⚠️ TRAME À FAIRE RELIRE PAR UN JURISTE. C'est le document que le juriste ou le responsable conformité d'une agence lira en premier. Pré-rempli à partir de la réalité technique vérifiée. Ne constitue pas un conseil juridique.
Annexe aux Conditions générales — Version 1.0 du [DATE]
Entre
Le Responsable du traitement : le Client, agence immobilière signataire des Conditions générales, ci-après « l'Agence ».
Le Sous-traitant : OnixScale, [forme juridique], [adresse], Suisse, éditeur de RedKey, ci-après « OnixScale ».
1. Objet
L'Agence confie à OnixScale l'hébergement et le traitement de données personnelles dans le cadre de l'utilisation de RedKey. OnixScale agit exclusivement sur instruction de l'Agence.
Ce contrat s'applique conformément à l'art. 9 nLPD et à l'art. 28 RGPD.
2. Nature et finalité du traitement
| Élément | Description |
|---|---|
| Finalité | Fournir à l'Agence un logiciel de gestion immobilière (biens, contacts, affaires, tâches, planning, documents, messagerie) |
| Nature | Hébergement, stockage, consultation, sauvegarde, suppression |
| Durée | Durée de l'abonnement, plus la période de récupération de [30] jours |
3. Catégories de personnes concernées
- Clients, prospects et contacts de l'Agence (acheteurs, vendeurs, propriétaires, locataires, notaires, courtiers, partenaires).
- Collaborateurs de l'Agence utilisateurs de RedKey.
4. Catégories de données
- Identité et coordonnées : nom, prénom, téléphone, e-mail.
- Données de projet immobilier : budget, secteur recherché, critères, statut, étape de négociation, notes libres saisies par l'Agence.
- Documents téléversés par l'Agence (mandats, diagnostics, pièces d'identité, financement…).
- Correspondance : e-mails synchronisés depuis les boîtes connectées par l'Agence.
- Données relatives aux biens : adresse, prix, description, photographies.
⚠️ Les documents de type « pièce d'identité » et les notes libres peuvent contenir des données sensibles. L'Agence s'engage à ne téléverser que ce qui est nécessaire et juridiquement fondé.
5. Obligations d'OnixScale
OnixScale s'engage à :
- Traiter les données uniquement sur instruction documentée de l'Agence, l'utilisation normale du logiciel valant instruction. Aucun usage propre, aucune revente, aucun profilage.
- Garantir la confidentialité : seules les personnes habilitées d'OnixScale peuvent accéder techniquement aux données, dans le cadre d'un support sollicité ou d'une obligation légale.
- Mettre en œuvre les mesures de sécurité décrites à l'annexe A.
- Ne pas recourir à un sous-traitant ultérieur sans information préalable de l'Agence, qui peut s'y opposer pour un motif légitime (liste à l'annexe B).
- Assister l'Agence dans ses réponses aux demandes d'exercice de droits (accès, rectification, effacement, portabilité). RedKey fournit un export complet des données d'un contact directement dans l'interface.
- Notifier toute violation de données à l'Agence dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, avec la nature de l'incident, les catégories et le volume de données concernées, et les mesures correctives.
- Assister l'Agence en cas d'analyse d'impact (AIPD) portant sur l'usage de RedKey.
- Restituer ou supprimer les données au terme du contrat, au choix de l'Agence (§ 8).
- Mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations et permettre un audit (§ 9).
6. Obligations de l'Agence
L'Agence garantit :
- disposer d'une base légale pour les données qu'elle saisit et informer les personnes concernées de l'usage d'un outil de gestion ;
- ne saisir que des données nécessaires aux finalités poursuivies ;
- gérer les droits d'accès de ses collaborateurs (création, rôle, suppression des comptes) ;
- protéger les identifiants de son équipe et activer la double authentification.
7. Isolation entre agences
RedKey est une application multi-tenant : les données de toutes les agences résident dans une base commune, strictement cloisonnées par un identifiant de compte appliqué à chaque requête de lecture et d'écriture. Aucune agence ne peut consulter, modifier ou supprimer les données d'une autre, y compris par manipulation d'identifiants dans les URL.
