Article 28 RGPD

Accord de traitement des données

Dernière mise à jour — juillet 2026

Rôles des parties

Vous êtes responsable de traitement pour les données personnelles que vous saisissez dans EunomIA au sujet de vos propres activités. GRIGORIADIS S & G E.E agit en qualité de sous-traitant pour ces données, et uniquement sur vos instructions.

Dans le cadre d’EunomIA Pro, le cabinet d’avocats est responsable de traitement au sens de l’article 4(7) du RGPD : c’est lui qui détermine les finalités du traitement — traiter le dossier juridique de son client selon les règles et l’appréciation professionnelle propres à la profession d’avocat — et ses moyens (choix de l’outil, de la méthode de rédaction et de l’organisation du traitement). Le client final se borne à exprimer un besoin juridique, sans dicter ni la finalité exacte ni la manière technique de l’atteindre. EunomIA agit comme sous-traitant du cabinet, au sens de l’article 28 du RGPD.

Pour les données de votre compte (adresse e-mail, facturation), EunomIA est en revanche responsable de traitement — ce point est couvert par la politique de confidentialité.

Objet, nature et finalité (Art. 28 §3)

Objet — le traitement opéré dans le cadre de la production de votre documentation juridique, à partir des informations que vous fournissez. Nature — collecte, stockage, mise en forme et restitution. Finalité — l’exécution du service souscrit, à l’exclusion de tout autre usage.

Durée — le temps de la relation contractuelle. Les données sont effacées lors de la suppression de votre compte.

Types de données et personnes concernées

Les données traitées pour votre compte sont celles que vous choisissez de saisir dans les questionnaires : descriptions de systèmes, de traitements, de mesures organisationnelles, et le cas échéant l’identité de personnes que vous désignez (signataire, référent, délégué à la protection des données).

EunomIA ne demande jamais de catégories particulières de données au sens de l’article 9 du RGPD, et vous recommande de ne pas en saisir : les questionnaires n’en ont pas besoin.

Sous-traitants ultérieurs

Vous autorisez le recours aux sous-traitants ultérieurs suivants. Toute modification de cette liste est publiée sur cette page au moins quinze jours avant sa prise d’effet, afin de vous permettre de formuler des objections.

  • Vercel Inc.Hébergement de l'application et journaux techniques (États-Unis — clauses contractuelles types).
  • Neon Inc.Base de données (comptes, diagnostics, documents générés) (Union européenne — Francfort, Allemagne).
  • Anthropic PBCRédaction des documents à partir de vos réponses (États-Unis — clauses contractuelles types).
  • Resend Inc.Envoi des e-mails transactionnels (réinitialisation de mot de passe) (États-Unis — clauses contractuelles types).
  • Stripe Payments Europe, Ltd.Encaissement des paiements et facturation (Irlande — Union européenne).

Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne (Art. 46 RGPD). Anthropic n’est pas certifié au Data Privacy Framework : ses transferts reposent sur ces clauses. Vercel est pour sa part certifié au EU-US Data Privacy Framework (inscription vérifiée sur dataprivacyframework.gov), certifié ISO 27001, et applique un accord de traitement des données standard.

Confidentialité

S’agissant du modèle de langage, EunomIA s’appuie sur les engagements contractuels d’Anthropic (Commercial Terms of Service, section E « Confidentiality ») : le contenu client constitue une information confidentielle du client, qu’Anthropic ne peut utiliser que pour l’exécution du contrat, dont la divulgation est restreinte aux personnels eux-mêmes soumis à une obligation de confidentialité, qui doit être protégée avec un soin raisonnable, et qui est détruite sur demande — à l’exception des sauvegardes automatiques, lesquelles demeurent couvertes par ces engagements jusqu’à leur effacement.

Les API entreprise d’Anthropic comportent en outre une garantie contractuelle explicite de non-réutilisation des données pour l’entraînement des modèles.

Sécurité (Art. 32)

  • Chiffrement des échanges en transit (HTTPS/TLS).
  • Mots de passe stockés sous forme de condensats (bcrypt), jamais en clair.
  • Cloisonnement par compte : chaque requête vérifie que le dossier appartient à la session appelante.
  • Base de données hébergée dans l’Union européenne (Francfort, Allemagne).
  • Jetons de réinitialisation stockés hachés et à durée limitée.
  • Chez Anthropic, chiffrement aux standards de l’industrie : AES-256 au minimum pour les données au repos, TLS 1.2 au minimum pour les données en transit sur les réseaux publics (cf. le DPA d’Anthropic).

Droits des personnes concernées

EunomIA vous assiste, par des mesures techniques et organisationnelles appropriées, dans la réponse aux demandes d’exercice des droits des personnes concernées. Cette assistance est apportée de manière à vous permettre de répondre dans le délai d’un mois prévu à l’article 12(3) du RGPD.

Démonstration de la conformité

EunomIA ne propose pas de régime d’audit sur site. Elle met à la disposition du responsable de traitement la documentation pertinente permettant de démontrer le respect de ses obligations : la présente page, la liste de ses sous-traitants ultérieurs et la description de ses mesures de sécurité.

Droit applicable et juridiction

Le présent accord est soumis au droit grec. Tout litige relatif à son interprétation ou à son exécution relève de la compétence des juridictions grecques, sauf disposition impérative contraire.

Sort des données en fin de contrat

Vous pouvez exporter vos documents à tout moment depuis votre espace. La suppression de votre compte efface définitivement vos dossiers, vos réponses et vos documents générés.

Version signable

Un accord de traitement des données signable — comportant les clauses d’instruction, d’assistance, de mise à disposition de la documentation de conformité et de notification de violation — est fourni sur demande à contact@eunomia-legal.com. La présente page en décrit les éléments factuels ; elle ne s’y substitue pas.