Accord de Sous-Traitance (DPA, Data Processing Agreement)

Version 2026-06-12, en vigueur depuis le 2026-06-12.

Version du 30 mai 2026. En vigueur depuis le 30 mai 2026.

Le présent accord (ci-après le « DPA ») est conclu, au titre de l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD »), entre :

  • Le Client, en qualité de Responsable de traitement, désigné comme l'officine de pharmacie titulaire d'un compte sur le Service PharmaWorkspace, représentée par la personne physique ayant accepté les Conditions Générales de Service (« CGS ») et le présent DPA par case à cocher à l'inscription ;

  • L'Éditeur, en qualité de Sous-traitant, soit [À COMPLÉTER : raison sociale, forme juridique, siège social, immatriculation], représenté par Mehdi BELMIHOUB.

Ci-après désignés ensemble les « Parties ».

Acceptation : le présent DPA est accepté par le Client lors de la création de son compte, par case à cocher distincte de l'acceptation des CGS. L'acceptation est horodatée, conservée avec l'identifiant de version et l'empreinte cryptographique sha256 du présent document, l'adresse IP et le user agent du Client, conformément à l'article 7 du RGPD.


1. Objet et champ d'application

Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant traite les Données à caractère personnel pour le compte du Responsable de traitement dans le cadre de l'utilisation du Service PharmaWorkspace.

Le présent DPA s'applique de plein droit dès l'acceptation par le Client et prend fin avec la résiliation des CGS.

Il fait partie intégrante du contrat conclu entre les Parties.

En cas de contradiction entre le présent DPA et les CGS, les stipulations du présent DPA prévalent pour ce qui concerne le traitement des Données à caractère personnel.


2. Description du traitement

Le détail du traitement effectué par le Sous-traitant pour le compte du Responsable de traitement est décrit à l'Annexe 1 du présent DPA.


3. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

3.1 Traiter les données conformément aux instructions documentées du Responsable de traitement

Les instructions documentées du Responsable de traitement consistent en :

  • Les présentes CGS et le présent DPA, qui constituent le cadre principal des instructions ;
  • Les paramètres configurés par le Client dans son espace utilisateur (notamment : invitation d'Utilisateurs, paramétrage des modules, durées de conservation lorsque paramétrables) ;
  • Toute instruction écrite ultérieure adressée par le Client au Sous-traitant à l'adresse support@pharmaworkspace.fr.

Le Sous-traitant informe immédiatement le Responsable de traitement si, selon lui, une instruction constitue une violation du RGPD ou d'autres dispositions de droit de l'Union européenne ou des États membres relatives à la protection des données.

3.2 Garantir la confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données à caractère personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

3.3 Prendre toutes les mesures techniques et organisationnelles requises

Conformément à l'article 32 du RGPD, le Sous-traitant met en œuvre les mesures techniques et organisationnelles détaillées à l'Annexe 3 du présent DPA, adaptées au caractère particulier des données traitées (notamment des données concernant la santé au sens de l'article 4(15) du RGPD).

3.4 Respecter les conditions de recours à un sous-traitant ultérieur

Le Sous-traitant ne recrute pas un sous-traitant ultérieur sans l'autorisation écrite, préalable et spécifique du Responsable de traitement. Le Sous-traitant doit informer le Responsable de traitement de tout changement prévu concernant l'ajout ou le remplacement de sous-traitants ultérieurs, donnant ainsi au Responsable de traitement la possibilité d'émettre des objections à l'encontre de ces changements (voir article 4 ci-dessous).

3.5 Aider le Responsable de traitement à respecter ses obligations

Le Sous-traitant aide le Responsable de traitement à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (articles 12 à 23 du RGPD), notamment en mettant à disposition des fonctionnalités d'export et de suppression dans le Service.

3.6 Aider en matière de sécurité, de notification et d'analyse d'impact

Le Sous-traitant aide le Responsable de traitement à s'acquitter de ses obligations relatives :

  • À la sécurité du traitement (article 32 du RGPD) ;
  • À la notification de violations de données à l'autorité de contrôle (article 33) et à la personne concernée (article 34) ;
  • À la réalisation d'analyses d'impact relatives à la protection des données (articles 35 et 36).

