Termes et conditions

Version 2026.1

Le présent Addendum sur le traitement des données (« DPA ») fait partie intégrante du Contrat de services principal, des Conditions d'utilisation, du Contrat d'abonnement, du Bon de commande ou de tout autre accord écrit (collectivement, le « Contrat ») conclu entre Hyperzod Technologies Private Limited, une société constituée en vertu des lois de l'Inde, dont le siège social est situé au 58, S.C. Mahanagar, Lucknow, Uttar Pradesh 226006, Inde (« Hyperzod », « Sous-traitant »), et l'entité achetant ou utilisant les Services Hyperzod (« Client », « Responsable du traitement »).

Le présent DPA régit le traitement des données à caractère personnel par Hyperzod pour le compte du Client dans le cadre des Services et vise à satisfaire aux exigences de l'article 28 du Règlement général sur la protection des données (UE) 2016/679 (« RGPD »), du RGPD britannique le cas échéant, et des autres lois applicables en matière de protection des données.

En cas de conflit entre le présent DPA et le Contrat concernant le traitement des données à caractère personnel, les dispositions du présent DPA prévaudront dans la mesure de ce conflit.

1. Définitions

Aux fins du présent DPA, les termes suivants ont les significations indiquées ci-dessous. Les termes en majuscules non définis dans le présent document ont les significations qui leur sont attribuées dans le Contrat.

Société affiliée désigne toute entité qui contrôle directement ou indirectement, est contrôlée par, ou est sous contrôle commun avec une partie.

Loi applicable en matière de protection des données désigne l'ensemble des lois et réglementations applicables au traitement des données à caractère personnel dans le cadre du présent DPA, y compris, le cas échéant :

  • le Règlement (UE) 2016/679 (Règlement général sur la protection des données) ;
  • le RGPD britannique ;
  • le Data Protection Act 2018 du Royaume-Uni ;
  • la loi fédérale suisse sur la protection des données (le cas échéant) ; et
  • toute législation mettant en œuvre ou complétant les dispositions susmentionnées.

Responsable du traitement désigne l'entité qui détermine les finalités et les moyens du traitement de données à caractère personnel.

Sous-traitant désigne l'entité qui traite des données à caractère personnel pour le compte du responsable du traitement.

Données client désigne toute information soumise aux Services Hyperzod, stockée dans ceux-ci, transmise par leur intermédiaire ou traitée d'une autre manière par ceux-ci pour le compte du Client.

Personne concernée désigne une personne physique identifiée ou identifiable dont les Données à caractère personnel sont traitées.

Données à caractère personnel désigne toute information se rapportant à une personne physique identifiée ou identifiable, telle que définie par la législation applicable en matière de protection des données.

Violation de données à caractère personnel désigne une violation de la sécurité entraînant la destruction accidentelle ou illicite, la perte, l'altération, la divulgation non autorisée de Données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données.

Traitement, Traiter et Traité ont les significations qui leur sont attribuées par la législation applicable en matière de protection des données et incluent toute opération effectuée sur des Données à caractère personnel, que ce soit ou non par des moyens automatisés.

Services désigne les logiciels, applications, sites web, API, services de support et offres connexes fournis par Hyperzod dans le cadre du Contrat.

Sous-traitant ultérieur désigne tout tiers désigné par Hyperzod pour traiter des Données à caractère personnel pour le compte du Client aux fins de la fourniture des Services.

2. Champ d'application du présent APD

Le présent APD s'applique chaque fois qu'Hyperzod traite des Données à caractère personnel pour le compte du Client dans le cadre des Services.

Les Services couverts par le présent APD incluent, le cas échéant :

  • Site web de commande Hyperzod
  • Applications pour clients Hyperzod
  • Applications pour commerçants Hyperzod
  • Applications pour chauffeurs Hyperzod
  • Panneau d'administration Hyperzod
  • Plateforme de répartition Autozod
  • API Hyperzod
  • Services de support client
  • Services professionnels et de mise en œuvre liés à la plateforme

Le présent APD ne s'applique pas lorsque Hyperzod agit en tant que responsable de traitement indépendant pour ses propres opérations commerciales, notamment :

  • l'administration de ses propres employés et prestataires ;
  • la comptabilité financière et la fiscalité ;
  • la prévention de la fraude ;
  • la conformité légale ;
  • la gouvernance d'entreprise ;
  • le maintien de la sécurité de sa propre infrastructure ; ou
  • les communications relatives à l'administration du compte du Client.

3. Rôles des Parties

Les Parties reconnaissent et conviennent que :

(a) Le Client agit en tant que responsable du traitement des Données à caractère personnel traitées via les Services.

(b) Hyperzod agit exclusivement en tant que sous-traitant concernant ces Données à caractère personnel.

