Contrat de Sous-Traitance des Données
Le présent Contrat de Sous-Traitance des Données (« DPA ») complète les Conditions Générales d'Utilisation conclues entre vous (le « Client ») et Advanced PrecisionMed Solutions Limited, exploitant sous la marque Loonine (« Loonine », « nous »). Le DPA régit le traitement des données personnelles par Loonine pour votre compte. Il s'applique automatiquement et sans signature distincte à tout Client soumis au RGPD, à la loi fédérale suisse sur la protection des données, à la LGPD brésilienne, ou à toute autre loi sur la protection des données exigeant un contrat écrit avec le sous-traitant.
Une copie PDF signée du présent DPA est disponible sur demande à support@loonine.com. Les Clauses Contractuelles Types UE pour les transferts internationaux sont incorporées par référence à la Section 9.
1. Définitions
« Loi applicable sur la protection des données » désigne le RGPD (règlement (UE) 2016/679), la loi fédérale suisse sur la protection des données, la LGPD brésilienne (loi 13.709/2018), la loi émirienne sur la protection des données personnelles (décret-loi fédéral 45/2021), le CCPA/CPRA californien et toute autre loi sur la protection des données ou la vie privée s'appliquant au traitement de données personnelles par le Client.
« Données à caractère personnel », « Responsable du traitement », « Sous-traitant », « Sous-traitant ultérieur », « Traitement », « Personne concernée » ont le sens donné par le RGPD.
« Données à caractère personnel du Client » désigne les données personnelles que le Client (agissant en qualité de Responsable du traitement) soumet ou fait traiter via le Service Loonine, y compris les numéros de téléphone, noms, e-mails facultatifs, historiques de tampons/points/visites et récompenses des clients finaux.
« Service » désigne la plateforme Loonine telle que définie dans les Conditions Générales d'Utilisation.
« Clauses Contractuelles Types » ou « CCT » désigne les clauses contractuelles types adoptées par la Commission européenne dans la décision 2021/914 du 4 juin 2021, Module 3 (sous-traitant à sous-traitant), telles que disponibles sur eur-lex.europa.eu.
2. Rôles des parties
Pour les Données à caractère personnel du Client traitées via le Service :
• Le Client est le Responsable du traitement. Le Client détermine les finalités et les moyens du traitement et est responsable de la base légale de la collecte (y compris le consentement, lorsque celui-ci est requis).
• Loonine est le Sous-traitant. Loonine ne traite les Données à caractère personnel du Client que sur les instructions documentées du Client, telles que définies dans les Conditions Générales d'Utilisation, le présent DPA et les choix de configuration effectués par le Client au sein du Service.
Pour la propre administration commerciale par Loonine du compte du Client (facturation, support, surveillance de la sécurité, gestion du compte), Loonine est Responsable du traitement indépendant. Ce traitement est régi par la Politique de confidentialité, et non par le présent DPA.
3. Portée, objet, durée et catégories de traitement
Objet du traitement : Fourniture du Service Loonine au Client.
Durée : Le traitement se poursuit tant que le compte Loonine du Client est actif, plus la période de suppression définie à la Section 11.
Nature et finalité du traitement :
• Stockage des Données à caractère personnel du Client soumises via le Service
• Enregistrement des événements tampon / points / visite sur instruction du Client
• Génération des cartes de fidélité et des cartes Apple Wallet
• Envoi de SMS de bienvenue uniques aux clients finaux (sur instruction documentée du Client et confirmation du consentement)
• Émission de jetons d'utilisation de récompense
• Authentification du Client et des employés du Client
• Production d'analyses agrégées pour le tableau de bord du Client
Types de données personnelles traitées :
• Nom du client final
• Numéro de téléphone du client final (E.164)
• E-mail du client final (facultatif)
• Horodatages et compteurs de tampons / points / visites
• Historique d'utilisation des récompenses
• Jetons push d'appareil Apple Wallet (lorsque le client a ajouté la carte à Wallet)
• Nom de l'employé, identifiant, mot de passe haché, horodatages de connexion
• Identifiants et configuration du commerce
Catégories de personnes concernées : clients finaux du programme de fidélité du Client ; employés du Client.
4. Instructions du Client
Loonine ne traite les Données à caractère personnel du Client que :
• Pour fournir et maintenir le Service conformément aux Conditions Générales d'Utilisation
• Conformément aux dispositions du présent DPA
• En vertu d'instructions écrites complémentaires du Client que Loonine a acceptées par écrit (sous réserve d'une facturation raisonnable pour les instructions hors Service standard)
• Si la loi applicable l'exige, auquel cas Loonine en informera le Client à l'avance, sauf interdiction légale
Si Loonine estime qu'une instruction du Client enfreint la Loi applicable sur la protection des données, Loonine en informera le Client sans retard injustifié et pourra suspendre le traitement concerné dans l'attente de la réponse du Client.