3.7 Restituer ou supprimer les données à la fin du contrat

À l'issue du contrat, le Sous-traitant supprime ou restitue les Données à caractère personnel selon le choix du Responsable de traitement, dans les conditions précisées à l'article 8 ci-dessous.

3.8 Mettre à disposition les informations nécessaires

Le Sous-traitant met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permettre les audits dans les conditions précisées à l'article 9 ci-dessous.


4. Sous-traitants ultérieurs (sub-processors)

4.1 Autorisation générale

Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés à l'Annexe 2.

4.2 Modifications de la liste

Toute modification substantielle de la liste de l'Annexe 2 (ajout, remplacement, retrait significatif d'un sous-traitant ultérieur) sera notifiée au Responsable de traitement par courriel au minimum trente (30) jours avant la mise en œuvre effective.

4.3 Droit d'opposition

Le Responsable de traitement dispose d'un délai de trente (30) jours à compter de la notification pour formuler une objection motivée. En cas d'objection, les Parties s'efforcent de bonne foi de trouver une solution alternative. À défaut d'accord dans un délai de soixante (60) jours, le Responsable de traitement peut résilier l'abonnement sans pénalité.

4.4 Obligations contractuelles

Lorsque le Sous-traitant recourt à un sous-traitant ultérieur, il lui impose, par contrat, les mêmes obligations de protection des données que celles fixées dans le présent DPA, notamment l'obligation de présenter des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.


5. Sécurité du traitement

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées détaillées à l'Annexe 3, garantissant un niveau de sécurité adapté au risque, notamment au regard du caractère particulier des données concernant la santé.

Ces mesures comprennent notamment :

  • Le chiffrement des données en transit (TLS 1.3) et au repos (AES-256) ;
  • Le cloisonnement multi-tenant strict via Row-Level Security PostgreSQL ;
  • L'authentification renforcée par lien magique à usage unique (OTP courriel) ;
  • La gestion granulaire des droits d'accès par rôle ;
  • La journalisation des opérations sensibles (audit log applicatif) ;
  • La détection d'anomalies et le monitoring 24/7 ;
  • Les sauvegardes automatiques en point-in-time recovery ;
  • Les procédures d'incident formalisées (notification 72h) ;
  • La revue régulière des accès et des sous-traitants ultérieurs.

L'évaluation du niveau de sécurité approprié tient compte des risques que présente le traitement, en particulier ceux résultant de la destruction, de la perte, de l'altération, de la divulgation non autorisée ou de l'accès non autorisé à des Données à caractère personnel transmises, conservées ou traitées d'une autre manière, de manière accidentelle ou illicite.


6. Notification des violations de données

6.1 Information du Responsable de traitement

En cas de violation de Données à caractère personnel au sens de l'article 4(12) du RGPD, le Sous-traitant notifie cette violation au Responsable de traitement dans les meilleurs délais, et au plus tard dans les 48 heures suivant la prise de connaissance de la violation.

6.2 Contenu de la notification

La notification comprend a minima :

  • La nature de la violation, ses circonstances et son contexte ;
  • Les catégories et le nombre approximatif de personnes concernées ;
  • Les catégories et le volume approximatif d'enregistrements concernés ;
  • Les conséquences probables ;
  • Les mesures déjà prises ou envisagées pour traiter la violation et en limiter les effets ;
  • Le nom et les coordonnées du DPO ou du point de contact du Sous-traitant.

6.3 Coopération

Le Sous-traitant coopère avec le Responsable de traitement et lui fournit toute information utile à la notification que ce dernier doit, le cas échéant, effectuer à l'autorité de contrôle (CNIL) dans les 72 heures (article 33) ou aux personnes concernées (article 34).