(c) Le Client est responsable de déterminer :

  • la base juridique du traitement ;
  • les catégories de Données à caractère personnel collectées ;
  • les finalités du traitement ;
  • les catégories de personnes concernées ;
  • le respect des lois sur la protection de la vie privée applicables ; et
  • la fourniture de tous les avis de confidentialité requis et l'obtention de tous les consentements nécessaires.

(d) Hyperzod ne doit traiter les Données à caractère personnel que pour le compte du Client et conformément à ses instructions documentées, sauf obligation légale contraire.

(e) Aucune disposition du présent APD ne transfère la propriété des Données Client à Hyperzod.

(f) Hyperzod ne doit pas vendre, louer, divulguer ou commercialiser de toute autre manière les données personnelles du Client à ses propres fins indépendantes.

(g) Le Client est seul responsable de l'exactitude, de la qualité, de la légalité et des moyens par lesquels il acquiert et fournit les données personnelles du Client à Hyperzod.

4. Activités de traitement

Les détails relatifs au traitement des données personnelles effectué par Hyperzod sont énoncés à l'Annexe A, qui fait partie intégrante du présent avenant relatif au traitement des données.

5. Confidentialité

5.1 Obligation de confidentialité

Hyperzod veillera à ce que tout le personnel, les employés, les sous-traitants, les consultants et les agents autorisés qui traitent des données personnelles soient soumis à des obligations de confidentialité appropriées, que ce soit par contrat ou en vertu de la loi applicable.

5.2 Accès autorisé

Hyperzod limitera l'accès aux données personnelles aux seules personnes qui en ont besoin pour fournir, maintenir, prendre en charge, sécuriser ou améliorer les Services conformément aux instructions documentées du Client.

5.3 Formation et sensibilisation

Hyperzod maintiendra des politiques internes appropriées et dispensera régulièrement des formations de sensibilisation à la sécurité et à la confidentialité au personnel ayant accès aux données personnelles du Client.

5.4 Obligation continue

Les obligations de confidentialité décrites dans le présent DPA survivront à la cessation de l'emploi, de l'engagement contractuel et du présent DPA.

6. Mesures de sécurité techniques et organisationnelles

6.1 Hyperzod mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées telles que décrites à l'Annexe B.

7. Assistance au Client

7.1 Demandes des personnes concernées

Compte tenu de la nature du traitement, Hyperzod apportera au Client une assistance commercialement raisonnable, par le biais de mesures techniques et organisationnelles appropriées dans la mesure du possible, afin de permettre au Client de répondre aux demandes des personnes concernées exerçant leurs droits en vertu de la législation applicable en matière de protection des données.

Ces demandes peuvent inclure des droits relatifs à :

  • accès ;
  • rectification ;
  • effacement ;
  • limitation du traitement ;
  • portabilité des données ;
  • droit d'opposition au traitement ; et
  • d'autres droits disponibles en vertu de la législation applicable en matière de protection des données.

7.2 Demandes directes

Sauf interdiction légale, si Hyperzod reçoit une demande directement d'une personne concernée concernant les données personnelles du Client, Hyperzod doit :

  • notifier rapidement le Client ;
  • s'abstenir de répondre directement, sauf si la loi l'exige ; et
  • fournir une assistance commercialement raisonnable au Client pour répondre à une telle demande.

7.3 Demandes des autorités de régulation

Lorsqu'Hyperzod reçoit une demande de renseignements, une enquête ou une requête d'une autorité de contrôle concernant spécifiquement les données personnelles du Client, Hyperzod doit, sauf interdiction légale, en informer rapidement le Client et apporter une coopération raisonnable.

8. Violations de données personnelles

8.1 Réponse aux incidents

Hyperzod maintient des procédures appropriées de détection, de réponse, d'enquête, de confinement, de remédiation et de rétablissement des incidents, conçues pour identifier et traiter les violations de données personnelles.

8.2 Notification

Si Hyperzod prend connaissance d'une violation de données personnelles affectant les données personnelles du Client, Hyperzod en informera le Client dans les meilleurs délais et, dans la mesure du possible, au plus tard soixante-douze (72) heures après en avoir pris connaissance, lorsque la notification est requise par la législation applicable en matière de protection des données.

8.3 Contenu de la notification

Dans la mesure où les informations sont raisonnablement disponibles, la notification doit inclure :

  • une description de la nature de la violation ;
  • les catégories et le nombre approximatif de personnes concernées ;
  • les catégories et le volume approximatif de données personnelles concernées ;
  • les conséquences probables de la violation ;
  • mesures prises ou proposées pour atténuer la violation ;
  • coordonnées pour les communications ultérieures.

8.4 Coopération continue

Lorsque toutes les informations pertinentes ne sont pas immédiatement disponibles, Hyperzod peut fournir les informations par étapes, au fur et à mesure qu'elles deviennent disponibles.

Hyperzod coopérera raisonnablement avec le client pour enquêter sur l'incident et satisfaire à toute obligation légale applicable.

