Projet — en attente de relecture juridique
Accord de sous-traitance (RGPD)
Conditions dans lesquelles Seyio Lab SAS traite les données personnelles pour le compte d’une agence cliente.
Dernière rédaction : 07/09/2026. Cette date n’est pas une date de validation.
Préambule
Ce document est un PROJET, rédigé pour être relu. Il n’a pas été validé par un conseil juridique et n’est pas opposable en l’état. Les mentions ⟦À COMPLÉTER⟧ signalent une information que l’éditeur doit fournir : aucune valeur n’a été inventée.
1. Parties et objet
Le présent accord encadre le traitement, par Seyio Lab SAS, des données à caractère personnel pour le compte de l’agence cliente, aux fins de fourniture du service. Il fait partie intégrante du contrat.
2. Nature et finalité du traitement
Hébergement, stockage, structuration, consultation, mise à disposition, export et suppression des données, aux seules fins d’exécuter le service souscrit : gestion commerciale, publication du site de l’agence, production documentaire et diffusion des annonces.
3. Catégories de personnes concernées
- Prospects acquéreurs et locataires.
- Vendeurs, bailleurs et mandants.
- Locataires et occupants, dans le cadre des états des lieux.
- Collaborateurs de l’agence utilisateurs du service.
- Tiers mentionnés dans un document déposé par l’agence.
4. Catégories de données
- Identité et coordonnées : nom, adresse postale, adresse électronique, téléphone.
- Données de projet immobilier : critères de recherche, budget, situation, historique des échanges.
- Données relatives aux biens et aux mandats.
- Documents déposés par l’agence, dont le contenu est déterminé par elle.
- Données de connexion et journaux d’accès des utilisateurs de l’agence.
Le service n’est pas destiné au traitement de données sensibles au sens de l’article 9 du RGPD. L’agence s’abstient d’en déposer, notamment dans les documents libres.
5. Instructions
Le sous-traitant ne traite les données que sur instruction documentée du responsable de traitement. Le contrat, les paramétrages effectués par l’agence dans le service et les demandes formulées par ses personnes habilitées constituent ces instructions.
Le sous-traitant informe le responsable de traitement s’il estime qu’une instruction constitue une violation de la réglementation applicable.
6. Confidentialité
Le sous-traitant veille à ce que les personnes autorisées à traiter les données s’engagent à la confidentialité et ne traitent les données que pour l’exécution du service.
Tout accès du support à des données client est temporaire, motivé et journalisé. La consultation laisse une trace consultable par le client.
7. Mesures de sécurité
- Cloisonnement des données par organisation, appliqué au niveau de la base de données ; aucune donnée d’une agence n’est lisible depuis une autre.
- Refus par défaut sur toute ressource exposée.
- Vérification côté serveur de l’appartenance de tout identifiant reçu du client.
- Authentification par code à usage unique ; aucun mot de passe conservé.
- Analyse antivirale de tout fichier déposé avant mise à disposition ; refus en cas d’analyse impossible.
- Chiffrement des communications ; en-têtes de sécurité et politique de sécurité du contenu.
- Limitation de débit sur les points sensibles.
- Journalisation des accès et des consultations.
- Sauvegardes et procédure de restauration éprouvée.
8. Sous-traitants ultérieurs
Le responsable de traitement autorise le recours aux sous-traitants ultérieurs suivants. Le sous-traitant l’informe préalablement de tout ajout ou remplacement, et lui laisse la possibilité d’élever une objection motivée.
9. Transferts hors Union européenne
Localisation retenue et encadrement des transferts : ⟦À COMPLÉTER : régions d’hébergement et garanties applicables, à arrêter lors de la création de l’environnement de production⟧.
10. Assistance au responsable de traitement
Le sous-traitant met à disposition du responsable de traitement les fonctions nécessaires pour répondre aux demandes d’exercice de droits : export des données relatives à une personne, rectification, suppression ou anonymisation.
Il assiste également le responsable de traitement pour la sécurité, la notification de violation et, le cas échéant, l’analyse d’impact.
11. Violation de données
Le sous-traitant notifie au responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, avec les éléments dont il dispose : nature de la violation, catégories et volume approximatif de données concernées, conséquences probables et mesures prises.
12. Sort des données en fin de contrat
Au terme du contrat, le responsable de traitement choisit entre la restitution de ses données, dans un format structuré et lisible par machine, et leur suppression. Le sous-traitant procède au choix exprimé, sous réserve des obligations légales de conservation.
Délai de restitution puis de suppression : ⟦À COMPLÉTER : délai à arrêter, et à tenir par le produit avant d’être annoncé⟧.
13. Audit
Le sous-traitant met à disposition du responsable de traitement les informations nécessaires pour démontrer le respect de ses obligations, et permet la réalisation d’audits, dans des conditions et à une fréquence à convenir entre les parties, sans compromettre la sécurité des autres clients.