Contrat de sous-traitance

Lorsque vous enregistrez dans StoffRent des données personnelles de locataires, de garants ou de contacts, c'est vous qui décidez de ce qui est enregistré et pourquoi. Dans les termes du RGPD, vous êtes responsable du traitement et nous sommes votre sous-traitant.

Ce contrat précise ce que nous faisons de ces données pour votre compte. Il est conclu automatiquement avec chaque client, fait partie des conditions générales et ne requiert pas de signature. Si votre organisation exige un exemplaire signé, écrivez-nous et nous vous le fournirons.

1. Parties et rôles

Le responsable du traitement est le client, titulaire du parc. Le sous-traitant est StoffWare, Belgique, TVA BE 1040.174.154.

Ce contrat ne couvre que les données personnelles de tiers traitées par le client au moyen de StoffRent. Les données du compte du client relèvent de la politique de confidentialité, où nous sommes responsables du traitement.

2. Objet, durée, nature et finalité

  • Objet : héberger et traiter des données personnelles au sein de l'application StoffRent.
  • Durée : tant que le client dispose d'un compte, augmentée du délai de suppression prévu au point 8.
  • Nature : conservation, organisation, consultation, calcul, génération de documents, envoi de courriels et, lorsque le client publie une annonce, publication des données qu'il sélectionne.
  • Finalité : permettre au client de gérer ses biens en location.

3. Données et personnes concernées

  • Personnes : locataires et colocataires, garants, bailleurs et copropriétaires, prestataires et autres contacts enregistrés par le client.
  • Données : identité et coordonnées, adresse, informations relatives au bail et aux paiements, historique d'indexation, rappels, notes rédigées par le client, photographies du bien et contenu des documents téléversés.
  • Le service ne demande pas de catégories particulières de données et il ne faut pas en introduire. Des documents tels qu'un bail peuvent contenir des identifiants comme le numéro de registre national ; le client décide de les téléverser ou non et demeure responsable de ce choix.

4. Nos engagements

  • Ne traiter les données que sur instruction documentée du client. L'utilisation des fonctions de l'application constitue cette instruction ; tout autre traitement suppose un accord écrit. Si une loi nous oblige à traiter autrement, nous en informons le client sauf si cette loi l'interdit.
  • Veiller à ce que toute personne ayant accès aux données soit tenue à la confidentialité.
  • Appliquer les mesures techniques et organisationnelles listées à l'annexe 3 et les maintenir à jour.
  • Aider le client à répondre aux demandes des personnes concernées, notamment via les fonctions d'export et de suppression de l'application.
  • Assister le client en matière de sécurité, de notification de violations et d'analyses d'impact, compte tenu de la nature du traitement et des informations dont nous disposons.
  • Notifier au client, dans les meilleurs délais après en avoir pris connaissance, toute violation de données personnelles affectant ses données, avec ce que nous savons et ce que nous mettons en œuvre.
  • Mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations.

5. Sous-traitants ultérieurs

Le client autorise de manière générale les sous-traitants ultérieurs listés à l'annexe 2. Chacun est lié par un contrat écrit imposant les mêmes obligations, et nous demeurons pleinement responsables de leur exécution envers le client.

Avant d'ajouter ou de remplacer un sous-traitant ultérieur, nous prévenons par courriel au moins 30 jours à l'avance. Le client qui s'y oppose pour un motif raisonnable tenant à la protection des données peut résilier l'abonnement avant l'entrée en vigueur du changement et est remboursé de la période payée et non utilisée.

6. Transferts hors de l’Union européenne

L'application et les données sont hébergées dans l'Union européenne. Les transferts vers les sous-traitants établis en dehors reposent sur les clauses contractuelles types de la Commission européenne et, le cas échéant, sur le cadre de protection des données UE–États-Unis. L'annexe 2 indique lesquels sont concernés.

7. Audits

Sur demande, nous fournissons les informations permettant de démontrer le respect du présent contrat, y compris les certifications pertinentes de nos sous-traitants ultérieurs.

Le client peut nous auditer, ou faire réaliser cet audit par un tiers tenu à la confidentialité, une fois par année civile, moyennant un préavis de 30 jours, à ses frais et sans perturber le service. Un audit consécutif à une violation de données n'est pas soumis à cette limite de fréquence.

8. Restitution et suppression

Le client peut à tout moment exporter l'ensemble des données depuis l'application, dans des formats ouverts, y compris lorsque le parc est passé en lecture seule.

À la clôture du compte, nous supprimons les données dans les 90 jours, et des sauvegardes au fil de leur rotation, à l'exception de ce qu'une loi nous impose de conserver.

9. Responsabilité

La responsabilité au titre du présent contrat est régie par les conditions générales et, pour ce qu'il couvre, par l'article 82 du RGPD.

Annexe 1 — Description du traitement

Les points 2 et 3 ci-dessus décrivent l'objet, la durée, la nature et la finalité du traitement, les catégories de données personnelles et les catégories de personnes concernées, comme l'exige l'article 28, § 3, du RGPD.

Annexe 2 — Sous-traitants ultérieurs

  • Microsoft (Azure) — hébergement de l'application, de la base de données et des fichiers — Union européenne.
  • Vercel — distribution de l'interface web, données techniques de connexion — États-Unis, sous clauses contractuelles types.
  • Stripe Payments Europe, Ltd. — abonnements et paiements ; traite les données de facturation du client, pas celles des locataires — Irlande.
  • Postmark (ActiveCampaign, LLC) — envoi des courriels du service ; traite les adresses des destinataires et le contenu des messages — États-Unis, sous clauses contractuelles types.
  • Plausible Analytics — mesure sans cookie sur les pages publiques ; aucune donnée issue d'un parc — Union européenne.

Annexe 3 — Mesures techniques et organisationnelles

  • Chiffrement du trafic en transit et des secrets conservés, comme les clés de double authentification, avec des clés détenues séparément de la base de données.
  • Mots de passe conservés uniquement sous forme d’empreintes salées.
  • Authentification à deux facteurs disponible pour chaque utilisateur et imposable à tout un parc par son propriétaire.
  • Séparation stricte entre les parcs, appliquée dans la couche de données en lecture comme en écriture, et vérifiée par des tests automatisés à chaque modification.
  • Accès par rôles au sein d'un parc, et accès de notre côté limité à ce qu'exige l'exploitation du service.
  • Sauvegardes régulières, conservées dans l'Union européenne.
  • Journalisation des événements pertinents pour la sécurité, dont l'auteur et la date d'un export de parc.
  • Validation des fichiers téléversés et suppression des métadonnées des photographies, qui peuvent contenir le lieu de la prise de vue.
  • Dépendances tenues à jour et modifications revues avant mise en production.