Sommaire
Version v1 — en vigueur à compter du 15 septembre 2026
Contrat de sous-traitance (DPA)
Préambule à la version publiée
Le présent document est le modèle de contrat de sous-traitance applicable lorsque l'Utilisateur agit en qualité de responsable du traitement au sens du Règlement (UE) 2016/679 (RGPD) — c'est-à-dire, en pratique, lorsqu'un syndic confie à Quorum le traitement des données des copropriétaires qu'il administre.
Il est publié ici pour que chacun puisse en prendre connaissance avant de s'engager, sans avoir à le demander.
Les mentions entre crochets — par exemple [Dénomination sociale du Client] — désignent les champs complétés lors de l'établissement d'un exemplaire nominatif : identité du Client, de son représentant, et dates d'effet et de signature. Tout le reste du texte est celui qui sera signé, sans variante : la version publiée et la version contresignée ne diffèrent que par ces champs.
Obtenir un exemplaire signé
La publication de ce texte ne remplace pas l'exemplaire contresigné. Un syndic professionnel qui doit verser un contrat de sous-traitance à son propre dossier de conformité peut en demander un exemplaire renseigné et signé, sans frais, à privacy@syndiq.com.
Contrat de sous-traitance de données à caractère personnel
(Data Processing Agreement — ci-après le « DPA »)
Entre les soussignés
D'une part :
Le Client, ci-après dénommé le « Responsable du traitement » :
- Dénomination :
[Dénomination sociale du Client] - Qualité :
[Qualité du Client](syndic professionnel titulaire d'une autorisation IPI n°[Numéro IPI du Client]/ syndic non-professionnel agissant à titre bénévole / association des copropriétaires) - Numéro d'entreprise (BCE) :
[Numéro BCE du Client](lorsque applicable) - Adresse :
[Adresse du siège social du Client] - Représenté par :
[Nom du représentant du Client], en qualité de[Qualité du représentant] - Adresse électronique de contact :
[Adresse électronique de contact du Client]
Et d'autre part :
Nicolas Antoine, personne physique exerçant une activité indépendante sous la dénomination commerciale SyndIQ, ci-après dénommé l'« Éditeur » ou le « Sous-traitant » :
- Rue du Molauvint 33 — 5030 Gembloux — Belgique
- Numéro d'entreprise (BCE) : 1000.361.295
- Numéro de TVA : BE 1000.361.295
- Adresse électronique de contact :
privacy@syndiq.com
Ci-après désignés individuellement la « Partie » et ensemble les « Parties ».
Préambule
(a) L'Éditeur exploite le service en ligne Quorum (ci-après le « Service »), plateforme d'organisation et de conduite des assemblées générales des associations des copropriétaires régies par les articles 3.78 à 3.100 du Code civil belge (Livre 3).
(b) Le Responsable du traitement utilise le Service dans le cadre des conditions générales d'utilisation de Quorum (ci-après les « CGU »), accessibles à https://quorum.syndiq.com/cgu, qu'il a acceptées lors de la création de son compte.
(c) Dans le cadre de cette utilisation, l'Éditeur est amené à traiter, pour le compte du Responsable du traitement, des données à caractère personnel relatives à l'organisation des assemblées générales, telles que décrites en Annexe 1.
(d) Conformément à l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (ci-après le « RGPD »), un contrat écrit doit encadrer les relations entre le Responsable du traitement et le Sous-traitant. Le présent DPA constitue ce contrat.
(e) Le présent DPA est conclu en exécution de l'article 7.3 des CGU et de la Politique de confidentialité publiée à https://quorum.syndiq.com/confidentialite (ci-après la « Politique de confidentialité »).
En conséquence, il a été convenu ce qui suit.
Article 1. Définitions
Les termes en majuscules utilisés dans le présent DPA ont la signification qui leur est donnée dans le RGPD, dans les CGU et dans la Politique de confidentialité. Les définitions ci-dessous complètent ou précisent ces textes.
- RGPD : le Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données.
- Loi belge : la loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel.
- Données traitées : les données à caractère personnel décrites en Annexe 1, traitées par le Sous-traitant pour le compte du Responsable du traitement dans le cadre du Service.
- Personnes concernées : les personnes physiques dont les Données traitées font l'objet, à savoir principalement les copropriétaires des associations des copropriétaires gérées par le Responsable du traitement via le Service.
- ACP : association des copropriétaires au sens des articles 3.78 à 3.100 du Code civil belge.
