Contrat de sous-traitance des données personnelles
Data Processing Agreement · Service Legal.nc
Version 1.0 · Dernière mise à jour : 2 mai 2026
| Référence | Valeur |
|---|---|
| Version | 1.0 |
| Date de mise à jour | 2 mai 2026 |
| Document | Contrat de sous-traitance des données personnelles, conclu en application de l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 |
| Sous-traitant | LEGALIS SARL |
| Responsable de traitement | Le Client identifié au bloc de signature en fin de document |
| Contrat principal | Conditions Générales de Vente du Service Legal.nc et, le cas échéant, contrat-cadre Entreprise |
| Langue | Français (seule langue faisant foi) |
| Droit applicable | Droit applicable en Nouvelle-Calédonie |
Préambule
Identification des parties
D'une part,
LEGALIS SARL, société à responsabilité limitée de droit calédonien, immatriculée sous le numéro RIDET 1 493 691.002, dont le siège social est situé 1A Allée du PR. Ducros, 98800 Nouméa, Nouvelle-Calédonie, représentée par son Gérant, Monsieur Nicolas PAYEN, dûment habilité aux fins des présentes,
ci-après dénommée le « Sous-traitant »,
D'autre part,
Le Client identifié au bloc de signature figurant en fin du présent contrat,
ci-après dénommé le « Responsable de traitement » ou le « Client »,
ensemble dénommés les « Parties » et individuellement la « Partie ».
Exposé préalable
Le Sous-traitant édite et exploite la plateforme SaaS accessible à l'adresse https://legal.nc, dédiée à l'agrégation, à la structuration et à la mise à disposition d'annonces légales et d'informations juridiques relatives aux entreprises de Nouvelle-Calédonie (ci-après le « Service »).
Le Responsable de traitement a souscrit, ou s'apprête à souscrire, un abonnement Pro ou Entreprise au Service, dans les conditions définies par les Conditions Générales de Vente publiées par le Sous-traitant ou par tout contrat-cadre négocié de gré à gré entre les Parties (ci-après ensemble le « Contrat principal »).
Délimitation du périmètre du présent contrat
Les Parties reconnaissent expressément que la qualification juridique des traitements de données personnelles effectués dans le cadre du Service peut varier selon la nature des opérations concernées.
Pour la majorité des traitements mis en œuvre par le Sous-traitant dans le cadre de l'exploitation du Service, et notamment :
- la collecte des annonces légales et publications officielles depuis les Sources officielles de Nouvelle-Calédonie ;
- la structuration et la mise à disposition des fiches entreprises et des fiches dirigeants au public ;
- la gestion des comptes utilisateurs créés sur le Service ;
- la facturation des abonnements et la tenue de la comptabilité y afférent ;
- la sécurité du Service, la lutte contre l'extraction automatisée et la prévention de la fraude.
Le Sous-traitant agit en qualité de responsable de traitement au sens de l'article 4 (7) du Règlement (UE) 2016/679. Ces traitements sont régis par la Politique de confidentialité. Le présent contrat n'a pas vocation à les régir.
Le présent contrat a pour objet d'encadrer exclusivement les traitements pour lesquels le Sous-traitant agit pour le compte du Responsable de traitement, à savoir les opérations de traitement portant sur des données personnelles relevant de la responsabilité propre du Client vis-à-vis de ses propres clients, mandants, prospects ou tiers identifiés, lorsque ces données sont chargées, paramétrées, traitées ou exportées par le Client ou par les Utilisateurs autorisés du Client dans son Espace personnel sur le Service. Sont notamment concernés :
- les notes internes saisies par le Client dans son Espace personnel et portant sur des personnes physiques identifiées ;
- les paramétrages d'alertes nominatifs portant sur des personnes physiques identifiées dont le Client assure le suivi pour le compte de ses propres clients ou mandants ;
- les listes de surveillance, watchlists ou portefeuilles nominatifs constitués par le Client à partir des fonctionnalités du Service ;
- les exports retraités à partir des données du Service et combinés avec des données propres du Client.
Pour ces seules opérations, le Sous-traitant agit en qualité de sous-traitant au sens de l'article 4 (8) du Règlement (UE) 2016/679, et le présent contrat encadre cette zone restreinte de sous-traitance.
Cadre juridique
Le présent contrat est conclu en application :
- du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après le « RGPD »), applicable en Nouvelle-Calédonie par renvoi de la loi Informatique et Libertés modifiée ;
- de la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés (ci-après la « loi Informatique et Libertés ») ;
- de l'ordonnance n° 2018-1125 du 12 décembre 2018 étendant et adaptant à la Nouvelle-Calédonie la loi Informatique et Libertés modifiée ;
- du décret n° 2019-536 du 29 mai 2019 d'application de la loi Informatique et Libertés modifiée ;
- de l'article 82 de la loi Informatique et Libertés modifiée, issu de la refonte opérée par l'ordonnance n° 2018-1125 du 12 décembre 2018 et applicable aux cookies et traceurs ;
- de la décision (UE) 2021/914 de la Commission européenne du 4 juin 2021 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers ;
- de la décision d'exécution (UE) 2023/1795 de la Commission européenne du 10 juillet 2023 relative à l'adéquation du niveau de protection des données à caractère personnel assuré par le cadre de protection des données UE-États-Unis (Data Privacy Framework).
L'autorité de contrôle compétente est la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Cohérence avec le Contrat principal
Le présent contrat complète le Contrat principal et la Politique de confidentialité. En cas de contradiction relative aux questions de protection des données à caractère personnel, le présent contrat prévaut. Pour toute autre question, le Contrat principal prévaut.
Article 1. Définitions
Dans le présent contrat, les termes suivants ont la signification qui leur est attribuée ci-dessous, étant précisé que les définitions du RGPD prévalent en cas de contradiction.
1.1 Définitions issues du RGPD
- « Données à caractère personnel » ou « Données personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4 (1) du RGPD.
- « Traitement » : toute opération ou tout ensemble d'opérations effectuées sur des Données personnelles, au sens de l'article 4 (2) du RGPD.
- « Responsable de traitement » : la personne physique ou morale qui détermine les finalités et les moyens du Traitement, au sens de l'article 4 (7) du RGPD. Dans le cadre du présent contrat, le Responsable de traitement est le Client.
