Accord de traitement des données
Dernière mise à jour : Juin 2026
Annexe aux Conditions Générales de Service relative au traitement des données personnelles (Article 28 RGPD).
1. Préambule et qualifications des parties
1.1 La présente annexe relative au traitement des données (l'« Annexe DPA ») encadre les conditions dans lesquelles LexOpti, agissant en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 (« RGPD »), traite des données à caractère personnel pour le compte de l'Utilisateur, responsable de traitement. Elle formalise les engagements des parties conformément à l'article 28, paragraphes 3 et 4, du RGPD et à la loi n° 78-17 du 6 janvier 1978.
1.2 L'Annexe DPA s'inscrit dans le cadre des clauses contractuelles types adoptées par la Commission européenne dans sa Décision d'exécution (UE) 2021/915 du 4 juin 2021. La Décision d'exécution (UE) 2021/914 relative aux transferts vers des pays tiers s'applique le cas échéant selon les conditions prévues à l'article 7.
1.3 L'Annexe DPA fait partie intégrante des Conditions Générales de Service et prévaut en cas de contradiction avec celles-ci.
1.4 L'Utilisateur agit en qualité de responsable de traitement pour les données relatives aux personnes soumises à vérification dans le cadre de ses obligations de vigilance LBC-FT. Lorsque l'Utilisateur intervient lui-même en tant que sous-traitant pour le compte d'un tiers responsable de traitement, il s'engage à obtenir les autorisations nécessaires, à déclarer LexOpti en tant que sous-traitant ultérieur, à avoir conclu avec ce responsable un contrat conforme à l'article 28 du RGPD, à transmettre des instructions conformes à celles reçues et à tenir la présente Annexe à sa disposition.
1.5 L'Utilisateur reste pleinement responsable envers LexOpti du respect de la présente Annexe par tout responsable de traitement tiers pour le compte duquel il agirait. L'Utilisateur garantit LexOpti contre toute réclamation résultant d'un manquement à ces obligations, sans que cette garantie ne puisse être opposée aux personnes concernées ni limiter la responsabilité de LexOpti au titre de l'article 82 du RGPD.
2. Champ d'application
2.1 La présente Annexe s'applique aux traitements décrits à l'Annexe A, qui fait partie intégrante du présent document avec l'Annexe B.
2.2 Toute modification des Annexes se limite à la mise à jour des informations qu'elles contiennent et ne peut contredire les clauses contractuelles types ni porter atteinte aux droits des personnes concernées.
3. Instructions documentées
3.1 LexOpti traite les données personnelles uniquement sur instruction documentée de l'Utilisateur et pour les finalités décrites à l'Annexe A. Les CGS et la présente Annexe constituent l'ensemble des instructions ; tout traitement au-delà de ce périmètre requiert un accord écrit préalable.
3.2 Si une obligation légale impose à LexOpti un traitement, elle en informe préalablement l'Utilisateur, sauf interdiction légale.
3.3 LexOpti signale immédiatement à l'Utilisateur toute instruction qu'elle estime contraire au RGPD ou à la réglementation applicable en matière de protection des données.
4. Personnel et confidentialité
4.1 L'accès aux données personnelles est limité au personnel de LexOpti strictement habilité pour l'exécution des prestations. Chaque collaborateur dispose d'identifiants personnels et d'un niveau d'accès défini selon le principe du moindre privilège.
4.2 L'ensemble du personnel ayant accès aux données est soumis à une obligation écrite de confidentialité, opposable même après la fin de son contrat de travail.
4.3 Les collaborateurs sont sensibilisés aux enjeux de la protection des données personnelles et aux risques liés à la conformité LBC-FT. Les accès sont révoqués sans délai en cas de départ ou de changement de fonction.
5. Mesures de sécurité
5.1 LexOpti met en œuvre les mesures techniques et organisationnelles appropriées conformément à l'article 32 du RGPD, en tenant compte de l'état des connaissances, des coûts de mise en œuvre et de la nature des traitements. Ces mesures sont détaillées à l'Annexe B et réexaminées périodiquement.
5.2 Lorsque le traitement porte sur des catégories particulières de données au sens des articles 9 et 10 du RGPD, LexOpti met en œuvre des garanties renforcées : chiffrement spécifique au repos et en transit, restriction d'accès au personnel formé, journalisation détaillée des opérations, et durée de conservation limitée au strict nécessaire.
5.3 Dans le cadre des analyses de vigilance LBC-FT, ces garanties renforcées s'appliquent notamment aux données relatives aux personnes politiquement exposées, aux mesures de gel des avoirs et aux alertes susceptibles de révéler des infractions.
5.4 LexOpti intègre les principes de protection des données dès la conception et par défaut conformément à l'article 25 du RGPD, notamment via des interfaces de gestion des droits des personnes concernées, des mécanismes de purge automatique et des paramètres de confidentialité restrictifs par défaut.
