Dernière mise à jour : 20 juillet 2026

Accord de traitement des données (DPA)

Le présent Accord de traitement des données s'applique lorsque Kadova traite des données à caractère personnel pour le compte d'un client (le responsable de traitement) via la plateforme Kadova. Le DPA fait partie intégrante des Conditions de service et s'applique dès l'acceptation lors de l'inscription ou de la première utilisation.

1. Parties

Responsable de traitement : l'organisation cliente utilisant un compte Kadova. Sous-traitant : Kadova (nom commercial, entreprise individuelle, Pays-Bas), contact privacy@kadova.nl. Ensemble : les Parties.

2. Définitions

Les termes ont le sens qui leur est donné par le RGPD (UE 2016/679) et les Conditions de service. Données à caractère personnel, traitement, personne concernée, violation de données à caractère personnel et sous-traitant ultérieur sont interprétés en conséquence.

3. Objet, durée et nature

Kadova ne traite les données à caractère personnel que sur instructions du client, pendant la durée de l'abonnement plus une période raisonnable pour l'export, les sauvegardes et la conservation légale. Le traitement couvre la fourniture de la plateforme SaaS pour la gestion des cartes cadeaux, la vente en ligne, l'encaissement, le reporting, les notifications par e-mail et les intégrations associées.

4. Instructions du responsable de traitement

Kadova ne traite les données à caractère personnel que sur instructions documentées du client, y compris la configuration de la plateforme, l'utilisation de l'API et ce DPA. Kadova informera le client si une instruction lui semble contraire au RGPD, dans la mesure où la loi le permet.

5. Catégories de données et personnes concernées

Selon l'utilisation par le client :

  • Personnes concernées : personnel du client, consommateurs/détenteurs de cartes cadeaux, visiteurs de la boutique, destinataires de cartes cadeaux numériques
  • Catégories : données d'identification et de contact, données de cartes cadeaux et de transactions, données de commande et de facturation, journaux techniques limités
  • Catégories particulières : non prévues ; le client ne doit pas les traiter via la plateforme sans garanties supplémentaires

6. Sécurité (art. 32 du RGPD)

Kadova met en œuvre des mesures techniques et organisationnelles appropriées, notamment TLS, chiffrement des champs sensibles, contrôle d'accès et MFA, isolation des locataires, journalisation, sauvegardes, gestion des vulnérabilités et réponse aux incidents. Les détails figurent dans la politique de confidentialité ; une synthèse est disponible sur demande.

7. Sous-traitants ultérieurs

Le client autorise Kadova à recourir à des sous-traitants ultérieurs pour l'hébergement, l'e-mail, les paiements, le stockage, la surveillance et les services mobiles. La liste actuelle est disponible sur /legal/subprocessors. Kadova informe le client de tout changement important (au moins 30 jours à l'avance par e-mail ou notification in-app). Le client peut s'y opposer pour des motifs raisonnables ; à défaut de résolution, chaque partie peut résilier.

8. Transferts hors de l'EEE

Lorsque des sous-traitants ultérieurs traitent des données hors de l'EEE, Kadova garantit des garanties appropriées (p. ex. CCT, décisions d'adéquation ou DPA des fournisseurs). Consultez la liste des sous-traitants pour la localisation de chaque sous-traitant.

9. Violations de données à caractère personnel

Kadova informe le client sans retard injustifié après avoir eu connaissance d'une violation, avec les informations nécessaires au client pour se conformer aux art. 33 et 34 du RGPD. Les notifications sont envoyées au contact sécurité du client ou à privacy@kadova.nl / security@kadova.nl.

10. Audits et informations

Kadova fournit sur demande des informations de conformité raisonnables. Les audits du client sont limités à une fois par an, avec un préavis de 30 jours, pendant les heures ouvrées et sans perturber les opérations ni les autres clients. Kadova peut partager ses propres synthèses SOC/ISO ou de tests d'intrusion lorsqu'elles sont disponibles.

11. Résiliation et restitution/suppression

Après la résiliation de l'abonnement : (a) les fonctions d'export restent disponibles selon le forfait/l'accord ; (b) les données à caractère personnel sont supprimées ou anonymisées dans les 90 jours, sauf conservation légale ou statistiques anonymisées ; (c) les sauvegardes expirent selon la politique de conservation. Les données de cartes cadeaux et fiscales peuvent être conservées pendant 7 ans lorsque le client en est responsable ou que la loi l'exige.

12. Responsabilité

La responsabilité au titre de ce DPA suit les Conditions de service. Chaque partie garantit l'autre contre les réclamations découlant de violations du RGPD relevant de son rôle respectif.

13. Acceptation

Le DPA s'applique par : (a) l'accord lors de l'inscription conjointement avec les Conditions ; (b) l'utilisation continue après la publication de modifications ; ou (c) la signature d'un bon de commande/devis distinct référençant ce DPA. Vous pouvez générer un PDF via l'impression/l'export de cette page.

14. Contact

privacy@kadova.nl · security@kadova.nl · support@kadova.nl