Cette page décrit les engagements de l'accord de traitement des données FlowMind. Elle a valeur d'information ; le document contractuel signé avec le cabinet en reprend les termes. Les délais ci-dessous sont les mêmes pour tous les cabinets clients : ils ne se négocient pas au cas par cas.
Les cinq délais, identiques pour tous les clients :
- notification d'une violation de données : 48 heures (article 9) ;
- conservation des journaux d'audit : 90 jours (article 5) ;
- conservation des sauvegardes chiffrées : 7 jours (article 5) ;
- restitution des données après la fin du contrat : 30 jours (article 12) ;
- effacement des données de nos systèmes : 60 jours (article 12).
1. Les parties et leurs rôles
- Le Cabinet est responsable du traitement. Il détermine les finalités et les moyens : c'est lui qui décide de ce qui est traité, pour quoi, et pour combien de temps.
- FlowMind est sous-traitant au sens de l'article 28 du RGPD. Il agit uniquement sur instruction documentée du Cabinet.
FlowMind Automatisation, entreprise exploitée par Monsieur Sébastien Walravens, Rue des Frères Dulait 19, 7090 Braine-le-Comte, Belgique — BCE 1039.868.902.
2. Objet, durée et nature du traitement
- Objet : la lecture, l'extraction, la classification et le classement de pièces et de messages professionnels, ainsi que la préparation de relances et de tableaux de suivi, pour le compte du Cabinet.
- Durée : celle du contrat de service, augmentée des délais de restitution et de suppression prévus à l'article 12.
- Catégories de personnes concernées : les collaborateurs du Cabinet et les clients du Cabinet, ainsi que leurs interlocuteurs figurant dans les pièces traitées.
- Catégories de données : données d'identification et de contact professionnelles, données comptables et financières figurant sur les pièces (factures, notes de frais, relevés), contenu des messages professionnels et de leurs pièces jointes.
FlowMind ne traite que les données nécessaires à la tâche demandée. Le périmètre exact des champs traités est arrêté avec le Cabinet au démarrage. Aucune collecte « au cas où ».
3. Instructions documentées
FlowMind ne traite les données que sur instruction documentée du Cabinet, y compris en matière de transfert. Si une obligation légale imposait un traitement non prévu, FlowMind en informerait le Cabinet au préalable, sauf interdiction légale.
FlowMind informe le Cabinet s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.
4. Confidentialité et secret professionnel
FlowMind et toute personne agissant sous son autorité sont tenus à la confidentialité sur les données traitées. Cet engagement survit à la fin du contrat.
Lorsque le Cabinet est soumis au secret professionnel, une clause de secret dédiée s'ajoute au présent accord. Elle engage FlowMind et ses préposés au-delà des seules obligations du RGPD : le secret professionnel est une obligation distincte, et plus large. Au Luxembourg, elle renvoie à l'article 458 du Code pénal.
5. Mesures de sécurité (article 32)
| Mesure | Ce qui est mis en place |
|---|---|
| Chiffrement en transit | TLS 1.3 sur les communications entre chaque maillon de la chaîne. |
| Chiffrement au repos | AES-256 sur les volumes et les bases de données. |
| Cloisonnement | Isolation stricte par cabinet : un schéma de base de données par client, non partagé entre cabinets. |
| Contrôle d'accès | Accès restreint au principe du moindre privilège, et journalisé : qui accède à quoi, et quand. |
| Sauvegardes | Sauvegarde chiffrée quotidienne, conservée 7 jours, clé de déchiffrement isolée dans un gestionnaire de secrets dédié. |
| Journaux d'audit | Journalisation des opérations, conservée 90 jours. |
Les durées ci-dessus (journaux 90 jours, sauvegardes 7 jours) sont identiques pour tous les cabinets clients. Seule la répartition des rôles et des droits d'accès entre les collaborateurs du Cabinet est définie avec lui au paramétrage.
6. Localisation des données
Toutes les opérations de traitement sont effectuées dans l'Union européenne. Aucun transfert hors de l'Union européenne n'a lieu sans accord écrit préalable du Cabinet.
- Les données métier demeurent dans l'environnement du Cabinet, hébergé là où il l'a décidé.
- L'orchestration s'exécute sur un serveur dédié en Union européenne (Hetzner en Allemagne ou OVHcloud en France, au choix du Cabinet), certifié ISO 27001.
- Le calcul du modèle d'intelligence artificielle s'effectue dans la région européenne choisie avec le Cabinet, verrouillée au niveau du compte par une restriction technique, et non par un simple réglage.
Le recours à des entités dont la société mère est américaine (notamment le fournisseur d'infrastructure d'intelligence artificielle) est encadré par les clauses contractuelles types de la Commission européenne, au titre des articles 44 et 46 du RGPD.
La limite que nous assumons. La localisation en Union européenne ne neutralise pas totalement le CLOUD Act américain, qui vise le contrôle exercé sur le fournisseur et non l'emplacement des serveurs. Le risque est théorique et résiduel, encadré (mandat judiciaire, contestation possible par le fournisseur), mais il n'est pas nul. Un cabinet qui l'exige peut demander un chiffrement à clés gérées côté client, ou une architecture entièrement européenne sans entité américaine dans la chaîne. Nous préférons l'écrire plutôt que de promettre une immunité que personne ne peut sérieusement garantir.
7. Intelligence artificielle
- Les contenus envoyés au modèle ne sont ni conservés au-delà du temps de traitement, ni partagés avec des tiers, ni utilisés pour entraîner le modèle. C'est le comportement par défaut de l'infrastructure retenue, et il est repris par écrit dans l'accord.
