Version 1.0
Le présent Accord de Traitement des Données (« ATD ») fait partie intégrante de et complète les Conditions d’Utilisation, Contrat d’Abonnement, Formulaire de Commande ou autre accord régissant l’utilisation de CodiCo Dispatch Software (l’« Accord Principal ») conclu entre :
BILTO GROUP LLC, une société constituée aux Émirats Arabes Unis, exploitant CodiCo Dispatch Software (« Sous-traitant »),
et
le Client, agissant en qualité de responsable du traitement des données personnelles (« Responsable du Traitement »).
Le Responsable du Traitement et le Sous-traitant sont collectivement dénommés les « Parties ».
Le présent ATD régit le Traitement des Données Personnelles par le Sous-traitant pour le compte du Responsable du Traitement dans le cadre de la fourniture de CodiCo Dispatch Software et des services associés.
Les Parties reconnaissent que le Responsable du Traitement détermine les finalités et les moyens du Traitement des Données Personnelles et agit en tant que Responsable du Traitement, tandis que le Sous-traitant agit uniquement en tant que Sous-traitant en vertu de l’Article 28 du RGPD.
« Données Personnelles », « Responsable du Traitement », « Sous-traitant », « Personne Concernée », « Traitement », « Autorité de Contrôle » et les autres termes commençant par une majuscule ont la signification qui leur est attribuée par le RGPD.
« Données du Client » désigne toutes les Données Personnelles soumises, stockées, transmises ou autrement traitées via CodiCo Dispatch Software par le Responsable du Traitement ou pour son compte.
Le Sous-traitant fournit des services cloud de répartition (dispatch), de réservation, de gestion de flotte, de gestion des chauffeurs, de gestion des passagers, de planification, de rapport, de communication et des services associés.
Le Traitement peut inclure :
● la collecte ;
● le stockage ;
● l’organisation ;
● l’extraction ;
● la consultation ;
● la transmission ;
● la synchronisation ;
● la suppression ;
● l’analyse nécessaire au fonctionnement du service.
Le Sous-traitant traitera les Données Personnelles uniquement dans le but de fournir les Services et conformément aux instructions documentées du Responsable du Traitement.
Les catégories de Personnes Concernées peuvent inclure :
● les passagers ;
● les clients ;
● les chauffeurs ;
● les répartiteurs (dispatchers) ;
● les opérateurs ;
● les administrateurs ;
● les employés du Responsable du Traitement ;
● les contacts professionnels.
Les catégories de Données Personnelles peuvent inclure :
● les noms ;
● les adresses e-mail ;
● les numéros de téléphone ;
● les informations de réservation ;
● les informations de trajet ;
● les lieux de prise en charge et de dépose ;
● les informations sur le chauffeur ;
● les informations sur le véhicule ;
● les identifiants de connexion du compte ;
● les données GPS et de localisation ;
● les journaux de communication ;
● les informations sur l’utilisation du service.
Le Responsable du Traitement ne doit pas charger ou soumettre de catégories particulières de données personnelles en vertu de l’Article 9 du RGPD, sauf accord exprès par écrit.
Le Sous-traitant n’exige ni ne demande de copies de passeports, de permis de conduire, de dossiers médicaux ou d’autres données de catégories particulières.
Le Responsable du Traitement garantit que :
a) il dispose d’une base légale pour le Traitement des Données Personnelles ;
b) il a fourni toutes les notifications requises aux Personnes Concernées ;
c) il est seul responsable de l’exactitude, de la qualité et de la légalité des Données du Client ;
d) il a obtenu tous les consentements nécessaires lorsque cela est requis.
Le Responsable du Traitement reste seul responsable de la conformité avec le RGPD et les lois applicables sur la protection de la vie privée.
Le Sous-traitant doit :
a) traiter les Données Personnelles uniquement sur instructions documentées du Responsable du Traitement ;
b) s’assurer de la confidentialité du personnel ayant accès aux Données Personnelles ;
c) mettre en œuvre les mesures techniques et organisationnelles appropriées ;
d) aider le Responsable du Traitement à répondre des demandes des Personnes Concernées dans la mesure du raisonnable ;
e) notifier le Responsable du Traitement dans les meilleurs délais après avoir pris connaissance d’une Violation de Données Personnelles affectant les Données du Client ;
f) fournir une assistance raisonnable concernant les obligations de conformité au RGPD.
