Accord de traitement des données (DPA)
Préambule
Ce DPA complète les Conditions Générales d'Utilisation, les Conditions Générales de Vente et la Politique de confidentialité. En cas de contradiction sur le traitement des données personnelles des personnes concernées par la gestion locative, le présent DPA prévaut.
Objet et rôles des parties
Le présent DPA encadre le traitement des données personnelles réalisé dans le cadre du service Logestimmo entre :
- le Client — l'agence, le cabinet de gestion ou le bailleur titulaire du compte, qui décide des finalités et des moyens du traitement des données de ses locataires, bailleurs et autres personnes concernées : il agit en qualité de responsable de traitement (loi n° 2008-12, art. 4.15) ;
- Logestimmo, édité par SOUARE GLOBAL SERVICE (ci-après « SGS » ou « le Sous-traitant »), qui traite ces données pour le compte du Client et sur ses instructions documentées, en qualité de sous-traitant (loi n° 2008-12, art. 4.16).
Le Client demeure seul responsable de la licéité de la collecte, de la base légale du traitement (loi n° 2008-12, art. 33), de l'information des personnes concernées et, le cas échéant, de la déclaration ou de l'autorisation auprès de la Commission des Données Personnelles (CDP) (loi n° 2008-12, art. 18). SGS assiste le Client dans ces démarches sans s'y substituer.
Parties au contrat — Sous-traitant : SOUARE GLOBAL SERVICE, Cité ASECNA, Keur Massar, Dakar, Sénégal. Contact : [email protected]. Référent données / point de contact vie privée : [email protected]. Entreprise individuelle, RCCM SN DKR 2023 A 14004, NINEA 010218049 — identification complète dans les Mentions légales.
Durée du traitement
Le traitement par SGS pour le compte du Client est effectué pendant toute la durée de fourniture du service, tant que le compte du Client est ouvert et que des données y sont hébergées. Il prend fin avec la résiliation ou la clôture du compte, sous réserve des opérations de restitution et de suppression prévues ci-après.
Les obligations qui, par leur nature, ont vocation à perdurer — notamment la confidentialité, la sécurité, la restitution et la suppression des données — survivent à la fin du contrat jusqu'à leur complète exécution.
Nature et finalités du traitement
SGS traite les données personnelles dans le seul but de fournir le service de gestion locative souscrit par le Client. Les opérations de traitement comprennent notamment :
- l'hébergement et la conservation des données saisies ou importées par le Client ;
- le traitement et l'organisation de ces données (calculs de loyers, soldes, commissions, taxes, écritures, échéances) ;
- la restitution des données au Client, sous forme de consultation, de documents générés (quittances, avis, récépissés, CRG) et d'exports (CSV, PDF, FEC) ;
- l'acheminement des notifications (email, WhatsApp, SMS) demandées par le Client ;
- le fonctionnement de l'assistant IA LIMA pour les formules qui l'incluent.
SGS n'utilise pas les données du Client à ses propres fins et ne les exploite jamais à des fins de prospection, de revente ou de profilage publicitaire.
Catégories de données traitées
Selon l'usage que le Client fait du service, les données traitées peuvent comprendre :
- Identité : nom, prénom, date et lieu de naissance, situation familiale ;
- Coordonnées : adresse postale, adresse email, numéro de téléphone ;
- Pièce d'identité : type et numéro de pièce, copie éventuelle jointe par le Client ;
- Revenus et profession : employeur, profession, justificatifs de revenus ;
- Coordonnées bancaires : références de compte ou de portefeuille mobile communiquées par le Client ;
- Données financières de gestion : loyers, charges, soldes, impayés, cautions et dépôts de garantie, commissions, écritures comptables ;
- Documents : contrats de bail, états des lieux, quittances, avis, récépissés, pièces justificatives téléversées par le Client.
Le Client s'engage à ne saisir dans Logestimmo que les données nécessaires à la gestion locative et à ne pas y verser de données sensibles au sens de la loi n° 2008-12 (art. 20) sans base légale ni, le cas échéant, autorisation de la CDP.
Catégories de personnes concernées
Les personnes concernées par les traitements réalisés pour le compte du Client sont notamment :
- les locataires et co-locataires ;
- les bailleurs et propriétaires gérés ;
- les copropriétaires (activité de syndic) ;
- les garants et cautions ;
- les voyageurs et occupants (location meublée / séjours) ;
- toute autre personne désignée par le Client dans le cadre de sa gestion.
