ResaByBicabi
← Retour

Data Processing Agreement (DPA)

Data Processing Agreement (DPA)

Annexe RGPD art. 28 aux CGV ResaByBicabi v1.3

Date d'entrée en vigueur : 30/06/2026 Version : 1.3 Précédentes versions : 1.2 (20/06/2026), 1.1 (15/05/2026), 1.0 (22/04/2026) Document contractuel annexé aux CGV ResaByBicabi


Préambule

Le présent Accord de Traitement des Données Personnelles (ci-après « DPA ») est conclu entre :

et

Ensemble dénommées « les Parties ».

Le présent DPA constitue l'annexe contractuelle obligatoire imposée par l'article 28 du Règlement (UE) 2016/679 (ci-après « RGPD ») encadrant les traitements de données personnelles effectués par le Sous-Traitant pour le compte du Responsable de Traitement dans le cadre de l'exécution des CGV.

Le présent DPA entre en vigueur automatiquement dès l'acceptation des CGV et le demeure pendant toute la durée de la relation contractuelle. Il constitue un document contractuel à part entière et prévaut sur les CGV en cas de contradiction sur les aspects relatifs à la protection des données personnelles.

Conformément à l'article 28.9 du RGPD, le présent DPA est conclu sous forme écrite, y compris sous format électronique. Son acceptation par le Responsable de Traitement est horodatée et conservée par le Sous-Traitant à des fins de preuve (voir section « Acceptation du DPA »), ce qui satisfait l'exigence de forme écrite électronique.


Article 1 — Définitions

Les termes suivants ont, dans le présent DPA, le sens que leur donne l'article 4 du RGPD :


Article 2 — Objet

Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-Traitant s'engage à effectuer, pour le compte du Responsable de Traitement, les opérations de traitement de Données Personnelles décrites en Annexe 1.

Il vise à garantir que le Traitement est effectué dans le respect du RGPD, de la Loi Informatique et Libertés (Loi 78-17 modifiée) et de toute autre réglementation applicable à la protection des Données Personnelles.


Article 3 — Rôles et qualifications

3.1 Le Client est Responsable de Traitement pour les Données Personnelles qu'il collecte et traite via la Plateforme, notamment celles des Passagers, Invités, Partenaires et Chauffeurs de son tenant. À ce titre, il est seul responsable du respect des obligations de licéité, loyauté, transparence, minimisation et limitation des finalités prévues à l'article 5 du RGPD.

3.2 BICABI est Sous-Traitant pour ces mêmes données. Il agit exclusivement sur instruction documentée du Responsable de Traitement, matérialisée par les fonctionnalités de la Plateforme et par le présent DPA.

3.3 BICABI est Responsable de Traitement pour certaines catégories spécifiques de données qui lui sont propres (authentification des Utilisateurs Transporteurs, logs techniques, facturation de l'abonnement, sécurité et prévention de fraude). Ces traitements, régis par la Politique de Confidentialité de la Plateforme, ne relèvent pas du présent DPA.

3.4 Absence de co-responsabilité entre les Parties : Les Parties excluent expressément toute qualification de co-responsables de traitement au sens de l'article 26 du RGPD dans le cadre de la relation bilatérale BICABI ↔ Responsable de Traitement. Chacune assume ses obligations respectives selon les rôles ci-dessus définis. Cette exclusion ne concerne pas la configuration particulière de la marketplace inter-professionnelle décrite à l'article 3.5, qui fait l'objet de stipulations spécifiques sans créer de co-responsabilité entre deux Transporteurs.

3.5 Sous-traitance simultanée dans le cadre de la marketplace inter-professionnelle

Lorsque deux Transporteurs — l'un émetteur d'une course, l'autre récepteur de la course sous-traitée — utilisent simultanément la fonctionnalité de marketplace inter-professionnelle, BICABI agit en qualité de sous-traitant simultané des deux Transporteurs pour l'ensemble des opérations de transmission des données opérationnelles strictement nécessaires à l'exécution de la course (statut opérationnel du chauffeur, position GPS en temps réel incluant le cap/orientation de déplacement, nom du chauffeur, numéro de téléphone, informations du véhicule).

