1. Parties & objet
Le présent accord (« DPA ») s'applique entre Operis (« Operis ») et le Client souscripteur d'un abonnement au Service Operis. Il complète les Conditions Générales d'Utilisation et prévaut sur toute disposition contraire concernant le traitement des Données Personnelles.
Le DPA encadre le traitement par Operis des Données Personnelles que le Client saisit ou importe dans le Service, pour l'exécution du contrat.
2. Rôles des parties
- Le Client est le responsable de traitement des Données Personnelles qu'il saisit dans le Service (employés, clients, fournisseurs, prospects…).
- Operis est le sous-traitant. Il traite ces données uniquement sur instruction documentée du Client.
- Operis informe sans délai le Client si une instruction lui paraît contraire à la réglementation applicable.
3. Nature, finalité & durée du traitement
- Nature — stockage, lecture, modification, suppression, sauvegarde, restauration, calcul automatisé (paie, fiscalité, comptabilité).
- Finalité — fournir le Service souscrit, conformément aux instructions du Client.
- Durée — durée de l'abonnement + période de réversibilité de 90 jours.
- Catégories de personnes — employés du Client, clients du Client, fournisseurs du Client, prospects, candidats, dirigeants.
- Catégories de données — identité, coordonnées, données contractuelles, données salariales, données bancaires, données fiscales, journaux d'activité.
4. Obligations d'Operis
En sa qualité de sous-traitant, Operis s'engage à :
- ne traiter les Données Personnelles que sur instruction écrite du Client ;
- garantir la confidentialité des Données — toute personne autorisée à les traiter est tenue à un engagement de confidentialité écrit ;
- aider le Client à respecter ses propres obligations (réponse aux demandes d'exercice des droits, études d'impact, notifications) ;
- mettre à disposition toutes les informations nécessaires pour démontrer le respect du DPA ;
- contribuer aux audits diligentés par le Client (voir §9).
5. Sous-traitants ultérieurs
Le Client autorise Operis à recourir à des sous-traitants ultérieurs (listés dans la politique de confidentialité, §6). Toute évolution de la liste est notifiée au Client avec un préavis de 30 jours, permettant au Client de s'y opposer pour motif légitime.
Operis impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations équivalentes à celles du présent DPA, et demeure pleinement responsable de leur exécution.
6. Transferts internationaux
Les Données Client sont hébergées en Côte d'Ivoire et en France. Aucun transfert hors de cette zone n'est effectué sans accord exprès et préalable du Client. Lorsqu'un transfert au sein de la zone est nécessaire (redondance, sauvegarde), il est encadré par des clauses contractuelles types et un chiffrement de bout en bout.
7. Sécurité & mesures techniques
Operis met en œuvre les mesures techniques et organisationnelles suivantes, détaillées en Annexe technique du DPA :
- chiffrement TLS 1.3 en transit, AES-256 au repos ;
- isolation logique multi-tenant des Données Client ;
- authentification forte (2FA) obligatoire pour les administrateurs ;
- sauvegardes chiffrées quotidiennes, conservées 30 jours ;
- journal d'audit horodaté et infalsifiable ;
- tests d'intrusion annuels par un tiers indépendant ;
- plan de continuité & reprise d'activité testé semestriellement.
8. Violation de données
En cas de violation de Données Personnelles, Operis notifie le Client dans les 72 heures suivant sa connaissance de l'incident, avec :
- la nature de la violation, catégories et volume approximatif de données concernées ;
- les conséquences probables de la violation ;
- les mesures prises ou proposées pour y remédier ;
- les coordonnées du DPO d'Operis pour tout complément d'information.
9. Droit d'audit
Une fois par année calendaire, le Client peut demander un audit du respect par Operis du DPA, à ses frais, exécuté par un tiers indépendant soumis à un accord de confidentialité. Operis met à disposition, en amont, son rapport SOC 2 type II et ses certifications en vigueur.
trust.operis.ci) publie en continu nos indicateurs de disponibilité, sécurité et conformité — accessible 24/7 sans demande préalable.10. Fin du contrat & sort des données
À la fin du contrat, le Client dispose de 90 jours pour exporter l'intégralité des Données Client via les outils intégrés (CSV, OHADA, PDF). Au-delà :
- les Données Client sont supprimées des environnements de production sous 7 jours ;
- les sauvegardes contenant les Données Client expirent naturellement sous 30 jours additionnels ;
- un certificat de suppression est délivré sur demande.