Dernière mise à jour : 10 octobre 2026
Préambule
Le présent Accord de Sous-Traitance des Données (ci-après « DPA » ou « Accord ») est conclu entre :
Le Responsable de Traitement :
Le Client Final, tel que défini dans les CGU/CGV WaveFi.
Et
Le Sous-Traitant :
WaveFi, SASU au capital de 100 000 F CFP, en cours d'immatriculation au RCS de Papeete (numéro TAHITI en cours d'attribution), dont le siège social est situé à [À compléter après domiciliation], représentée par Norbert KAIMUKO, en qualité de Président.
Ci-après dénommés collectivement « les Parties ».
Le présent Accord complète les CGU/CGV WaveFi et définit les conditions dans lesquelles le Sous-Traitant traite les données à caractère personnel pour le compte du Responsable de Traitement, conformément à la réglementation applicable en matière de protection des données personnelles.
Article 1 — Définitions
Les termes utilisés dans le présent Accord ont la signification suivante :
- Données à caractère personnel : Toute information relative à une personne physique identifiée ou identifiable
- Personne concernée : L'Invité (utilisateur final se connectant au WiFi)
- Responsable de traitement : Le Client Final, qui détermine les finalités et les moyens du traitement
- Sous-traitant : L'Éditeur (WaveFi), qui traite les données pour le compte du Responsable
- Sous-traitant ultérieur : Prestataire tiers utilisé par le Sous-traitant
- Traitement : Toute opération sur les données (collecte, stockage, modification, suppression, etc.)
- Violation de données : Accès non autorisé, perte, destruction ou altération de données
- Autorité de contrôle : En Polynésie française : la Commission de l'Informatique et des Libertés (CIL)
Article 2 — Objet et durée
2.1 — Objet
Le présent Accord a pour objet de définir les obligations du Sous-traitant concernant le traitement des données à caractère personnel des Invités, dans le cadre de l'utilisation de la Plateforme WaveFi.
2.2 — Durée
Le présent Accord est conclu pour la durée des CGU/CGV. Il prend fin automatiquement à la résiliation du contrat principal, sous réserve des obligations de conservation légale.
2.3 — Données concernées
Les catégories de données traitées sont :
- Données d'identification : Nom, prénom, email, téléphone
- Données de connexion : Adresse MAC, adresse IP, horodatage
- Données de navigation : Pages visitées, durée de session, appareil utilisé
- Données de consentement : Consentement marketing, consentement analytics
- Données de localisation : Lieu de connexion (nom du site WiFi)
Aucune donnée sensible (santé, religion, orientation sexuelle, etc.) ne doit être collectée.
Article 3 — Rôles et responsabilités
3.1 — Responsable de traitement
Le Client Final est Responsable de Traitement au sens de la réglementation. À ce titre, il lui appartient de :
- Déterminer les finalités du traitement (marketing, analytics, fidélisation)
- Définir les bases légales (consentement, intérêt légitime, contrat)
- Informer les Invités de la collecte de leurs données
- Recueillir leur consentement valide (marketing, analytics)
- Respecter leurs droits (accès, rectification, effacement, portabilité)
- Mettre en œuvre les mesures de sécurité appropriées
- Tenir un registre des traitements
3.2 — Sous-traitant
Le Sous-traitant s'engage à :
- Traiter les données uniquement sur instructions documentées du Responsable
- Ne pas utiliser les données à des fins propres
- Assurer la confidentialité des données
- Mettre en œuvre les mesures de sécurité prévues à l'Article 5
- Notifier toute violation de données dans les 72 heures
- Assister le Responsable dans l'exercice des droits des personnes concernées
- Restituer ou supprimer les données en fin de contrat
Article 4 — Instructions du responsable de traitement
4.1 — Instructions initiales
Le Responsable de Traitement donne au Sous-traitant les instructions suivantes :
- Collecter et stocker les données des Invités via le portail captif
- Traiter les données pour les finalités suivantes : permettre la connexion WiFi ; envoyer des campagnes marketing (email, SMS, WhatsApp) ; produire des statistiques et analyses ; gérer les consentements RGPD
- Conserver les données pendant la durée définie à l'Article 7
- Restituer ou supprimer les données à la fin du contrat
4.2 — Nouvelles instructions
Toute nouvelle instruction doit faire l'objet d'un écrit (email avec accusé de réception) et être conforme à la réglementation.
