← Retour
Quorum

Accord de traitement des données

Dernière mise à jour : 19 avril 2026

Le présent Accord de traitement des données (« DPA ») régit le traitement des données personnelles par Quorum pour le compte d’un syndicat des copropriétaires utilisant la plateforme Quorum. Il est conclu au titre de l’article 28 du Règlement général sur la protection des données (Règlement (UE) 2016/679, « RGPD »). Ce DPA est intégré aux Conditions d’utilisation et en fait partie intégrante. En créant un immeuble sur Quorum ou en le rejoignant, le syndicat (agissant par l’intermédiaire du syndic) accepte les termes de ce DPA.

1. Parties et rôles

Le responsable du traitement est le syndicat des copropriétaires de l’immeuble, agissant par le syndic ou un autre représentant dûment mandaté (le « Responsable »). Le sous-traitant est Quorum SARL, établi au Luxembourg (le « Sous-traitant »). Pour un ensemble restreint d’activités transversales (statistiques produit agrégées, surveillance de la sécurité, facturation SaaS), le Sous-traitant agit comme responsable indépendant. Pour toutes les données personnelles saisies, téléchargées ou générées dans le cadre de la gestion de l’immeuble, le Sous-traitant agit strictement en tant que sous-traitant pour le compte du Responsable.

2. Objet, nature et finalité

Le Sous-traitant héberge et exploite la plateforme logicielle Quorum pour soutenir la gestion de l’immeuble du Responsable dans le cadre de la loi du 16 mai 1975 et de son règlement grand-ducal. La nature du traitement comprend l’hébergement, le stockage, l’affichage, la transmission et le calcul sur les données personnelles saisies par les membres du Responsable. La finalité se limite à la gestion de l’immeuble : communication, suivi des incidents, préparation et archivage des assemblées, attribution financière et reporting, gestion documentaire et tâches opérationnelles connexes. Le Sous-traitant ne traitera pas les données à d’autres fins sans instruction documentée du Responsable.

3. Durée

Le présent DPA s’applique dès la création d’un immeuble sur Quorum par ou pour le compte du Responsable et se poursuit tant que le Responsable dispose d’un abonnement actif. La résiliation de l’abonnement déclenche les obligations de restitution ou de suppression prévues à la section 13, sous réserve des durées de conservation légales.

4. Catégories de personnes concernées et de données personnelles

Personnes concernées : membres de l’immeuble (propriétaires, locataires, conseil syndical, syndic et toute autre personne dont les données sont saisies par le Responsable). Catégories de données : identification (nom, e-mail, avatar, langue), données d’adhésion (type de relation, référence de lot, tantièmes, statut d’approbation), contenus d’immeuble (annonces, incidents, commentaires, ordres du jour, votes, documents, répertoire), registres financiers (charges, factures, paiements, ventilations, métadonnées SEPA) et données d’usage (connexions, interactions, traces d’erreur).

5. Obligations du Sous-traitant

Le Sous-traitant s’engage à : (a) traiter les données uniquement sur instructions documentées du Responsable, y compris la configuration des rôles et autorisations sur la plateforme ; (b) s’assurer que les personnes habilitées sont tenues à la confidentialité ; (c) mettre en œuvre des mesures techniques et organisationnelles adéquates au titre de l’article 32 RGPD (section 6) ; (d) respecter les conditions relatives aux sous-traitants ultérieurs (section 7) ; (e) assister le Responsable dans le traitement des demandes des personnes concernées (section 8) ; (f) notifier toute violation sans retard excessif (section 9) ; (g) restituer ou supprimer les données en fin de service, au choix du Responsable (section 13) ; (h) mettre à disposition toute information nécessaire à la démonstration du respect de l’article 28 RGPD (section 10).

6. Mesures de sécurité

Le Sous-traitant met en œuvre au minimum les mesures techniques et organisationnelles suivantes : chiffrement en transit (TLS 1.2+) et au repos (géré par l’hébergeur) ; politiques Row Level Security de Supabase isolant les données par immeuble ; contrôle d’accès par rôle avec moindre privilège par défaut ; journalisation des actions privilégiées ; authentification renforcée pour le personnel interne ; analyses régulières de dépendances et de vulnérabilités ; procédure de réponse aux incidents documentée. Les mesures évoluent avec l’état de l’art ; le Sous-traitant ne les affaiblira pas pendant la durée du DPA.

