Article 28 du RGPD

Accord de traitement des données (DPA)

Le cadre dans lequel FlowMind traite les données confiées par un cabinet. Cette page en présente le contenu ; l'accord lui-même est signé avec chaque cabinet à l'installation.

Dernière mise à jour : 13 août 2026

Cette page décrit les engagements de l'accord de traitement des données FlowMind. Elle a valeur d'information ; le document contractuel signé avec le cabinet en reprend les termes. Les délais ci-dessous sont les mêmes pour tous les cabinets clients : ils ne se négocient pas au cas par cas.

Les cinq délais, identiques pour tous les clients :

  • notification d'une violation de données : 48 heures (article 9) ;
  • conservation des journaux d'audit : 90 jours (article 5) ;
  • conservation des sauvegardes chiffrées : 7 jours (article 5) ;
  • restitution des données après la fin du contrat : 30 jours (article 12) ;
  • effacement des données de nos systèmes : 60 jours (article 12).

1. Les parties et leurs rôles

FlowMind Automatisation, entreprise exploitée par Monsieur Sébastien Walravens, Rue des Frères Dulait 19, 7090 Braine-le-Comte, Belgique — BCE 1039.868.902.

2. Objet, durée et nature du traitement

FlowMind ne traite que les données nécessaires à la tâche demandée. Le périmètre exact des champs traités est arrêté avec le Cabinet au démarrage. Aucune collecte « au cas où ».

3. Instructions documentées

FlowMind ne traite les données que sur instruction documentée du Cabinet, y compris en matière de transfert. Si une obligation légale imposait un traitement non prévu, FlowMind en informerait le Cabinet au préalable, sauf interdiction légale.

FlowMind informe le Cabinet s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.

4. Confidentialité et secret professionnel

FlowMind et toute personne agissant sous son autorité sont tenus à la confidentialité sur les données traitées. Cet engagement survit à la fin du contrat.

Lorsque le Cabinet est soumis au secret professionnel, une clause de secret dédiée s'ajoute au présent accord. Elle engage FlowMind et ses préposés au-delà des seules obligations du RGPD : le secret professionnel est une obligation distincte, et plus large. Au Luxembourg, elle renvoie à l'article 458 du Code pénal.

5. Mesures de sécurité (article 32)

MesureCe qui est mis en place
Chiffrement en transitTLS 1.3 sur les communications entre chaque maillon de la chaîne.
Chiffrement au reposAES-256 sur les volumes et les bases de données.
CloisonnementIsolation stricte par cabinet : un schéma de base de données par client, non partagé entre cabinets.
Contrôle d'accèsAccès restreint au principe du moindre privilège, et journalisé : qui accède à quoi, et quand.
SauvegardesSauvegarde chiffrée quotidienne, conservée 7 jours, clé de déchiffrement isolée dans un gestionnaire de secrets dédié.
Journaux d'auditJournalisation des opérations, conservée 90 jours.

Les durées ci-dessus (journaux 90 jours, sauvegardes 7 jours) sont identiques pour tous les cabinets clients. Seule la répartition des rôles et des droits d'accès entre les collaborateurs du Cabinet est définie avec lui au paramétrage.

6. Localisation des données

Toutes les opérations de traitement sont effectuées dans l'Union européenne. Aucun transfert hors de l'Union européenne n'a lieu sans accord écrit préalable du Cabinet.

Le recours à des entités dont la société mère est américaine (notamment le fournisseur d'infrastructure d'intelligence artificielle) est encadré par les clauses contractuelles types de la Commission européenne, au titre des articles 44 et 46 du RGPD.

La limite que nous assumons. La localisation en Union européenne ne neutralise pas totalement le CLOUD Act américain, qui vise le contrôle exercé sur le fournisseur et non l'emplacement des serveurs. Le risque est théorique et résiduel, encadré (mandat judiciaire, contestation possible par le fournisseur), mais il n'est pas nul. Un cabinet qui l'exige peut demander un chiffrement à clés gérées côté client, ou une architecture entièrement européenne sans entité américaine dans la chaîne. Nous préférons l'écrire plutôt que de promettre une immunité que personne ne peut sérieusement garantir.

