Street Funders — Accord de traitement des données (DPA)

Préambule

Le présent document constitue l'accord de traitement des données (DPA) entre Woobie SRL (ci-après, le « Sous-traitant »), exploitant la plateforme Street Funders, et le client (ci-après, le « Responsable du traitement »).

Il complète la relation commerciale entre les Parties (offre, facturation, conditions de service et/ou tout autre document contractuel les liant) et forme un contrat de sous-traitance au sens de l'article 28 du RGPD.

En utilisant la plateforme Street Funders et/ou en acceptant la relation commerciale avec Woobie SRL, le client accepte expressément le présent DPA.

Le Responsable du traitement et le Sous-traitant sont ci-après dénommés collectivement les « Parties ».

CONSIDÉRANT QUE :

(A) Le Sous-traitant exploite Street Funders et traite des données à caractère personnel pour le compte du Responsable du traitement ;

(B) Les Parties souhaitent définir leurs droits et obligations respectifs conformément à la législation applicable en matière de protection des données personnelles.

1. Définitions

Les termes suivants ont la signification qui leur est donnée ci-dessous :

  • RGPD : le Règlement (UE) 2016/679 du 27 avril 2016.
  • Personne concernée : toute personne physique identifiée ou identifiable dont les données font l'objet d'un traitement dans le cadre du présent DPA.
  • Responsable du traitement : le client utilisant Street Funders, qui détermine les finalités et les moyens du traitement.
  • Sous-traitant : Woobie SRL (BE 0847.024.883), exploitant la plateforme Street Funders pour le compte du Responsable du traitement.
  • Sous-traitant ultérieur : toute personne physique ou morale mandatée par le Sous-traitant pour traiter des données personnelles pour le compte du Responsable du traitement.
  • Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable.
  • Législation vie privée : l'ensemble des règles applicables en Belgique, notamment le RGPD et la loi du 30 juillet 2018.
  • Opération de traitement : toute opération appliquée à des données personnelles (collecte, enregistrement, conservation, modification, extraction, consultation, utilisation, communication, mise à disposition, rapprochement, limitation, effacement ou destruction).
  • Violation de données : toute violation de la sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles, ou l'accès non autorisé à de telles données.
  • Autorité de contrôle : l'Autorité de protection des données (APD), Belgique.
  • Personnel : les personnes placées sous l'autorité directe de chaque Partie et habilitées à traiter les données dans le cadre du présent DPA.
  • Accord principal : l'ensemble des documents commerciaux liant les Parties (offre, facturation, conditions de service), à définir contractuellement.

2. Objet

2.1. Le présent DPA définit les conditions dans lesquelles le Sous-traitant traite des données à caractère personnel pour le compte du Responsable du traitement dans le cadre de l'exploitation de la plateforme Street Funders.

2.2. Le présent DPA fait intégralement partie de l'Accord principal entre les Parties, dès lors qu'il est conclu.

3. Description des traitements

3.1. Le Sous-traitant ne traite des données personnelles que sur instruction documentée du Responsable du traitement, conformément à l'Accord principal et aux paramétrages de l'instance Street Funders.

3.2. Nature du service

Le Sous-traitant exploite Street Funders, plateforme de collecte de dons et de signatures en face-à-face (terrain), comprenant notamment :

  • application web progressive (PWA) utilisée sur tablette par les recruteurs terrain, avec fonctionnement hors ligne ;
  • backoffice d'administration pour le Responsable du traitement ;
  • centralisation et conservation des signatures et bulletins de don ;
  • gestion des donateurs (complets et incomplets) ;
  • extraction des données via API sécurisée vers les systèmes du client (sans téléchargement direct depuis l'interface) ;
  • génération de bulletins signés (PDF) ;
  • hébergement, maintenance et assistance technique.

3.3. Opérations de traitement

Collecte, enregistrement, organisation, structuration, conservation, modification, extraction, utilisation, communication, mise à disposition, rapprochement, limitation et effacement des données personnelles.

3.4. Catégories de données

La liste ci-dessous est donnée à titre indicatif et n'est pas exhaustive. Elle peut varier selon la configuration de l'instance et les champs activés par le Responsable du traitement :

  • Identité : nom, prénom, civilité, sexe/genre, date et lieu de naissance ;
  • Identifiant administratif : numéro de registre national (NISS), le cas échéant selon configuration ;
  • Contact : adresse postale, complément d'adresse, code postal, ville, adresse e-mail, numéro de téléphone ;
  • Données financières : coordonnées bancaires (IBAN, BIC), montant et périodicité du don, date du premier prélèvement, RUM le cas échéant ;
  • Données de signature : signature manuscrite, bulletins signés ;
  • Données techniques : adresse IP, journaux d'activité, identifiants d'appareil, latitude et longitude du lieu de collecte (si la géolocalisation est activée pour l'instance) ;
  • Données de campagne : campagne, recruteur, coordinateur, rendez-vous de requalification, statut du bulletin.

