Passer au contenu
Retour aux droits RGPD

Accord de traitement des données

Notre DPA standard au titre de l'article 28 du RGPD. Demandez une copie contresignée : nous vous la retournons sous 3 jours ouvrés.

Contenu du DPA

Rôles

OpenALaCarte agit en tant que sous-traitant ; vous (l'établissement) agissez en tant que responsable de traitement des données personnelles de vos clients. Nos sous-traitants ultérieurs actuels sont listés ci-dessous, et nous prévenons 30 jours avant d'en ajouter un.

Sécurité

Chiffrement en transit (TLS 1.2+). AES-256-GCM au repos pour les champs d'identifiants sensibles (jetons POS, secrets SSO, secrets de capteurs) ; le chiffrement au niveau des volumes et des sauvegardes dépend de la configuration de l'hébergement et du stockage objet. L'accès à la production est segmenté par rôle et journalisé. Aucun test d'intrusion par un tiers n'a encore été réalisé — le périmètre est défini et la mission est prévue. Nous menons un programme public de divulgation des vulnérabilités, assorti d'une sphère de sécurité.

Sous-traitants ultérieurs

Stripe (paiements et versements Connect), OVH (hébergement — application, base de données et worker), IONOS (e-mails transactionnels), et la Fondation OpenStreetMap (Nominatim), que le navigateur de vos visiteurs contacte directement pour la recherche par localisation. Activés uniquement si vous les configurez : Twilio (SMS/WhatsApp) et Anthropic (fonctionnalités d'IA). Les statistiques sont auto-hébergées, aucun tiers ne les reçoit. Préavis de 30 jours en cas d'ajout ; droits d'opposition à la clause 7.

Résidence des données

Vos données sont hébergées sur une infrastructure dédiée à OpenALaCarte et partagée entre nos clients, la séparation des locataires étant assurée au niveau applicatif. Nous ne publions pas de région de traitement tant que le centre de données n'est pas confirmé depuis le compte d'hébergement. La résidence des données par région n'est pas garantie par défaut et n'est pas encore en libre-service ; elle est contractuelle, disponible dans le cadre des contrats Enterprise ou sur demande.

Notification de violation

Nous vous informons dans les meilleurs délais, et sous 72 heures, de toute violation confirmée de données personnelles affectant votre espace, avec une évaluation d'impact et un plan de remédiation.

Droits d'audit

SOC 2 Type II et ISO 27001 sont prévus — aucun des deux n'est obtenu à ce jour, ni même en cours. Nous publierons un rapport lorsqu'il en existera un. Audits à l'initiative du client disponibles dans le cadre des contrats Enterprise, avec un préavis de 30 jours.

Conditions Enterprise / sur mesure

Des MSA sur mesure, une indemnisation personnalisée, des conditions de paiement à 60 jours nets et des avenants de résidence des données par région sont disponibles dans le cadre des contrats Enterprise. Parler au service juridique →

Dernière mise à jour septembre 2026. Version 1.0.