Le Sous-traitant maintiendra des mesures de sécurité administratives, techniques et organisationnelles raisonnables et appropriées conçues pour protéger les Données du Client contre tout accès, divulgation, altération ou destruction non autorisés.
Les mesures de sécurité peuvent inclure :
● le chiffrement HTTPS ;
● les contrôles d’accès ;
● les procédures d’authentification ;
● les autorisations basées sur les rôles ;
● les sauvegardes ;
● la protection par pare-feu (firewall) ;
● la surveillance et la journalisation ;
● les mises à jour de sécurité du logiciel.
Le Sous-traitant ne garantit pas que les Services seront exempts de toute vulnérabilité ou de tout incident de sécurité.
Le Responsable du Traitement accorde au Sous-traitant une autorisation générale d’engager des Sous-traitants Ultérieurs.
Le Sous-traitant peut ajouter, remplacer ou supprimer des Sous-traitants Ultérieurs de temps à autre si cela est raisonnablement nécessaire pour la fourniture des Services.
Le Sous-traitant maintiendra une liste à jour des Sous-traitants Ultérieurs et rendra ces informations disponibles sur demande.
Le Sous-traitant restera responsable de l’exécution des prestations de ses Sous-traitants Ultérieurs dans la mesure requise par la loi applicable.
Les services tiers sélectionnés, connectés ou configurés de manière indépendante par le Responsable du Traitement ne seront pas considérés comme des Sous-traitants Ultérieurs du Sous-traitant.
Le Responsable du Traitement reconnaît que les Données du Client peuvent faire l’objet d’un accès, d’un traitement ou d’un transfert international lorsque cela est nécessaire pour le fonctionnement, la maintenance, le support et la fourniture des Services.
Le Sous-traitant mettra en œuvre les garanties appropriées lorsque cela est requis par les lois applicables sur la protection de la data.
Lorsque le Sous-traitant reçoit une demande directement d’une Personne Concernée concernant les Données du Client, le Sous-traitant peut réorienter la Personne Concernée vers le Responsable du Traitement.
Le Sous-traitant fournira une assistance raisonnable au Responsable du Traitement pour répondre à ces demandes lorsque la loi l’exige.
Le Responsable du Traitement peut demander les informations raisonnablement nécessaires pour démontrer la conformité avec le présent ATD.
Les inspections physiques, les tests d’intrusion, les revues de code source, les scans de vulnérabilité, l’accès aux systèmes internes, l’accès aux informations commerciales confidentielles ou l’accès aux données relatives à d’autres clients ne seront pas exigés.
Tout audit doit :
● avoir lieu au maximum une fois per année civile ;
● être effectué pendant les heures normales d’ouverture ;
● être soumis à un préavis écrit d’au moins 30 jours ;
● ne pas interférer avec les opérations du Sous-traitant ;
● être aux frais du Responsable du Traitement.
À la fin des Services, les Données du Client resteront disponibles pour l’exportation pendant dix (10) jours.
À l’issue de cette période, les Données du Client seront définitivement supprimées des systèmes de production.
Les copies résiduelles contenues dans les sauvegardes peuvent subsister jusqu’à ce qu’elles soient écrasées conformément aux procédures de rétention des sauvegardes du Sous-traitant.
Dans la mesure maximale permise par la loi, la responsabilité globale du Sous-traitant découlant de ou liée au présent ATD ne dépassera pas le montant total des frais payés par le Responsable du Traitement au Sous-traitant au cours des douze (12) mois précédant immédiatement l’événement donnant lieu à la réclamation.
Le Sous-traitant ne sera pas responsable des dommages indirects, accessoires, consécutifs, spéciaux, punitifs ou exemplaires, y compris la perte de revenus, de profits, de clientèle, d’opportunités commerciales ou de données.
Rien dans le présent ATD ne limite la responsabilité lorsque cette limitation est interdite par la loi applicable.