Cette sous-traitance simultanée est strictement encadrée :

a) Activation : L'accès à la marketplace est soumis à un opt-in explicite de chaque Transporteur participant. Cet opt-in vaut consentement à la configuration de sous-traitance simultanée décrite au présent article. Un Transporteur peut à tout moment révoquer son opt-in, ce qui empêche toute nouvelle course sous-traitée sans affecter les courses en cours.

b) Durée : La sous-traitance simultanée est strictement limitée à la durée d'exécution effective d'une course sous-traitée, depuis l'acceptation par le Transporteur Récepteur jusqu'à la clôture de la course (dépose confirmée, annulation, ou classement sans suite). En dehors de cette période, BICABI retrouve sa qualité de sous-traitant unique de chaque Transporteur vis-à-vis des données propres à chacun.

c) Instructions convergentes : Lorsque les instructions des deux Transporteurs sont convergentes (ce qui est le principe en marketplace), BICABI exécute ces instructions sans difficulté. En cas de divergence d'instructions :

d) Absence de co-responsabilité entre les deux Transporteurs : Les deux Transporteurs demeurent responsables de traitement indépendants pour leurs données propres. La marketplace ne crée pas de co-responsabilité au sens de l'article 26 RGPD entre eux. Chaque Transporteur est seul garant, vis-à-vis des personnes concernées dont il est RT, des obligations d'information, de base juridique, de gestion des droits, et de notification de violation.

e) Journalisation : Chaque échange est consigné dans un registre d'audit inter-tenants (voir Annexe 2, §A2.6) accessible aux deux Transporteurs pour les courses où ils sont parties.

f) Purge des données de géolocalisation : Les coordonnées GPS transmises au Transporteur Émetteur sont purgées dès la dépose confirmée ou l'annulation de la course. Aucune conservation post-course n'est autorisée.

g) Violation de données en marketplace : En cas de violation affectant des données partagées dans le cadre d'une course marketplace, BICABI notifie les deux Transporteurs simultanément selon les modalités de l'article 5, et assiste chacun d'eux dans ses obligations vis-à-vis de ses personnes concernées.


Article 4 — Obligations du Sous-Traitant (art. 28.3 RGPD)

4.1 (a) Traitement sur instruction documentée

Le Sous-Traitant traite les Données Personnelles uniquement sur instruction documentée du Responsable de Traitement. Ces instructions sont constituées par :

Si le Sous-Traitant estime qu'une instruction constitue une violation du RGPD ou de toute autre disposition applicable, il en informe immédiatement le Responsable de Traitement par écrit et peut refuser d'exécuter l'instruction.

Tout transfert de Données Personnelles hors Union Européenne respecte le chapitre V du RGPD (articles 44 à 46) et n'est effectué que dans l'un des cadres suivants :

(i) décision d'adéquation au sens de l'article 45 du RGPD — notamment le cadre EU-US Data Privacy Framework (DPF), décision d'exécution (UE) 2023/1795 de la Commission, pour les sous-traitants ultérieurs établis aux États-Unis et certifiés DPF ;

(ii) à défaut d'adéquation, Clauses Contractuelles Types (CCT) de la décision d'exécution (UE) 2021/914 au sens de l'article 46, complétées le cas échéant par des mesures supplémentaires et une analyse d'impact des transferts (Transfer Impact Assessment, TIA), conformément à la jurisprudence Schrems II (CJUE, C-311/18) et aux Recommandations 01/2020 du CEPD ;

(iii) ou sur instruction expresse documentée du Responsable de Traitement.

Pour les sous-traitants ultérieurs certifiés DPF, les CCT 2021/914 sont conservées en mécanisme de repli en cas d'invalidation future de la décision d'adéquation (recours pendant devant la CJUE, affaire C-703/25 P). La base juridique applicable à chaque transfert est précisée en Annexe 3.

4.2 (b) Confidentialité du personnel

Le Sous-Traitant veille à ce que les personnes autorisées à traiter les Données Personnelles :

4.3 (c) Sécurité du traitement

Le Sous-Traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures sont détaillées en Annexe 2.

