OptiGest360°

Accord de traitement des données à caractère personnel

BÂTISSEURS D'HERITAGES — plateforme OptiGest360° · Version 2.0 · Entrée en vigueur : à la date de publication

Le présent accord de traitement des données (l'« Accord ») est une annexe indissociable des conditions générales d'utilisation et des conditions générales de vente de la plateforme OptiGest360°. Il est accepté par le Client lors de son inscription, en même temps que ces conditions, et encadre les traitements réalisés par la Société pour le compte du Client.

Entre les parties

D'une part, la société BÂTISSEURS D'HERITAGES, SARL au capital de 5 000 000 FCFA, immatriculée au RCCM sous le numéro CI-ABJ-03-2026-B13-00642 et à la DGI sous le numéro 2600276 E, dont le siège social est situé à Abidjan Cocody II Plateaux Aghien Las Palmas, représentée par sa Gérante, Mme KOUAME Ngoya Espérance née PENGELE, éditrice et exploitante de la plateforme OptiGest360°, ci-après « la Société » ou « le Sous-traitant » ;

D'autre part, toute personne physique ou morale agissant à titre professionnel qui ouvre un espace sur la plateforme OptiGest360° et y saisit ou traite des données à caractère personnel relatives à des tiers, ci-après « le Client » ou « le Responsable du traitement ».

Préambule

La Société édite et exploite OptiGest360°, logiciel de gestion d'entreprise accessible en ligne. Le Client y saisit, importe et traite, sous sa seule responsabilité, des données relatives à des personnes physiques — notamment ses salariés, clients, fournisseurs, prospects, candidats et partenaires. Pour ces données, le Client est responsable du traitement et la Société sous-traitant, au sens de la loi n° 2013-450 du 19 juin 2013 relative à la protection des données à caractère personnel (la « Loi »), de son décret d'application n° 2015-79 du 4 février 2015 et des décisions de l'ARTCI (l'« Autorité de Protection »).

L'hébergement de la Plateforme est situé en France et les fonctions facultatives d'intelligence artificielle font appel à un prestataire situé aux États-Unis (article 9) : ces transferts hors de Côte d'Ivoire sont encadrés par le présent Accord.

Article 1 – Définitions

Les termes employés ont le sens que leur donne la Loi, notamment : donnée à caractère personnel (toute information relative à une personne physique identifiée ou identifiable) ; traitement (toute opération portant sur de telles données) ; responsable du traitement (le Client) ; sous-traitant (la Société) ; personne concernée ; violation de données (toute violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée de données ou l'accès non autorisé à celles-ci) ; pseudonymisation (remplacement des données identifiantes par des jetons dont la correspondance est conservée séparément).

Article 2 – Objet et répartition des rôles

2.1 Le Client détermine seul les finalités et les moyens des traitements qu'il réalise via la Plateforme, les données qu'il collecte et les usages qu'il en fait. Il est seul responsable de leur licéité à l'égard des personnes concernées et de l'Autorité de Protection.

2.2 La Société met à disposition l'outil technique, en assure l'hébergement, la sauvegarde et la sécurité, et n'intervient sur les données du Client que dans les conditions du présent Accord.

2.3 L'Accord ne s'applique pas aux données que la Société traite pour ses propres finalités (compte d'abonnement, facturation, sécurité, relation commerciale), régies par sa politique de protection des données.

Article 3 – Description des traitements

  • Objet : hébergement, sauvegarde, sécurisation et mise à disposition des fonctions de traitement des données saisies par le Client, y compris, lorsque l'utilisateur y recourt, l'assistance par intelligence artificielle.
  • Durée : celle de l'abonnement, augmentée des délais de restitution et de suppression de l'article 12.
  • Nature des opérations : hébergement, stockage, sauvegarde, structuration, calculs (notamment de paie), génération de documents, signature électronique, envoi d'e-mails à la demande du Client, extraction assistée de documents importés, consultation à la demande du Client et maintenance.
  • Finalités : permettre au Client de gérer son administration, sa comptabilité, ses finances, sa facturation, ses stocks, sa paie, ses ressources humaines, sa prospection et son recrutement.
  • Personnes concernées : salariés, clients, fournisseurs, prospects, candidats, partenaires et autres tiers du Client ; signataires et destinataires des documents qu'il partage.
  • Catégories de données : identité et coordonnées, données professionnelles, rémunération et paie, coordonnées bancaires, numéros d'identification (CNPS, pièce d'identité, identifiant fiscal), données de signature, et toute autre donnée saisie par le Client.

