Accord de traitement des données (DPA)

Le présent Accord de traitement des données (« DPA ») fait partie intégrante du contrat d'abonnement (les « Conditions ») conclu entre le client abonné (le « Responsable de traitement ») et [LEGAL_ENTITY] (le « Sous-traitant »), éditeur de [TRADING_NAME]. Il encadre le traitement des données personnelles que le Sous-traitant effectue pour le compte et sur instruction du Responsable de traitement dans le cadre du Service. En cas de contradiction avec les Conditions sur la protection des données, le présent DPA prévaut.

Ce DPA reflète les obligations du sous-traitant de type article 28 du RGPD ainsi que les obligations équivalentes des textes africains applicables (Convention de Malabo de l'Union africaine, Acte additionnel de la CEDEAO, loi nigériane NDPA 2023, loi ghanéenne Act 843 de 2012, loi kényane de 2019, POPIA sud-africaine, loi sénégalaise 2008-12, loi ivoirienne 2013-450, loi rwandaise 058/2021, loi ougandaise DPPA 2019, et le cadre camerounais applicable), qui imposent au sous-traitant d'agir sur instruction, de garantir la confidentialité et la sécurité, et d'assister le responsable.

1. Objet, durée, nature et finalité du traitement

L'objet du traitement est la fourniture du Service [TRADING_NAME] décrite dans les Conditions. La nature et la finalité du traitement consistent à héberger et faire fonctionner une plateforme SaaS de gestion de la force de vente terrain : prise de commandes, encaissement, tournées de visites géolocalisées, gestion des points de vente, réconciliation de stock, pilotage managérial, ainsi que les fonctions d'assistance par IA. Le traitement se poursuit pendant toute la durée des Conditions et jusqu'au renvoi ou à la suppression des données prévus à l'article 10. Le détail figure à l'Annexe 1.

2. Rôles des parties

Pour les données métier du locataire (commerciaux, points de vente/clients, commandes, paiements, visites, positions GPS, photos, journaux d'audit), le client est Responsable de traitement et [LEGAL_ENTITY] est Sous-traitant. Pour ses propres traitements (compte administrateur, facturation, prospects du site, support), [LEGAL_ENTITY] agit en tant que responsable de traitement, régi par la Politique de confidentialité et non par le présent DPA.

3. Instructions documentées

Le Sous-traitant traite les données personnelles uniquement sur la base des instructions documentées du Responsable de traitement, telles qu'exprimées par les Conditions, le présent DPA, la configuration du Service et les demandes ultérieures que le Responsable formule via les canaux prévus. Le Sous-traitant informe le Responsable s'il estime qu'une instruction enfreint la loi applicable en matière de protection des données. Sauf obligation légale, le Sous-traitant ne traite pas les données à d'autres fins.

4. Confidentialité du personnel

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité appropriée (engagement contractuel ou obligation légale) et ne traitent les données que dans la limite du nécessaire à leurs fonctions.

5. Mesures de sécurité

Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données, décrites à l'Annexe 2 et dans la Politique de sécurité de l'information. Elles comprennent notamment l'isolation stricte entre locataires par sécurité au niveau des lignes (RLS forcée), le chiffrement des échanges (HTTPS/TLS), le hachage des mots de passe, le contrôle d'accès par rôle et par territoire, et des registres inaltérables.

6. Assistance au Responsable de traitement

Compte tenu de la nature du traitement, le Sous-traitant assiste le Responsable, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour :

  • répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) ; le Service fournit des fonctions d'export, de correction et de suppression à cet effet, conformément à la procédure Exercice des droits ;
  • assurer la sécurité du traitement, la notification des violations et, le cas échéant, les analyses d'impact relatives à la protection des données (AIPD/DPIA) et les consultations préalables de l'autorité compétente.

Si le Sous-traitant reçoit directement une demande d'une personne concernée relative aux données du locataire, il la transmet au Responsable sans y répondre lui-même, sauf autorisation.

7. Notification des violations de données

Le Sous-traitant notifie au Responsable de traitement toute violation de données personnelles le concernant sans retard injustifié après en avoir pris connaissance, avec les informations raisonnablement disponibles pour permettre au Responsable de respecter ses propres obligations de notification. La procédure figure dans la Politique de gestion des violations de données. Contact : [SECURITY_EMAIL].

