Contrat de sous-traitance
Version du 01.09.2026 · en vigueur depuis le 01.09.2026
Seule la version allemande fait foi. Lire la version allemande
entre
la communauté des propriétaires par étages (PPE) selon l’inscription sur etagia.ch – ci-après « Responsable du traitement » –
et
Martin Adrian Sigg, entreprise individuelle, Einsiedlerstrasse 100, 8810 Horgen IDE : CHE-195.558.666 – ci-après « Sous-traitant » –
1. Objet et rôles
1.1 Le présent contrat concrétise les obligations des parties en matière de protection des données en lien avec l’utilisation de la plateforme « etagia » selon les CG.
1.2 La Responsable du traitement détermine la finalité et les moyens du traitement. Le Sous-traitant traite des données personnelles exclusivement pour le compte et selon les instructions de la Responsable du traitement (art. 9 LPD).
1.3 La Responsable du traitement demeure responsable de la licéité du traitement, notamment de l’information des personnes concernées et d’un éventuel consentement nécessaire.
1.4 Lorsque le Sous-traitant traite des données à ses propres fins (p. ex. facturation à la Responsable du traitement, journalisation de sécurité, preuve de l’acceptation du contrat), il agit à cet égard en tant que responsable du traitement indépendant. La politique de protection des données fait foi à cet égard.
2. Objet, durée, nature et finalité du traitement
2.1 Objet : mise à disposition et exploitation d’un logiciel d’administration des communautés de propriétaires par étages.
2.2 Durée : pour la durée du contrat principal et ensuite jusqu’à la suppression des données selon le ch. 9.
2.3 Nature du traitement : collecte, enregistrement, organisation, modification, consultation, communication par mise à disposition, limitation, suppression.
2.4 Finalité : gestion des données des propriétaires, établissement des décomptes annuels et des budgets, répartition des charges selon les quotes-parts, gestion des fonds de rénovation, opérations de paiement et gestion des rappels, archivage de documents, consignation des décisions, communication au sein de la communauté.
3. Catégories de personnes concernées et de données personnelles
3.1 Personnes concernées :
- Propriétaires d’étages (actuels et anciens)
- Membres des organes d’administration et des organes de révision
- Locataires et usufruitiers, dans la mesure où ils sont saisis
- Personnes de contact d’entreprises artisanales, de fournisseurs et de prestataires de services
3.2 Catégories de données personnelles :
- Données d’identification et de contact : nom, adresse, numéro de téléphone, adresse e-mail
- Données de propriété : désignation de l’unité, quotes-parts, dates d’acquisition et d’aliénation (changement de propriétaire)
- Données financières : IBAN, paiements reçus, soldes de compte, arriérés, acomptes, prêts à la communauté
- Données contractuelles et de dossiers : décisions, procès-verbaux, correspondance, documents téléversés
- Données d’utilisation : compte d’utilisateur, rôles, journaux d’accès
3.3 Des données personnelles sensibles au sens de l’art. 5, let. c, LPD ne sont pas traitées de manière systématique. La Responsable du traitement s’abstient de saisir de telles données dans des champs de texte libre.
4. Instructions
4.1 Le Sous-traitant traite les données exclusivement selon les instructions de la Responsable du traitement. L’utilisation de la plateforme conformément à ses fonctionnalités prévues vaut instruction.
4.2 Les instructions qui vont au-delà des fonctionnalités requièrent la forme textuelle. Si elles occasionnent des frais au Sous-traitant, celui-ci peut les facturer selon le travail effectué.
4.3 Si le Sous-traitant estime qu’une instruction est illicite, il en informe la Responsable du traitement et peut en suspendre l’exécution.
5. Confidentialité
5.1 Le Sous-traitant soumet toutes les personnes chargées du traitement à une obligation de confidentialité. Cette obligation subsiste au-delà de la fin de leur activité.
5.2 L’accès aux données de production est limité au minimum nécessaire à l’exploitation et au support, et il est journalisé.
6. Mesures techniques et organisationnelles
Le Sous-traitant prend des mesures appropriées pour garantir la sécurité des données (art. 8 LPD, art. 1 ss OPDo), notamment :
6.1 Contrôle de l’accès et des autorisations
- Authentification par comptes individuels, mots de passe enregistrés uniquement sous forme de hachage
- Autorisations basées sur les rôles, séparation des mandants au niveau de la base de données
- Accès administratif uniquement par des connexions sécurisées
6.2 Contrôle de la transmission et de l’enregistrement
- Chiffrement du transport (TLS) pour toutes les connexions
- Chiffrement des données au repos au niveau du support de stockage
- Copies de sauvegarde chiffrées
6.3 Disponibilité et restaurabilité
- Sauvegardes automatisées régulières avec contrôle périodique de la restauration
- Conservation des copies de sauvegarde séparément du système de production
6.4 Traçabilité
- Journalisation des opérations relevant de la sécurité
- Séparation des environnements de développement, de test et de production ; pas de données de production dans les environnements de test
6.5 Organisation
- Registre des activités de traitement à jour
- Installation rapide des mises à jour de sécurité
- Processus documenté pour les incidents de sécurité
Le Sous-traitant peut faire évoluer les mesures, pour autant que le niveau de protection ne soit pas abaissé.
