1. Objet, portée et priorité
Le présent accord fait partie du contrat professionnel Kacture. Il encadre les données que Kacture traite pour le compte du prestataire afin de fournir l’agenda, les réservations, le carnet client, la fidélité, les avis, les devis et les communications configurées par le prestataire. En cas de contradiction sur la protection des données, cet accord prévaut sur les autres stipulations, sans modifier la répartition commerciale des responsabilités.
2. Rôles des parties
Le prestataire détermine pourquoi et comment il utilise les données de ses clients et prospects : il est responsable de traitement. Kacture agit alors comme sous-traitant et seulement sur ses instructions documentées. Kacture reste responsable de traitement pour ses propres comptes, la sécurité de la plateforme, son support, sa facturation, la lutte contre la fraude et le respect de ses obligations légales, comme expliqué dans la politique de confidentialité.
3. Description du traitement confié
- Durée : pendant le contrat, puis pendant les délais d’export, suppression, sauvegarde ou conservation légale applicables.
- Opérations : collecte, organisation, consultation, rapprochement, hébergement, sauvegarde, transmission, export, anonymisation et suppression.
- Personnes : clients, prospects, contacts, membres d’équipe et personnes laissant un avis ou une demande de devis.
- Données : identité, coordonnées, rendez-vous, prestations, paiements et remboursements, préférences, fidélité, échanges, avis, consentements et données techniques.
Les instructions résultent du contrat et des actions autorisées dans l’interface. Toute instruction supplémentaire doit être écrite, licite et techniquement réalisable ; les travaux dépassant le service standard peuvent faire l’objet d’un accord séparé.
4. Obligations du prestataire
Le prestataire garantit disposer d’une base légale, fournir les informations obligatoires, ne collecter que les données utiles et répondre aux droits de ses clients. Il protège ses comptes, configure les permissions de son équipe et vérifie ses imports. Il ne saisit ni données de carte bancaire, ni mot de passe, ni dossier médical, diagnostic ou autre donnée sensible dans les champs libres. Il informe Kacture avant tout traitement présentant un risque élevé ou relevant d’une réglementation sectorielle particulière.
5. Instructions, confidentialité et accès
Kacture n’utilise les données confiées que pour exécuter le service et les instructions licites du prestataire, sauf obligation européenne ou française contraire dont il sera informé lorsque la loi le permet. Kacture signale toute instruction qu’elle estime illicite et peut en suspendre l’exécution. Les personnes autorisées accèdent uniquement aux données nécessaires à leur mission et sont soumises à une obligation de confidentialité.
6. Mesures de sécurité
Selon le risque et l’état de l’art, Kacture met notamment en œuvre : chiffrement des communications, séparation logique des prestataires, contrôles d’accès par rôle, comptes de service réservés au serveur, protection des secrets, journalisation des opérations sensibles, correctifs, sauvegardes gérées par ses fournisseurs et procédures de restauration. Ces mesures évoluent sans réduire matériellement le niveau global de protection pendant le contrat.
7. Sous-traitants ultérieurs
Le prestataire autorise les catégories nécessaires : Supabase pour la base et l’authentification, Cloudflare pour l’hébergement et la protection réseau, Stripe pour les paiements, Amazon SES ou Resend pour les e-mails, et Google ou Microsoft uniquement lorsqu’un utilisateur choisit leur connexion. Kacture leur impose des obligations adaptées et reste responsable de leurs prestations dans les limites du RGPD.
Tout ajout ou remplacement matériel est annoncé par écrit dans un délai raisonnable permettant une objection, sauf urgence de sécurité, obligation légale ou continuité du service. Le prestataire peut adresser une objection documentée à privacy@kacture.com. Les parties recherchent une solution raisonnable ; à défaut, le prestataire peut cesser la fonction affectée ou résilier avant le changement, sans remboursement des services déjà exécutés.
8. Transferts hors Espace économique européen
Lorsqu’un fournisseur traite des données hors de l’Espace économique européen, Kacture s’appuie sur une décision d’adéquation, les clauses contractuelles types de la Commission européenne ou un autre mécanisme légal, et évalue les mesures supplémentaires nécessaires. Les informations à jour peuvent être demandées à l’adresse de confidentialité.
9. Droits des personnes
Kacture transmet au prestataire les demandes concernant un traitement dont il est responsable, sans y répondre à sa place sauf instruction. Kacture l’aide raisonnablement à rechercher, exporter, corriger, limiter ou supprimer les données. Le prestataire vérifie l’identité du demandeur, les exceptions légales et répond dans le délai applicable.
10. Violation de données
Kacture informe le prestataire sans retard injustifié après avoir confirmé une violation touchant les données confiées. Les informations disponibles sont communiquées progressivement : nature, catégories de données et personnes, conséquences probables, mesures prises et contact. Le prestataire décide des notifications à la CNIL et aux personnes pour ses traitements ; Kacture lui apporte l’assistance raisonnable nécessaire.
11. Analyse d’impact et autorités
Kacture fournit les informations raisonnablement disponibles pour les analyses d’impact, consultations préalables et échanges avec une autorité relatifs au service. Le prestataire reste responsable de déterminer si ces démarches sont requises. Une assistance importante propre à ses choix peut être facturée après accord préalable.
12. Restitution, suppression et conservation
Le prestataire utilise les exports disponibles avant la fermeture de son compte. Sa demande ferme immédiatement la vitrine, les nouvelles ventes et les traitements marketing. Il conserve temporairement son accès pour terminer les rendez-vous, résiliations, remboursements, litiges et virements déjà engagés. Dès que ces opérations sont terminées, Kacture retire l’identité de connexion, les médias, l’équipe, le carnet, les campagnes et les prospects non convertis. Les pièces contractuelles, fiscales et financières nécessaires sont isolées sous une identité minimale, sans usage commercial, puis supprimées ou anonymisées à leur échéance. Les copies résiduelles disparaissent selon le cycle sécurisé des sauvegardes et ne sont pas réintroduites dans le service courant.
13. Preuves et audits
Kacture fournit les informations nécessaires pour démontrer le respect de l’article 28. Un audit complémentaire peut être demandé au maximum une fois par an, sauf incident ou demande d’une autorité, avec préavis, pendant les heures ouvrées, par un auditeur indépendant tenu à la confidentialité. Il ne doit pas compromettre la sécurité ni révéler les données d’autres clients. Les coûts spécifiques sont supportés par le prestataire, sauf non-conformité importante imputable à Kacture.
14. Contact
Pour une instruction, un droit, une objection ou un incident : privacy@kacture.com. Les autres dispositions des conditions professionnelles, notamment de responsabilité, restent applicables dans la mesure permise par le RGPD.