Conditions générales de sous-traitance des données à caractère personnel - FEDERIA CONNECT

Conditions générales de sous-traitance des données à caractère personnel - FEDERIA CONNECT

Dernière mise à jour : Mai 2026

PRÉAMBULE

Les présentes conditions générales de sous-traitance (ci-après le « DPA ») constituent l’acte juridique au sens de l’article 28 du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (ci-après le « RGPD ») entre :

d’une part, l’ASBL FEDERIA, dont le siège social est établi au 6 Avenue Pasteur à 1300 Wavre, inscrite à la Banque-Carrefour des Entreprises sous le numéro 0568.895.496, représentée par sa Directrice générale Madame Charlotte De Thaye (ci-après, « FEDERIA » ou « le Sous-traitant »),

et

d’autre part, le Membre, personne physique ou morale ayant la qualité de membre effectif ou adhérent de FEDERIA, en règle de cotisation, et utilisant la Plateforme FEDERIA CONNECT (ci-après le « Membre » ou le « Responsable du traitement »).

FEDERIA et le Membre étant ci-après dénommés ensemble les « Parties » et individuellement la « Partie ».

Le présent DPA est conclu en complément des conditions générales d’utilisation de l’environnement numérique FEDERIA CONNECT (ci-après les « Conditions générales FEDERIA CONNECT »), auxquelles il est annexé et avec lesquelles il forme un tout indissociable, sans préjudice de l’ordre de priorité défini aux Conditions générales FEDERIA CONNECT.

ARTICLE 1. DÉFINITIONS

Pour l’application du présent DPA, il faut entendre par :

  • « Données », « Données à caractère personnel » ou « Données personnelles » : toute information se rapportant aux Personne concernées et traitées par FEDERIA pour le compte du Membre dans le cadre des Traitements Concernés visés par les présentes.
  • « Législation relative à la protection des données à caractère personnel », le RGPD et toute autre législation résultant du RGPD tels que mis à jour, en ce inclus toutes les délibérations, lignes directrices ou référentiels émis par toute autorité de contrôle compétente.
  • « Plateforme » : l’interface de FEDERIA CONNECT regroupant l’espace personnel du Membre, les services de gestion et notamment la mutualisation des Mandats.
  • « Personnes concernées » : toute personne physique identifiée ou identifiable liée aux Données à caractère personnel. Une personne identifiable est une personne qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.
  • « Responsable du traitement », la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement des Données à caractère personnel. En l’occurrence, il s’agit du Membre.
  • « Sous-traitant », la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des Données à caractère personnel pour le compte du Responsable du traitement. En l’occurrence, il s’agit de FEDERIA.
  • « Sous-traitant ultérieur » : tout sous-traitant ultérieur de FEDERIA, au sens de l’article 28, paragraphe 4, du RGPD, intervenant pour la fourniture des Traitements Concernés.
  • « Traitements Concernés » : toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des Données ou des ensembles de Données à caractère personnel, mises en œuvre par FEDERIA pour le compte du Membre, exclusivement dans le cadre du module de mutualisation des Mandats accessible via la Plateforme FEDERIA CONNECT, telles que décrites dans les présentes.
  • « Violation de Données » : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles Données, dans le cadre de la fourniture des Services.

En cas de doute ou de différences, les termes commençant par une majuscule et non définis ci-avant ont la signification qui leur est donnée dans les Conditions générales FEDERIA CONNECT ou dans la Législation relative à la protection des données à caractère personnel.

ARTICLE 2. OBJET ET PORTÉE

2.1. OBJET

Le présent DPA a pour objet de définir les conditions dans lesquelles FEDERIA traite, en qualité de Sous-traitant, les Données pour le compte du Membre, celui-ci agissant en qualité de Responsable du traitement, dans le strict cadre des Traitements Concernés.

Le présent DPA formalise ainsi la relation entre FEDERIA et le Membre, conformément à l’article 28 du RGPD.