Le Responsable du Traitement indemnisera et dégagera de toute responsabilité le Sous-traitant contre les réclamations, amendes, pénalités, dommages ou dépenses découlant de :
● la collecte illégale de Données Personnelles par le Responsable du Traitement ;
● l’absence de base légale pour le Traitement ;
● le défaut de fournir les notifications requises aux Personnes Concernées ;
● les instructions fournies par le Responsable du Traitement qui violent la loi applicable.
Le présent ATD sera régi par la loi spécifiée dans l’Accord Principal.
En l’absence d’une telle disposition, les lois des Émirats Arabes Unis s’appliqueront.
En cas de conflit entre le présent ATD et l’Accord Principal, le présent ATD prévaudra uniquement en ce qui concerne les questions de protection des données.
Le présent ATD entrera en vigueur à la date à laquelle le Responsable du Traitement accepte pour la première fois l’Accord Principal, crée un compte, accède aux Services ou utilise autrement les Services, selon la première éventualité.
Le présent ATD restera en vigueur tant que le Sous-traitant traitera des Données Personnelles pour le compte du Responsable du Traitement.
La résiliation ou l’expiration de l’Accord Principal entraînera automatiquement la résiliation du présent ATD, sauf dans la mesure où le Sous-traitant continue de traiter des Données Personnelles après cette résiliation à des fins de conservation des données, de conformité légale, de conservation des sauvegardes, de résolution des litiges, d’application des droits contractuels ou à d’autres fins commerciales légitimes autorisées par la loi applicable.
Les dispositions relatives à la confidentialité, à la responsabilité, des audits, des transferts internationaux, de la suppression des données, du règlement des litiges et toutes autres dispositions qui, par leur nature, sont destinées à survivre à la résiliation resteront en vigueur après la résiliation du présent ATD.
À la fin des Services, les Données du Client seront traitées conformément à la Section 13 (Retour et Suppression des Données).
La résiliation du présent ATD ne libère aucune des Parties des obligations contractées avant la date d’effet de la résiliation.
Le Sous-traitant fournit des services logiciels cloud de répartition de transport, de gestion des réservations, de gestion des chauffeurs, de gestion des passagers, de gestion de flotte, de communication, de planification, de rapport et des services associés via la plateforme CodiCo Dispatch Software.
Les Données Personnelles sont traitées uniquement dans le but de :
● fournir les Services ;
● gérer les réservations de transport ;
● répartir et attribuer les trajets ;
● gérer les chauffeurs et les véhicules ;
● faciliter la communication entre les passagers, les chauffeurs et les répartiteurs ;
● générer des rapports et des analyses ;
● assurer le support client ;
● maintenir la sécurité, la disponibilité et les performances des Services.
Le Traitement se poursuivra pendant la durée de l’abonnement actif du Client.
À la fin des Services, les Données du Client resteront disponibles pour l’exportation pendant dix (10) jours.
À l’issue de cette période, les Données du Client seront supprimées conformément à l’ATD.
Les catégories de Personnes Concernées peuvent inclure :
Passagers
● clients
● passagers
● voyageurs
Chauffeurs
● chauffeurs salariés
● chauffeurs contractuels
● propriétaires-exploitants (owner-operators)
Personnel du Client
● répartiteurs (dispatchers)
● opérateurs
● administrateurs
● managers
● employés
● sous-traitants
Contacts Professionnels
● fournisseurs
● partenaires
● agents
● filiales
Données des Passagers
● prénom
● nom
● adresse e-mail
● numéro de téléphone
● adresse de prise en charge
● adresse de destination
● informations de réservation
● historique des trajets
Données des Chauffeurs
● prénom
● nom
● adresse e-mail
● numéro de téléphone
● informations sur le véhicule
● statut de disponibilité
● données de localisation GPS
● attributions de trajets
Données Opérationnelles
● informations sur le compte
● historiques de connexion
● journaux d’activité
● journaux de communication
● informations sur l’utilisation du service
Données de Localisation
● localisation des véhicules
● localisation des chauffeurs
● itinéraires des trajets
● informations de répartition (dispatch)
Les Services ne sont pas destinés au traitement de Catégories Particulières de Données Personnelles telles que définies par l’Article 9 du RGPD.
