Politique de confidentialité
Nesore
Dernière mise à jour: 13 août 2026
NESORE
Exploité par Zofte s. r. o.
CONTRAT DE SOUS-TRAITANCE DES DONNÉES PERSONNELLES
Conformément à l'article 28 du règlement (UE) 2016/679 (RGPD)
Ceci est une traduction française du contrat de sous-traitance des données personnelles original rédigé en langue slovaque, fournie pour la commodité des utilisateurs. En cas de divergence entre cette traduction et l'original slovaque, la version slovaque prévaut. Les aspects contractuels du présent contrat sont régis par le droit de la République slovaque.
Parties au contrat
Responsable du traitement : le Bailleur – l'utilisateur qui, par le biais de la Plateforme, gère les données personnelles de ses locataires (ci-après le « Responsable du traitement »)
Sous-traitant : Zofte s. r. o. (ci-après le « Sous-traitant »)
Le présent contrat de sous-traitance des données personnelles (ci-après le « Contrat ») est conclu conformément à l'article 28, paragraphe 3, du règlement (UE) 2016/679 (RGPD) et fait partie intégrante des Conditions générales d'utilisation de la Plateforme. Il est conclu au moment où le Responsable du traitement saisit pour la première fois dans la Plateforme les données personnelles de ses locataires ou d'autres personnes concernées.
Article I – Objet et durée du traitement
Le présent Contrat a pour objet le traitement des données personnelles des personnes concernées que le Responsable du traitement saisit ou gère par le biais de la Plateforme, effectué par le Sous-traitant pour le compte du Responsable du traitement aux fins de la fourniture des fonctionnalités de la Plateforme relatives à la gestion de la relation locative. Le traitement se poursuit pendant toute la durée de la relation contractuelle entre les parties conformément aux CGU et prend fin conformément à l'article VII du présent Contrat.
Article II – Nature, finalité et étendue du traitement
| Élément | Description |
|---|---|
| Nature du traitement | Hébergement, stockage, organisation, mise à disposition, sauvegarde et suppression des données par le biais de la Plateforme |
| Finalité du traitement | Gestion de la relation locative par le bailleur : enregistrement des locataires, des paiements et des factures, communication, signalements de pannes |
| Catégories de personnes concernées | Locataires et personnes intéressées par une location, ainsi que, le cas échéant, d'autres personnes désignées par le bailleur (par exemple, colocataires) |
| Catégories de données personnelles | Données d'identification et de contact, données relatives à la relation locative, données de paiement, contenu des communications, contenu des signalements de pannes |
| Catégories particulières | En principe non traitées ; si le Responsable du traitement venait à en saisir, il s'engage à garantir une base juridique valable conformément à l'art. 9 RGPD |
Article III – Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- traiter les données personnelles uniquement sur instruction documentée du Responsable du traitement, sauf lorsque le droit de l'UE ou slovaque l'y oblige ; dans ce cas, il en informe le Responsable du traitement avant le traitement, sauf si ce droit l'interdit ;
- veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ;
- mettre en œuvre des mesures techniques et organisationnelles appropriées conformément à l'article 32 RGPD, précisées à l'annexe 2 ;
- respecter les conditions relatives au recours à un autre sous-traitant énoncées à l'article IV ;
- prêter assistance au Responsable du traitement pour répondre aux demandes des personnes concernées exerçant leurs droits ;
- prêter assistance pour le respect des obligations prévues aux articles 32 à 36 RGPD (sécurité, notification des violations, analyse d'impact) ;
- à l'issue de la prestation de services, au choix du Responsable du traitement, supprimer ou restituer toutes les données personnelles et supprimer les copies existantes, sauf si leur conservation est requise par le droit de l'UE ou slovaque ;
- mettre à la disposition du Responsable du traitement les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 RGPD et permettre la réalisation d'audits, y compris des inspections.
Article IV – Autres sous-traitants (sous-traitants ultérieurs)
Le Responsable du traitement donne au Sous-traitant une autorisation générale de recourir à d'autres sous-traitants pour assurer les fonctions techniques de la Plateforme (hébergement, stockage, e-mail, passerelle de paiement). Le Sous-traitant tient à jour une liste à l'annexe 1, informe le Responsable du traitement de tout changement au préalable et lui permet de formuler une objection. Il impose les mêmes obligations de protection des données à chaque sous-traitant ultérieur et demeure responsable envers le Responsable du traitement de leur respect.
