GestaSign
Accueil Tarifs Fiabilite Connexion

Contrat de sous-traitance

Contrat de sous-traitance — GestaSign

Contrat de sous-traitance (article 28 du RGPD)

Derniere mise a jour : 23 septembre 2026

Entre :

  • L'agence immobiliere cliente de GestaSign, agissant en qualite de responsable de traitement (ci-apres « le Responsable »)
  • La micro-entreprise JLM, editrice du service GestaSign, agissant en qualite de sous-traitant (ci-apres « le Sous-traitant »)

Article 1 — Objet et duree

Le present contrat definit les obligations du Sous-traitant vis-a-vis du Responsable en matiere de protection des donnees personnelles, conformement a l'article 28 du RGPD.

Le contrat prend effet a la date d'acceptation des Conditions Generales d'Utilisation par le Responsable et reste en vigueur pendant toute la duree de la relation contractuelle.

Article 2 — Nature et finalite du traitement

Le Sous-traitant traite des donnees personnelles pour le compte du Responsable dans le cadre de la mise a disposition du service GestaSign, dont la nature est la suivante :

  • Nature du traitement : signature electronique et archivage de documents immobiliers (bons de visite, mandats)
  • Finalite : execution du service pour le compte du responsable de traitement (l'agence)

Article 3 — Types de donnees personnelles traitees

  • Nom, prenom des signataires
  • Adresse email des signataires
  • Numero de telephone des signataires (si renseigne)
  • Adresse postale des signataires (si renseignee dans le document)
  • Adresse IP et donnees techniques de connexion
  • Contenu des documents soumis a la signature

Article 4 — Categories de personnes concernees

  • Visiteurs de biens immobiliers (signataires de bons de visite)
  • Mandants (signataires de mandats)
  • Agents et collaborateurs de l'agence (utilisateurs du service)

Article 5 — Obligations du Sous-traitant

Le Sous-traitant s'engage a :

5.1 — Traitement sur instruction documentee

Traiter les donnees personnelles uniquement sur instruction documentee du Responsable, y compris en ce qui concerne les transferts de donnees vers un pays tiers ou a une organisation internationale, a moins qu'il ne soit tenu d'y proceder en vertu du droit de l'Union ou du droit de l'Etat membre auquel il est soumis ; dans ce cas, le Sous-traitant informe le Responsable de cette obligation juridique avant le traitement, sauf si le droit concerne interdit une telle information pour des motifs importants d'interet public (art. 28.3.a RGPD).

5.2 — Confidentialite

Veiller a ce que les personnes autorisees a traiter les donnees personnelles s'engagent a respecter la confidentialite ou soient soumises a une obligation legale appropriee de confidentialite (art. 28.3.b RGPD).

5.3 — Securite du traitement

Mettre en oeuvre les mesures techniques et organisationnelles appropriees pour assurer un niveau de securite adapte au risque, conformement a l'article 32 du RGPD, et notamment selon le cas :

  • le chiffrement des donnees personnelles ;
  • des moyens permettant de garantir la confidentialite, l'integrite, la disponibilite et la resilience constantes des systemes et des services de traitement ;
  • des moyens permettant de retablir la disponibilite des donnees personnelles et l'acces a celles-ci dans des delais appropries en cas d'incident physique ou technique ;
  • une procedure visant a tester, analyser et evaluer regulierement l'efficacite des mesures techniques et organisationnelles pour assurer la securite du traitement.

5.4 — Sous-traitance ulterieure

Le Sous-traitant ne recrute pas un autre sous-traitant sans l'autorisation ecrite prealable, specifique ou generale, du Responsable. Dans le cas d'une autorisation ecrite generale, le Sous-traitant informe le Responsable de tout changement prevu concernant l'ajout ou le remplacement d'autres sous-traitants, donnant ainsi au Responsable la possibilite d'emettre des objections a l'encontre de ces changements (art. 28.2 RGPD).