7. Assistance aux droits des personnes

Le Sous-traitant met à la disposition du Responsable de traitement, dans le Service, les fonctionnalités suivantes pour faciliter l'exercice des droits des personnes concernées :

  • Accès et portabilité : export complet des données du compte au format JSON, sur simple demande adressée à support@pharmaworkspace.fr ou via les paramètres du compte (lorsque déployé) ;
  • Rectification : modification directe des champs personnels (profil) depuis l'application ; pour les autres données, sur demande ;
  • Effacement : suppression effective dans les 90 jours suivant la résiliation du compte (conformément à l'article 6.4 des CGS) ; suppression immédiate sur demande explicite, sous réserve des obligations légales de conservation ;
  • Limitation et opposition : mise en œuvre sur demande adressée à support@pharmaworkspace.fr ;
  • Délai de réponse : maximum un (1) mois à compter de la demande, prorogeable de deux mois en cas de complexité.

Lorsqu'une personne concernée adresse directement au Sous-traitant une demande d'exercice de ses droits, le Sous-traitant la transmet au Responsable de traitement et l'en informe.


8. Sort des données à la fin du contrat

À l'issue du contrat (résiliation par le Client ou par l'Éditeur), le Sous-traitant procède aux opérations suivantes :

8.1 Période de grâce (90 jours)

Pendant quatre-vingt-dix (90) jours suivant la résiliation, les données sont conservées en l'état pour permettre au Responsable de traitement :

  • De réactiver son compte sans perte de données ;
  • De demander l'exportation complète de ses données au format JSON ;
  • De demander la suppression immédiate.

8.2 Suppression définitive

Au terme des 90 jours, l'ensemble des données du Responsable de traitement est définitivement supprimé des systèmes de production. Les sauvegardes contenant ces données sont purgées dans un délai maximal de trente (30) jours supplémentaires par rotation automatique du point-in-time recovery.

8.3 Données conservées au titre d'obligations légales

Certaines données peuvent être conservées au-delà de cette période pour répondre à des obligations légales (notamment comptables, fiscales) :

  • Factures et données de facturation : 10 ans (article L.123-22 du Code de commerce) ;
  • Journal d'audit applicatif : 5 ans à compter du dernier accès ;
  • Données nécessaires à la défense en justice : durée de la procédure éventuelle.

Ces données sont conservées dans un environnement à accès restreint et ne sont utilisées que pour la finalité légale ayant motivé leur conservation.

8.4 Certificat de suppression

Sur demande, le Sous-traitant délivre au Responsable de traitement un certificat attestant de la suppression effective de ses données.


9. Audit

9.1 Information

Le Sous-traitant met à la disposition du Responsable de traitement, sur demande raisonnable et à l'adresse support@pharmaworkspace.fr, les informations et documentations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, notamment :

  • Le présent DPA en vigueur et son historique de versions ;
  • La liste actualisée des sous-traitants ultérieurs ;
  • Les DPA signés avec les sous-traitants ultérieurs (sous réserve de confidentialité commerciale) ;
  • Les certifications, rapports d'audit (notamment SOC 2 lorsque disponibles) et politiques de sécurité ;
  • La description détaillée des mesures techniques et organisationnelles.

9.2 Audit par le Responsable de traitement ou un tiers mandaté

Le Responsable de traitement peut, à ses frais et avec un préavis raisonnable d'au moins trente (30) jours, faire conduire un audit du respect des obligations du présent DPA par lui-même ou par un auditeur tiers indépendant mandaté par lui (et n'étant pas un concurrent du Sous-traitant).

L'audit est conduit :

  • Pendant les heures ouvrables ;
  • Sans perturbation de l'activité du Sous-traitant ;
  • Sous réserve d'engagement de confidentialité de l'auditeur ;
  • Sur la base d'un périmètre défini à l'avance par écrit ;
  • Au plus une fois par année civile, sauf incident.

10. Données particulières : Données de santé

10.1 Reconnaissance du caractère sensible

Les Parties reconnaissent que le Service est susceptible de traiter, parmi les données saisies par le Responsable de traitement et ses Utilisateurs, des données concernant la santé au sens de l'article 4(15) du RGPD, notamment dans les modules « Ordonnances » et « Ruptures ».