6. Sous-traitance ultérieure
6.1 L'Utilisateur autorise LexOpti à recourir à des sous-traitants ultérieurs pour l'exécution du Service. La liste des sous-traitants est disponible sur demande à contact@lexopti.com.
6.2 LexOpti notifie tout ajout ou remplacement de sous-traitant au moins trente jours avant la prise d'effet. L'Utilisateur peut s'opposer pour un motif légitime lié à la protection des données dans ce délai. En l'absence d'opposition, le sous-traitant est réputé accepté.
6.3 Si aucune alternative n'est possible et que l'opposition est maintenue, chaque partie peut résilier le contrat avec un préavis de trente jours.
6.4 LexOpti conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations de protection des données équivalentes à celles de la présente Annexe et demeure pleinement responsable de leurs actes. L'Utilisateur peut demander communication de ce contrat.
6.5 Tout sous-traitant ultérieur amené à traiter des données sensibles au sens de l'article 5.2 est soumis à des clauses de confidentialité renforcées et aux mêmes garanties que celles prévues audit article.
7. Transferts internationaux
7.1 L'ensemble des données est hébergé au sein de l'Union européenne. Tout transfert vers un pays tiers ne peut intervenir que sur instruction documentée de l'Utilisateur ou pour satisfaire une exigence légale applicable à LexOpti, auquel cas LexOpti en informe préalablement l'Utilisateur sauf interdiction légale.
7.2 Lorsqu'un sous-traitant ultérieur est établi hors de l'Espace économique européen, LexOpti s'assure de la mise en place d'un mécanisme de transfert conforme au Chapitre V du RGPD : décision d'adéquation de la Commission européenne, adhésion à un mécanisme de certification reconnu, clauses contractuelles types adoptées par la Décision d'exécution (UE) 2021/914, ou règles d'entreprise contraignantes approuvées par une autorité de contrôle.
7.3 L'Utilisateur mandate LexOpti pour conclure les clauses contractuelles types en son nom et pour son compte lorsque cela s'avère nécessaire.
7.4 Préalablement à tout transfert vers un pays tiers ne bénéficiant pas d'une décision d'adéquation, LexOpti réalise une analyse d'impact du transfert conformément aux recommandations 01/2020 du Comité européen de la protection des données et met en œuvre, si nécessaire, des mesures supplémentaires techniques, contractuelles ou organisationnelles garantissant un niveau de protection équivalent à celui de l'Union européenne.
8. Droits des personnes concernées
8.1 LexOpti aide l'Utilisateur à répondre aux demandes d'exercice des droits des personnes concernées : accès, rectification, effacement, limitation, portabilité et opposition. Cette assistance est fournie dans des conditions permettant le respect du délai légal d'un mois.
8.2 Lorsque LexOpti reçoit directement une demande d'une personne concernée, elle en informe l'Utilisateur dans les meilleurs délais et n'y donne pas suite elle-même sauf autorisation expresse de l'Utilisateur.
8.3 LexOpti contribue également au respect des obligations de l'Utilisateur relatives à l'exactitude et la mise à jour des données, ainsi qu'à la sécurité du traitement au sens de l'article 32 du RGPD.
9. Audit, documentation et AIPD
9.1 LexOpti met à disposition de l'Utilisateur les informations nécessaires pour démontrer le respect de la présente Annexe et permet la réalisation d'audits, y compris d'inspections, par l'Utilisateur ou un auditeur tiers mandaté.
9.2 Les audits s'effectuent avec un préavis de trente jours, pendant les heures ouvrables, dans la limite d'une fois par an sauf demande d'une autorité de contrôle ou survenance d'une violation de données. L'auditeur tiers est soumis à un engagement de confidentialité préalable.
9.3 LexOpti peut fournir ses certifications et rapports d'audit indépendants en complément, sans que cela ne se substitue au droit d'audit de l'Utilisateur.
9.4 LexOpti assiste l'Utilisateur dans le respect de ses obligations au titre des articles 32 à 36 du RGPD, notamment pour la réalisation d'analyses d'impact relatives à la protection des données et la consultation préalable de l'autorité de contrôle.
9.5 Les prestations d'assistance excédant les obligations légales de LexOpti peuvent donner lieu à une facturation complémentaire après information préalable de l'Utilisateur.
10. Violations de données
10.1 En cas de violation de données à caractère personnel au sens de l'article 4(12) du RGPD, LexOpti en notifie l'Utilisateur dans les meilleurs délais, et au plus tard dans les soixante-douze heures suivant sa prise de connaissance. Le point de contact pour les notifications est l'adresse email associée au compte de l'Utilisateur, ou à défaut contact@lexopti.com.
