Data Processing Addendum
· Last updated 2026-09-20Addendum sur le traitement des données
Cet DPA s'applique lorsque Webbmi AB traite des données personnelles pour le compte d'un client professionnel (parrain de réclamation groupée, conseiller, etc.) agissant en tant que contrôleur. Pour les consommateurs individuels, notre Politique de confidentialité s'applique.
1. Rôles
Vous (Client) êtes le responsable du traitement. Webbmi AB est le sous-traitant. Chaque partie se conforme au RGPD et aux lois applicables en matière de protection des données.
2. Objet et durée
Traitement des données personnelles nécessaire pour fournir le service Claimance tant que votre abonnement est actif, plus les périodes de conservation énoncées dans notre Politique de confidentialité.
3. Nature et objectif
Hébergement, stockage, affichage, transmission, analyse et tout autre traitement des Données du Client pour fournir le service, y compris la rédaction assistée par l'IA, la classification et l'empaquetage de la correspondance d'assurance.
4. Catégories de personnes concernées et de données
- Personnes concernées : Utilisateurs finals du Client (demandeurs).
- Catégories de données : Identité, contact, détails de la réclamation, correspondance de l'assureur, métadonnées de paiement.
- Catégories spéciales : Les données de santé/médicales peuvent être traitées si strictement nécessaire pour la réclamation. Le Client est responsable d'obtenir tout consentement explicite requis en vertu de l'art. 9 du RGPD.
5. Sous-traitants
Le Client autorise les sous-traitants listés dans notre Politique de confidentialité et sur cette page. Nous donnons un préavis de 30 jours pour les ajouts et offrons au Client le droit de s'opposer pour des motifs raisonnables de protection des données.
| Fournisseur | Objectif | Localisation |
|---|---|---|
| Supabase (managed Postgres, Auth, Storage) | Application database & file storage | EU (Frankfurt) |
| Cloudflare | CDN, DDoS protection, edge runtime | Global edge; EU origin |
| Lovable AI Gateway | Routing prompts to AI providers (OpenAI, Google) — no training on your data | EU/US |
| Postmark (ActiveCampaign) | Transactional email delivery & inbound parsing | US (DPF-certified) |
| Stripe / Paddle | Payment processing (only if you subscribe) | EU/US |
6. Sécurité
Nous maintenons des mesures techniques et organisationnelles, notamment : le chiffrement en transit (TLS 1.2+) et au repos (AES-256 / chiffrement authentifié pour le coffre-fort d'identité), l'IAM du moindre privilège, l'accès administrateur audité, l'analyse automatisée des dépendances, les gestionnaires de webhook signés et un processus de réponse aux incidents documenté. Un résumé actuel des mesures est disponible sur demande.
7. Transferts internationaux
Pour tout transfert en dehors de l'UE/EEE, nous nous appuyons sur les Clauses Contractuelles Types de l'UE (2021) et, le cas échéant, sur le Cadre de Confidentialité des Données UE-États-Unis.
8. Notification de violation
Nous notifions au Client une violation confirmée de données personnelles affectant les Données du Client sans délai excessif et en tout état de cause dans les 48 heures suivant la prise de connaissance.
9. Assistance
Nous assistons le Client dans la réponse aux demandes des personnes concernées, la réalisation des EIPD et la consultation des autorités de contrôle, dans la mesure raisonnablement nécessaire et proportionnée.
10. Audits
Le Client peut auditer notre conformité une fois par an avec un préavis de 30 jours, ou plus fréquemment si requis par une autorité de contrôle ou suite à une violation de données personnelles. Nous pouvons satisfaire aux obligations d'audit en fournissant des certifications et des rapports de tiers.
11. Restitution / Suppression
À la résiliation, nous, au choix du Client, supprimerons ou restituerons toutes les Données du Client dans les 30 jours, sauf si nous sommes légalement tenus de les conserver.
12. Responsabilité et CSC
La responsabilité en vertu de ce DPA est régie par les limites des Conditions d'utilisation. Lorsque les CSC s'appliquent, leurs dispositions relatives à la responsabilité prévalent sur cette clause en cas de conflit.
13. Contact
DPO / Contact Confidentialité : info@claimance.ai