- « Sous-traitant » : la personne physique ou morale qui traite des Données personnelles pour le compte du Responsable de traitement, au sens de l'article 4 (8) du RGPD. Dans le cadre du présent contrat, le Sous-traitant est LEGALIS SARL.
- « Personne concernée » : la personne physique identifiée ou identifiable dont les Données personnelles font l'objet d'un Traitement.
- « Sous-traitant ultérieur » : le sous-traitant auquel le Sous-traitant fait appel pour réaliser tout ou partie des opérations de Traitement effectuées pour le compte du Responsable de traitement.
- « Violation de données » : toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données personnelles transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données, au sens de l'article 4 (12) du RGPD.
- « Pays tiers » : tout État situé en dehors de l'Espace économique européen.
1.2 Définitions propres au Service Legal.nc
- « Service » : la plateforme SaaS éditée et exploitée par le Sous-traitant, accessible à l'adresse https://legal.nc.
- « Compte » : l'espace personnel sécurisé créé par le Client pour accéder au Service.
- « Espace personnel » : la zone du Compte du Client dans laquelle celui-ci peut saisir des notes, paramétrer des alertes, constituer des listes de surveillance et exporter des données.
- « Utilisateurs autorisés » : les personnes physiques accédant au Service depuis le Compte du Client, dans la limite du nombre d'utilisateurs autorisés défini par le Contrat principal.
- « Sources officielles » : l'ensemble des supports officiels et habilités à publier des informations à caractère légal en Nouvelle-Calédonie, listés à l'article 6.2 de la Politique de confidentialité.
Article 2. Objet, durée, nature et finalité du Traitement
2.1 Objet
Le présent contrat a pour objet de définir les conditions dans lesquelles le Sous-traitant s'engage à effectuer, pour le compte du Responsable de traitement, les opérations de Traitement de Données personnelles décrites en Annexe 1.
2.2 Nature et finalité
La nature et la finalité du Traitement sont décrites en Annexe 1. Elles consistent essentiellement à mettre à disposition du Responsable de traitement et de ses Utilisateurs autorisés les fonctionnalités du Service permettant de saisir, de stocker, de paramétrer, de structurer, d'exporter et de mettre à disposition les Données personnelles relevant de sa responsabilité propre.
2.3 Durée
La durée du Traitement correspond à celle du Contrat principal, augmentée des durées de conservation imposées par les obligations légales applicables, et notamment :
- 10 ans pour les données de facturation, en application de l'article L. 123-22 du Code de commerce applicable en Nouvelle-Calédonie ;
- 5 ans pour les données soumises à la prescription commerciale de droit commun, en application de l'article L. 110-4 du Code de commerce applicable en Nouvelle-Calédonie.
À l'expiration du Contrat principal, les modalités de suppression ou de restitution des Données personnelles sont régies par l'article 13 du présent contrat.
Article 3. Type de Données personnelles et catégories de Personnes concernées
3.1 Type de Données personnelles
Le type de Données personnelles traitées par le Sous-traitant pour le compte du Responsable de traitement est décrit en Annexe 1.
3.2 Catégories de Personnes concernées
Les catégories de Personnes concernées par le Traitement sont décrites en Annexe 1.
3.3 Exclusions
Les Parties conviennent expressément que :
- aucune donnée à caractère personnel relevant des catégories particulières au sens de l'article 9 du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques, données concernant la santé, données concernant la vie sexuelle ou l'orientation sexuelle d'une personne) ne fera l'objet d'un Traitement au titre du présent contrat ;
- aucune donnée relative à des condamnations pénales et infractions au sens de l'article 10 du RGPD ne fera l'objet d'un Traitement, sauf accord écrit préalable et exprès du Sous-traitant ;
- aucune donnée concernant un mineur ne fera l'objet d'un Traitement.
Le Responsable de traitement s'engage à ne pas charger de telles données dans le Service. À défaut, le Responsable de traitement supportera seul les conséquences d'un tel chargement et devra indemniser le Sous-traitant de tout préjudice qui en résulterait.
Article 4. Obligations du Responsable de traitement
Le Responsable de traitement s'engage à :
4.1 Documenter la licéité du Traitement
Documenter la licéité de chaque Traitement qu'il met en œuvre par l'intermédiaire du Service, en identifiant la base légale applicable au sens de l'article 6 du RGPD et, le cas échéant, en recueillant le consentement valable des Personnes concernées.
4.2 Information des Personnes concernées
Informer les Personnes concernées du Traitement dans les conditions des articles 13 et 14 du RGPD, et notamment de l'existence du recours au Sous-traitant et à ses Sous-traitants ultérieurs.
4.3 Instructions documentées
Donner ses instructions au Sous-traitant de manière documentée, par l'intermédiaire des paramétrages disponibles dans le Compte, par e-mail à [email protected] ou par tout autre moyen écrit. Les instructions générales résultant de l'utilisation normale du Service constituent des instructions documentées au sens du présent contrat et de l'article 28 (3) (a) du RGPD.
4.4 Tenue du registre
Tenir à jour son propre registre des activités de traitement au sens de l'article 30 du RGPD, dans la mesure où il y est tenu.
4.5 Garantie de licéité
Garantir au Sous-traitant la licéité du Traitement et la légitimité des instructions données. Le Responsable de traitement supporte seul les conséquences d'un Traitement illicite ou d'une instruction contraire au RGPD ou à la loi Informatique et Libertés.
4.6 Coopération
Coopérer de bonne foi avec le Sous-traitant pour permettre l'exécution du présent contrat, et notamment lui communiquer toute information utile au traitement des demandes des Personnes concernées et à la notification des Violations de données.
Article 5. Obligations du Sous-traitant
Le Sous-traitant s'engage à respecter les huit obligations posées par l'article 28 (3) du RGPD, dans les conditions suivantes.
5.1 Traitement sur instruction documentée (article 28 (3) (a) RGPD)
Le Sous-traitant ne traite les Données personnelles que sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts vers un Pays tiers, sauf s'il est tenu d'y procéder en vertu du droit applicable. En ce cas, le Sous-traitant informe le Responsable de traitement de cette obligation juridique avant le Traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.
