Accord de sous-traitance (DPA)
Dernière mise à jour : 18 juillet 2026
Accord de sous-traitance de données personnelles conclu au titre de l'article 28 du RGPD, annexé aux conditions générales d'utilisation du service Bailys et accepté en ligne lors de la création du compte et lors de toute souscription d'un Abonnement.
1. Parties et rôles
Le présent accord de sous-traitance (l'« Accord » ou le « DPA ») est conclu entre :
- l'Organisation titulaire d'un compte Bailys (bailleur personne physique, SCI, ou toute autre entité définie à l'article 2 des CGU), agissant en qualité de responsable du traitement au sens de l'article 4.7 du RGPD pour les données personnelles qu'elle saisit ou fait saisir dans le Service concernant ses locataires, garants, candidats et autres tiers ; et
- l'Éditeur du Service Bailys — Irchad Aboussoiria, entrepreneur individuel (micro-entreprise), exerçant sous le nom commercial IAxium, SIRET 940 889 405 00012, dont le siège est situé 3 Chemin Colo Boy, 97600 Mamoudzou — agissant en qualité de sous-traitant au sens de l'article 4.8 du RGPD.
Le présent Accord fait partie intégrante des CGU. Il complète les CGU pour tout ce qui concerne le traitement de données personnelles réalisé par l'Éditeur pour le compte de l'Organisation ; en cas de contradiction sur ce point, le présent Accord prévaut.
Hors périmètre du présent Accord : les données pour lesquelles l'Éditeur agit en qualité de responsable du traitement — données de compte des Utilisateurs (identité, identifiants, journaux de connexion), données de facturation et d'abonnement, données de prospection et statistiques d'utilisation du Service. Ces traitements sont décrits dans la politique de confidentialité.
2. Objet, durée, nature et finalité du traitement
- Objet : la fourniture du Service de gestion locative Bailys (hébergement, stockage, structuration, génération de documents, envoi de notifications, mise à disposition du portail locataire et de l'assistant), conformément aux CGU.
- Durée : la durée d'utilisation du Service par l'Organisation, prolongée de la période nécessaire aux opérations de restitution et de suppression prévues à l'article 10.
- Nature du traitement : collecte (saisie par l'Organisation ou dépôt par les personnes concernées via le portail), enregistrement, structuration, conservation, consultation, extraction, communication aux membres autorisés de l'Organisation, génération de documents, effacement.
- Finalité : permettre à l'Organisation de gérer son patrimoine locatif — baux, échéances, paiements, quittances, états des lieux, dossiers de candidature, relances, dépôts de garantie, obligations fiscales et documentaires afférentes.
L'Éditeur ne traite les données que pour cette finalité. Il s'interdit tout usage pour son propre compte, y compris à des fins d'entraînement de modèles d'intelligence artificielle.
3. Catégories de données et de personnes concernées
Personnes concernées : locataires et colocataires, garants (personnes physiques), candidats à la location et leurs garants, occupants et autres tiers mentionnés dans les documents locatifs (le cas échéant : associés de la société bailleresse saisis pour ses obligations déclaratives).
Catégories de données :
- données d'identité et de contact (nom, prénom, date de naissance, adresse, e-mail, téléphone) ;
- données contractuelles et financières (loyers, charges, dépôts de garantie, échéances, paiements, impayés, aides au logement, revenus déclarés des locataires, garants et candidats) ;
- pièces justificatives autorisées par la réglementation (décret n° 2015-1437), déposées par l'Organisation ou par les personnes concernées ;
- documents générés ou archivés (baux, quittances, états des lieux, courriers, attestations) ;
- échanges via le portail locataire et, le cas échéant, contenus soumis à l'assistant intégré (avec pseudonymisation préalable des identifiants directs, voir annexe B).
Le Service bloque par conception le dépôt des pièces interdites par le décret n° 2015-1437. L'Organisation s'interdit de saisir dans le Service des données relevant de l'article 9 du RGPD (données dites « sensibles ») ; le Service n'est pas conçu pour en accueillir.
4. Obligations de l'Organisation (responsable du traitement)
L'Organisation :
- détermine seule les finalités et les moyens du traitement de ses données locatives ; elle est responsable de leur licéité, de leur exactitude et de leur minimisation ;
- délivre aux personnes concernées l'information requise par les articles 13 et 14 du RGPD et répond à leurs demandes d'exercice de droits ;
- garantit qu'elle dispose d'une base légale pour chaque traitement opéré via le Service ;
- utilise les fonctionnalités du Service conformément à la réglementation applicable à son activité de bailleur.
5. Obligations de l'Éditeur (sous-traitant)
5.1 Instructions documentées
L'Éditeur ne traite les données que sur instruction documentée de l'Organisation. Les instructions documentées sont constituées par les présentes, les CGU et l'utilisation des fonctionnalités du Service par l'Organisation (chaque action dans l'interface valant instruction pour le traitement correspondant). Toute instruction supplémentaire fait l'objet d'un accord écrit. Si l'Éditeur estime qu'une instruction constitue une violation du RGPD, il en informe immédiatement l'Organisation.