- Quotes-parts : part détenue par un copropriétaire dans les éléments immobiliers communs, utilisée pour le calcul du quorum puis convertie en voix pour le calcul des majorités, conformément aux dispositions applicables du Code civil belge.
- Sous-traitant ultérieur : toute personne physique ou morale à laquelle l'Éditeur fait appel pour exécuter tout ou partie des traitements objet du présent DPA, au sens de l'article 28.2 du RGPD.
- Violation de données : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données traitées, ou l'accès non autorisé à de telles données, au sens de l'article 4.12 du RGPD.
- Autorité de contrôle : l'Autorité de Protection des Données belge (ci-après l'« APD »), Rue de la Presse 35, 1000 Bruxelles, ou toute autre autorité compétente.
Article 2. Objet du DPA
2.1 Finalité
Le présent DPA a pour objet d'encadrer les conditions dans lesquelles le Sous-traitant traite les Données traitées pour le compte du Responsable du traitement, en stricte conformité avec l'article 28 du RGPD et la Loi belge.
2.2 Champ d'application
Le présent DPA couvre exclusivement les traitements dans lesquels l'Éditeur agit en qualité de sous-traitant pour le compte du Responsable du traitement, à savoir :
- les données des copropriétaires (nom et prénom — voir Annexe 1 §A1.3, qui énumère les catégories exactes) ;
- les quotes-parts et l'identification des lots privatifs ;
- les éléments de participation aux assemblées générales (présences, arrivées, départs, procurations) ;
- les votes exprimés sur les points de l'ordre du jour ;
- les documents d'assemblée établis ou stockés via le Service (convocations, procès-verbaux, annexes, notes).
Les traitements pour lesquels l'Éditeur agit en qualité de responsable du traitement (comptes utilisateurs, données de facturation, données techniques, support, prospects) sont régis par la Politique de confidentialité et ne relèvent pas du présent DPA.
2.3 Hiérarchie documentaire
En cas de contradiction entre les stipulations du présent DPA et celles des CGU ou de la Politique de confidentialité, pour les questions relatives à la sous-traitance des Données traitées, les stipulations du présent DPA prévalent.
Pour tout autre objet, la hiérarchie documentaire définie à l'article 1.2 des CGU demeure applicable.
Article 3. Description du traitement
La nature, la finalité, la durée du traitement, les catégories de Données traitées et les catégories de Personnes concernées sont décrites à l'Annexe 1 du présent DPA, conformément à l'article 28.3 du RGPD.
Article 4. Obligations du Sous-traitant
Conformément à l'article 28.3 du RGPD, le Sous-traitant s'engage à respecter les obligations suivantes.
4.1 Traitement sur instructions documentées
Le Sous-traitant traite les Données traitées uniquement sur instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts vers un pays tiers ou à une organisation internationale, à moins qu'il ne soit tenu d'y procéder en vertu du droit de l'Union européenne ou du droit d'un État membre. Dans ce dernier cas, le Sous-traitant informe le Responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit applicable interdit une telle information pour des motifs importants d'intérêt public.
Les instructions du Responsable du traitement sont réputées incluses dans :
- les CGU et la Politique de confidentialité, pour ce qui concerne le fonctionnement ordinaire du Service ;
- le présent DPA, pour ce qui concerne la sous-traitance proprement dite ;
- les actions effectuées par le Responsable du traitement et ses utilisateurs via les interfaces du Service (création d'assemblée, saisie de copropriétaires, établissement de documents, etc.).
Toute instruction additionnelle doit être formulée par écrit à privacy@syndiq.com. Si une instruction du Responsable du traitement constitue, selon l'avis raisonnable du Sous-traitant, une violation du RGPD, de la Loi belge ou d'autres dispositions de droit applicable, le Sous-traitant en informe immédiatement le Responsable du traitement et peut suspendre l'exécution de l'instruction jusqu'à sa confirmation ou rectification.
4.2 Confidentialité du personnel
Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données traitées s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
Cette obligation subsiste après la fin de la relation contractuelle ou du lien fonctionnel avec le Sous-traitant.
4.3 Sécurité du traitement
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, au sens de l'article 32 du RGPD. Ces mesures sont décrites à l'Annexe 2 du présent DPA.
Le Sous-traitant se réserve la faculté de faire évoluer ces mesures au regard de l'état de l'art, de la nature des traitements et des risques identifiés, pour autant que le niveau de sécurité global ne soit pas diminué. Les évolutions significatives font l'objet d'une communication au Responsable du traitement selon les modalités de l'article 4.4.