- Aucune décision produisant des effets juridiques à l'égard d'une personne n'est prise sur la seule base d'un traitement automatisé : la validation finale appartient à un collaborateur du Cabinet. Le traitement reste hors du champ de l'article 22 du RGPD.
- Le caractère automatisé de l'étape intermédiaire (lecture puis classification) est décrit dans la trame d'analyse d'impact remise au Cabinet, avec la nature des données traitées, la finalité, le point de contrôle humain et les mesures techniques associées.
- Au regard du règlement européen sur l'intelligence artificielle, le système relève du risque limité : les obligations applicables sont des obligations de transparence.
8. Sous-traitants ultérieurs
Le Cabinet autorise FlowMind à recourir aux sous-traitants listés en annexe de l'accord. La liste est nominative et tenue à jour. Tout ajout ou remplacement est communiqué au préalable au Cabinet, qui peut s'y opposer. Chaque sous-traitant est soumis par contrat à des obligations équivalentes à celles du présent accord.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hetzner Online GmbH ou OVHcloud | Serveur d'orchestration et base de données | Allemagne ou France |
| Amazon Web Services EMEA SARL | Exécution du modèle d'IA via Bedrock | Région UE choisie avec le Cabinet |
| Anthropic (via AWS Bedrock) | Modèle d'IA Claude | Région UE choisie avec le Cabinet |
| Odoo IAP ou Mindee — sur activation | Lecture automatique de documents (OCR) | Belgique / France |
| Fournisseur de notifications — sur activation | Alertes aux collaborateurs | Union européenne |
L'option de lecture automatique de documents par Odoo fait intervenir Google Vision comme sous-traitant ultérieur, avec restriction régionale à l'Union européenne, et une conservation des documents source de 6 mois côté fournisseur. Ce point est signalé au Cabinet avant activation, car il doit être repris dans son propre registre.
9. Violation de données
En cas de violation de données à caractère personnel, FlowMind en informe le Cabinet sans retard injustifié et au plus tard 48 heures après en avoir pris connaissance, en précisant la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises ou proposées.
FlowMind assiste le Cabinet dans ses propres démarches de notification à son autorité de contrôle et, le cas échéant, aux personnes concernées. La documentation interne de l'incident est tenue à sa disposition.
10. Assistance au Cabinet
FlowMind aide le Cabinet à tenir ses obligations, sans s'y substituer :
- Droits des personnes : assistance pour répondre aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.
- Analyse d'impact (article 35) : remise de la cartographie du flux de données, de la liste nominative des sous-traitants et de leurs localisations, de la description des mesures de chiffrement et d'accès, et des garanties encadrant les transferts.
- Registre des traitements : description précise de la part de traitement assurée par FlowMind (finalités, sous-traitants, durées configurées), à intégrer dans le registre du Cabinet et dans l'information qu'il délivre à ses propres clients.
- Traçabilité : collecte, archivage et journalisation des pièces, de quoi documenter les diligences du Cabinet en cas de contrôle.
L'analyse d'impact, les obligations en matière de lutte contre le blanchiment, l'alimentation du registre des bénéficiaires effectifs et le secret professionnel demeurent les diligences propres du Cabinet.
11. Audit
Le Cabinet peut faire procéder à un audit annuel par un tiers indépendant, dans des conditions convenues à l'avance et sans compromettre la sécurité des autres clients. FlowMind met à disposition, sur simple demande, les attestations et certifications de ses hébergeurs et de son fournisseur d'infrastructure d'intelligence artificielle.
Point de transparence : FlowMind n'est pas lui-même certifié ISO 27001 ni SOC 2. Ce sont ses sous-traitants d'infrastructure, qui stockent et calculent réellement les données, qui le sont, par audit d'un tiers indépendant. FlowMind est la couche d'orchestration, pas le lieu de stockage final.
12. Fin du contrat : restitution et suppression
- Restitution complète des données, dans un format structuré et exploitable, sous 30 jours.
- Suppression de l'ensemble des données de tous les systèmes FlowMind sous 60 jours, sauf obligation légale de conservation.
- Attestation écrite de suppression remise au Cabinet.
- La procédure de sortie est documentée : le Cabinet peut récupérer ses données à tout moment, pas seulement en fin de relation.
13. Clauses de réversibilité et d'externalisation
L'accord porte d'emblée les clauses attendues d'un contrat d'externalisation informatique dans le secteur financier : localisation des données identifiée, droits d'audit et d'accès, stratégie de sortie et réversibilité, encadrement de la sous-traitance ultérieure, assistance en cas d'incident, mesures de sécurité alignées sur l'article 32 du RGPD.
Un cabinet dont le statut évoluerait vers une supervision plus exigeante n'a donc pas à renégocier le socle contractuel. La notification préalable à son autorité de supervision et l'évaluation de criticité demeurent ses diligences propres ; FlowMind lui en fournit la matière.
14. Droit applicable
Le présent accord est soumis au droit belge. Les cours et tribunaux de Mons sont compétents, sauf lorsqu'une règle d'ordre public impose une autre juridiction, notamment la compétence territoriale du pays du responsable du traitement à l'égard de son autorité de contrôle.
Note. FlowMind n'est pas un cabinet d'avocats et ne délivre pas de conseil juridique. Les références réglementaires figurant sur cette page sont citées de bonne foi et renvoient à des sources officielles ; elles ne se substituent pas à l'appréciation du conseil juridique ou du délégué à la protection des données du Cabinet. Les textes évoluent : vérifiez la version consolidée en vigueur à la date de votre décision.
Obtenir l'accord signé
L'accord de traitement des données est signé avec chaque cabinet avant tout démarrage opérationnel. Pour en recevoir la version complète, écrivez à contact@flowmind-ia.com.