Le Sous-traitant peut refuser une instruction qui lui semble illégale ou contraire au RGPD.
Article 5 — Sécurité des données
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes :
5.1 — Mesures techniques
- Chiffrement en transit : TLS 1.3 pour toutes les communications
- Chiffrement au repos : Chiffrement des bases de données et des sauvegardes
- Authentification : Mots de passe forts, MFA pour les administrateurs
- Gestion des accès : Principe du moindre privilège, journalisation des accès
- Sauvegardes : Quotidiennes, chiffrées, testées mensuellement
- Isolation multi-tenant : Row Level Security (RLS) sur toutes les tables
- Rate limiting : Protection contre les attaques par force brute
- WAF : Protection contre les injections SQL, XSS, etc.
5.2 — Mesures organisationnelles
- Formation : Sensibilisation du personnel à la protection des données
- Politique de sécurité : Document interne définissant les règles
- Gestion des incidents : Procédure documentée de réponse aux violations
- Audit : Audit annuel de sécurité
- Tests d'intrusion : Réalisés par un prestataire externe
5.3 — Notification des violations
En cas de violation de données, le Sous-traitant s'engage à :
- Notifier le Responsable de Traitement dans les 72 heures suivant la découverte
- Fournir les informations suivantes : nature de la violation ; catégories et nombre approximatif de personnes concernées ; conséquences probables ; mesures prises ou envisagées
- Documenter la violation dans un registre interne
Article 6 — Sous-traitance ultérieure
6.1 — Sous-traitants autorisés
Le Responsable de Traitement autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants :
- Supabase : Hébergement base de données — Southeast Asia (Singapour) — Garanties : Chiffrement, RLS, SOC 2
- Lovable Cloud : Hébergement application — Union européenne — Garanties : Chiffrement, sauvegardes
- OpenAI : Assistant IA — États-Unis — Garanties : Clauses contractuelles types
- Dodo Payments : Traitement des paiements — Union européenne — Garanties : PCI-DSS, chiffrement
- MyWiFi : Gestion RADIUS et portails captifs — États-Unis — Garanties : Chiffrement, SOC 2
- Brevo : Envoi d'emails marketing — Europe — Garanties : RGPD, chiffrement
- Meta Platforms : WhatsApp Business API — États-Unis — Garanties : Clauses contractuelles types
6.2 — Changement de sous-traitant
Tout changement de sous-traitant ultérieur sera notifié au Responsable de Traitement avec un préavis de 30 jours.
Le Responsable peut : accepter le changement ; s'y opposer et résilier le contrat sans frais ; demander des garanties supplémentaires.
6.3 — Responsabilité
Le Sous-traitant reste responsable du respect du RGPD par ses sous-traitants ultérieurs. Il s'engage à leur imposer les mêmes obligations que celles du présent Accord.
Article 7 — Durée de conservation
7.1 — Données de connexion (logs)
- Logs d'accès WiFi (MAC, IP, horodatage) : 1 an (obligation légale)
- Sessions WiFi (durée, bande passante) : 3 ans (analytics)
7.2 — Données marketing
- Email, téléphone : Durée du contrat + 3 ans
- Consentement marketing : 3 ans après le dernier contact
- Consentement analytics : 3 ans après le dernier contact
7.3 — Suppression
À l'expiration des durées ci-dessus, les données sont automatiquement supprimées ou anonymisées par le Sous-traitant.
Le Responsable de Traitement peut demander une suppression anticipée à tout moment.
Article 8 — Droits des personnes concernées
8.1 — Droits des Invités
Les Invités disposent des droits suivants :
- Accès : Obtenir une copie de leurs données
- Rectification : Corriger les données inexactes
- Effacement : Demander la suppression de leurs données
- Portabilité : Recevoir leurs données dans un format structuré
- Opposition : S'opposer au traitement marketing
- Limitation : Limiter le traitement dans certains cas
8.2 — Assistance du Sous-traitant
Le Sous-traitant s'engage à assister le Responsable de Traitement dans l'exercice de ces droits :
- Mise à disposition d'outils : export, suppression, modification
- Réponse aux demandes : dans un délai de 5 jours ouvrés
- Documentation : traçabilité des demandes et des réponses
8.3 — Exercice direct
Si un Invité contacte directement le Sous-traitant, celui-ci redirigera la demande vers le Responsable de Traitement dans un délai de 2 jours ouvrés.