4.4 Sous-traitants ultérieurs
4.4.1 Autorisation générale
Le Responsable du traitement donne, par la signature du présent DPA, une autorisation générale écrite au Sous-traitant pour recourir à des Sous-traitants ultérieurs aux fins de l'exécution du Service, conformément à l'article 28.2 du RGPD.
La liste des Sous-traitants ultérieurs actuellement autorisés figure en Annexe 3 du présent DPA.
4.4.2 Notification préalable et droit d'opposition
Le Sous-traitant informe le Responsable du traitement de tout projet d'ajout ou de remplacement d'un Sous-traitant ultérieur au moins 30 jours avant sa mise en œuvre effective. La notification est adressée par courrier électronique à l'adresse de contact indiquée en en-tête ou, à défaut, à l'adresse principale associée au compte Quorum du Responsable du traitement.
Le Responsable du traitement peut, dans ce délai, s'opposer au changement pour un motif légitime et raisonnable tenant à la protection des Données traitées. En cas d'opposition maintenue et sans solution alternative satisfaisante proposée par le Sous-traitant :
- le Responsable du traitement peut résilier le contrat principal (CGU) sans frais ni pénalité, avec effet à la date de mise en œuvre prévue du Sous-traitant ultérieur contesté ;
- s'il est titulaire d'un abonnement annuel en cours, il bénéficie d'un remboursement au prorata temporis de la période non consommée, conformément aux CGU.
4.4.3 Obligations contractuelles back-to-back
Le Sous-traitant conclut avec chaque Sous-traitant ultérieur un contrat imposant des obligations de protection des données au moins équivalentes à celles figurant dans le présent DPA, conformément à l'article 28.4 du RGPD.
Le Sous-traitant demeure pleinement responsable, à l'égard du Responsable du traitement, de l'exécution par ses Sous-traitants ultérieurs de leurs obligations en matière de protection des données.
4.5 Assistance aux droits des personnes concernées
Le Sous-traitant assiste le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, pour permettre au Responsable du traitement de donner suite aux demandes d'exercice des droits des Personnes concernées prévus aux articles 15 à 22 du RGPD (droit d'accès, de rectification, à l'effacement, à la limitation, à la portabilité, d'opposition, droit de ne pas faire l'objet d'une décision automatisée).
Lorsqu'une demande d'exercice de droits est adressée directement au Sous-traitant par une Personne concernée relevant du traitement sous-traité, le Sous-traitant en informe le Responsable du traitement dans les meilleurs délais et, sauf instruction contraire, redirige la Personne concernée vers celui-ci.
Les fonctionnalités ordinaires du Service (export des données de l'ACP, suppression de copropriétaires, correction des fiches) sont réputées fournir une partie de cette assistance. Des demandes ponctuelles hors-périmètre applicatif peuvent être facturées au Responsable du traitement sur la base du temps effectivement consacré, après information préalable et accord sur le devis.
4.6 Assistance en matière de sécurité, violations, DPIA et consultation préalable
Compte tenu de la nature du traitement et des informations à la disposition du Sous-traitant, celui-ci assiste le Responsable du traitement pour garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, à savoir :
- la sécurité du traitement (art. 32) ;
- la notification des Violations de données à l'APD (art. 33) et aux Personnes concernées (art. 34) — voir article 6 du présent DPA ;
- la réalisation, le cas échéant, d'une analyse d'impact relative à la protection des données (art. 35) et la consultation préalable de l'APD (art. 36).
4.7 Sort des Données traitées en fin de relation contractuelle
À l'expiration ou à la résiliation du contrat principal (CGU), quel qu'en soit le motif, le Sous-traitant, au choix du Responsable du traitement :
- restitue les Données traitées au Responsable du traitement : pendant la fenêtre de libre-service prévue à l'article 10.7 des CGU, via les fonctions d'export du Service ; au-delà de cette fenêtre, par transmission sécurisée sur demande adressée à
privacy@syndiq.com. L'export est fourni dans un format structuré et réutilisable (tableur Excel/XLSX pour les données tabulaires, PDF pour les convocations et procès-verbaux) ; - ou supprime définitivement les Données traitées, y compris leurs copies, sauf obligation légale de conservation applicable au Sous-traitant.
Le Responsable du traitement dispose d'un délai de 30 jours à compter de la fin du contrat pour notifier son choix à privacy@syndiq.com. À défaut d'instruction explicite dans ce délai, le Sous-traitant procède à la suppression définitive des Données traitées, conformément à la Politique de confidentialité § 6 bis et à l'article 10.7 des CGU.
