Accord de Traitement des Données Personnelles (DPA) — Conforme CNDP Loi 09-08 et RGPD - EnvoiSMS.ma
Accord officiel de traitement des données personnelles (DPA) régissant les relations entre le Client (Responsable de traitement) et EnvoiSMS.ma (Sous-traitant), rigoureusement conforme aux délibérations de la CNDP (Loi marocaine n° 09-08) et au RGPD (Article 28). Document contractuel opposable incluant le livre blanc des garanties techniques d'architecture et le cadre d'exécution pour les équipes Achats / Procurement.
Accord officiel pour les équipes Achats, Juridiques & RSSI
Ce document encadre contractuellement la sous-traitance technique des flux SMS, OTP et WhatsApp. Il intègre le Livre Blanc de nos garanties de sécurité et le cadre de signature requis avant contractuation.
Notification Incidents :Sous 48h à 72h maxNotification documentée au Client
Dernière mise à jour : 11 septembre 2026
Article 1 — Objet, rôle et cadre juridique (CNDP Loi 09-08 & RGPD Art. 28)
Le présent Accord de Traitement des Données (« DPA ») encadre les opérations de traitement de données à caractère personnel que la société ALLNOACROBÁTICO - CONSULTORIA DE ANÁLISE DADOS, UNIPESSOAL LDA (éditrice et opératrice d'EnvoiSMS.ma, NIF 517551624) réalise pour le compte de ses clients dans le cadre de la plateforme de messagerie programmable (SMS transactionnels, campagnes de diffusion, vérification OTP, notifications WhatsApp Business). Pour l'ensemble de ces traitements, le Client agit en qualité de Responsable de Traitement (Data Controller) et la société éditrice agit exclusivement en qualité de Sous-traitant Technique (Data Processor), au sens de la loi marocaine n° 09-08 et de l'article 28 du RGPD.
Ce DPA constitue un document contractuel opposable, téléchargeable au format PDF officiel signé. Les équipes Achats (Procurement) et Juridiques peuvent obtenir un exemplaire contresigné sur simple demande à [email protected].
Article 2 — Description contractuelle du traitement des données
Les caractéristiques et paramètres contractuels des opérations de traitement sous-traitées sont consignés dans le tableau synoptique suivant :
Paramètre contractuel
Spécifications et engagements techniques
Finalité exclusive
Acheminement technique de SMS, codes de vérification OTP, messages WhatsApp Business, gestion technique des listes d'envoi et restitution des accusés de réception (DLR).
Catégories de données
Numéros de téléphone mobile normalisés (MSISDN), contenu des messages, identifiants d'émetteur (Sender ID), statuts de délivrabilité, métadonnées techniques (horodatages, IP d'appel API).
Personnes concernées
Clients finaux, abonnés, prospects ayant consenti, utilisateurs d'applications mobiles et contacts légitimes du Client.
Durée de conservation active
30 à 90 jours glissants pour les journaux d'acheminement et DLR aux fins de réconciliation de facturation et d'audit légal, puis purge automatique ou anonymisation irréversible.
Sort des données à terme
Suppression définitive ou restitution sous 30 jours à la clôture du compte, hors obligations d'archivage comptable légal marocain.
Article 3 — Obligations et garanties du Responsable de traitement (Le Client)
•
Licéité de la collecte et consentement (Opt-in) : Le Client garantit disposer du consentement préalable, libre, spécifique et éclairé des destinataires pour toute communication commerciale ou marketing, conformément à la Loi 09-08 et aux délibérations de la CNDP.
•
Formalités CNDP préalables : Le Client atteste avoir accompli l'ensemble des formalités déclaratives préalables ou demandes d'autorisation nécessaires auprès de la CNDP.
•
Information des personnes : Le Client s'engage à informer clairement les personnes concernées de l'existence du traitement, des finalités et de leurs droits légaux.
•
Respect des règles déontologiques : Le Client s'interdit toute transmission de communications non sollicitées (Spam), d'hameçonnage (Phishing/Smishing) ou en dehors des plages horaires légales autorisées au Maroc.
Article 4 — Obligations du Sous-traitant (EnvoiSMS.ma)
•
Traitement sur instructions documentées : EnvoiSMS.ma ne traite les données personnelles transmises que sur instruction écrite et documentée du Client, matérialisée par ses requêtes API ou ses actions sur le dashboard.
•
Absence de réutilisation commerciale : EnvoiSMS.ma ne revend, ne cède, ne loue et n'exploite jamais les données ou fichiers de contacts du Client pour son propre compte.
•
Confidentialité du personnel : Tous les collaborateurs ayant accès aux systèmes opérationnels sont soumis à un engagement légal et contractuel strict de confidentialité.
•
Assistance opérationnelle : EnvoiSMS.ma met à disposition du Client les outils techniques nécessaires pour satisfaire aux demandes d'exercice des droits des personnes concernées.
•
Demandes des autorités publiques : EnvoiSMS.ma traite toute demande d'une autorité publique portant sur les données du Client selon la section 7 de sa Politique de confidentialité (https://envoisms.ma/fr/legal/privacy/) — contrôle de légalité, contestation des demandes infondées, minimisation et registre des demandes. Lorsque le droit auquel elle est soumise l'oblige à communiquer ces données, EnvoiSMS.ma informe le Client de cette obligation juridique avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public (article 28, paragraphe 3, point a) du RGPD), et ne communique jamais au-delà de ce qui est strictement exigé.
