Lighthouse

Version 2026-10-projet : texte en cours de validation juridique.

Accord de Traitement des Données (DPA) : Lighthouse

Annexe aux Conditions Générales de Prestation : Version [1.0] : [date]

1. Objet et rôles

Le présent accord encadre le traitement de données à caractère personnel réalisé par le Prestataire (Lighthouse) pour le compte du Cabinet, dans le cadre des prestations de Scan et d'Accompagnement.

  • Responsable de traitement : le Cabinet (et, le cas échéant, ses clients dont il est lui-même sous-traitant ou responsable conjoint).
  • Sous-traitant : le Prestataire.
  • Le Prestataire ne traite les données que sur instruction documentée du Cabinet et pour les seules finalités ci-dessous.

2. Nature et finalités du traitement

  • Finalité : analyser en lecture seule les données comptables du portefeuille pour identifier, chiffrer et prioriser des opportunités de missions de conseil, puis appuyer leur valorisation.
  • Nature des opérations : consultation, extraction, calcul, structuration, restitution (rapport/interface), envoi de communications au nom du Cabinet.
  • Durée : le temps de la prestation, puis suppression/restitution selon l'article 9.

3. Catégories de données et de personnes

  • Personnes concernées : dirigeants et représentants des entreprises clientes du Cabinet, salariés le cas échéant, contacts.
  • Données : identité et coordonnées professionnelles, données comptables et financières de l'entreprise, éléments nécessaires au chiffrage (soldes, échéances, masse salariale, etc.).
  • Pas de catégories particulières (données sensibles) traitées volontairement ; le cas échéant, elles sont exclues du périmètre.

4. Obligations du Prestataire (art. 28.3 RGPD)

Le Prestataire s'engage à :

  • (a) traiter les données uniquement sur instruction documentée du Cabinet, y compris pour les transferts ;
  • (b) garantir la confidentialité : seules les personnes habilitées accèdent aux données, sous engagement de confidentialité, dans le respect du secret professionnel de l'expert-comptable ;
  • (c) mettre en œuvre les mesures de sécurité de l'article 6 ;
  • (d) respecter les conditions de recours à un sous-traitant ultérieur (article 5) ;
  • (e) aider le Cabinet à répondre aux demandes d'exercice des droits des personnes ;
  • (f) aider le Cabinet pour la sécurité, les notifications de violation, les analyses d'impact (AIPD) ;
  • (g) au choix du Cabinet, supprimer ou restituer les données en fin de prestation ;
  • (h) mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits.

5. Sous-traitants ultérieurs

5.1. Le Cabinet autorise le recours aux sous-traitants ultérieurs listés en Annexe 1 (ex. hébergeur UE, service d'envoi d'e-mails).

5.2. Les partenaires métier (CGP, courtiers, sociétés de recouvrement) vers lesquels des opportunités sont orientées agissent comme sous-traitants ultérieurs ou responsables distincts selon les cas ; leur intervention nécessite un encadrement contractuel équivalent et l'information du Cabinet.

5.3. Toute nouvelle sous-traitance est notifiée au Cabinet, qui peut s'y opposer pour un motif légitime.

6. Sécurité (art. 32 RGPD)

Le Prestataire met en œuvre notamment :

  • hébergement dans l'Union européenne ;
  • chiffrement en transit (TLS) et au repos (base de données, jetons d'accès) ;
  • contrôle d'accès : mots de passe robustes, liens de connexion à usage unique, authentification à deux facteurs (MFA) proposée à chaque utilisateur et imposée par la base de données dès qu'elle est activée, moindre privilège, isolation stricte des données entre cabinets (cloisonnement / row-level security) ;
  • journalisation et audit des accès et actions ;
  • sauvegardes régulières et procédure de reprise ;
  • gestion des secrets (aucun jeton en clair), et révocation immédiate possible.

7. Accès « opérateur » du Prestataire (impersonation)

7.1. Dans le cadre de l'Accompagnement, des personnes habilitées du Prestataire peuvent, avec l'autorisation du Cabinet donnée par le présent accord, accéder au périmètre du Cabinet et agir pour le compte d'un utilisateur du Cabinet (« impersonation »), à la seule fin d'exécuter les prestations.

7.2. Cet accès est strictement encadré :

  • limité aux cabinets ayant consenti (le présent article) ;
  • tracé dans un journal d'audit inaltérable (qui, quand, sur quel périmètre, pour quel motif) ;
  • signalé par un bandeau explicite pendant la session ;
  • limité dans le temps et au strict nécessaire (principe du moindre privilège, distinction consultation / action) ;
  • soumis à authentification forte.

7.3. Le Cabinet peut suspendre ou révoquer cet accès à tout moment.

8. Violations de données

Le Prestataire notifie au Cabinet toute violation de données sans délai injustifié et au plus tard sous [48] heures après en avoir pris connaissance, avec les éléments utiles pour permettre au Cabinet de respecter ses obligations (art. 33-34 RGPD).

9. Fin du traitement : réversibilité

En fin de prestation, le Prestataire, au choix du Cabinet : restitue les données dans un format exploitable et/ou les supprime de façon sécurisée (y compris chez les sous-traitants ultérieurs) sous [30] jours, sauf obligation légale de conservation, et fournit une attestation de suppression sur demande.

10. Transferts hors UE

Par principe, aucun transfert hors UE. À défaut, encadrement par les garanties appropriées (clauses contractuelles types, etc.) et information préalable du Cabinet.

11. Durée

Le présent accord s'applique pendant toute la durée du traitement et survit tant que le Prestataire détient des données du Cabinet.

---

Annexe 1 : Sous-traitants ultérieurs autorisés

Sous-traitant Rôle Localisation Garanties

--- --- --- ---

Supabase Base de données, authentification, coffre-fort des clés Irlande (UE) Chiffrement au repos et en transit, SOC 2 Type II

Vercel Hébergement de l'application web Exécution à Dublin (UE) ; société américaine Clauses contractuelles types, Data Privacy Framework

Resend Envoi des e-mails transactionnels Société américaine Clauses contractuelles types

[Hébergeur du moteur de scan, ex. Scaleway] Lecture et analyse des données comptables [France / UE] [à compléter]

Partenaires métier désignés par le Cabinet Traitement des missions orientées, après accord du client [UE] Contrat et accord de confidentialité avec le Cabinet

Annexe 2 : Mesures de sécurité détaillées

*(reprendre l'article 6, à compléter avec l'hébergeur retenu, la politique de mots de passe, la fréquence des sauvegardes, le RPO/RTO, la politique de pentest, etc.)*

---

*[Nom], pour le Prestataire : [Nom], pour le Cabinet : date et signatures.*