Accord de traitement des données
Contrat de sous-traitance au sens de l’article 28 du règlement (UE) 2016/679 (« RGPD »)
Version 1.0 — en vigueur le 07/10/2026
L’essentiel
Quand vous enregistrez dans Zekeez les données de vos locataires, garants et contacts, vous en êtes responsable de traitement et Zekeez est votre sous-traitant. Cet accord fixe ce que Zekeez s’engage à faire pour vous : ne traiter ces données que sur vos instructions, les protéger, vous prévenir sous 48 heures en cas de violation, vous aider à répondre aux demandes des personnes, ne recourir qu’aux sous-traitants listés publiquement, et tout effacer quand vous partez, sauf ce que la loi impose de conserver. Il fait partie des conditions générales d’utilisation que vous acceptez en créant votre compte.
Ce résumé ne remplace pas le texte ci-dessous, qui seul fait foi.
Article 1 — Parties et formation
1.1 Le présent accord est conclu entre la société Zekeez (« Zekeez »), sous-traitant, et le responsable du traitement des données que le Titulaire d’un Compte enregistre dans son Espace : le Titulaire lui-même et, lorsqu’il gère un Bailleur distinct de lui (personne morale, indivisaires), ce Bailleur, pour le compte duquel il accepte le présent accord (ensemble, le « Client »). Le Titulaire est l’interlocuteur de Zekeez pour l’exécution du présent accord : les informations et notifications qu’il prévoit lui sont adressées. Dans le présent accord, « Client » n’a pas le sens que lui donnent les conditions générales de vente.
1.2 Il fait partie intégrante des conditions générales d’utilisation (les « CGU »). Il est accepté par voie électronique en même temps qu’elles, conformément à l’article 28, paragraphe 9, du RGPD, et s’applique dès que le Client enregistre des données personnelles de tiers dans le Service.
1.3 Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne l’article 4 du RGPD. Les autres termes commençant par une majuscule ont le sens que leur donnent les CGU. Les Données du Client désignent les données personnelles des Tiers enregistrés contenues dans les Contenus du Client.
Article 2 — Objet
L’accord fixe les conditions dans lesquelles Zekeez traite les Données du Client pour son compte. La nature, les finalités, les catégories de données et de personnes concernées et la durée du traitement sont décrites à l’annexe 1.
Article 3 — Rôles
3.1 Le Client détermine les finalités et les moyens essentiels du traitement des Données du Client : il est responsable de traitement. Zekeez les traite pour son compte : il est sous-traitant.
3.2 Si le Titulaire agit pour le compte d’un autre responsable de traitement, il garantit disposer de l’autorisation de celui-ci pour recourir à Zekeez aux conditions du présent accord ; Zekeez agit alors comme sous-traitant ultérieur.
3.3 Zekeez est responsable de traitement, en dehors du présent accord :
- pour les données de ses propres Utilisateurs (Compte, facturation, assistance, sécurité), dans les conditions de la politique de confidentialité ;
- pour la production de statistiques anonymes prévue à l’article 9.3 des CGU, que le Client autorise ;
- pour l’examen des contenus qui lui sont signalés comme illicites et l’exécution des injonctions des autorités (article 11 des CGU).
Article 4 — Instructions
4.1 Zekeez ne traite les Données du Client que sur instruction documentée du Client. Constituent ces instructions : le présent accord et les CGU ; l’utilisation que le Client fait du Service (les données qu’il saisit ou importe, les documents qu’il génère, les e-mails qu’il envoie, les règles d’automatisation qu’il active, les fonctions qu’il choisit d’utiliser, dont les Fonctions d’IA et la connexion bancaire) ; et toute instruction écrite complémentaire acceptée par Zekeez.
4.2 Les règles d’automatisation qui envoient des messages à des Tiers enregistrés ne s’exécutent que si le Client les a activées.
4.3 Si Zekeez estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition du droit de l’Union ou d’un État membre relative à la protection des données, il en informe immédiatement le Client et peut en suspendre l’exécution jusqu’à ce qu’elle soit confirmée ou modifiée.
4.4 Si le droit de l’Union ou d’un État membre impose à Zekeez un traitement (une réquisition judiciaire, par exemple), Zekeez en informe le Client avant de procéder, sauf si ce droit l’interdit pour des motifs importants d’intérêt public.
Article 5 — Confidentialité
Zekeez veille à ce que les personnes autorisées à traiter les Données du Client s’engagent à la confidentialité ou soient soumises à une obligation légale de confidentialité, n’y accèdent que dans la mesure nécessaire à leurs fonctions et reçoivent la sensibilisation nécessaire à la protection des données.