Le Sous-traitant adresse au Responsable du traitement, sur simple demande, une attestation écrite de suppression.
Les obligations de conservation légale incombant au Sous-traitant pour les traitements dont il est lui-même responsable (facturation, comptabilité, sécurité) ne sont pas concernées par la présente clause.
4.8 Information, audits et inspections
4.8.1 Priorité à l'information
Le Sous-traitant met à disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD. À cette fin :
- la Politique de confidentialité, le présent DPA et ses annexes constituent la documentation de référence ;
- un questionnaire de sécurité annuel peut être complété par le Sous-traitant sur demande écrite raisonnable du Responsable du traitement ;
- les attestations de conformité et rapports d'audit des Sous-traitants ultérieurs sont communiqués sur demande, dans la mesure où le Sous-traitant peut en obtenir communication.
4.8.2 Audit sur site
Un audit sur site peut être diligenté par le Responsable du traitement ou par un auditeur tiers mandaté par lui, dans les conditions cumulatives suivantes :
- préavis écrit d'au moins 30 jours adressé à
privacy@syndiq.com; - fréquence maximale une fois par période de douze mois, sauf Violation de données documentée ou demande motivée d'une autorité de contrôle ;
- signature préalable d'un accord de confidentialité par l'auditeur ;
- absence d'accès aux données d'autres clients du Sous-traitant et au code source propriétaire ;
- frais à la charge du Responsable du traitement ;
- le temps consacré par le Sous-traitant à l'audit peut être facturé au Responsable du traitement sur la base du temps effectivement consacré, après information préalable et accord sur le devis.
Le Sous-traitant et le Responsable du traitement coopèrent de bonne foi pour planifier l'audit à un moment ne compromettant pas la continuité du Service.
Article 5. Obligations du Responsable du traitement
Le Responsable du traitement :
- détermine la ou les finalités du traitement et en vérifie la licéité, notamment l'existence d'une base juridique appropriée au sens de l'article 6 du RGPD ;
- garantit avoir recueilli, à l'égard des Personnes concernées, les informations requises par les articles 13 et 14 du RGPD, notamment quant à l'existence du traitement via Quorum, à sa finalité, à son caractère sous-traité, aux droits des Personnes concernées et aux modalités de leur exercice ;
- ne donne au Sous-traitant que des instructions licites, conformes au RGPD, à la Loi belge et à toute autre disposition de droit applicable ;
- tient à jour, pour les accès qu'il a créés dans le Service, la liste des Membres d'équipe autorisés et la configuration des rôles ; il révoque sans délai les accès des personnes qui ne doivent plus accéder aux Données traitées ;
- documente le traitement dans son registre des activités, lorsque l'article 30.1 du RGPD lui en impose l'obligation ;
- informe sans délai le Sous-traitant de tout événement ou circonstance susceptible d'affecter le traitement, notamment la réception d'une demande d'une Personne concernée ou d'une autorité, qui nécessiterait une assistance du Sous-traitant.
Article 6. Violations de données à caractère personnel
6.1 Notification par le Sous-traitant
Le Sous-traitant notifie au Responsable du traitement toute Violation de données le concernant sans délai injustifié après en avoir pris connaissance, conformément à l'article 33.2 du RGPD.
La notification est adressée par courrier électronique à l'adresse de contact du Responsable du traitement indiquée en en-tête du présent DPA et, en copie, à toute adresse additionnelle que le Responsable du traitement aurait communiquée à cette fin.
6.2 Contenu de la notification
La notification comprend, dans la mesure des informations disponibles au moment de son envoi, les éléments prévus à l'article 33.3 du RGPD, à savoir :
- la nature de la Violation, y compris, si possible, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements concernés ;
- les coordonnées du point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
- les conséquences probables de la Violation ;
- les mesures prises ou proposées par le Sous-traitant pour remédier à la Violation et, le cas échéant, en atténuer les effets.
Lorsque, et dans la mesure où, il n'est pas possible de fournir l'ensemble de ces informations en une seule fois, elles peuvent l'être de manière échelonnée, sans retard excessif.
6.3 Coopération
Le Sous-traitant assiste le Responsable du traitement dans la gestion de la Violation, notamment :
- pour déterminer s'il existe une obligation de notification à l'APD dans les 72 heures (art. 33.1 RGPD) ;
- pour déterminer s'il existe une obligation de communication aux Personnes concernées (art. 34 RGPD) ;
- pour fournir toute information complémentaire utile à la documentation interne du Responsable du traitement ou à la communication avec l'APD.