8.5 Absence de reconnaissance de responsabilité

La notification d'une violation de données personnelles en vertu du présent APD ne constitue pas une reconnaissance de faute ou de responsabilité de la part d'Hyperzod.

9. Sous-traitants

9.1 Autorisation générale

Le client accorde à Hyperzod une autorisation générale pour engager les sous-traitants nécessaires à la fourniture des Services.

9.2 Sous-traitants autorisés actuels

Les sous-traitants autorisés par Hyperzod à la date d'entrée en vigueur sont listés à l'Annexe C, qui fait partie intégrante du présent APD.

9.3 Obligations des sous-traitants

Hyperzod veille à ce que chaque sous-traitant engagé pour traiter des données personnelles du client soit soumis à des obligations contractuelles offrant un niveau de protection approprié, substantiellement similaire à celles énoncées dans le présent APD.

9.4 Modifications des sous-traitants

Hyperzod peut, de temps à autre, remplacer ou nommer des sous-traitants supplémentaires lorsque cela est raisonnablement nécessaire au fonctionnement des Services.

Hyperzod tient à jour une liste des Sous-traitants autorisés.

10. Transferts internationaux

10.1 Lieu d'hébergement

Les données de production du Client sont principalement hébergées au sein de l'infrastructure d'Amazon Web Services située dans la région Europe (Londres) (Royaume-Uni).

10.2 Traitement transfrontalier

Certains sous-traitants autorisés peuvent traiter des données personnelles limitées du Client en dehors de l'Espace économique européen ou du Royaume-Uni lorsque cela est nécessaire à la fourniture des Services.

10.3 Mécanismes de transfert

Lorsque des Données personnelles font l'objet d'un transfert international, Hyperzod met en œuvre les garanties appropriées requises par la législation applicable en matière de protection des données.

Ces garanties peuvent inclure, le cas échéant :

  • les décisions d'adéquation émises par les autorités compétentes ;
  • les clauses contractuelles types de la Commission européenne ;
  • l'avenant britannique au transfert international de données (UK International Data Transfer Addendum) ;
  • ou tout autre mécanisme de transfert légal reconnu par la législation applicable en matière de protection des données.

10.4 Prestataires de services d'IA

Lorsque le Client active des fonctionnalités basées sur l'IA fournies via les Services, Hyperzod peut faire appel à des prestataires de services d'IA tiers, y compris ceux identifiés comme Sous-traitants autorisés, dans le seul but de fournir la fonctionnalité d'IA demandée.

Hyperzod ne divulguera pas les Données personnelles du Client à ces prestataires, sauf si cela est nécessaire pour fournir la fonctionnalité demandée, dans le seul but de fournir la fonctionnalité d'IA demandée ou activée par le Client, d'assurer la maintenance et le support de ladite fonctionnalité, ou selon les instructions du Client ou les obligations légales.

Certains sous-traitants spécialisés en IA peuvent traiter les Données personnelles du Client uniquement dans la mesure nécessaire pour fournir les fonctionnalités basées sur l'IA demandées ou configurées par le Client, et conformément à leurs engagements en matière de traitement des données.

10.5 Minimisation des données

Hyperzod déploiera des efforts commercialement raisonnables pour limiter les Données personnelles divulguées aux Sous-traitants à ce qui est strictement nécessaire à l'activité de Traitement concernée.

11. Assistance à la conformité

Sur demande écrite raisonnable et en tenant compte de la nature du Traitement et des informations à la disposition d'Hyperzod, Hyperzod fournit au Client une assistance commercialement raisonnable pour remplir ses obligations relatives à :

  • les analyses d'impact relatives à la protection des données ;
  • la consultation préalable des autorités de contrôle ;
  • la mise en œuvre de mesures de sécurité appropriées ;
  • la démonstration de la conformité à la législation applicable en matière de protection des données ;
  • les enquêtes réglementaires relatives aux Données personnelles du Client.

Cette assistance peut faire l'objet d'un remboursement raisonnable lorsque la demande nécessite un effort supplémentaire substantiel dépassant les obligations standard d'Hyperzod au titre du Contrat.

12. Informations sur la conformité et droits d'audit

12.1 Démonstration de conformité

Hyperzod tient à jour les registres, politiques, procédures et documents appropriés raisonnablement nécessaires pour démontrer sa conformité au présent Addendum sur le traitement des données et à la législation applicable en matière de protection des données.

Sur demande écrite raisonnable, Hyperzod met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations en tant que Sous-traitant en vertu de la législation applicable en matière de protection des données.

Ces informations peuvent inclure, le cas échéant :

  • des politiques et procédures de sécurité ;
  • des descriptions des mesures de sécurité techniques et organisationnelles ;
  • des réponses à des questionnaires de sécurité raisonnables ;
  • des résumés d'évaluations de sécurité indépendantes ou de tests d'intrusion, lorsqu'ils sont disponibles ;
  • la documentation relative à la conformité ; et
  • toute autre information raisonnablement nécessaire pour démontrer la conformité.