4.4 (d) Sous-traitance ultérieure

Le Sous-Traitant est autorisé à recourir à des Sous-traitants ultérieurs aux conditions suivantes :

a) La liste des Sous-traitants ultérieurs autorisés au jour de la signature est fournie en Annexe 3. Cette liste vaut autorisation générale préalable du Responsable de Traitement.

b) Ajout ou remplacement d'un Sous-traitant ultérieur : le Sous-Traitant informe le Responsable de Traitement de tout projet d'ajout ou de remplacement avec un préavis minimum de 30 jours calendaires (par email à l'adresse de contact du tenant et publication sur la Plateforme). La liste des Sous-traitants ultérieurs (Annexe 3) est datée et versionnée, maintenue à une adresse stable, et le Responsable de Traitement peut s'abonner aux notifications de changement de cette liste. Le Responsable de Traitement dispose du délai de préavis pour formuler une objection motivée ; l'absence d'objection à l'issue des 30 jours vaut acceptation tacite du nouveau Sous-traitant ultérieur. En cas d'objection légitime et non résolue, le Responsable de Traitement peut résilier le contrat sans pénalité.

c) Le Sous-Traitant impose à chaque Sous-traitant ultérieur les mêmes obligations de protection des données que celles du présent DPA, notamment par la conclusion d'un Data Processing Agreement spécifique ou l'adhésion à des Clauses Contractuelles Types (CCT 2021/914) pour les transferts hors UE.

d) Le Sous-Traitant demeure pleinement responsable devant le Responsable de Traitement de l'exécution de ses obligations par le Sous-traitant ultérieur.

4.5 (e) Assistance aux demandes des Personnes Concernées

Le Sous-Traitant met à disposition du Responsable de Traitement, dans la mesure du possible, les moyens techniques et organisationnels pour répondre aux demandes d'exercice des droits des Personnes Concernées (articles 15 à 22 RGPD) :

Lorsqu'une Personne Concernée adresse directement une demande au Sous-Traitant, celui-ci la transmet sans délai au Responsable de Traitement et ne répond qu'avec son accord, sauf obligation légale contraire.

Les fonctionnalités d'export, de rectification et de suppression des Données Personnelles sont intégrées à la Plateforme (tableau de bord, API, support).

4.6 (f) Assistance aux obligations du RT

Le Sous-Traitant aide le Responsable de Traitement à garantir le respect de ses obligations, notamment :

4.7 (g) Sort des données à la fin du traitement

À la fin de la relation contractuelle, le Sous-Traitant, au choix du Responsable de Traitement :

La suppression s'étend aux copies détenues par les Sous-traitants ultérieurs (Annexe 3) ; le Sous-Traitant fournit, sur demande, une attestation de suppression couvrant l'ensemble de la chaîne de sous-traitance.

Par défaut et sauf instruction contraire du Responsable de Traitement dans un délai de 30 jours après résiliation, les Données Personnelles sont supprimées de manière sécurisée et irréversible, à l'exception :

Les sauvegardes chiffrées contenant ces données sont conservées 90 jours maximum après leur suppression en production, puis détruites.

4.8 (h) Information et audit

Le Sous-Traitant met à la disposition du Responsable de Traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article.

Le Responsable de Traitement peut réaliser, au maximum une fois par an civil et sous réserve d'un préavis écrit de 30 jours calendaires, un audit de conformité portant exclusivement sur les traitements objets du présent DPA. L'audit peut être :

Les audits réalisés par un tiers mandaté par le Responsable de Traitement ne peuvent être confiés à un concurrent direct du Sous-Traitant. L'auditeur signe préalablement un engagement de confidentialité.

Les coûts d'audit sont à la charge du Responsable de Traitement. Les audits supplémentaires demandés en cas de violation de données avérée sont toutefois à la charge du Sous-Traitant.


Article 5 — Violation de Données Personnelles

5.1 En cas de Violation de Données Personnelles affectant les Données Personnelles traitées pour le compte du Responsable de Traitement, le Sous-Traitant notifie le Responsable de Traitement sans délai injustifié et au plus tard 24 heures après en avoir pris connaissance.

