PENNYPILOT · RGPD

DPA HOLCO ↔ Cabinet

Document de sous-traitance RGPD (article 28) entre le cabinet et HOLCO. La version finale est complétée avec le cabinet avant signature.

DPA, lecture obligatoire

Le présent accord encadre la sous-traitance RGPD entre le Cabinet, responsable de traitement, et HOLCO, sous-traitant technique (art. 28 RGPD). Il est validé au niveau du cabinet par un référent habilité et n'est pas redemandé à chaque utilisateur ni à chaque appel API. Il constitue la base contractuelle, finalisée avec le cabinet avant signature.

Document : Accord de sous-traitance HOLCO, article 28 RGPD
Version : v3, 22 juillet 2026 (base à finaliser avec le cabinet avant signature)
Contact : privacy@holco.co

1. Parties et qualification

Le Cabinet agit comme responsable de traitement pour ses dossiers, ses clients et ses collaborateurs. HOLCO agit comme sous-traitant lorsqu'il opère le Service pour le compte du Cabinet : hébergement du compte, conservation chiffrée du token du logiciel comptable, routage des requêtes en lecture seule et journalisation technique limitée. La version signée précise la dénomination juridique exacte de HOLCO, son SIREN et son siège.

2. Objet et instructions documentées

HOLCO traite les données uniquement sur instruction documentée du Cabinet. Le traitement est limité à la consultation et à l'analyse en lecture seule : HOLCO ne crée, ne modifie, ne valide ni ne supprime aucune écriture, facture, tiers ou dossier. Les instructions couvrent le périmètre des données accessibles, l'exclusion de toute réutilisation à d'autres fins, et les modalités de suppression en fin de service. Elles sont annexées et modifiables par accord écrit des parties.

3. Données concernées

Données comptables consultées en transit depuis le logiciel du Cabinet, données d'identification des collaborateurs autorisés, secrets techniques nécessaires au service et métadonnées d'usage. Les données comptables ne sont pas conservées durablement ; les logs techniques excluent le contenu des prompts et les données métier. Le Cabinet s'engage à ne pas transmettre de données sensibles au sens de l'art. 9 RGPD hors de ce qui est nécessaire.

4. Confidentialité du personnel

Toute personne autorisée par HOLCO à traiter les données est soumise à une obligation de confidentialité (contractuelle ou légale). Les accès sont nominatifs, limités aux équipes techniques habilitées, tracés et révocables.

5. Sécurité (art. 32 RGPD)

  • Chiffrement des échanges (TLS 1.2+) et du token du logiciel comptable au repos (AES-256-GCM).
  • Hachage irréversible des clés d'accès ; garde applicative stricte en lecture seule.
  • Journalisation des accès, contrôle d'accès nominatif, secrets révocables, détection d'anomalies.
  • Sauvegardes et journaux limités aux besoins de sécurité, de preuve et de maintenance. Mesures documentées et mises à disposition du Cabinet sur demande.

6. Sous-traitants ultérieurs

HOLCO ne recourt à un sous-traitant ultérieur qu'avec autorisation préalable du Cabinet (liste en Annexe 1, modifiable avec préavis raisonnable permettant l'objection), au moyen d'un contrat écrit imposant les mêmes obligations que le présent DPA (flow-down) et un niveau de sécurité équivalent (art. 32). L'Annexe 1 nomme chaque sous-traitant (par ex. l'éditeur comptable pour la source, l'hébergeur de l'infrastructure, le fournisseur d'IA retenu par le cabinet, le prestataire d'email transactionnel), son pays d'établissement et le mécanisme de transfert applicable.

7. Assistance au responsable de traitement (art. 28.3 e et f)

  • Droits des personnes : HOLCO assiste le Cabinet pour répondre aux demandes d'exercice des droits (art. 15 à 22 RGPD).
  • Violations de données : HOLCO notifie au Cabinet toute violation concernée sans délai injustifié, et au plus tard 48 heures après en avoir pris connaissance, avec les éléments utiles à l'analyse (le Cabinet restant tenu de la notification à la CNIL sous 72 h).
  • Analyses d'impact (DPIA) : HOLCO fournit, sur demande écrite, les informations nécessaires.
  • Audit : HOLCO met à disposition les documents de conformité et permet des audits, sur préavis raisonnable et dans des conditions préservant la sécurité et la confidentialité des autres clients.

8. Transferts et minimisation

Les données comptables sources restent chez l'éditeur du Cabinet et sont consultées en lecture. Les prompts transmis aux fournisseurs d'IA sont minimisés et dépourvus de secrets. Lorsqu'un transfert hors Union européenne est nécessaire (par ex. certains fournisseurs d'IA ou d'hébergement établis aux États-Unis), il est encadré par des clauses contractuelles types (SCC) ou le Data Privacy Framework, selon le prestataire, comme détaillé en Annexe 1. Des options de cantonnement UE (par ex. via Mistral) peuvent être retenues avec le Cabinet.

9. Secret professionnel de l'expert-comptable

HOLCO reconnaît que les données peuvent être couvertes par le secret professionnel de l'expert-comptable (art. 21 de l'ordonnance n°45-2138 du 19 septembre 1945). En conséquence : l'accès est limité aux seules personnes habilitées et soumises à confidentialité ; les données ne sont divulguées à aucun tiers hormis sur instruction du Cabinet ou obligation légale impérative ; en cas de demande d'un tiers ou d'une autorité, HOLCO en informe le Cabinet dans les meilleurs délais lorsque la loi le permet, afin qu'il puisse faire valoir ses droits.

10. Durées et sort des données en fin de contrat

Les données comptables ne sont pas stockées durablement. Les logs techniques sont conservés 30 jours. À la fin du Service : HOLCO supprime les données en transit et révoque les accès (clé pp_live_…, tokens) sous 7 jours, sauf obligation légale de conservation, et fournit une attestation de suppression sur demande. La restitution ou la suppression de la mémoire cabinet est organisée selon le choix du Cabinet.

11. Formalisation avec le cabinet

La validation dans ce parcours confirme la relecture du DPA par le référent du Cabinet et l'accord pour l'utiliser comme base de sous-traitance. La version signée précise l'entité juridique de HOLCO (dénomination, SIREN, siège), les référents et, le cas échéant, le DPO, la liste des sous-traitants (Annexe 1), le périmètre exact des accès et les fournisseurs d'IA retenus.

DPA HOLCO · v3 · 22 juillet 2026 · privacy@holco.co