6.4 Absence d'admission de responsabilité
La notification d'une Violation par le Sous-traitant ne constitue pas, en soi, une reconnaissance de responsabilité du Sous-traitant au sens de l'article 82 du RGPD ou du droit applicable.
Article 7. Transferts hors Espace économique européen
7.1 Ancrage européen
Les Données traitées sont stockées dans l'Union européenne, conformément à la Politique de confidentialité § 7.
7.2 Transferts accessoires encadrés
Certains Sous-traitants ultérieurs, listés en Annexe 3, peuvent impliquer un traitement ou un transit limité de Données traitées par des infrastructures situées en dehors de l'Espace économique européen. Ces transferts sont strictement limités à ce qui est opérationnellement nécessaire et encadrés par :
- les clauses contractuelles types adoptées par la Commission européenne dans sa décision d'exécution (UE) 2021/914 du 4 juin 2021 ;
- le cas échéant, l'adhésion du Sous-traitant ultérieur au Data Privacy Framework UE–États-Unis ;
- des mesures techniques complémentaires (chiffrement en transit, contrôles d'accès renforcés).
7.3 Communication des clauses
Les clauses contractuelles types et les attestations pertinentes sont mises à disposition du Responsable du traitement sur simple demande écrite adressée à privacy@syndiq.com.
7.4 Absence de transfert vers un pays sans niveau adéquat
Aucune Donnée traitée n'est transférée vers un pays tiers ne présentant pas un niveau de protection adéquat au sens du RGPD, sans qu'une garantie appropriée ne soit en place au sens des articles 46 et suivants du RGPD.
Article 8. Responsabilité
8.1 Responsabilité directe au titre de l'article 82 du RGPD
Chaque Partie demeure responsable, à l'égard des Personnes concernées et des autorités compétentes, des dommages causés par un traitement non conforme au RGPD qui lui est imputable, conformément à l'article 82 du RGPD.
Aucune stipulation du présent DPA ne peut avoir pour effet de limiter ou d'exclure la responsabilité d'une Partie au titre de l'article 82 du RGPD à l'égard des Personnes concernées ou des autorités compétentes.
8.2 Responsabilité contractuelle entre les Parties
Pour ce qui concerne la responsabilité contractuelle entre les Parties elles-mêmes — à l'exclusion de leur responsabilité extracontractuelle à l'égard des Personnes concernées et des autorités compétentes — les stipulations de l'article 8 des CGU, notamment les plafonds de responsabilité prévus à l'article 8.6 et les exclusions de l'article 8.5, demeurent applicables.
Les exclusions et plafonds prévus par les CGU ne s'appliquent pas :
- en cas de faute intentionnelle ou de faute lourde du Sous-traitant ;
- en cas d'atteinte à une obligation d'ordre public ;
- dans les hypothèses où une limitation de responsabilité serait prohibée par une disposition légale impérative.
8.3 Recours entre Parties
Lorsqu'une Partie a dû indemniser une Personne concernée ou s'acquitter d'une sanction auprès d'une autorité compétente en raison d'un manquement imputable à l'autre Partie, elle dispose d'un recours contre cette dernière, conformément à l'article 82.5 du RGPD et aux principes du droit commun.
Article 9. Durée et résiliation
9.1 Entrée en vigueur et durée
Le présent DPA prend effet, entre les Parties, à la date d'effet portée à l'exemplaire nominatif ([Date d'effet]) ou, à défaut, à la date de sa signature. La mention de version figurant en tête du texte publié désigne la version du modèle applicable ; elle ne détermine pas la date d'effet du présent contrat. Il est conclu pour la durée du contrat principal (CGU) et cesse de plein droit à l'expiration ou à la résiliation de celui-ci, quel qu'en soit le motif.
9.2 Survie
Nonobstant la résiliation du présent DPA, les stipulations dont la nature implique qu'elles s'appliquent au-delà de la fin du contrat demeurent applicables, notamment :
- l'article 4.2 (confidentialité) ;
- l'article 4.7 (sort des Données traitées) ;
- l'article 6 (violations survenues avant la fin du contrat) ;
- l'article 8 (responsabilité) ;
- l'article 10 (droit applicable et juridiction).
Article 10. Droit applicable et juridiction
10.1 Droit applicable
Le présent DPA est régi par le droit belge, en ce compris le RGPD et la Loi belge.
