WaveFi

Informations légales

Accord de Sous-traitance des Données (DPA / RGPD)

Version 1.0 — engagements de WaveFi en tant que sous-traitant des données de vos clients WiFi.

Dernière mise à jour : 10 octobre 2026

Préambule

Le présent Accord de Sous-Traitance des Données (ci-après « DPA » ou « Accord ») est conclu entre :

Le Responsable de Traitement :

Le Client Final, tel que défini dans les CGU/CGV WaveFi.

Et

Le Sous-Traitant :

WaveFi, SASU au capital de 100 000 F CFP, en cours d'immatriculation au RCS de Papeete (numéro TAHITI en cours d'attribution), dont le siège social est situé à [À compléter après domiciliation], représentée par Norbert KAIMUKO, en qualité de Président.

Ci-après dénommés collectivement « les Parties ».

Le présent Accord complète les CGU/CGV WaveFi et définit les conditions dans lesquelles le Sous-Traitant traite les données à caractère personnel pour le compte du Responsable de Traitement, conformément à la réglementation applicable en matière de protection des données personnelles.

Article 1 — Définitions

Les termes utilisés dans le présent Accord ont la signification suivante :

  • Données à caractère personnel : Toute information relative à une personne physique identifiée ou identifiable
  • Personne concernée : L'Invité (utilisateur final se connectant au WiFi)
  • Responsable de traitement : Le Client Final, qui détermine les finalités et les moyens du traitement
  • Sous-traitant : L'Éditeur (WaveFi), qui traite les données pour le compte du Responsable
  • Sous-traitant ultérieur : Prestataire tiers utilisé par le Sous-traitant
  • Traitement : Toute opération sur les données (collecte, stockage, modification, suppression, etc.)
  • Violation de données : Accès non autorisé, perte, destruction ou altération de données
  • Autorité de contrôle : En Polynésie française : la Commission de l'Informatique et des Libertés (CIL)

Article 2 — Objet et durée

2.1 — Objet

Le présent Accord a pour objet de définir les obligations du Sous-traitant concernant le traitement des données à caractère personnel des Invités, dans le cadre de l'utilisation de la Plateforme WaveFi.

2.2 — Durée

Le présent Accord est conclu pour la durée des CGU/CGV. Il prend fin automatiquement à la résiliation du contrat principal, sous réserve des obligations de conservation légale.

2.3 — Données concernées

Les catégories de données traitées sont :

  • Données d'identification : Nom, prénom, email, téléphone
  • Données de connexion : Adresse MAC, adresse IP, horodatage
  • Données de navigation : Pages visitées, durée de session, appareil utilisé
  • Données de consentement : Consentement marketing, consentement analytics
  • Données de localisation : Lieu de connexion (nom du site WiFi)

Aucune donnée sensible (santé, religion, orientation sexuelle, etc.) ne doit être collectée.

Article 3 — Rôles et responsabilités

3.1 — Responsable de traitement

Le Client Final est Responsable de Traitement au sens de la réglementation. À ce titre, il lui appartient de :

  1. Déterminer les finalités du traitement (marketing, analytics, fidélisation)
  2. Définir les bases légales (consentement, intérêt légitime, contrat)
  3. Informer les Invités de la collecte de leurs données
  4. Recueillir leur consentement valide (marketing, analytics)
  5. Respecter leurs droits (accès, rectification, effacement, portabilité)
  6. Mettre en œuvre les mesures de sécurité appropriées
  7. Tenir un registre des traitements

3.2 — Sous-traitant

Le Sous-traitant s'engage à :

  1. Traiter les données uniquement sur instructions documentées du Responsable
  2. Ne pas utiliser les données à des fins propres
  3. Assurer la confidentialité des données
  4. Mettre en œuvre les mesures de sécurité prévues à l'Article 5
  5. Notifier toute violation de données dans les 72 heures
  6. Assister le Responsable dans l'exercice des droits des personnes concernées
  7. Restituer ou supprimer les données en fin de contrat

Article 4 — Instructions du responsable de traitement

4.1 — Instructions initiales

Le Responsable de Traitement donne au Sous-traitant les instructions suivantes :

  1. Collecter et stocker les données des Invités via le portail captif
  2. Traiter les données pour les finalités suivantes : permettre la connexion WiFi ; envoyer des campagnes marketing (email, SMS, WhatsApp) ; produire des statistiques et analyses ; gérer les consentements RGPD
  3. Conserver les données pendant la durée définie à l'Article 7
  4. Restituer ou supprimer les données à la fin du contrat

4.2 — Nouvelles instructions

Toute nouvelle instruction doit faire l'objet d'un écrit (email avec accusé de réception) et être conforme à la réglementation.

