Dernière mise à jour : 25 août 2026

Accord de traitement des données (DPA)

Le présent Accord de traitement des données s'applique lorsque Kadova traite des données à caractère personnel pour le compte d'un client (le responsable de traitement) via la plateforme Kadova. Le DPA fait partie intégrante des Conditions de service et s'applique dès l'acceptation lors de l'inscription ou de la première utilisation.

1. Parties

Responsable de traitement : l'organisation cliente utilisant un compte Kadova. Sous-traitant : Kadova (nom de l'entreprise, entreprise individuelle, Pays-Bas), contact privacy@kadova.nl. Ensemble : les Parties.

2. Définitions

Les termes ont le sens qui leur est donné par le RGPD (UE 2016/679) et les Conditions de service. Données à caractère personnel, traitement, personne concernée, violation de données à caractère personnel et sous-traitant ultérieur sont interprétés en conséquence.

3. Objet, durée et nature

Kadova ne traite les données à caractère personnel que sur instructions du client, pendant la durée de l'abonnement plus une période raisonnable pour l'export, les sauvegardes et la conservation légale. Le traitement couvre la fourniture de la plateforme SaaS pour la gestion des cartes cadeaux, la vente en ligne, l'encaissement, le reporting, les notifications par e-mail et les intégrations associées.

4. Instructions du responsable de traitement

Kadova ne traite les données à caractère personnel que sur instructions documentées du client, y compris la configuration de la plateforme, l'utilisation de l'API et ce DPA. Kadova informera le client si une instruction lui semble contraire au RGPD, dans la mesure où la loi le permet.

5. Catégories de données et personnes concernées

Selon l'utilisation par le client :

  • Personnes concernées : personnel du client, consommateurs/détenteurs de cartes cadeaux, visiteurs de la boutique, destinataires de cartes cadeaux numériques
  • Catégories : données d'identification et de contact, données de cartes cadeaux et de transactions, données de commande et de facturation, journaux techniques limités
  • Catégories particulières : non prévues ; le client ne doit pas les traiter via la plateforme sans garanties supplémentaires

6. Consentement et cookies (responsabilité client)

Pour les boutiques hébergées et les flux checkout, le client est responsable du consentement consommateur. Le client doit fournir une politique de confidentialité valide et une base légale pour les analytics tenant optionnels et l’opt-in marketing checkout. Kadova enregistre techniquement le consentement (ConsentPreference/ConsentEvent) en tant que sous-traitant. Voir la politique cookies et docs/legal/consent-controller-matrix.md.

  • Configurer les textes juridiques boutique et l’URL privacy sous Paramètres → Profil entreprise
  • GA4 tenant optionnel uniquement après consentement visiteur si analytics activé dans la config boutique
  • E-mail marketing consommateur uniquement via case checkout explicite (désactivée par défaut)

7. Sécurité (RGPD art. 32)

Kadova met en œuvre des mesures techniques et organisationnelles appropriées, notamment TLS, chiffrement des champs sensibles, contrôle d'accès et MFA, isolation des locataires, journalisation, sauvegardes, gestion des vulnérabilités et réponse aux incidents. Les détails figurent dans la politique de confidentialité ; une synthèse est disponible sur demande.

8. Sous-traitants

Le client autorise Kadova à recourir à des sous-traitants ultérieurs pour l'hébergement, l'e-mail, les paiements, le stockage, la surveillance et les services mobiles. La liste actuelle est disponible sur /legal/subprocessors. Kadova informe le client de tout changement important (au moins 30 jours à l'avance par e-mail ou notification in-app). Le client peut s'y opposer pour des motifs raisonnables ; à défaut de résolution, chaque partie peut résilier.

9. Transferts hors EEE

Lorsque des sous-traitants ultérieurs traitent des données hors de l'EEE, Kadova garantit des garanties appropriées (p. ex. CCT, décisions d'adéquation ou DPA des fournisseurs). Consultez la liste des sous-traitants pour la localisation de chaque sous-traitant.

10. Violations de données

Kadova informe le client sans retard injustifié après avoir eu connaissance d'une violation, avec les informations nécessaires au client pour se conformer aux art. 33 et 34 du RGPD. Les notifications sont envoyées au contact sécurité du client ou à privacy@kadova.nl / security@kadova.nl.

11. Audits et information

Kadova fournit sur demande des informations de conformité raisonnables. Les audits du client sont limités à une fois par an, avec un préavis de 30 jours, pendant les heures ouvrées et sans perturber les opérations ni les autres clients. Kadova peut partager ses propres synthèses SOC/ISO ou de tests d'intrusion lorsqu'elles sont disponibles.

12. Fin et restitution/suppression

Après la résiliation de l'abonnement : (a) les fonctions d'export restent disponibles selon le forfait/l'accord ; (b) les données à caractère personnel sont supprimées ou anonymisées dans les 90 jours, sauf conservation légale ou statistiques anonymisées ; (c) les sauvegardes expirent selon la politique de conservation. Les données de cartes cadeaux et fiscales peuvent être conservées pendant 7 ans lorsque le client en est responsable ou que la loi l'exige.

13. Responsabilité

La responsabilité au titre de ce DPA suit les Conditions de service. Chaque partie garantit l'autre contre les réclamations découlant de violations du RGPD relevant de son rôle respectif.

14. Acceptation

Le DPA s'applique par : (a) l'accord lors de l'inscription conjointement avec les Conditions ; (b) l'utilisation continue après la publication de modifications ; ou (c) la signature d'un bon de commande/devis distinct référençant ce DPA. Vous pouvez générer un PDF via l'impression/l'export de cette page.

15. Contact

privacy@kadova.nl · security@kadova.nl · support@kadova.nl

Accord de traitement des données (DPA) | Kadova