Accord de traitement des données
Le présent accord s’applique lorsque Qrenox traite des données personnelles pour le compte du commerçant dans le cadre du service. Il complète les conditions d’utilisation et doit être interprété avec elles afin d’assurer la protection des données et l’exécution des instructions du commerçant.
1. Rôles
Le commerçant détermine les finalités et moyens du traitement des données de ses clients et répond de leur collecte et de sa relation avec eux. Qrenox agit comme sous-traitant selon les instructions documentées du commerçant, avec la possibilité limitée de traiter certaines données en qualité indépendante pour la sécurité et la prévention de la fraude dans les limites de la loi.
2. Objet et durée
Le traitement couvre la réception et la confirmation des commandes, les communications, l’organisation de la livraison, les vues opérationnelles et le support. Il dure pendant l’utilisation du service, puis suit les règles d’export et de suppression du présent accord et de la politique de confidentialité.
3. Données et personnes concernées
Les données peuvent inclure nom, téléphone, adresse, ville, détails de commande, statut de livraison, contenu des messages et informations techniques nécessaires au fonctionnement. Les personnes concernées sont les clients du commerçant et les personnes interagissant avec une commande ou un message. Le commerçant ne transmet pas de données inutiles ou sensibles sans base légale et instructions appropriées.
4. Instructions et responsabilités
Qrenox traite les données selon le présent accord, les réglages et les instructions documentées du commerçant. Si une instruction paraît illégale ou dangereuse pour les données ou la plateforme, Qrenox peut suspendre temporairement son exécution, en informer le commerçant et demander une clarification.
5. Confidentialité
Les personnes autorisées par Qrenox sont tenues à la confidentialité et n’utilisent les données que pour fournir et protéger le service, selon le principe du besoin d’en connaître.
6. Sécurité
Les mots de passe sont stockés en PBKDF2-HMAC-SHA256 et ne peuvent pas être retrouvés depuis la base. Les identifiants de boutique et de messagerie sont chiffrés, et le système refuse de les enregistrer si aucune clé de chiffrement n’est configurée. Un jeton de session n’est conservé que sous forme d’empreinte. Chaque requête en base passe par des paramètres liés ; chaque webhook Meta entrant est vérifié par signature ; chaque route contrôle la propriété de l’enregistrement avant de le renvoyer. Le transport est en HTTPS avec une politique HSTS d’un an. Les sauvegardes sont chiffrées vers une clé publique dont la moitié privée n’est jamais sur le serveur, et le script de sauvegarde refuse de conserver un fichier qui n’est pas une archive réellement chiffrée.
Ce qui n’est pas prétendu. Les données des clients — nom, téléphone, adresse et texte des messages — sont stockées sans chiffrement au niveau du champ ; ce qui est chiffré, ce sont les identifiants de connexion et les sauvegardes. Il n’existe pas de journal d’audit général ; ce qui est consigné, ce sont les effacements, l’historique des messages et les événements de commande. Ces mesures sont réévaluées selon les risques et l’évolution du service, et la page sécurité met chacune en regard du code qui l’implémente.
7. Sous-traitants ultérieurs
Qrenox peut recourir à des sous-traitants spécialisés dans l’hébergement, l’infrastructure, la messagerie, la livraison et les modèles de langage. Elle leur impose des obligations adaptées et reste responsable de leur sélection et de la gestion de la relation dans le cadre du présent accord.
Qrenox informe le commerçant d’un nouveau sous-traitant via le tableau de bord ou par email au moins 14 jours à l’avance lorsque cela est possible. En cas d’objection raisonnable liée à la protection des données, les parties coopèrent de bonne foi. À défaut de solution, le commerçant peut résilier la partie affectée ou son abonnement selon les conditions, sans imposer à Qrenox de modifier son infrastructure pour un seul commerçant.
8. Transferts internationaux
Des traitements peuvent avoir lieu hors du Maroc en raison de la localisation de prestataires. Qrenox met en œuvre les garanties contractuelles, organisationnelles et techniques appropriées et ne partage que les données nécessaires.
9. Assistance
Qrenox aide le commerçant, au moyen des fonctions disponibles, pour l’accès, la rectification, l’export, la suppression et les demandes des personnes. Le commerçant fournit les informations nécessaires sans retard indu.
10. Violation de données
Lorsqu’elle confirme un incident de sécurité affectant les données du commerçant, Qrenox l’en informe sans retard indu et vise une première notification sous 72 heures à compter de cette confirmation, avec des mises à jour raisonnables. Le commerçant, responsable de sa relation avec ses clients, effectue les notifications nécessaires aux personnes ou autorités, sauf exigence légale ou accord contraire.
11. Audit
Qrenox fournit les informations raisonnables permettant de démontrer sa conformité, comme une description des mesures, un questionnaire ou un rapport disponible. Les audits sur site ne sont pas une procédure ordinaire et nécessitent une justification, un préavis et une coordination protégeant la confidentialité, la sécurité et les coûts raisonnables de la plateforme.
12. Restitution et suppression
À la fin de la relation, le commerçant peut demander un export sous 30 jours. Qrenox supprime les données opérationnelles sous 30 jours à compter d’une demande de suppression. Il n’y a pas de suppression automatique à la simple expiration d’un abonnement : les données sont conservées jusqu’à ce que leur suppression soit demandée, et nous préférons le dire plutôt que décrire un balayage qui ne s’exécute pas.
Les sauvegardes chiffrées ne sont pas modifiées sélectivement : les copies sur le serveur sont écrasées selon leur propre cycle de 14 jours, et une copie hors site, lorsqu’elle est configurée, n’est pas élaguée automatiquement aujourd’hui. Des données déjà écrites dans une sauvegarde peuvent donc survivre à une suppression opérationnelle. Indépendamment de tout cela, le commerçant peut effacer les données personnelles d’un client à tout moment depuis le tableau de bord, avec effet immédiat.
13. Responsabilité
Chaque partie répond de ses obligations selon la loi et le présent accord. Toute limitation de responsabilité est régie par les conditions d’utilisation et ne s’applique que dans la mesure permise par la loi.
14. Primauté et contact
En cas de conflit concernant le traitement des données, le présent accord prévaut sur les conditions d’utilisation pour son seul objet. Contact : contact@qrenox.com.