Hyperzod n'est pas tenue de divulguer des informations qui, selon son opinion raisonnable :

  • compromettrait la sécurité, la confidentialité, l'intégrité ou la disponibilité des Services ;
  • divulguerait des informations confidentielles relatives à d'autres clients ;
  • révélerait des secrets commerciaux, des informations propriétaires ou de la propriété intellectuelle ;
  • exposerait des vulnérabilités ou des informations sensibles en matière de sécurité ; ou
  • est par ailleurs protégée contre la divulgation en vertu de la loi applicable ou d'obligations contractuelles.

12.2 Autres moyens de démontrer la conformité

Le Client reconnaît que Hyperzod peut satisfaire à ses obligations au titre de la présente section en fournissant la documentation existante, des évaluations indépendantes, des rapports de sécurité, des certifications (le cas échéant), des politiques ou d'autres documents de conformité démontrant raisonnablement la conformité de Hyperzod au présent DPA.

Le Client accepte d'examiner cette documentation avant de demander toute activité d'audit supplémentaire.

12.3 Demandes d'audit

Lorsque les informations fournies en vertu des sections 12.1 et 12.2 sont raisonnablement insuffisantes pour démontrer la conformité de Hyperzod au présent DPA, le Client peut soumettre une demande écrite identifiant :

  • la préoccupation spécifique en matière de conformité ;
  • les activités de traitement à examiner ; et
  • les raisons pour lesquelles les informations déjà fournies sont insuffisantes.

Hyperzod examinera ces demandes de bonne foi et fournira une assistance commercialement raisonnable lorsque la législation applicable en matière de protection des données l'exige.

12.4 Audits sur site

Les audits sur site ne doivent pas être menés comme un mécanisme de conformité systématique.

Un audit sur site ne peut avoir lieu que si :

  • requis par la législation applicable en matière de protection des données ;
  • requis par une autorité de contrôle compétente ;
  • requis en vertu d'une ordonnance juridiquement contraignante d'une autorité gouvernementale ; ou
  • Hyperzod convient expressément par écrit qu'un audit sur site est raisonnablement nécessaire après que les autres moyens de démontrer la conformité se sont révélés insuffisants.

Lorsqu'un audit sur site est autorisé :

  • le Client doit fournir un préavis écrit d'au moins trente (30) jours ;
  • l'audit doit être limité exclusivement aux questions pertinentes au Traitement des Données Personnelles du Client ;
  • l'audit doit avoir lieu pendant les heures normales de bureau ;
  • l'audit ne doit pas interférer de manière déraisonnable avec les activités commerciales de Hyperzod ;
  • l'audit ne doit pas dépasser un (1) audit au cours de toute période de douze (12) mois, sauf disposition contraire de la législation applicable en matière de protection des données.

Hyperzod peut mettre en œuvre les mesures raisonnables nécessaires pour protéger ses installations, systèmes, personnel, informations confidentielles, secrets commerciaux, propriété intellectuelle et les données d'autres clients pendant tout audit.

12.5 Auditeurs indépendants

Tout auditeur tiers engagé par le Client doit :

  • posséder les qualifications professionnelles et l'expérience appropriées ;
  • ne pas être un concurrent direct de Hyperzod ;
  • être lié par des obligations de confidentialité écrites acceptables pour Hyperzod avant de commencer toute activité d'audit.

Le Client demeure responsable des actes et omissions de tout auditeur agissant en son nom.

12.6 Confidentialité des documents d'audit

Toute documentation, rapport, politique, procédure, information de sécurité, constatation d'audit et autres documents divulgués par Hyperzod dans le cadre de la présente section constituent des Informations Confidentielles de Hyperzod.

Ces informations seront utilisées exclusivement pour évaluer la conformité de Hyperzod au présent DPA et ne seront divulguées à aucun tiers, sauf si la législation applicable en matière de protection des données l'exige.

12.7 Coûts

Chaque partie supporte ses propres coûts ordinaires associés à tout audit ou examen de conformité.

Lorsque le Client demande des audits supplémentaires, des examens de sécurité approfondis, une documentation de conformité personnalisée ou une assistance dépassant substantiellement les obligations standard de Hyperzod en vertu du présent DPA ou du Contrat, Hyperzod peut facturer les coûts raisonnables engagés pour répondre à ces demandes. Hyperzod informera le Client de tout frais applicable à l'avance.

12.8 Aucune extension des droits

Rien dans la présente section ne saurait obliger Hyperzod à :

  • divulguer des logiciels propriétaires, du code source ou des algorithmes ;
  • fournir un accès illimité aux systèmes ou à l'infrastructure de production ;
  • divulguer des informations relatives à d'autres clients ;
  • affaiblir ou contourner les contrôles de sécurité ;
  • fournir des informations qui compromettraient raisonnablement la sécurité des Services ; ou
  • divulguer des informations au-delà de ce qui est requis par la législation applicable en matière de protection des données.