8. Fin du contrat
À la fin de l'abonnement, l'Agence choisit :
- la restitution : export complet de ses données dans un format exploitable (SQL ou CSV) ;
- la suppression : effacement définitif.
À défaut d'instruction dans les [30] jours, les données sont supprimées. Les sauvegardes contenant ces données sont écrasées selon le cycle de rotation en vigueur (environ 7 jours), sauf conservation imposée par la loi.
9. Audit
L'Agence peut demander, au maximum une fois par an et moyennant un préavis raisonnable, les informations attestant du respect du présent contrat. Un audit sur site est possible aux frais de l'Agence, dans des conditions n'altérant ni la sécurité ni la confidentialité des données des autres agences.
10. Responsabilité
Chaque partie répond des dommages causés par le non-respect de ses obligations. La limitation de responsabilité des Conditions générales s'applique, sans préjudice des droits des personnes concernées vis-à-vis du responsable du traitement.
| Domaine | Mesure en place |
|---|---|
| Chiffrement en transit | HTTPS obligatoire sur tout le service, HSTS activé |
| Mots de passe | Hachage bcrypt/argon2, politique de complexité (10 caractères min., lettres + chiffres), changement forcé à la première connexion |
| Authentification forte | TOTP disponible pour les utilisateurs, obligatoire pour l'administration ; codes de secours à usage unique |
| Cloisonnement | Filtrage systématique par identifiant d'agence sur toutes les opérations |
| Secrets applicatifs | Stockés hors du dépôt de code ; mots de passe des boîtes e-mail chiffrés en base (AES-256) |
| Protection applicative | Jetons CSRF sur toutes les mutations, requêtes SQL préparées, CSP avec nonce, en-têtes de sécurité, limitation des tentatives de connexion |
| Fichiers | Vérification du type MIME réel, exécution de code interdite dans les dossiers de téléversement, documents servis uniquement via session authentifiée |
| Sauvegardes | Automatiques 2×/jour, conservées hors de la racine web, copie hors site chiffrée AES-256 ; restauration testée |
| Journalisation | Journal d'activité par agence (action, objet, utilisateur, IP) ; journal d'audit distinct pour l'administration |
| Suppression | Corbeille avec restauration, puis suppression définitive |
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Hostinger International Ltd | Hébergement application, base de données, SMTP | Paris, France (UE) | Adéquation UE / Suisse réciproque |
| OnixScale (ONIX MEDIA) | Stockage des photographies de biens | Suisse | Infrastructure propre |
| NVIDIA Corporation | Assistant du site public uniquement | États-Unis | Aucune donnée de l'Agence transmise — voir ci-dessous |
| [Stockage de sauvegarde hors site] | Copie chiffrée de la base | [À COMPLÉTER] | Chiffrement AES-256 côté source |
Portée de NVIDIA. Ce sous-traitant n'intervient que sur le site public
redkey.onixscale.ch, pour l'assistant qui répond aux questions des visiteurs. Il n'a aucun accès à l'espace de l'Agence : ni aux biens, ni aux contacts, ni aux affaires, ni aux documents, ni à la messagerie. Techniquement, le composant qui l'appelle ne lit que trois tables publiques (réglages, base de connaissances, journal des questions) et la table des plans tarifaires. Aucune donnée confiée par l'Agence au sens du présent contrat ne lui est transmise. Il est mentionné ici par transparence, non parce qu'il traite des données de l'Agence.
À traiter avant commercialisation. La copie hors site transite actuellement par Discord Inc. (États-Unis), en AES-256 avec une clé détenue par le seul OnixScale. Bien que le prestataire n'ait aucun accès au contenu, cette configuration constitue un transfert vers un pays tiers et sera relevée par tout service conformité. Migrer vers un stockage suisse ou européen (p. ex. Infomaniak Swiss Backup) puis mettre à jour ce tableau.