Le Client s'abstient de traiter via la Plateforme des catégories particulières de données (santé, données génétiques, infractions) sans s'être assuré du respect des conditions légales et des formalités applicables, et sans en avoir informé la Société lorsque cela est nécessaire à l'adaptation des mesures de sécurité.

Article 4 – Instructions du Client

La Société traite les données uniquement sur instruction documentée du Client : le présent Accord, les conditions générales, les paramétrages effectués par le Client dans son espace — y compris l'activation ou la désactivation des fonctions d'intelligence artificielle — et toute demande écrite ultérieure. La Société informe le Client si une instruction lui paraît constituer une violation de la Loi et peut en suspendre l'exécution jusqu'à confirmation, modification ou retrait. La Société ne traite pas les données du Client pour ses propres finalités, ne les cède pas et ne les exploite pas commercialement.

Article 5 – Accès aux données et interventions de maintenance

Dans le fonctionnement courant, aucun membre du personnel de la Société n'accède au contenu des données du Client. Seuls interviennent les traitements automatisés nécessaires aux fonctions demandées par l'utilisateur, dont l'assistance par intelligence artificielle, qui ne reçoit que des extraits pseudonymisés (article 9).

La Société n'accède aux données qu'à la demande expresse du Client (assistance, maintenance corrective, rétablissement du service), lorsque cela est strictement nécessaire pour prévenir ou traiter un incident de sécurité ou une corruption de données, ou pour satisfaire à une obligation légale, sous réserve d'en informer le Client lorsque la loi le permet. Ces accès sont limités au strict nécessaire, réservés aux personnels habilités tenus à la confidentialité, et journalisés ; le journal est tenu à la disposition du Client sur demande.

Article 6 – Confidentialité

La Société veille à ce que les personnes autorisées à traiter les données du Client soient soumises à une obligation de confidentialité, qui subsiste après la cessation de leurs fonctions et après le terme du présent Accord.

Article 7 – Sécurité des données

La Société met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, décrites à l'annexe 2. Elle assure la sauvegarde des données de manière à permettre au Client d'accéder à tout moment aux données qu'il a enregistrées, dans les limites du service souscrit.

Article 8 – Sous-traitants ultérieurs

Le Client autorise la Société à recourir aux sous-traitants ultérieurs listés à l'annexe 1. La Société leur impose, par contrat, des obligations de protection des données équivalentes à celles du présent Accord, notamment de sécurité et de confidentialité, et demeure responsable à l'égard du Client de leur exécution.

La Société informe le Client, par e-mail et au moins trente (30) jours à l'avance, de tout ajout ou remplacement d'un sous-traitant ultérieur. Le Client peut formuler une objection motivée ; à défaut d'accord, il peut résilier son abonnement sans frais avant la prise d'effet du changement.

Les services tiers que le Client connecte lui-même à son espace (par exemple une messagerie d'équipe ou une synchronisation bancaire) ne sont pas des sous-traitants de la Société : ils agissent sur instruction et sous la responsabilité du Client.

Article 9 – Hébergement et transferts hors de Côte d'Ivoire

9.1 Hébergement. L'infrastructure est fournie par LWS – Ligne Web Services, société par actions simplifiée de droit français, siège social à Paris, établissement à Golbey, dont les serveurs et datacenters sont situés en France. Les données du Client y sont stockées : la France n'appartenant ni à la CEDEAO ni à l'UEMOA, il s'agit d'un transfert vers un pays tiers au sens de la Loi. Garanties : application du Règlement général sur la protection des données ; datacenters déclarés certifiés ISO 27001 ; engagements contractuels de sécurité et de confidentialité.

