Contrat de sous-traitance des données personnelles
Article 28 du règlement (UE) 2016/679 · Version 1.0 · en vigueur au 1er septembre 2026
Parties
Entre : le Client, professionnel du diagnostic immobilier identifié lors de son inscription, agissant en qualité de responsable de traitement,
et : TOP DIAG, société par actions simplifiée au capital de 1 000 €, dont le siège social est situé 60 allée de Provence, 29280 Plouzané, immatriculée au registre du commerce et des sociétés de Brest sous le numéro 103 236 196, numéro de TVA intracommunautaire FR16103236196, code APE 7120B, éditrice du logiciel, agissant en qualité de sous-traitant.
L'acceptation du présent contrat est matérialisée par une case distincte, non pré-cochée, lors de l'inscription. Top Diag conserve l'identifiant, l'horodatage, le numéro de version et l'adresse de connexion de cette acceptation.
Article 1 — Objet
Le présent contrat définit les conditions dans lesquelles Top Diag traite, pour le compte du responsable de traitement, les données à caractère personnel nécessaires à la fourniture du logiciel de gestion, décrites en Annexe 1. Il est expressément rappelé que Top Diag exploite par ailleurs une plateforme de mise en relation, dans les conditions de séparation prévues à l'article 2 bis.
Article 2 — Instructions documentées
2.1. Top Diag traite les données uniquement sur instruction documentée du responsable de traitement. Le présent contrat, les conditions générales et l'usage des fonctionnalités du logiciel constituent ces instructions.
2.2. Top Diag informe immédiatement le responsable de traitement s'il considère qu'une instruction constitue une violation du règlement ou du droit applicable.
2.3. Top Diag ne traite les données à aucune autre fin, et notamment ne les exploite ni ne les commercialise pour son propre compte. Il ne réutilise pas les données des clients finaux du responsable de traitement à des fins de prospection, de constitution de fichier ou d'entraînement de modèles.
2.4. Top Diag peut produire des statistiques agrégées et anonymes, ne permettant aucune réidentification, aux fins d'amélioration du service.
Article 2 bis — Séparation des deux activités de Top Diag
2 bis.1. Top Diag intervient sous deux qualités distinctes, qui ne doivent jamais se confondre :
- Responsable de traitement, pour les demandes déposées sur sa plateforme de mise en relation et vendues aux professionnels.
- Sous-traitant, pour les données présentes dans le logiciel de gestion du responsable de traitement, qui lui appartiennent.
2 bis.2. Les données traitées en qualité de sous-traitant ne sont jamais reversées dans la plateforme de mise en relation, ni pour créer ou enrichir une demande, ni pour constituer un fichier de prospection, ni pour démarcher les clients du responsable de traitement, ni pour évaluer son activité à des fins commerciales.
2 bis.3. Les deux traitements reposent sur des bases de données distinctes et des habilitations distinctes. Le passage d'une donnée de l'une à l'autre n'est possible que dans un seul sens, à l'achat d'une demande par le responsable de traitement, et à sa seule initiative.
2 bis.4. Le personnel de Top Diag affecté à l'exploitation de la plateforme n'accède pas aux données hébergées pour le compte des cabinets, sauf demande d'assistance, dans les conditions de l'article 3.
2 bis.5. Le manquement à ces obligations constitue un manquement grave, ouvrant droit à résiliation immédiate par le responsable de traitement.
Article 3 — Confidentialité
Top Diag veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité, soient formées et n'accèdent qu'aux données strictement nécessaires à leurs fonctions. Tout accès aux données d'un client par le personnel de Top Diag, notamment à des fins d'assistance, est journalisé : identité de l'intervenant, date, heure, durée et motif. Ce journal est consultable par le responsable de traitement depuis son espace.
Article 4 — Sécurité
Top Diag met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du règlement, décrites en Annexe 3. Il s'engage à maintenir un niveau de sécurité au moins équivalent pendant toute la durée du contrat.
Article 5 — Sous-traitants ultérieurs
5.1. Le responsable de traitement donne une autorisation générale au recours aux sous-traitants ultérieurs listés en Annexe 2.
5.2. Toute adjonction ou remplacement est notifié au responsable de traitement trente (30) jours avant sa mise en œuvre. Le responsable de traitement peut s'y opposer par écrit dans ce délai, pour un motif tenant à la protection des données. En cas d'opposition maintenue, il peut résilier son abonnement sans frais.
5.3. Top Diag impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent contrat et demeure pleinement responsable de leur exécution.
Article 6 — Droits des personnes concernées
6.1. Le responsable de traitement répond seul aux demandes d'exercice de droits émanant de ses propres clients.
6.2. Top Diag met à disposition, dans le logiciel, les fonctions permettant au responsable de traitement d'accéder aux données d'une personne, de les rectifier, de les exporter et de les supprimer.
6.3. Si une demande est adressée directement à Top Diag, celui-ci la transmet au responsable de traitement dans les meilleurs délais et n'y répond pas lui-même, sauf instruction contraire.
Article 7 — Violation de données
7.1. Top Diag notifie au responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance.
7.2. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
7.3. Top Diag apporte au responsable de traitement l'assistance nécessaire à la notification à l'autorité de contrôle et, le cas échéant, à l'information des personnes concernées. La notification à l'autorité de contrôle incombe au responsable de traitement.