5.2 La notification est adressée par email à l'adresse de contact désignée par le Responsable de Traitement dans son tenant (à défaut, à l'adresse de l'Owner), avec copie à l'équipe sécurité BICABI (security@bicabi.fr). Elle contient, dans la mesure des informations disponibles :

5.3 Le Sous-Traitant fournit des mises à jour au minimum toutes les 48 heures jusqu'à la clôture de l'incident, puis un rapport post-mortem final documenté.

5.4 Le Sous-Traitant assiste le Responsable de Traitement dans la notification à la CNIL (délai légal 72 heures, art. 33 RGPD) et, le cas échéant, aux Personnes Concernées (art. 34 RGPD).

5.5 Le canal officiel de signalement de vulnérabilité de sécurité est security@bicabi.fr. Le Sous-Traitant maintient un registre interne de toutes les violations, mis à disposition du Responsable de Traitement et des autorités compétentes sur demande motivée.


Article 6 — Obligations du Responsable de Traitement

Le Responsable de Traitement s'engage à :

6.1 Disposer d'une base juridique licite pour chaque traitement confié au Sous-Traitant (contrat, consentement, obligation légale, intérêt légitime — art. 6 RGPD).

6.2 Informer les Personnes Concernées des traitements conformément aux articles 13 et 14 du RGPD (identité du responsable, finalités, destinataires, durée de conservation, droits, existence de sous-traitants y compris ceux listés en Annexe 3).

6.3 Veiller à la mise à jour et à l'exactitude des Données Personnelles saisies dans la Plateforme par ses Utilisateurs.

6.4 Utiliser la Plateforme conformément aux CGV, au présent DPA et à la réglementation applicable.

6.5 Maintenir à jour les comptes de ses Utilisateurs (désactivation des comptes inactifs, révocation des accès en cas de départ).

6.6 Notifier le Sous-Traitant par écrit (à dpo@bicabi.fr) avec un préavis raisonnable de tout changement substantiel de finalité ou de périmètre du traitement.

6.7 Coopérer de bonne foi avec le Sous-Traitant en cas de demande d'exercice de droits ou de Violation de Données Personnelles.


Article 7 — Durée et fin du DPA

Le présent DPA est conclu pour la durée des CGV et prend fin automatiquement à la résiliation du contrat, quelle qu'en soit la cause.

Les obligations de confidentialité et de sécurité survivent à la fin du DPA pendant toute la durée de conservation légale des Données Personnelles.


Article 8 — Modification du DPA

Le Sous-Traitant peut modifier le présent DPA pour refléter les évolutions législatives, réglementaires, jurisprudentielles ou organisationnelles. Toute modification substantielle est notifiée au Responsable de Traitement par email et publication sur la Plateforme avec un préavis de 30 jours avant entrée en vigueur.

Le Responsable de Traitement peut, en cas d'objection légitime aux modifications, résilier le contrat sans pénalité pendant la période de préavis.

Les versions successives du DPA sont conservées et accessibles avec leur date d'entrée en vigueur respective.


Article 9 — Droit applicable et juridiction

Le présent DPA est régi par le droit français et par le RGPD (Règlement UE 2016/679).

Tout litige relatif à son interprétation ou à son exécution relève de la compétence exclusive des tribunaux de Bordeaux, sauf disposition d'ordre public contraire.


ANNEXE 1 — Description du traitement

A1.1 Nature et finalité du traitement

Élément Description
Nature du traitement Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, communication par transmission, diffusion ou toute autre forme de mise à disposition, rapprochement, limitation, effacement ou destruction des Données Personnelles dans le cadre de l'exécution des fonctionnalités de la Plateforme.
Finalité principale Permettre au Responsable de Traitement de gérer son activité professionnelle de transport via la Plateforme : réception et gestion des réservations, affectation des chauffeurs, suivi d'exécution des courses, facturation, communication aux Passagers, marketplace inter-professionnelle (voir article 3.5 pour la qualification de sous-traitance simultanée dans ce cas).
Finalités secondaires Sécurité et prévention de la fraude, support technique, amélioration anonymisée de la Plateforme.
Finalité conditionnelle (e-reporting) En cas de raccordement effectif à une Plateforme de Dématérialisation Partenaire (PDP), transmission des données de transaction au titre des obligations de e-reporting (ordonnance 2021-1190 ; CGI art. 290). Ce traitement serait alors fondé sur une obligation légale (art. 6.1.c RGPD), avec une durée de conservation alignée sur les obligations correspondantes. (Disposition au conditionnel, applicable uniquement après raccordement effectif.)

