Dernière mise à jour : [EFFECTIVE_DATE]
Accord de traitement des données (DPA)
Le présent Accord de traitement des données (« DPA ») fait partie intégrante du contrat d'abonnement (les « Conditions ») conclu entre le client abonné (le « Responsable de traitement ») et [LEGAL_ENTITY] (le « Sous-traitant »), éditeur de [TRADING_NAME]. Il encadre le traitement des données personnelles que le Sous-traitant effectue pour le compte et sur instruction du Responsable de traitement dans le cadre du Service. En cas de contradiction avec les Conditions sur la protection des données, le présent DPA prévaut.
Ce DPA reflète les obligations du sous-traitant de type article 28 du RGPD ainsi que les obligations équivalentes des textes africains applicables (Convention de Malabo de l'Union africaine, Acte additionnel de la CEDEAO, loi nigériane NDPA 2023, loi ghanéenne Act 843 de 2012, loi kényane de 2019, POPIA sud-africaine, loi sénégalaise 2008-12, loi ivoirienne 2013-450, loi rwandaise 058/2021, loi ougandaise DPPA 2019, et le cadre camerounais applicable), qui imposent au sous-traitant d'agir sur instruction, de garantir la confidentialité et la sécurité, et d'assister le responsable.
1. Objet, durée, nature et finalité du traitement
L'objet du traitement est la fourniture du Service [TRADING_NAME] décrite dans les Conditions. La nature et la finalité du traitement consistent à héberger et faire fonctionner une plateforme SaaS de gestion de la force de vente terrain : prise de commandes, encaissement, tournées de visites géolocalisées, gestion des points de vente, réconciliation de stock, pilotage managérial, ainsi que les fonctions d'assistance par IA. Le traitement se poursuit pendant toute la durée des Conditions et jusqu'au renvoi ou à la suppression des données prévus à l'article 10. Le détail figure à l'Annexe 1.
2. Rôles des parties
Pour les données métier du locataire (commerciaux, points de vente/clients, commandes, paiements, visites, positions GPS, photos, journaux d'audit), le client est Responsable de traitement et [LEGAL_ENTITY] est Sous-traitant. Pour ses propres traitements (compte administrateur, facturation, prospects du site, support), [LEGAL_ENTITY] agit en tant que responsable de traitement, régi par la Politique de confidentialité et non par le présent DPA.
3. Instructions documentées
Le Sous-traitant traite les données personnelles uniquement sur la base des instructions documentées du Responsable de traitement, telles qu'exprimées par les Conditions, le présent DPA, la configuration du Service et les demandes ultérieures que le Responsable formule via les canaux prévus. Le Sous-traitant informe le Responsable s'il estime qu'une instruction enfreint la loi applicable en matière de protection des données. Sauf obligation légale, le Sous-traitant ne traite pas les données à d'autres fins.
4. Confidentialité du personnel
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité appropriée (engagement contractuel ou obligation légale) et ne traitent les données que dans la limite du nécessaire à leurs fonctions.
5. Mesures de sécurité
Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données, décrites à l'Annexe 2 et dans la Politique de sécurité de l'information. Elles comprennent notamment l'isolation stricte entre locataires par sécurité au niveau des lignes (RLS forcée), le chiffrement des échanges (HTTPS/TLS), le hachage des mots de passe, le contrôle d'accès par rôle et par territoire, et des registres inaltérables.
6. Assistance au Responsable de traitement
Compte tenu de la nature du traitement, le Sous-traitant assiste le Responsable, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour :
- répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) ; le Service fournit des fonctions d'export, de correction et de suppression à cet effet, conformément à la procédure Exercice des droits ;
- assurer la sécurité du traitement, la notification des violations et, le cas échéant, les analyses d'impact relatives à la protection des données (AIPD/DPIA) et les consultations préalables de l'autorité compétente.
Si le Sous-traitant reçoit directement une demande d'une personne concernée relative aux données du locataire, il la transmet au Responsable sans y répondre lui-même, sauf autorisation.
7. Notification des violations de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données personnelles le concernant sans retard injustifié après en avoir pris connaissance, avec les informations raisonnablement disponibles pour permettre au Responsable de respecter ses propres obligations de notification. La procédure figure dans la Politique de gestion des violations de données. Contact : [SECURITY_EMAIL].
8. Sous-traitance ultérieure
Le Responsable de traitement autorise de manière générale le recours à des sous-traitants ultérieurs pour la fourniture du Service. La liste à jour figure sur la page Sous-traitants ultérieurs (notamment Railway pour l'hébergement et la base de données, Google pour les services d'IA Gemini, Resend pour l'e-mail, et le fournisseur de stockage d'objets pour les photos). Le Sous-traitant informe le Responsable de tout ajout ou remplacement de sous-traitant ultérieur avec un préavis raisonnable, afin de lui permettre de s'y opposer pour un motif légitime lié à la protection des données. Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles du présent DPA et demeure responsable de l'exécution de leurs obligations.
9. Transferts internationaux
Certains sous-traitants ultérieurs peuvent traiter des données hors du pays du Responsable de traitement. Ces transferts sont encadrés par des garanties appropriées (par exemple des clauses contractuelles types ou un mécanisme reconnu équivalent), décrites dans la Politique de transfert international de données.
