Accord de traitement des données
Annexe aux conditions générales de vente de LegalProd
Version 1.3 — 28 septembre 2026
Prise d’effet à la date de son acceptation avec les CGV
1. Parties et articulation contractuelle
Le Client est la personne morale ou le professionnel identifié au contrat de service LegalProd, agissant en qualité de responsable du traitement des données de ses dossiers. LegalProd SAS, RCS Paris 900 029 422, 34 avenue des Champs-Élysées, 75008 Paris, intervient comme sous-traitant pour ces données. Leurs représentants habilités et coordonnées de notification sont ceux du contrat principal ; le contact de protection des données de LegalProd est contact@legalprod.com. Lorsque le Client agit lui-même comme sous-traitant, il garantit disposer des instructions et de l’autorisation nécessaires pour recourir à LegalProd. Les traitements propres de LegalProd relatifs à sa gestion commerciale, ses obligations légales et sa relation d’abonnement relèvent de sa notice de confidentialité, selon leur qualification réelle. Ce DPA ne transforme pas les traitements propres d’un prestataire réglementé en sous-traitance. Le présent accord fait partie intégrante du Contrat pour les traitements de données personnelles effectués par LegalProd pour le compte du Client. Son acceptation intervient avec celle des CGV, par le cochage de la case présentée avant la validation de la commande. Aucune signature manuscrite ou signature séparée du présent accord n’est requise. Le Client est identifié par le compte et les informations du cabinet associés à sa commande. La preuve horodatée conserve la référence aux versions exactes des textes acceptés.
2. Objet, durée et périmètre
Le présent accord encadre les opérations nécessaires à la fourniture du logiciel LegalProd et des fonctions activées par le Client : gestion des dossiers et contacts, GED, messagerie et agendas connectés, édition documentaire, signature, facturation et assistance IA. L’annexe A précise les catégories, finalités et instructions. La durée couvre la prestation puis les opérations de restitution ou d’effacement autorisées, jusqu’à leur achèvement.
3. Instructions du Client
LegalProd traite les données uniquement sur instructions documentées du Client : contrat, fonctions et paramètres activés par ses utilisateurs habilités, demandes de support vérifiées et instructions complémentaires tracées. Elle informe immédiatement le Client d’une instruction qui lui paraît contraire au droit applicable et sollicite sa clarification. Une obligation légale imposant un traitement est signalée préalablement, sauf interdiction légale d’informer.
4. Responsabilités du Client
Le Client détermine les finalités, la base juridique, les durées et les habilitations de ses utilisateurs ; il informe les personnes concernées, limite les données confiées au nécessaire et documente les conditions applicables aux données sensibles et pénales. Il ne confie pas à LegalProd une opération nécessitant une garantie absente des annexes sans accord et mise en conformité préalables.
5. Confidentialité et accès
LegalProd limite les accès aux personnes autorisées ayant besoin d’intervenir pour le service. Elle veille à leur engagement de confidentialité ou à une obligation légale appropriée, ainsi qu’à leur sensibilisation. L’accès au contenu pour le support exige une demande vérifiée, un périmètre limité et une traçabilité adaptée. Les données du Client ne sont ni vendues, ni utilisées pour la publicité ou pour entraîner un modèle généralisé sur l’initiative de LegalProd.
6. Sécurité et évolution des mesures
LegalProd met en œuvre des mesures techniques et organisationnelles adaptées aux risques, suivant l’article 32 du RGPD : habilitations, protection des communications, séparation des clients et environnements, journalisation, gestion des vulnérabilités, sauvegarde et reprise. Les mesures applicables sont décrites à l’annexe B. Les évolutions convenues ne doivent pas diminuer le niveau de protection contractuel ; les changements substantiels sont documentés.
7. Droits des personnes
LegalProd transmet au Client, sans retard injustifié, les demandes reçues portant sur ses données et ne répond au fond que sur instruction ou obligation légale. Compte tenu de la nature du traitement, elle l’assiste par des mesures appropriées pour l’accès, la rectification, l’effacement, la limitation, la portabilité et l’opposition. Le Client conserve la décision et la responsabilité de la réponse. L’identité du demandeur et le périmètre du cabinet sont vérifiés avant toute remise de données.