2.2. PORTÉE

Le présent DPA s’applique exclusivement aux Traitements Concernés. Il ne couvre pas :

  • Les traitements pour lesquels FEDERIA intervient en qualité de Responsable du traitement, qui sont régis par la Charte de Vie Privée de FEDERIA et par la Charte de Vie Privée spécifique à FEDERIA CONNECT ;
  • Les traitements mis en œuvre par les Membres entre eux ou avec des tiers, en dehors de la Plateforme.

2.3. HIÉRARCHIE

En cas de contradiction entre le présent DPA et tout autre document contractuel applicable entre les Parties, les stipulations du présent DPA prévalent pour ce qui concerne le traitement des Données dans le cadre des Traitements Concernés.

ARTICLE 3. DESCRIPTION DES TRAITEMENTS

3.1. SERVICES SOUS-TRAITÉS

La description des opérations de Traitement et leurs finalités pour lesquelles le Sous-traitant est autorisé à traiter les données sont reprises en Annexe 1. Le Sous-traitant ne peut traiter les Données qu’aux fins définies dans les présentes et conformément aux instructions du Responsable du traitement.

Ces dernières sont matérialisées par les Conditions générales de FEDERIA CONNECT ainsi que par le présent DPA. Toutes instructions additionnelles ou différentes doivent être convenues par écrit entre les Parties.

Le Sous-traitant peut toutefois être amené à effectuer un Traitement de Données pour des finalités qui ne sont pas encore prévues par le présent DPA, à la demande écrite et préalable du Responsable du traitement.

Si le Sous-traitant est tenu, en vertu d’une obligation légale découlant du droit de l’Union européenne ou du droit belge, d’effectuer un Traitement de Données en dehors des instructions prévues par le présent DPA, celui-ci en informera au préalable le Responsable du traitement.

3.2. CATÉGORIES DE DONNÉES À CARACTÈRE PERSONNEL FAISANT L’OBJET DE LA SOUS-TRAITANCE

La liste des Données à caractère personnel sous-traitées se trouve en Annexe 1 du présent DPA.

Dans l’hypothèse où des données à caractère non personnel seraient combinées à des Données à caractère personnel de sorte qu’une identification des Personnes concernées serait possible, ces Données seront traitées comme des Données à caractère personnel jusqu’à ce que leur rapprochement avec une personne particulière soit rendu impossible.

3.3. CATÉGORIES DE PERSONNES CONCERNÉES

La liste des catégories de personnes concernées se trouve en Annexe 1 du présent DPA.

ARTICLE 4. DURÉE ET RÉSILIATION DU DPA

Le présent DPA prend effet à la date de son acceptation par le Membre et demeure en vigueur tant que le Membre utilise la Plateforme dans le cadre des Traitements Concernés.

Au regard des Membres utilisant la Plateforme avant l’acceptation du présent DPA, ce dernier est réputé avoir pris effet à partir de l’accès au Membre à la Plateforme.

Les obligations dont la nature ou les termes en imposent le maintien postérieurement à la fin du DPA, en particulier celles relatives à la confidentialité, à la sécurité, à la suppression ou la restitution des Données et à la responsabilité, demeurent en vigueur après la fin du DPA, dans la mesure nécessaire à leur exécution.

Les Parties peuvent résilier le présent DPA selon les mêmes modalités prévues au sein des Conditions générales FEDERIA CONNECT auxquelles il se rapporte.

ARTICLE 5. OBLIGATIONS DU RESPONSABLE DU TRAITEMENT

Le Membre, en qualité de Responsable du traitement, s’engage à :

  • Disposer d’une base légale appropriée, au sens de l’article 6 du RGPD et, le cas échéant, des articles 9 et 10, pour chaque Traitement Concerné qu’il met en œuvre via la Plateforme FEDERIA CONNECT ;
  • Fournir aux Personnes concernées l’information requise par les articles 13 et 14 du RGPD, en ce compris l’information relative au recours à FEDERIA en qualité de sous-traitant et, le cas échéant, à la mutualisation des Mandats entre Membres ;
  • Garantir l’exactitude, la pertinence et la minimisation des Données qu’il introduit dans la Plateforme ;
  • Coopérer de bonne foi avec FEDERIA, notamment en cas de demande exercée par une Personne concernée, de demande de l’autorité de contrôle ou de Violation de Données.

