Conclu en application de l'article 28 du règlement (UE) 2016/679 (ci-après « RGPD »).
1. Parties et qualités
Le Sous-traitant — NANEO, société par actions simplifiée au capital de 5 000 euros, RCS Grasse 998 952 469, siège social 930 route des Dolines, 06560 Valbonne, éditrice de la plateforme kycimmo.
Le Responsable de traitement — l'Organisation utilisatrice de la plateforme, telle qu'identifiée à l'ouverture du compte ou aux conditions particulières du contrat.
Lorsque plusieurs entités d'un même groupe utilisent la plateforme, le responsable de traitement est celui désigné aux conditions particulières. À défaut de désignation, chaque Organisation est responsable de traitement pour les données qu'elle saisit.
Le Responsable de traitement détermine les finalités et les moyens du traitement. Le Sous-traitant agit exclusivement sur instruction documentée.
2. Objet, nature et finalité du traitement
Le Sous-traitant traite des données à caractère personnel pour le compte du Responsable de traitement aux fins suivantes, et à ces seules fins :
- identification et connaissance des parties aux opérations du Responsable de traitement ;
- criblage contre les listes de gel des avoirs, de sanctions internationales, de personnes politiquement exposées et de médias défavorables ;
- surveillance continue et re-criblage des personnes enregistrées ;
- calcul et restitution d'un score de risque et de ses critères ;
- conservation des pièces justificatives dans l'espace documentaire ;
- tenue du registre, production des attestations et de la piste d'audit ;
- le cas échéant, assistance à la déclaration de soupçon.
Ces traitements concourent au respect, par le Responsable de traitement, de ses obligations de vigilance et de gel des avoirs.
3. Catégories de personnes concernées
- Parties aux opérations du Responsable de traitement : acquéreurs, vendeurs, réservataires, tiers payeurs ;
- Représentants légaux et bénéficiaires effectifs des personnes morales parties à ces opérations ;
- Utilisateurs de la plateforme, salariés ou mandataires du Responsable de traitement.
4. Catégories de données traitées
Données d'identification — civilité, nom, nom d'usage, prénoms, date et lieu de naissance, nationalité, adresse postale, adresse électronique, numéro de téléphone.
Documents d'identité et justificatifs — pièces d'identité, justificatifs de domicile, justificatifs relatifs à l'origine des fonds, documents contractuels de l'opération.
Données relatives aux personnes morales — dénomination, forme, numéro d'identification, dirigeants, bénéficiaires effectifs et chaîne de détention.
Données produites par le traitement — résultats de criblage, correspondances, score de risque et ses critères, décisions de l'Utilisateur et leur justification, horodatages.
Données relatives à l'opération — nature, montant, calendrier, parties.
Le cas échéant, contenu des déclarations de soupçon et identité du déclarant.
Le Sous-traitant ne traite aucune donnée relevant de l'article 9 du RGPD, sauf lorsqu'une telle donnée figure incidemment dans un document déposé par le Responsable de traitement, lequel demeure seul responsable de la pertinence des pièces qu'il verse.
5. Durée
Le traitement est mis en œuvre pendant toute la durée du contrat.
Les données sont ensuite conservées pendant cinq ans à compter de la fin de la relation d'affaires, conformément à l'article L. 561-12 du Code monétaire et financier.
Modalités de purge. La date d'échéance de conservation est calculée à la clôture du dossier. Le Sous-traitant notifie le Responsable de traitement à l'approche de l'échéance. La suppression effective intervient à l'initiative du Responsable de traitement, qui demeure maître de la décision d'effacement, ou sur sa demande. Le Sous-traitant ne procède à aucune suppression automatique à l'échéance.
Les journaux d'appels aux interfaces de programmation sont purgés automatiquement au terme de quatre-vingt-dix jours.
6. Instructions
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable de traitement. Constituent des instructions documentées :
- les présentes conditions ;
- les conditions générales d'utilisation et les conditions particulières du contrat ;
- les paramétrages et actions effectués par les Utilisateurs dans la plateforme ;
- toute instruction écrite adressée à contact@kyc.immo.
Si le Sous-traitant estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, il en informe immédiatement le Responsable de traitement et peut suspendre son exécution.
Le Sous-traitant informe le Responsable de traitement s'il est tenu de procéder à un transfert en vertu du droit de l'Union ou d'un État membre, sauf interdiction légale de cette information.
7. Confidentialité
Le Sous-traitant garantit que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité, contractuelle ou légale, et reçoivent la formation nécessaire.
L'accès aux données est limité aux personnes dont les fonctions le justifient, et strictement dans la mesure nécessaire.
8. Mesures techniques et organisationnelles
En application de l'article 32 du RGPD, le Sous-traitant met en œuvre les mesures suivantes.
8.1 Chiffrement
Au repos, au niveau applicatif — chiffrement AES-256-GCM avec authentification, appliqué aux données d'identification et de contact des personnes concernées, aux informations relatives à l'origine des fonds, aux données des bénéficiaires effectifs, au contenu des déclarations de soupçon et à l'identité du déclarant, ainsi qu'au corps des appels aux interfaces de programmation.
La recherche sur les noms et prénoms s'effectue par empreinte HMAC-SHA256, sans déchiffrement des données.
La liste exhaustive et à jour des champs chiffrés est tenue à disposition du Responsable de traitement sur demande.
En transit — chiffrement TLS sur l'ensemble des communications, y compris entre l'application et la base de données.
8.2 Traçabilité
Journalisation applicative des accès aux données.
