ACCORD DE TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNEL — DOLICO CLOUD
Entre : le Client, tel qu'identifié dans sa fiche de souscription au service Dolico Cloud, ci-après « le Responsable de traitement »,
et : DOLICO TECH, [forme juridique], RCCM Ouagadougou n° [………], IFU n° [………], siège : [adresse], Ouagadougou, Burkina Faso, ci-après « le Sous-traitant ».
Version : 1.0 — projet du 26 septembre 2026. Projet à faire valider par un conseil juridique et, le cas échéant, à soumettre à la Commission de l'Informatique et des Libertés (CIL) du Burkina Faso. Les passages entre crochets sont à compléter.
Le présent accord (« ATD ») complète les Conditions Générales d'Utilisation et d'Abonnement (« CGU ») et prévaut sur celles-ci pour tout ce qui concerne le traitement des données à caractère personnel.
Article 1 — Cadre juridique et définitions
1.1. L'ATD est conclu en application de la loi n° 001-2021/AN du 30 mars 2021 portant protection des personnes à l'égard du traitement des données à caractère personnel au Burkina Faso (« la Loi ») et de ses textes d'application. Les termes « donnée à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne la Loi.
1.2. Les termes commençant par une majuscule non définis ici ont le sens donné dans les CGU.
Article 2 — Objet et rôles
2.1. Dans le cadre du Service, le Client saisit et conserve dans son Instance des données relatives à ses clients, fournisseurs, salariés, contacts et utilisateurs. Le Client détermine seul les finalités et les moyens de ces traitements : il est Responsable de traitement.
2.2. Dolico Tech héberge, sauvegarde, sécurise et maintient l'Instance pour le compte du Client, sans accéder au contenu des données sauf dans les cas limitativement prévus à l'article 4.3 : il est Sous-traitant.
2.3. Pour les données relatives au compte du Client sur le Portail (identité du représentant, coordonnées, journaux, facturation), Dolico Tech agit en Responsable de traitement ; ces traitements sont décrits dans la politique de confidentialité du Portail et ne relèvent pas de l'ATD.
2.4. La description des traitements sous-traités figure à l'Annexe A.
Article 3 — Obligations du Responsable de traitement
Le Client s'engage à :
- accomplir les formalités préalables exigées par la Loi auprès de la CIL pour ses propres traitements, et tenir compte du fait que ceux-ci sont hébergés hors du Burkina Faso (article 7) ;
- ne confier au Sous-traitant que des données collectées licitement, pour des finalités déterminées, explicites et légitimes ;
- informer les personnes concernées et répondre à l'exercice de leurs droits ;
- documenter par écrit toute instruction adressée au Sous-traitant ;
- ne pas saisir dans l'Instance de données sensibles au sens de la Loi (santé, opinions, appartenance syndicale, données biométriques, etc.) sans en avoir informé le Sous-traitant et sans avoir vérifié que les mesures de l'Annexe C sont adaptées ;
- garantir la confidentialité des identifiants de ses Utilisateurs.
Article 4 — Obligations du Sous-traitant
4.1. Instructions. Le Sous-traitant ne traite les données que sur instruction documentée du Client, les CGU et l'ATD constituant les instructions initiales. Il informe le Client si une instruction lui paraît contraire à la Loi.
4.2. Finalité limitée. Le Sous-traitant n'utilise pas les données à ses propres fins, ne les commercialise pas, ne les agrège pas à des fins d'analyse commerciale et ne les communique à aucun tiers en dehors des sous-traitants ultérieurs de l'Annexe B.
4.3. Accès au contenu. Le personnel du Sous-traitant n'accède au contenu de l'Instance que : (a) sur demande d'assistance du Client, dans la limite de la demande ; (b) pour la restauration d'une sauvegarde ou une intervention de sécurité, avec information du Client ; (c) sur réquisition d'une autorité habilitée, dans les conditions de l'article 4.9. Tout accès est journalisé et consultable par le Client sur demande.
4.4. Confidentialité du personnel. Le Sous-traitant veille à ce que les personnes autorisées à traiter les données soient tenues à une obligation de confidentialité contractuelle et formées à la protection des données.
4.5. Sécurité. Le Sous-traitant met en œuvre les mesures techniques et organisationnelles de l'Annexe C et les fait évoluer en fonction de l'état de l'art et des risques.
4.6. Sous-traitants ultérieurs. Le Client autorise le recours aux sous-traitants ultérieurs listés à l'Annexe B. Le Sous-traitant informe le Client de tout ajout ou remplacement au moins trente jours à l'avance ; le Client peut s'y opposer par écrit pour motif légitime, auquel cas les parties recherchent une solution, à défaut de quoi le Client peut résilier sans pénalité. Le Sous-traitant impose à ses sous-traitants ultérieurs des obligations équivalentes à celles de l'ATD et demeure responsable envers le Client de leur exécution.