5. Confidentialité
Loonine s'assure que le personnel autorisé à traiter les Données à caractère personnel du Client est tenu par des obligations écrites de confidentialité d'une durée indéterminée. Loonine restreint l'accès aux Données à caractère personnel du Client au personnel ayant besoin d'y accéder pour accomplir ses fonctions.
6. Mesures de sécurité (article 32 du RGPD)
Loonine met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, notamment :
Chiffrement en transit : Toutes les données entre l'app iOS ou Android du Client et l'API Loonine sont chiffrées en TLS 1.2 ou supérieur. Les deux apps mettent en œuvre le SSL certificate pinning (EC P-256 SPKI SHA-256) pour se prémunir contre les attaques de l'homme du milieu.
Chiffrement au repos et hachage des mots de passe : Les mots de passe sont hachés avec bcrypt avec un sel par mot de passe. Loonine ne peut pas récupérer les mots de passe en clair. Les jetons d'authentification Apple Wallet sont générés aléatoirement pour chaque carte client.
Contrôle d'accès : Isolation multi-tenant appliquée au niveau de la requête base de données. Systèmes de production restreints aux opérateurs autorisés sur la base du besoin d'en connaître. Jetons d'accès JWT avec rotation des jetons de rafraîchissement.
Résilience et protection contre la force brute : Limitation de débit sur les endpoints d'authentification. Verrouillage de compte après 5 tentatives de connexion échouées dans une fenêtre de 15 minutes. Limites de débit par commerce pour les notifications push.
Surveillance et audit : Journal d'audit inviolable des événements d'authentification, modifications de compte et opérations sensibles côté sécurité. Erreurs côté serveur transmises à un prestataire de surveillance d'erreurs vetté avec PII supprimées.
Sauvegarde et restauration : Sauvegardes de base de données chiffrées sur un cycle glissant de 30 jours.
Loonine révise et met à jour ces mesures régulièrement. Le Client peut demander à tout moment une description des mesures en vigueur en écrivant à support@loonine.com.
7. Sous-traitants ultérieurs
Le Client autorise Loonine à recourir à des Sous-traitants ultérieurs pour fournir le Service. Les Sous-traitants ultérieurs actuels de Loonine sont listés à https://loonine.com/subprocessors.
Loonine veille à ce que chaque Sous-traitant ultérieur soit lié par des stipulations contractuelles écrites prévoyant des obligations de protection des données équivalentes à celles du présent DPA, et notamment des garanties suffisantes pour mettre en œuvre des mesures techniques et organisationnelles appropriées répondant aux exigences de l'article 28(3) du RGPD.
Loonine demeure responsable envers le Client des actes et omissions de ses Sous-traitants ultérieurs comme s'il s'agissait des siens.
Notification des changements : Loonine publiera tout nouveau Sous-traitant ultérieur sur la page des Sous-traitants au moins 30 jours avant qu'il ne commence à traiter des Données à caractère personnel du Client. Le Client peut s'opposer au nouveau Sous-traitant ultérieur durant le préavis de 30 jours en écrivant à support@loonine.com avec une opposition motivée. Si Loonine ne peut pas accommoder l'opposition du Client, ce dernier peut résilier sans pénalité la partie affectée du Service.
8. Demandes des personnes concernées et coopération
Le Client est responsable de répondre directement aux demandes d'exercice de droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement). Loonine fournit dans le Service des fonctionnalités pour aider le Client à traiter ces demandes, notamment la possibilité de consulter, modifier, exporter et supprimer les fiches clients.
Si une personne concernée contacte directement Loonine avec une demande d'exercice de droits, Loonine la renverra vers le Client sans agir sur la demande, sauf si Loonine y est légalement tenu.
Loonine aidera le Client, en tenant compte de la nature du traitement et des informations dont Loonine dispose, à remplir ses obligations au titre des articles 32-36 du RGPD (sécurité, notification de violation, analyses d'impact, consultation préalable).
9. Transferts internationaux
Loonine traite les Données à caractère personnel du Client sur une infrastructure située principalement aux États-Unis. Les Sous-traitants ultérieurs sont situés aux États-Unis, au Liban et en périphérie dans des États membres de l'UE (voir la liste des Sous-traitants).
Lorsque des Données à caractère personnel du Client provenant de l'UE/EEE ou de la Suisse sont transférées vers un pays dépourvu de décision d'adéquation, les parties conviennent d'être liées par les mécanismes de transfert suivants :
UE/EEE → pays tiers : Les Clauses Contractuelles Types UE (décision 2021/914), Module 3 (sous-traitant à sous-traitant), sont incorporées par référence et font partie intégrante du présent DPA. Les clauses optionnelles sont complétées comme suit : Clause 7 (clause d'amarrage) - applicable ; Clause 9 (sous-traitants ultérieurs) - Option 2 (autorisation écrite générale, préavis de 30 jours conformément à la Section 7) ; Clause 11 (voies de recours) - organe indépendant de règlement des différends - non applicable ; Clause 17 (droit applicable) - Irlande ; Clause 18 (juridiction) - tribunaux d'Irlande.