Piste d'audit scellée — les événements sont chaînés par hachage cryptographique et horodatés par une autorité d'horodatage qualifiée, garantissant l'intégrité et l'antériorité des enregistrements.
8.3 Contrôle d'accès
Authentification nominative individuelle. Authentification à double facteur par mot de passe à usage unique disponible pour l'ensemble des comptes ; son activation relève du Responsable de traitement, à qui il est recommandé de la rendre obligatoire pour les comptes disposant de droits d'administration.
Cloisonnement des données par Organisation. Habilitations différenciées selon les profils.
8.4 Hébergement, sauvegardes et continuité
Hébergement dans l'Union européenne, sur l'infrastructure d'OVHcloud, région de Gravelines-Roubaix (France).
Base de données PostgreSQL en service managé, incluant les sauvegardes automatiques assurées par l'hébergeur. Les modalités précises de sauvegarde et de reprise sont celles du service managé souscrit auprès d'OVHcloud, et sont communiquées au Responsable de traitement sur demande.
8.5 Développement et maintien en condition de sécurité
Supervision applicative des erreurs. Mise à jour des dépendances et correctifs de sécurité. Séparation des environnements de développement et de production.
9. Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Rôle | Localisation | Données concernées |
|---|---|---|---|
| OVHcloud | Hébergement, base de données managée, stockage objet | France (Gravelines-Roubaix) | Ensemble des données |
| OpenSanctions | Criblage des personnes politiquement exposées et des médias défavorables | Allemagne | Nom, prénom, date de naissance |
| Brevo | Courriels transactionnels et messages courts | France | Adresse électronique, nom |
| Stripe Payments Europe | Encaissement des abonnements | Irlande | Données de l'Utilisateur uniquement — aucune donnée de personne criblée |
| Sentry | Supervision des erreurs applicatives | Allemagne | Données incidentes contenues dans les traces techniques |
| Microsoft | Authentification déléguée (OAuth) | Union européenne | Adresse électronique de l'Utilisateur |
| Pappers, Infogreffe, INSEE | Consultation des données d'entreprise | France | Dirigeants et bénéficiaires effectifs |
Aucun transfert de données à caractère personnel n'est effectué en dehors de l'Union européenne. L'ensemble des sous-traitants ultérieurs est établi en France, en Allemagne ou en Irlande, et traite les données sur des infrastructures situées dans l'Union.
Les outils de mesure d'audience sont hébergés sur l'infrastructure propre du Sous-traitant et ne constituent pas une sous-traitance ultérieure.
Modification de la liste. Le Sous-traitant informe le Responsable de traitement de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, avec un préavis de trente jours. Le Responsable de traitement peut s'y opposer pour un motif légitime et raisonnable ; à défaut d'accord, il peut résilier le contrat sans indemnité pour la partie du service concernée.
Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations équivalentes aux présentes et demeure pleinement responsable de leur exécution.
10. Assistance au Responsable de traitement
Droits des personnes concernées. Le Sous-traitant met à disposition les fonctionnalités permettant au Responsable de traitement de répondre aux demandes d'accès, de rectification, d'effacement, de limitation et de portabilité. Lorsqu'une demande lui est adressée directement, le Sous-traitant la transmet sans délai au Responsable de traitement et n'y répond pas de sa propre initiative.
Analyse d'impact. Le Sous-traitant fournit, sur demande, les informations nécessaires à la réalisation d'une analyse d'impact relative à la protection des données et à la consultation préalable de l'autorité de contrôle.
Registre. Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30.2 du RGPD.
11. Violation de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les quarante-huit heures suivant sa prise de connaissance, par courrier électronique adressé au contact désigné au contrat.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou envisagées.
Le Sous-traitant assiste le Responsable de traitement dans ses obligations de notification à l'autorité de contrôle et, le cas échéant, d'information des personnes concernées. La notification à l'autorité relève du Responsable de traitement.
12. Audit
Le Responsable de traitement peut vérifier le respect des présentes obligations, une fois par période de douze mois, sur préavis écrit de trente jours, pendant les heures ouvrées et sans perturbation disproportionnée de l'activité du Sous-traitant.
L'audit peut être conduit par le Responsable de traitement ou par un tiers indépendant qu'il mandate, à condition que ce tiers ne soit pas un concurrent du Sous-traitant et soit soumis à une obligation de confidentialité.
Le Sous-traitant peut satisfaire à cette obligation par la communication de documentations techniques, de rapports d'audit ou de certifications à jour.
Les frais d'audit sont à la charge du Responsable de traitement, sauf si l'audit révèle un manquement substantiel du Sous-traitant.
13. Sort des données au terme du contrat
À la résiliation du contrat, le Responsable de traitement dispose de trente jours pour exporter l'intégralité de ses données. L'export est gratuit, intégral et dans un format lisible et réutilisable.
À l'issue de ce délai, et sur instruction du Responsable de traitement, le Sous-traitant supprime les données ou les lui restitue.
Par exception, le Sous-traitant conserve les données pour lesquelles une obligation légale de conservation subsiste, dans les conditions de l'article 5, et selon les mêmes garanties de sécurité que celles prévues aux présentes.
14. Responsabilité et durée
Les présentes prennent effet à l'acceptation des conditions générales d'utilisation ou à la signature du contrat, et demeurent en vigueur pendant toute la durée du traitement.
Chaque partie est responsable des dommages résultant de son propre manquement, dans les conditions de l'article 82 du RGPD. La limitation de responsabilité prévue aux conditions générales d'utilisation s'applique aux présentes dans la mesure permise par le droit applicable.
15. Contact
Délégué à la protection des données — dpo@kyc.immo
Contact général — contact@kyc.immo