3.5. Catégories de personnes concernées

  • Donateurs et prospects donateurs rencontrés sur le terrain ;
  • Recruteurs et coordinateurs utilisant la plateforme ;
  • Le cas échéant, mineurs (selon les campagnes du Responsable du traitement).

3.6. Durée

Pendant toute la durée de la relation commerciale et de l'exploitation de l'instance Street Funders, puis selon les modalités de fin de relation (section 11).

3.7. Anonymisation et limitation de conservation (by design)

La plateforme intègre des mécanismes d'anonymisation automatique des données personnelles à l'issue de délais configurables par instance. Les données identifiantes des bulletins sont effacées ou rendues non identifiables au terme de ces délais. Les données locales stockées sur la tablette recruteur sont supprimées après synchronisation réussie, sauf cas particulier des bulletins incomplets en attente de requalification.

Le Sous-traitant ne conserve pas les données personnelles au-delà de ce qui est nécessaire à l'exécution du service et aux délais de rétention configurés.

4. Obligations du Responsable du traitement

4.1. Informer les personnes concernées conformément aux articles 13 et 14 du RGPD (politique de confidentialité, information sur le traitement des dons).

4.2. Garantir la licéité du traitement et la base légale applicable.

4.3. Fournir au Sous-traitant des instructions écrites conformes à la législation vie privée et l'informer de toute modification substantielle.

4.4. Conserver la propriété des données et des contenus transmis au Sous-traitant.

4.5. Tenir son registre des activités de traitement (article 30.1 RGPD).

5. Obligations du Sous-traitant

5.1. Traiter les données uniquement pour les finalités définies au présent DPA et sur instruction documentée du Responsable du traitement.

5.2. Informer le Responsable du traitement si une instruction paraît contraire au RGPD.

5.3. Garantir la confidentialité des données et imposer cette obligation à son Personnel, pendant toute la durée de la relation commerciale.

5.4. Ne pas transférer de données hors de l'Espace économique européen (EEE) sans accord écrit préalable du Responsable du traitement et garanties appropriées (clauses contractuelles types, décision d'adéquation, etc.).

5.5. Aider le Responsable du traitement à répondre aux demandes d'exercice des droits des personnes concernées. Transférer toute demande reçue directement au Responsable du traitement dans les meilleurs délais.

5.6. Aider le Responsable du traitement pour les analyses d'impact (AIPD) et les consultations de l'autorité de contrôle, dans la mesure du possible.

5.7. Tenir un registre des activités de traitement effectuées pour le compte du Responsable du traitement (article 30.2 RGPD).

5.8. Limiter l'accès aux données au Personnel strictement nécessaire.

5.9. Communiquer les coordonnées du délégué à la protection des données (DPO) : Florent Detry — (désignation volontaire).

6. Sous-traitance ultérieure

6.1. Le Responsable du traitement autorise par avance le recours du Sous-traitant aux sous-traitants ultérieurs listés en section 6.4 pour les finalités qui y sont décrites.

En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, le Sous-traitant en informe le Responsable du traitement par écrit avant la mise en production. Le Responsable du traitement dispose d'un délai de trente (30) jours calendrier pour formuler une opposition motivée. En l'absence d'opposition dans ce délai, le changement est réputé accepté.

Si le Responsable du traitement s'oppose de manière fondée et que le Sous-traitant ne peut raisonnablement pas assurer le service sans le sous-traitant concerné, les Parties se concertent de bonne foi pour trouver une solution alternative. À défaut d'accord dans un délai de trente (30) jours, chaque Partie peut mettre fin à la relation commerciale concernée, sans préjudice des sommes dues pour la période écoulée.

Le Sous-traitant reste pleinement responsable vis-à-vis du Responsable du traitement de l'exécution par chaque sous-traitant ultérieur.

6.2. Tout sous-traitant ultérieur situé hors EEE requiert l'accord écrit spécifique du Responsable du traitement et des garanties appropriées, sauf s'il figure déjà sur la liste de la section 6.4 avec les garanties documentées.

6.3. Le Sous-traitant s'assure que chaque sous-traitant ultérieur présente des garanties équivalentes (article 32 RGPD) et conclut un contrat écrit conforme à l'article 28 RGPD.

