Légal
Accord de traitement de données (DPA)
Préambule
Le présent Accord de Traitement de Données (« DPA », Data Processing Agreement) s'applique aux cabinets experts-comptables utilisant SynkriaOps pour la tenue de comptabilité de leurs clients PME. Dans ce cadre :
- Le cabinet expert-comptable est qualifié de responsable de traitement des données comptables de ses clients ;
- SynkriaOps est qualifié de sous-traitant au sens de l'article 28 du RGPD.
Le présent DPA encadre la relation cabinet ↔ SynkriaOps. La relation cabinet ↔ PME cliente reste régie par la convention d'expertise comptable propre au cabinet.
1. Objet du traitement
SynkriaOps traite les données comptables, fiscales et tiers des PME clientes du cabinet, pour le compte exclusif du cabinet, aux fins de :
- Tenue de la comptabilité au format SYSCOHADA révisé 2019 ;
- Production des états financiers réglementaires ;
- Génération des exports FEC pour contrôle fiscal ;
- Lettrage, rapprochement bancaire, import Mobile Money ;
- Facturation du cabinet à ses clients (module optionnel).
2. Catégories de données traitées
- Identification des tiers (nom, NIU, adresse, email, téléphone) ;
- Données comptables (pièces, écritures, montants en XAF) ;
- Documents importés (factures PDF, relevés bancaires, exports Mobile Money) ;
- Identifiants Mobile Money (numéros téléphone, codes marchand) chiffrés.
3. Catégories de personnes concernées
- Salariés et représentants légaux des PME clientes ;
- Tiers commerciaux des PME (clients, fournisseurs, employés) ;
- Collaborateurs du cabinet ayant accès aux dossiers.
4. Durée du traitement
Pendant toute la durée de la convention commerciale entre le cabinet et SynkriaOps. À l'issue, les données sont conservées 10 ans selon SYSCOHADA art. 24, puis supprimées (sauf demande de portabilité ou obligation légale spécifique).
5. Obligations de SynkriaOps en tant que sous-traitant
- Traiter les données uniquement sur instructions documentées du cabinet ;
- Garantir la confidentialité (engagement contractuel des salariés et sous-traitants) ;
- Prendre toutes les mesures techniques et organisationnelles requises par l'article 32 RGPD (chiffrement, audit trail, RLS PostgreSQL, sauvegardes PITR) ;
- Notifier toute violation de données dans les 48 heures suivant sa découverte ;
- Assister le cabinet dans la réponse aux demandes d'exercice de droits des personnes concernées ;
- Mettre à disposition toute information nécessaire pour démontrer la conformité ;
- Permettre la réalisation d'audits (avec préavis 30 jours, frais à la charge du cabinet sauf défaillance avérée).
6. Sous-traitants ultérieurs
SynkriaOps fait appel aux sous-traitants listés dans la Politique de confidentialité (section 6). Toute évolution est notifiée au cabinet 30 jours avant l'entrée en vigueur, avec possibilité de s'opposer par écrit (résolution du contrat possible en cas d'opposition).
7. Transferts hors UE
Certains sous-traitants sont localisés hors UE (Neon, Cloudflare, Resend, Anthropic, Sentry, tous aux États-Unis). Les transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914), complétées par des mesures supplémentaires (chiffrement au repos et en transit, audit trail, isolation tenant stricte).
8. Sécurité
SynkriaOps met en œuvre les mesures techniques et organisationnelles décrites dans la Politique de confidentialité (section 8). Mesures spécifiques cabinet :
- Isolation stricte des dossiers via PostgreSQL Row Level Security (un dossier ne peut jamais voir un autre) ;
- Audit trail dédié sur les actions cabinet (création/modification dossier, attribution rôle, accès cross-dossier) ;
- Authentification renforcée disponible (2FA) pour les comptes cabinet.
9. Restitution et suppression à fin de contrat
À la fin de la relation commerciale entre le cabinet et SynkriaOps :
- Le cabinet peut télécharger un export complet de chaque dossier (Excel + JSON + PDFs) pendant 90 jours après notification de fin de contrat ;
- Passé ce délai, les données sont supprimées sauf demande explicite de conservation au titre des obligations légales SYSCOHADA art. 24 (10 ans).
10. Contact DPO
Pour toute question relative au présent DPA ou à la protection des données : [email protected]