Article 6 — Sécurité
6.1 Zekeez met en œuvre les mesures techniques et organisationnelles décrites à l’annexe 2, destinées à garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD.
6.2 Zekeez peut faire évoluer ces mesures pour tenir compte de l’état de l’art, à condition de ne pas diminuer le niveau global de sécurité.
Article 7 — Sous-traitants ultérieurs
7.1 Le Client donne à Zekeez une autorisation générale de recourir à des sous-traitants ultérieurs. Ceux auxquels Zekeez recourt à la date d’acceptation figurent sur la page publique Sous-traitants (annexe 3), avec, pour chacun, ses propres sous-traitants susceptibles d’accéder aux Données du Client, leur activité et leur lieu de traitement, ou le lien vers la liste qu’il publie et tient à jour.
7.2 Zekeez informe le Client de tout ajout ou remplacement d’un sous-traitant ultérieur auquel il recourt directement au moins trente jours avant qu’il ne traite des Données du Client, par e-mail et par la mise à jour de la page Sous-traitants. Lorsqu’un de ses sous-traitants lui annonce un changement parmi ses propres sous-traitants, Zekeez met la page à jour et en informe le Client dans les cinq jours ouvrés, en indiquant la date d’effet annoncée. Ces délais peuvent être réduits en cas d’urgence liée à la sécurité ou à la continuité du Service ; Zekeez en informe alors le Client sans délai et en explique la raison.
7.3 Le Client peut s’opposer au changement, pour un motif raisonnable lié à la protection des données, dans les quinze jours de cette information, par e-mail à contact@zekeez.com. Les parties recherchent alors de bonne foi une solution. À défaut, le Client peut résilier sans frais ses abonnements et supprimer son Compte, avant l’entrée en fonction du nouveau sous-traitant ou, si elle est déjà intervenue, sans délai, et obtenir le remboursement de la fraction payée de la Période non écoulée.
7.4 Zekeez impose par contrat à chaque sous-traitant ultérieur des obligations de protection des données qui assurent au moins le niveau de protection du présent accord, notamment des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées ; les différences notables sont indiquées sur la page Sous-traitants. Il demeure pleinement responsable envers le Client de l’exécution de leurs obligations.
7.5 Certains sous-traitants ultérieurs se réservent de traiter pour leur propre compte une partie limitée des données qui leur sont confiées, dans les conditions indiquées sur la page Sous-traitants : Mistral AI, pour la surveillance des usages abusifs de son service, pendant trente jours au plus ; Sendinblue (Brevo), pour produire des statistiques de son service et défendre ses droits. En utilisant les fonctions concernées, le Client autorise Zekeez à leur transmettre les données dans ces conditions.
Article 8 — Assistance au Client
8.1 Demandes des personnes concernées. Le Service permet au Client de consulter, rectifier et supprimer les Données du Client, et de les exporter avec l’ensemble de son Espace. Pour une demande qui porte sur une personne déterminée (copie de toutes ses données, effacement de toutes leurs occurrences, y compris dans l’historique des e-mails, le journal d’activité et les libellés d’opérations bancaires), Zekeez procède à l’extraction ou à l’effacement sur demande écrite du Client, dans les dix jours ouvrés.
Si une personne concernée adresse directement à Zekeez une demande d’exercice de ses droits, Zekeez la transmet au Client dans un délai de cinq jours ouvrés, sans y répondre sur le fond, sauf pour indiquer à la personne que sa demande a été transmise. Zekeez aide le Client, à sa demande et dans la mesure du possible, à satisfaire à son obligation de répondre à ces demandes.
8.2 Sécurité, analyses d’impact et consultation. Compte tenu de la nature du traitement et des informations dont il dispose, Zekeez aide le Client à garantir le respect des obligations des articles 32 à 36 du RGPD : il lui communique sur demande les informations utiles à une analyse d’impact relative à la protection des données, dont la synthèse de sa propre analyse d’impact, et l’assiste en cas de consultation préalable de la CNIL.
8.3 Cette assistance est gratuite lorsqu’elle reste raisonnable. Une assistance d’une ampleur exceptionnelle, qui ne résulte pas d’un manquement de Zekeez, peut donner lieu à un devis accepté par le Client, sauf si celui-ci est Consommateur.
Article 9 — Violations de données
9.1 Zekeez notifie au Client toute violation de données à caractère personnel concernant les Données du Client, quel qu’en soit le niveau de risque, dans les meilleurs délais et au plus tard quarante-huit heures après en avoir pris connaissance, à l’adresse e-mail du Titulaire.