4.7. Assistance. Le Sous-traitant aide le Client, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, opposition, suppression), à réaliser ses analyses de risques et à répondre aux demandes de la CIL. Les demandes reçues directement par le Sous-traitant sont transmises au Client sous cinq jours ouvrés sans y répondre sur le fond.
4.8. Violation de données. Le Sous-traitant notifie au Client toute violation de données affectant son Instance dans les soixante-douze heures suivant sa découverte, par e-mail à l'adresse de contact, en précisant : la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables, les mesures prises ou proposées. Il documente l'incident et coopère aux notifications que le Client doit effectuer auprès de la CIL et des personnes concernées.
4.9. Réquisitions. En cas de demande d'accès aux données émanant d'une autorité administrative ou judiciaire, le Sous-traitant en vérifie la base légale, la limite au strict nécessaire et en informe le Client préalablement, sauf interdiction légale.
4.10. Registre et documentation. Le Sous-traitant tient un registre des catégories de traitements effectués pour le compte du Client et tient à sa disposition la documentation nécessaire à la démonstration du respect de l'ATD.
4.11. Sort des données. Au terme du contrat, le Sous-traitant restitue les données selon la procédure de réversibilité des CGU, puis les supprime de manière irréversible, y compris des sauvegardes, dans les délais prévus par les CGU, sauf obligation légale de conservation, et délivre une attestation de suppression sur demande.
Article 5 — Audit
5.1. Le Client peut, une fois par an et moyennant un préavis de trente jours, demander au Sous-traitant un rapport écrit décrivant les mesures de sécurité en place et les résultats des tests de restauration et de sécurité réalisés dans l'année.
5.2. Lorsqu'un rapport ne suffit pas ou en cas d'incident grave, le Client, ou un auditeur indépendant tenu au secret et agréé par le Sous-traitant, peut réaliser un audit sur site ou à distance, aux heures ouvrées, sans perturber le service ni accéder aux données d'autres clients. Les frais de l'audit sont à la charge du Client, sauf s'il révèle un manquement substantiel du Sous-traitant.
Article 6 — Localisation des données
6.1. Les Instances et leurs sauvegardes sont hébergées dans les centres de données d'OVHcloud situés en France (Union européenne). Une copie de sauvegarde chiffrée hebdomadaire est conservée hors ligne dans les locaux de Dolico Tech à Ouagadougou.
6.2. Le Sous-traitant informe le Client de tout changement de pays d'hébergement au moins soixante jours à l'avance.
Article 7 — Transfert hors du Burkina Faso
7.1. L'hébergement en France constitue un transfert de données à caractère personnel vers un pays étranger au sens de la Loi. Le Client, en sa qualité de Responsable de traitement, en est informé et l'accepte expressément par l'acceptation de l'ATD.
7.2. Le pays d'hébergement dispose d'un régime de protection des données (Règlement (UE) 2016/679) offrant un niveau de protection adéquat. Le Sous-traitant fournit au Client, sur demande, les éléments nécessaires à la formalité que celui-ci doit accomplir auprès de la CIL au titre de ce transfert : identité de l'hébergeur, localisation, mesures de sécurité et engagements contractuels de l'hébergeur.
7.3. Le Sous-traitant s'engage à ne pas transférer les données vers un autre pays sans l'accord préalable écrit du Client.
Article 8 — Durée
L'ATD prend effet à l'acceptation des CGU et demeure en vigueur tant que le Sous-traitant détient des données du Client, y compris pendant les délais de conservation et de suppression prévus par les CGU.
Article 9 — Responsabilité
9.1. Chaque partie répond des dommages causés par un traitement effectué en violation de la Loi ou de l'ATD qui lui est imputable.
9.2. La limitation de responsabilité prévue par les CGU s'applique à l'ATD, sauf en cas de violation délibérée ou de faute lourde du Sous-traitant dans l'exécution de ses obligations de sécurité et de confidentialité.
Article 10 — Droit applicable et litiges
L'ATD est régi par le droit burkinabè. Les litiges sont réglés dans les conditions prévues par les CGU. Les parties reconnaissent la compétence de la CIL pour ce qui relève de sa mission de contrôle.