Le Responsable du Traitement ne doit pas charger ou fournir de telles données, sauf accord exprès par écrit du Sous-traitant.
Le Sous-traitant se réserve le droit de supprimer ces données lorsque cela est raisonnablement nécessaire pour protéger l’intégrité et la conformité des Services.
Le Sous-traitant maintient des mesures techniques et organisationnelles raisonnables et appropriées conçues pour protéger les Données du Client.
Les mesures suivantes peuvent être mises en œuvre et mises à jour de temps à autre :
● systèmes protégés par mot de passe ;
● autorisations basées sur les rôles ;
● accès restreint des employés ;
● principes du moindre privilège ;
● mécanismes d’authentification des utilisateurs.
● communications chiffrées HTTPS/TLS ;
● protection par pare-feu (firewall) ;
● contrôles de sécurité de l’infrastructure ;
● surveillance et journalisation.
● séparation logique des environnements des clients ;
● accès contrôlé aux Données du Client ;
● procédures de sauvegarde ;
● procédures de suppression sécurisée.
Le personnel autorisé est soumis à des obligations de confidentialité.
L’accès aux Données du Client est accordé uniquement lorsque cela est raisonnablement nécessaire pour :
● le support client ;
● la maintenance ;
● le dépannage ;
● la fourniture du service.
Le Sous-traitant fonctionne avec des effectifs distribués.
Le personnel autorisé peut accéder aux Données du Client à distance depuis diverses juridictions uniquement à des fins professionnelles légitimes liées aux Services.
Cet accès est limité au personnel autorisé et soumis à des contrôles de sécurité.
Le Sous-traitant maintient des procédures conçues pour identifier, enquêter et répondre aux incidents de sécurité.
Lorsque la loi applicable l’exige, le Responsable du Traitement sera notifié dans les meilleurs délais après que le Sous-traitant aura pris connaissance d’une Violation de Données Personnelles affectant les Données du Client.
Le Sous-traitant effectue une maintenance, une surveillance et des mises à jour de sécurité continues appropriées à la nature des Services.
Le Sous-traitant ne garantit pas une sécurité absolue ni un fonctionnement ininterrompu des Services.
Le Sous-traitant peut modifier, améliorer ou remplacer les mesures de sécurité de temps à autre, à condition que le niveau général de sécurité ne soit pas substantiellement réduit.
Le Responsable du Traitement reconnaît et accepte que le Sous-traitant puisse engager les Sous-traitants Ultérieurs suivants :
Sous-traitant Ultérieur | Finalité |
DigitalOcean | Infrastructure cloud et hébergement |
Stripe | Traitement des paiements |
Google Workspace | Services de messagerie et de calendrier |
Google Maps Platform | Services de cartographie, de géolocalisation et d’itinéraire |
Firebase Cloud Messaging | Notifications push mobiles |
Usertour | Intégration de produits et guidage des utilisateurs |
Les services tiers sélectionnés, connectés, configurés ou autorisés de manière indépendante par le Responsable du Traitement ne sont pas considérés comme des Sous-traitants Ultérieurs du Sous-traitant.
Les exemples peuvent inclure :
● les fournisseurs de messagerie du client ;
● les services SMTP du client ;
● les prestataires de paiement du client ;
● les prestataires de communication du client ;
● les systèmes CRM du client ;
● les intégrations du client.
Le Responsable du Traitement reste seul responsable de l’évaluation et de l’approbation de ces services.
Le Sous-traitant peut ajouter, remplacer ou supprimer des Sous-traitants Ultérieurs lorsque cela est raisonnablement nécessaire pour fournir, maintenir, améliorer ou sécuriser les Services.
Une liste mise à jour des Sous-traitants Ultérieurs sera rendue disponible sur demande.
Le Responsable du Traitement accepte que ces changements ne nécessitent pas l’exécution d’un nouvel Accord de Traitement des Données.
Sangina
Customer manager
Hi dear 👋🏻
Any questions related to CodiCo Taxi Dispatch Software?
Start Chat