Si le Sous-traitant considère qu'une instruction du Responsable de traitement constitue une violation du RGPD ou de toute autre disposition applicable en matière de protection des données personnelles, il en informe immédiatement le Responsable de traitement.
5.2 Confidentialité (article 28 (3) (b) RGPD)
Le Sous-traitant garantit que les personnes physiques autorisées à traiter les Données personnelles s'engagent à respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. Cette obligation survit à la cessation des fonctions de la personne concernée.
Le Sous-traitant veille à ce que ces personnes ne reçoivent que les informations strictement nécessaires à l'exécution de leurs missions, dans le respect du principe du moindre privilège.
5.3 Mesures de sécurité (article 28 (3) (c) RGPD)
Le Sous-traitant prend toutes les mesures techniques et organisationnelles requises au titre de l'article 32 du RGPD. Ces mesures sont décrites en Annexe 2.
5.4 Sous-traitance ultérieure (article 28 (3) (d) RGPD)
Le Sous-traitant peut faire appel à des Sous-traitants ultérieurs, dans les conditions fixées à l'article 6 du présent contrat. La liste des Sous-traitants ultérieurs autorisés à la date des présentes figure en Annexe 3.
5.5 Assistance pour l'exercice des droits des Personnes concernées (article 28 (3) (e) RGPD)
Le Sous-traitant assiste le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour s'acquitter de son obligation de donner suite aux demandes dont les Personnes concernées le saisissent en vue d'exercer leurs droits prévus aux articles 12 à 22 du RGPD. Les modalités sont précisées à l'article 7 du présent contrat.
5.6 Assistance pour les obligations de sécurité, de notification et d'analyse d'impact (article 28 (3) (f) RGPD)
Le Sous-traitant assiste le Responsable de traitement pour garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, et notamment :
- la sécurité du Traitement ;
- la notification de Violation de données à l'autorité de contrôle ;
- la communication d'une Violation de données aux Personnes concernées ;
- la conduite d'une analyse d'impact relative à la protection des données ;
- la consultation préalable de l'autorité de contrôle.
Les modalités sont précisées aux articles 9 et 10 du présent contrat.
5.7 Suppression ou restitution des Données personnelles à la fin du Traitement (article 28 (3) (g) RGPD)
À la fin de la prestation de service relative au Traitement, le Sous-traitant supprime toutes les Données personnelles ou les renvoie au Responsable de traitement, au choix de ce dernier, et détruit les copies existantes, sauf obligation de conservation imposée par le droit applicable. Les modalités sont précisées à l'article 13 du présent contrat.
5.8 Mise à disposition d'informations et audits (article 28 (3) (h) RGPD)
Le Sous-traitant met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, et permet la réalisation d'audits, dans les conditions définies à l'article 12 du présent contrat.
Article 6. Sous-traitance ultérieure
6.1 Autorisation générale
Le Responsable de traitement donne au Sous-traitant une autorisation écrite générale, au sens de l'article 28 (2) du RGPD, de recourir aux Sous-traitants ultérieurs listés en Annexe 3. Cette liste est tenue à jour par le Sous-traitant et reflète les sous-traitants techniques effectivement utilisés à la date de la dernière mise à jour du présent contrat.
6.2 Notification des changements
Le Sous-traitant informe le Responsable de traitement de tout projet d'ajout ou de remplacement d'un Sous-traitant ultérieur, par e-mail adressé à l'adresse du Compte du Client, au moins trente (30) jours avant la date prévue d'entrée en vigueur du changement. La notification précise l'identité du Sous-traitant ultérieur, sa localisation, la finalité du Traitement qu'il assurera et les garanties applicables.
6.3 Droit d'opposition
Le Responsable de traitement dispose d'un délai de trente (30) jours à compter de la notification pour s'opposer au changement, par e-mail adressé à [email protected]. L'opposition doit être motivée par des considérations sérieuses et objectives liées à la protection des Données personnelles.
À défaut d'opposition motivée dans ce délai, le changement est réputé accepté par le Responsable de traitement.
6.4 Conséquences de l'opposition
En cas d'opposition motivée du Responsable de traitement, les Parties s'efforcent de bonne foi de trouver une solution alternative permettant de répondre aux préoccupations exprimées. À défaut d'accord dans un délai raisonnable, le Responsable de traitement peut résilier le Contrat principal et le présent contrat, sans préavis ni indemnité de part et d'autre, à effet de la veille de l'entrée en vigueur du changement contesté.
6.5 Imposition des obligations équivalentes
Le Sous-traitant impose contractuellement à chacun de ses Sous-traitants ultérieurs des obligations de protection des données équivalentes à celles fixées au présent contrat, et notamment :
- les mesures techniques et organisationnelles de l'article 32 du RGPD ;
- les obligations de confidentialité ;
- les engagements relatifs aux transferts de données vers des Pays tiers ;
- pour les fournisseurs de services d'intelligence artificielle, l'engagement contractuel de non-réutilisation des données aux fins d'entraînement, d'apprentissage, d'affinage ou de calibrage de modèles.
6.6 Responsabilité
Lorsque le Sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le Sous-traitant demeure pleinement responsable devant le Responsable de traitement de l'exécution par ce Sous-traitant ultérieur de ses obligations.
Article 7. Droits des Personnes concernées
7.1 Assistance
Dans la mesure du possible et compte tenu de la nature du Traitement, le Sous-traitant aide le Responsable de traitement à s'acquitter de son obligation de donner suite aux demandes dont les Personnes concernées le saisissent en vue d'exercer leurs droits, notamment :
- droit d'accès (article 15 RGPD) ;
- droit de rectification (article 16 RGPD) ;
- droit à l'effacement (article 17 RGPD) ;
- droit à la limitation du Traitement (article 18 RGPD) ;
- droit à la portabilité des données (article 20 RGPD) ;
- droit d'opposition (article 21 RGPD) ;
- droit relatif aux décisions individuelles automatisées (article 22 RGPD).
7.2 Délai d'assistance
Le Sous-traitant met en œuvre les mesures d'assistance dans les meilleurs délais et au plus tard sous quinze (15) jours ouvrés à compter de la réception de la demande écrite du Responsable de traitement. Ce délai peut être prolongé de manière motivée en cas de demande complexe ou de nombre élevé de demandes, le Responsable de traitement en étant informé.
