1. Parties et objet
Le présent accord de sous-traitance (l'« Accord ») est conclu entre le commerçant utilisateur de la plateforme KartaPass (le « Responsable de traitement » — vous) et [COMPANY NAME], immatriculée au Registre de commerce de [CITY] sous le n° [RC], ICE [ICE], dont le siège social est situé [ADDRESS] (le « Sous-traitant » — nous). Il s'applique à toutes les données personnelles de vos clients finaux que nous traitons pour votre compte afin d'exploiter le Service, et prend effet dès votre utilisation du Service.
La loi 09-08 exige que la relation entre un responsable de traitement et son sous-traitant soit régie par un acte écrit établissant que le sous-traitant n'agit que sur instruction du responsable et présente des garanties suffisantes de sécurité. Le présent Accord constitue cet acte.
2. Rôles
Vous êtes le responsable du traitement des données personnelles de vos clients finaux : c'est vous qui décidez d'offrir une carte de fidélité, et l'inscription se fait en votre nom. Nous sommes votre sous-traitant : nous hébergeons et traitons ces données uniquement pour fournir le Service. Pour les données de votre propre compte marchand, nous sommes responsable de traitement — comme décrit dans la Politique de confidentialité.
3. Traitements couverts par cet accord
- Objet : l'exploitation de cartes de fidélité numériques dans Apple Wallet et Google Wallet pour vos clients.
- Durée : tant que vous utilisez le Service, plus le délai de suppression ci-dessous.
- Personnes concernées : vos clients finaux titulaires d'une carte de fidélité.
- Catégories de données : identité et coordonnées (prénom, nom, téléphone, email et date d'anniversaire facultatifs), données de carte (wallet choisi, solde de points, état d'installation), historique des visites (date, points, montant payé, note facultative, point de vente où le scan a eu lieu) et preuves de consentement.
- Finalités : créer et livrer la carte, enregistrer les visites et les points, envoyer les messages push de la carte, et assurer la sécurité du Service.
4. Nos obligations de sous-traitant
- Nous ne traitons les données de vos clients que pour exploiter le Service et sur vos instructions documentées — jamais pour nos propres finalités. Nous ne les vendons jamais, ne les louons jamais et ne les utilisons jamais à des fins publicitaires.
- Nous en garantissons la confidentialité : l'accès est limité à ce que l'exploitation du Service exige, protégé par authentification et contrôle d'accès par rôle, et chaque établissement ne voit jamais que ses propres clients.
- Nous les sécurisons : transport chiffré (HTTPS/TLS), secrets sensibles des cartes chiffrés au repos, mots de passe hachés, isolation des établissements imposée en base de données, et codes de scan protégés contre la falsification.
- Nous vous assistons pour les demandes des personnes concernées : votre tableau de bord vous permet d'effacer immédiatement les données personnelles d'un client, et nous répondons à toute demande que vous nous transmettez dans le délai légal.
- Nous vous notifions sans retard injustifié toute violation portant sur les données de vos clients dont nous avons connaissance, avec les informations nécessaires pour remplir vos propres obligations.
- Nous supprimons : l'effacement d'un client retire immédiatement ses données d'identité, l'historique des visites est purgé automatiquement après 24 mois, et à la clôture de votre compte nous supprimons ou anonymisons les données de vos clients sous 90 jours, sauf obligation légale de conservation plus longue.
- Nous vous informons avant d'ajouter ou de remplacer un sous-traitant ultérieur, afin que vous puissiez vous y opposer avant que le changement ne s'applique à vos données.
5. Vos obligations de responsable de traitement
- Vous déclarez le traitement à la CNDP avant d'inscrire des clients (déclaration préalable), en nous désignant comme sous-traitant, et vous déposez la notification de transfert à l'étranger pour la livraison wallet décrite ci-dessous. Notre kit de conformité CNDP vous guide pour ces deux dépôts.
- Vous informez vos clients et recueillez leur consentement — le formulaire d'inscription le fait pour vous et enregistre le moment où chaque client a accepté.
- Vous n'utilisez les données qu'à des fins légitimes de fidélisation, respectez les désinscriptions et répondez aux demandes d'accès, de rectification et de suppression de vos clients — le tableau de bord vous en donne les outils.
- Vous protégez vos identifiants de connexion et gérez les accès de votre personnel de manière responsable.
6. Sous-traitants ultérieurs et destinataires
Nous faisons appel aux sous-traitants ultérieurs suivants, strictement pour fournir le Service :
- Apple Inc. (États-Unis) — livre et met à jour les passes Apple Wallet des clients ayant choisi Apple Wallet ;
- Google LLC (États-Unis) — livre et met à jour les passes Google Wallet des clients ayant choisi Google Wallet ;
- Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Cyprus — hébergement, sur des serveurs situés dans l'Union européenne ;
- notre fournisseur d'email — envoie les emails transactionnels décrits dans la Politique de confidentialité.
7. Transferts internationaux
L'hébergement reste dans l'Union européenne, qui figure sur la liste CNDP des pays assurant un niveau de protection suffisant. La livraison d'un pass vers Apple Wallet ou Google Wallet transfère les données du pass vers les États-Unis, qui ne figurent pas sur cette liste : le transfert repose sur le consentement exprès du client donné à l'inscription (art. 44) et doit être notifié à la CNDP avec votre déclaration — le kit de conformité inclut la demande de transfert pré-remplie.
8. Messages marketing
La plateforme applique pour vous l'article 10 de la loi 09-08 : les pushs marketing n'atteignent que les clients ayant donné un consentement distinct à l'inscription, et les mises à jour de solde après une visite sont des messages de service, pas du marketing. Vous restez responsable du contenu des campagnes que vous envoyez.
9. Audit et information
Sur demande écrite, nous fournissons les informations raisonnablement nécessaires pour démontrer le respect du présent Accord — y compris nos mesures de sécurité et la liste de nos sous-traitants ultérieurs — et nous coopérons à tout contrôle de la CNDP concernant votre traitement.
10. Responsabilité et primauté
Chaque partie répond de ses propres obligations au titre de la loi 09-08. En cas de contradiction entre le présent Accord et les Conditions Générales d'Utilisation et de Vente, l'Accord prévaut pour tout ce qui concerne les données personnelles de vos clients. Les limitations de responsabilité des Conditions s'appliquent.
11. Contact
Pour toute question sur cet accord ou pour formuler une instruction : [EMAIL] — [ADDRESS].
Conditions Générales d'Utilisation et de Vente · Politique de confidentialité · Kit de conformité CNDP