8. Sous-traitance ultérieure

Le Responsable de traitement autorise de manière générale le recours à des sous-traitants ultérieurs pour la fourniture du Service. La liste à jour figure sur la page Sous-traitants ultérieurs (notamment Railway pour l'hébergement et la base de données, Google pour les services d'IA Gemini, Resend pour l'e-mail, et le fournisseur de stockage d'objets pour les photos). Le Sous-traitant informe le Responsable de tout ajout ou remplacement de sous-traitant ultérieur avec un préavis raisonnable, afin de lui permettre de s'y opposer pour un motif légitime lié à la protection des données. Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles du présent DPA et demeure responsable de l'exécution de leurs obligations.

9. Transferts internationaux

Certains sous-traitants ultérieurs peuvent traiter des données hors du pays du Responsable de traitement. Ces transferts sont encadrés par des garanties appropriées (par exemple des clauses contractuelles types ou un mécanisme reconnu équivalent), décrites dans la Politique de transfert international de données.

10. Restitution et suppression des données

À la fin de la fourniture du Service, le Sous-traitant, au choix du Responsable de traitement, restitue les données personnelles (par export dans un format structuré et couramment utilisé) ou les supprime, ainsi que les copies existantes, sauf obligation légale de conservation. Les registres inaltérables (paiements, journal d'audit) et les sauvegardes sont supprimés selon les cycles décrits dans la Politique de conservation et de suppression.

11. Audits et droit d'information

Le Sous-traitant met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations du présent DPA et permet la réalisation d'audits, y compris des inspections, menés par le Responsable ou un auditeur qu'il mandate. Les audits sont réalisés avec un préavis raisonnable, pas plus d'une fois par an sauf incident de sécurité ou exigence d'une autorité, pendant les heures ouvrées, dans le respect de la confidentialité et de la sécurité des autres locataires, et sans accès aux données d'autres clients.

12. Obligations du Responsable de traitement

Le Responsable de traitement garantit qu'il dispose d'une base légale valable pour le traitement des données qu'il confie au Sous-traitant et qu'il a fourni aux personnes concernées les informations et, le cas échéant, recueilli les consentements requis — en particulier vis-à-vis de ses commerciaux et de ses clients/points de vente concernant la géolocalisation et le suivi des effectifs (voir la Politique de géolocalisation et de suivi des effectifs). Le Responsable ne transmet pas au Service de catégories de données non prévues à l'Annexe 1 sans accord préalable, et donne des instructions licites.

13. Responsabilité et divers

La responsabilité au titre du présent DPA est régie par les clauses de limitation de responsabilité des Conditions générales d'utilisation. Le droit applicable et la juridiction compétente sont ceux des Conditions ([GOVERNING_LAW_COUNTRY]), sous réserve des dispositions impératives de la loi de protection des données applicable au Responsable.

Annexe 1 — Détails du traitement

A1.1 Catégories de personnes concernées

  • Les utilisateurs du Responsable : commerciaux terrain, superviseurs et administrateurs (salariés ou agents du Responsable).
  • Les clients et contacts de points de vente du Responsable : personnes de contact des points de vente et acheteurs.

A1.2 Catégories de données personnelles

  • Identité et compte : nom, rôle, liens hiérarchiques superviseur↔commercial, mot de passe haché (bcrypt).
  • Coordonnées : adresse e-mail, numéro de téléphone, adresse des points de vente.
  • Localisation / géolocalisation (donnée sensible de suivi des effectifs) : pings GPS de l'application mobile, coordonnées relevées aux pointages de visite et aux inspections, géolocalisation des points de vente.
  • Données commerciales : commandes, registre inaltérable des paiements, créances et encours.
  • Photos : photos de rayons et d'inspection pouvant contenir des données personnelles incidentes.
  • Voix : dictées vocales de commande transcrites en texte.
  • Journaux d'audit et d'usage : journal d'audit inaltérable de chaque action (auteur, action, entité, métadonnées), identifiants d'appareil, agent utilisateur, adresses IP.

Aucune catégorie particulière de données au sens du RGPD n'est requise par le Service. Le Responsable s'abstient de saisir de telles données dans les champs libres et les photos.

A1.3 Nature et finalité des opérations

Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, transmission à des sous-traitants ultérieurs, et effacement — aux fins d'exploitation de la plateforme de gestion de la force de vente et des fonctions d'assistance par IA décrites dans les Conditions.

A1.4 Durée

Pendant toute la durée des Conditions, puis selon la Politique de conservation et de suppression et l'article 10 du présent DPA.

A1.5 Sous-traitants ultérieurs

Voir la page Sous-traitants ultérieurs pour la liste à jour et leur rôle.

Annexe 2 — Mesures techniques et organisationnelles

Résumé des mesures ; le détail figure dans la Politique de sécurité de l'information.

