Entre :
Le Client — le cabinet ou l'avocat tel qu'identifié lors de la souscription (compte « Cabinet » sur iavocat.be), ci-après le « Responsable du traitement » ;
et :
VALAUMA SRL, Quai Marcellis 24, 4020 Liège, Belgique, BCE/TVA BE 0766.418.180, contact@iavocat.be, éditrice des Services « IAvocat », ci-après le « Sous-traitant ».
Version : 1.0 — Entrée en vigueur : 20 juillet 2026.
Le présent contrat constitue une annexe aux Conditions Générales de Vente et d'Utilisation IAvocat, acceptée par voie électronique lors de la souscription. Il ne prend effet qu'à l'égard des traitements que le Sous-traitant réalise pour le compte du Responsable via les Services.
Le présent contrat définit les conditions dans lesquelles le Sous-traitant traite, au nom et pour le compte du Responsable du traitement, des données à caractère personnel (les « Données ») dans le cadre des Services, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi belge du 30 juillet 2018.
Le Responsable du traitement détermine les finalités et les moyens du traitement de ses dossiers. Le Sous-traitant traite les Données uniquement pour fournir les Services. En raison de l'architecture « Cloud et Clés du Client », les Données sont stockées sur l'infrastructure (Cloud) du Responsable et les traitements d'IA sont exécutés au moyen des clés API souscrites par le Responsable ; le Cloud et les fournisseurs d'IA sont dès lors des (sous-)traitants engagés par le Responsable lui-même. Le traitement effectué par le Sous-traitant est limité en conséquence et décrit à l'Annexe 1.
Le Sous-traitant ne traite les Données que sur instruction documentée du Responsable, y compris pour les transferts, sauf obligation légale (auquel cas il en informe le Responsable, sauf interdiction légale). Il informe le Responsable si une instruction lui paraît contraire au RGPD.
Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données soient soumises à une obligation de confidentialité appropriée. Il tient compte du secret professionnel de l'avocat attaché aux Données.
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées décrites à l'Annexe 3, notamment le chiffrement des secrets (clés API, jetons d'accès), le contrôle des accès, la journalisation et la minimisation.
Le Sous-traitant aide le Responsable, par des mesures appropriées, à répondre aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition — art. 12 à 23 RGPD). Il transmet sans délai au Responsable toute demande reçue directement.
Le Sous-traitant assiste le Responsable pour la sécurité (art. 32), la notification des violations (art. 33-34), les analyses d'impact (art. 35) et la consultation préalable (art. 36), compte tenu de la nature du traitement et des informations dont il dispose.
Le Sous-traitant notifie au Responsable toute violation de Données dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles permettant au Responsable de satisfaire à ses obligations de notification.
Aucun transfert de Données hors de l'UE/EEE n'est effectué par le Sous-traitant sans base juridique appropriée (décision d'adéquation ou clauses contractuelles types) et sans information du Responsable. L'hébergement propre au Sous-traitant est situé dans l'UE/EEE (OVHcloud, France).
Au terme des Services, le Sous-traitant, selon le choix du Responsable, restitue ou supprime les Données qu'il détient et détruit les copies existantes, sauf obligation légale de conservation. Cette obligation s'articule avec le délai d'accès de trois (3) mois prévu par les CGV en cas de défaut de paiement.
Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28 et permet la réalisation d'audits raisonnables, selon les modalités suivantes : sur préavis raisonnable, au maximum une fois par an (sauf incident de sécurité), aux frais du demandeur, et dans le respect de la confidentialité et du secret professionnel.
Le présent contrat s'applique pendant toute la durée de fourniture des Services et jusqu'à la restitution ou la suppression des Données.
La responsabilité s'apprécie conformément au RGPD et aux CGV. Le contrat est régi par le droit belge ; les tribunaux compétents sont ceux prévus par les CGV.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| OVHcloud | Hébergement de la plateforme (hors contenu de dossier) | France (UE) |
| Prestataire d'e-mails transactionnels (UE) | Envoi des e-mails transactionnels | UE |
Le Cloud du Client (Google/Microsoft/Dropbox) et les fournisseurs d'IA (Anthropic, Groq) sont engagés par le Responsable via ses propres comptes/clés et ne sont pas des sous-traitants ultérieurs de VALAUMA. Mollie agit comme responsable de traitement distinct pour les données de paiement.
Chiffrement en transit et au repos des secrets (clés API, jetons OAuth) ; gestion sécurisée des secrets ; contrôle et traçabilité des accès (moindre privilège) ; cloisonnement multi-locataires ; journalisation ; sauvegardes des données propres au Sous-traitant ; politique de gestion des violations ; minimisation (aucun hébergement de contenu de dossier) ; sensibilisation du personnel.
VALAUMA SRL — Quai Marcellis 24, 4020 Liège — BCE/TVA BE 0766.418.180 — contact@iavocat.be