7. Sous-traitants ultérieurs

Le Responsable autorise le Sous-traitant à recourir aux sous-traitants suivants, tous liés par des accords conformes au RGPD et hébergés dans l’UE ou une juridiction équivalente : Supabase Inc. (base PostgreSQL et authentification, région UE — Francfort) ; Vercel Inc. (hébergement applicatif et CDN, région UE — Francfort) ; Resend (e-mails transactionnels) ; Mistral AI (modèles de langage, Paris). Le Sous-traitant informe le Responsable au moins 30 jours à l’avance de tout ajout ou remplacement prévu. Le Responsable peut s’y opposer pour des motifs raisonnables liés à la protection des données ; à défaut de solution acceptable, il peut résilier le service concerné.

8. Assistance aux demandes des personnes concernées

Le Sous-traitant fournit des outils en libre-service permettant aux personnes concernées d’exercer directement leurs droits : Profil → Télécharger vos données (articles 15 et 20) et Profil → Fermer mon compte (article 17). Lorsqu’une personne contacte directement le Sous-traitant avec une demande nécessitant l’intervention ou l’autorisation du Responsable, le Sous-traitant informe le Responsable sans retard excessif et l’assiste pour y répondre dans les délais légaux. Le Sous-traitant ne répond pas lui-même aux demandes pour le compte du Responsable.

9. Notification de violation

En cas de violation de données concernant les données du Responsable, le Sous-traitant notifie le Responsable sans retard excessif et en tout état de cause dans les 72 heures après en avoir pris connaissance. La notification inclut, dans la mesure connue : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou proposées. Le Sous-traitant coopère avec le Responsable pour toute notification à la CNPD ou aux personnes concernées, le cas échéant.

10. Audits

Le Sous-traitant met à disposition du Responsable, sur demande raisonnable et au plus une fois par année civile (sauf exigence d’une autorité de contrôle), les informations nécessaires pour démontrer le respect du DPA, notamment la liste actuelle des sous-traitants, des résumés des mesures de sécurité et, le cas échéant, des rapports d’audit indépendants. Les audits physiques des locaux ne sont généralement pas requis ; en cas de besoin spécifique et justifié, les parties conviennent au préalable du périmètre, du calendrier et de la répartition des coûts.

11. Transferts internationaux

Le Sous-traitant traite les données dans l’Espace économique européen. Si le Sous-traitant ou un sous-traitant ultérieur transfère des données hors de l’EEE, il garantit la mise en place d’un mécanisme de transfert approprié au titre du chapitre V RGPD (généralement les clauses contractuelles types de la Commission européenne, accompagnées de garanties supplémentaires si nécessaire).

12. Conservation pendant la mission

Pendant la mission, le Sous-traitant conserve les données aussi longtemps que nécessaire aux fins de la section 2. Les registres financiers sont conservés pendant 10 ans à compter de la clôture de l’exercice concerné, conformément à l’article 16 du Code de commerce luxembourgeois, qui prévaut sur les demandes d’effacement pour ces données. Les autres identifiants personnels sont anonymisés dans les 30 jours suivant une demande d’effacement valide.

13. Restitution et suppression en fin de service

À la résiliation de l’abonnement, et sous réserve de la conservation légale prévue à la section 12, le Responsable peut, dans les 30 jours, demander : (a) un export de l’ensemble des données dans un format lisible par machine, ou (b) la suppression des données. À défaut de demande, le Sous-traitant supprime les données 30 jours après la résiliation. Les sauvegardes contenant ces données sont écrasées dans les 30 jours suivant la suppression.

14. Responsabilité

La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions prévues par les Conditions d’utilisation, dans la mesure permise par la loi applicable. Aucune partie ne limite sa responsabilité pour les dommages causés aux personnes concernées résultant de son propre manquement aux obligations du RGPD.

15. Droit applicable et juridiction

Le présent DPA est régi par les lois du Grand-Duché de Luxembourg. Tout litige issu du DPA ou en lien avec celui-ci relève de la compétence exclusive des tribunaux de la Ville de Luxembourg, sans préjudice des règles impératives de compétence prévues par le RGPD.

16. Contact

Pour toute question relative au présent DPA, notamment pour exercer un droit d’audit ou signaler une violation, écrivez à privacy@quorum.lu.

Voir aussi : Politique de confidentialité · Conditions d'utilisation