DomaineMesures
Isolation des locatairesSécurité au niveau des lignes PostgreSQL (RLS forcée et politique d'isolation sur chaque table de locataire) : un locataire ne peut jamais lire les données d'un autre.
Contrôle d'accèsAccès par rôle et par privilège, combiné à la portée territoriale (autorité déléguée = privilège et périmètre géographique). Authentification par JWT (jetons d'accès et de rafraîchissement), mots de passe hachés avec bcrypt.
ChiffrementChiffrement des échanges via HTTPS/TLS. Le chiffrement au repos dépend de la configuration de l'hébergeur et du stockage d'objets ; il est indiqué tel que configuré, sans surestimation.
Intégrité et traçabilitéRegistres inaltérables : les paiements et objectifs ne peuvent être modifiés ni supprimés (corrections par écritures d'extourne) ; le journal d'audit est en ajout seul, garanti par des déclencheurs de base de données.
JournalisationJournalisation exhaustive de chaque action utilisateur (auteur, action, entité, métadonnées) permettant l'imputabilité.
Résilience hors ligneFonctionnement hors-ligne d'abord côté mobile avec synchronisation idempotente (identifiant d'appareil), limitant la perte de données lors des coupures de connectivité.
Gestion des violationsProcédure de détection et de notification décrite dans la Politique de gestion des violations de données.

Data Processing Agreement (DPA)

This Data Processing Agreement (“DPA”) forms part of the subscription contract (the “Terms”) between the subscribing customer (the “Controller”) and [LEGAL_ENTITY] (the “Processor”), publisher of [TRADING_NAME]. It governs the processing of personal data that the Processor carries out on behalf of and under the instructions of the Controller in providing the Service. Where it conflicts with the Terms on data protection, this DPA prevails.

This DPA reflects GDPR Article 28-style processor obligations as well as the equivalent processor duties of the applicable African statutes (the African Union Malabo Convention, the ECOWAS Supplementary Act, Nigeria's NDPA 2023, Ghana's Act 843 of 2012, Kenya's 2019 Act, South Africa's POPIA, Senegal's Law 2008-12, Côte d'Ivoire's Law 2013-450, Rwanda's Law 058/2021, Uganda's DPPA 2019, and the applicable Cameroonian framework), which require a processor to act on instructions, ensure confidentiality and security, and assist the controller.

1. Subject matter, duration, nature and purpose

The subject matter of the processing is the provision of the [TRADING_NAME] Service described in the Terms. The nature and purpose is to host and operate a SaaS field-sales platform: order taking, cash collection, GPS-tracked visit routes, outlet management, stock reconciliation, management oversight, and AI-assisted features. Processing continues for the duration of the Terms and until return or deletion of data under section 10. Details are set out in Annex 1.

2. Roles of the parties

For tenant business data (reps, outlets/customers, orders, payments, visits, GPS locations, photos, audit logs), the customer is the Controller and [LEGAL_ENTITY] is the Processor. For its own processing (admin account, billing, website leads, support), [LEGAL_ENTITY] acts as a controller, governed by the Privacy Policy and not by this DPA.

3. Documented instructions

The Processor processes personal data only on the Controller's documented instructions, as expressed by the Terms, this DPA, the Service configuration, and later requests the Controller makes through the provided channels. The Processor will inform the Controller if it considers an instruction infringes applicable data-protection law. Except where required by law, the Processor does not process the data for any other purpose.

4. Confidentiality of personnel

The Processor ensures that persons authorised to process the personal data are bound by an appropriate duty of confidentiality (contractual commitment or statutory obligation) and process the data only as needed for their duties.

5. Security measures

The Processor implements appropriate technical and organisational measures to secure the data, described in Annex 2 and in the Information Security Policy. These include strict tenant isolation by row-level security (FORCE RLS), encryption in transit (HTTPS/TLS), hashed passwords, role- and territory-based access control, and immutable ledgers.

6. Assistance to the Controller

Taking into account the nature of the processing, the Processor assists the Controller by appropriate technical and organisational measures, insofar as possible, to:

  • respond to data-subject requests (access, rectification, erasure, restriction, objection, portability); the Service provides export, correction and deletion functions for this purpose, in line with the Data Subject Rights procedure;
  • ensure security of processing, breach notification, and, where relevant, data protection impact assessments (DPIAs) and prior consultation of the competent authority.

If the Processor receives a data-subject request directly relating to tenant data, it forwards it to the Controller and does not respond itself unless authorised.

7. Breach notification

The Processor notifies the Controller of any personal-data breach affecting it without undue delay after becoming aware of it, with the information reasonably available to enable the Controller to meet its own notification obligations. The procedure is set out in the Data Breach Response Policy. Contact: [SECURITY_EMAIL].