10.2 La notification initiale comprend la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables de la violation, ainsi que les mesures prises ou envisagées pour y remédier. L'identité et les coordonnées du point de contact dédié sont communiquées dès cette notification.
10.3 Les informations complémentaires sont communiquées de manière échelonnée à mesure qu'elles deviennent disponibles, notamment : la chronologie détaillée de l'incident (date et heure de découverte, nature probable, vecteur d'attaque identifié, systèmes ou données affectés), les mesures de remédiation avec leur calendrier de déploiement, et les recommandations à l'attention de l'Utilisateur pour minimiser les conséquences de la violation.
10.4 LexOpti documente toute violation, y compris ses effets et les mesures correctives appliquées. Cette documentation est tenue à disposition de l'Utilisateur et de l'autorité de contrôle. LexOpti tient un registre interne des violations de données dont l'Utilisateur peut demander communication, pour les violations le concernant, dans un délai maximal de trente jours.
10.5 LexOpti coopère avec l'Utilisateur pour l'aider à remplir ses obligations de notification auprès de la CNIL conformément à l'article 33 du RGPD et, le cas échéant, de communication aux personnes concernées conformément à l'article 34 du RGPD.
11. Durée, conservation et sort des données
11.1 Le traitement s'effectue pendant la durée du contrat. Les durées de conservation spécifiques sont précisées à l'Annexe A.
11.2 À l'expiration ou la résiliation du contrat, l'Utilisateur dispose d'un délai de quatre-vingt-dix jours pour demander soit la restitution de l'ensemble des données dans un format structuré, couramment utilisé et lisible par machine, soit leur suppression accompagnée d'une attestation de destruction.
11.3 À défaut d'instruction dans ce délai, LexOpti conserve les données pendant la durée minimale imposée par la réglementation applicable à l'Utilisateur, notamment cinq ans à compter de la clôture du dossier ou de la fin des relations d'affaires conformément à l'article L.561-12 du Code monétaire et financier, puis procède à leur suppression définitive.
11.4 Pendant cette période de conservation, LexOpti garantit la confidentialité des données et en restreint l'accès au personnel strictement nécessaire. LexOpti peut également conserver certaines données si la loi l'exige, uniquement pour la durée et aux fins prévues par celle-ci.
12. Manquement et résiliation
12.1 En cas de manquement de LexOpti à ses obligations au titre de la présente Annexe, l'Utilisateur peut lui enjoindre de suspendre tout traitement jusqu'à régularisation de la situation ou jusqu'à résiliation du contrat.
12.2 L'Utilisateur peut résilier le contrat de plein droit si la suspension mentionnée au 12.1 n'est pas levée dans un délai d'un mois, si LexOpti commet une violation grave ou répétée de la présente Annexe, ou si LexOpti ne se conforme pas à une décision exécutoire d'une autorité de contrôle.
12.3 LexOpti peut résilier le contrat si, après avoir averti l'Utilisateur que ses instructions constituent une violation du droit applicable, celui-ci maintient ses instructions.
13. Droit applicable et juridictions
13.1 La présente Annexe est régie par le droit français. Pour les clauses contractuelles types qui y sont incorporées, les parties conviennent de l'application du droit français conformément à leur clause 17.
13.2 Lorsque l'Utilisateur agit dans le cadre de son activité professionnelle, tout litige relatif à l'interprétation ou l'exécution de la présente Annexe est soumis à la compétence exclusive du tribunal de commerce de Nice ou, à défaut, du tribunal judiciaire de Nice.
13.3 Lorsque l'Utilisateur n'agit pas dans le cadre de son activité professionnelle ou relève de la catégorie des non-professionnels au sens du Code de la consommation, les règles de compétence territoriale de droit commun s'appliquent.
Annexe A — Description des traitements
A.1 Personnes concernées
Les traitements portent sur les catégories suivantes :
- les utilisateurs du Service (administrateurs, collaborateurs) et leurs données de compte ;
- les clients enregistrés par l'Utilisateur dans le cadre de ses obligations de vigilance ;
- les personnes physiques soumises à vérification : comparants, bénéficiaires effectifs, représentants légaux, personnes politiquement exposées identifiées ;
- les personnes morales analysées : sociétés, associations, entités soumises à vérification.
A.2 Catégories de données
Les données traitées comprennent :
- Identification : nom, prénom, date et lieu de naissance, nationalité, sexe, situation familiale ;
- Contact : adresse postale, adresse email, numéro de téléphone ;
- Identification professionnelle : profession, structure, numéro d'inscription (ordre, organisme régulateur), SIREN/SIRET ;
- Pièces justificatives : documents d'identité, justificatifs de domicile et de nationalité transmis par l'Utilisateur ;
- Connexion et journalisation : adresse IP, User Agent, identifiants de session, horodatage des accès, adresses des ressources consultées ;
- Vigilance LBC-FT : résultats de vérification (listes de sanctions, gel des avoirs, personnes politiquement exposées), alertes médiatiques, informations sur les bénéficiaires effectifs, niveau de risque ;
- Données générées : rapports d'analyse, pistes d'audit horodatées, historique des vérifications ;
- toute autre donnée transmise par l'Utilisateur dans le cadre de son utilisation du Service.
