Clause de sous-traitance (Article 28 RGPD)
Version : 2026-06
PLACEHOLDER — Brouillon, validation juriste pendante (ne pas mettre en production en l'état). CLAUSE DE SOUS-TRAITANCE (ACCORD DE TRAITEMENT DES DONNÉES — ARTICLE 28 DU RGPD) La présente clause fait partie intégrante des Conditions Générales d'Utilisation (CGU) du service Atris. Elle encadre les traitements de données à caractère personnel qu'Atris réalise pour le compte du professionnel utilisateur (le « Pro ») dans le cadre du Service. 1. PARTIES ET QUALITÉS Le Pro agit en qualité de responsable de traitement pour les données de ses clients acquéreurs (réservataires et coacquéreurs) qu'il saisit et transmet via le Service. Atris SAS agit en qualité de sous-traitant de ces données, pour le compte et sur instruction du Pro. La présente clause ne concerne pas les données du compte et de l'activité du Pro, pour lesquelles Atris est responsable de traitement (voir la Politique de confidentialité, /legal/confidentialite). 2. OBJET, NATURE ET FINALITÉ DU TRAITEMENT Atris traite les données des acquéreurs aux seules fins de fournir le Service au Pro : structuration et conservation des dossiers, émission de dénonciations auprès des promoteurs (avec horodatage et traçabilité) et transmission des données strictement nécessaires à ces opérations. Les opérations de traitement comprennent la collecte, l'enregistrement, l'organisation, la conservation, la consultation, l'utilisation et la transmission de ces données. 3. DURÉE Le traitement est réalisé pendant toute la durée de la relation contractuelle entre Atris et le Pro, augmentée des durées d'archivage et de conservation décrites à l'article 9 et dans la Politique de confidentialité. 4. CATÉGORIES DE PERSONNES ET DE DONNÉES - Personnes concernées : les clients acquéreurs du Pro (acquéreur principal et coacquéreurs). - Catégories de données : données d'identité et de contact (civilité, nom, prénom, adresse, courriel, téléphone, le cas échéant date de naissance) nécessaires au projet d'acquisition. Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est sollicitée par le Service. 5. INSTRUCTIONS DOCUMENTÉES Atris ne traite les données que sur instruction documentée du Pro, l'utilisation des fonctionnalités du Service valant instruction. Atris informe le Pro si une instruction constitue, selon elle, une violation du RGPD ou d'une autre disposition applicable en matière de protection des données. Si Atris est tenue de procéder à un transfert ou à un traitement en vertu du droit de l'Union ou d'un État membre, elle en informe le Pro avant le traitement, sauf interdiction légale. 6. CONFIDENTIALITÉ Atris veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'accèdent aux données que dans la stricte mesure nécessaire à l'exécution du Service. 7. SÉCURITÉ DU TRAITEMENT (ARTICLE 32) Atris met en œuvre les mesures techniques et organisationnelles appropriées décrites dans la Politique de confidentialité, notamment : chiffrement des communications (TLS), chiffrement au repos des justificatifs et des secrets, stockage des pièces sur un espace privé à accès restreint hors racine web, hachage des mots de passe, journalisation des accès, et disponibilité de l'authentification à double facteur. 8. SOUS-TRAITANCE ULTÉRIEURE Le Pro autorise de manière générale Atris à recourir aux sous-traitants ultérieurs nécessaires à la fourniture du Service. La liste de ces sous-traitants figure dans la Politique de confidentialité (/legal/confidentialite). Atris impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles de la présente clause, et demeure responsable de leur exécution. En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, Atris en informe le Pro afin de lui permettre, le cas échéant, de s'y opposer. 9. TRANSFERTS HORS UNION EUROPÉENNE Certains sous-traitants ultérieurs sont établis hors de l'Union européenne. Les transferts correspondants sont encadrés soit par une décision d'adéquation de la Commission européenne (article 45 du RGPD, dont le cadre EU-U.S. Data Privacy Framework), soit par les clauses contractuelles types adoptées par la Commission européenne (article 46 du RGPD), complétées de mesures techniques appropriées. Le détail figure dans la Politique de confidentialité. 10. ASSISTANCE AUX DROITS DES PERSONNES CONCERNÉES Compte tenu de la nature du traitement, Atris aide le Pro, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité). Lorsqu'une demande est adressée directement à Atris, celle-ci la transmet au Pro dans les meilleurs délais et n'y répond pas elle-même, sauf instruction du Pro. 11. ASSISTANCE EN MATIÈRE DE SÉCURITÉ, DE VIOLATIONS ET D'ANALYSE D'IMPACT Atris aide le Pro à garantir le respect de ses obligations relatives à la sécurité, à la notification des violations de données et, le cas échéant, à l'analyse d'impact relative à la protection des données et à la consultation préalable de l'autorité de contrôle. Atris notifie au Pro toute violation de données à caractère personnel la concernant dans les meilleurs délais après en avoir pris connaissance, en fournissant les informations nécessaires permettant au Pro de satisfaire à ses propres obligations de notification. 12. SORT DES DONNÉES EN FIN DE PRESTATION Au terme de la prestation de Service, Atris procède, selon le choix du Pro, à la suppression ou à la restitution des données des acquéreurs et détruit les copies existantes, sauf obligation légale de conservation. Par exception, les preuves d'acceptation des conditions et les données strictement liées à une dénonciation déjà émise sont conservées même après suppression du compte, au titre des obligations légales d'Atris et de l'intérêt légitime des promoteurs destinataires, pour les durées indiquées dans la Politique de confidentialité. 13. REGISTRE, INFORMATION ET AUDITS Atris met à la disposition du Pro toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD et pour permettre la réalisation d'audits, y compris des inspections, par le Pro ou un auditeur mandaté par lui, dans des conditions raisonnables (préavis, confidentialité, fréquence proportionnée, sans atteinte à la sécurité des autres clients d'Atris). 14. RESPONSABILITÉ Chaque partie répond des manquements à ses obligations en matière de protection des données dans les conditions prévues par l'article 82 du RGPD et par les CGU. La présente clause est régie par le droit français ; tout litige relève de la compétence des tribunaux compétents de Paris. Contact protection des données : support@atris-groupe.com.