13. Restitution et suppression des Données à caractère personnel

13.1 Demande du Client

À la résiliation ou à l'expiration du Contrat, le Client peut demander :

  • la restitution des Données à caractère personnel du Client ; ou
  • la suppression sécurisée des Données à caractère personnel du Client.

13.2 Période de conservation

Sauf convention écrite contraire :

  • les données de production du Client resteront disponibles pour récupération pendant une durée maximale de quatre-vingt-dix (90) jours suivant la résiliation du Contrat ;
  • les copies de sauvegarde contenant des Données à caractère personnel du Client peuvent être conservées pendant une durée maximale de quatre-vingt-dix (90) jours avant d'être écrasées de manière sécurisée conformément au calendrier de conservation des sauvegardes d'Hyperzod.

13.3 Suppression définitive

À l'expiration de la période de conservation applicable, Hyperzod supprimera ou rendra inaccessibles les Données à caractère personnel du Client de manière sécurisée, sauf si la loi applicable exige leur conservation continue.

13.4 Conservation légale

Rien dans le présent APD ne saurait obliger Hyperzod à supprimer des Données à caractère personnel lorsque leur conservation continue est requise pour :

  • se conformer à la loi applicable ;
  • résoudre des litiges ;
  • constater, exercer ou défendre des droits en justice ;
  • maintenir l'intégrité et la sécurité du système ;
  • conserver les supports de sauvegarde dans l'attente de leur suppression programmée.

14. Responsabilité

14.1 Application du Contrat

Sauf disposition expresse contraire dans le présent AEP, la responsabilité de chaque partie découlant du présent AEP ou s'y rapportant est régie par les limitations de responsabilité, les exclusions et les recours prévus dans le Contrat.

14.2 Absence d'extension de responsabilité

Aucune disposition du présent AEP ne saurait être interprétée comme étendant la responsabilité de l'une ou l'autre partie au-delà de ce qui a été convenu dans le Contrat, sauf lorsque cette limitation est interdite par la loi applicable.

14.3 Responsabilité réglementaire

Chaque partie demeure responsable du respect de ses obligations respectives en vertu de la législation applicable en matière de protection des données.

Le Client demeure responsable de déterminer la base légale du traitement des données à caractère personnel et de s'assurer que les avis, consentements et autorisations appropriés ont été obtenus lorsque la loi l'exige.

Hyperzod demeure responsable du traitement des données à caractère personnel conformément aux instructions documentées du Client et aux obligations incombant aux sous-traitants en vertu de la législation applicable en matière de protection des données.

15. Durée et résiliation

15.1 Date d'entrée en vigueur

Le présent AEP prend effet à la date d'entrée en vigueur du Contrat ou à la date à laquelle les données à caractère personnel sont traitées pour la première fois par Hyperzod pour le compte du Client, selon la première de ces éventualités.

15.2 Durée

Le présent AEP demeure en vigueur aussi longtemps que Hyperzod traite des données à caractère personnel pour le compte du Client.

15.3 Survie

Les dispositions relatives à :

  • la confidentialité ;
  • la responsabilité ;
  • la suppression et la restitution des données à caractère personnel ;
  • les droits d'audit ;
  • le règlement des litiges ; et
  • toute autre disposition dont la nature implique la survie,

survivent à la résiliation du présent APD.

16. Dispositions diverses

16.1 Ordre de priorité

En cas de contradiction entre :

  1. le présent APD ; et
  2. le Contrat,

le présent APD prévaut exclusivement en ce qui concerne les questions relatives au traitement des données à caractère personnel.

16.2 Modifications

Hyperzod peut modifier le présent APD lorsque cela est raisonnablement nécessaire pour :

  • se conformer aux évolutions de la législation applicable en matière de protection des données ;
  • refléter les changements apportés aux Services ;
  • mettre à jour les pratiques de sécurité ;
  • mettre à jour les sous-traitants ; ou
  • répondre aux orientations réglementaires.

Les modifications substantielles entreront en vigueur après un préavis raisonnable adressé au Client conformément au Contrat.

Si le Client estime raisonnablement qu'une modification substantielle affecterait négativement ses obligations de conformité en vertu de la législation applicable en matière de protection des données, il peut en informer Hyperzod par écrit. Les parties collaboreront de bonne foi pour répondre à cette préoccupation.

16.3 Divisibilité

Si une disposition du présent APD est jugée invalide ou inapplicable par un tribunal compétent, les autres dispositions resteront pleinement en vigueur.

La disposition invalide sera remplacée par une disposition valide reflétant au plus près l'intention initiale des parties.