A1.2 Catégories de Données Personnelles

Catégorie Données concernées
Identification Passagers / Invités Nom, prénom, email, téléphone
Adresses de réservation Adresse de départ, adresse d'arrivée, coordonnées GPS des points d'intérêt, tracé d'itinéraire (polyligne départ→arrivée) calculé via l'API Google Directions (les adresses sont transmises à Google ; conservation alignée sur la réservation)
Données de réservation Dates, heures, options (accessibilité, bagages, animaux), prix, statut
Jetons de rafraîchissement mobiles et métadonnées d'appareil enrôlé Jeton de rafraîchissement haché (jamais conservé en clair côté serveur — la valeur en clair est confinée au Keychain/Keystore du terminal et déverrouillée par biométrie locale), device_id, libellé d'appareil, plateforme, adresse IP de dernière utilisation, horodatages de création et d'utilisation
Données de paiement Référence de transaction Stripe (token, pas de numéro de carte complet stocké)
Données Chauffeurs du tenant Identité, contact, rôle, position GPS en temps réel (latitude, longitude, cap/orientation) pendant la course active uniquement — y compris lorsque l'application mobile n'est pas au premier plan : la captation est alors assurée par un service de localisation natif strictement borné à la course, signalé à l'intéressé par une notification persistante, sur autorisation « lors de l'utilisation » de l'application (jamais en mode « toujours »), et purgée immédiatement à la dépose
Données Partenaires et Passagers Partenaires Identité de contact, jetons d'accès, données des Passagers Partenaires (isolées, jamais fusionnées avec les comptes Utilisateurs)
Données techniques Adresse IP, User-Agent, cookies de session, logs d'audit
Données Invités (sans compte) Email, téléphone, lien d'accès chiffré unique (64 caractères) valide jusqu'à 24h après l'heure prévue de prise en charge
Métadonnée d'usage de l'application mobile Horodatage de dernière utilisation de l'application native (last_app_seen_at), enregistré au plus une fois par jour et indépendamment de tout consentement aux notifications ; restitué au Responsable de Traitement dans la gestion de flotte comme indicateur de couverture du parc (chauffeur équipé de l'application / vu récemment)
Motif de non-présentation (no-show) Commentaire en texte libre, optionnel, saisi par le Responsable de Traitement lors de la déclaration d'un no-show et conservé dans l'historique du dossier ; ce champ ne doit pas contenir de données sensibles (minimisation, art. 5.1.c RGPD)

Aucune donnée sensible au sens de l'article 9 RGPD (origine raciale, opinion, santé, etc.) n'est traitée par le Sous-Traitant, sauf indication de Passager transmise volontairement dans une préférence de service (ex. besoin d'accessibilité) pour laquelle le Responsable de Traitement a recueilli le consentement explicite.

Suivi de localisation du chauffeur — instruction du Responsable de Traitement. À la date de la présente version, le suivi de la position du chauffeur en cours de course (y compris sa continuation en arrière-plan) constitue une fonctionnalité mise en œuvre par l'usage que le Responsable de Traitement fait de la Plateforme, au sens d'une instruction documentée (article 4.1 a)). Aucun réglage d'activation ou de désactivation de ce suivi au niveau de la société (opt-out tenant) n'est disponible à ce jour. Il appartient au Responsable de Traitement, en sa qualité d'employeur et de responsable du traitement, d'informer ses chauffeurs conformément aux articles 13 et 14 du RGPD et, le cas échéant, de réaliser l'analyse d'impact relative à la protection des données (art. 35 RGPD) ; le Sous-Traitant lui prête assistance dans les conditions de l'article 4.6 (f).