EnvoiSMS.ma opère une architecture nativement distribuée (Cloudflare Edge-Native Serverless) éliminant par conception les vecteurs d'attaque sur serveurs hôtes traditionnels. Les cinq (5) garanties techniques fondamentales suivantes sont auditées et contractuellement garanties :
1. Chiffrement en transit (TLS 1.3 strict, HSTS) : Protocoles TLS 1.3 stricts obligatoires sur l'ensemble des points d'accès d'API (https://api.envoisms.ma) et des interfaces web. Activation de l'en-tête HSTS mondial (Strict-Transport-Security: max-age=31536000; includeSubDomains; preload). Suites cryptographiques modernes avec Perfect Forward Secrecy (ECDHE-ECDSA / ECDHE-RSA).
2. Chiffrement au repos (AES-256) : L'intégralité des bases de données réparties (D1 SQLite Edge), des compartiments de stockage d'objets (R2) et des magasins clés-valeurs (KV) est chiffrée au repos selon l'algorithme standard industriel AES-256 bits.
3. Zéro stockage des OTP en clair (purge automatique en mémoire KV après 5 minutes) : Aucun code de vérification à usage unique (OTP) n'est jamais consigné en clair dans les bases de données relationnelles ou les fichiers de journaux. Les codes sont stockés de façon éphémère dans le cache mémoire distribué KV (OTP_CODES) sous forme hachée, avec une purge automatique et irréversible programmée par TTL strict de 300 secondes (5 minutes). Les codes sont invalidés dès vérification réussie ou après 3 tentatives infructueuses.
4. Webhooks signés par clé secrète (HMAC-SHA256) : Chaque notification d'événement et accusé de réception (DLR) transmis vers les serveurs du Client est signé cryptographiquement dans l'en-tête HTTP X-EnvoiSMS-Signature (ou X-SMSMaroc-Signature) via HMAC-SHA256 avec un secret partagé unique, permettant au Client de vérifier formellement l'authenticité et l'intégrité de la charge utile.
5. Gestion automatisée de l'opt-out STOP conforme à la CNDP : Moteur automatisé de désinscription en temps réel. Détection syntaxique immédiate du mot-clé « STOP » (et variantes ARRET, UNSUBSCRIBE) sur SMS et WhatsApp, inscription instantanée dans la table d'exclusion universelle et blocage pré-envoi sans débit du solde client, garantissant le respect rigoureux de la Loi 09-08 et des directives CNDP.
Ce Livre Blanc de Sécurité constitue l'annexe technique contractuelle opposable aux audits de conformité et aux questionnaires de sécurité des directions informatiques et achats.
Article 6 — Sous-traitance ultérieure et transferts de données
•
Le Client autorise expressément le recours aux sous-traitants ultérieurs référencés sur la liste officielle : https://envoisms.ma/fr/legal/subprocessors/.
•
Acheminement télécom : opérateurs télécoms et agrégateurs de messagerie licenciés, sélectionnés par destination (au Maroc : routage vers Maroc Telecom, Orange et Inwi).
•
Modèles d'IA des assistants WhatsApp : Cloudflare, Inc. (Workers AI) et Google LLC (modèle Gemini, via notre propre passerelle IA).
•
Infrastructure Cloud Edge : Cloudflare, Inc. (réseau de diffusion mondial, bases SQLite réparties D1, protection DDoS et pare-feu applicatif WAF).
•
Tout transfert de données hors du Maroc ou de l'Espace Économique Européen est encadré par des Clauses Contractuelles Types (CCT) conformes aux autorisations de transfert de la CNDP.
Article 7 — Notification des violations de sécurité sous 48-72h
EnvoiSMS.ma notifie au Client, dans les meilleurs délais et au plus tard 48 à 72 heures après en avoir pris connaissance de manière avérée, toute violation de sécurité entraînant accidentellement ou de manière illicite la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles traitées pour son compte. La notification détaille la nature de l'incident, les données concernées et les mesures correctives déployées.
Article 8 — Assistance, réversibilité et droits des personnes
•
EnvoiSMS.ma transmet sans délai au Client toute demande d'exercice de droits (accès, rectification, suppression, opposition) émise directement par une personne concernée.
•
La plateforme fournit en libre-service l'ensemble des fonctions de gestion : export intégral des données au format JSON/CSV, purge des contacts, journalisation des flux.
•
EnvoiSMS.ma assiste raisonnablement le Client dans la réalisation de ses analyses d'impact relatives à la protection des données (AIPD / PIA).
Article 9 — Audits, documentation et questionnaires Achats / Procurement
EnvoiSMS.ma met à la disposition des équipes Achats, Sécurité et Juridiques du Client l'ensemble des pièces justificatives et réponses aux questionnaires de sécurité sous trente (30) jours ouvrés. Les audits d'architecture sur site ou d'infrastructure nécessitent un préavis de 30 jours ouvrés, sont conduits par un tiers indépendant sous engagement de confidentialité, et sont à la charge exclusive du demandeur.
Article 10 — Contacts officiels, DPO et cadre d'exécution