Accord de traitement des données (DPA)
Contrat de sous-traitance — article 28 du RGPD
Modèle. Le présent accord est un modèle de contrat de sous-traitance. Il est conseillé de le faire valider par un conseil juridique avant tout usage opposable. Version 2026-06-18.
Le présent Accord de traitement des données (« DPA ») est conclu entre :
- Le Client (le « Responsable de traitement ») : l'organisation (cabinet de gestion, syndic) titulaire d'un compte Expert Copro Gestion, représentée par son administrateur ;
- Expert Copro Gestion (le « Sous-traitant ») : Alex Varalakshmi, entrepreneur individuel, 58 rue Jean Jaurès, 94510 La Queue-en-Brie (SIREN 830 399 226).
Il complète les Conditions Générales d'Utilisation et encadre le traitement, par le Sous-traitant pour le compte du Responsable, des données à caractère personnel, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
1 Objet
Le Sous-traitant traite des données personnelles pour le compte et sur instruction documentée du Responsable, exclusivement aux fins de fournir la plateforme Expert Copro Gestion (hébergement, structuration, mise à disposition et traitement des données saisies par le Client), à l'exclusion de toute finalité propre.
2 Durée
Le présent DPA s'applique pendant toute la durée de l'abonnement du Client et, le cas échéant, pendant la période de réversibilité/suppression prévue à l'article 7.
3 Nature et finalités du traitement
Hébergement et exploitation des données de copropriété saisies par le Client : immeubles et lots, assemblées générales, tâches, documents et procès-verbaux téléversés, ainsi que l'extraction et l'analyse assistées par intelligence artificielle des procès-verbaux.
4 Catégories de personnes et de données
| Personnes concernées | Copropriétaires, locataires, prestataires, membres des conseils syndicaux, contacts figurant dans les données du Client, collaborateurs du Client. |
|---|---|
| Catégories de données | Identité et coordonnées, données relatives aux lots et à la copropriété, contenu des documents et procès-verbaux. Aucune catégorie particulière (art. 9) n'est requise par le service ; le Client s'engage à ne pas en téléverser sans base légale appropriée. |
5 Obligations du Sous-traitant
- Traiter les données uniquement sur instruction documentée du Responsable ;
- Garantir la confidentialité (engagement du personnel autorisé) ;
- Mettre en œuvre les mesures de sécurité de l'article 32 (voir art. 6) ;
- Aider le Responsable à répondre aux demandes d'exercice des droits des personnes ;
- Aider le Responsable au respect des articles 32 à 36 (sécurité, notification de violation, analyses d'impact) ;
- Notifier au Responsable toute violation de données dans les meilleurs délais après en avoir pris connaissance ;
- Mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre des audits (art. 9).
6 Mesures de sécurité (art. 32)
- Chiffrement des échanges (HTTPS/TLS) ; mots de passe hachés (bcrypt) ;
- Isolation stricte des données par organisation (multi-tenant, contrôle d'accès par rôle) ;
- Protection applicative (CSRF, requêtes préparées, contrôle des uploads, en-têtes de sécurité, CSP) ;
- Hébergement en France ; journalisation et limitation de débit ; audits de sécurité réguliers.
7 Sort des données en fin de contrat
Au terme de la prestation, le Sous-traitant procède, au choix du Responsable, à la restitution puis à la suppression des données, dans un délai aligné sur les CGU (suppression sous 30 jours), sauf obligation légale de conservation.
8 Sous-traitants ultérieurs
Le Responsable autorise le recours aux sous-traitants ultérieurs ci-dessous. Le Sous-traitant informe le Responsable de tout changement (ajout/remplacement), lui permettant de s'y opposer pour un motif légitime. Chaque sous-traitant ultérieur est lié par des obligations de protection équivalentes.
| Sous-traitant ultérieur | Rôle | Localisation | Transfert |
|---|---|---|---|
| OVH SAS | Hébergement, base de données, stockage | France | — |
| Brevo (Sendinblue SAS) | E-mails transactionnels | France | — |
| Stripe Payments Europe | Paiements, facturation | Irlande / États-Unis | SCC + DPF |
| Google LLC | Authentification OAuth (optionnelle) | États-Unis | SCC + DPF |
| Calendly LLC | Prise de rendez-vous | États-Unis | SCC + DPF |
| Anthropic PBC | IA d'extraction/analyse des PV | États-Unis | DPA + SCC ; pas d'entraînement sur les données API |
9 Localisation, transferts, responsabilité & audit
Les données sont hébergées en France. Les transferts hors UE liés aux sous-traitants ultérieurs établis aux États-Unis sont encadrés par des Clauses Contractuelles Types et/ou le Data Privacy Framework.
Le Responsable peut, à ses frais et moyennant préavis raisonnable, vérifier le respect du présent DPA (audit documentaire ou sur pièces). Chaque partie demeure responsable du respect de ses propres obligations au titre du RGPD.
Pour toute question : contact@expert-copro-gestion.fr.