7.3 Demande directe d'une Personne concernée
Si une Personne concernée s'adresse directement au Sous-traitant pour exercer un droit relatif à un Traitement effectué pour le compte du Responsable de traitement, le Sous-traitant :
- redirige la demande vers le Responsable de traitement dans les meilleurs délais ;
- informe la Personne concernée de cette redirection ;
- s'abstient de donner suite directement à la demande, sauf instruction contraire du Responsable de traitement.
7.4 Tenue d'un journal
Le Sous-traitant tient un journal des demandes d'exercice de droits qu'il a reçues directement et qu'il a transmises au Responsable de traitement, accessible à ce dernier sur demande adressée à [email protected].
Article 8. Sécurité du Traitement
8.1 Mesures techniques et organisationnelles
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures sont décrites en Annexe 2.
8.2 Évolution des mesures
Les mesures techniques et organisationnelles peuvent évoluer dans le temps, dans le sens d'une amélioration ou d'une adaptation aux risques. Le Sous-traitant s'engage à ce que toute évolution maintienne ou renforce le niveau de sécurité initial. La version à jour de l'Annexe 2 prévaut.
8.3 Personnel
Le Sous-traitant veille à ce que les personnes physiques ayant accès aux Données personnelles soient :
- soumises à une obligation contractuelle de confidentialité ;
- formées aux exigences du RGPD et aux mesures de sécurité applicables ;
- soumises au principe du moindre privilège, n'accédant qu'aux Données strictement nécessaires à leurs missions ;
- informées des sanctions applicables en cas de manquement.
8.4 Sous-traitants ultérieurs
Les Sous-traitants ultérieurs auxquels le Sous-traitant fait appel sont sélectionnés sur la base, notamment, des garanties qu'ils présentent en matière de sécurité. Les certifications, attestations et engagements applicables figurent en Annexe 3.
Article 9. Notification de Violation de données
9.1 Délai de notification
Le Sous-traitant notifie au Responsable de traitement toute Violation de données dont il a connaissance et qui concerne les Données personnelles traitées pour le compte du Responsable de traitement, sans retard injustifié et au plus tard dans un délai de quarante-huit (48) heures après en avoir pris connaissance.
9.2 Modalités de notification
La notification est adressée par e-mail à l'adresse associée au Compte du Client et, si l'information a été communiquée au Sous-traitant, au DPO ou au référent données du Client.
9.3 Contenu de la notification
La notification comporte au minimum les informations suivantes :
- la nature de la Violation de données, y compris, si possible, les catégories et le nombre approximatif de Personnes concernées ainsi que les catégories et le nombre approximatif d'enregistrements de Données personnelles concernés ;
- les conséquences probables de la Violation de données ;
- les mesures prises ou envisagées par le Sous-traitant pour remédier à la Violation de données et, le cas échéant, pour atténuer ses éventuelles conséquences négatives ;
- le nom et les coordonnées du DPO du Sous-traitant ou de tout autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues.
Lorsque, et dans la mesure où, il n'est pas possible de fournir toutes ces informations en même temps, les informations peuvent être communiquées de manière échelonnée, sans nouveau retard injustifié.
9.4 Coopération
Le Sous-traitant coopère pleinement avec le Responsable de traitement pour permettre à ce dernier de respecter ses propres obligations au titre des articles 33 et 34 du RGPD, et notamment l'obligation de notification à l'autorité de contrôle dans un délai de soixante-douze (72) heures et l'obligation d'information des Personnes concernées en cas de risque élevé pour leurs droits et libertés.
9.5 Documentation
Le Sous-traitant documente toute Violation de données dans un registre interne, en précisant les faits concernant la Violation, ses effets et les mesures prises pour y remédier. Ce registre est mis à disposition du Responsable de traitement sur demande motivée.
Article 10. Analyse d'impact et consultation préalable
10.1 Assistance à l'analyse d'impact
Le Sous-traitant assiste le Responsable de traitement, dans la mesure du possible et compte tenu de la nature du Traitement et des informations à sa disposition, dans la conduite d'une analyse d'impact relative à la protection des données au sens de l'article 35 du RGPD lorsque celle-ci est requise.
10.2 Mise à disposition des informations
Le Sous-traitant met à disposition du Responsable de traitement, dans un délai de trente (30) jours à compter de la demande écrite, les informations techniques et organisationnelles nécessaires à la conduite de l'analyse d'impact, et notamment :
- la description des opérations de Traitement effectuées par le Sous-traitant ;
- les mesures de sécurité techniques et organisationnelles mises en œuvre ;
- la liste des Sous-traitants ultérieurs et leurs garanties ;
- les éléments relatifs aux transferts de données vers des Pays tiers.
10.3 Consultation préalable
Le Sous-traitant assiste le Responsable de traitement dans le cadre d'une éventuelle consultation préalable de l'autorité de contrôle au sens de l'article 36 du RGPD.
Article 11. Transferts hors Union européenne
11.1 Hébergement principal
L'hébergement principal des Données personnelles traitées dans le cadre du présent contrat est assuré en France, dans des datacenters situés sur le territoire de l'Union européenne, par le Sous-traitant ultérieur OVH SAS. Certains traitements transitoires peuvent impliquer des Sous-traitants ultérieurs établis en pays tiers, dans les conditions strictement encadrées des articles 11.2 et 11.3 ci-dessous.
11.2 Transferts vers des Pays tiers
Certains Sous-traitants ultérieurs opèrent depuis des Pays tiers, principalement les États-Unis. Ces transferts sont strictement limités aux données nécessaires à la finalité du Sous-traitant ultérieur concerné, telle que décrite en Annexe 3.
11.3 Mécanismes d'encadrement
Les transferts vers des Pays tiers sont encadrés par les mécanismes suivants, alternativement ou cumulativement :
- les clauses contractuelles types adoptées par la décision (UE) 2021/914 de la Commission européenne du 4 juin 2021, intégrées par référence au présent contrat en Annexe 4 ;
- la certification du Sous-traitant ultérieur au Data Privacy Framework, en application de la décision d'exécution (UE) 2023/1795 de la Commission européenne du 10 juillet 2023, lorsque le Sous-traitant ultérieur est certifié ;
- les engagements contractuels propres à chaque Sous-traitant ultérieur en matière de confidentialité, de sécurité et, pour les fournisseurs d'intelligence artificielle, de non-réutilisation des données aux fins d'entraînement de modèles.