9.2 Assistance par intelligence artificielle. Lorsqu'un utilisateur du Client recourt à une fonction d'intelligence artificielle, l'extrait de document ou le libellé concerné est transmis à Anthropic, PBC (États-Unis) après pseudonymisation : noms, numéros d'identification, coordonnées bancaires, téléphones, adresses et dates de naissance sont remplacés par des jetons dont la correspondance reste sur les serveurs de la Plateforme. Si la pseudonymisation échoue, aucun envoi n'a lieu. Le Client peut désactiver ces fonctions pour son organisation ; aucun transfert vers ce prestataire n'a alors lieu.

9.3 Formalités. La Société accomplit, en qualité d'exploitante de la Plateforme, les formalités d'autorisation de transfert la concernant auprès de l'Autorité de Protection. Il appartient au Client d'accomplir celles qui lui incombent au titre de ses propres traitements. Toute évolution du lieu d'hébergement ou des prestataires fait l'objet d'une information préalable du Client.

Article 10 – Assistance et droits des personnes concernées

Il appartient au Client de répondre aux demandes d'exercice des droits (accès, rectification, effacement, opposition, limitation, portabilité, retrait du consentement). La Société l'assiste, dans la mesure du possible, par des mesures techniques et organisationnelles appropriées. Lorsqu'une personne concernée s'adresse directement à la Société au sujet de données traitées pour le compte du Client, la Société transmet la demande au Client sans délai et n'y répond pas elle-même, sauf instruction du Client.

Article 11 – Violation de données

La Société notifie au Client toute violation de données le concernant dans les meilleurs délais, et au plus tard soixante-douze (72) heures après en avoir pris connaissance, afin qu'il puisse satisfaire à ses propres obligations. La notification décrit, dans la mesure des informations disponibles, la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées. La Société apporte au Client une assistance raisonnable dans la gestion de la violation.

Article 12 – Sort des données en fin de relation

Au terme de la relation, quelle qu'en soit la cause, le Client choisit :

  • la restitution de l'ensemble de ses données, sous la forme d'un export complet dans des formats réutilisables ; ou
  • leur suppression.

À défaut de choix exprimé dans un délai de quinze (15) jours à compter du terme, la Société conserve les données pendant trente (30) jours supplémentaires, durant lesquels le Client peut encore en demander la restitution, puis procède à leur suppression, sous réserve des données que la Société est légalement tenue de conserver. La suppression s'étend aux copies ; les données disparaissent des sauvegardes au terme de leur cycle de conservation. La Société délivre une attestation de restitution ou de suppression au Client.

La suspension d'un accès pour défaut de paiement n'est pas un terme de la relation : elle n'emporte aucune suppression.

Article 13 – Documentation et audit

La Société tient un registre des catégories de traitements effectués pour le compte du Client et met à sa disposition les informations nécessaires pour démontrer le respect du présent Accord. Elle permet la réalisation d'audits, y compris des inspections, par le Client ou un tiers mandaté présentant des garanties de compétence et de confidentialité, à la charge du Client, sur rendez-vous, sans atteinte à la sécurité ni à la confidentialité des autres clients.

Article 14 – Responsabilité

Chaque partie répond des manquements qui lui sont propres. Le Client garantit la licéité des données qu'il traite et des instructions qu'il donne, et garantit la Société contre toute réclamation résultant d'un traitement illicite de sa part, du caractère inexact ou frauduleux des données saisies, ou du non-respect de ses obligations, notamment d'information des personnes et de formalités auprès de l'Autorité de Protection. La Société répond des dommages causés lorsqu'elle n'a pas respecté les obligations de la Loi propres aux sous-traitants ou a agi en dehors des instructions licites du Client. Elle n'est pas responsable du contenu des données saisies par le Client ni des usages qu'il en fait.

