Accord de traitement des données (DPA)
Annexe aux Conditions Générales d'Utilisation — conforme à l'article 28.3 du RGPD (UE 2016/679)
1. Parties et champ d'application
Le présent accord est conclu entre l'organisation cliente (syndicat des copropriétaires ou autre entité, représentée par son conseil syndical ou son syndic), ci-après « le responsable de traitement », et Studio Ardent (SAS, RCS Paris 106 556 723, 6 rue d'Armaillé, 75017 Paris), exploitant le service CoproSpace, ci-après « le sous-traitant ».
Il s'applique au périmètre défini à l'article 6 des CGU : les données personnelles contenues dans les documents, sujets, décisions, devis, factures, publications, commentaires et données de prestataires que l'organisation dépose dans son espace. Les données dont Studio Ardent est responsable de traitement (comptes, sécurité, facturation, usage de la plateforme) relèvent de la Politique de confidentialité et ne sont pas couvertes par le présent accord.
Il est accepté en même temps que les CGU, dont il fait partie intégrante, et prend effet pour toute la durée d'utilisation du service. En cas de contradiction avec les CGU sur le traitement des données du périmètre, le présent accord prévaut.
2. Description du traitement
- Objet : hébergement, stockage, affichage, transmission aux membres autorisés et sauvegarde des contenus de l'organisation.
- Durée : celle du contrat de service.
- Nature : collecte, enregistrement, conservation, consultation, communication aux membres autorisés, sauvegarde, effacement.
- Finalité : fourniture du service de gestion de copropriété décrit à l'article 1 des CGU.
- Catégories de données : données d'identification et coordonnées figurant dans les contenus (noms, adresses, e-mails, téléphones), données contractuelles et financières (devis, factures, contrats, montants), contenus libres (sujets, commentaires, publications, documents).
- Personnes concernées : membres de l'organisation, copropriétaires, occupants, prestataires et tiers mentionnés dans les contenus.
3. Instructions documentées
Le sous-traitant ne traite les données que sur instruction documentée du responsable de traitement, y compris en matière de transfert hors Union européenne. Les CGU, l'usage des fonctionnalités de la plateforme par l'organisation et toute instruction écrite adressée à privacy@coprospace.fr constituent ces instructions. La production de statistiques anonymes prévue à l'article 7 des CGU constitue une instruction contractuelle du responsable, dont il peut se retirer à tout moment dans les conditions dudit article.
Le sous-traitant informe le responsable si une instruction lui paraît contraire au RGPD ou à une autre disposition applicable en matière de protection des données.
4. Confidentialité
Les personnes autorisées à traiter les données (dirigeants et éventuels préposés de Studio Ardent) sont soumises à une obligation de confidentialité, contractuelle ou statutaire. L'accès aux données d'une organisation par l'administrateur de la plateforme est limité au support technique et systématiquement journalisé (journal d'audit conservé cinq ans, cf. Politique de confidentialité).
5. Sécurité (article 32)
Le sous-traitant met en œuvre les mesures techniques et organisationnelles décrites au point 8 de la Politique de confidentialité : chiffrement des communications (TLS), authentification forte optionnelle (MFA TOTP), cloisonnement par organisation (Row Level Security PostgreSQL), mots de passe hachés (bcrypt), sauvegardes quotidiennes redondées sur une infrastructure indépendante en France, journalisation des actions sensibles, purges automatiques selon les durées de conservation déclarées.
6. Sous-traitants ultérieurs
Le responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs suivants, chacun lié par un accord de traitement conforme à l'article 28.4 :
- Supabase Inc. — base de données, authentification, stockage (Paris, France)
- Vercel Inc. — hébergement applicatif (États-Unis, SCC)
- Resend Inc. — e-mails transactionnels (États-Unis, SCC)
- Scaleway SAS — sauvegarde des fichiers (Paris, France)
- Upstash Inc. — limitation de débit (Francfort, UE)
Tout ajout ou remplacement est notifié au responsable au moins trente jours avant sa prise d'effet, par e-mail ou via la plateforme. Le responsable peut s'y opposer pour motif légitime tenant à la protection des données ; à défaut d'accord, il peut résilier le service sans frais ni pénalité.
7. Transferts hors Union européenne
Les données sont hébergées et sauvegardées en France (Supabase Paris, Scaleway Paris). Les transferts vers les sous-traitants ultérieurs situés aux États-Unis (Vercel, Resend) sont encadrés par des clauses contractuelles types conformes à la décision d'exécution (UE) 2021/914. Resend ne reçoit que l'adresse du destinataire et le contenu du message envoyé.
8. Assistance au responsable de traitement
Le sous-traitant assiste le responsable, par des mesures techniques et organisationnelles appropriées, dans la réponse aux demandes d'exercice des droits des personnes concernées (articles 12 à 23) : export des données en libre-service, suppression de compte en autonomie, assistance sur demande pour les cas qui ne sont pas couverts par ces outils.
Il l'assiste également dans le respect des obligations des articles 32 à 36 (sécurité, notification des violations, analyses d'impact), compte tenu de la nature du traitement et des informations dont il dispose.
9. Violation de données
Le sous-traitant notifie au responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, avec les informations prévues à l'article 33.3 : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou proposées. La procédure interne de gestion des violations prévoit une évaluation sous 24 heures et, s'il y a lieu, la notification à la CNIL sous 72 heures.
10. Sort des données en fin de contrat
Au terme du contrat, le responsable récupère l'intégralité de ses contenus via les exports de la plateforme. Les données du périmètre sont ensuite supprimées dans un délai de trente jours suivant la clôture de l'espace, sauf obligation légale de conservation. Les sauvegardes expirent selon leur cycle normal de rotation.
11. Documentation et audit
Le sous-traitant met à la disposition du responsable toutes les informations nécessaires pour démontrer le respect du présent accord, en premier lieu la Politique de confidentialité, le registre des traitements et les DPA de ses sous-traitants ultérieurs. Il permet la réalisation d'audits, dans la limite d'un par période de douze mois, moyennant un préavis de trente jours, aux frais du responsable, pendant les heures ouvrées et sans accès aux données des autres organisations.
Version 2026-08-02 — annexe aux CGU, dont elle suit la version. Contact : privacy@coprospace.fr.