Contrat de sous-traitance
Contrat de sous-traitance (article 28 du RGPD)
Derniere mise a jour : 23 septembre 2026
Entre :
- L'agence immobiliere cliente de GestaSign, agissant en qualite de responsable de traitement (ci-apres « le Responsable »)
- La micro-entreprise JLM, editrice du service GestaSign, agissant en qualite de sous-traitant (ci-apres « le Sous-traitant »)
Article 1 — Objet et duree
Le present contrat definit les obligations du Sous-traitant vis-a-vis du Responsable en matiere de protection des donnees personnelles, conformement a l'article 28 du RGPD.
Le contrat prend effet a la date d'acceptation des Conditions Generales d'Utilisation par le Responsable et reste en vigueur pendant toute la duree de la relation contractuelle.
Article 2 — Nature et finalite du traitement
Le Sous-traitant traite des donnees personnelles pour le compte du Responsable dans le cadre de la mise a disposition du service GestaSign, dont la nature est la suivante :
- Nature du traitement : signature electronique et archivage de documents immobiliers (bons de visite, mandats)
- Finalite : execution du service pour le compte du responsable de traitement (l'agence)
Article 3 — Types de donnees personnelles traitees
- Nom, prenom des signataires
- Adresse email des signataires
- Numero de telephone des signataires (si renseigne)
- Adresse postale des signataires (si renseignee dans le document)
- Adresse IP et donnees techniques de connexion
- Contenu des documents soumis a la signature
Article 4 — Categories de personnes concernees
- Visiteurs de biens immobiliers (signataires de bons de visite)
- Mandants (signataires de mandats)
- Agents et collaborateurs de l'agence (utilisateurs du service)
Article 5 — Obligations du Sous-traitant
Le Sous-traitant s'engage a :
5.1 — Traitement sur instruction documentee
Traiter les donnees personnelles uniquement sur instruction documentee du Responsable, y compris en ce qui concerne les transferts de donnees vers un pays tiers ou a une organisation internationale, a moins qu'il ne soit tenu d'y proceder en vertu du droit de l'Union ou du droit de l'Etat membre auquel il est soumis ; dans ce cas, le Sous-traitant informe le Responsable de cette obligation juridique avant le traitement, sauf si le droit concerne interdit une telle information pour des motifs importants d'interet public (art. 28.3.a RGPD).
5.2 — Confidentialite
Veiller a ce que les personnes autorisees a traiter les donnees personnelles s'engagent a respecter la confidentialite ou soient soumises a une obligation legale appropriee de confidentialite (art. 28.3.b RGPD).
5.3 — Securite du traitement
Mettre en oeuvre les mesures techniques et organisationnelles appropriees pour assurer un niveau de securite adapte au risque, conformement a l'article 32 du RGPD, et notamment selon le cas :
- le chiffrement des donnees personnelles ;
- des moyens permettant de garantir la confidentialite, l'integrite, la disponibilite et la resilience constantes des systemes et des services de traitement ;
- des moyens permettant de retablir la disponibilite des donnees personnelles et l'acces a celles-ci dans des delais appropries en cas d'incident physique ou technique ;
- une procedure visant a tester, analyser et evaluer regulierement l'efficacite des mesures techniques et organisationnelles pour assurer la securite du traitement.
5.4 — Sous-traitance ulterieure
Le Sous-traitant ne recrute pas un autre sous-traitant sans l'autorisation ecrite prealable, specifique ou generale, du Responsable. Dans le cas d'une autorisation ecrite generale, le Sous-traitant informe le Responsable de tout changement prevu concernant l'ajout ou le remplacement d'autres sous-traitants, donnant ainsi au Responsable la possibilite d'emettre des objections a l'encontre de ces changements (art. 28.2 RGPD).
La liste des sous-traitants ulterieurs autorises figure en annexe : Liste des sous-traitants ulterieurs.
5.5 — Cooperation
Aider le Responsable, par des mesures techniques et organisationnelles appropriees, dans toute la mesure du possible, a s'acquitter de son obligation de donner suite aux demandes dont les personnes concernees le saisissent en vue d'exercer leurs droits (art. 28.3.e RGPD).
Aider le Responsable a garantir le respect des obligations prevues aux articles 32 a 36 du RGPD (securite, notification de violations, analyse d'impact), compte tenu de la nature du traitement et des informations a la disposition du Sous-traitant (art. 28.3.f RGPD).
5.6 — Notification des violations de donnees
Notifier au Responsable toute violation de donnees personnelles dans les meilleurs delais apres en avoir pris connaissance. Le Sous-traitant s'efforce de notifier le Responsable dans un delai de 72 heures. La notification contient au minimum :
- la nature de la violation ;
- les categories et le nombre approximatif de personnes concernees ;
- les consequences probables ;
- les mesures prises ou proposees pour y remedier.
Il appartient au Responsable de notifier la violation a l'autorite de controle (CNIL) dans les conditions prevues a l'article 33 du RGPD.
Article 6 — Restitution et suppression des donnees
Au terme de la prestation de services relatifs au traitement, le Sous-traitant, selon le choix du Responsable, supprime toutes les donnees personnelles ou les renvoie au Responsable, et detruit les copies existantes, a moins que le droit de l'Union ou le droit de l'Etat membre n'exige la conservation des donnees (art. 28.3.g RGPD).
Le Sous-traitant met a disposition du Responsable un mecanisme d'export des donnees (documents signes, dossiers de preuve, audit logs) dans un format standard (ZIP/PDF).
Article 7 — Droit d'audit
Le Sous-traitant met a la disposition du Responsable toutes les informations necessaires pour demontrer le respect des obligations prevues a l'article 28 du RGPD et pour permettre la realisation d'audits, y compris des inspections, par le Responsable ou un autre auditeur qu'il a mandate, et contribuer a ces audits (art. 28.3.h RGPD).
Le Sous-traitant informe immediatement le Responsable si, selon lui, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des Etats membres relatives a la protection des donnees (art. 28.3 RGPD, dernier alinea).
Article 8 — Sous-traitants ulterieurs autorises
| Sous-traitant | Service | Pays | DPA / Lien |
|---|---|---|---|
| Firma.dev | Signature electronique (BON_VISITE) | Union europeenne | firma.dev/dpa |
| Youtrust / Yousign | Signature electronique (MANDAT) | France | yousign.com/dpa |
| [Hebergeur — A COMPLETER] | Hebergement | [A COMPLETER] | [A COMPLETER] |
| [SMTP — A COMPLETER] | Emails transactionnels | [A COMPLETER] | [A COMPLETER] |
[POINTS NON COUVERTS — VALIDATION JURIDIQUE REQUISE]
- Clause de responsabilite et d'indemnisation entre les parties
- Conditions financieres de l'audit (frais a la charge de qui ?)
- Delai de preavis pour les audits
- Procedure detaillee de gestion des objections en cas de changement de sous-traitant ulterieur
- Lieu de stockage precis des sauvegardes
- Mesures de securite detaillees (annexe technique a produire)
- Modalites de restitution des donnees (delai, format, canal securise)
- Clause de survie des obligations de confidentialite apres la fin du contrat
- Loi applicable et juridiction competente
- Completude de la liste des sous-traitants ulterieurs (hebergeur, SMTP)
- Conformite avec les clauses contractuelles types de la Decision d'execution (UE) 2021/915 — verification article par article