9.2 La notification décrit, dans la mesure où ces informations sont connues : la nature de la violation, sa date et son heure de survenance et de découverte, et si elle est terminée ; les catégories et le nombre approximatif de personnes et d’enregistrements concernés ; si les données étaient chiffrées ; le point de contact chez Zekeez ; les conséquences probables ; les mesures prises ou proposées pour y remédier et en atténuer les effets. Les informations qui ne sont pas disponibles immédiatement sont communiquées par étapes, sans retard injustifié.
9.3 Zekeez aide le Client à notifier la violation à la CNIL et, le cas échéant, à en informer les personnes concernées : il lui fournit un projet de notification et un projet de message aux personnes, et peut adresser ce message en son nom sur instruction écrite. Il ne notifie pas la CNIL à la place du Client sans instruction écrite de sa part.
9.4 Zekeez documente toute violation dans son registre, conformément à l’article 33, paragraphe 5, du RGPD.
Article 10 — Lieux de traitement et transferts
10.1 Les Données du Client sont stockées dans l’Union européenne. Certains sous-traitants ultérieurs, ou leurs propres sous-traitants, peuvent y accéder depuis un pays tiers, dans les cas indiqués sur la page Sous-traitants.
10.2 Zekeez ne transfère des Données du Client vers un pays tiers, ou n’en permet l’accès depuis un tel pays, que sur le fondement d’une décision d’adéquation de la Commission européenne ou de garanties appropriées au sens de l’article 46 du RGPD (notamment les clauses contractuelles types adoptées par la décision d’exécution (UE) 2021/914), complétées si nécessaire de mesures supplémentaires. Le Client autorise ces transferts.
Article 11 — Durée, suppression et restitution
11.1 L’accord s’applique tant que Zekeez traite des Données du Client.
11.2 Pendant la durée du Service, le Client décide lui-même de la durée de conservation des Données du Client et peut les supprimer à tout moment. Une donnée supprimée par le Client est effacée des systèmes de Zekeez dans un délai de trente jours, y compris du journal d’activité de l’Espace, puis des sauvegardes à leur échéance. Le journal d’activité conserve l’historique des modifications pendant un an. Les e-mails envoyés au moyen du Service restent dans l’historique des envois jusqu’à ce que le Client les supprime ou supprime son Compte.
11.3 Le Client peut exporter les Données du Client à tout moment, dans les conditions de l’article 13 des CGU, ce qui vaut restitution. À la suppression du Compte, ou à l’issue de la période de récupération prévue par les CGU en cas de fermeture par Zekeez ou de changement de fournisseur, Zekeez efface toutes les Données du Client dans un délai de trente jours, puis des sauvegardes à leur échéance, sauf si le droit de l’Union ou d’un État membre en exige la conservation. Il le confirme par écrit au Client qui le demande.
11.4 Au décès du Titulaire, Zekeez tient les Données du Client à la disposition de ses ayants droit ou du notaire chargé de la succession, sur justificatif, pendant six mois, puis les efface dans les conditions de l’article 11.3, sauf demande de transfert de l’Espace.
Article 12 — Documentation et audits
12.1 Zekeez met à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations : le présent accord et ses annexes, la page Sous-traitants et, sur demande, la synthèse de son registre en tant que sous-traitant et de son analyse d’impact, ainsi que les attestations et certifications de ses principaux sous-traitants.
12.2 Le Client peut adresser à Zekeez un questionnaire écrit, une fois par an, auquel Zekeez répond dans un délai de trente jours.
12.3 Si ces informations ne suffisent pas à démontrer le respect du présent accord, ou à la suite d’une violation de données, le Client peut réaliser lui-même un audit, ou le faire réaliser par un auditeur indépendant tenu au secret professionnel ou à un engagement de confidentialité, qui ne soit pas un concurrent de Zekeez, une fois par période de douze mois. L’audit est annoncé au moins trente jours à l’avance, se déroule pendant les heures ouvrées sans perturber le Service, ne donne accès ni aux données des autres clients ni aux secrets d’affaires de Zekeez, et se fait aux frais du Client. Le rapport est communiqué à Zekeez.
