Accord de traitement des données (DPA)
Version 0.5 · 22 août 2026 · empreinte 87da2235a0cf
6. Accord de traitement des données (DPA)
Accord type à annexer aux conditions B2B lorsque Chiffrio traite les données des clients finaux pour le compte d'un utilisateur.
Version 0.5 - 22 août 2026
Article 1 - Parties et objet
Le présent Accord de traitement des données (« DPA ») est conclu entre [ENTITÉ CHIFFRIO À COMPLÉTER], agissant en qualité de sous-traitant pour les traitements décrits ci-dessous, et le client professionnel utilisant Chiffrio, agissant en qualité de responsable de traitement (« le Client »), sauf lorsque Chiffrio détermine lui-même les finalités d'un traitement spécifique.
Article 2 - Description du traitement
Objet : hébergement et traitement des données saisies par le Client dans Chiffrio afin de fournir les fonctionnalités de gestion commerciale, notamment gestion de clients et contacts, projets, devis, factures, paiements, dépenses, envois d'e-mails et documents.
Durée : pendant la durée d'utilisation du Service, puis pendant les périodes de conservation ou de restitution/suppression définies par le contrat et la politique de rétention [À FINALISER].
Catégories de personnes : clients, prospects, contacts, fournisseurs, destinataires de documents et autres tiers enregistrés par le Client.
Catégories de données : identité, coordonnées, informations professionnelles et fiscales, données commerciales, contenu de devis/factures/projets, paiements enregistrés, échanges et informations figurant dans les documents ; données libres saisies par le Client.
Article 3 - Instructions documentées
Chiffrio traite les données pour fournir le Service et selon les instructions documentées du Client, telles qu'elles résultent du contrat, des paramètres et actions effectuées dans l'application. Chiffrio informe le Client si une instruction lui paraît contraire à une obligation légale applicable, dans les limites permises par la loi.
Article 4 - Confidentialité
Chiffrio veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation appropriée de confidentialité et n'accèdent aux données que dans la mesure nécessaire à leurs fonctions.
Article 5 - Sécurité
Chiffrio met en œuvre des mesures adaptées au risque, notamment contrôle d'accès, RLS, chiffrement de secrets SMTP, stockage privé de certains fichiers, URLs signées, protections des webhooks, limitations de débit et suivi de sécurité. Les mesures peuvent évoluer avec l'état de l'art et l'architecture du Service.
Article 6 - Sous-traitants ultérieurs
Le Client autorise Chiffrio à recourir aux sous-traitants techniques nécessaires à la fourniture du Service, sous réserve des obligations applicables. La liste au 22 août 2026 : Supabase (base de données, authentification, stockage — Paris, France), Vercel (hébergement et exécution — Paris, France ; réseau de diffusion mondial), Resend (e-mails — Union européenne), Sentry (suivi d'erreurs — Allemagne), PostHog (mesure d'usage sans identification — Union européenne). Stripe traite uniquement les données propres à l'abonnement Chiffrio du Client et ne reçoit pas les données des clients finaux du Client. Lorsque le Client configure son propre serveur d'envoi (SMTP), les e-mails partent par ce serveur, sous sa responsabilité.
Chiffrio maintient cette liste dans sa politique de confidentialité et informe le Client, par un moyen approprié, de tout changement significatif de sous-traitant.
Article 7 - Transferts internationaux
Lorsque les données sont transférées ou accessibles hors de Côte d'Ivoire et, le cas échéant, hors de l'espace CEDEAO, Chiffrio et le Client coopèrent pour respecter les formalités, autorisations et garanties exigées par le droit ivoirien. Le présent DPA ne vaut pas, à lui seul, autorisation administrative de transfert.
Article 8 - Assistance aux droits des personnes
Compte tenu de la nature du traitement et dans la mesure du possible, Chiffrio assiste le Client pour répondre aux demandes d'accès, rectification, opposition, effacement ou autres droits applicables concernant les données traitées pour son compte. Lorsque Chiffrio reçoit directement une demande portant manifestement sur les données d'un Client, elle peut être transmise au Client concerné, sauf obligation légale contraire.
Article 9 - Violations de données
Chiffrio informe le Client, dans les meilleurs délais raisonnablement possibles après en avoir pris connaissance, d'une violation de données personnelles affectant les données traitées pour son compte et fournit les informations dont elle dispose pour permettre au Client de respecter ses propres obligations de notification et de documentation.
Article 10 - Restitution et suppression
À la fin de la relation, le Client dispose d'un export complet de l'ensemble des données traitées pour son compte (archive contenant ses clients, contacts, projets, devis, factures, paiements, dépenses, journal, documents PDF et justificatifs), disponible à tout moment et quel que soit son plan. La suppression du compte suit le cycle décrit dans les Conditions Générales de Service : demande du Client, délai de trente (30) jours pendant lequel l'export est proposé et la demande peut être annulée, puis suppression de l'ensemble des données traitées pour le compte du Client. Les sauvegardes techniques expirent dans les sept (7) jours. Seules subsistent, pseudonymisées, la preuve de l'acceptation des textes par le Client et la preuve des oppositions e-mail.
Article 11 - Audit et informations
Chiffrio met à disposition du Client les informations raisonnablement nécessaires pour démontrer le respect des obligations du présent DPA. Les modalités d'audit, de fréquence, de confidentialité, de coût et de non-perturbation du Service doivent être [À VALIDER] pour les clients professionnels ayant un besoin légitime de conformité.
Article 12 - Responsabilités respectives
Le Client demeure responsable de la licéité de la collecte des données qu'il introduit dans Chiffrio, de l'information des personnes concernées, du choix des données nécessaires et de ses instructions. Chiffrio demeure responsable de ses obligations propres de sous-traitant et de la sécurité du Service dans le périmètre qu'elle contrôle.
Annexe - Cycle de vie et restitution des données
Chiffrio distingue l'annulation d'un abonnement de la suppression d'un compte. L'annulation commerciale ne vaut pas, à elle seule, instruction de supprimer immédiatement les données traitées pour le compte du Client.
Le cycle effectif : export ou restitution avant suppression (archive complète, tous plans) ; délai de grâce de trente (30) jours pour une demande de suppression, annulable ; suppression de l'ensemble des données traitées pour le compte du Client à l'issue de ce délai (ou à la fin de la période d'abonnement déjà payée si elle est postérieure) ; expiration des sauvegardes techniques sous sept (7) jours ; maintien pseudonymisé des seules preuves d'acceptation et d'opposition. Ces engagements correspondent au comportement technique effectif de Supabase, Vercel, Stripe et Resend tel que relevé le 22 août 2026.
Exception de conservation légale
À l'issue du service ou d'une instruction de suppression, Chiffrio supprime ou restitue les données traitées pour le compte du Client. Les pièces comptables propres à KM STUDIO SARL relatives à l'abonnement du Client (factures d'abonnement, paiements, avoirs) ne sont pas des données traitées pour le compte du Client : KM STUDIO SARL les conserve dans son propre système comptable pendant dix (10) ans, au titre de ses obligations propres, avec un accès limité à cette finalité. Aucune donnée des clients finaux du Client n'est conservée à ce titre.