Suisse → pays tiers : Les CCT s'appliquent, modifiées comme l'exige le droit suisse (les références au « RGPD » incluent la LFPD suisse ; le Préposé fédéral à la protection des données et à la transparence est l'autorité de contrôle compétente pour les flux de données purement suisses).
Une copie des CCT signées et de l'Analyse d'Impact de Transfert applicable peut être demandée à support@loonine.com.
10. Notification de violation de données personnelles
Loonine notifie le Client sans retard injustifié après avoir pris connaissance d'une violation de Données à caractère personnel affectant les Données à caractère personnel du Client, et en tout état de cause dans un délai de 72 heures. La notification comprendra, dans la mesure où ces informations sont connues à ce moment :
• Description de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements affectés
• Conséquences probables
• Mesures prises ou proposées pour remédier à la violation et atténuer ses effets
• Point de contact pour plus d'informations
Loonine fournira des mises à jour à mesure que de nouvelles informations seront disponibles. Loonine n'est pas responsable de la notification directe des personnes concernées ; cette obligation, lorsqu'elle existe, incombe au Client en sa qualité de Responsable du traitement (article 34 du RGPD).
11. Suppression et restitution des Données à caractère personnel du Client
À la résiliation du Service, le Client peut exporter les Données à caractère personnel du Client via l'app iOS (export de la liste clients). Le Client doit effectuer tout export avant la date d'effet de la résiliation.
Après la date d'effet de la résiliation - ou plus tôt si le Client supprime son compte depuis l'app iOS - Loonine supprime immédiatement toutes les Données à caractère personnel du Client des bases de données primaires. Les sauvegardes contenant les Données à caractère personnel du Client sont écrasées sur le cycle de sauvegarde glissant de 30 jours. Loonine confirme la suppression par écrit sur demande.
Des enregistrements limités (journaux d'audit, enregistrements de facturation, métriques agrégées anonymisées) peuvent être conservés conformément à la Loi applicable sur la protection des données ou pour les finalités limitées définies dans la Politique de confidentialité.
12. Droits d'audit
Le Client (ou un auditeur tiers indépendant sélectionné par le Client et raisonnablement acceptable par Loonine, tenu par des obligations de confidentialité appropriées) peut auditer la conformité de Loonine au présent DPA, au maximum une fois par année civile, sur préavis écrit d'au moins 30 jours, pendant les heures ouvrées normales, d'une manière ne perturbant pas déraisonnablement le Service. Loonine peut facturer des frais raisonnables pour les ressources nécessaires à un audit allant au-delà de la documentation courante mise à disposition par Loonine.
Pour minimiser le besoin d'audits sur site, Loonine met à disposition sur demande : la description des mesures de sécurité, le dernier résumé de toute évaluation de sécurité indépendante par un tiers, et des copies des CCT signées.
13. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations de responsabilité prévues par les Conditions Générales d'Utilisation. Nonobstant toute autre disposition, aucune disposition du présent DPA ne limite ni n'exclut :
• La responsabilité pour les dommages directs découlant de la violation par une partie de ses obligations au titre du présent DPA lorsque la loi impérative interdit une telle limitation
• La responsabilité solidaire de chaque partie au titre de l'article 82 du RGPD vis-à-vis d'une personne concernée - Loonine demeure directement responsable envers les personnes concernées dans la mesure prévue par le RGPD
• La responsabilité en cas de fraude, de faute lourde ou de dol
14. Ordre de préséance
En cas de conflit entre le présent DPA, les Conditions Générales d'Utilisation et les Clauses Contractuelles Types, l'ordre de préséance est :
1. Les Clauses Contractuelles Types (lorsqu'elles s'appliquent)
2. Le présent DPA
3. Les Conditions Générales d'Utilisation
15. Durée et modifications
Le présent DPA entre en vigueur lorsque le Client accepte les Conditions Générales d'Utilisation ou commence à utiliser le Service, la première de ces dates prévalant. Il demeure en vigueur pendant la durée du Service plus les périodes de suppression et d'audit.
Loonine peut mettre à jour le présent DPA lorsque la Loi applicable sur la protection des données l'exige ou lorsque les modifications ne réduisent pas substantiellement les droits du Client. Les changements substantiels (autres que ceux requis par la loi) seront notifiés au moins 30 jours à l'avance par e-mail et via le système de notification in-app.
16. Contact
Pour les questions relatives au présent DPA, notamment la documentation des CCT, la coopération pour audit ou la notification de violation :
Advanced PrecisionMed Solutions Limited, exploitant sous la marque Loonine
Aspect Tower, Zone B, Suite 1206, Executive Tower
P.O. Box 118212, Dubaï, Émirats arabes unis
E-mail : support@loonine.com