11.4 Absence de transfert de Données personnelles d'Utilisateur vers les fournisseurs IA
Le Sous-traitant garantit que les requêtes transmises au Sous-traitant ultérieur OpenRouter, Inc. portent exclusivement sur le contenu des annonces et publications légales issues des Sources officielles, par nature publiques. Aucune Donnée personnelle d'Utilisateur autorisé du Client, ni aucune Donnée personnelle relevant de la responsabilité du Client au titre du présent contrat, n'est transmise à OpenRouter, Inc.
Article 12. Audit
12.1 Droit d'audit
Le Responsable de traitement peut, une fois par an et avec un préavis raisonnable de trente (30) jours, vérifier le respect par le Sous-traitant des obligations résultant du présent contrat.
12.2 Modalités
L'audit est conduit, au choix du Responsable de traitement et sous réserve des modalités acceptées par le Sous-traitant :
- par questionnaire écrit, auquel le Sous-traitant répond dans un délai de trente (30) jours par des réponses documentées ;
- par mise à disposition de rapports d'audit indépendants émanant des Sous-traitants ultérieurs (notamment ISO 27001, SOC 1 Type II ou SOC 2 Type II), lorsque ceux-ci sont disponibles ;
- par mise à disposition d'attestations de conformité ou de toute autre documentation pertinente démontrant le respect des obligations du présent contrat.
12.3 Audit physique sur site
Un audit physique sur site dans les locaux du Sous-traitant ne peut être conduit que dans l'un des cas suivants :
- en cas de Violation de données avérée ayant un impact significatif sur les Données personnelles relevant de la responsabilité du Client ;
- sur demande motivée d'une autorité de contrôle ;
- en cas de manquement substantiel et persistant du Sous-traitant à ses obligations résultant du présent contrat, après mise en demeure restée infructueuse.
L'audit physique est conduit aux frais du Responsable de traitement, en dehors des heures ouvrées de production, sous réserve de la signature préalable d'un engagement de confidentialité par les auditeurs et sans accès aux données d'autres clients du Sous-traitant. Les Parties conviennent à l'avance des modalités précises de l'audit physique.
12.4 Audit par l'autorité de contrôle
Les stipulations qui précèdent ne portent pas atteinte au pouvoir d'audit reconnu à l'autorité de contrôle compétente au titre des articles 57 et 58 du RGPD. Le Sous-traitant coopère pleinement avec toute mission de contrôle ou d'enquête de la CNIL ou de toute autre autorité compétente.
12.5 Confidentialité des résultats
Les résultats des audits, ainsi que les informations communiquées dans ce cadre, sont strictement confidentiels et ne peuvent être communiqués à des tiers, sauf obligation légale ou réquisition d'une autorité compétente.
Article 13. Suppression et restitution des Données personnelles en fin de contrat
13.1 Choix du Responsable de traitement
À l'issue du Contrat principal, et à la demande écrite du Responsable de traitement, le Sous-traitant procède, au choix exclusif du Responsable de traitement :
- soit à la suppression définitive de l'ensemble des Données personnelles traitées pour le compte du Responsable de traitement ;
- soit à la restitution de l'ensemble de ces Données personnelles dans un format structuré et couramment utilisé, tel que CSV, JSON ou exports SQL.
13.2 Délai d'exécution
Le Sous-traitant exécute le choix du Responsable de traitement dans un délai de trente (30) jours à compter de la notification de ce choix.
13.3 Choix par défaut
À défaut d'instruction du Responsable de traitement dans un délai de trente (30) jours suivant la fin du Contrat principal, le Sous-traitant procède à la suppression définitive des Données personnelles, sous réserve des conservations légales prévues à l'article 13.5.
13.4 Certification de suppression
Le Sous-traitant délivre, sur demande écrite du Responsable de traitement, une certification écrite de la suppression effective des Données personnelles. La certification précise la date de la suppression et le périmètre couvert.
13.5 Conservations légales
Par exception aux stipulations qui précèdent, le Sous-traitant peut conserver les Données personnelles dans la stricte mesure imposée par les obligations légales applicables, et notamment :
- les données de facturation pendant une durée de dix (10) ans, en application de l'article L. 123-22 du Code de commerce applicable en Nouvelle-Calédonie ;
- les données nécessaires à la prescription commerciale de droit commun pendant une durée de cinq (5) ans, en application de l'article L. 110-4 du Code de commerce applicable en Nouvelle-Calédonie ;
- les logs de sécurité pendant la durée nécessaire à la prévention et à la détection des manquements, dans les conditions précisées par la Politique de confidentialité du Sous-traitant.
Article 14. Responsabilité
14.1 Responsabilité de chaque Partie
Chaque Partie est responsable du respect de ses propres obligations résultant du RGPD et du présent contrat. Une Partie ne saurait être tenue responsable d'un manquement imputable à l'autre Partie.
14.2 Plafond de responsabilité du Sous-traitant
Sauf dans les cas prévus à l'article 14.4, et sauf en cas de faute lourde ou intentionnelle, la responsabilité totale du Sous-traitant au titre du présent contrat, toutes causes confondues et sur toute la durée du contrat, est limitée au montant total des sommes effectivement payées par le Client au titre du Contrat principal pendant les douze (12) mois précédant le fait générateur de responsabilité.
Cette limitation est cohérente avec celle prévue à l'article 20.2 des Conditions Générales de Vente du Service Legal.nc.
14.3 Exclusion des dommages indirects
Sont exclus de l'engagement de responsabilité du Sous-traitant les dommages indirects ou immatériels, et notamment : la perte de chance, la perte de chiffre d'affaires, la perte d'exploitation, la perte de bénéfices, la perte de clientèle, l'atteinte à l'image. Cette exclusion s'applique sauf en cas de faute lourde ou intentionnelle.
14.4 Inopposabilité du plafond
Le plafond de responsabilité prévu à l'article 14.2 est inopposable et la responsabilité du Sous-traitant peut être engagée sans limitation, conformément aux dispositions impératives applicables, dans les cas suivants :
- faute lourde ou intentionnelle du Sous-traitant ;
- manquement substantiel à une obligation impérative résultant de l'article 28 du RGPD ;
- violation délibérée d'une instruction documentée du Responsable de traitement ;
- atteinte à des droits fondamentaux des Personnes concernées résultant d'un manquement caractérisé du Sous-traitant.