ARTICLE 6. OBLIGATIONS DE FEDERIA EN QUALITÉ DE SOUS-TRAITANT

Conformément à l’article 28 du RGPD et dans le cadre des présentes, FEDERIA s’engage à mobiliser ses meilleurs efforts pour :

  • Traiter les Données à caractère personnel uniquement pour les finalités définies en Annexe 1 du présent DPA, et donc en aucun cas les traiter à ses propres fins ;
  • Respecter la Législation relative à la protection des Données à caractère personnel, en prenant notamment en compte tous les principes du RGPD tels que les principes de protection des Données dès la conception et par défaut ;
  • S’abstenir d’agir volontairement d’une manière qui constituerait ou entraînerait une violation de la Législation relative à la protection des Données à caractère personnel et alerter le Responsable de traitement sans délai en cas d’un risque de non-conformité d’une instruction à la Législation relative à la protection des Données à caractère personnel. De façon générale, le Sous-traitant ne doit, par aucun acte ou omission, mettre le Responsable du traitement en infraction avec la Législation relative à la protection des Données à caractère personnel.
  • Mettre en œuvre les mesures techniques et organisationnelles appropriées requises au titre de l’article 32 du RGPD afin de garantir un niveau de sécurité adapté au risque, en tenant compte de l’état de l’art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des Personnes concernées. (Voir Annexe 2 du présent DPA)
  • Satisfaire à son obligation de transparence et de traçabilité en tenant notamment un registre de toutes les activités de Traitement effectuées pour le compte du Responsable du traitement ;
  • Assister le Responsable du traitement pour la réalisation d’éventuelles Analyses d’impact relatives à la protection des données (ou « AIPD ») ;
  • Coopérer avec l’autorité de contrôle compétente, à la demande de celle-ci ou du Responsable du traitement.

Cependant, le Sous-traitant n'est pas responsable de la conformité aux lois et réglementations applicables au Responsable du traitement.

ARTICLE 7. MODALITÉS DE CONSERVATION DES DONNÉES

Sur demande écrite soumise par le Responsable du traitement au plus tard trente (30) jours avant la date effective d'expiration de l'Accord-cadre, le Sous-traitant fournira au Responsable du traitement une copie lisible des Données à caractère personnel actives dans ses systèmes à ladite date.

Au terme du présent DPA, le Sous-traitant effacera toutes les Données à caractère personnel de ses systèmes ou les rendra anonymes (sans préjudice de toutes archives de sauvegarde) au plus tard nonante (90) jours après l'expiration de toutes les exigences légales et réglementaires pertinentes en matière de conservation.

ARTICLE 8. LIEU DU TRAITEMENT

Le Traitement de Données à caractère personnel effectué dans le cadre du présent DPA a lieu sur les territoires belges et français.

Le Sous-traitant ne transfère aucune Donnée à caractère personnel vers un pays en dehors de l'Espace Economique Européen (“EEE”) sans le consentement écrit et préalable du Responsable du traitement.

Lorsqu'un tel transfert est envisagé, FEDERIA évalue la nécessité de mesures supplémentaires conformément aux orientations du Comité européen de la protection des données.

ARTICLE 9. DROITS DES PERSONNES CONCERNÉES

Eu égard à la protection des droits des Personnes concernées, le Responsable du traitement doit permettre aux Personnes concernées d'exercer leurs droits et doit s'assurer que les informations adéquates concernant le Traitement en question leur soient communiquées d'une manière transparente, compréhensible et facilement accessible.

Si une Personne concernée devait directement contacter le Sous-traitant pour exercer ses droits tels que demander une copie, une rectification ou l’effacement de ses Données, ou pour restreindre ou s'opposer aux activités de Traitement, le Sous-traitant réoriente cette personne vers le Responsable du traitement.