A.3 Finalités
LexOpti traite les données pour le compte de l'Utilisateur aux fins suivantes :
- fourniture et fonctionnement du Service de conformité LBC-FT ;
- exécution des analyses de vigilance : vérification au regard des listes de sanctions et de gel des avoirs, identification des personnes politiquement exposées, recherche d'informations défavorables ;
- génération, conservation et mise à disposition des rapports de conformité et des pistes d'audit ;
- assistance à l'Utilisateur dans le respect de ses obligations professionnelles et réglementaires ;
- sécurisation du Service, gestion des erreurs et journalisation des accès.
A.4 Nature des opérations
Les opérations réalisées incluent : collecte, réception, enregistrement, structuration, stockage, chiffrement, consultation, interrogation de bases de données externes, analyse, vérification, rapprochement, transmission, restitution et suppression des données, ainsi que tout autre traitement nécessaire à la fourniture du Service.
A.5 Durée
Les traitements sont effectués pendant la durée du contrat. À son terme, les données sont conservées conformément à l'article 11 de la présente Annexe et, le cas échéant, pendant la durée minimale prévue par l'article L.561-12 du Code monétaire et financier (cinq ans à compter de la clôture du dossier ou de la fin des relations d'affaires).
Annexe B — Mesures techniques et organisationnelles
LexOpti met en œuvre les mesures suivantes conformément à l'article 32 du RGPD, en tenant compte de l'état des connaissances, des coûts de mise en œuvre et de la nature des traitements. Des techniques de pseudonymisation sont appliquées lorsqu'elles sont appropriées au traitement. Ces mesures sont réexaminées périodiquement et adaptées à l'évolution des risques.
B.1 Hébergement et infrastructure
L'ensemble des données est stocké sur des serveurs situés dans l'Union européenne. L'infrastructure repose sur des centres de données certifiés, dotés de contrôles d'accès physiques, de systèmes de détection d'intrusion et de dispositifs de redondance électrique et réseau. La sécurité réseau est assurée par des pare-feu, une segmentation des environnements et un cloisonnement des accès.
B.2 Chiffrement
Les données sont chiffrées au repos et en transit selon les standards reconnus de l'industrie. Les clés de chiffrement sont gérées de manière sécurisée avec séparation des rôles. Les communications entre l'Utilisateur et le Service s'effectuent exclusivement via des connexions sécurisées (HTTPS/TLS).
B.3 Contrôle des accès
L'accès aux données repose sur un contrôle basé sur les rôles et le principe du moindre privilège. Chaque collaborateur dispose d'identifiants personnels. Une authentification renforcée, incluant l'authentification à deux facteurs lorsque le Service le prévoit, est proposée aux Utilisateurs. Les accès sont révoqués sans délai en cas de départ ou de changement de fonction.
B.4 Journalisation et surveillance
Les accès aux données et les opérations sensibles font l'objet d'une journalisation horodatée. Les journaux de connexion sont conservés pendant douze mois conformément aux obligations légales. Des mécanismes de surveillance permettent de détecter les comportements anormaux ou les tentatives d'accès non autorisées.
B.5 Sauvegardes et continuité
Des sauvegardes chiffrées sont réalisées régulièrement et stockées sur des serveurs distincts au sein de l'Union européenne. Des tests de restauration sont effectués périodiquement. Un plan de continuité et de reprise d'activité est maintenu pour assurer la disponibilité du Service en cas d'incident majeur.
B.6 Sécurité applicative
Le Service fait l'objet de mises à jour régulières incluant les correctifs de sécurité. Les vulnérabilités sont suivies et corrigées selon leur criticité. Des tests de sécurité sont réalisés périodiquement pour identifier les failles potentielles.
B.7 Gestion des incidents
Des procédures documentées encadrent la gestion des incidents de sécurité et la notification des violations de données.
B.8 Certifications
LexOpti s'engage à maintenir ou obtenir des certifications de sécurité reconnues (ISO 27001, SOC 2 Type II) et à communiquer les rapports d'audit correspondants sur demande de l'Utilisateur.
B.9 Révision
Les mesures de sécurité font l'objet d'un audit au moins une fois par an et sont revues à la suite de tout incident significatif. Les modifications substantielles sont portées à la connaissance de l'Utilisateur.
Document généré depuis lexopti.com le 09/07/2026
© 2026 LexOpti SAS - Tous droits réservés