14.5 Garantie réciproque
Chaque Partie garantit l'autre contre toute action, réclamation ou condamnation dont l'autre Partie viendrait à faire l'objet du fait du non-respect, par la première Partie, de ses propres obligations résultant du présent contrat ou de la réglementation applicable.
Article 15. Durée et résiliation
15.1 Durée
Le présent contrat entre en vigueur à la date de sa signature par les deux Parties et demeure applicable pendant toute la durée du Contrat principal.
15.2 Résiliation pour manquement
Chaque Partie peut résilier le présent contrat en cas de manquement substantiel et persistant de l'autre Partie à ses obligations, après mise en demeure adressée par lettre recommandée avec demande d'avis de réception ou par tout moyen écrit équivalent, restée infructueuse pendant un délai de trente (30) jours.
15.3 Résiliation de plein droit
Le présent contrat est résilié de plein droit en cas de résiliation, expiration ou cessation, pour quelque cause que ce soit, du Contrat principal.
15.4 Survie
Survivent à la résiliation, par leur nature :
- les obligations de confidentialité, pendant une durée de trois (3) ans à compter de la résiliation ;
- les obligations de suppression et de restitution des Données personnelles prévues à l'article 13 ;
- les obligations légales de conservation prévues à l'article 13.5 ;
- les stipulations relatives à la responsabilité, dans la mesure nécessaire à la mise en œuvre des actions y afférentes ;
- les stipulations relatives au droit applicable et à la juridiction compétente.
Article 16. Stipulations finales
16.1 Hiérarchie des documents
En cas de contradiction entre les stipulations du présent contrat et celles du Contrat principal, des Conditions Générales d'Utilisation, des Conditions Générales de Vente, des Mentions légales ou de la Politique de confidentialité, et pour les seules questions relatives à la protection des Données personnelles, le présent contrat prévaut. Pour toute autre question, le Contrat principal prévaut.
16.2 Modification
Toute modification du présent contrat doit faire l'objet d'un avenant écrit signé par les deux Parties. Par exception, l'Annexe 3 (liste des Sous-traitants ultérieurs) peut être mise à jour par le Sous-traitant dans les conditions prévues à l'article 6.2.
16.3 Cession
Le présent contrat est conclu intuitu personae du côté du Responsable de traitement. Le Responsable de traitement ne peut céder, transférer ou transmettre, en tout ou partie, à un tiers, ses droits et obligations résultant des présentes, sans autorisation écrite et préalable du Sous-traitant.
Le Sous-traitant peut librement céder, transférer ou transmettre ses droits et obligations résultant des présentes, notamment dans le cadre d'une opération de fusion, d'acquisition, de cession d'activité ou de réorganisation sociale, sous réserve d'en informer le Responsable de traitement par écrit.
16.4 Tolérance
Le fait, pour l'une ou l'autre des Parties, de ne pas se prévaloir, à un moment donné, de l'une quelconque des stipulations du présent contrat, ne saurait être interprété comme une renonciation à se prévaloir ultérieurement de cette même stipulation.
16.5 Nullité partielle
Si une ou plusieurs stipulations du présent contrat venaient à être déclarées nulles, illégales ou inapplicables, en application d'une loi, d'un règlement ou d'une décision de justice, les autres stipulations conserveraient leur pleine force et leur plein effet.
16.6 Droit applicable
Le présent contrat est régi par le droit applicable en Nouvelle-Calédonie.
16.7 Règlement amiable
En cas de différend relatif à l'interprétation, à la validité ou à l'exécution du présent contrat, les Parties s'engagent à rechercher préalablement une solution amiable, par échange écrit adressé au siège social du Sous-traitant ou à l'adresse [email protected].
À défaut d'accord amiable dans un délai de trente (30) jours à compter de la première notification, le différend pourra être porté devant les juridictions compétentes.
16.8 Juridiction compétente
Tout litige relatif au présent contrat, à son interprétation, à sa validité ou à son exécution relève de la compétence exclusive des juridictions du ressort du Tribunal de première instance de Nouméa, sauf disposition légale impérative contraire.
16.9 Langue
Le présent contrat est rédigé en langue française. En cas de traduction dans une autre langue, à des fins de simple commodité, la version française fait seule foi.
16.10 Intégralité
Le présent contrat, ensemble avec ses annexes, exprime l'intégralité des engagements des Parties relativement à son objet. Il annule et remplace toutes les communications, propositions, accords et engagements antérieurs ou contemporains, oraux ou écrits, échangés entre les Parties relatifs à son objet.
Annexe 1. Description du Traitement de sous-traitance
| Catégorie | Détail |
|---|---|
| Nature du Traitement | Hébergement, stockage, structuration, mise à disposition via interface web et, le cas échéant, API ; sauvegardes ; exports ; envoi de notifications par e-mail ; journalisation technique |
| Finalités | Mise à disposition du Service au Responsable de traitement et à ses Utilisateurs autorisés ; permettre la saisie, le stockage, le paramétrage, la consultation et l'export des Données personnelles relevant de la responsabilité propre du Responsable de traitement |
| Catégories de Données personnelles | Identifiants de connexion des Utilisateurs autorisés (e-mail, mot de passe haché) ; données de profil professionnel (nom, prénom, fonction, cabinet ou entreprise de rattachement, RIDET le cas échéant) ; paramètres d'alertes et listes de surveillance saisis par le Responsable de traitement ; notes internes saisies dans l'Espace personnel du Responsable de traitement ; logs d'usage du Service ; données de facturation (raison sociale, adresse de facturation, RIDET, historique des factures, type de moyen de paiement) |
| Catégories de Personnes concernées | Utilisateurs autorisés du Responsable de traitement (collaborateurs internes, associés, salariés, prestataires) ; le cas échéant, personnes physiques identifiées par le Responsable de traitement dans ses notes internes, paramétrages d'alertes nominatifs, listes de surveillance ou exports retraités |
| Données sensibles au sens de l'article 9 RGPD | Néant, sauf chargement par le Responsable de traitement en violation de ses propres engagements pris à l'article 3.3 du présent contrat. Dans cette hypothèse, le Sous-traitant ne peut être tenu responsable du traitement de ces données et le Responsable de traitement supportera seul les conséquences d'un tel chargement |
| Données art. 10 RGPD (condamnations) | Néant, sauf accord écrit préalable et exprès du Sous-traitant |
| Données concernant des mineurs | Néant |
| Décisions automatisées (art. 22 RGPD) | Aucune décision produisant des effets juridiques ou affectant significativement une Personne concernée n'est prise sur le seul fondement d'un traitement automatisé. Les enrichissements et structurations automatiques mis en œuvre par le Service ne constituent pas des décisions au sens de l'article 22 du RGPD |
| Durée du Traitement | Durée du Contrat principal, augmentée des durées de conservation légales (10 ans factures ; 5 ans prescription commerciale ; durées spécifiques aux logs précisées dans la Politique de confidentialité) |
| Localisation principale du Traitement | France, Union européenne |
| Localisation des Sous-traitants ultérieurs | Cf. Annexe 3 |
Annexe 2. Mesures techniques et organisationnelles de sécurité
Conformément à l'article 32 du RGPD, le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes, dont le détail est régulièrement actualisé.
