Jommba

Accord de Traitement des Données

Data Processing Agreement (DPA) — Document contractuel définissant les obligations en matière de protection des données personnelles.

Engagement de conformité

Jommba s'engage à respecter le Règlement Général sur la Protection des Données (RGPD) et les lois locales applicables en matière de protection des données personnelles. Ce DPA fait partie intégrante de nos Conditions Générales d'Utilisation.

Article 01

Objet de l'accord

Le présent Accord de Traitement des Données (« DPA ») régit le traitement des données personnelles effectué par Jommba pour le compte de ses utilisateurs (« Responsables de traitement ») dans le cadre de l'utilisation de la plateforme.

  • Périmètre : Cet accord s'applique à toutes les données personnelles traitées via la plateforme Jommba.
  • Base légale : Règlement (UE) 2016/679 (RGPD) et lois locales applicables en matière de protection des données personnelles.
  • Durée : Cet accord est valable pendant toute la durée d'utilisation de nos services.
Article 02

Nature des données traitées

Catégories de données :

  • Données d'identification (nom, prénom, pseudonyme)
  • Coordonnées (email, localisation)
  • Données de profil (âge, situation, description)
  • Photos de profil
  • Messages échangés entre utilisateurs
  • Données de connexion et logs
Article 03

Obligations du sous-traitant

Jommba, en tant que sous-traitant, s'engage à :

  • Traitement licite : Ne traiter les données que sur instructions documentées du responsable de traitement.
  • Confidentialité : Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.
  • Sécurité : Mettre en œuvre les mesures techniques et organisationnelles appropriées.
  • Sous-traitance : Ne pas faire appel à un autre sous-traitant sans autorisation préalable écrite.
  • Notification : Notifier toute violation de données dans les 72 heures suivant sa découverte.
Article 04

Mesures de sécurité

Nous appliquons les mesures de sécurité suivantes conformément à l'article 32 du RGPD :

  • Chiffrement : Toutes les données sont chiffrées en transit (TLS 1.3) et au repos (AES-256).
  • Pseudonymisation : Les données sensibles sont pseudonymisées lorsque possible.
  • Contrôle d'accès : Accès restreint aux données selon le principe du moindre privilège.
  • Sauvegardes : Sauvegardes quotidiennes chiffrées avec rétention de 30 jours.
  • Surveillance : Surveillance continue des systèmes et détection des intrusions.
Article 05

Transferts internationaux

Les données peuvent être transférées vers des pays tiers dans les conditions suivantes :

  • Hébergement : Vercel (USA) — Clauses contractuelles types (CCT) de la Commission européenne.
  • Base de données : Supabase — Certifié SOC 2 Type II, CCT en place.
  • Paiements : Stripe (USA) — Certifié PCI-DSS niveau 1.
  • Emails : Fournisseur SMTP — CCT en place.
Article 06

Sous-traitants ultérieurs

Liste des sous-traitants autorisés :

  • Vercel Inc. : Hébergement et CDN — USA.
  • Supabase : Base de données PostgreSQL.
  • Stripe Inc. : Traitement des paiements — USA.
  • Anthropic : Coach IA (Cheikh Abdallah) — USA.
Article 07

Durée de conservation

  • Données de compte : Conservées pendant la durée d'inscription, puis supprimées sous 30 jours après suppression du compte.
  • Compte banni : Jommba se réserve le droit de supprimer tout compte ne respectant pas les conditions d'utilisation, sans préavis ni remboursement.
  • Messages : Conservés pendant 2 ans après le dernier échange, puis anonymisés.
  • Logs de sécurité : Conservés 12 mois pour des raisons de sécurité et de conformité.
Article 08

Fin du traitement

À la fin de la relation contractuelle, Jommba s'engage à :

  • Restitution : Fournir une copie des données au format structuré sur demande.
  • Suppression : Supprimer définitivement toutes les données dans un délai de 30 jours.
  • Attestation : Fournir une attestation de suppression sur demande.
Article 09

Notification de violation

En cas de violation de données personnelles :

  • Délai : Notification au responsable de traitement dans les 72 heures.
  • Contenu : Description de la nature de la violation, catégories de données concernées, mesures prises.
  • Documentation : Tenue d'un registre de toutes les violations.
Article 10

Droits des personnes concernées

Nous facilitons l'exercice des droits suivants :

  • Droit d'accès : Obtenir une copie de ses données personnelles.
  • Droit de rectification : Corriger des données inexactes ou incomplètes.
  • Droit à l'effacement : Demander la suppression de ses données.
  • Droit à la portabilité : Recevoir ses données dans un format structuré.
  • Droit d'opposition : S'opposer à certains traitements.

Délégué à la Protection des Données

Pour toute question relative à ce DPA ou à la protection de vos données, contactez-nous.

Contacter

Version 1.0 — Dernière mise à jour : Juillet 2026

Contactez-nous