La liste des sous-traitants ulterieurs autorises figure en annexe : Liste des sous-traitants ulterieurs.

5.5 — Cooperation

Aider le Responsable, par des mesures techniques et organisationnelles appropriees, dans toute la mesure du possible, a s'acquitter de son obligation de donner suite aux demandes dont les personnes concernees le saisissent en vue d'exercer leurs droits (art. 28.3.e RGPD).

Aider le Responsable a garantir le respect des obligations prevues aux articles 32 a 36 du RGPD (securite, notification de violations, analyse d'impact), compte tenu de la nature du traitement et des informations a la disposition du Sous-traitant (art. 28.3.f RGPD).

5.6 — Notification des violations de donnees

Notifier au Responsable toute violation de donnees personnelles dans les meilleurs delais apres en avoir pris connaissance. Le Sous-traitant s'efforce de notifier le Responsable dans un delai de 72 heures. La notification contient au minimum :

  • la nature de la violation ;
  • les categories et le nombre approximatif de personnes concernees ;
  • les consequences probables ;
  • les mesures prises ou proposees pour y remedier.

Il appartient au Responsable de notifier la violation a l'autorite de controle (CNIL) dans les conditions prevues a l'article 33 du RGPD.

Article 6 — Restitution et suppression des donnees

Au terme de la prestation de services relatifs au traitement, le Sous-traitant, selon le choix du Responsable, supprime toutes les donnees personnelles ou les renvoie au Responsable, et detruit les copies existantes, a moins que le droit de l'Union ou le droit de l'Etat membre n'exige la conservation des donnees (art. 28.3.g RGPD).

Le Sous-traitant met a disposition du Responsable un mecanisme d'export des donnees (documents signes, dossiers de preuve, audit logs) dans un format standard (ZIP/PDF).

Article 7 — Droit d'audit

Le Sous-traitant met a la disposition du Responsable toutes les informations necessaires pour demontrer le respect des obligations prevues a l'article 28 du RGPD et pour permettre la realisation d'audits, y compris des inspections, par le Responsable ou un autre auditeur qu'il a mandate, et contribuer a ces audits (art. 28.3.h RGPD).

Le Sous-traitant informe immediatement le Responsable si, selon lui, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des Etats membres relatives a la protection des donnees (art. 28.3 RGPD, dernier alinea).

Article 8 — Sous-traitants ulterieurs autorises

Sous-traitant Service Pays DPA / Lien
Firma.dev Signature electronique (BON_VISITE) Union europeenne firma.dev/dpa
Youtrust / Yousign Signature electronique (MANDAT) France yousign.com/dpa
[Hebergeur — A COMPLETER] Hebergement [A COMPLETER] [A COMPLETER]
[SMTP — A COMPLETER] Emails transactionnels [A COMPLETER] [A COMPLETER]

[POINTS NON COUVERTS — VALIDATION JURIDIQUE REQUISE]

  • Clause de responsabilite et d'indemnisation entre les parties
  • Conditions financieres de l'audit (frais a la charge de qui ?)
  • Delai de preavis pour les audits
  • Procedure detaillee de gestion des objections en cas de changement de sous-traitant ulterieur
  • Lieu de stockage precis des sauvegardes
  • Mesures de securite detaillees (annexe technique a produire)
  • Modalites de restitution des donnees (delai, format, canal securise)
  • Clause de survie des obligations de confidentialite apres la fin du contrat
  • Loi applicable et juridiction competente
  • Completude de la liste des sous-traitants ulterieurs (hebergeur, SMTP)
  • Conformite avec les clauses contractuelles types de la Decision d'execution (UE) 2021/915 — verification article par article
← Retour a l'accueil
Mentions legales CGU CGV Confidentialite Sous-traitance Fiabilite signature

GestaSign est un outil technique. Le contenu des documents, leur conformite et la tenue du registre des mandats relevent de la responsabilite de l'agence.

© 2026 GestaSign. Tous droits reserves.