Cloisonnement de finalité du suivi de localisation du chauffeur. Les positions GPS du chauffeur collectées pendant une course sont traitées à la seule finalité d'informer le Client final de l'approche et du déroulement de la course en temps réel et d'en permettre la supervision opérationnelle par le Transporteur. Aucun historique des positions successives du chauffeur n'est conservé au-delà de la course : les coordonnées sont purgées à la dépose (R28), de sorte que le Sous-Traitant ne constitue ni ne restitue au Responsable de Traitement un journal des déplacements exploitable à des fins de contrôle de l'activité, de l'amplitude horaire ou de la vitesse du chauffeur. Il appartient au Responsable de Traitement de ne pas détourner ces données vers une finalité de gestion des ressources humaines incompatible (principe de limitation des finalités, art. 5.1.b RGPD ; la géolocalisation des salariés ne peut servir au contrôle de la vitesse et ne se justifie qu'à défaut de moyen moins intrusif — cf. Cass. soc. 18 mars 2026, n° 24-18.976). Les paramètres techniques de minimisation (cadence déclenchée par la distance parcourue, purge à la dépose) sont mis en œuvre par le Sous-Traitant aux seules fins de réduire les données collectées et ne confèrent pas à celui-ci la qualité de responsable conjoint (article 26 RGPD ; voir article 3.4).

A1.3 Catégories de Personnes Concernées

A1.4 Durée du traitement

Le Traitement dure pendant toute la durée de la relation contractuelle entre le Sous-Traitant et le Responsable de Traitement, augmentée d'une période de 30 jours calendaires suivant la résiliation (pour export des données).

A1.5 Durées de conservation

Conformément à la Politique de Confidentialité ResaByBicabi (section 8) :

Catégorie Durée Justification
Données Passagers — réservation active Durée de la réservation + 6 mois Contrat, support post-réservation
Données Passagers — archivage 3 ans après clôture du compte Contentieux potentiel
Données de facturation 10 ans (Code de commerce art. L.123-22), couvrant le délai fiscal de 6 ans (LPF art. L.102 B) ; le format électronique original est conservé au moins jusqu'au délai de reprise (LPF art. L.169) Obligation légale (art. 6.1.c RGPD), exception à l'effacement
Logs de sécurité 1 an Sécurité, détection de fraude
Logs d'assistance support (R27) 1 an Traçabilité accès super-admin
Position GPS Chauffeurs (coordonnées, captées y compris en arrière-plan pendant la course) Purge immédiate à la dépose du passager Minimisation, géolocalisation limitée au besoin
Métadonnée d'usage de l'application (last_app_seen_at) Valeur unique écrasée à chaque utilisation (pas de conservation d'historique) ; pas de purge dédiée ; suppression à la clôture du compte Intérêt légitime employeur (art. 6.1.f), minimisation (5.1.c) et limitation de la conservation (5.1.e RGPD)
Preuve de no-show : horodatage de déclaration (no_show_at) + minutes d'attente constatées (no_show_waited_minutes) Conservés à la déclaration d'un no-show, à titre de preuve ; durée alignée sur la réservation et sa facturation. Aucune coordonnée GPS n'est conservée : la position du chauffeur reste purgée à la dépose Exécution du contrat et intérêt légitime (art. 6.1.b et 6.1.f RGPD) — preuve du no-show
Motif de no-show (commentaire libre) Durée alignée sur la réservation et sa facturation Exécution du contrat et intérêt légitime (art. 6.1.b et 6.1.f RGPD) ; minimisation (5.1.c) — champ optionnel, sans donnée sensible
Jeton opérationnel Chauffeurs (sans coordonnées) 24 h consultation + purge < 48 h Consultation de mission
Jetons de rafraîchissement mobiles et métadonnées d'appareil enrôlé Révocation par l'utilisateur OU expiration de la durée de validité glissante de 30 jours (purge cron quotidienne) ; suppression à la résiliation Exécution du contrat et intérêt légitime (art. 6.1.b et 6.1.f RGPD) — connexion rapide, gestion des appareils, anti-fraude
Logs techniques et API 6 mois Audit
Cookies de session Session + 30 jours Sécurité, CSRF
Tokens de notifications push (FCM) Désactivation 60 jours d'inactivité, suppression physique 180 jours Minimisation (art. 5.1.c RGPD), hygiène technique

ANNEXE 2 — Mesures Techniques et Organisationnelles (TOM)

Conformément à l'article 32 RGPD, le Sous-Traitant met en œuvre les mesures suivantes, régulièrement revues et mises à jour :

A2.1 Sécurité des transmissions

A2.2 Sécurité du stockage

A2.3 Authentification et contrôle d'accès

A2.4 Isolation multi-tenant

A2.5 Contrôle d'accès

A2.6 Audit et traçabilité

A2.7 Purges automatiques

Des traitements automatisés quotidiens procèdent à la suppression physique des données dont la durée de conservation est échue, selon les délais précisés en Annexe 1.5 :

Ces traitements sont journalisés et produisent un rapport quotidien consultable par l'équipe d'exploitation BICABI.