Le Sous-traitant peut refuser une instruction qui lui semble illégale ou contraire au RGPD.

Article 5 — Sécurité des données

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes :

5.1 — Mesures techniques

  • Chiffrement en transit : TLS 1.3 pour toutes les communications
  • Chiffrement au repos : Chiffrement des bases de données et des sauvegardes
  • Authentification : Mots de passe forts, MFA pour les administrateurs
  • Gestion des accès : Principe du moindre privilège, journalisation des accès
  • Sauvegardes : Quotidiennes, chiffrées, testées mensuellement
  • Isolation multi-tenant : Row Level Security (RLS) sur toutes les tables
  • Rate limiting : Protection contre les attaques par force brute
  • WAF : Protection contre les injections SQL, XSS, etc.

5.2 — Mesures organisationnelles

  • Formation : Sensibilisation du personnel à la protection des données
  • Politique de sécurité : Document interne définissant les règles
  • Gestion des incidents : Procédure documentée de réponse aux violations
  • Audit : Audit annuel de sécurité
  • Tests d'intrusion : Réalisés par un prestataire externe

5.3 — Notification des violations

En cas de violation de données, le Sous-traitant s'engage à :

  1. Notifier le Responsable de Traitement dans les 72 heures suivant la découverte
  2. Fournir les informations suivantes : nature de la violation ; catégories et nombre approximatif de personnes concernées ; conséquences probables ; mesures prises ou envisagées
  3. Documenter la violation dans un registre interne

Article 6 — Sous-traitance ultérieure

6.1 — Sous-traitants autorisés

Le Responsable de Traitement autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants :

  • Supabase : Hébergement base de données — Southeast Asia (Singapour) — Garanties : Chiffrement, RLS, SOC 2
  • Lovable Cloud : Hébergement application — Union européenne — Garanties : Chiffrement, sauvegardes
  • OpenAI : Assistant IA — États-Unis — Garanties : Clauses contractuelles types
  • Dodo Payments : Traitement des paiements — Union européenne — Garanties : PCI-DSS, chiffrement
  • MyWiFi : Gestion RADIUS et portails captifs — États-Unis — Garanties : Chiffrement, SOC 2
  • Brevo : Envoi d'emails marketing — Europe — Garanties : RGPD, chiffrement
  • Meta Platforms : WhatsApp Business API — États-Unis — Garanties : Clauses contractuelles types

6.2 — Changement de sous-traitant

Tout changement de sous-traitant ultérieur sera notifié au Responsable de Traitement avec un préavis de 30 jours.

Le Responsable peut : accepter le changement ; s'y opposer et résilier le contrat sans frais ; demander des garanties supplémentaires.

6.3 — Responsabilité

Le Sous-traitant reste responsable du respect du RGPD par ses sous-traitants ultérieurs. Il s'engage à leur imposer les mêmes obligations que celles du présent Accord.

Article 7 — Durée de conservation

7.1 — Données de connexion (logs)

  • Logs d'accès WiFi (MAC, IP, horodatage) : 1 an (obligation légale)
  • Sessions WiFi (durée, bande passante) : 3 ans (analytics)

7.2 — Données marketing

  • Email, téléphone : Durée du contrat + 3 ans
  • Consentement marketing : 3 ans après le dernier contact
  • Consentement analytics : 3 ans après le dernier contact

7.3 — Suppression

À l'expiration des durées ci-dessus, les données sont automatiquement supprimées ou anonymisées par le Sous-traitant.

Le Responsable de Traitement peut demander une suppression anticipée à tout moment.