A2.1 Confidentialité
- Chiffrement des communications par TLS 1.2 ou supérieur (HTTPS) sur toutes les routes du Service.
- Stockage sécurisé des mots de passe par fonction de hachage adaptative avec sel.
- Authentification à deux facteurs (2FA) disponible pour tous les comptes.
- Vérification d'appareil par code à usage unique pour les nouvelles connexions.
- Contrôle d'accès basé sur les rôles (RBAC) pour les opérations administratives.
- Principe du moindre privilège appliqué à l'ensemble du personnel et des Sous-traitants ultérieurs.
- Journalisation des accès aux données sensibles.
A2.2 Intégrité
- Sauvegardes quotidiennes chiffrées, conservées de manière redondée.
- Tests réguliers de restauration des sauvegardes.
- Contrôles d'intégrité applicatifs et base de données.
- Séparation stricte des environnements de production, de pré-production et de développement.
A2.3 Disponibilité
- Disponibilité cible de 99 % en moyenne mensuelle, hors interruptions programmées et cas de force majeure.
- Hébergement chez un prestataire certifié ISO 27001, SOC 1 Type II, SOC 2 Type II et HDS, situé en Union européenne.
- Plan de continuité d'activité documenté.
- Monitoring 24 heures sur 24, 7 jours sur 7.
A2.4 Résilience et tests
- Tests de restauration périodiques.
- Mises à jour de sécurité régulières des composants logiciels.
- Revues de code intégrant des contrôles de sécurité.
- Audits internes périodiques.
A2.5 Anti-abus et protection contre l'extraction non autorisée
- Mécanismes anti-bot et défis de sécurité (Cloudflare Turnstile).
- Limitation de débit (rate limiting) sur l'ensemble des routes sensibles.
- Détection des comportements anormaux et bannissement automatisé.
- Traçabilité des consultations et téléchargements (notamment empreinte unique pseudonymisée à des fins de traçabilité, injectée dans le rendu HTML des fiches).
- Headers de sécurité standards (HSTS, Content Security Policy, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy).
- Protection contre les vulnérabilités courantes (catégories OWASP Top 10).
A2.6 Pseudonymisation et minimisation
- Application stricte des durées de conservation définies par la Politique de confidentialité.
- Limitation des accès au strict nécessaire à l'exécution des missions.
- Séparation des données techniques et des données fonctionnelles dans la mesure du possible.
A2.7 Personnel
- Engagement contractuel de confidentialité de l'ensemble du personnel ayant accès aux Données personnelles.
- Formation initiale et continue aux exigences du RGPD et aux mesures de sécurité applicables.
- Procédure de gestion des départs (révocation des accès, restitution des matériels).
- Procédure de gestion des incidents de sécurité.
A2.8 Sous-traitants ultérieurs
Les Sous-traitants ultérieurs auxquels le Sous-traitant fait appel présentent les garanties techniques et organisationnelles attestées notamment par :
- des certifications reconnues (ISO 27001, SOC 1 Type II, SOC 2 Type II, HDS) ;
- des engagements contractuels propres à chaque Sous-traitant ultérieur ;
- des clauses de protection des données conformes à l'article 28 du RGPD.
Annexe 3. Liste des Sous-traitants ultérieurs autorisés
À la date de la dernière mise à jour du présent contrat, les Sous-traitants ultérieurs auxquels le Sous-traitant fait appel sont les suivants.
| Sous-traitant | Localisation | Finalité | Garanties | Contact |
|---|---|---|---|---|
| OVH SAS (OVHcloud) | Roubaix, France, Union européenne | Hébergement de l'infrastructure du Service | Certifications ISO 27001, SOC 1 Type II, SOC 2 Type II, HDS ; hébergement strictement situé dans l'Union européenne | www.ovhcloud.com |
| Wildbit, LLC (Postmark) | États-Unis | Envoi des e-mails transactionnels du Service (alertes paramétrées, vérifications d'appareil, notifications de sécurité, confirmations de paiement, factures) ; les contenus des e-mails et les adresses des destinataires sont traités exclusivement aux fins de leur acheminement | Clauses contractuelles types (UE) 2021/914 module 3 (sous-traitant à sous-traitant) ; certification au Data Privacy Framework (décision (UE) 2023/1795) ; certification SOC 2 Type II ; DPA Postmark applicable | postmarkapp.com |
| Cloudflare, Inc. | États-Unis (réseau de présence globale) | Protection contre les attaques (DDoS, exploits, intrusions) ; CDN ; service anti-bot et défis de sécurité (Turnstile) ; mesure d'audience cookieless (Web Analytics) | Clauses contractuelles types (UE) 2021/914 module 3 (sous-traitant à sous-traitant) ; certification au Data Privacy Framework (décision (UE) 2023/1795) ; engagements contractuels propres au Sous-traitant ultérieur | www.cloudflare.com |
| Stripe Payments Europe, Ltd | Irlande / États-Unis | Traitement des paiements par carte bancaire pour les abonnements Pro et Entreprise | Certification PCI-DSS niveau 1 ; clauses contractuelles types (UE) 2021/914 ; certification au Data Privacy Framework (décision d'adéquation UE/US du 10 juillet 2023) ; ne stocke pas, du côté du Sous-traitant, le numéro complet de carte ni le cryptogramme de sécurité (CVV) | Conformément aux conditions du prestataire de paiement |
| OpenRouter, Inc. | États-Unis | Routage des requêtes d'intelligence artificielle vers des modèles tiers, exclusivement aux fins de structuration et de classification du contenu des annonces et publications légales issues des Sources officielles | Clauses contractuelles types (UE) 2021/914 module 3 (sous-traitant à sous-traitant) ; engagement contractuel de non-réutilisation des données aux fins d'entraînement, d'apprentissage, d'affinage ou de calibrage de modèles d'intelligence artificielle | openrouter.ai |
OpenRouter, Inc. opère en qualité d'agrégateur d'API d'intelligence artificielle et sous-traite l'exécution des inférences à des fournisseurs de modèles d'intelligence artificielle tiers (notamment OpenAI, Anthropic, Google et Mistral). Les engagements contractuels souscrits par OpenRouter, Inc. à l'égard du Sous-traitant, et notamment l'engagement de non-réutilisation des données aux fins d'entraînement, d'apprentissage, d'affinage ou de calibrage de modèles, sont répercutés en cascade par OpenRouter, Inc. à ses propres fournisseurs de modèles. La liste à jour des fournisseurs auxquels OpenRouter, Inc. recourt effectivement pour le compte du Sous-traitant peut être communiquée au Responsable de traitement sur demande motivée adressée à [email protected].