A2.8 Protection contre les attaques

A2.9 Paiements

A2.10 Gouvernance des données

A2.11 Continuité et sauvegardes

A2.12 Gestion des incidents


ANNEXE 3 — Liste des sous-traitants ultérieurs autorisés

Au jour de la signature du présent DPA, le Sous-Traitant a recours aux sous-traitants ultérieurs suivants. Cette liste vaut autorisation générale préalable du Responsable de Traitement.

Entité contractante Finalité du traitement Localisation Transfert hors UE Base juridique du transfert TIA
OVH SAS (424 761 419 RCS Lille Métropole) Hébergement de l'infrastructure, bases de données, sauvegardes France / UE — datacenters Gravelines Non — (données hébergées dans l'UE) Sans objet
Stripe Payments Europe Ltd (Irlande) / Stripe Inc. (États-Unis) Traitement des paiements, facturation, réconciliation ; tokenisation et conformité PCI-DSS niveau 1 Irlande / États-Unis Oui (USA) Adéquation DPF — décision (UE) 2023/1795 (Stripe certifié DPF) ; CCT 2021/914 en mécanisme de repli Sans objet (adéquation)
Google Ireland Ltd / Google LLC (États-Unis) — Maps & Places API Géocodage des adresses et calcul d'itinéraire (Directions API) Union Européenne / États-Unis Oui (partiel) Adéquation DPF — décision (UE) 2023/1795 (Google LLC certifié DPF) ; CCT 2021/914 en mécanisme de repli Sans objet (adéquation)
Google LLC (États-Unis) — Firebase Cloud Messaging (FCM) Acheminement des notifications push vers les applications mobiles (iOS/Android) ; minimisation : jeton push uniquement, aucun contenu rattaché à une personne États-Unis Oui Adéquation DPF — décision (UE) 2023/1795 ; CCT 2021/914 en mécanisme de repli Sans objet (adéquation)
Resend Inc. (États-Unis) Envoi d'emails transactionnels ; traitement en région UE (eu-west-1), résidence UE des emails configurée États-Unis (entité) / UE (région de traitement) Oui (entité) Adéquation DPF — décision (UE) 2023/1795 (Resend certifié DPF) ; CCT 2021/914 en mécanisme de repli Sans objet (adéquation)
Anthropic PBC (États-Unis) — Claude API Analyse IA de devis et suggestions tarifaires (fonctionnalité Beta activable/désactivable par tenant) États-Unis Oui CCT 2021/914, modules 2 et 3 (Anthropic non certifié DPF) Oui (TIA réalisé, Recommandations 01/2020 du CEPD) — mesures : minimisation du prompt (texte du devis), non-réutilisation pour entraînement, chiffrement TLS, absence de conservation post-requête

Chaque Sous-traitant ultérieur est lié au Sous-Traitant par un Data Processing Agreement (DPA) conforme à l'article 28 RGPD, incluant les engagements de confidentialité, de sécurité, de notification d'incident et de restitution/suppression des données.

Note sur l'analyse d'impact des transferts (TIA) : un TIA n'est requis que pour les transferts effectués sous Clauses Contractuelles Types (en l'espèce, Anthropic PBC uniquement). Pour les sous-traitants couverts par une décision d'adéquation (EU-US Data Privacy Framework), le TIA est sans objet. Le TIA Anthropic est disponible sur demande motivée à dpo@bicabi.fr. Le Sous-Traitant assure une veille sur la validité du cadre DPF et active, le cas échéant, le mécanisme de repli CCT 2021/914.