Article 15 – Durée et résiliation

Le présent Accord prend effet à l'inscription du Client et demeure en vigueur pendant toute la durée de la relation. Il prend fin de plein droit au terme de celle-ci, sous réserve des stipulations qui ont vocation à subsister (notamment la confidentialité et le sort des données). En cas de manquement grave d'une partie, l'autre peut y mettre fin dans les conditions des conditions générales, sans préjudice de dommages et intérêts.

Article 16 – Droit applicable et juridiction

Le présent Accord est régi par le droit ivoirien, notamment la Loi et ses textes d'application. À défaut de solution amiable, tout différend est soumis aux juridictions compétentes de Côte d'Ivoire, sous réserve des règles impératives applicables.

Annexe 1 – Sous-traitants ultérieurs

PrestataireRôlePaysDonnées concernéesGaranties
LWS – Ligne Web Services Hébergement de l'application, de la base de données, des fichiers et des sauvegardes France Ensemble des données de la Plateforme Pays soumis au RGPD ; datacenters déclarés certifiés ISO 27001 ; engagements contractuels de sécurité et de confidentialité
Anthropic, PBC Fonctions facultatives d'assistance par intelligence artificielle États-Unis Extraits de documents et libellés, transmis après pseudonymisation Interdiction contractuelle d'entraîner ses modèles sur les données reçues ; accord de traitement des données intégrant les clauses contractuelles types de la Commission européenne (modules 2 et 3) ; requêtes et réponses supprimées sous 30 jours, sauf obligation légale ou échange signalé comme contraire à sa politique d'utilisation (conservé jusqu'à 2 ans) ; chiffrement AES-256 au repos et TLS 1.2 ou supérieur en transit ; audits indépendants annuels
Functional Software, Inc. (Sentry) Détection et diagnostic des erreurs techniques États-Unis Traces techniques d'erreur ; transmission de données personnelles désactivée Clauses contractuelles types de la Commission européenne (modules 2 et 3) et Data Privacy Framework ; envoi des données d'identification des utilisateurs désactivé
LWS – Ligne Web Services (messagerie) Acheminement des e-mails transactionnels (invitations, factures, alertes de sécurité) France Nom et adresse e-mail des destinataires, contenu des messages et pièces jointes Pays soumis au RGPD ; même prestataire que l'hébergement

Annexe 2 – Mesures de sécurité

  • Chiffrement des communications (HTTPS imposé) ;
  • Hachage des mots de passe ; double authentification des utilisateurs, que le Client peut rendre obligatoire ;
  • Cloisonnement strict des données de chaque client, contrôlé automatiquement à chaque évolution du logiciel ;
  • Habilitations par rôles et permissions, définies par le Client ;
  • Journalisation des connexions, des actions des utilisateurs et des interventions d'assistance de la Société ;
  • Blocage des requêtes présentant des signatures d'attaque et limitation des tentatives de connexion ;
  • Sauvegardes quotidiennes avec alerte en cas d'échec ;
  • Pseudonymisation des données transmises au prestataire d'intelligence artificielle, avec annulation de l'envoi en cas d'échec ;
  • Procédure documentée de gestion des violations de données.

Acceptation

Le présent Accord est accepté par le Client lors de son inscription, par une case à cocher non pré-cochée portant sur les conditions générales et leurs annexes ; la Plateforme conserve la version acceptée, la date et l'heure de l'acceptation. Lorsqu'une signature est souhaitée, les parties peuvent le formaliser ci-dessous.

Pour la Société (sous-traitant)Pour le Client (responsable du traitement)
Nom :

Qualité :

Date :

Signature :

Nom :

Qualité :

Date :

Signature :

CGU CGV Protection des données Accord de traitement Cookies Mentions légales Fiche de consentement

Toute demande : support@optigest360.com — ligne directe +225 07 47 42 99 45. En dernier recours, si le support n'a pas pu vous répondre : support@batisseursdheritages.com.