Compte tenu de ce qui précède, le Sous-traitant peut fournir les informations de contact de base du Responsable du traitement au demandeur.

Le Sous-traitant s’engage, dans la mesure du possible, à coopérer avec le Responsable du traitement et l'aider à remplir son obligation de réponse aux Personnes concernées.

ARTICLE 10. NOTIFICATION DE VIOLATION DE DONNÉES

FEDERIA notifie au Membre toute Violation de Données affectant les Données des Traitements Concernés, dans les meilleurs délais après en avoir pris connaissance et, dans la mesure du possible, dans un délai n’excédant pas quarante-huit (48) heures.

La notification contient au minimum les informations suivantes, dans la mesure où elles sont disponibles :

  • La description de la nature de la Violation de Données, en ce compris, si possible, les catégories et le nombre approximatif de Personnes concernées et de Données affectées ;
  • Les coordonnées du point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
  • Les conséquences probables de la Violation de Données ;
  • Les mesures prises ou envisagées par FEDERIA pour y remédier et, le cas échéant, en atténuer les conséquences.

ARTICLE 11. COMMUNICATION DES DONNÉES À DES TIERS

La communication à des tiers des Données sous-traitées, de quelque manière, est interdite à moins (i) qu’il ne s’agisse d’un Sous-traitant ultérieur lié par les mêmes obligations que le Sous-traitant et approuvé par le Responsable du traitement dans le conditions stipulées plus bas, ou (ii) que la communication ait été demandée expressément par le Responsable du traitement ou (iii) qu’elle soit imposée par la loi, ou (iv) dans les cas éventuellement prévus aux termes des Conditions générales de FEDERIA CONNECT.

Toute communication légalement obligatoire par le Sous-traitant à des tiers doit être portée à la connaissance du Responsable du traitement.

Plus spécifiquement, dans tous les cas où le Sous-traitant est obligé par une autorité judiciaire ou administrative de lui transférer les Données traitées pour le compte du Responsable du traitement et, a fortiori si cette obligation de transfert doit se faire vers un pays autre que la Belgique ou une organisation internationale, il doit informer immédiatement le Responsable du traitement de cette obligation juridique sauf si le droit concerné interdit formellement cette information pour des motifs importants d’intérêt public.

ARTICLE 12. CONFIDENTIALITÉ DES DONNÉES

Le Sous-traitant limite l’accès aux Données aux membres de son équipe (fixes ou temporaires) qui ont besoin d'un accès aux Données pour effectuer leurs tâches et missions.

Le Sous-traitant impose une obligation de confidentialité et de sécurité aux membres de son équipe ayant accès aux Données concernées et veillera à ce que toute personne physique agissant sous son autorité ne traite pas les Données à caractère personnel en contravention aux dispositions du présent DPA.

À cette fin, le Sous-traitant est tenu d'informer les personnes qui agissent en son nom et qui ont accès aux Données à caractère personnel des exigences applicables et de garantir le respect de telles exigences moyennant des obligations de confidentialité contractuelles ou légales.

ARTICLE 13. SOUS-TRAITANCE ULTÉRIEURE

Le Membre autorise expressément FEDERIA, à titre général, à recourir à des Sous-traitants ultérieurs pour l’exécution du présent DPA, sous réserve du respect des conditions ci-dessous.

La liste des Sous-traitants ultérieurs autorisés à la date du présent DPA figure à l’Annexe 3. Cette liste est tenue à jour par FEDERIA et accessible au Membre sur demande.

FEDERIA informe le Membre, par tout moyen permettant d’en attester la date et au moins trente (30) jours calendaires avant son entrée en vigueur, de tout projet d’ajout ou de remplacement d’un Sous-traitant ultérieur. Le Membre dispose, dans ce délai, du droit de formuler une objection motivée et raisonnable. En cas d’objection que les Parties ne parviennent pas à résoudre dans un délai supplémentaire de soixante (60) jours calendaires, le Membre peut résilier l’accès aux Traitements Concernés par le Sous-traitant ultérieur litigieux, sous réserve des conséquences pratiques pour la fourniture des Services.

