurs listés sur la page sous-traitants, qui fait partie du présent accord. Solonia leur impose, par contrat, des obligations de protection des données au moins équivalentes à celles du présent accord, et reste responsable de leur exécution envers le cabinet.
Solonia informe le titulaire du cabinet par e-mail de tout ajout ou remplacement de sous-traitant au moins 30 jours avant qu’il ne traite des données du cabinet. Lorsque le changement vient d’un sous-traitant ultérieur qui ne laisse pas lui-même ce délai à Solonia, celle-ci en informe le cabinet dès qu’elle en est prévenue. Le cabinet peut s’y opposer par écrit pendant ce délai ; si aucune solution n’est trouvée, il peut mettre fin au service avant l’entrée en vigueur du changement.
7. Transferts hors de l’Union européenne
Les dossiers et les pièces sont stockés dans l’Union européenne. Lorsqu’un sous-traitant ultérieur peut accéder aux données depuis un pays tiers, le transfert est encadré par des clauses contractuelles types de la Commission européenne ou par une décision d’adéquation. La page sous-traitants indique, pour chacun, la localisation et la garantie applicable.
8. Droits des personnes concernées
Solonia transmet au cabinet, dans un délai de 5 jours ouvrés, toute demande d’exercice de droits relative à ses dossiers qu’elle reçoit directement, et n’y répond pas à sa place. Le service fournit au cabinet les moyens d’y donner suite : consultation, rectification, export et suppression des dossiers. Solonia l’assiste pour les demandes que ces moyens ne couvrent pas.
9. Violations de données et assistance
Solonia notifie au cabinet toute violation de données personnelles concernant ses dossiers dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance. La notification décrit, autant que possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables et les mesures prises ou proposées. Les informations qui ne sont pas encore connues sont communiquées dès qu’elles le sont.
Solonia fournit au cabinet les informations utiles à son analyse d’impact relative à la protection des données, à la consultation préalable de la CNIL le cas échéant, et au respect de ses obligations de sécurité.
10. Fin du service : restitution et suppression
Pendant toute la durée du service, le cabinet peut exporter ses pièces et ses mémos depuis son espace. À la fin du service, il choisit entre la restitution de ses données dans un format structuré et leur suppression, en l’indiquant à contact@solonia.fr ou en supprimant son compte.
Solonia supprime les données dans un délai de 30 jours à compter de la demande et en confirme la suppression par écrit. Les sauvegardes de la base de données sont écrasées au plus tard 7 jours plus tard. Sans demande du cabinet, les données suivent les durées de conservation ci-dessous, qui sont des réglages par défaut : le cabinet peut demander à les ajuster ou à suspendre une suppression.
| Dossier, pièces, transcriptions, mémos et fiche de connaissance client | 5 ans après la clôture du dossier, après un préavis de 30 jours adressé à l’avocat. Un dossier jamais clôturé et sans activité depuis 6 ans fait l’objet du même préavis, et n’est jamais supprimé sans lui. |
|---|---|
| Enregistrement audio d’une consultation | 30 jours après la validation du mémo, et au plus 6 mois après l’enregistrement. |
| Rendez-vous | 1 an après la date du rendez-vous. |
Seules sont conservées au-delà les données que la loi impose de garder, et seulement pour la durée qu’elle fixe.
11. Information et audits
Solonia met à la disposition du cabinet les informations nécessaires pour démontrer le respect du présent accord. Le cabinet peut faire réaliser un audit, une fois par an au plus, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent de Solonia, avec un préavis de 30 jours et à ses frais. L’audit porte d’abord sur la documentation ; il ne donne accès ni aux données des autres clients de Solonia, ni aux informations protégées par un secret.
12. Registre et contact
Solonia tient le registre des traitements qu’elle réalise pour le compte de ses clients (art. 30.2 RGPD). [Délégué à la protection des données : à désigner, ou mention « Solonia n’a pas désigné de délégué à la protection des données » à confirmer]. Pour toute question relative au présent accord : contact@solonia.fr.
Annexe — Mesures de sécurité
Chiffrement. Les pièces et les contenus sensibles des dossiers sont chiffrés (AES-256-GCM) avec une clé propre à chaque dossier. Pour un dossier personnel, cette clé est protégée par un coffre qui dépend d’un code choisi par l’avocat. Pour un dossier de cabinet, elle est protégée par une clé AWS KMS non exportable, située dans l’Union européenne. Le partage d’un dossier entre confrères utilise un chiffrement à clé publique (ML-KEM-768). Les échanges sont chiffrés en transit (TLS).
Ce chiffrement protège les données stockées, pas leur traitement : le serveur de Solonia déchiffre un contenu lorsqu’une fonctionnalité demandée l’exige (téléchargement, transcription, analyse). Il ne s’agit pas d’un chiffrement de bout en bout.
Contrôle d’accès. Chaque table de la base est soumise à des règles d’accès par ligne. Un dossier n’est accessible qu’à son propriétaire et aux confrères auxquels il l’a explicitement partagé. Le lien remis à un client ne donne accès qu’à son dossier ; il repose sur un jeton aléatoire de 192 bits, stocké sous forme d’empreinte, et expire. Les fichiers sont stockés dans un espace privé.
Authentification. Vérification du numéro de téléphone par SMS à l’activation et à la récupération du compte ; refus des mots de passe connus pour avoir fuité ; limitation du nombre de tentatives ; protection anti-robots de l’inscription ; nouvelle authentification avant la suppression d’un compte.
Journal des accès. Chaque ouverture de dossier, remise de clé de déchiffrement, téléchargement de pièce, partage, export et suppression est enregistré, avec son auteur, sa date et son adresse IP, ainsi que les actions d’administration de Solonia. Le journal ne contient aucun contenu de dossier, ne peut pas être modifié et est conservé un an. Solonia en communique un extrait au cabinet sur demande.
Fichiers déposés. Vérification du type réel des fichiers (signature et type déclaré), refus des formats actifs comme SVG, et téléchargement sans mise en cache.
Intelligence artificielle. Les traitements automatisés sont confiés à Mistral AI, dans l’Union européenne, sur le seul contenu nécessaire à la fonctionnalité demandée et sans réutilisation pour l’entraînement. L’aperçu de transcription affiché pendant un enregistrement est calculé sur l’appareil de l’avocat, ou n’est pas affiché.
Effacement et sauvegardes. Un fichier dont la suppression échoue reste inscrit dans une file de reprise jusqu’à sa suppression effective. La base de données est sauvegardée chaque jour ; les sauvegardes sont conservées 7 jours.
Organisation. L’accès d’administration est réservé aux personnes nommément habilitées par Solonia, tenues à la confidentialité. Les alertes techniques ne contiennent aucun contenu de dossier. Des procédures écrites encadrent la gestion des violations de données et des demandes de droits. Le service fait l’objet de tests de sécurité automatisés et d’un audit interne de sécurité et de protection des données (septembre 2026).