12.4 Zekeez coopère avec la CNIL dans l’exercice de ses missions.
Article 13 — Obligations du Client
Le Client s’engage à :
- disposer d’une base légale pour chaque traitement des Données du Client, et n’y enregistrer que les données nécessaires à la gestion de ses locations ;
- informer les personnes concernées, conformément aux articles 13 et 14 du RGPD ; il peut reprendre le modèle proposé sur la page Locataires et tiers ;
- ne demander à un candidat ou à une caution, et ne conserver dans le Service, aucune pièce autre que celles que fixe limitativement le décret n° 2015-1437 du 5 novembre 2015, pris en application de l’article 22-2 de la loi n° 89-462 du 6 juillet 1989 ;
- ne pas enregistrer de catégories particulières de données ni de données relatives aux infractions, sauf obligation légale qui lui serait propre ;
- ne donner que des instructions conformes au droit applicable, et vérifier les messages qu’il envoie ou programme ;
- répondre aux demandes des personnes concernées qui lui sont transmises ;
- veiller, le cas échéant, à ce que les personnes qu’il autorise à accéder à son Espace respectent le présent accord ;
- tenir à jour les coordonnées de son Compte, auxquelles Zekeez adresse les informations prévues par le présent accord.
Article 14 — Responsabilité
Chaque partie répond des dommages causés par les manquements qui lui sont imputables, dans les conditions de l’article 82 du RGPD et de l’article 16 des CGU. Zekeez ne répond pas d’un traitement effectué conformément aux instructions du Client.
Article 15 — Primauté et modification
15.1 Pour toute question relative au traitement des Données du Client, le présent accord l’emporte sur les CGU et les conditions générales de vente.
15.2 Il est modifié dans les conditions de l’article 17 des CGU. Une modification imposée par la loi ou par une autorité de contrôle s’applique dès sa publication.
Annexe 1 — Description du traitement
| Nature des opérations | collecte (saisie et import par le Client, synchronisation bancaire), enregistrement, organisation, structuration, conservation, extraction par Fonctions d’IA, consultation, utilisation (génération de documents, calculs, catégorisation et rapprochement des paiements), communication par transmission (e-mails envoyés au nom du Client, transmission aux sous-traitants ultérieurs), limitation, effacement |
| Finalités | fournir au Client les fonctions de gestion locative du Service : tenue du parc, des baux et du carnet de contacts, conservation des pièces, émission et envoi des appels de loyer, quittances, relances et relevés, suivi et rapprochement des paiements, révision des loyers, automatisations, lecture assistée de documents et catégorisation des transactions ; sauvegarde, sécurité et assistance |
| Personnes concernées | locataires et colocataires, candidats locataires, garants et cautions, occupants, précédents locataires, indivisaires et copropriétaires, associés et représentants de personnes morales, conjoints et partenaires, mandataires, prestataires, artisans, syndics et autres contacts du Client ; personnes dont le nom figure dans le libellé d’une transaction bancaire |
| Catégories de données | identité (civilité, nom, prénom, photo ; date et lieu de naissance lorsqu’ils sont nécessaires au bail) ; coordonnées (adresse, e-mail, téléphone) ; situation familiale lorsqu’elle est nécessaire au bail (statut marital, régime matrimonial, conjoint) ; données de personnes morales (dénomination, forme, SIRET, RCS) ; coordonnées bancaires (IBAN, BIC, banque) ; données du bail (logement, loyer, charges, dépôt de garantie, dates, solidarité, garants, motif d’un bail mobilité) ; données financières (appels de loyer, paiements, soldes, retards, libellés de transactions) ; pièces justificatives (pièce d’identité, justificatifs de domicile et de revenus, attestation d’assurance, états des lieux, correspondances) ; messages envoyés au moyen du Service ; notes libres ; historique des modifications (journal d’activité) |
| Données sensibles | aucune n’est demandée par le Service. Peuvent néanmoins y figurer : les justificatifs qu’un locataire remet au Client pour bénéficier d’un préavis réduit ou pour mettre fin à la solidarité, que le Client ne conserve que le temps de valider la demande (référentiel de la CNIL relatif à la gestion locative, délibération n° 2021-057) ; les informations que les libellés d’opérations bancaires peuvent révéler, traitées pour le seul rapprochement des paiements. Tout autre enregistrement est interdit par l’article 9.4 des CGU |
| Fréquence | continue |
| Durée | celle de l’utilisation du Service par le Client, puis effacement selon l’article 11 |
| Lieux | ceux indiqués sur la page Sous-traitants |
Annexe 2 — Mesures techniques et organisationnelles
Chiffrement
- Tous les échanges entre les navigateurs, l’application et les prestataires sont chiffrés (TLS).
- Les données sont chiffrées au repos par l’hébergeur (bases de données, fichiers, sauvegardes). Le jeton qui donne accès à la connexion bancaire est en outre chiffré par l’application avant d’être enregistré.
