Data processing agreement

Your customers' data, processed on your behalf.

This agreement, under article 28 of the GDPR, is part of the Yayaw Cloud terms and covers the personal data you process with the Service. The French text below is the binding version; an English translation is on its way.

1. Parties et rôles

Le présent accord est conclu entre le Client, responsable de traitement, et YAYAW SAS, société par actions simplifiée au capital de 1 000 euros, immatriculée au RCS de Versailles sous le numéro 953 834 272, dont le siège est situé 42 rue de la Côte, 78220 Viroflay, France, sous-traitant (« Yayaw »). Il fait partie des conditions générales de Yayaw Cloud et prévaut sur elles pour tout ce qui concerne les données personnelles.

2. Objet, durée, nature et finalité

Yayaw héberge et exploite, pour le compte du Client, son site, ses données, ses formulaires, ses e-mails et, le cas échéant, l'encaissement de ses ventes, pour la seule fourniture du Service. Le traitement dure le temps du contrat, puis jusqu'à la suppression des données prévue à l'article 11.

3. Données et personnes concernées

Personnes : visiteurs du site du Client, ses contacts, prospects et clients, et les membres de son organisation. Données : identification et coordonnées, contenus des formulaires, enregistrements, commandes, messages et données techniques de connexion. Le Client ne traite de données sensibles qu'à ses risques et sous sa responsabilité, avec les précautions que la loi impose.

4. Instructions du Client

Yayaw ne traite les données que sur instruction documentée du Client : les conditions générales, le présent accord, et les actions que le Client, ses membres et les assistants qu'il autorise réalisent dans le Service. Yayaw informe le Client si une instruction lui paraît contraire à la réglementation.

5. Confidentialité

Les personnes autorisées à traiter les données chez Yayaw sont tenues à la confidentialité et n'y accèdent que dans la mesure nécessaire à leur mission.

6. Sécurité

Yayaw met en œuvre les mesures techniques et organisationnelles décrites à l'article 13 pour garantir un niveau de sécurité adapté au risque, au sens de l'article 32 du RGPD, et les fait évoluer avec l'état de l'art.

7. Sous-traitants ultérieurs

Le Client autorise Yayaw à recourir aux sous-traitants ultérieurs listés sur la page Sous-traitants. Yayaw informe le Client au moins trente (30) jours avant tout ajout ou remplacement ; le Client peut s'y opposer pour un motif légitime et, faute de solution, résilier sans frais. Yayaw impose à chaque sous-traitant ultérieur des obligations de protection au moins équivalentes et reste responsable de leur respect.

8. Transferts hors de l'Union européenne

Tout transfert de données hors de l'Union européenne repose sur une décision d'adéquation ou sur les clauses contractuelles types de la Commission européenne, complétées si nécessaire de mesures supplémentaires.

9. Assistance au Client

Le Service permet au Client de retrouver, corriger, exporter et supprimer les données de ses clients. Yayaw l'aide en outre, dans une mesure raisonnable, à répondre aux demandes d'exercice des droits, à réaliser ses analyses d'impact et à consulter l'autorité de contrôle. Yayaw transmet au Client, sans y répondre elle-même, toute demande qu'elle reçoit directement d'une personne concernée.

10. Violation de données

Yayaw notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais, et au plus tard quarante-huit (48) heures après en avoir pris connaissance, avec les informations disponibles : nature de la violation, données et personnes concernées, conséquences probables et mesures prises ou envisagées.

11. Fin du contrat

Le Client récupère ses données à tout moment par les fonctions d'export du Service ou par son assistant, notamment avant de supprimer son organisation. La suppression de l'organisation efface ses données du Service immédiatement ; elles disparaissent des sauvegardes au plus tard quarante (40) jours plus tard, sauf obligation légale de conservation.

12. Audit

Yayaw met à disposition du Client les informations nécessaires pour démontrer le respect du présent accord. Le Client peut faire réaliser un audit une fois par an, à ses frais, sur préavis de trente (30) jours, par un auditeur indépendant tenu au secret, sans perturber le Service ni accéder aux données d'autres clients.

13. Mesures de sécurité

Chiffrement des échanges (TLS). Isolation de chaque organisation, dont chaque accès est vérifié côté serveur. Contrôle d'accès par rôles, groupes et droits, avec une trace datée de chaque action, y compris celles des assistants. Authentification forte : passkeys et double authentification. Sauvegardes continues et chiffrées, conservées en France hors de l'hébergement principal, avec un test de restauration mensuel. Secrets hors de la base de données. Audit des dépendances et des accès d'administration avant chaque mise en production. Accès du personnel limité au strict nécessaire.