10.2 Juridiction compétente
Sauf dispositions légales impératives contraires, notamment les règles protectrices applicables aux Personnes concernées, tout litige relatif à l'interprétation, à l'exécution ou à la résiliation du présent DPA relève de la compétence exclusive du Tribunal de l'Entreprise de Liège, division de Namur.
Cette stipulation est cohérente avec l'article 13 des CGU et l'article 8 des Mentions légales.
Article 11. Dispositions diverses
11.1 Intégralité
Le présent DPA, ensemble avec les CGU, la Politique de confidentialité, les Mentions légales et la documentation tarifaire, constitue l'intégralité de l'accord entre les Parties relatif à la sous-traitance des Données traitées. Il annule et remplace tout accord antérieur portant sur le même objet.
11.2 Modification
Toute modification du présent DPA requiert la forme écrite et la signature des deux Parties. Toutefois, l'Éditeur peut procéder unilatéralement à la mise à jour des Annexes 2 et 3 dans les conditions prévues aux articles 4.3 et 4.4.2.
Les évolutions du RGPD ou de la Loi belge qui imposeraient une mise à jour du présent DPA sont réputées applicables dès leur entrée en vigueur ; les Parties s'engagent à formaliser cette mise à jour dans les meilleurs délais.
11.3 Notifications
Toute notification au titre du présent DPA est adressée :
- au Sous-traitant : par courrier électronique à
privacy@syndiq.com; - au Responsable du traitement : par courrier électronique à l'adresse indiquée en en-tête.
Les notifications par voie électronique sont réputées reçues le jour ouvrable suivant leur envoi, sauf contestation motivée.
11.4 Nullité partielle
Si l'une des stipulations du présent DPA venait à être déclarée nulle, inapplicable ou privée d'effet, les autres stipulations demeurent applicables. Les Parties s'engagent à négocier de bonne foi une stipulation de substitution ayant un effet économique et juridique équivalent à celle annulée.
11.5 Cession
Le Responsable du traitement ne peut céder le présent DPA, en tout ou partie, sans l'accord écrit préalable du Sous-traitant. Le Sous-traitant peut céder le présent DPA dans le cadre d'une transmission d'activité ou d'une restructuration, sous réserve d'en informer préalablement le Responsable du traitement, qui pourra alors exercer les droits prévus à l'article 2.2 des CGU.
11.6 Langue
Le présent DPA est rédigé en langue française. En cas de traduction, la version française fait foi.
11.7 Signature
Le présent DPA est signé électroniquement (au format PDF) par les représentants habilités des Parties. La signature est complétée d'un accusé de réception horodaté adressé par courrier électronique à l'autre Partie.
Fait le [Date de signature].
Pour le Responsable du traitement :
[Nom du représentant du Client]
Qualité : [Qualité du représentant]
Signature :
Pour le Sous-traitant :
Nicolas Antoine En qualité d'éditeur du Service Quorum, sous la dénomination commerciale SyndIQ Signature :
Annexe 1 — Description du traitement
A1.1 Nature du traitement
Hébergement, collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, mise à disposition, rapprochement, restitution et suppression de Données traitées dans le cadre de l'organisation et de la conduite des assemblées générales d'associations des copropriétaires via le Service Quorum.
A1.2 Finalité du traitement
Permettre au Responsable du traitement :
- de préparer les assemblées générales (constitution de l'ordre du jour, saisie des copropriétaires, des quotes-parts et des lots, établissement des convocations) ;
- de conduire les assemblées générales (enregistrement des présences et procurations, calcul du quorum, ouverture et clôture des votes, calcul des majorités selon le Code civil belge) ;
- de consigner les décisions adoptées dans un procès-verbal établi automatiquement ;
- de conserver et de restituer les documents d'assemblée.
A1.3 Catégories de Données traitées
| Catégorie | Exemples |
|---|---|
| Données d'identification | Nom et prénom du copropriétaire. Aucun champ d'adresse postale ni de numéro de téléphone. Un champ d'adresse électronique subsiste au schéma de la base pour des raisons historiques : il n'est plus alimenté par aucune interface du Service, et les valeurs qu'il portait ont été effacées. |
| Données immobilières | Identification des lots privatifs, quotes-parts dans les éléments communs |
| Données de participation | Présences, heures d'arrivée et de départ, procurations, porteurs de mandat |
| Données de vote | Votes exprimés (FOR, AGAINST, ABSTAIN), résultats agrégés par point d'ordre du jour |
| Documents d'assemblée | Convocations, procès-verbaux, annexes, notes de séance |
Aucune catégorie particulière de données au sens de l'article 9 du RGPD (données de santé, opinions politiques, convictions, etc.) ni aucune donnée relative à des condamnations pénales au sens de l'article 10 du RGPD n'est traitée dans le cadre du Service.