Ces personnes ne disposent pas de compte Logestimmo : leurs données sont saisies et administrées par le Client, sous la responsabilité de ce dernier.
Instructions du Client
SGS traite les données personnelles uniquement sur instructions documentées du Client. Constituent de telles instructions : le présent DPA, les CGU et CGV, le paramétrage du compte et les fonctionnalités activées par le Client, ainsi que toute instruction écrite ultérieure adressée au support.
SGS traite également les données lorsque la loi l'y oblige ; dans ce cas, et sauf interdiction légale, SGS en informe le Client.
Alerte en cas d'instruction illicite. Si une instruction du Client paraît contraire à la loi n° 2008-12 ou à toute autre disposition applicable en matière de protection des données, SGS en informe le Client sans délai et peut suspendre l'exécution de l'instruction concernée jusqu'à sa clarification.
Confidentialité
SGS traite les données personnelles de manière confidentielle. Seul le personnel autorisé, dans la stricte mesure nécessaire à la fourniture du service, y accède ; ce personnel est soumis à un engagement de confidentialité approprié (loi n° 2008-12, art. 70).
Sécurité du traitement
SGS met en œuvre des mesures techniques et organisationnelles visant à protéger les données contre l'accès non autorisé, la perte ou l'altération (loi n° 2008-12, art. 71), notamment :
- chiffrement des échanges en transit (SSL/TLS) entre les navigateurs, l'application et les services d'hébergement ;
- cloisonnement des données par agence et contrôle d'accès (chaque compte n'accède qu'à ses propres données) ;
- gestion des accès et des rôles de l'équipe du Client (permissions par membre) ;
- journalisation des accès et des opérations sensibles ;
- recours à des prestataires d'hébergement disposant de leurs propres mesures de sécurité (voir Annexe).
Ces mesures sont décrites en l'état des dispositifs réellement en place et peuvent évoluer pour maintenir un niveau de sécurité adapté. La liste ci-dessus ne constitue pas une garantie de résultat et n'affirme aucune mesure non effectivement déployée. Elle traduit les obligations de sécurité et de confidentialité posées par les articles 70 et 71 de la loi n° 2008-12.
Sous-traitants ultérieurs
Le Client autorise SGS à recourir à des sous-traitants ultérieurs pour l'exécution de certaines opérations (hébergement, messagerie, paiement de l'abonnement, assistant IA). La liste des sous-traitants ultérieurs figure en Annexe ci-dessous.
SGS impose à chaque sous-traitant ultérieur des obligations de protection des données substantiellement équivalentes à celles du présent DPA, dans la mesure adaptée à la prestation concernée. En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, SGS en informe le Client, qui peut faire part de ses éventuelles objections légitimes.
À titre contractuel, SGS informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur au moins trente (30) jours à l'avance, délai pendant lequel le Client peut formuler une objection légitime ; à défaut d'objection, le changement est réputé accepté. Chaque sous-traitant ultérieur est tenu à des obligations substantiellement équivalentes à celles du présent DPA.
Transferts hors du Sénégal
Certains sous-traitants ultérieurs sont établis hors du Sénégal, notamment aux États-Unis et dans l'Union européenne (voir Annexe). Ces transferts s'inscrivent dans le cadre des articles 49 à 51 de la loi n° 2008-12, qui subordonnent le transfert vers un pays tiers à l'existence d'un niveau de protection adéquat ou à une autorisation de la CDP, sauf exception (notamment lorsque le transfert est nécessaire à l'exécution du contrat conclu dans l'intérêt de la personne concernée, art. 50).
Base juridique par destination. Les transferts vers l'Union européenne (Supabase) reposent sur un niveau de protection adéquat (États liés par la Convention 108). Les transferts vers les États-Unis (OpenAI, Meta, Resend, Stripe, reCAPTCHA, Vercel), en l'absence de décision d'adéquation, sont subordonnés à l'information préalable et, le cas échéant, à l'autorisation de la CDP (loi n° 2008-12, art. 49, et art. 28 du décret) ; les exceptions de l'art. 50 sont d'interprétation stricte. Ces formalités auprès de la CDP sont en cours d'accomplissement.
Assistance aux droits des personnes concernées
Dans la mesure du possible et compte tenu de la nature du traitement, SGS aide le Client à répondre aux demandes des personnes concernées exerçant leurs droits — notamment d'accès, de rectification, d'opposition et de suppression — au moyen des fonctionnalités de consultation, d'édition, d'export et d'effacement offertes par la plateforme.