10.2 Voie HDS pragmatique

Le Sous-traitant ne dispose pas, à la date du présent DPA, d'une certification HDS (Hébergement de Données de Santé) au sens de l'article L.1111-8 du Code de la santé publique. Toutefois, les Parties conviennent expressément que :

  • L'ensemble des Données patient est hébergé exclusivement dans l'Union européenne, en région France (Paris), sur l'infrastructure de Supabase Inc. ;
  • Aucun transfert hors UE n'est effectué pour les Données patient ;
  • L'OCR est confié à Mistral AI, société de droit français, soumise directement au RGPD et au droit français de la protection des données de santé, dont les datacenters sont en France ;
  • Le Sous-traitant met en œuvre des mesures techniques et organisationnelles renforcées (Annexe 3) cohérentes avec les exigences applicables aux données de santé ;
  • Le Responsable de traitement reste libre, à tout moment, de demander une migration vers un hébergeur HDS certifié, sous réserve d'un délai raisonnable de mise en œuvre et, le cas échéant, d'un avenant tarifaire.

10.3 Conditions d'accès

L'accès aux Données patient par les personnels du Sous-traitant est strictement encadré :

  • Limité aux opérations de support technique sur demande expresse et tracée du Responsable de traitement ;
  • Soumis à journalisation dans le journal d'audit applicatif ;
  • Réservé à un nombre minimal de personnes nominativement habilitées ;
  • Conditionné à un engagement de confidentialité écrit.

10.4 Responsabilité partagée

Le Responsable de traitement reconnaît qu'il lui appartient :

  • D'apprécier, au regard de sa propre analyse de risque, l'adéquation de la solution PharmaWorkspace au traitement de ses Données patient ;
  • D'informer ses patients du recours à un sous-traitant non certifié HDS et de recueillir, le cas échéant, leur consentement éclairé ;
  • De ne pas saisir dans le Service de Données patient au-delà de ce qui est strictement nécessaire à la finalité d'organisation de l'officine.

11. Responsabilité et indemnisation

Chaque Partie répond des dommages directs résultant d'un manquement à ses obligations au titre du RGPD et du présent DPA, dans les conditions de l'article 82 du RGPD.

Conformément à la jurisprudence européenne, le Sous-traitant ne peut être tenu responsable que de ce qui résulte directement de l'exécution des opérations de traitement qu'il effectue pour le compte du Responsable de traitement et dans le respect de ses obligations propres au titre du RGPD.

La responsabilité financière globale du Sous-traitant au titre du présent DPA, tous dommages confondus, est plafonnée dans les conditions prévues à l'article 12.3 des CGS.


12. Loi applicable et juridiction

Le présent DPA est régi par le droit français.

Tout litige relatif à son interprétation, son exécution ou sa résiliation, qui n'aurait pu être résolu à l'amiable dans un délai de soixante (60) jours, sera soumis à la compétence des tribunaux compétents conformément à l'article 15 des CGS.


13. Modifications du DPA

Le Sous-traitant peut être amené à modifier le présent DPA pour tenir compte d'évolutions législatives, réglementaires (notamment lignes directrices CEPD/CNIL, jurisprudence européenne) ou techniques.

Toute modification substantielle est notifiée au Responsable de traitement par courriel au moins trente (30) jours avant son entrée en vigueur. Le Responsable de traitement dispose d'un droit d'opposition motivée pendant cette période, dans les conditions de l'article 4 ci-dessus.


