Document juridique

Accord de traitement des données (DPA)

Dernière mise à jour : juillet 2026

Cet Accord de traitement des données (DPA) fait partie des Conditions générales et régit le traitement des données personnelles que Granex effectue pour le compte du cabinet, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et à la loi organique espagnole 3/2018 (LOPDGDD). Le cabinet agit en tant que Responsable et Granex en tant que Sous-traitant.

01

1. Objet et durée

Granex traite les données personnelles uniquement pour fournir le service souscrit (gestion des dossiers, clients, documents, délais, communications et fonctions d'IA). Le traitement dure pendant la durée de l'abonnement et jusqu'à la restitution ou la suppression des données.

02

2. Nature et finalité du traitement

Hébergement, organisation, consultation, structuration, sauvegarde et traitement des informations saisies par le cabinet, y compris l'assistance par intelligence artificielle.

03

3. Catégories de personnes et de données

Personnes concernées : clients du cabinet, parties adverses, contacts et personnel du cabinet. Données : identification, contact, documents, données d'immigration (NIE, passeport, nationalité) et, si strictement nécessaire, catégories particulières.

04

4. Obligations du sous-traitant

  • Traiter les données uniquement sur instructions documentées du Responsable.
  • Garantir la confidentialité du personnel autorisé, soumis à une obligation de secret.
  • Appliquer les mesures techniques et organisationnelles de l'article 32 RGPD (chiffrement, isolation multi-tenant, contrôle d'accès).
  • Assister le Responsable dans la réponse aux droits des personnes et les obligations des articles 32 à 36 RGPD.
  • Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits.
05

5. Sous-traitants ultérieurs

Le Responsable autorise les sous-traitants ultérieurs listés ci-dessous. Granex leur impose les mêmes obligations et notifiera à l'avance tout ajout ou remplacement, auquel le Responsable peut s'opposer pour des motifs justifiés.

Sous-traitantFinalitéLocalisationGarantie de transfert
Supabase (Ireland) LtdBase de données, authentification et stockageUE (Irlande / Francfort)Au sein de l'UE
Vercel Inc.Hébergement et diffusion de l'applicationUE (région eu-west)Au sein de l'UE / CCT
Anthropic PBCFonctions d'IA juridique (Claude)États-UnisClauses Contractuelles Types (CCT)
Resend Inc.Email transactionnelUEAu sein de l'UE / CCT
Stripe Payments Europe LtdTraitement des paiementsUE (Irlande)Au sein de l'UE
06

6. Transferts internationaux

En règle générale, les données sont hébergées dans l'UE. Les transferts vers Anthropic (États-Unis) pour les fonctions d'IA reposent sur des Clauses Contractuelles Types approuvées par la Commission européenne, avec des mesures complémentaires. Le contenu envoyé à l'IA n'est pas utilisé pour entraîner des modèles.

07

7. Violations de données

Granex notifiera le Responsable sans retard injustifié et, dans la mesure du possible, dans un délai de 48 heures après avoir eu connaissance d'une violation affectant ses données.

08

8. Restitution et suppression

À la fin du service, au choix du Responsable, Granex restituera ou supprimera les données personnelles et les copies existantes dans un délai de 90 jours, sauf obligation légale de conservation.

09

9. Signature

L'acceptation des Conditions générales ou la création d'un compte vaut acceptation de ce DPA. Les cabinets souhaitant un DPA contresigné peuvent en faire la demande à dpo@granex.es.

Accord de traitement des données (DPA) | Granex