8. Violations de données
LegalProd notifie au Client une violation de données relevant de son périmètre sans retard injustifié après en avoir pris connaissance, par les contacts désignés. La première notification n’attend pas la fin de l’enquête. Elle communique progressivement les faits disponibles : nature de la violation, catégories et volumes estimés, contact de suivi, conséquences probables et mesures de limitation ou de remédiation. Elle préserve les éléments utiles et tient un suivi daté. Le Client décide des notifications aux autorités et personnes ; LegalProd l’assiste, sans les réaliser en son nom sauf mandat exprès ou obligation applicable.
9. Analyses de risques, audits et documentation
LegalProd assiste le Client pour les obligations de sécurité, les analyses d’impact et les consultations préalables, compte tenu des informations disponibles. Elle tient les registres qui lui incombent et fournit les éléments nécessaires pour démontrer le respect du présent accord. Elle permet les audits et inspections du Client ou de son auditeur mandaté. Les modalités pratiques protègent les autres clients et la sécurité du service sans supprimer le droit d’audit ; une urgence ou une demande d’autorité ne peut être écartée par une procédure ordinaire de planification.
10. Sous-traitants ultérieurs
Le recours à un sous-traitant ultérieur fait l’objet d’une autorisation écrite préalable du Client. L’acceptation du présent accord emporte autorisation écrite des sous-traitants ultérieurs identifiés à l’annexe C, pour les seules prestations effectivement utilisées et dans les limites qui y sont décrites. Les services directement contractés par le Client et les traitements propres des prestataires demeurent distingués. Tout ajout ou remplacement est communiqué avec ces informations et nécessite l’accord préalable, sauf mécanisme d’autorisation générale distinct expressément convenu entre les parties avec un délai d’information et d’opposition défini. LegalProd impose par écrit à chaque sous-traitant ultérieur les obligations de protection correspondant à la prestation confiée, vérifie les garanties et conserve les justificatifs. Elle reste responsable envers le Client de l’exécution des obligations de ce sous-traitant. Les prestations choisies et contractées directement par le Client sont distinguées et leur articulation documentée.
11. Localisation et transferts
Les emplacements et accès sont décrits pour chaque chaîne de traitement, y compris l’assistance à distance et les sous-traitants de rang ultérieur. Un transfert hors Espace économique européen n’est effectué que sur instruction documentée et au moyen d’un mécanisme applicable du chapitre V du RGPD ; lorsque nécessaire, l’évaluation du transfert et les mesures complémentaires sont documentées. Les clauses de l’article 28 ne constituent pas, à elles seules, un mécanisme de transfert international. La localisation de chaque prestation, les accès de support et les garanties de conservation et d’utilisation des données sont définis dans les annexes applicables au service souscrit.
12. Restitution et effacement
Au terme du service ou sur instruction vérifiée, le Client choisit la restitution suivie de l’effacement, ou l’effacement direct. LegalProd accuse réception sous 5 jours ouvrés, met à disposition l’export sous 30 jours calendaires et applique le calendrier de l’annexe D. Les délais plus courts déjà convenus avec le Client restent applicables. La clôture du compte pendant la période d’essai demeure soumise au délai de 24 heures ouvrées prévu à l’article 4.2 des CGV ; elle ne se confond pas avec le calendrier de restitution et d’effacement. Les sauvegardes et copies résiduelles sont exclues des usages courants pendant leur délai de purge. Une restauration réapplique les instructions d’effacement avant toute remise en service. LegalProd confirme l’exécution et identifie toute conservation imposée par la loi, avec son motif, son périmètre et sa durée. Les documents et preuves que le Client doit conserver pour ses propres obligations lui sont restitués avant effacement.