A1.4 Catégories de Personnes concernées
- Copropriétaires des ACP gérées par le Responsable du traitement via le Service ;
- Porteurs de mandat (procurations) désignés pour représenter un copropriétaire ;
- Membres du bureau de l'assemblée lorsqu'ils sont désignés au sein de l'assemblée ;
- Le cas échéant, tiers cités nominativement dans un point de l'ordre du jour ou dans un procès-verbal.
A1.5 Durée du traitement
- Données d'exploitation courante (présences, votes, notes) : durée de l'assemblée générale et de l'archivage par le Responsable du traitement, dans la limite de la durée du contrat principal.
- Documents d'assemblée (convocations, procès-verbaux, annexes) : durée déterminée par le Responsable du traitement, en cohérence avec le délai légal de preuve et la durée de vie juridique de l'ACP concernée. Voir Politique de confidentialité § 6 bis.
- Fin du contrat principal : restitution ou suppression selon l'article 4.7 du présent DPA, délai de 30 jours pour instruction, suppression par défaut à l'expiration de ce délai. La restitution s'opère par les fonctions d'export du Service pendant la fenêtre de libre-service prévue à l'article 10.7 des CGU, puis par transmission sécurisée sur demande.
A1.6 Obligations particulières liées au scellement des données d'assemblée
Conformément à l'article 8.4 des CGU, les votes exprimés et les présences consignées pour un point de l'ordre du jour sont scellés à la clôture de ce point : aucune réécriture possible. Les annotations du syndic, elles, restent corrigeables après la séance, pendant la relecture du procès-verbal — chaque correction est tracée — jusqu'au premier acte irréversible : l'ouverture de la signature ou le scellement du document. Le procès-verbal signé et scellé porte son empreinte de scellement ; l'original archivé ne change plus.
Conséquence pour le Responsable du traitement. Une instruction de rectification portant sur des votes ou des présences scellés ne peut pas être exécutée par le Sous-traitant : le Service est conçu pour la rendre techniquement impossible. Une instruction portant sur les annotations du syndic est exécutable par le Responsable du traitement lui-même, tant que la fenêtre de correction ci-dessus est ouverte.
Cette règle d'intégrité est une caractéristique essentielle du Service et ne constitue pas une limitation fautive de la sous-traitance.
Annexe 2 — Mesures techniques et organisationnelles
Le Sous-traitant met en œuvre les mesures suivantes, conformément à l'article 32 du RGPD. Ces mesures sont une synthèse du dispositif global et peuvent évoluer dans les conditions prévues à l'article 4.3 du présent DPA.
A2.1 Mesures techniques
- Chiffrement des données en transit : TLS 1.2 ou supérieur sur l'ensemble des points d'entrée publics du Service.
- Chiffrement des données au repos : chiffrement natif des bases de données et des volumes de stockage fichiers assurés par l'infrastructure Supabase.
- Contrôles d'accès applicatifs : gestion des accès fondée sur le principe de moindre privilège. Mise en œuvre de Row Level Security (RLS) au niveau base de données pour garantir le cloisonnement strict entre organisations et entre associations des copropriétaires.
- Authentification : authentification par adresse électronique et mot de passe. Stockage exclusif de l'empreinte cryptographique du mot de passe. Jamais de mot de passe en clair.
- Accès aux documents : les documents d'assemblée (convocations, procès-verbaux, annexes) sont stockés dans des conteneurs privés. L'accès au téléchargement est conditionné à la vérification des droits et donne lieu à l'émission, pour chaque action, d'un lien temporaire à usage unique, non stocké.
- Limitation de débit : protection des points d'entrée publics par limitation de débit fondée sur des compteurs à faible durée de rétention.
- Supervision : supervision active de la disponibilité, supervision des erreurs applicatives, journaux de sécurité conservés 12 mois maximum.
- Sauvegardes : sauvegardes régulières des bases de données, stockées dans la même zone géographique que les données principales (Union européenne), avec procédure de restauration testée.
A2.2 Mesures organisationnelles
- Environnement de préproduction : tout changement significatif est testé dans un environnement séparé, avec des données synthétiques ou anonymisées, avant déploiement en production.
- Séparation des rôles : les rôles applicatifs (administrateur d'organisation, membre, copropriétaire) sont définis par fonction et donnent accès à un périmètre strict de données.