Si le droit de l'Union ou d'un État membre impose à l'Éditeur un traitement non prévu par les instructions, il en informe l'Organisation avant le traitement, sauf interdiction légale.
5.2 Confidentialité
L'Éditeur garantit que toute personne autorisée à traiter les données (personnel, prestataires d'infogérance) est soumise à une obligation de confidentialité contractuelle ou légale appropriée.
5.3 Sécurité (article 32 RGPD)
L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées, décrites dans sa documentation de sécurité et comprenant notamment : isolation logique stricte des données entre Organisations, chiffrement en transit (TLS) et chiffrement applicatif au repos des champs les plus sensibles, authentification à deux facteurs pour les rôles privilégiés, contrôle d'accès par rôles, journalisation des actions sensibles conservée cinq ans, URL de téléchargement signées à durée limitée, sauvegardes régulières et procédure de restauration testée. Le détail des mesures est tenu à jour dans la documentation interne de sécurité de l'Éditeur et résumé dans la politique de confidentialité.
5.4 Assistance au responsable du traitement
Compte tenu de la nature du traitement, l'Éditeur assiste l'Organisation, par des mesures techniques et organisationnelles appropriées :
- pour donner suite aux demandes d'exercice des droits des personnes concernées (articles 12 à 23 RGPD) — notamment via les fonctions d'export, de rectification et d'effacement intégrées au Service ;
- pour garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact), compte tenu des informations à sa disposition.
Si une personne concernée saisit directement l'Éditeur d'une demande relative à un traitement dont l'Organisation est responsable, l'Éditeur la transmet sans délai à l'Organisation et n'y répond pas lui-même, sauf obligation légale.
5.5 Notification des violations de données
L'Éditeur notifie à l'Organisation toute violation de données à caractère personnel affectant les données traitées pour son compte dans les meilleurs délais après en avoir pris connaissance, en fournissant les informations utiles à la notification prévue à l'article 33 du RGPD (nature de la violation, catégories et volume approximatif de données et de personnes concernées, conséquences probables, mesures prises ou proposées).
5.6 Registre et coopération
L'Éditeur tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients, prévu à l'article 30.2 du RGPD, et coopère avec l'autorité de contrôle compétente (CNIL) à sa demande.
6. Sous-traitance ultérieure
L'Organisation donne son autorisation écrite générale au recours par l'Éditeur à des sous-traitants ultérieurs pour l'exécution du Service. La liste des sous-traitants ultérieurs en vigueur figure en annexe B du présent Accord et est reprise dans la politique de confidentialité ; ces deux documents font foi.
L'Éditeur informe l'Organisation de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur (mise à jour de l'annexe B et notification dans le Service ou par e-mail), en laissant à l'Organisation la possibilité d'émettre des objections dans un délai de trente (30) jours. En cas d'objection légitime et à défaut de solution alternative raisonnable, l'Organisation peut résilier son Abonnement dans les conditions des CGU.
L'Éditeur impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent Accord et demeure pleinement responsable envers l'Organisation de l'exécution de leurs obligations.
7. Transferts hors Union européenne
Les données sont hébergées et traitées en France (voir annexe B). L'Éditeur ne réalise aucun transfert de données hors de l'Union européenne / EEE, avec les exceptions limitatives suivantes :
- Stripe (prestataire de paiement, États-Unis) — ce prestataire traite les données de facturation de l'Organisation elle-même, pour lesquelles l'Éditeur est responsable du traitement ; il ne traite pas les données des personnes concernées visées à l'article 3. Il est mentionné ici par transparence ; le transfert est encadré par la certification EU-U.S. Data Privacy Framework et, à titre subsidiaire, par les clauses contractuelles types de la Commission européenne.
- Le cas échéant, tout accès technique depuis un pays tiers par un prestataire d'administration d'infrastructure (voir Laravel Forge, annexe B) est encadré par les clauses contractuelles types.
Tout nouveau transfert hors UE serait soumis au mécanisme de notification de l'article 6 et encadré par les garanties appropriées du chapitre V du RGPD.
8. Audit
L'Éditeur met à la disposition de l'Organisation toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD. L'Organisation peut, au plus une fois par an et moyennant un préavis raisonnable d'au moins trente (30) jours, réaliser ou faire réaliser un audit documentaire de ces obligations, à ses frais, pendant les heures ouvrées, sans accès aux données d'autres clients ni perturbation du Service. Les rapports, certifications et documentations de sécurité fournis par l'Éditeur ou ses sous-traitants ultérieurs (notamment les certifications de l'hébergeur) satisfont en priorité cette obligation d'audit.
