Accord de traitement des données
Notre DPA standard au titre de l'article 28 du RGPD. Demandez une copie contresignée : nous vous la retournons sous 3 jours ouvrés.
Télécharger le DPA (PDF)
Envoyé par e-mail pendant la finalisation du téléchargement
Demander une copie contresignée
Réponse sous 3 jours ouvrés
Contenu du DPA
Rôles
OpenALaCarte agit en tant que sous-traitant ; vous (l'établissement) agissez en tant que responsable de traitement des données personnelles de vos clients. Nos sous-traitants ultérieurs actuels sont listés ci-dessous, et nous prévenons 30 jours avant d'en ajouter un.
Sécurité
Chiffrement en transit (TLS 1.2+). AES-256-GCM au repos pour les champs d'identifiants sensibles (jetons POS, secrets SSO, secrets de capteurs) ; le chiffrement au niveau des volumes et des sauvegardes dépend de la configuration de l'hébergement et du stockage objet. L'accès à la production est segmenté par rôle et journalisé. Aucun test d'intrusion par un tiers n'a encore été réalisé — le périmètre est défini et la mission est prévue. Nous menons un programme public de divulgation des vulnérabilités, assorti d'une sphère de sécurité.
Sous-traitants ultérieurs
Stripe (paiements et versements Connect), OVH (hébergement — application, base de données et worker), IONOS (e-mails transactionnels), et la Fondation OpenStreetMap (Nominatim), que le navigateur de vos visiteurs contacte directement pour la recherche par localisation. Activés uniquement si vous les configurez : Twilio (SMS/WhatsApp) et Anthropic (fonctionnalités d'IA). Les statistiques sont auto-hébergées, aucun tiers ne les reçoit. Préavis de 30 jours en cas d'ajout ; droits d'opposition à la clause 7.
Résidence des données
Vos données sont hébergées sur une infrastructure dédiée à OpenALaCarte et partagée entre nos clients, la séparation des locataires étant assurée au niveau applicatif. Nous ne publions pas de région de traitement tant que le centre de données n'est pas confirmé depuis le compte d'hébergement. La résidence des données par région n'est pas garantie par défaut et n'est pas encore en libre-service ; elle est contractuelle, disponible dans le cadre des contrats Enterprise ou sur demande.
Notification de violation
Nous vous informons dans les meilleurs délais, et sous 72 heures, de toute violation confirmée de données personnelles affectant votre espace, avec une évaluation d'impact et un plan de remédiation.
Droits d'audit
SOC 2 Type II et ISO 27001 sont prévus — aucun des deux n'est obtenu à ce jour, ni même en cours. Nous publierons un rapport lorsqu'il en existera un. Audits à l'initiative du client disponibles dans le cadre des contrats Enterprise, avec un préavis de 30 jours.
Conditions Enterprise / sur mesure
Des MSA sur mesure, une indemnisation personnalisée, des conditions de paiement à 60 jours nets et des avenants de résidence des données par région sont disponibles dans le cadre des contrats Enterprise. Parler au service juridique →