Contrat de sous-traitance des données personnelles
Version 1.4 — Août 2026
Le présent contrat est conclu entre :
- Le responsable de traitement : le cabinet d'avocats inscrit sur la plateforme Rosocat (ci-après "le Cabinet")
- Le sous-traitant : Rosocat, édité par Emmanuel Adeniyi, entrepreneur individuel (ci-après "Rosocat")
conformément à l'article 28 du Règlement Général sur la Protection des Données (RGPD).
1. Objet
Rosocat traite des données personnelles pour le compte du Cabinet dans le cadre de la fourniture de la plateforme de gestion de cabinet d'avocats. Le présent contrat définit les obligations de chaque partie en matière de protection des données.
2. Données traitées
Les catégories ci-dessous correspondent aux données que la plateforme permet au Cabinet d'enregistrer sur ses propres clients, selon ses seules instructions. Rosocat n'en définit pas le contenu et n'y a pas accès (voir section 3).
| Catégorie | Données | Protection |
|---|---|---|
| Identité des clients | Nom, prénom, raison sociale, nationalité (dossiers de droit des étrangers uniquement) | Cryptage AES-256-GCM (nom, prénom, raison sociale) ; isolation par cabinet (RLS) |
| Coordonnées des clients | Email, téléphone, adresse | Cryptage AES-256-GCM (email, téléphone) ; isolation par cabinet (RLS) |
| Données de dossier | Notes internes, stratégie juridique, notes de clôture | Cryptage AES-256-GCM |
| Documents | Fichiers téléversés et créés | Cryptage AES-256-GCM |
| Données d'accueil | Motif de consultation, notes d'accueil, fiches d'accueil | Cryptage AES-256-GCM |
| Métadonnées de dossier | Référence, domaine, statut, délais, montants | Isolation par cabinet (RLS), accès restreint |
| Facturation | Conventions, paiements, frais, consultations | Isolation par cabinet (RLS), accès restreint |
| Registre d'activité | Actions effectuées par les utilisateurs | Isolation par cabinet, conservation 1 an |
3. Données opérationnelles de la plateforme
En tant qu'éditeur de la plateforme, Rosocat accède aux données suivantes dans le cadre de la gestion de la relation commerciale et de l'exploitation du service. Ces données ne relèvent pas du secret professionnel :
| Catégorie | Données | Finalité |
|---|---|---|
| Identification du Cabinet | Raison sociale, SIRET, barreau, adresse, téléphone, email | Exécution du contrat, facturation, assistance |
| Utilisateurs du Cabinet | Nom, prénom, email, rôle, date de dernière connexion | Gestion du service, sécurité, assistance technique |
| Métriques d'utilisation | Nombre de dossiers, clients, documents, échéances (compteurs agrégés uniquement — aucun contenu) | Surveillance de la qualité du service, dimensionnement, facturation par palier |
| Acceptation du DPA | Date et version acceptée | Preuve de conformité contractuelle |
| Erreurs techniques | Messages d'erreur anonymisés (aucun contenu de dossier, corps de requête ni identifiant nominatif) | Maintenance et correction de bugs |
Important : Rosocat n'accède au contenu des dossiers, notes, documents, informations personnelles des clients du Cabinet, ni aux données couvertes par le secret professionnel, dans le cadre d'aucune de ses activités. Ces données sont protégées par le cryptage AES-256-GCM au moyen d'une clé propre à chaque cabinet et par l'isolation au niveau de la base de données (RLS) : une compromission de notre base de données, un vol de sauvegarde ou un accès de l'hébergeur ne peuvent pas les exposer, et chaque cabinet est isolé cryptographiquement des autres.
4. Finalité du traitement des données clients
Rosocat traite les données personnelles des clients du Cabinet uniquement pour :
- Fournir et maintenir la plateforme de gestion de cabinet
- Assurer la sécurité et la disponibilité du service
- Répondre aux demandes d'assistance technique du Cabinet
Rosocat ne traite jamais les données du Cabinet à des fins d'analyse, de profilage, de publicité ou toute autre finalité non prévue par le présent contrat.