16.4 Absence de renonciation

Le fait pour l'une ou l'autre des parties de ne pas faire appliquer une disposition du présent APD ne constitue pas une renonciation à cette disposition ou à tout autre droit.

16.5 Loi applicable

Le présent APD est régi par la loi applicable spécifiée dans le Contrat.

Lorsque la législation applicable en matière de protection des données exige l'application de dispositions impératives d'une autre juridiction, ces dispositions impératives ne s'appliquent que dans la mesure requise par la loi.

16.6 Intégralité de l'accord

Le présent APD, ainsi que le Contrat et tout document expressément incorporé par référence, constituent l'intégralité de l'accord entre les parties concernant le Traitement des Données à caractère personnel.

16.7 Notifications

Toute notification relative au présent APD doit être effectuée conformément aux dispositions relatives aux notifications prévues dans le Contrat.

Les demandes relatives à la confidentialité peuvent également être adressées à :

Hyperzod Technologies Private Limited
58, S.C. Mahanagar
Lucknow, Uttar Pradesh 226006
Inde

E-mail : deployment@hyperzod.com

16.8 Absence de tiers bénéficiaires

Sauf disposition expresse contraire prévue par la législation applicable en matière de protection des données, le présent APD ne crée aucun droit au profit de tiers.

17. Intégration et acceptation

17.1 Intégration

Le présent Addendum relatif au traitement des données fait partie intégrante du Contrat conclu entre Hyperzod Technologies Private Limited et le Client.

17.2 Acceptation

Le présent Addendum relatif au traitement des données entre en vigueur automatiquement dès l'acceptation du Contrat par le Client via une acceptation électronique, un clic d'acceptation, un bon de commande, un processus d'abonnement ou toute autre méthode d'acceptation légalement reconnue, et demeure en vigueur tant qu'Hyperzod traite des Données à caractère personnel du Client pour le compte de ce dernier.

17.3 Autorité

La personne acceptant le Contrat au nom du Client déclare et garantit qu'elle dispose de l'autorité légale nécessaire pour lier le Client au présent Addendum relatif au traitement des données.

17.4 Documents électroniques

Les parties conviennent que l'acceptation électronique du Contrat, y compris l'acceptation via le site web, les applications, le portail client d'Hyperzod ou tout autre moyen électronique, constitue un accord juridiquement contraignant et a la même force et le même effet qu'une signature manuscrite.

17.5 Mises à jour

Lorsque le Contrat et la législation applicable en matière de protection des données le permettent, Hyperzod peut mettre à jour le présent Addendum relatif au traitement des données afin de refléter les changements apportés aux lois applicables, aux directives réglementaires, aux Services, aux pratiques de sécurité ou aux sous-traitants. Les versions mises à jour seront mises à disposition sur le site web d'Hyperzod ou via le compte du Client, et entreront en vigueur conformément aux dispositions de notification énoncées dans le Contrat.

ANNEXE A

DÉTAILS DU TRAITEMENT

La présente Annexe fait partie intégrante de l'Addendum relatif au traitement des données d'Hyperzod.

1. Objet du traitement

Hyperzod Technologies Private Limited (« Hyperzod ») fournit une plateforme logicielle en tant que service (SaaS) basée sur le cloud, permettant aux entreprises de gérer le commerce numérique, le commerce hyperlocal, les places de marché, les commandes, la gestion des marchands, l'expédition, la logistique, la gestion des livraisons, l'engagement client et les services associés.

Hyperzod traite les Données à caractère personnel uniquement dans le but de fournir les Services au Client conformément au Contrat et au présent Addendum relatif au traitement des données.

2. Durée du traitement

Hyperzod traitera les Données à caractère personnel pendant toute la durée du Contrat.

Suite à la résiliation ou à l'expiration du Contrat :

  • Les données de production du Client peuvent rester disponibles pour extraction pendant une durée maximale de quatre-vingt-dix (90) jours.
  • Les copies de sauvegarde peuvent être conservées pendant une durée maximale de quatre-vingt-dix (90) jours dans le cadre des procédures standard de rotation des sauvegardes de Hyperzod.
  • À l'expiration des périodes de conservation applicables, les Données à caractère personnel du Client seront supprimées de manière sécurisée ou rendues inaccessibles, sauf si leur conservation continue est requise par la législation applicable.

3. Nature du traitement

Selon l'utilisation des Services par le Client, les activités de traitement peuvent inclure :

  • collecte ;
  • enregistrement ;
  • organisation ;
  • structuration ;
  • stockage ;
  • hébergement ;
  • extraction ;
  • consultation ;
  • transmission ;
  • synchronisation ;
  • divulgation par transmission sur instruction du Client ;
  • analyse ;
  • utilisation ;
  • limitation ;
  • anonymisation le cas échéant ; et
  • suppression ou destruction.