Article V – Transferts internationaux
Si le traitement implique un transfert en dehors de l'EEE, le Sous-traitant met en œuvre des garanties appropriées conformément au chapitre V du RGPD, notamment des clauses contractuelles types (décision d'exécution (UE) 2021/914 de la Commission) ou une décision d'adéquation. Le mécanisme concret et le sous-traitant ultérieur concerné sont indiqués à l'annexe 1.
Article VI – Notification des violations de données personnelles
Le Sous-traitant notifie au Responsable du traitement toute violation de données personnelles sans délai injustifié après en avoir pris connaissance, en décrivant la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises, afin de permettre au Responsable du traitement de respecter ses obligations au titre des articles 33 et 34 RGPD.
Article VII – Durée et résiliation
Le Contrat prend effet dès la première saisie de données personnelles dans la Plateforme et reste en vigueur pendant toute la durée des CGU. Il prend fin avec la résiliation des CGU. À l'issue du Contrat, le Sous-traitant traite les données conformément à l'article III, point 7.
Nonobstant la résiliation, les obligations de confidentialité, l'obligation de suppression ou de restitution des données, ainsi que la responsabilité pour toute violation survenue avant la résiliation, demeurent en vigueur.
Article VIII – Registres et audit
Le Sous-traitant tient des registres des activités de traitement effectuées pour le compte du Responsable du traitement conformément à l'article 30, paragraphe 2, du RGPD, et les met à disposition sur demande. Un audit est réalisé moyennant un préavis d'au moins 14 jours, au maximum une fois tous les 12 mois, à l'exception d'un audit déclenché par une violation ; les frais d'un audit courant sont à la charge du Responsable du traitement, ceux d'un audit déclenché par une violation avérée à la charge du Sous-traitant.
Article IX – Droit applicable
Les aspects contractuels du présent Contrat sont régis par le droit de la République slovaque. L'applicabilité directe du RGPD n'en est pas affectée.
Annexes
- Annexe 1 – Liste des sous-traitants ultérieurs approuvés et mécanisme des transferts internationaux ;
- Annexe 2 – Mesures techniques et organisationnelles de sécurité (MTO) conformément à l'article 32 RGPD.
Annexe 1 – Liste des sous-traitants ultérieurs approuvés
| Sous-traitant ultérieur (par ex.) | Finalité | Localisation | Mécanisme de transfert |
|---|---|---|---|
| Vercel Inc. | Hébergement / déploiement de l'application | États-Unis | Clauses contractuelles types (CCT) |
| Supabase | Stockage des données | UE / Zofte s. r. o. | au sein de l'EEE / CCT si en dehors |
| Resend | Envoi des e-mails transactionnels | UE / Zofte s. r. o. | au sein de l'EEE / CCT si en dehors |
Annexe 2 – Mesures techniques et organisationnelles (MTO)
A. Chiffrement et transmission
- chiffrement de la transmission via TLS 1.2/1.3 (HTTPS) ;
- stockage des mots de passe sous forme de hachage cryptographique (bcrypt).
- configuration CORS correctement mise en place
- le chiffrement des données en base est assuré par l'hébergeur (Supabase) — AES-256 at rest, TLS in transit
B. Contrôle des accès
- principe du moindre privilège et contrôle d'accès basé sur les rôles ;
- jetons Sanctum — accès/rafraîchissement avec rotation
- validation rigoureuse des entrées
C. Résilience et incidents
- sauvegardes régulières et tests de restauration ;
- surveillance des événements de sécurité (suivi des erreurs) ;
- processus de gestion des incidents, y compris la notification des violations.
- protection contre les injections SQL
D. Mesures organisationnelles
- engagement de confidentialité de toutes les personnes ayant accès aux données ;
- formation régulière à la protection des données ;
- garanties contractuelles de protection des données auprès des sous-traitants ultérieurs.
Signatures des parties
Le Contrat est réputé conclu au moment indiqué dans l'introduction. Le bloc de signatures suivant sert à la confirmation sous forme papier ou signée électroniquement, le cas échéant.
Pour le Responsable du traitement (Bailleur) :
Nom / dénomination sociale : ______________________________
Date : ______________________________
Signature : ______________________________
Pour le Sous-traitant (Zofte s. r. o.) :
Nom et fonction : ______________________________
Date : ______________________________
Signature : ______________________________