Conclu au titre de l'article 28 du règlement (UE) 2016/679.
Version en vigueur : 1.0 — 25 juillet 2026
Le présent contrat est conclu entre le cabinet utilisateur du Service, agissant en qualité de responsable de traitement (le « Responsable »), et l'éditeur de Fimovia, agissant en qualité de sous-traitant (le « Sous-traitant »), tel qu'identifié aux mentions légales.
Il fait partie intégrante du contrat d'abonnement et prévaut sur les CGV pour tout ce qui concerne le traitement de données à caractère personnel. Il entre en vigueur à la date d'ouverture des accès et demeure applicable pendant toute la durée du contrat d'abonnement.
L'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées sont décrits à l'annexe 1.
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable, y compris en matière de transfert hors de l'Union européenne. Constituent des instructions documentées le présent contrat, les CGV, les CGU, ainsi que l'usage des fonctions du Service par les utilisateurs habilités du Responsable.
Le Sous-traitant informe immédiatement le Responsable si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition du droit de l'Union ou d'un État membre relative à la protection des données.
Lorsqu'une obligation légale impose au Sous-traitant un traitement non prévu par ces instructions, il en informe le Responsable avant le traitement, sauf si le droit applicable interdit une telle information pour des motifs importants d'intérêt public.
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité, par une clause contractuelle ou une obligation légale appropriée, et bénéficient de la formation nécessaire. Cet engagement survit à la cessation de leurs fonctions.
L'accès aux données du Responsable par le personnel du Sous-traitant est limité aux situations strictement nécessaires à l'exploitation, à la sécurité ou au support, et fait l'objet d'une journalisation.
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées décrites à l'annexe 2, au titre de l'article 32 du RGPD. Il peut les faire évoluer, sous réserve que le niveau de sécurité ne soit pas diminué.
Le Responsable autorise de manière générale le Sous-traitant à recourir aux sous-traitants ultérieurs listés à l'annexe 3.
Le Sous-traitant informe le Responsable de tout ajout ou remplacement de sous-traitant ultérieur au moins trente jours avant sa mise en œuvre. Le Responsable peut s'y opposer par écrit et de manière motivée dans ce délai. À défaut de solution acceptable pour les deux parties, le Responsable peut résilier le contrat d'abonnement sans pénalité, avec remboursement au prorata des sommes payées d'avance au titre de la période non courue.
Le Sous-traitant impose à tout sous-traitant ultérieur les mêmes obligations que celles prévues au présent contrat et demeure pleinement responsable envers le Responsable de l'exécution de leurs obligations.
Les données sont hébergées dans l'Union européenne. Certains sous-traitants ultérieurs identifiés à l'annexe 3 étant établis aux États-Unis, les transferts correspondants sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, le cas échéant complétées par des mesures supplémentaires appropriées.
Le Sous-traitant met à disposition du Responsable, au sein du Service, les fonctions permettant de consulter, rectifier, exporter et supprimer les données, afin que celui-ci puisse répondre lui-même aux demandes d'exercice des droits.
Lorsqu'une demande ne peut être satisfaite par ces fonctions, le Sous-traitant apporte au Responsable une assistance raisonnable, dans un délai lui permettant de respecter le délai d'un mois qui lui est imparti.
Si le Sous-traitant reçoit directement une demande d'une personne concernée, il s'abstient d'y répondre sur le fond, la transmet au Responsable dans les meilleurs délais et en informe le demandeur.
Le Sous-traitant assiste le Responsable, compte tenu de la nature du traitement et des informations dont il dispose, pour garantir le respect des obligations relatives à la sécurité, à la notification des violations, à l'analyse d'impact et à la consultation préalable de l'autorité de contrôle.
Violation de données. Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel dans les meilleurs délais et au plus tard soixante-douze heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Lorsque ces éléments ne peuvent être fournis simultanément, ils le sont de manière échelonnée, sans retard indu.
À la fin du contrat d'abonnement, le Responsable dispose de trente jours pour exporter ses données par les fonctions du Service ou pour en demander la restitution dans un format structuré et couramment utilisé.
À l'expiration de ce délai, le Sous-traitant supprime les données des systèmes de production ; les sauvegardes sont purgées selon leur cycle de rotation, au plus tard dans les trente jours suivants. Il en atteste par écrit sur demande.
Cette suppression ne s'applique pas aux données dont la conservation est imposée au Sous-traitant par le droit de l'Union ou d'un État membre, lesquelles sont conservées pour la seule durée requise et aux seules fins prévues.
Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer le respect des obligations du présent contrat, notamment la description des mesures de sécurité et la liste des sous-traitants ultérieurs.
Le Responsable peut faire réaliser un audit, une fois par période de douze mois, sous réserve d'un préavis écrit de trente jours, pendant les heures ouvrées et sans perturber l'exploitation du Service. L'audit peut être conduit par un tiers indépendant qui n'est pas un concurrent du Sous-traitant et qui est soumis à une obligation de confidentialité.
L'audit ne peut en aucun cas porter sur les données d'un autre client du Sous-traitant, ni conduire à y accéder. Il est réalisé aux frais du Responsable, sauf s'il révèle un manquement substantiel du Sous-traitant, auquel cas celui-ci en supporte le coût raisonnable. Un audit supplémentaire peut être diligenté à la suite d'une violation de données ou sur demande d'une autorité de contrôle.
Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte du Responsable, conformément à l'article 30.2 du RGPD.
La responsabilité de chaque partie au titre du traitement de données à caractère personnel est régie par l'article 82 du RGPD. Les plafonds de responsabilité stipulés aux CGV ne s'appliquent pas aux obligations nées du présent contrat.
Objet — fourniture d'un logiciel de gestion de dossiers patrimoniaux et des fonctions associées.
Durée — durée du contrat d'abonnement, augmentée des délais de réversibilité et de purge prévus à l'article 8.
Nature et finalité — collecte, enregistrement, organisation, structuration, conservation, consultation, modification, extraction, effacement des données ; calcul et production de documents ; génération de contenus d'aide à la rédaction ; mise à disposition d'un espace de consultation pour les clients finaux.
Catégories de personnes concernées — clients et prospects du Responsable, conjoints et personnes à charge, et toute personne mentionnée dans un dossier ou un document déposé.
Catégories de données — celles énumérées à l'article 2 de la politique de confidentialité.
Données sensibles — le Service n'est pas destiné au traitement de données relevant de l'article 9 du RGPD, ni de données relatives à des condamnations ou infractions.