FEDERIA conclut avec chaque Sous-traitant ultérieur un contrat lui imposant les mêmes obligations de protection des Données que celles fixées dans le présent DPA, en application de l’article 28 du RGPD. FEDERIA demeure pleinement responsable, à l’égard du Membre, de l’exécution par le Sous-traitant ultérieur de ses obligations.

ARTICLE 14. MISE À DISPOSITION D’INFORMATIONS ET AUDIT

FEDERIA met à la disposition du Membre toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD.

FEDERIA permet la réalisation d’audits par le Membre ou un autre auditeur qu’il a mandaté, dans les conditions suivantes :

  • Un préavis raisonnable, en principe d’au moins trente (30) jours calendaires, sauf urgence dûment motivée ;
  • Au maximum une fois par année civile, sauf en cas de Violation de Données avérée ou de demande motivée d’une autorité de contrôle ;
  • Pendant les heures ouvrables et sans perturbation déraisonnable des activités de FEDERIA ;
  • Aux frais du Membre, sauf si l’audit révèle une violation manifeste de la part de FEDERIA de ses obligations au titre du présent DPA ;
  • Dans le respect de la confidentialité des données des autres Membres et des informations confidentielles de FEDERIA ;
  • FEDERIA peut, en lieu et place d’un audit sur site, fournir au Membre les rapports d’audit indépendants, certifications ou attestations dont elle dispose, lorsque ces éléments permettent raisonnablement de démontrer le respect des obligations applicables.

ARTICLE 15. DÉLÉGUÉ À LA PROTECTION DES DONNÉES (« DPO »)

Le DPO de FEDERIA est Madame Laura Van Campenhout, joignable via les coordonnées suivantes :

Par courrier à l'adresse suivante : Avenue Pasteur 6 à 1300 Wavre (Belgique)

Par e-mail :

Par téléphone :+32 10 39 54 40

ARTICLE 16. RESPONSABILITÉ

Le Membre, en tant que Responsable du traitement, est tenu de respecter toute la Législation relative à la protection des données à caractère personnel ainsi que toutes les lois et réglementations qui lui sont applicables ou qui sont applicables à son activité.

Lorsque le Responsable du traitement et le Sous-traitant participent au même Traitement et qu’ils sont responsables d'un dommage causé par le Traitement, le Responsable de traitement ou le Sous-traitant est tenu responsable du dommage dans sa totalité. Dans ce cas, celui qui a réparé totalement le dommage subi est en droit de réclamer auprès de l’autre la part de la réparation correspondant à sa part de responsabilité dans le dommage.

ARTICLE 17. MODIFICATION DU DPA

FEDERIA peut modifier le présent DPA, notamment pour tenir compte de l’évolution du cadre juridique applicable, des décisions ou orientations de l’autorité de contrôle belge (« APD ») ou du Comité européen de la protection des données, ou des évolutions des Traitements Concernés.

Toute modification substantielle est notifiée au Membre, par tout moyen permettant d’en attester la date, au moins trente (30) jours calendaires avant son entrée en vigueur.

ARTICLE 18. DROIT APPLICABLE ET JURIDICTIONS

Le présent DPA est régi par le droit belge.

Tout litige relatif à sa formation, à son interprétation ou à son exécution relève de la compétence exclusive des cours et tribunaux de l’arrondissement judiciaire du siège social de FEDERIA.

ANNEXE 1 – DESCRIPTION DES TRAITEMENTS CONCERNÉS

  • Objet du traitement

Mise en œuvre, par FEDERIA pour le compte du Membre, du module de mutualisation des Mandats accessible via la Plateforme FEDERIA CONNECT.

  • Nature des opérations de traitement
  • Stockage
  • Mise à disposition contrôlée à d’autres Membres
  • Transmission
  • Journalisation
  • Sauvegarde
  • Suppression
  • Finalité de traitement

Permettre au Membre, dans le cadre de l’exercice de son activité d’agent immobilier, de partager des informations relatives à un Mandat avec d’autres Membres en vue d’en favoriser l’exécution (mutualisation des Mandats).