13. Fin, priorité et droits impératifs
Les parties documentent le traitement d’un manquement et les mesures correctives. Si un traitement ne peut être poursuivi conformément au présent accord, elles organisent sa suspension et, si nécessaire, sa cessation avec restitution ou effacement. Pour les questions de protection des données traitées pour le Client, le DPA et ses annexes prévalent sur toute stipulation contractuelle incompatible, sans réduire les droits des personnes ni les pouvoirs des autorités. Aucune clause ne limite les responsabilités imposées par le RGPD.
Annexe A — Traitements confiés
Le périmètre dépend des fonctions souscrites et activées par le Client.
| Fonctions et opérations | Personnes et données | Finalités et limites |
| Dossiers, CRM, GED : collecte, classement, stockage, partage, recherche, export. | Clients, prospects, parties et collaborateurs ; identité, coordonnées, pièces, échanges, données financières et de dossier. | Gestion du cabinet et des affaires suivant les habilitations et instructions du Client. |
| Messagerie, agendas, contacts : synchronisation, copie, envoi, réception. | Utilisateurs et correspondants ; messages, pièces jointes, adresses, événements, participants, métadonnées. | Fonctions connectées à Nylas, Microsoft ou Google selon les droits accordés. |
| Édition et signature : modification, conversion, transmission, preuve. | Auteurs, signataires, personnes citées ; documents, identité, coordonnées, traces et certificats. | OnlyOffice et Youtrust/Yousign pour les fonctions activées. |
| Facturation et paiements : génération, transmission, rapprochement. | Clients et payeurs ; factures, montants, coordonnées, références et statuts. | Pennylane, Stripe ou Bridge selon activation ; leurs traitements propres sont distingués. |
| Assistance IA : extraction, recherche, rédaction, actions demandées. | Personnes présentes dans les contenus ; extraits, requêtes, réponses, historique et métadonnées. | Google Cloud Vertex AI et modèles utilisés par le service ; contrôle humain des résultats. |
| Temps réel, assistance et sécurité : transmission, diagnostic, investigation. | Utilisateurs et personnes figurant dans les données nécessaires ; événements, identifiants, adresses IP, horaires, erreurs. | Notifications Mercure, supervision Datadog/Cockpit et interventions autorisées. |
Catégories particulières et fréquence
Des données sensibles ou relatives à des infractions peuvent figurer dans les dossiers juridiques. Le Client identifie le fondement et les garanties nécessaires. Les transmissions vers un prestataire sont limitées aux données requises pour la fonction utilisée. Les opérations sont continues ou déclenchées par les utilisateurs, les tâches planifiées, les notifications des services connectés ou les demandes de support. Les volumes suivent l’utilisation du service. Une finalité nouvelle nécessite une instruction et, si nécessaire, une modification de l’accord.
Annexe B — Mesures techniques et organisationnelles
Organisation et habilitations
LegalProd organise les accès selon les fonctions et habilitations applicatives et limite les interventions aux personnes autorisées. Les projets de production, de développement et de préproduction sont distincts. Les accès de support sont limités au besoin de l’intervention et soumis aux obligations de confidentialité prévues à l’article 5.
Protection des communications et des données
Les communications avec les domaines applicatifs LegalProd et le stockage objet utilisent HTTPS/TLS. La protection des données au repos repose sur les mesures propres à chaque composant ; le présent accord ne stipule pas de chiffrement au repos couvrant l’ensemble des bases, objets et versions. LegalProd évalue les mesures de protection et les risques conformément à l’article 32 du RGPD.
Sauvegarde, reprise et disponibilité
La base MySQL de production fait l’objet d’une sauvegarde toutes les six heures, avec une conservation de sept jours. Le stockage objet est versionné. Des exercices de restauration sont réalisés sur les composants concernés ; ils ne constituent pas un engagement global de délai de reprise du service. Les restaurations respectent les instructions d’effacement définies à l’article 12.