ANNEXE A — Description des traitements sous-traités
| Élément | Description |
|---|---|
| Nature des opérations | Hébergement, stockage, sauvegarde, restauration, mise à jour logicielle, assistance technique, suppression |
| Finalités du Client | Gestion commerciale, facturation électronique certifiée, gestion des règlements, gestion des stocks, tenue comptable de base, gestion des utilisateurs |
| Personnes concernées | Clients et prospects du Client (personnes physiques ou représentants de personnes morales), fournisseurs, salariés et utilisateurs du Client, contacts professionnels |
| Catégories de données | Identité et coordonnées (nom, adresse, téléphone, e-mail), identifiants fiscaux et d'immatriculation (IFU, RCCM), données commerciales et de facturation (documents, montants, échéances, règlements), données bancaires figurant sur les factures et règlements (RIB, références de transactions), identifiants de connexion des utilisateurs, journaux techniques (adresses IP, horodatages) |
| Données sensibles | Aucune, sauf déclaration du Client (article 3) |
| Durée du traitement | Durée de l'Abonnement, puis délais de conservation et de suppression des CGU |
| Volume | Une instance par Client ; volumétrie déclarée dans l'espace de gestion |
ANNEXE B — Sous-traitants ultérieurs autorisés
| Sous-traitant | Rôle | Localisation | Données concernées |
|---|---|---|---|
| OVHcloud (OVH SAS, Roubaix, France) | Hébergement des serveurs, stockage objet des sauvegardes | France | Ensemble des données de l'Instance (chiffrées au repos pour les sauvegardes) |
| [Agrégateur de paiement retenu : Ligdicash / CinetPay / PayDunya] | Encaissement des Redevances | [Burkina Faso / Côte d'Ivoire / Sénégal] | Identité et coordonnées du payeur, montant, référence de transaction. Aucune donnée de l'Instance |
| [Service d'envoi d'e-mails transactionnels] | Envoi des identifiants, notifications et factures du Prestataire | [pays] | Adresse e-mail de contact, contenu des notifications |
| Direction Générale des Impôts (service public de consultation IFU) | Vérification de vraisemblance de l'IFU à la souscription | Burkina Faso | IFU déclaré |
Cette liste est publiée et tenue à jour sur https://dolicocloud.com/sous-traitants.
ANNEXE C — Mesures techniques et organisationnelles
Isolation et contrôle d'accès
- Une Instance par Client, dans un compte système isolé (système de fichiers cloisonné, processus PHP dédiés, base de données et utilisateur de base de données propres, quotas de ressources par compte).
- Aucun accès partagé entre instances ; l'accès de l'infrastructure de provisionnement aux serveurs est limité par adresse IP, jetons d'API à portée réduite et journalisé.
- Authentification à deux facteurs obligatoire pour tout accès administrateur de Dolico Tech (serveurs, panneau, back office du Portail).
- Principe du moindre privilège : accès nominatifs, revue trimestrielle des habilitations, révocation immédiate au départ d'un collaborateur.
Chiffrement
- Chiffrement des communications (TLS 1.2 minimum, certificats renouvelés automatiquement) entre les utilisateurs et l'Instance, entre le Portail et les serveurs, et avec les sous-traitants ultérieurs.
- Chiffrement des sauvegardes distantes et des copies hors ligne (AES-256), clés conservées séparément des sauvegardes.
- Mots de passe stockés sous forme hachée avec sel (algorithme de l'application) ; les identifiants initiaux sont transmis par e-mail avec obligation de changement à la première connexion.
Sauvegarde et continuité
- Sauvegarde quotidienne de chaque Instance (base et fichiers), rétention 30 jours, copie chiffrée sur stockage objet distinct, copie hebdomadaire hors ligne.
- Test de restauration trimestriel documenté ; RPO 24 h, RTO 4 h ouvrées.
- Répartition des Instances sur plusieurs serveurs pour limiter l'impact d'une panne ; capacité surveillée et extension avant saturation.
Sécurité des systèmes
- Mises à jour de sécurité des systèmes et du logiciel appliquées dans les délais adaptés à leur criticité.
- Pare-feu, limitation des tentatives de connexion, protection applicative contre les attaques courantes, antivirus sur les fichiers déposés.
- Journalisation centralisée des accès administrateurs, des opérations de provisionnement et des incidents ; conservation des journaux douze mois.
- Supervision de la disponibilité et alertes en temps réel ; page de statut publique.
Organisation
- Procédure de gestion des incidents et des violations de données, avec notification au Client sous 72 h.
- Engagement de confidentialité signé par chaque collaborateur et sous-traitant ayant accès aux systèmes.
- Sensibilisation annuelle du personnel à la protection des données.
- Procédure de réversibilité et de suppression documentée, avec attestation.
- Revue annuelle des présentes mesures.