  • Catégories de personnes concernées
  • Mandants (vendeurs, bailleurs, le cas échéant copropriétaires) ;
  • Personnes de contact ;
  • Candidats acquéreurs ou candidats locataires ;
  • Autres personnes faisant partie de l’agence du Membre.
  • Catégories de données personnelles
  • Données d’identification personnelle : nom, prénom, nationalité, date et lieu de naissance, adresse postale ;
  • Données d’identification électronique : adresse e-mail, numéro de téléphone (fixe et/ou portable) ;
  • Données relatives au bien et au mandat : adresse du bien, caractéristiques, prix, conditions ;
  • Données d’identification professionnelle : profession, numéro IPI, type de carte professionnelle, date de délivrance et date de validité, numéro BCE, URL publique du site web ;
  • Données d’identification financière : revenus annuels d’activité, crédit, autres revenus annuels, charges mensuelles, apport prévu, loyer actuel ;
  • Données sur la composition familiale : régime matrimonial, nombre d’enfants ;
  • Toute information indiquée par le Membre au sein des champs libres de la Plateforme ainsi que par l’ajout de documents et photos.

ANNEXE 2 – MESURES TECHNIQUES ET ORGANISATIONNELLES

A. Sécurité organisationnelle

  • Politique de sécurité de l’information formalisée, revue périodiquement.
  • Désignation d’un délégué à la protection des données.
  • Sensibilisation et formation régulières du personnel aux exigences de sécurité et de protection des données.
  • Engagements de confidentialité signés par toute personne ayant accès aux Données.
  • Procédures documentées de gestion des incidents et des Violations de Données.

B. Contrôle des accès

  • Authentification individuelle et sécurisée des utilisateurs autorisés.
  • Politique de mots de passe robustes et, le cas échéant, authentification multifactorielle pour les accès sensibles.
  • Gestion des habilitations selon le principe du moindre privilège, avec revue périodique.
  • Journalisation des accès et des opérations sensibles, conservée pendant une durée adaptée aux exigences de sécurité et de preuve.

C. Sécurité technique

  • Chiffrement des Données en transit (TLS) et au repos.
  • Cloisonnement des environnements (production, recette, développement) et des espaces des Membres.
  • Maintenance régulière, gestion des correctifs de sécurité et durcissement des configurations.
  • Protection contre les logiciels malveillants et contre les attaques par déni de service.
  • Sauvegardes régulières, tests de restauration et plan de continuité.

D. Sécurité des sous-traitants ultérieurs

  • Sélection des Sous-traitants ultérieurs sur la base de garanties appropriées.
  • Contractualisation imposant les obligations de l’article 28 du RGPD.
  • Suivi périodique du respect de leurs obligations.

ANNEXE 3 – LISTE DES SOUS-TRAITANTS ULTÉRIEURS

SOUS-TRAITANT ULTÉRIEURACTIVITÉCATÉGORIES DE DONNÉESADRESSE POSTALE
S.A.S. Immosquare EUROPE Support technique de la Plateforme
  • Nom,
  • Prénom,
  • Nationalité,
  • Date et lieu de naissance,
  • Adresse postale ;
  • Adresse e-mail,
  • Numéro de téléphone (fixe et/ou portable) ;
  • Adresse du bien,
  • Caractéristiques,
  • Prix,
  • Conditions ;
  • Profession,
  • Numéro IPI,
  • Type de carte professionnelle,
  • Date de délivrance et date de validité,
  • Numéro BCE,
  • URL publique du site web ;
  • Revenus annuels d’activité,
  • Crédit,
  • Autres revenus annuels,
  • Charges mensuelles,
  • Apport prévu,
  • Loyer actuel ;
  • Régime matrimonial,
  • Nombre d’enfants ;
  • Toute information indiquée par le Membre au sein des champs libres de la Plateforme ainsi que par l’ajout de documents et photos.
28 Rue Pasteur57000 METZ