Les demandes des personnes concernées sont adressées au Client (responsable de traitement), qui y répond. Si une telle demande parvient directement à SGS, celle-ci la transmet au Client dans les meilleurs délais sans y donner suite de sa propre initiative. Les droits des personnes et leurs modalités d'exercice sont détaillés dans la Politique de confidentialité.
Violations de données personnelles
En cas de violation de données personnelles (destruction, perte, altération, divulgation ou accès non autorisé) affectant les données traitées pour le compte du Client, SGS en informe le Client sans délai injustifié après en avoir eu connaissance.
La notification comporte les éléments utiles alors disponibles : nature de la violation, catégories et volume approximatif de données et de personnes concernées, conséquences probables et mesures prises ou proposées pour y remédier.
À titre contractuel, SGS notifie le Client sans délai injustifié et au plus tard sous soixante-douze (72) heures après avoir eu connaissance d'une violation. Il appartient au Client, responsable de traitement, d'apprécier ses propres obligations de notification à la CDP et, le cas échéant, aux personnes concernées.
Restitution et suppression des données
À la fin du contrat, et au choix du Client, SGS procède à la restitution des données (par les fonctions d'export CSV / PDF, ou sur demande) puis à leur suppression des systèmes de production dans un délai raisonnable.
Cette suppression s'opère sous réserve des obligations légales de conservationincombant à SGS ou au Client — en particulier les obligations comptables et fiscales (de l'ordre de cinq (5) ans). Les sauvegardes techniques sont purgées selon les cycles de rotation habituels.
Audit et démonstration de conformité
Sur demande écrite et dans des limites raisonnables, SGS met à disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent DPA.
Tout audit se déroule sous préavis raisonnable, dans le respect de la confidentialité et de la sécurité des autres clients, et sans perturber le service ; sa fréquence et son périmètre sont proportionnés et limités à ce qui est nécessaire pour démontrer la conformité au présent DPA.
Responsabilité
La responsabilité respective du Client et de SGS s'apprécie selon leur rôle : le Client, responsable de traitement, répond de la licéité, de l'exactitude et de la base légale des données qu'il traite ; SGS, sous-traitant, répond du respect de ses obligations propres au titre du présent DPA.
Les stipulations de limitation et de plafonnement de responsabilité des CGU et CGV s'appliquent au présent DPA (plafond = au plus élevé des sommes versées sur douze (12) mois ou 100 000 FCFA ; dol, faute lourde et atteinte à l'intégrité de la personne non plafonnés, sous réserve des règles impératives).
Annexe — Sous-traitants ultérieurs
Liste indicative des sous-traitants ultérieurs auxquels SGS peut recourir pour fournir le service. Seuls les prestataires effectivement mobilisés selon la formule et la configuration du Client interviennent. La liste à jour est communiquée sur demande à [email protected].
| Fournisseur | Service | Données traitées | Localisation | Statut |
|---|---|---|---|---|
| Supabase | Hébergement base de données, authentification, stockage de fichiers | Toutes catégories | Union européenne | Actif |
| OpenAI | Assistant IA LIMA (formules incluant LIMA) | Contenu nécessaire à la réponse, pouvant inclure des données de locataires | États-Unis | Actif |
| Meta Platforms / WhatsApp | Notifications et envoi de documents | N° de téléphone, nom, montants, lien du document | États-Unis | Actif |
| Wave | Paiement de l'abonnement | Identifiant, montant, référence | Sénégal | Actif |
| Orange (SMS / Orange Money) | SMS de relance et paiement | N° de téléphone, contenu du message | Sénégal | Actif |
| Resend | Envoi d'emails transactionnels | Email, contenu | États-Unis | Actif |
| Stripe | Moyens de paiement (le cas échéant) | Jeton de moyen de paiement | États-Unis | Selon usage |
| Google reCAPTCHA | Protection anti-robot | Jeton, adresse IP | États-Unis | Actif |
| Vercel | Hébergement de l'application | Trafic / logs techniques | États-Unis / réseau mondial | Actif |
Cette liste est tenue à jour et communiquée au Client sur demande ; elle peut évoluer selon les prestataires effectivement mobilisés. Les transferts hors Sénégal relèvent des articles 49 à 51 de la loi n° 2008-12 (voir section « Transferts hors du Sénégal »).
Contact
Pour toute question relative au présent DPA ou au traitement des données : [email protected] — Téléphone / WhatsApp : +221 78 529 51 76. Référent données : [email protected].