# Accord de traitement des données à caractère personnel (DPA)

_Annexe aux [CGV/CGU SaaS](./cgv-cgu-saas.md) — article 28 du RGPD._

Le présent Accord (ci-après le « DPA ») encadre le traitement, par **Eatch**
(SASU, 34 avenue du Chêne Vert, 31270 Frouzins — ci-après le « Sous-traitant »),
de données à caractère personnel pour le compte du **food truck Client**
(ci-après le « Responsable de traitement »), dans le cadre de l'utilisation du
service Eatch. Il fait partie intégrante des CGV/CGU. En cas de contradiction
sur la protection des données, le présent DPA prévaut.

## 1. Objet, nature, finalité et durée

- **Objet** : la fourniture du service Eatch (boutique en ligne, click &
  collect, caisse, fidélité, facturation) implique le traitement, par le
  Sous-traitant, de données personnelles dont le Responsable de traitement
  détermine les finalités et les moyens.
- **Nature des opérations** : collecte, enregistrement, stockage, structuration,
  consultation, hébergement, transmission aux sous-traitants ultérieurs,
  effacement.
- **Finalité** : exécution du service souscrit par le Responsable de traitement
  au profit de ses propres clients finaux.
- **Durée** : le DPA s'applique pendant toute la durée de l'abonnement et
  jusqu'à la restitution ou la suppression des données (article 8).

## 2. Catégories de données et de personnes concernées

- **Catégories de personnes** : les clients finaux du Responsable de traitement
  (consommateurs commandant auprès du food truck), et le cas échéant son
  personnel utilisateur du back-office.
- **Catégories de données** : identité et contact (nom, email, téléphone),
  données de commande (produits, montants, créneaux), données de fidélité,
  données de facturation (y compris, pour les clients professionnels, raison
  sociale et SIRET), et données techniques de connexion. Aucune catégorie
  particulière de données (art. 9 RGPD) n'est requise par le service.

## 3. Traitement sur instructions documentées (art. 28 §3 a)

Le Sous-traitant ne traite les données **que sur instruction documentée** du
Responsable de traitement, telle que matérialisée par le paramétrage du service,
les CGV/CGU et le présent DPA. Si le Sous-traitant estime qu'une instruction
constitue une violation du RGPD, il en informe le Responsable de traitement.
Le Sous-traitant n'utilise pas ces données pour ses propres finalités.

## 4. Confidentialité (art. 28 §3 b)

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données
soient soumises à une obligation de **confidentialité** (contractuelle ou
légale) et reçoivent la formation nécessaire.

## 5. Sécurité (art. 28 §3 c et art. 32)

Le Sous-traitant met en œuvre des **mesures techniques et organisationnelles
appropriées**, décrites en **Annexe C**, notamment : chiffrement des données au
repos et en transit, cloisonnement strict des données par locataire
(isolation multi-tenant), contrôle des accès, journalisation, sauvegardes
régulières et procédures de restauration.

## 6. Sous-traitance ultérieure (art. 28 §3 d et §2)

Le Responsable de traitement **autorise** le Sous-traitant à recourir aux
sous-traitants ultérieurs listés en **Annexe B** (registre des sous-traitants
publié et tenu à jour). Le Sous-traitant impose à ces tiers, par contrat, des
obligations de protection des données équivalentes à celles du présent DPA.

Toute **adjonction ou remplacement** d'un sous-traitant ultérieur est **notifiée
au Responsable de traitement au moins 30 jours à l'avance**, lui ouvrant un
**droit d'opposition** ; en cas d'opposition légitime non résolue, le
Responsable de traitement peut résilier sans frais la part du service concernée.

## 7. Assistance au Responsable de traitement (art. 28 §3 e et f)

- **Droits des personnes (art. 12-22)** : le Sous-traitant met à disposition les
  fonctionnalités et, en tant que de besoin, son assistance raisonnable pour
  permettre au Responsable de traitement de répondre aux demandes d'accès, de
  rectification, d'effacement, de portabilité, de limitation et d'opposition.
  Si une demande est adressée directement au Sous-traitant, il la transmet sans
  délai au Responsable de traitement.
- **Sécurité, violations et analyses d'impact (art. 32 à 36)** : le Sous-traitant
  **notifie au Responsable de traitement toute violation de données** le
  concernant **dans les meilleurs délais** après en avoir pris connaissance, avec
  les informations utiles, afin de lui permettre de respecter ses propres
  obligations (notamment la notification à la CNIL sous 72 heures, art. 33). Il
  apporte son assistance raisonnable à la réalisation d'analyses d'impact (AIPD)
  le cas échéant.