8. Sub-processing

The Controller gives general authorisation for the use of sub-processors to provide the Service. The current list is on the Sub-processors page (in particular Railway for hosting and the database, Google for Gemini AI services, Resend for email, and the object-storage provider for photos). The Processor informs the Controller of any addition or replacement of a sub-processor with reasonable prior notice, so the Controller may object on reasonable data-protection grounds. The Processor imposes on each sub-processor, by contract, data-protection obligations substantially equivalent to those in this DPA and remains responsible for their performance.

9. International transfers

Some sub-processors may process data outside the Controller's country. Such transfers are governed by appropriate safeguards (for example standard contractual clauses or a recognised equivalent mechanism), described in the International Data Transfer Policy.

10. Return and deletion of data

On the end of Service provision, the Processor, at the Controller's choice, returns the personal data (by export in a structured, commonly used format) or deletes it and existing copies, unless retention is required by law. Immutable records (payments, audit log) and backups are deleted according to the cycles described in the Data Retention & Deletion Policy.

11. Audits and information rights

The Processor makes available to the Controller the information necessary to demonstrate compliance with this DPA and allows for and contributes to audits, including inspections, conducted by the Controller or an auditor it mandates. Audits are carried out on reasonable notice, no more than once a year unless there is a security incident or a regulator so requires, during business hours, respecting the confidentiality and security of other tenants, and without access to other customers' data.

12. Controller responsibilities

The Controller warrants that it has a valid lawful basis for the data it entrusts to the Processor and that it has provided data subjects with the required notices and, where applicable, obtained consents — in particular towards its reps and its customers/outlets regarding GPS location and workforce monitoring (see the Location & Workforce Monitoring Policy). The Controller does not submit to the Service categories of data not contemplated in Annex 1 without prior agreement, and gives lawful instructions.

13. Liability and miscellaneous

Liability under this DPA is governed by the limitation-of-liability clauses of the Terms of Service. Governing law and jurisdiction are those of the Terms ([GOVERNING_LAW_COUNTRY]), subject to the mandatory provisions of the data-protection law applicable to the Controller.

Annex 1 — Details of processing

A1.1 Categories of data subjects

  • The Controller's users: field reps, supervisors and administrators (the Controller's employees or agents).
  • The Controller's customers and outlet contacts: outlet contact persons and buyers.

A1.2 Categories of personal data

  • Identity and account: name, role, supervisor↔rep reporting links, hashed password (bcrypt).
  • Contact: email address, phone number, outlet address.
  • Location / GPS (sensitive workforce-monitoring data): GPS pings from the mobile app, coordinates captured at visit check-in/out and inspections, outlet geolocation.
  • Commercial: orders, immutable payment ledger, receivables and outstanding balances.
  • Photos: shelf and inspection photos that may contain incidental personal data.
  • Voice: voice order dictations transcribed to text.
  • Audit and usage logs: an immutable audit log of every action (actor, action, entity, metadata), device identifiers, user-agent, IP addresses.

No special categories of data within the meaning of the GDPR are required by the Service. The Controller refrains from entering such data in free-text fields and photos.

A1.3 Nature and purpose of the operations

Collection, recording, organisation, structuring, storage, consultation, use, transmission to sub-processors, and erasure — for the purpose of operating the field-sales platform and the AI-assisted features described in the Terms.

A1.4 Duration

For the duration of the Terms, then in accordance with the Data Retention & Deletion Policy and section 10 of this DPA.

A1.5 Sub-processors

See the Sub-processors page for the current list and their role.

Annex 2 — Technical and organisational measures

Summary of measures; full detail is in the Information Security Policy.

AreaMeasures
Tenant isolationPostgreSQL row-level security (FORCE RLS and a tenant-isolation policy on every tenant table): one tenant can never read another's data.
Access controlRole- and privilege-based access combined with territory scope (delegated authority = privilege and geographic scope). JWT authentication (access and refresh tokens), passwords hashed with bcrypt.
EncryptionEncryption in transit via HTTPS/TLS. Encryption at rest depends on the hosting and object-storage configuration; it is stated as configured, without overclaiming.
Integrity and traceabilityImmutable ledgers: payments and objectives cannot be updated or deleted (corrections are reversal entries); the audit log is append-only, enforced by database triggers.
LoggingComprehensive logging of every user action (actor, action, entity, metadata) enabling accountability.
Offline resilienceOffline-first operation on mobile with idempotent sync (device identifier), limiting data loss during connectivity gaps.
Breach handlingDetection and notification procedure described in the Data Breach Response Policy.