Cloisonnement et contrôle d’accès
- La base de données et le stockage de fichiers sont fermés à tout accès direct depuis le navigateur ou l’appareil d’un Utilisateur : les Utilisateurs n’y accèdent qu’au travers de l’application de Zekeez. Seuls les membres habilités de l’équipe technique peuvent y accéder directement, par la console de l’hébergeur, dans les conditions de la rubrique « Accès de l’équipe ».
- L’application vérifie l’identité de l’Utilisateur à chaque requête, au moyen d’un jeton signé de courte durée, et cloisonne les données par Espace : un Utilisateur n’accède qu’aux données de l’Espace dont il est membre, selon ses droits. Ce cloisonnement est vérifié par des tests automatisés à chaque mise en production.
- Les fichiers ne sont jamais servis par une adresse publique : ils sont lus au travers de l’application, après contrôle des droits.
- Les identifiants bancaires ne sont jamais saisis chez Zekeez ; les numéros de compte bancaire synchronisés sont conservés sous forme masquée.
- L’application limite le nombre de requêtes par Utilisateur et applique les en-têtes de sécurité usuels du navigateur.
Accès de l’équipe
- Accès à l’infrastructure de production réservé à des comptes nominatifs, protégés par une authentification à deux facteurs, selon le principe du moindre privilège ; liste revue au moins une fois par trimestre.
- Consultation du contenu d’un Espace limitée à l’assistance demandée par le Client, à la sécurité du Service et aux obligations légales. Chaque consultation est consignée, avec son motif, par la personne qui la fait. Les lectures et écritures dans la base de données et dans le stockage de fichiers sont enregistrées dans les journaux d’audit de l’hébergeur, conservés un an.
- Secrets techniques (clés d’API) conservés dans un coffre dédié (Secret Manager), jamais dans le code source.
- Engagement de confidentialité de chaque personne ayant accès aux données ; sensibilisation à la protection des données et à l’usage de l’intelligence artificielle, attestée par une fiche datée et signée.
Authentification des Utilisateurs
- Mots de passe conservés par le prestataire d’authentification sous forme d’empreinte irréversible ; politique de mot de passe conforme à la recommandation de la CNIL (délibération n° 2022-100) ; protection contre les tentatives de connexion répétées.
Journalisation
- Journaux techniques des requêtes conservés un an dans l’Union européenne.
- Journal des actions effectuées dans chaque Espace, conservé un an (article 11.2).
- Les journaux d’audit d’administration de la plateforme, qui retracent les actions de l’équipe sur l’infrastructure sans contenir les données des Espaces, sont conservés par l’hébergeur dans son emplacement mondial.
Sauvegarde et continuité
- Sauvegarde quotidienne des bases de données, conservée trente jours dans l’Union européenne ; restauration testée au moins une fois par an.
- Hébergement sur une infrastructure gérée, redondée au sein de sa région.
Fichiers importés
- Contrôle de la taille et du type réel de chaque fichier, par la signature de son format, avant enregistrement.
Effacement
- Données supprimées par le Client et Espaces des Comptes supprimés effacés dans les trente jours, y compris du journal d’activité, puis des sauvegardes à leur échéance.
Intelligence artificielle
- Seules les données utiles à la fonction sont transmises au fournisseur : pour la lecture assistée, les documents que le Client soumet ; pour la catégorisation, les opérations à classer (libellé, date, montant) et un répertoire de l’Espace qui permet de reconnaître le payeur (nom et rôle des contacts ; désignation, statut, locataires, bien et loyer charges comprises des baux ; nom des Bailleurs).
- Le fournisseur conserve ces données trente jours au plus, pour son propre compte, afin de détecter les usages abusifs de son service ; l’entraînement de ses modèles sur ces données est désactivé.
- Aucune décision n’est prise sur une personne à partir des résultats. Les catégories appliquées automatiquement sont signalées comme telles et restent modifiables, et aucune relance n’est adressée à un locataire sur la seule foi d’un rapprochement proposé par l’IA que le Client n’a pas validé.
Organisation
- Procédures écrites de gestion des violations de données et des demandes d’exercice des droits ; registre des activités de traitement ; analyse d’impact des traitements les plus sensibles ; accords de traitement des données avec chaque sous-traitant ultérieur.
Annexe 3 — Sous-traitants ultérieurs
La liste à jour, avec le service rendu, les données concernées, le lieu de traitement et les garanties de chaque sous-traitant, ainsi que leurs propres sous-traitants, figure sur la page Sous-traitants. Elle fait partie du présent accord.