6.4. Liste des sous-traitants ultérieurs

Sous-traitantServiceDonnées concernéesLocalisation
VercelHébergement de l'application (backoffice + PWA), exécution serverlessDonnées traitées par la plateforme en transit et au repos selon configurationUS / EU
Vercel BlobStockage privé des bulletins PDF générésBulletins signés (PDF)US / EU
NeonBase de données PostgreSQL managéeDonnées des bulletins, utilisateurs, campagnesEU
Google Cloud (GCS)Sauvegardes de bases de donnéesCopies de sauvegarde chiffréesEU
ResendEnvoi d'e-mails transactionnels (ex. réinitialisation mot de passe)Adresse e-mail, contenu du messageUS / EU
BrowserlessGénération PDF via navigateur headlessDonnées du bulletin nécessaires au rendu PDFUS
SentryMonitoring d'erreurs applicativesTraces techniques, éventuellement fragments de données en erreurEU / US
Upstash (Redis)Limitation de débit APIIdentifiants techniques de requêteEU
GitHubCode source, intégration continuePas de données donateurs en production ; métadonnées techniques CIUS / EU
ClickatellEnvoi de SMS transactionnels ou de notificationNuméro de téléphone, contenu du SMSEU (infrastructure AWS Irlande)
IBANBIC.beValidation IBAN et résolution BIC (services bancaires belges)IBAN saisi (et BIC résolu)Belgique / EU
OpenIBANValidation IBAN et recherche BICIBAN saisi (et BIC résolu)EU
Photon (Komoot)Autocomplétion et recherche d'adresses postalesTermes de recherche d'adresse, code postalEU (instance publique photon.komoot.io)
updown.ioMonitoring de disponibilité des servicesAucune donnée personnelle des donateursEU

6.5. La liste de la section 6.4 est tenue à jour sur la page DPA ou sur une page dédiée référencée depuis le présent document. Toute modification est soumise à l'article 6.1.

7. Confidentialité

7.1. Le Sous-traitant et son Personnel sont tenus à la confidentialité des données et informations reçues dans le cadre du présent DPA, pendant toute la durée de la relation commerciale entre les Parties.

8. Mesures de sécurité

8.1. Les Parties mettent en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé (article 32 RGPD).

8.2. Ces mesures tiennent compte de l'état de l'art, des coûts de mise en œuvre, de la nature des données (dont données financières, NISS le cas échéant, et signatures) et des risques pour les personnes concernées.

8.3. Le Sous-traitant informe le Responsable du traitement des mesures de sécurité mises en œuvre sur demande raisonnable.

9. Notification des violations de données

9.1. Le Sous-traitant notifie toute violation de données au Responsable du traitement dans les plus brefs délais, et au plus tard 24 heures après en avoir pris connaissance, avec les informations utiles pour permettre au Responsable du traitement de remplir ses obligations.

9.2. À la demande du Responsable du traitement, le Sous-traitant peut assister la notification à l'APD (72 heures) et/ou aux personnes concernées.

9.3. La décision de notifier l'APD et/ou les personnes concernées appartient au Responsable du traitement.

10. Propriété intellectuelle

10.1. Les données, contenus et documents fournis par le Responsable du traitement restent sa propriété.

10.2. Le Sous-traitant dispose d'une licence limitée au strict nécessaire pour exécuter les traitements prévus au présent DPA.

11. Durée et fin de la relation

11.1. Le présent DPA entre en vigueur à la date de début de la relation commerciale entre les Parties et prend fin en même temps que celle-ci.

11.2. À la fin de la relation, le Sous-traitant met à disposition du Responsable du traitement les données personnelles encore identifiables via les mécanismes d'extraction API prévus, puis procède à l'anonymisation ou à la suppression des copies conservées dans ses systèmes, conformément aux délais et mécanismes décrits en section 3.7, sauf obligation légale de conservation.

11.3. Les sauvegardes techniques peuvent être conservées pendant une durée limitée à des fins de continuité, puis purgées conformément à la politique de rétention du Sous-traitant.

12. Dispositions finales

12.1. Le présent DPA ne peut être cédé par l'une des Parties à un tiers sans l'autorisation écrite préalable de l'autre Partie, sauf cession à une société affiliée ou successeur.

12.2. Toute modification du présent DPA requiert un accord écrit des Parties.

12.3. Si une disposition est nulle ou inapplicable, les autres dispositions restent en vigueur.

12.4. Le présent DPA est soumis au droit belge.

12.5. En cas de litige découlant de l'exécution ou de l'interprétation du présent DPA, les Parties chercheront d'abord une solution amiable. À défaut, les tribunaux de l'arrondissement judiciaire du Brabant wallon sont seuls compétents.