Aucune Donnée personnelle d'Utilisateur autorisé du Client, ni aucune Donnée personnelle relevant de la responsabilité du Client au titre du présent contrat, n'est transmise à OpenRouter, Inc. Seul le contenu des annonces et publications légales issues des Sources officielles, par nature publiques, transite vers OpenRouter, Inc.
Le Sous-traitant peut faire appel à des Sous-traitants ultérieurs complémentaires, notamment pour les besoins du monitoring opérationnel et de la notification interne. La liste détaillée et les garanties associées sont tenues dans le registre des activités de traitement du Sous-traitant et communiquées sur demande à [email protected], dans les conditions de l'article 6 du présent contrat.
Annexe 4. Clauses contractuelles types (intégration par référence)
Les clauses contractuelles types adoptées par la décision (UE) 2021/914 de la Commission européenne du 4 juin 2021, et notamment le module 3 applicable aux transferts de sous-traitant à sous-traitant, sont intégrées par référence au présent contrat pour les transferts de Données personnelles vers les Sous-traitants ultérieurs établis dans des Pays tiers et listés en Annexe 3.
Les clauses contractuelles types correspondantes ont été signées par chacun des Sous-traitants ultérieurs concernés. Les copies signées peuvent être communiquées par le Sous-traitant au Responsable de traitement, sur demande motivée adressée à [email protected].
Le texte intégral de la décision (UE) 2021/914 du 4 juin 2021 et de ses annexes est librement accessible sur le site officiel de la Commission européenne. En cas de contradiction entre les stipulations du présent contrat et celles des clauses contractuelles types, ces dernières prévalent.
Annexe 5. Glossaire des sigles utilisés
| Sigle | Signification |
|---|---|
| AIPD | Analyse d'impact relative à la protection des données (article 35 RGPD) |
| CCT | Clauses contractuelles types adoptées par la décision (UE) 2021/914 |
| CDN | Content Delivery Network (réseau de distribution de contenu) |
| CNIL | Commission nationale de l'informatique et des libertés |
| CSV | Comma-Separated Values (format d'export tabulaire) |
| CVV | Card Verification Value (cryptogramme visuel de carte bancaire) |
| DPF | Data Privacy Framework (décision UE/US d'adéquation du 10 juillet 2023) |
| DPO | Délégué à la protection des données (Data Protection Officer) |
| HDS | Hébergeur de données de santé (référentiel français de certification) |
| ISO 27001 | Norme internationale de management de la sécurité de l'information |
| JONC | Journal Officiel de la Nouvelle-Calédonie |
| JSON | JavaScript Object Notation (format d'export structuré) |
| OWASP | Open Web Application Security Project |
| PAN | Primary Account Number (numéro complet de carte bancaire) |
| RBAC | Role-Based Access Control (contrôle d'accès basé sur les rôles) |
| RGPD | Règlement (UE) 2016/679 du 27 avril 2016 |
| RIDET | Répertoire d'identification des entreprises et des établissements (Nouvelle-Calédonie) |
| SaaS | Software as a Service |
| SLA | Service Level Agreement (engagement de niveau de service) |
| SOC 1, SOC 2 | Service Organization Control reports (référentiels d'audit) |
| TLS | Transport Layer Security |
| 2FA | Authentification à deux facteurs (Two-Factor Authentication) |
Bloc de signature
Modalités d'acceptation. Le présent contrat est, par défaut, accepté par référence par le Client lors de la souscription à un Abonnement Pro ou Entreprise au Service Legal.nc, conformément au dernier paragraphe de l'article 4.1 des Conditions Générales de Vente. Cette acceptation par référence vaut signature électronique au sens de l'article 1367 du Code civil applicable en Nouvelle-Calédonie. Le bloc de signature ci-dessous n'est rempli qu'à la demande expresse du Client souhaitant procéder à une signature manuscrite ou électronique formalisée, notamment dans le cadre d'une procédure de due diligence ou d'un contrat-cadre Entreprise négocié.
Fait à , le , en deux exemplaires originaux, un pour chaque Partie.
Pour le Sous-traitant
LEGALIS SARL
Représenté par : Nicolas PAYEN, Gérant
Date :
Signature :
Pour le Responsable de traitement
Raison sociale :
Forme juridique :
RIDET / SIREN / Numéro d'immatriculation :
Siège social :
Représenté par :
(nom, prénom, qualité de signataire dûment habilité)
Contact DPO ou référent données :
Date :
Signature :
Document susceptible d'être modifié à tout moment afin de refléter les évolutions légales, réglementaires, jurisprudentielles ou techniques. La version à jour est publiée à l'adresse https://legal.nc/dpa.
© 2026 LEGALIS SARL · legal.nc · Tous droits réservés.