Accord sur le Traitement des Données (DPA)
Version préliminaire — dernière révision : 15 juin 2026. La version définitive sera publiée avant la commercialisation et fera partie intégrante du contrat SaaS.
1. Préambule
Le présent Accord sur le Traitement des Données (« DPA ») complète les Conditions Générales du service Digital Product Passport (« DPP », « le Service ») fourni par Kaboom Srl, dont le siège social est sis Via Castellamonte 1, 10138 Torino, C.F./P.IVA IT-11178000011 (« Sous-traitant », « nous ») au Client (« Responsable du traitement »). Le présent DPA régit le traitement des données personnelles effectué par le Sous-traitant pour le compte du Responsable du traitement, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
2. Rôles et objet
Le Client est Responsable du traitement des données personnelles téléversées ou générées dans la Plateforme. Kaboom Srl agit en qualité de Sous-traitant et traite les données exclusivement sur la base des instructions documentées du Responsable du traitement et aux fins de la fourniture du Service.
3. Durée du traitement
La durée du traitement correspond à celle de la relation contractuelle entre le Client et Kaboom Srl. Les dispositions relatives à la suppression ou à la restitution des données (article 11 du présent DPA) s'appliquent à la cessation de la relation.
4. Nature et finalité du traitement
Le traitement est de nature automatisée et a pour finalités : (a) la fourniture du Service de traçabilité de la chaîne d'approvisionnement Digital Product Passport ; (b) la génération de passeports numériques publics relatifs aux produits du Client ; (c) l'ancrage des données de la chaîne sur la blockchain DAC ; (d) la fourniture d'un support technique et opérationnel.
5. Catégories de données personnelles traitées
- Données d'identification des membres de l'équipe du Client (nom, prénom, adresse e-mail professionnelle, fonction)
- Données de compte et identifiants (gérés par le fournisseur d'identité Zitadel)
- Données du journal d'activité (logs d'accès, modifications, piste d'audit)
- Données de contact des fournisseurs et clients du Client, dans la mesure où celui-ci les saisit dans la Plateforme
Remarque : les données de la chaîne d'approvisionnement (lots, produits, opérations) ne constituent pas en elles-mêmes des données personnelles. Elles le deviennent dans la mesure où elles contiennent des références permettant d'identifier des personnes physiques (par exemple, le nom d'un opérateur).
6. Catégories de personnes concernées
- Personnel du Client ayant accès à la Plateforme
- Référents des fournisseurs et clients du Client (lorsqu'ils sont enregistrés comme contacts)
- Visiteurs du passeport public (données de navigation minimales collectées à des fins d'analytique)
7. Sous-traitants ultérieurs autorisés
Le Client autorise Kaboom Srl à recourir aux sous-traitants ultérieurs suivants pour la fourniture du Service :
- Microsoft Ireland Operations Ltd (Azure) — hébergement cloud (UE)
- Zitadel GmbH — gestion des identités et authentification (UE/CH)
- HashiCorp, Inc. — gestion des secrets via Vault, en mode auto-hébergé (UE)
- IPFS / Pinata / Filebase — stockage décentralisé pour les actifs publics (UE/USA, le cas échéant avec CCT)
- Quadrans Foundation — opérateur du réseau blockchain DAC sous-jacent (UE)
- Sentry GmbH — surveillance des erreurs (UE)
Kaboom Srl notifiera au Client toute modification de la liste avec un préavis d'au moins 30 jours. Le Client pourra s'opposer à une modification dans le même délai, avec faculté de résiliation sans pénalités si l'opposition ne peut être prise en compte.
8. Mesures de sécurité techniques et organisationnelles
Kaboom Srl met en œuvre des mesures appropriées pour garantir un niveau de sécurité adapté au risque, notamment :
- Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
- Architecture multi-tenant avec isolation des données par organisation
- Clés blockchain conservées dans un coffre-fort dédié pour chaque organisation
- Accès administratifs avec authentification multifactorielle
- Journal d'audit intégral des opérations d'écriture sur les données
- Sauvegardes gérées sur l'infrastructure Microsoft Azure avec conservation de 30 jours
- Surveillance continue et procédures de réponse aux incidents documentées
9. Droits de la personne concernée
Kaboom Srl, en qualité de Sous-traitant, assistera le Responsable du traitement dans le traitement des demandes des Personnes concernées relatives aux droits prévus aux articles 15 à 22 du RGPD (accès, rectification, effacement, portabilité, limitation, opposition). Les demandes reçues directement par le Sous-traitant seront transmises au Responsable du traitement dans un délai de 5 jours ouvrables.
10. Transferts internationaux
Le traitement a principalement lieu dans l'Espace économique européen (Microsoft Azure West Europe). Les éventuels transferts vers des pays tiers (par exemple, les services IPFS aux États-Unis) sont effectués sur la base des Clauses Contractuelles Types (CCT) approuvées par la Commission européenne conformément à l'article 46 du RGPD.
11. Notification de violation de données personnelles
Kaboom Srl notifiera au Responsable du traitement toute violation de données personnelles dont il aurait connaissance, sans retard injustifié et en tout état de cause dans un délai de 48 heures, en fournissant les informations nécessaires à l'éventuelle notification à l'autorité de contrôle conformément à l'article 33 du RGPD.
12. Audit et inspections
Le Responsable du traitement a le droit de vérifier la conformité du Sous-traitant au présent DPA, une fois par an avec un préavis raisonnable, y compris au moyen d'inspections ou d'audits de tiers indépendants soumis à une obligation de confidentialité. Kaboom Srl mettra à disposition, sur demande, les certifications ou les rapports d'audit pertinents déjà en sa possession (par exemple, ISO 27001, SOC 2 le cas échéant).
13. Suppression ou restitution des données
À la cessation de la relation contractuelle, le Client pourra exporter ses données dans un délai de 30 jours. Passé ce délai, Kaboom Srl supprimera les données de la Plateforme et des sauvegardes, sous réserve des obligations légales de conservation. Les empreintes cryptographiques déjà ancrées sur la blockchain DAC, par nature immuables, ne peuvent être supprimées ; ces empreintes ne contiennent pas de données personnelles en clair.
14. Limitations de responsabilité
Les limitations de responsabilité du Sous-traitant sont régies par l'article 8 des Conditions Générales, sous réserve de ce qui est impérativement prévu par l'article 82 du RGPD en matière de responsabilité solidaire pour les dommages causés par le traitement.
15. Juridiction compétente et droit applicable
Le présent DPA est régi par le droit italien. Pour tout litige, le Tribunal de Turin est exclusivement compétent, sous réserve de ce qui est impérativement prévu par le RGPD et par le Code de la vie privée (D.Lgs. 196/2003, tel que modifié).
16. Contacts
Pour toute demande relative au traitement des données, veuillez écrire à info@kaboom.cloud. Le Client est invité à indiquer en objet « DPA — DPP ».
Brouillon préliminaire préparé pour le déploiement provisoire du site de test. La version juridiquement contraignante sera révisée par un consultant en confidentialité/juridique avant la commercialisation du Service et remplacera intégralement celle-ci.
Questions sur le DPA ?
Écrivez-nous, nous répondons sous un jour ouvrable.