Surveillance et changements
Les journaux techniques des index Datadog et Cockpit concernés sont conservés trente jours. Leur contenu est limité à ce qui est nécessaire au fonctionnement et à la sécurité ; les contenus de dossiers sont exclus ou minimisés. Les alertes et incidents font l’objet d’un suivi. Les changements de code sont versionnés et soumis à validation technique avant déploiement.
Assistance IA
Les chemins d’inférence examinés sont configurés vers des points de terminaison européens : endpoint européen pour les modèles Sonnet et Gemini concernés, et Belgique pour les autres routes Claude examinées. L’hébergement applicatif Cloud Run et le stockage des sessions concernés sont situés à Paris. Les sessions et leur historique font partie des données couvertes par le calendrier de restitution et d’effacement. Les données du Client ne sont pas utilisées à l’initiative de LegalProd pour entraîner un modèle généralisé.
Annexe C — Prestataires et services connectés
Les catégories de données correspondent aux fonctions décrites à l’annexe A. Les services optionnels n’interviennent que pour les fonctions activées. Les documents publics des fournisseurs décrivent leurs offres ; leur publication ne vaut pas acceptation d’un contrat pour le compte de LegalProd.
1. Scaleway SAS
Hébergement, bases SQL, stockage objet, Kubernetes et Cockpit : dossiers, fichiers, données structurées et traces techniques. Les ressources principales concernées sont situées dans la région Paris, en France. La localisation des ressources ne détermine pas à elle seule la localisation de tous les accès de support.
2. Elédone Technologies / OnlyOffice
Elédone Technologies SARL, SIREN 509 653 689 : exploitation système, environnement de déploiement, édition documentaire et application fichiers. OnlyOffice désigne le logiciel déployé ; son éditeur n’est pas, de ce seul fait, destinataire des documents. Les interventions portent sur les données et documents nécessaires aux prestations d’exploitation et d’édition confiées.
3. Google Cloud / Vertex AI
Hébergement Cloud Run, stockage de sessions et services d’inférence Vertex AI : contenus et extraits nécessaires aux fonctions IA, requêtes, réponses, historique et métadonnées. Les ressources Cloud Run et de stockage des sessions concernées sont situées à Paris ; les modèles Sonnet/Gemini examinés utilisent un endpoint européen et les autres routes Claude examinées la région Belgique. Les modèles Claude d’Anthropic sont accessibles par Vertex AI. L’entité contractante est celle désignée au contrat du compte Google Cloud LegalProd. Les conditions de traitement Google Cloud et celles des modèles tiers s’appliquent selon la prestation souscrite.
4. Datadog, Inc.
Supervision, métriques et journaux nécessaires au fonctionnement et à la sécurité. L’organisation LegalProd utilise le site européen de Datadog ; l’index principal concerné a une rétention de trente jours. Les accès de support et traitements accessoires sont appréciés séparément, conformément à l’article 11.
5. Mercure Cloud — Dunglas Services SAS
Transmission des événements en temps réel et des métadonnées de connexion. Le fournisseur situe le traitement principal à Amsterdam, aux Pays-Bas, et les sauvegardes à Paris, en France. L’historique des messages dépend de l’offre et du paramétrage ; il relève des instructions et du calendrier d’effacement applicables.
6. Nylas, Inc.
Synchronisation de messagerie, agenda et contacts : données des boîtes connectées et métadonnées autorisées. La connexion du module de planification examinée utilise la région Nylas située à Londres, au Royaume-Uni. Cette localisation décrit cette connexion ; elle ne détermine pas la région de toutes les applications du compte. Les traitements au Royaume-Uni relèvent des conditions de transfert prévues à l’article 11.
7. Microsoft et Google Workspace
Connexions aux boîtes, agendas, contacts et espaces documentaires choisis par le Client. Les entités et régions sont celles des contrats des comptes connectés. Lorsque le Client les souscrit directement, il en conserve la maîtrise contractuelle. LegalProd traite les copies et jetons nécessaires comme sous-traitant ; la déconnexion et l’effacement des copies LegalProd n’effacent pas la boîte d’origine.