7. Intelligence artificielle

8. Sous-traitants ultérieurs

Le Cabinet autorise FlowMind à recourir aux sous-traitants listés en annexe de l'accord. La liste est nominative et tenue à jour. Tout ajout ou remplacement est communiqué au préalable au Cabinet, qui peut s'y opposer. Chaque sous-traitant est soumis par contrat à des obligations équivalentes à celles du présent accord.

Sous-traitantRôleLocalisation
Hetzner Online GmbH ou OVHcloudServeur d'orchestration et base de donnéesAllemagne ou France
Amazon Web Services EMEA SARLExécution du modèle d'IA via BedrockRégion UE choisie avec le Cabinet
Anthropic (via AWS Bedrock)Modèle d'IA ClaudeRégion UE choisie avec le Cabinet
Odoo IAP ou Mindee — sur activationLecture automatique de documents (OCR)Belgique / France
Fournisseur de notifications — sur activationAlertes aux collaborateursUnion européenne

L'option de lecture automatique de documents par Odoo fait intervenir Google Vision comme sous-traitant ultérieur, avec restriction régionale à l'Union européenne, et une conservation des documents source de 6 mois côté fournisseur. Ce point est signalé au Cabinet avant activation, car il doit être repris dans son propre registre.

9. Violation de données

En cas de violation de données à caractère personnel, FlowMind en informe le Cabinet sans retard injustifié et au plus tard 48 heures après en avoir pris connaissance, en précisant la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises ou proposées.

FlowMind assiste le Cabinet dans ses propres démarches de notification à son autorité de contrôle et, le cas échéant, aux personnes concernées. La documentation interne de l'incident est tenue à sa disposition.

10. Assistance au Cabinet

FlowMind aide le Cabinet à tenir ses obligations, sans s'y substituer :

L'analyse d'impact, les obligations en matière de lutte contre le blanchiment, l'alimentation du registre des bénéficiaires effectifs et le secret professionnel demeurent les diligences propres du Cabinet.

11. Audit

Le Cabinet peut faire procéder à un audit annuel par un tiers indépendant, dans des conditions convenues à l'avance et sans compromettre la sécurité des autres clients. FlowMind met à disposition, sur simple demande, les attestations et certifications de ses hébergeurs et de son fournisseur d'infrastructure d'intelligence artificielle.

Point de transparence : FlowMind n'est pas lui-même certifié ISO 27001 ni SOC 2. Ce sont ses sous-traitants d'infrastructure, qui stockent et calculent réellement les données, qui le sont, par audit d'un tiers indépendant. FlowMind est la couche d'orchestration, pas le lieu de stockage final.

12. Fin du contrat : restitution et suppression

13. Clauses de réversibilité et d'externalisation

L'accord porte d'emblée les clauses attendues d'un contrat d'externalisation informatique dans le secteur financier : localisation des données identifiée, droits d'audit et d'accès, stratégie de sortie et réversibilité, encadrement de la sous-traitance ultérieure, assistance en cas d'incident, mesures de sécurité alignées sur l'article 32 du RGPD.

Un cabinet dont le statut évoluerait vers une supervision plus exigeante n'a donc pas à renégocier le socle contractuel. La notification préalable à son autorité de supervision et l'évaluation de criticité demeurent ses diligences propres ; FlowMind lui en fournit la matière.

14. Droit applicable

Le présent accord est soumis au droit belge. Les cours et tribunaux de Mons sont compétents, sauf lorsqu'une règle d'ordre public impose une autre juridiction, notamment la compétence territoriale du pays du responsable du traitement à l'égard de son autorité de contrôle.

Note. FlowMind n'est pas un cabinet d'avocats et ne délivre pas de conseil juridique. Les références réglementaires figurant sur cette page sont citées de bonne foi et renvoient à des sources officielles ; elles ne se substituent pas à l'appréciation du conseil juridique ou du délégué à la protection des données du Cabinet. Les textes évoluent : vérifiez la version consolidée en vigueur à la date de votre décision.

Obtenir l'accord signé

L'accord de traitement des données est signé avec chaque cabinet avant tout démarrage opérationnel. Pour en recevoir la version complète, écrivez à contact@flowmind-ia.com.