Accord de traitement des données (DPA)
Dernière mise à jour : 10 octobre 2026
Le présent accord (« DPA ») fait partie des conditions générales conclues entre le Commerçant (« Responsable du traitement ») et Wafly (« Sous-traitant »). Il encadre le traitement des Données Clients effectué par Wafly pour le compte du Commerçant, conformément à la loi n° 18-07 du 10 juin 2018, qui impose que la sous-traitance soit régie par un contrat liant le sous-traitant au responsable du traitement.
1. Objet, durée et nature du traitement
- Objet : fourniture du Service Wafly (programme de fidélité, cartes, caisse, campagnes, statistiques).
- Durée : celle du contrat, plus 30 jours pour la restitution des données.
- Nature et finalités : collecte à l’inscription (formulaire ou connexion avec Google), conservation, mise à jour des cartes Wallet, calcul des points, envoi de messages sur instruction du Commerçant, statistiques, anonymisation et suppression.
- Personnes concernées : clients du Commerçant.
- Données : prénom, adresse e-mail, jour et mois d’anniversaire, données de fidélité (points, passages, récompenses, montants d’achat), préférences et consentements, identifiants techniques Wallet, adresse IP d’inscription.
- Aucune donnée sensible au sens de la loi n° 18-07 (origine, opinions, santé, etc.) n’est destinée à être traitée ; le Commerçant s’interdit d’en saisir dans les champs libres (notes).
2. Instructions du Responsable du traitement
Wafly traite les Données Clients uniquement sur instruction du Commerçant. Les CGU, le présent DPA et la configuration du Service par le Commerçant (règles de points, campagnes, messages automatiques) constituent ces instructions. Wafly prévient le Commerçant si une instruction lui paraît contraire à la loi.
Wafly ne traite pas les Données Clients pour son propre compte, sauf sous forme anonymisée et agrégée pour améliorer le Service.
3. Confidentialité
Les personnes de Wafly autorisées à traiter les Données Clients sont tenues au secret. L’accès aux données de production est limité, justifié et journalisé, y compris l’accès à un compte commerçant pour l’assistance.
4. Mesures de sécurité
Wafly met en œuvre des mesures techniques et organisationnelles propres à protéger les Données Clients contre la destruction, la perte, l’altération, la diffusion ou l’accès non autorisés, notamment :
- chiffrement des communications (TLS) ;
- cloisonnement des données de chaque Commerçant au niveau de la base de données ;
- authentification des Utilisateurs, codes PIN de caisse hachés, appareils de caisse appairés et révocables ;
- jetons de carte aléatoires et signés, remplaçables ; limitation des tentatives ; plafond de deux crédits par carte et par jour ;
- journal d’audit des opérations sensibles (corrections, annulations, exports, changements de règles, accès d’assistance) ;
- sauvegardes régulières et mises à jour de sécurité ;
- minimisation : collecte limitée au nécessaire, anonymisation automatique après 3 ans sans passage.
5. Sous-traitants ultérieurs
Le Commerçant autorise le recours aux sous-traitants ultérieurs suivants, chacun tenu d’obligations équivalentes :
- Hébergement de l’application et de la base de données : [Nom, forme juridique et adresse de l’hébergeur en Algérie], serveurs situés en Algérie.
- Apple Inc. — Apple Wallet (cartes et notifications).
- Google LLC — Google Wallet (cartes et notifications) et connexion avec Google.
- Resend, Inc. — envoi des e-mails.
- Le cas échéant : Meta Platforms, Inc. (WhatsApp Business) et le prestataire d’envoi de SMS.
Wafly informe le Commerçant de tout ajout ou remplacement avec un préavis de 30 jours. Le Commerçant peut s’y opposer pour un motif légitime ; à défaut d’accord, il peut résilier sans frais. Wafly reste responsable envers le Commerçant de ses sous-traitants ultérieurs.
6. Transferts vers l’étranger
Les Données Clients sont hébergées en Algérie.
Les sous-traitants ultérieurs établis à l’étranger (Apple (Apple Wallet), Google (Google Wallet et connexion avec Google), Resend (envoi des e-mails) et, le cas échéant, Meta (WhatsApp) et le prestataire d’envoi de SMS) ne reçoivent que les données nécessaires à leur service. Tout transfert vers un pays étranger est soumis à l’autorisation de l’ANPDP (article 44 de la loi n° 18-07) : le Commerçant la sollicite, et Wafly lui fournit les informations techniques et contractuelles nécessaires.
7. Assistance au Responsable du traitement
- Droits des personnes : les Clients finaux consultent, téléchargent et suppriment eux-mêmes leurs données et retirent leur accord depuis leur espace. Wafly transmet au Commerçant toute demande reçue directement et l’aide à y répondre.
- Formalités ANPDP : Wafly fournit la description des traitements, des destinataires, des transferts et des mesures de sécurité (voir la page « Déclaration ANPDP »).
- Registre : Wafly tient la liste des traitements effectués pour le compte du Commerçant.
8. Violation de données
Wafly informe le Commerçant de toute violation de Données Clients dans les meilleurs délais, et au plus tard 48 heures après en avoir eu connaissance, en précisant sa nature, les personnes et données concernées, ses conséquences probables et les mesures prises. Wafly assiste le Commerçant dans les démarches éventuelles auprès de l’ANPDP et des personnes concernées.
9. Fin du contrat
À la fin du contrat, le Commerçant dispose de 30 jours pour exporter ses Données Clients. Wafly les supprime ou les anonymise ensuite et désactive les cartes, sauf obligation légale de conservation. Sur demande écrite, Wafly atteste de la suppression.
10. Documentation et contrôle
Wafly met à disposition du Commerçant les informations nécessaires pour démontrer le respect du présent DPA. Le Commerçant peut, une fois par an et avec un préavis de 30 jours, faire vérifier ce respect par un tiers indépendant tenu au secret, sans perturber le Service ; les frais sont à sa charge.
11. Responsabilité
Chaque partie répond des dommages causés par un manquement à ses propres obligations. La limitation de responsabilité des CGU s’applique, sauf faute intentionnelle ou manquement aux obligations de confidentialité et de sécurité.
Annexe — Contact protection des données
Contact de Wafly pour la protection des données : dpo@wafly.app. Le Commerçant indique son propre contact dans ses réglages.