8. Youtrust SAS / Yousign
Signature électronique : identité des signataires, documents et preuves. Le fournisseur annonce un stockage en France ; les traitements accessoires et les sous-traitants suivent l’accord applicable à cette prestation. Les obligations propres des services de confiance et la conservation des preuves de signature sont distinguées des copies conservées par LegalProd.
9. Pennylane
Facturation et données comptables selon les fonctions activées. Les lieux de traitement et sous-traitants sont ceux applicables à la prestation souscrite. Les garanties de la seule Plateforme Agréée ne sont pas étendues à tous les services. Les obligations comptables propres sont distinguées des copies du dossier détenues par LegalProd, qui suivent l’annexe D.
10. Stripe et Bridge
Stripe, par l’entité désignée au contrat de paiement, et Bridge, exploité par Perspecteev : fonctions bancaires et de paiement concernées. Les données sont limitées aux coordonnées, références, montants, statuts et opérations nécessaires. Leur qualité de responsable de traitement ou de sous-traitant dépend de l’opération. Leurs obligations propres de lutte contre la fraude et de conservation réglementaire restent applicables ; l’intégration n’implique pas une localisation exclusivement française.
Tout autre prestataire auquel seraient confiées des données personnelles du Client relève de l’autorisation préalable et de la documentation prévues à l’article 10. Les accès ou transferts hors de l’Espace économique européen restent soumis à l’article 11.
Annexe D — Restitution et effacement
Le Client choisit la restitution suivie de l’effacement ou l’effacement direct. Les délais ci-dessous sont des délais maximaux contractuels. Toute durée plus courte déjà convenue avec le Client demeure applicable.
| Étape | Délai maximal | Exécution |
| Prise en charge | 5 jours ouvrés à réception de l’instruction. | Vérification de l’identité, du cabinet, du choix et du périmètre ; accusé de réception. |
| Restitution | 30 jours calendaires à compter de l’instruction valide ou de la fin du service, selon le déclencheur convenu. | Fichiers dans leur format disponible et données structurées dans un format exploitable ; remise sécurisée et traçable. |
| Données actives | 30 jours calendaires après la mise à disposition de l’export ; en cas d’effacement direct, 30 jours après l’instruction. | Données sous contrôle de LegalProd, objets et versions accessibles, copies de synchronisation et sessions IA ; transmission des instructions aux sous-traitants concernés. |
| Copies résiduelles isolées | 180 jours calendaires au plus après l’effacement actif. | Purge suivant le cycle de sauvegarde ou une opération spécifique ; exclusion des usages courants et réapplication des effacements avant restauration. Les données exportables et versions d’objets ne deviennent pas des copies résiduelles pour prolonger leur conservation. |
| Journaux techniques | 30 jours de rétention sur les index Datadog/Cockpit concernés. | Minimisation ; toute conservation distincte pour incident, contentieux ou obligation légale est justifiée, circonscrite et tracée. |
| Confirmation | 10 jours ouvrés après l’étape concernée. | Confirmation de l’effacement actif puis de l’élimination des copies résiduelles ; identification des exceptions légales. |
Les sauvegardes MySQL concernées sont conservées sept jours. Les objets, leurs versions et les sessions font l’objet des opérations nécessaires pour respecter les délais ci-dessus. Les obligations légales relatives aux factures, aux preuves contractuelles et aux services de paiement sont traitées séparément et ne justifient pas une conservation indéfinie des dossiers clients.
Acceptation et prise d’effet
Le présent accord et ses annexes A à D sont acceptés avec les CGV par voie électronique, au moyen de la case unique du formulaire de souscription. La date d’effet est celle de cette acceptation. Les versions acceptées sont consultables et téléchargeables avant souscription, puis conservées avec leur référence dans la preuve d’acceptation associée à la commande et au compte/cabinet du Client. Cette acceptation ne s’applique pas rétroactivement aux contrats antérieurs. Les coordonnées de notification sont celles du contrat principal ; LegalProd : contact@legalprod.com.