Article 8 — Assistance et analyse d'impact
Top Diag aide le responsable de traitement à respecter ses obligations au titre des articles 32 à 36 du règlement, compte tenu de la nature du traitement et des informations dont il dispose, notamment en cas d'analyse d'impact ou de consultation préalable de l'autorité de contrôle.
Article 9 — Registre et documentation
Top Diag tient le registre des catégories d'activités de traitement effectuées pour le compte du responsable de traitement, prévu à l'article 30.2 du règlement, et met à disposition toute information nécessaire pour démontrer le respect de ses obligations.
Article 10 — Audit
Le responsable de traitement peut réaliser un audit, une fois par période de douze (12) mois, moyennant un préavis écrit de trente (30) jours, aux frais de la partie demanderesse, dans des conditions ne perturbant pas l'activité de Top Diag et sans accès aux données d'autres clients. La production des rapports d'audit ou certifications existants vaut réponse à la demande.
Article 11 — Localisation et transferts
11.1. Les données sont hébergées au sein de l'Union européenne, chez OVH SAS, 2 rue Kellermann, 59100 Roubaix, sur des infrastructures situées en France.
11.2. Aucun transfert hors de l'Union européenne n'est réalisé. Si un tel transfert devenait nécessaire, il ne pourrait intervenir qu'après information préalable du responsable de traitement et sur le fondement d'une décision d'adéquation ou de clauses contractuelles types.
Article 12 — Sort des données en fin de contrat
12.1. À la fin de la relation contractuelle, le responsable de traitement dispose d'un délai de trente (30) jours pour exporter l'intégralité des données.
12.2. À l'expiration de ce délai, Top Diag supprime les données des systèmes de production dans un délai de trente (30) jours, puis des sauvegardes selon le cycle de rotation décrit en Annexe 3, sauf obligation légale de conservation.
12.3. Top Diag atteste par écrit de la suppression sur demande du responsable de traitement.
Article 13 — Durée
Le présent contrat entre en vigueur à l'acceptation et demeure applicable pendant toute la durée de l'abonnement, ainsi que pour les obligations survivant à son terme (confidentialité, suppression, preuve).
Annexe 1 — Description des traitements
| Élément | Description |
|---|---|
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, modification, extraction, transmission par courriel et par SMS, effacement |
| Finalités | Gestion des dossiers de diagnostic, devis et factures, planification des interventions, relance et recouvrement, envoi des rapports, suivi de la relation client |
| Catégories de personnes | Clients particuliers et professionnels du responsable de traitement, occupants et propriétaires des biens, contacts d'agences et de notaires, utilisateurs salariés du responsable de traitement |
| Catégories de données | Identité, coordonnées postales, téléphoniques et électroniques, adresse et caractéristiques du bien, données contractuelles et financières, échanges et pièces jointes, preuves de consentement et de signature, données de connexion, journal des accès et des interventions sur l'agenda |
| Données sensibles | Aucune donnée relevant de l'article 9 du règlement n'est traitée. Le responsable de traitement s'interdit d'en saisir dans les champs libres |
| Durée de conservation | Pendant la relation contractuelle, puis 30 jours d'accès en export, puis suppression. Les pièces comptables sont conservées 10 ans ; l'effacement d'une personne s'opère par anonymisation, sans suppression des pièces légales |
Annexe 2 — Sous-traitants ultérieurs autorisés
| Prestataire | Rôle | Localisation |
|---|---|---|
| OVH SAS (Roubaix) | Hébergement de l'application, des données et des sauvegardes | France · UE |
| Stripe Payments Europe Ltd | Encaissement des abonnements et des recharges, conservation des moyens de paiement | Irlande · UE |
La liste à jour est publiée à l'adresse https://www.topdiag.fr/sous-traitants et accessible depuis le logiciel. Toute adjonction ou tout remplacement y est porté et notifié trente (30) jours avant sa mise en œuvre, dans les conditions de l'article 5.
Annexe 3 — Mesures techniques et organisationnelles
- Cloisonnement. Les données de chaque cabinet sont isolées logiquement ; aucun accès transverse n'est possible depuis un compte client.
- Chiffrement. Chiffrement des flux en transit (TLS 1.2 minimum) et des données au repos ; chiffrement des sauvegardes.
- Authentification. Mots de passe soumis à une politique de robustesse, stockés sous forme de condensats salés ; authentification à deux facteurs obligatoire pour les comptes d'administration ; expiration automatique des sessions.
- Habilitations. Droits attribués par utilisateur selon son rôle ; revue périodique des accès administrateurs ; principe du moindre privilège.
- Journalisation. Traçabilité des accès et des actions sensibles, conservée douze (12) mois, y compris les accès du personnel d'assistance.
- Sauvegardes. Sauvegarde quotidienne avec rétention de trente (30) jours, restauration testée au moins une fois par an.
- Continuité. Objectifs de reprise : remise en service sous 8 heures, perte de données maximale admissible de 24 heures.
- Gestion des vulnérabilités. Mise à jour régulière des composants, revue des dépendances, test d'intrusion à chaque évolution majeure de l'architecture.
- Développement. Séparation des environnements de développement, de recette et de production ; aucune donnée réelle en environnement de test.
- Sortie du personnel. Révocation immédiate des accès en fin de mission, y compris pour les prestataires externes.