4. Finalité du traitement

Hyperzod traite les Données Personnelles uniquement dans le but de fournir et de prendre en charge les Services, notamment :

  • exploitation des vitrines du Client ;
  • exploitation des applications mobiles du Client ;
  • gestion des marchands ;
  • gestion des chauffeurs ;
  • traitement des commandes ;
  • gestion des expéditions ;
  • suivi des livraisons ;
  • optimisation des itinéraires ;
  • communications transactionnelles ;
  • support client ;
  • administration de la plateforme ;
  • prévention de la fraude ;
  • surveillance de la sécurité ;
  • surveillance de l'infrastructure ;
  • analyse opérationnelle ;
  • maintenance du service ;
  • fonctionnalités optionnelles basées sur l'IA, activées ou configurées par le Client.

Hyperzod ne traite pas les données personnelles du Client à des fins de marketing indépendant et ne vend pas les données personnelles du Client.

5. Catégories de personnes concernées

Selon les Services utilisés par le Client, les données personnelles peuvent concerner :

  • Clients finaux ;
  • Commerçants et représentants de commerçants ;
  • Chauffeurs-livreurs, coursiers ou personnel de flotte ;
  • Utilisateurs de la plateforme autorisés par le Client ;
  • Destinataires des communications transactionnelles initiées par le Client.

6. Catégories de données personnelles

Clients finaux

  • Nom
  • Adresse e-mail
  • Numéro de téléphone
  • Adresse de livraison
  • Adresse de facturation
  • Informations de commande
  • Historique des commandes
  • Statut de paiement (à l'exclusion des détails complets de la carte de paiement)
  • Identifiants d'appareil
  • Adresse IP
  • Données de localisation si nécessaire
  • Préférences de communication

Commerçants

  • Nom de l'entreprise
  • Coordonnées
  • Adresse du magasin
  • Informations de règlement, le cas échéant
  • Informations sur le catalogue produits
  • Informations opérationnelles du magasin

Chauffeurs

  • Nom
  • Coordonnées
  • Informations sur le véhicule
  • Localisation GPS pendant les livraisons actives
  • Historique des livraisons
  • Informations sur les revenus
  • Informations sur les performances

Utilisateurs de la plateforme autorisés par le client

  • Nom
  • Adresse e-mail professionnelle
  • Numéro de téléphone
  • Rôle utilisateur
  • Autorisations
  • Identifiants d'authentification
  • Journaux d'activité

7. Catégories particulières de données personnelles

Hyperzod ne requiert ni ne traite intentionnellement de catégories particulières de données personnelles.

Le client ne doit pas soumettre de catégories particulières de données personnelles, sauf si un tel traitement est expressément convenu par écrit entre les parties et que des garanties appropriées ont été mises en œuvre.

8. Instructions de traitement

Le contrat, le présent avenant relatif au traitement des données et toute instruction écrite documentée émise par le client constituent l'intégralité des instructions de traitement du client.

Hyperzod traite les données personnelles uniquement conformément aux instructions documentées, sauf obligation légale contraire.

ANNEXE B

MESURES DE SÉCURITÉ TECHNIQUES ET ORGANISATIONNELLES

Cette annexe décrit les mesures techniques et organisationnelles mises en œuvre par Hyperzod pour protéger les données personnelles des clients.

Les mesures décrites ci-dessous représentent les pratiques de sécurité d'Hyperzod à la date d'entrée en vigueur.

Hyperzod peut modifier ou améliorer ces mesures de temps à autre, à condition que ces modifications ne réduisent pas substantiellement le niveau global de sécurité offert aux données personnelles des clients.

1. Programme de sécurité de l'information

Hyperzod maintient un programme de sécurité de l'information conçu pour protéger la confidentialité, l'intégrité et la disponibilité des données personnelles des clients, conformément aux pratiques de sécurité standard du secteur et à la nature des services.

Hyperzod réexamine périodiquement l'efficacité de ses mesures techniques et organisationnelles et les met à jour si nécessaire pour faire face à l'évolution des risques de sécurité.

2. Sécurité de l'infrastructure

L'infrastructure de production d'Hyperzod est principalement hébergée au sein de la région Europe (Londres) d'Amazon Web Services (AWS), au Royaume-Uni.

Les protections de l'infrastructure incluent, le cas échéant :

  • segmentation réseau ;
  • protection par pare-feu ;
  • atténuation des attaques par déni de service distribué (DDoS) ;
  • services DNS sécurisés ;
  • redondance de l'infrastructure ;
  • architecture à haute disponibilité lorsque cela est approprié.

3. Chiffrement

Hyperzod met en œuvre des contrôles de chiffrement incluant :

  • chiffrement TLS pour les données transmises sur les réseaux publics ;
  • chiffrement au repos des données de production lorsque cela est approprié ;
  • pratiques sécurisées de gestion des clés cryptographiques.