10. Restitution et suppression des données
À la fin de la fourniture du Service, le Sous-traitant, au choix du Responsable de traitement, restitue les données personnelles (par export dans un format structuré et couramment utilisé) ou les supprime, ainsi que les copies existantes, sauf obligation légale de conservation. Les registres inaltérables (paiements, journal d'audit) et les sauvegardes sont supprimés selon les cycles décrits dans la Politique de conservation et de suppression.
11. Audits et droit d'information
Le Sous-traitant met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations du présent DPA et permet la réalisation d'audits, y compris des inspections, menés par le Responsable ou un auditeur qu'il mandate. Les audits sont réalisés avec un préavis raisonnable, pas plus d'une fois par an sauf incident de sécurité ou exigence d'une autorité, pendant les heures ouvrées, dans le respect de la confidentialité et de la sécurité des autres locataires, et sans accès aux données d'autres clients.
12. Obligations du Responsable de traitement
Le Responsable de traitement garantit qu'il dispose d'une base légale valable pour le traitement des données qu'il confie au Sous-traitant et qu'il a fourni aux personnes concernées les informations et, le cas échéant, recueilli les consentements requis — en particulier vis-à-vis de ses commerciaux et de ses clients/points de vente concernant la géolocalisation et le suivi des effectifs (voir la Politique de géolocalisation et de suivi des effectifs). Le Responsable ne transmet pas au Service de catégories de données non prévues à l'Annexe 1 sans accord préalable, et donne des instructions licites.
13. Responsabilité et divers
La responsabilité au titre du présent DPA est régie par les clauses de limitation de responsabilité des Conditions générales d'utilisation. Le droit applicable et la juridiction compétente sont ceux des Conditions ([GOVERNING_LAW_COUNTRY]), sous réserve des dispositions impératives de la loi de protection des données applicable au Responsable.
Annexe 1 — Détails du traitement
A1.1 Catégories de personnes concernées
- Les utilisateurs du Responsable : commerciaux terrain, superviseurs et administrateurs (salariés ou agents du Responsable).
- Les clients et contacts de points de vente du Responsable : personnes de contact des points de vente et acheteurs.
A1.2 Catégories de données personnelles
- Identité et compte : nom, rôle, liens hiérarchiques superviseur↔commercial, mot de passe haché (bcrypt).
- Coordonnées : adresse e-mail, numéro de téléphone, adresse des points de vente.
- Localisation / géolocalisation (donnée sensible de suivi des effectifs) : pings GPS de l'application mobile, coordonnées relevées aux pointages de visite et aux inspections, géolocalisation des points de vente.
- Données commerciales : commandes, registre inaltérable des paiements, créances et encours.
- Photos : photos de rayons et d'inspection pouvant contenir des données personnelles incidentes.
- Voix : dictées vocales de commande transcrites en texte.
- Journaux d'audit et d'usage : journal d'audit inaltérable de chaque action (auteur, action, entité, métadonnées), identifiants d'appareil, agent utilisateur, adresses IP.
Aucune catégorie particulière de données au sens du RGPD n'est requise par le Service. Le Responsable s'abstient de saisir de telles données dans les champs libres et les photos.
A1.3 Nature et finalité des opérations
Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, transmission à des sous-traitants ultérieurs, et effacement — aux fins d'exploitation de la plateforme de gestion de la force de vente et des fonctions d'assistance par IA décrites dans les Conditions.
A1.4 Durée
Pendant toute la durée des Conditions, puis selon la Politique de conservation et de suppression et l'article 10 du présent DPA.
A1.5 Sous-traitants ultérieurs
Voir la page Sous-traitants ultérieurs pour la liste à jour et leur rôle.
Annexe 2 — Mesures techniques et organisationnelles
Résumé des mesures ; le détail figure dans la Politique de sécurité de l'information.
| Domaine | Mesures |
|---|---|
| Isolation des locataires | Sécurité au niveau des lignes PostgreSQL (RLS forcée et politique d'isolation sur chaque table de locataire) : un locataire ne peut jamais lire les données d'un autre. |
| Contrôle d'accès | Accès par rôle et par privilège, combiné à la portée territoriale (autorité déléguée = privilège et périmètre géographique). Authentification par JWT (jetons d'accès et de rafraîchissement), mots de passe hachés avec bcrypt. |
| Chiffrement | Chiffrement des échanges via HTTPS/TLS. Le chiffrement au repos dépend de la configuration de l'hébergeur et du stockage d'objets ; il est indiqué tel que configuré, sans surestimation. |
| Intégrité et traçabilité | Registres inaltérables : les paiements et objectifs ne peuvent être modifiés ni supprimés (corrections par écritures d'extourne) ; le journal d'audit est en ajout seul, garanti par des déclencheurs de base de données. |
| Journalisation | Journalisation exhaustive de chaque action utilisateur (auteur, action, entité, métadonnées) permettant l'imputabilité. |
| Résilience hors ligne | Fonctionnement hors-ligne d'abord côté mobile avec synchronisation idempotente (identifiant d'appareil), limitant la perte de données lors des coupures de connectivité. |
| Gestion des violations | Procédure de détection et de notification décrite dans la Politique de gestion des violations de données. |