ÉlémentDétail
Nature du traitementHébergement, stockage, consultation, modification, OCR sur les ordonnances, sauvegarde, suppression de Données à caractère personnel saisies par le Responsable de traitement et ses Utilisateurs dans le Service PharmaWorkspace.
Finalité du traitementPermettre au Responsable de traitement et à ses Utilisateurs d'organiser le fonctionnement interne de l'officine : transmission entre membres de l'équipe, gestion des ordonnances scannées, suivi des ruptures de médicaments, gestion des locations de matériel médical, contenus de formation.
Durée du traitementPendant toute la durée de l'abonnement, prolongée de 90 jours de période de grâce après résiliation.
Catégories de personnes concernées(a) Utilisateurs pharmaciens et personnels de l'officine (titulaire, adjoint, préparateur, étudiant en pharmacie, rayonniste) ; (b) Patients de l'officine dont les données apparaissent dans les ordonnances ou les ruptures saisies.
Catégories de données traitéesDonnées d'identification (nom, prénom, courriel, rôle, avatar), données d'officine (nom, adresse, FINESS), données métier (tâches, locations, formation), données patient (noms inscrits sur ordonnances, médicaments prescrits, ruptures), données techniques (logs, IP, UA, traces d'erreur anonymisées).
Catégories particulières (art. 9 RGPD)Données concernant la santé, dans le cadre des modules « Ordonnances » et « Ruptures ».
Opérations effectuées sur les donnéesCollecte (saisie utilisateur, import par scan), enregistrement, organisation, structuration, conservation, adaptation, modification, extraction, consultation, utilisation, communication par transmission interne, diffusion ou mise à disposition (au sein de la pharmacie uniquement), rapprochement, limitation, effacement, destruction.
Destinataires des données(a) Utilisateurs autorisés de l'officine du Responsable de traitement ; (b) Sous-traitants ultérieurs listés à l'Annexe 2, dans les limites strictes de leur intervention.

À la date de la présente version du DPA, le Sous-traitant recourt aux sous-traitants ultérieurs suivants. Tous les transferts de données s'effectuent dans l'UE/EEE, sauf mention contraire encadrée par les Clauses Contractuelles Types UE 2021.

Sous-traitant ultérieurService fourniLocalisation des donnéesDocuments conformité
Supabase Inc. (Delaware, US)Hébergement base de données PostgreSQL, service d'authentification, stockage de fichiers (Storage)Région eu-west-3 Paris (France)DPA signé + CCT UE 2021 ; certif SOC 2 Type II disponible.
Vercel Inc. (Delaware, US)Hébergement de l'application web (Edge Network + Serverless Functions Node.js)Régions UE (Paris CDG1, Francfort FRA1)DPA signé + CCT UE 2021.
Mistral AI (Paris, France)Reconnaissance optique de caractères (OCR) sur les images d'ordonnances scannéesFrance métropolitaineSociété française soumise directement au RGPD ; DPA signé ; pas de transfert hors UE.
Resend, Inc. (Delaware, US, option EU residency)Envoi des courriels transactionnels du Service (magic link OTP, invitations, notifications de compte)Région UE (Allemagne)DPA signé + CCT UE 2021.
Stripe Payments Europe Limited (Dublin, Irlande)Traitement des paiements par carte bancaire et gestion de l'abonnementIrlande (UE)PCI-DSS Level 1 ; DPA Stripe ; certifications SOC 2, ISO 27001.
PostHog Inc. (Delaware, US, instance EU)Analytics produit, mesure du funnel d'acquisition, gestion des feature flags, Session Replay (masqué)Région UE (Francfort, Allemagne)DPA signé + CCT UE 2021 ; configuration privacy-first (Session Replay masquage intégral, autocapture désactivé).
Functional Software, Inc. (Sentry) (Californie, US, instance EU)Détection et journalisation des erreurs applicatives, alertingInstance Sentry EU (Francfort, Allemagne)DPA signé + CCT UE 2021 ; PII scrubbing actif.
Baseflow (hotline.baseflow.fr)Réservation de rendez-vous de support et démonstration commercialeUE (Vercel + Supabase EU)Filiale interne ; aucune Donnée patient transmise (seuls le nom, l'email et le contexte d'origine du booking sont transmis).

Le Responsable de traitement peut consulter à tout moment la version à jour de cette liste à l'adresse /dpa. Toute modification fait l'objet de la notification prévue à l'article 4 du présent DPA.


Le Sous-traitant met en œuvre les mesures suivantes, à jour à la date de la présente version du DPA. Ces mesures sont régulièrement revues et ajustées au regard de l'état de l'art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes physiques.