4. Gestion des identités et des accès

L'accès aux données personnelles des clients est restreint en fonction des besoins métier et comprend :

  • Contrôle d'accès basé sur les rôles (RBAC) ;
  • principes d'accès au moindre privilège ;
  • accès administratif contrôlé ;
  • mécanismes d'authentification pour les comptes privilégiés ;
  • examen périodique des accès privilégiés.

5. Surveillance et journalisation

Hyperzod maintient des systèmes de surveillance et de journalisation conçus pour garantir la sécurité, la disponibilité et l'intégrité opérationnelle, notamment :

  • journalisation centralisée ;
  • surveillance de l'infrastructure ;
  • surveillance des applications ;
  • surveillance des erreurs ;
  • surveillance de la sécurité ;
  • journaux d'audit ;
  • alertes opérationnelles.

6. Sauvegarde et continuité d'activité

Hyperzod met en œuvre des mesures de continuité d'activité, notamment :

  • sauvegardes quotidiennes ;
  • procédures de reprise après sinistre ;
  • conservation des sauvegardes jusqu'à quatre-vingt-dix (90) jours ;
  • des tests de restauration périodiques lorsque cela est approprié.

7. Développement sécurisé

Hyperzod applique des pratiques de développement logiciel sécurisé, notamment :

  • processus de cycle de vie de développement logiciel sécurisé ;
  • procédures de revue de code ;
  • analyse de vulnérabilités ;
  • la gestion des correctifs de sécurité ;
  • des tests d'intrusion périodiques.

8. Sécurité du personnel

Hyperzod maintient des mesures de sécurité du personnel incluant :

  • des obligations de confidentialité ;
  • un accès contrôlé aux données personnelles du Client ;
  • une sensibilisation et une formation à la sécurité adaptées aux responsabilités du personnel.

9. Réponse aux incidents

Hyperzod maintient des procédures documentées conçues pour :

  • identifier les incidents de sécurité ;
  • enquêter sur les incidents suspects ;
  • contenir les événements de sécurité ;
  • remédier aux vulnérabilités ;
  • restaurer les systèmes affectés ;
  • notifier les Clients des violations de données personnelles conformément à l'Addendum sur le traitement des données.

10. Minimisation des données

Hyperzod s'efforce de ne traiter que les données personnelles raisonnablement nécessaires pour fournir les services demandés par le Client.

11. Amélioration continue

Hyperzod examine et met régulièrement à jour ses contrôles de sécurité afin de répondre à l'évolution des technologies, aux exigences opérationnelles, aux menaces émergentes et aux modifications de la législation applicable en matière de protection des données.

Rien dans cette annexe ne saurait obliger Hyperzod à divulguer des informations de sécurité confidentielles, une architecture de sécurité propriétaire ou des informations susceptibles de compromettre raisonnablement la sécurité des Services.

Hyperzod peut mettre en œuvre d'autres contrôles de sécurité offrant un niveau de protection équivalent ou supérieur.

ANNEXE C

SOUS-TRAITANTS AUTORISÉS

Cette annexe identifie les sous-traitants autorisés par Hyperzod à traiter des données personnelles de clients dans le cadre des Services.

Hyperzod peut engager des sous-traitants supplémentaires ou de remplacement de temps à autre, lorsque cela est raisonnablement nécessaire pour l'exploitation, la maintenance, la sécurité, le support ou l'amélioration des Services.

Hyperzod demeure responsable de veiller à ce que chaque sous-traitant engagé pour traiter des données personnelles de clients soit soumis à des obligations contractuelles exigeant des mesures appropriées de confidentialité, de sécurité et de protection des données, conformément à la législation applicable en matière de protection des données.

La version la plus récente de cette liste de sous-traitants sera tenue à jour par Hyperzod et mise à disposition sur le site web d'Hyperzod ou via tout autre canal de communication approprié.

Hyperzod peut ajouter, supprimer ou remplacer des sous-traitants de temps à autre, dans la mesure où cela est raisonnablement nécessaire pour fournir, maintenir, prendre en charge, sécuriser ou améliorer les Services.

La version la plus récente de cette annexe remplace les versions précédentes.

Sous-traitantFinalité
Amazon Web Services (AWS)Infrastructure cloud et hébergement
MongoDBServices de base de données gérés
RedisMise en cache distribuée
ClickHouseBase de données analytique
CloudflareRéseau de diffusion de contenu (CDN), protection DDoS et sécurité réseau
Amazon Route 53Gestion DNS
SentrySurveillance des erreurs et diagnostics
GrafanaSurveillance et observabilité de l'infrastructure
IntercomPlateforme de support client et communications avec les clients
SendGridEnvoi d'e-mails transactionnels
OpenAIFonctionnalités basées sur l'IA activées ou configurées par le client
Google GeminiFonctionnalités basées sur l'IA activées ou configurées par le client
GroqServices d'inférence IA prenant en charge les fonctionnalités IA activées par le client
Mistral AIServices d'inférence IA prenant en charge les fonctionnalités IA activées par le client