7. Sous-traitants ultérieurs
7.1 La Responsable du traitement consent au recours aux sous-traitants ultérieurs suivants :
| Entreprise | Siège | Prestation | Lieu des données |
|---|---|---|---|
| Infomaniak Network SA | Genève, Suisse | Hébergement, infrastructure de serveurs, stockage de fichiers, sauvegarde | Suisse |
| Infomaniak Network SA | Genève, Suisse | Envoi d’e-mails système et de notification | Suisse |
7.2 Le Sous-traitant communique le recours à un sous-traitant ultérieur ou son changement au moyen d’une nouvelle version du présent contrat. La communication est adressée par e-mail aux administratrices et administrateurs de la Responsable du traitement au moins 30 jours avant le changement et renvoie à la nouvelle et à la précédente version. La Responsable du traitement peut s’opposer au changement en résiliant le contrat principal avant la date du changement. Le contrat prend alors fin selon les CG à la fin de la période contractuelle en cours ; jusque-là, la version précédente du présent contrat s’applique à la Responsable du traitement. Si elle ne résilie pas avant cette date, le changement est réputé approuvé. Une administratrice ou un administrateur peut en outre accepter expressément la nouvelle version dans la plateforme.
7.3 Le Sous-traitant impose contractuellement aux sous-traitants ultérieurs un niveau de protection correspondant au présent contrat et répond de leur comportement comme du sien.
7.4 L’ensemble du traitement a lieu en Suisse. Une communication à l’étranger n’a lieu que vers des États offrant une protection adéquate des données selon l’annexe 1 OPDo ou sur la base d’une garantie selon l’art. 16, al. 2, LPD.
8. Obligations d’assistance
8.1 Le Sous-traitant assiste la Responsable du traitement pour répondre aux demandes d’accès, de rectification, d’effacement et de remise de données des personnes concernées. Si une personne concernée s’adresse directement au Sous-traitant, celui-ci transmet la demande sans délai et n’y répond pas lui-même.
8.2 Le Sous-traitant annonce sans délai à la Responsable du traitement toute violation de la sécurité des données, au plus tard dans les 48 heures après en avoir pris connaissance, en indiquant sa nature, les catégories de données concernées, les conséquences présumées et les mesures prises. L’annonce au PFPDT selon l’art. 24 LPD incombe à la Responsable du traitement.
8.3 Le Sous-traitant assiste la Responsable du traitement lors d’une éventuelle analyse d’impact relative à la protection des données en fournissant les informations nécessaires relevant de son domaine.
9. Suppression et restitution
9.1 Après la fin du contrat principal, les données restent consultables en mode lecture seule et les téléchargements selon le ch. 8.2 des CG disponibles. Une exportation de l’ensemble des données dans un format lisible par machine n’est actuellement pas proposée.
9.2 Le Sous-traitant supprime les données dès que la Responsable du traitement le demande sous forme textuelle ; aucune suppression automatique n’a lieu à l’expiration d’un délai fixe. Les copies de sauvegarde sont supprimées ou écrasées dans le cadre du cycle de rotation ordinaire, au plus tard 180 jours après leur création.
9.3 Les données que le Sous-traitant doit continuer à conserver en raison d’obligations légales de conservation sont bloquées pour d’autres finalités.
9.4 Sur demande, le Sous-traitant confirme la suppression sous forme textuelle.
10. Preuve et contrôle
10.1 Le Sous-traitant démontre sur demande le respect du présent contrat au moyen de documents appropriés, notamment d’une description à jour des mesures techniques et organisationnelles.
10.2 La Responsable du traitement peut exiger un contrôle au plus une fois par an ainsi qu’en cas de motif concret. Elle l’annonce au moins 30 jours à l’avance et le mène de manière à perturber le moins possible l’exploitation. Une indemnité appropriée peut être exigée pour le travail du Sous-traitant.
11. Responsabilité et dispositions finales
11.1 Les règles de responsabilité des CG s’appliquent par analogie au présent contrat.
11.2 En cas de contradiction entre le présent contrat et les CG, les dispositions du présent contrat prévalent pour les questions de protection des données.
11.3 Le droit suisse est applicable. Le for est à Horgen, canton de Zurich.