Article 9 — Transferts hors polynésie / ue
9.1 — Transferts autorisés
Certaines données peuvent être transférées hors de Polynésie française / UE vers :
- OpenAI (États-Unis) : pour l'assistant IA
- MyWiFi (États-Unis) : pour la gestion RADIUS
- Meta (États-Unis) : pour WhatsApp
- Supabase (Singapour) : pour l'hébergement base de données
9.2 — Garanties
Ces transferts sont encadrés par :
- Clauses contractuelles types de la Commission européenne
- Mesures de sécurité supplémentaires (chiffrement, pseudonymisation)
- Évaluation d'impact sur la vie privée
9.3 — Information du Responsable
Le Responsable de Traitement est informé de ces transferts et peut s'y opposer en résiliant le contrat.
Article 10 — Audit
10.1 — Droit d'audit
Le Responsable de Traitement peut, une fois par an et avec un préavis de 30 jours, réaliser un audit de conformité du Sous-traitant.
10.2 — Modalités
L'audit peut prendre la forme : d'un questionnaire de conformité ; d'une visite sur site (si pertinent) ; d'un audit externe réalisé par un tiers.
10.3 — Coûts
Les coûts de l'audit sont à la charge du Responsable de Traitement, sauf en cas de manquement avéré du Sous-traitant.
Article 11 — Sort des données en fin de contrat
11.1 — Restitution
À la fin du contrat, le Sous-traitant s'engage à :
- Restituer au Responsable l'ensemble des données au format CSV/JSON
- Documenter la restitution (date, périmètre, format)
11.2 — Suppression
Après la restitution, le Sous-traitant supprime les données dans un délai de 30 jours, sauf :
- Obligations légales de conservation (logs de connexion : 1 an)
- Données anonymisées (statistiques agrégées)
11.3 — Attestation
Le Sous-traitant fournit une attestation de suppression sur demande du Responsable.
Article 12 — Responsabilité
12.1 — Responsabilité du Sous-traitant
Le Sous-traitant est responsable : du respect des instructions du Responsable ; de la sécurité des données ; de la notification des violations ; de la conformité de ses sous-traitants ultérieurs.
12.2 — Responsabilité du Responsable
Le Responsable de Traitement est responsable : de la légalité du traitement ; de l'information des Invités ; du recueil des consentements ; de l'exercice des droits des Invités.
12.3 — Limitation
La responsabilité du Sous-traitant est limitée au montant total des sommes versées par le Responsable au cours des 12 derniers mois.
Article 13 — Durée et résiliation
13.1 — Durée
Le présent Accord est conclu pour la durée des CGU/CGV.
13.2 — Résiliation
L'Accord prend fin automatiquement à la résiliation du contrat principal.
13.3 — Survie
Les Articles 7 (Conservation), 11 (Sort des données), 12 (Responsabilité) et 13 (Durée) survivent à la résiliation.
Article 14 — Droit applicable et juridiction
14.1 — Droit applicable
Le présent Accord est régi par le droit polynésien et, le cas échéant, par le RGPD pour les Invités européens.
14.2 — Juridiction
Tout litige sera porté devant le Tribunal Mixte de Commerce de Papeete.
Article 15 — Dispositions diverses
- Intégralité : Le présent Accord complète les CGU/CGV
- Divisibilité : Si une clause est nulle, les autres restent en vigueur
- Notification : Par email avec accusé de réception
- Langue : Rédigé en français
ANNEXES
- Annexe 1.1 : Liste détaillée des sous-traitants ultérieurs
- Annexe 1.2 : Mesures de sécurité techniques et organisationnelles
- Annexe 1.3 : Procédure de notification des violations
- Annexe 1.4 : Modèle de registre des traitements