5. Obligations de Rosocat
- Traiter les données uniquement sur instruction du Cabinet
- Garantir la confidentialité des données traitées
- Mettre en place les mesures techniques et organisationnelles appropriées (voir section 6)
- Assister le Cabinet pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité)
- Notifier le Cabinet dans un délai de 24 heures en cas de violation de données
- Supprimer ou restituer les données à la fin du contrat, au choix du Cabinet
- Ne pas sous-traiter le traitement sans l'accord préalable du Cabinet (voir section 7)
6. Obligations du Cabinet
- S'assurer que le traitement des données via Rosocat est conforme au RGPD
- Informer ses clients de l'utilisation de Rosocat comme sous-traitant
- Fournir à Rosocat les instructions nécessaires au traitement
7. Mesures de sécurité
Rosocat met en place les mesures suivantes :
- Cryptage : AES-256-GCM, au moyen d'une clé de chiffrement propre à chaque cabinet, pour l'identité et les coordonnées des clients (nom, prénom, raison sociale, email, téléphone), les notes de dossier, les documents, les données d'accueil, ainsi que les emails (corps, expéditeur, objet) et leurs pièces jointes
- Isolation des données : chaque cabinet dispose de données isolées au niveau applicatif et au niveau de la base de données (Row-Level Security)
- Contrôle d'accès : authentification par JWT, rôles et permissions configurables
- Hébergement européen : serveur applicatif en France (OVH), base de données en Europe (Supabase), stockage en Europe (Cloudflare R2)
- Registre d'activité : chaque action est enregistrée et consultable par le Cabinet
- Sauvegardes : sauvegardes quotidiennes cryptées
- Validation des fichiers : chaque fichier téléversé fait l'objet d'une vérification de type par signature binaire (magic bytes) avant stockage, afin d'écarter les fichiers dont le format ne correspond pas à l'extension déclarée. Les fichiers ne sont jamais exécutés côté serveur.
8. Sous-traitants ultérieurs
Rosocat fait appel aux sous-traitants suivants :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| OVH | Hébergement du serveur applicatif | France |
| Supabase | Base de données PostgreSQL | Union européenne (Paris) |
| Cloudflare | Stockage de fichiers (R2), CDN et sécurité réseau | Europe |
| Stripe | Traitement des paiements | Europe |
| Brevo | Envoi des emails transactionnels | Europe (France) |
| Sentry | Surveillance technique des erreurs (données anonymisées) | Union européenne |
| Anthropic, Google ou Mistral (au choix du Cabinet) | Fonctionnalités d'assistance IA — sollicités uniquement lorsqu'un administrateur du Cabinet a activé l'IA et selon le prestataire retenu ; en « Mode UE uniquement », seul Mistral est sollicité | Union européenne (Mistral) ; États-Unis, avec garanties appropriées, pour Anthropic et Google |
En cas d'ajout ou de changement de sous-traitant, Rosocat en informera le Cabinet avec un préavis suffisant pour permettre au Cabinet de s'y opposer.
9. Durées de conservation
| Catégorie | Durée | Base légale |
|---|---|---|
| Dossiers clients actifs | Durée du mandat + 5 ans | Responsabilité professionnelle |
| Dossiers clôturés | 10 ans | Code civil art. 2224 |
| Registre d'activité | 1 an | Recommandation CNIL |
| Données de facturation | 10 ans | Code de commerce L.123-22 |
| Logs de connexion | 1 an | Recommandation CNIL |
10. Notification de violation de données
En cas de violation de données personnelles, Rosocat notifiera le Cabinet dans un délai de 24 heures suivant la découverte de l'incident. Cette notification comprendra :
- La nature de la violation
- Les catégories de données concernées
- Les mesures prises ou proposées pour remédier à la violation
Cette notification permettra au Cabinet de respecter son obligation de déclaration à la CNIL dans un délai de 72 heures (RGPD art. 33).
11. Droit d'effacement et portabilité
Rosocat fournit les fonctionnalités suivantes :
- Export de données : export complet des données du Cabinet à tout moment (format JSON + documents)
- Effacement client : suppression définitive de toutes les données d'un client et de ses documents
- Effacement cabinet : suppression complète de toutes les données du Cabinet en fin de contrat
12. Durée et résiliation
Le présent contrat entre en vigueur à la création du compte sur Rosocat et reste en vigueur tant que le Cabinet utilise la plateforme. En cas de résiliation, Rosocat supprimera ou restituera l'ensemble des données dans un délai de 30 jours, au choix du Cabinet.
13. Droit applicable
Le présent contrat est régi par le droit français. Tout litige sera soumis aux tribunaux compétents de Paris.
14. Contact
Pour toute question relative au présent contrat : hello@rosocat.fr