## 8. Sort des données en fin de prestation (art. 28 §3 g)

Au terme de la prestation, et selon le choix du Responsable de traitement, le
Sous-traitant **restitue** les données (export) puis les **supprime**, ainsi que
les copies existantes, dans un délai de **90 jours** après la fin de
l'abonnement. Par exception, les données soumises à une **obligation légale de
conservation** (notamment données de caisse certifiée **NF525**, factures et
pièces comptables) sont conservées **6 ans** (art. L102 B du LPF), sous un accès
restreint, avant suppression sécurisée.

## 9. Audits et mise à disposition d'informations (art. 28 §3 h)

Le Sous-traitant met à la disposition du Responsable de traitement les
informations nécessaires pour démontrer le respect des obligations de l'article
28 (dont le présent DPA, le registre des sous-traitants et la description des
mesures de sécurité). Il permet la réalisation d'audits, y compris des
inspections, par le Responsable de traitement ou un auditeur mandaté, **moyennant
un préavis raisonnable**, dans des conditions ne compromettant pas la sécurité
des autres clients, et dans la limite d'une fréquence raisonnable.

## 10. Transferts hors Union européenne

Certains sous-traitants ultérieurs sont établis hors de l'UE (voir Annexe B).
Les transferts correspondants sont encadrés par des **garanties appropriées**
au sens du chapitre V du RGPD : **Data Privacy Framework (DPF)** et/ou **clauses
contractuelles types (CCT)** de la Commission européenne.

## 11. Répartition des rôles (rappel)

Le présent DPA couvre **uniquement** les traitements pour lesquels le food truck
est responsable et Eatch sous-traitant (données des clients finaux dans la
boutique du Client). Pour les traitements dont **Eatch est elle-même responsable**
(carte de découverte, comptes clients Eatch, géolocalisation, comptes et
abonnements des food trucks), s'applique la
[Politique de confidentialité](./politique-confidentialite.md), et non le présent
DPA.

---

## Annexe A — Description du traitement

| Élément                 | Détail                                                                                                                        |
| ----------------------- | ----------------------------------------------------------------------------------------------------------------------------- |
| Finalité                | Fourniture du service Eatch (boutique, click & collect, caisse, fidélité, facturation) au profit des clients finaux du Client |
| Catégories de personnes | Clients finaux du food truck ; personnel back-office du food truck                                                            |
| Catégories de données   | Identité, contact, commandes, fidélité, facturation (dont SIRET B2B), données techniques                                      |
| Données sensibles       | Aucune (art. 9 RGPD)                                                                                                          |
| Durée                   | Durée de l'abonnement + 90 jours, sous réserve des conservations légales (NF525, comptabilité)                                |

## Annexe B — Sous-traitants ultérieurs

La liste à jour des sous-traitants ultérieurs (entité, pays, finalité, garanties
de transfert) figure dans le **registre des sous-traitants** d'Eatch, partie
intégrante du présent DPA. Voir `SUBPROCESSORS.md` (fourni au Client sur
demande). À la date des présentes, ils incluent notamment : Scaleway (FR),
Stripe (UE/USA), SumUp (UE/R.-U.), Brevo (FR), Expo (USA), Anthropic (USA),
Sentry (ingestion UE), Google (UE/USA), et — pour la facturation électronique du
Client — la Plateforme Agréée retenue par le Client.

## Annexe C — Mesures techniques et organisationnelles (art. 32)

- Chiffrement des données **au repos** et **en transit** (TLS).
- **Isolation stricte des données par food truck** (cloisonnement multi-tenant),
  testée (contrôles d'accès inter-tenants).
- Contrôle des accès, authentification, gestion des secrets et rotation des
  clés.
- Journalisation et traçabilité ; intégrité renforcée des données de caisse
  (NF525 : chaînage et signature).
- Sauvegardes régulières et procédure de restauration.
- Procédure documentée de gestion des violations de données et de notification.

---

**À compléter à la signature** : identité complète du Client (Responsable de
traitement) ; {{SIRET}} d'Eatch.
