Rihla.

Accord de sous-traitance des données (RGPD, art. 28)

Version 2026-09-02

Document en cours de finalisation juridique. Certaines mentions restent à compléter et le texte n'est pas encore définitif.

Art. 1Objet & rôles

Le présent accord encadre le traitement, par l'Éditeur (« Sous-traitant »), des données personnelles pour le compte du Client (« Responsable de traitement »), dans le cadre du Service Rihla. En cas de contradiction, il prévaut sur les conditions générales pour ce qui concerne les données personnelles.

Art. 2Instructions documentées

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable, telle que résultant de l'utilisation du Service, sauf obligation légale. Il informe le Responsable si une instruction lui paraît contraire au RGPD.

Art. 3Confidentialité & sécurité

Le Sous-traitant garantit que les personnes autorisées à traiter les données sont soumises à la confidentialité, et met en œuvre les mesures techniques et organisationnelles décrites en Annexe 2 (art. 32 RGPD).

Art. 4Sous-traitance ultérieure

Le Responsable autorise le recours aux sous-traitants ultérieurs listés en Annexe 3. Le Sous-traitant informe le Responsable de tout changement et impose à ces tiers des obligations équivalentes.

Art. 5Droits des personnes & assistance

Le Sous-traitant assiste le Responsable pour répondre aux demandes d'exercice de droits des Pèlerins, pour la sécurité, les notifications de violation, et, le cas échéant, les analyses d'impact (AIPD).

Art. 6Violation de données

Le Sous-traitant notifie au Responsable toute violation de données dans les meilleurs délais, et au plus tard [DÉLAI, ex. 48 h] après en avoir pris connaissance, avec les informations utiles.

Art. 7Sort des données & audit

Au terme du contrat, le Sous-traitant restitue puis supprime les données dans un délai de [DÉLAI], sauf obligation légale de conservation. Il met à disposition du Responsable les informations nécessaires pour démontrer sa conformité et se soumet à des audits raisonnables.

Art. 8Transferts hors UE

Les données sont hébergées en France. Aucun transfert hors UE n'est réalisé, sous réserve des prestataires listés en Annexe 3 (paiement, courriel) pour lesquels [garanties appropriées — CCT si applicable].

Annexe 1 — Description du traitement

Finalités
Gestion des départs, des documents, des paiements et de l'accompagnement des pèlerins.
Catégories de données
Identité, coordonnées, n° et validité de passeport, informations de dossier et de paiement [+ données de santé si collectées].
Personnes concernées
Pèlerins, guides, personnel de l'agence.
Durée
[Durée de conservation].

Annexe 2 — Mesures de sécurité

Annexe 3 — Sous-traitants ultérieurs

PrestataireRôleLocalisation
[HÉBERGEUR]HébergementFrance
StripePaiement[à préciser]
[SERVICE EMAIL]Envoi de courriels[à préciser]

Une question ? contact@rihla.app