- Engagements de confidentialité : les personnes ayant accès aux Données traitées sont soumises à une obligation de confidentialité contractuelle ou légale, subsistant après la fin du lien fonctionnel.
- Sous-traitants ultérieurs : sélection fondée sur des critères de sécurité documentés, signature de contrats de sous-traitance back-to-back (article 4.4 du présent DPA).
- Gestion des violations : procédure interne de détection, qualification et notification des Violations de données, alignée sur les articles 33 et 34 du RGPD (article 6 du présent DPA).
- Documentation : maintien à jour de la documentation de conformité (Politique de confidentialité, présent DPA, registre des activités, le cas échéant).
A2.3 Continuité et résilience
- Ancrage en zone UE : infrastructure principale en Union européenne.
- Redondance : redondance interne assurée par les fournisseurs d'infrastructure utilisés.
- Procédures de restauration : procédures de restauration documentées à partir des sauvegardes.
Annexe 3 — Sous-traitants ultérieurs autorisés
La liste ci-dessous reprend les Sous-traitants ultérieurs actuellement autorisés conformément à l'article 4.4 du présent DPA. Elle est alignée sur la section 6 de la Politique de confidentialité.
| Sous-traitant ultérieur | Finalité | Localisation | Garanties |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification, stockage fichiers, communication temps réel | Union européenne | Traitement en zone UE — DPA signé |
| Vercel Inc. | Distribution applicative, hébergement de l'interface | Points de présence mondiaux, dont Europe | CCT UE (décision 2021/914) pour tout transfert hors EEE |
| Resend Inc. | Envoi des courriers électroniques transactionnels | États-Unis | CCT UE + DPA signé |
| Upstash Inc. | Limitation de débit (rate limiting) — stockage temporaire d'adresses IP et d'empreintes pseudonymisées d'adresses e-mail (compteurs par destinataire) ; cache temporaire des fiches publiques du registre IPI consultées lors de la vérification d'agrément (numéro IPI et nom tel que publié au registre) | Union européenne (GCP Europe West) | Traitement en zone UE |
| BetterStack | Supervision de la disponibilité du Service (aucune donnée personnelle traitée, uniquement des sondes techniques) | Union européenne | Traitement en zone UE |
| TinyMDM | Gestion de la flotte de tablettes de l'Éditeur — verrouillage en mode borne, effacement des données d'application entre deux sessions, localisation du matériel dans le seul cas de la récupération d'un Kit non restitué ou volé. Aucune donnée du Responsable du traitement. | Union européenne | Prestataire de l'Éditeur pour son propre matériel |
| Stripe Payments Europe Ltd. (lorsque applicable) | Traitement des paiements d'abonnement et des factures par utilisation — non activé pour les traitements sous-traités du présent DPA | Irlande (UE) | Traitement en zone UE |
| Sentry Inc. | Supervision des erreurs applicatives | Union européenne | CCT UE + anonymisation des données sensibles |
| Google Ireland Limited (Google Workspace) | Messagerie professionnelle — acheminement et conservation des échanges adressés aux adresses publiées du Service (support, contact, privacy). Les données concernées sont celles que le Responsable du traitement choisit de faire figurer dans sa correspondance. | Irlande (UE), infrastructures mondiales | CCT UE (décision 2021/914) |
| Billit BV (lorsque applicable) | Miroir comptable et expédition des factures électroniques structurées (réseau Peppol) — traite exclusivement les données de facturation du Client (dénomination, numéro de TVA, numéro BCE, adresse de facturation). Aucune donnée de copropriétaire. | Belgique (UE) | Traitement en zone UE |
Nota : quatre des prestataires listés ci-dessus n'agissent pas en qualité de Sous-traitant ultérieur au sens de l'article 28 du RGPD, pour trois raisons distinctes. Stripe et Billit interviennent pour la gestion des paiements et de la facturation, traitements pour lesquels l'Éditeur est responsable du traitement et non sous-traitant. BetterStack ne traite aucune donnée à caractère personnel. TinyMDM administre le matériel propre de l'Éditeur, traitement dont l'Éditeur est également responsable et qui ne porte sur aucune donnée du Responsable du traitement. Leur mention ici est informative, pour refléter la cohérence avec la section 6 de la Politique de confidentialité.
Les clauses contractuelles types signées avec chacun des Sous-traitants ultérieurs concernés sont mises à disposition sur demande écrite adressée à privacy@syndiq.com.