Article 8 — Droits des personnes concernées

8.1 — Droits des Invités

Les Invités disposent des droits suivants :

  • Accès : Obtenir une copie de leurs données
  • Rectification : Corriger les données inexactes
  • Effacement : Demander la suppression de leurs données
  • Portabilité : Recevoir leurs données dans un format structuré
  • Opposition : S'opposer au traitement marketing
  • Limitation : Limiter le traitement dans certains cas

8.2 — Assistance du Sous-traitant

Le Sous-traitant s'engage à assister le Responsable de Traitement dans l'exercice de ces droits :

  1. Mise à disposition d'outils : export, suppression, modification
  2. Réponse aux demandes : dans un délai de 5 jours ouvrés
  3. Documentation : traçabilité des demandes et des réponses

8.3 — Exercice direct

Si un Invité contacte directement le Sous-traitant, celui-ci redirigera la demande vers le Responsable de Traitement dans un délai de 2 jours ouvrés.

Article 9 — Transferts hors polynésie / ue

9.1 — Transferts autorisés

Certaines données peuvent être transférées hors de Polynésie française / UE vers :

  • OpenAI (États-Unis) : pour l'assistant IA
  • MyWiFi (États-Unis) : pour la gestion RADIUS
  • Meta (États-Unis) : pour WhatsApp
  • Supabase (Singapour) : pour l'hébergement base de données

9.2 — Garanties

Ces transferts sont encadrés par :

  • Clauses contractuelles types de la Commission européenne
  • Mesures de sécurité supplémentaires (chiffrement, pseudonymisation)
  • Évaluation d'impact sur la vie privée

9.3 — Information du Responsable

Le Responsable de Traitement est informé de ces transferts et peut s'y opposer en résiliant le contrat.

Article 10 — Audit

10.1 — Droit d'audit

Le Responsable de Traitement peut, une fois par an et avec un préavis de 30 jours, réaliser un audit de conformité du Sous-traitant.

10.2 — Modalités

L'audit peut prendre la forme : d'un questionnaire de conformité ; d'une visite sur site (si pertinent) ; d'un audit externe réalisé par un tiers.

10.3 — Coûts

Les coûts de l'audit sont à la charge du Responsable de Traitement, sauf en cas de manquement avéré du Sous-traitant.

Article 11 — Sort des données en fin de contrat

11.1 — Restitution

À la fin du contrat, le Sous-traitant s'engage à :

  1. Restituer au Responsable l'ensemble des données au format CSV/JSON
  2. Documenter la restitution (date, périmètre, format)

11.2 — Suppression

Après la restitution, le Sous-traitant supprime les données dans un délai de 30 jours, sauf :

  • Obligations légales de conservation (logs de connexion : 1 an)
  • Données anonymisées (statistiques agrégées)

11.3 — Attestation

Le Sous-traitant fournit une attestation de suppression sur demande du Responsable.

Article 12 — Responsabilité

12.1 — Responsabilité du Sous-traitant

Le Sous-traitant est responsable : du respect des instructions du Responsable ; de la sécurité des données ; de la notification des violations ; de la conformité de ses sous-traitants ultérieurs.

12.2 — Responsabilité du Responsable

Le Responsable de Traitement est responsable : de la légalité du traitement ; de l'information des Invités ; du recueil des consentements ; de l'exercice des droits des Invités.

12.3 — Limitation

La responsabilité du Sous-traitant est limitée au montant total des sommes versées par le Responsable au cours des 12 derniers mois.

Article 13 — Durée et résiliation

13.1 — Durée

Le présent Accord est conclu pour la durée des CGU/CGV.

13.2 — Résiliation

L'Accord prend fin automatiquement à la résiliation du contrat principal.

13.3 — Survie

Les Articles 7 (Conservation), 11 (Sort des données), 12 (Responsabilité) et 13 (Durée) survivent à la résiliation.

Article 14 — Droit applicable et juridiction

14.1 — Droit applicable

Le présent Accord est régi par le droit polynésien et, le cas échéant, par le RGPD pour les Invités européens.

14.2 — Juridiction

Tout litige sera porté devant le Tribunal Mixte de Commerce de Papeete.

Article 15 — Dispositions diverses

  • Intégralité : Le présent Accord complète les CGU/CGV
  • Divisibilité : Si une clause est nulle, les autres restent en vigueur
  • Notification : Par email avec accusé de réception
  • Langue : Rédigé en français

ANNEXES

  • Annexe 1.1 : Liste détaillée des sous-traitants ultérieurs
  • Annexe 1.2 : Mesures de sécurité techniques et organisationnelles
  • Annexe 1.3 : Procédure de notification des violations
  • Annexe 1.4 : Modèle de registre des traitements