A. Confidentialité

  1. Chiffrement en transit : TLS 1.3 obligatoire sur l'ensemble des communications entre le navigateur des Utilisateurs et le Service, et entre le Service et les sous-traitants ultérieurs.
  2. Chiffrement au repos : AES-256 sur la base de données PostgreSQL (Supabase) et sur le stockage de fichiers (Supabase Storage).
  3. Authentification : authentification par lien magique à usage unique (OTP) envoyé par courriel ; jetons de session JWT à durée limitée (maximum 24 heures) ; rotation automatique des jetons.
  4. Cloisonnement multi-tenant : Row-Level Security (RLS) PostgreSQL active sur l'ensemble des tables contenant des données client ; isolation stricte par pharmacy_id ; politiques RLS vérifiées par audit interne.
  5. Gestion des accès : modèle à base de rôles (titulaire, adjoint, préparateur) ; principe de moindre privilège ; révocation immédiate des accès lors de la suppression d'un Utilisateur.
  6. Accès interne du Sous-traitant : accès aux Données patient en production strictement limité aux opérations de support sur demande explicite et tracée du Responsable de traitement ; engagement de confidentialité de chaque personne ayant accès.

B. Intégrité

  1. Journal d'audit applicatif : traçabilité des opérations sensibles (lecture, modification, suppression des ordonnances notamment) dans une table d'audit dédiée, conservée 5 ans, non modifiable par les Utilisateurs.
  2. Contrôle d'intégrité : signatures cryptographiques sur les webhooks Stripe et autres intégrations critiques pour prévenir les altérations.
  3. Pipeline d'intégration continue : pipeline CI GitHub Actions bloquant les merges en cas d'échec de lint, typecheck ou build ; la mise en place complémentaire de suites de tests unitaires et de bout en bout sur les parcours essentiels est en cours.
  4. Politique de fusion (branch protection) : toute modification du code de production passe par une Pull Request soumise à la politique de protection de branche GitHub (revue préalable obligatoire avant fusion sur develop et main).

C. Disponibilité

  1. Sauvegardes : sauvegardes automatiques en point-in-time recovery (PITR) sur 7 jours minimum, opérées par Supabase ; rétention prolongée pour les sauvegardes hebdomadaires sur 30 jours.
  2. Tests de restauration : procédure de restauration documentée et testée au moins une fois par trimestre.
  3. Monitoring 24/7 : Sentry actif sur l'application, alertes automatiques sur les seuils critiques ; surveillance de la disponibilité par les sondes Vercel et Supabase.
  4. Plan de continuité : documentation des procédures de restauration en cas d'incident majeur (perte de données, indisponibilité prolongée, incident sécurité).

D. Résilience

  1. Infrastructure redondante : sous-traitants ultérieurs (Supabase, Vercel) opérant sur des infrastructures réparties géographiquement, garantissant la continuité en cas d'incident local.
  2. Mise à jour des dépendances : surveillance automatique des dépendances logicielles (Dependabot) ; revue mensuelle des vulnérabilités critiques signalées (npm audit).
  3. Headers de sécurité HTTP : Content-Security-Policy, X-Frame-Options, Referrer-Policy, Strict-Transport-Security configurés selon les meilleures pratiques OWASP.

E. Gestion des incidents

  1. Procédure documentée : runbook interne formalisant la détection, le triage, le confinement, l'éradication, la récupération et le retour d'expérience d'un incident de sécurité.
  2. Notification CNIL sous 72 heures : en cas de violation de Données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes, le Sous-traitant assiste le Responsable de traitement dans la notification à la CNIL dans les 72 heures.
  3. Notification au Responsable de traitement sous 48 heures : dès la prise de connaissance d'une violation affectant ses données, le Sous-traitant en informe le Responsable de traitement dans le délai prévu à l'article 6 du présent DPA.

F. Gouvernance

  1. DPO désigné : Délégué à la Protection des Données interne, joignable à support@pharmaworkspace.fr.
  2. Registre des traitements : registre des activités de traitement tenu et mis à jour conformément à l'article 30 du RGPD.
  3. Revue annuelle : revue annuelle des mesures techniques et organisationnelles, des sous-traitants ultérieurs et de la documentation, formalisée par un compte-rendu interne.
  4. Sensibilisation : sensibilisation régulière des personnes ayant accès aux données aux bonnes pratiques de sécurité et au RGPD.

Document publié le 30 mai 2026. Version 2026-05-30.