9. Responsabilité
Chaque partie est responsable des dommages causés par un traitement effectué en violation du RGPD dans les conditions de l'article 82 du RGPD. La responsabilité de l'Éditeur au titre du présent Accord s'inscrit dans les limites prévues par les CGU, sans préjudice des dispositions d'ordre public.
10. Sort des données en fin de contrat
Au terme de la relation contractuelle (résiliation, expiration, fermeture du compte), et au choix de l'Organisation :
- Restitution : l'Organisation peut exporter l'intégralité de ses données depuis le Service (export structuré) pendant la durée prévue par les CGU après la fin de l'Abonnement ;
- Suppression : à l'issue de cette période, l'Éditeur supprime les données, sauf celles dont la conservation est exigée par le droit de l'Union ou le droit français (notamment les pièces comptables conservées dix ans et les journaux d'audit conservés cinq ans), qui sont conservées pour la durée légale résiduelle puis supprimées ou anonymisées.
11. Point de contact
Pour toute question relative au présent Accord ou à la protection des données : [email protected].
Annexe A — Description des traitements sous-traités
| Élément | Description |
|---|---|
| Objet | Fourniture du Service Bailys (gestion locative en ligne) |
| Nature des opérations | Collecte (saisie / dépôt), enregistrement, structuration, conservation, consultation, extraction, communication aux membres autorisés, génération de documents, effacement |
| Finalité | Gestion du patrimoine locatif de l'Organisation : biens, baux, échéances, paiements, quittances, états des lieux, candidatures, relances, dépôts de garantie, préparation fiscale |
| Personnes concernées | Locataires, colocataires, garants, candidats et leurs garants, occupants, tiers mentionnés aux documents locatifs, associés de la société bailleresse (déclaratif fiscal) |
| Catégories de données | Identité et coordonnées ; données contractuelles et financières locatives (dont revenus déclarés) ; pièces justificatives autorisées ; documents générés ; échanges via le portail et l'assistant |
| Données exclues | Pièces interdites par le décret n° 2015-1437 (bloquées par conception) ; données de l'article 9 RGPD |
| Durée du traitement | Durée du contrat + période de restitution, puis durées légales de conservation résiduelles (article 10) |
| Localisation | France (voir annexe B) |
Annexe B — Sous-traitants ultérieurs
Liste en vigueur au 18 juillet 2026. Reprise dans la politique de confidentialité ; toute modification est notifiée conformément à l'article 6.
| Sous-traitant ultérieur | Prestation | Données concernées | Localisation / garanties |
|---|---|---|---|
| OVH SAS (Roubaix, France) | Hébergement du serveur applicatif et de la base de données (VPS, France) | Toutes les données du Service | France (datacenter Strasbourg) — aucune sortie d'UE |
| Laravel Forge (Laravel Holdings, États-Unis) | Administration technique du serveur (provisionnement, déploiement) — accès technique, pas d'hébergement de données du Service | Accès potentiel aux données hébergées dans le cadre d'opérations d'administration | États-Unis — clauses contractuelles types |
| Scaleway SAS (Paris, France) | Stockage objet S3 des documents et photos (le stockage est assuré sur le serveur OVH, en France, dans l'intervalle de son activation) | Documents, pièces justificatives, photos | France (fr-par) — aucune sortie d'UE |
| Stripe Payments Europe / Stripe Inc. | Paiement des Abonnements | Données de facturation de l'Organisation uniquement — pas de données des personnes concernées de l'annexe A (mention par transparence, cf. article 7) | Irlande / États-Unis — Data Privacy Framework + clauses contractuelles types |
| Prestataire e-mail transactionnel — en cours d'arbitrage | Envoi des e-mails du Service (notifications, quittances, portail) | Adresses e-mail et contenus des messages (dont documents joints le cas échéant) | Sera situé dans l'UE/EEE ou encadré par les garanties du chapitre V du RGPD ; l'annexe B sera mise à jour et notifiée conformément à l'article 6 |
| Mistral AI (Paris, France) | Traitement des requêtes de l'assistant intégré | Messages de l'assistant + données de gestion strictement nécessaires à la réponse ; identifiants directs (e-mails, téléphones, IBAN, NIR) pseudonymisés avant envoi ; aucune pièce d'identité ni coordonnée bancaire complète ; engagement contractuel de non-utilisation pour l'entraînement des modèles | France — aucune sortie d'UE |
| Functional Software, Inc. (Sentry) | Suivi des erreurs applicatives | Journaux d'erreurs filtrés (pas de mot de passe, pièce, donnée bancaire ou de revenu) ; peuvent contenir des identifiants techniques | États-Unis — DPA + clauses contractuelles types |
Tous les sous-traitants ultérieurs hébergeant les données du Service ont leur infrastructure de traitement dans l'Union européenne ; les exceptions et accès depuis des pays tiers sont limités aux cas décrits ci-dessus et à l'article 7.