النسخة الفرنسية من هذه الوثيقة هي وحدها المعتمدة.
Accord de traitement des données (DPA) — SOGESTIO
Version 2026-10 — annexe aux Conditions générales SOGESTIO Cloud
Projet à faire valider par un avocat marocain. Conformément à la loi n° 09-08 (articles 23 et 24) et à son décret d'application n° 2-09-165.
1. Rôles
1.1. Pour les données que le Client saisit ou importe dans le Service, le Client est le responsable du traitement. Ces données concernent notamment ses clients, fournisseurs, salariés et contacts. L'Éditeur agit en qualité de sous-traitant : il ne les traite que sur instruction du Client, pour fournir le Service.
1.2. Pour ses propres traitements, l'Éditeur est responsable du traitement. Ces traitements sont décrits dans la Politique de confidentialité : comptes utilisateurs, facturation de l'abonnement, prospection, journaux de sécurité.
2. Description du traitement
3. Obligations du sous-traitant
L'Éditeur s'engage à :
- (a) traiter les données uniquement sur instruction documentée du Client. Les CG et l'utilisation du Service valent instructions ;
- (b) garantir la confidentialité : les personnes autorisées sont soumises à une obligation de confidentialité ;
- (c) mettre en œuvre les mesures de sécurité de l'annexe 1 ;
- (d) ne recourir à un sous-traitant ultérieur qu'aux conditions de l'article 5 ;
- (e) aider le Client à répondre aux demandes d'exercice des droits des personnes : accès, rectification, opposition ;
- (f) notifier au Client toute violation de données le concernant dans un délai maximal de 72 heures après en avoir pris connaissance, avec les informations disponibles (nature, catégories, volume approximatif, mesures prises) ;
- (g) à la fin du contrat, restituer les données (export complet) puis les détruire, sous réserve des obligations légales de conservation ;
- (h) mettre à disposition les informations nécessaires pour démontrer le respect du présent accord.
4. Obligations du Client
Le Client :
- garantit disposer d'une base légale pour les traitements qu'il confie ;
- accomplit ses propres formalités auprès de la CNDP le cas échéant ;
- informe les personnes concernées ;
- n'importe que des données nécessaires.
5. Sous-traitants ultérieurs
5.1. Le Client autorise les sous-traitants ultérieurs listés à l'annexe 2.
5.2. L'Éditeur informe le Client de tout ajout ou remplacement au moins trente (30) jours à l'avance. Le Client peut s'y opposer pour un motif légitime. À défaut d'accord, il peut résilier sans frais.
6. Transferts hors du Maroc
Les données sont hébergées à [●] (pays à confirmer — point J3 du plan). Lorsque l'hébergement ou un sous-traitant est situé hors du Maroc, le transfert respecte les articles 43 et 44 de la loi 09-08 :
- pays assurant un niveau de protection suffisant selon la liste de la CNDP ;
- à défaut, autorisation préalable de la CNDP.
L'Éditeur tient le Client informé des formalités accomplies (n° de récépissé ou d'autorisation : [●]).
7. Audit
Le Client peut, au plus une fois par an et moyennant un préavis de trente (30) jours, faire vérifier la conformité du traitement :
- sur questionnaire ;
- ou par un auditeur indépendant tenu au secret.
L'audit est aux frais du Client, sauf manquement constaté.
8. Responsabilité
La responsabilité de chaque partie est régie par l'article 10 des CG.
Annexe 1 — Mesures de sécurité
- Communications : chiffrées (HTTPS / TLS) ; cookies de session
HttpOnly,Secure,SameSite. - Cloisonnement : logique des données de chaque société, par une contrainte systématique au niveau de l'accès aux données, avec une suite de tests de non-régression inter-sociétés.
- Mots de passe : hachage argon2id.
- Clés API, liens de portail et jetons : seule leur empreinte (SHA-256) est conservée ; les liens de portail sont révocables et ont une date d'expiration.
- Rôles et permissions :
- par société, avec des rôles personnalisables ;
- données de paie et secrets d'intégration réservés au propriétaire et à l'administrateur.
- Journal d'audit : des opérations sensibles.
- Écritures comptables : immuables et chaînées (SHA-256).
- Factures validées : archivées en PDF avec leur empreinte.
- Sauvegardes : quotidiennes, avec test de restauration ; sauvegardes hors site chiffrées [à compléter].
- Antivirus : analyse des fichiers déposés (ClamAV), lorsque activé.
- Appels sortants : protection contre les appels vers des adresses internes (webhooks).
- Mises à jour : de sécurité régulières.