La liste actualisée, datée et versionnée, est publiée dans la Politique de Confidentialité de la Plateforme, section 6.2. Toute modification fait l'objet d'un préavis de 30 jours calendaires conformément à l'article 4.4 b) du présent DPA ; l'absence d'objection à l'issue de ce délai vaut acceptation tacite.

Bases juridiques : RGPD art. 44 à 46 ; décision d'exécution (UE) 2023/1795 (EU-US Data Privacy Framework) ; décision d'exécution (UE) 2021/914 (Clauses Contractuelles Types) ; CJUE Schrems II, C-311/18 ; Recommandations 01/2020 du CEPD ; Tribunal de l'UE, T-553/23 (Latombe, 03/09/2025).


ANNEXE 4 — Procédure de notification de Violation de Données Personnelles

A4.1 Déclenchement

Toute Violation de Données Personnelles suspectée ou avérée affectant les Données Personnelles traitées pour le compte du Responsable de Traitement doit être signalée par le Sous-Traitant dans un délai maximum de 24 heures après sa prise de connaissance.

A4.2 Canal

Email à l'adresse de contact principale du tenant (à défaut, l'Owner), avec copie à security@bicabi.fr. En cas d'urgence (violation massive, données sensibles exposées), contact téléphonique de l'Owner en complément.

A4.3 Contenu de la notification initiale

Champ Contenu
Date et heure de détection Date et heure UTC de la prise de connaissance par le Sous-Traitant
Date et heure de la Violation (si connue) Date et heure UTC des faits
Nature de la Violation Destruction / Perte / Altération / Divulgation / Accès non autorisé
Cause suspectée Erreur humaine / Attaque externe / Défaillance technique / Action d'un sous-traitant ultérieur
Catégories de Personnes Concernées Passagers / Invités / Chauffeurs / Partenaires / Autres
Nombre approximatif de Personnes Concernées Fourchette si non connu précisément
Catégories de Données Personnelles concernées Identité / Contact / Géolocalisation / Paiement / Authentification / Autres
Nombre approximatif d'enregistrements Fourchette si non connu précisément
Conséquences probables Analyse du risque pour les droits et libertés des Personnes Concernées
Mesures immédiates prises Containment, révocation d'accès, correctif déployé, etc.
Mesures envisagées Plan d'action pour remédier et prévenir la récurrence
CNIL notifiée Oui / Non (et date si oui)
Personnes Concernées notifiées Oui / Non (et date si oui)
Contact DPO dpo@bicabi.fr

A4.4 Mises à jour

A4.5 Rapport final (post-mortem)

Transmis au Responsable de Traitement dans un délai de 30 jours après clôture de l'incident. Contenu minimum :

A4.6 Assistance à la notification CNIL (art. 33 RGPD)

Le Sous-Traitant assiste le Responsable de Traitement dans la constitution du dossier de notification à la CNIL (délai légal 72 heures), en fournissant toutes les informations techniques nécessaires.

Le point de départ du délai de 72 heures est la prise de connaissance de la Violation par le Responsable de Traitement, laquelle correspond à la réception de la notification du Sous-Traitant (art. 33.2 RGPD). Le Sous-Traitant n'est pas tenu de déclarer lui-même la Violation à l'autorité de contrôle : cette obligation incombe au Responsable de Traitement.

A4.7 Assistance à la communication aux Personnes Concernées (art. 34 RGPD)

Lorsque la Violation est susceptible d'engendrer un risque élevé pour les droits et libertés des Personnes Concernées, le Sous-Traitant assiste le Responsable de Traitement pour :


Acceptation du DPA

Le présent DPA est accepté par le Responsable de Traitement lors de la souscription aux CGV ResaByBicabi et fait partie intégrante du contrat conclu entre les Parties.

L'acceptation est horodatée et conservée par le Sous-Traitant à des fins de preuve, avec l'adresse IP et l'agent utilisateur de la personne ayant accepté pour le compte du Responsable de Traitement (Owner).


Document : Data Processing Agreement ResaByBicabi v1.3 Entrée en vigueur : 30 juin 2026 Édité par SAS BICABI — Tous droits réservés Contact DPO : dpo@bicabi.fr — Sécurité : security@bicabi.fr