Article 1 — Objet et rôles
Le présent Accord de Traitement des Données (« DPA ») encadre les traitements de données à caractère personnel qu'EnvoiSMS.ma réalise pour le compte de ses clients dans le cadre du Service (envoi de messages, vérification OTP, gestion de contacts). Pour ces traitements, le client est Responsable de traitement et EnvoiSMS.ma agit en qualité de Sous-traitant, au sens de la loi marocaine n° 09-08 et, lorsque celui-ci s'applique, de l'article 28 du RGPD.
Ce DPA fait partie intégrante des CGV/CGU. Un exemplaire contresigné peut être demandé à
[email protected] pour les besoins de vos propres registres de conformité.
Article 2 — Données traitées et finalités
- Catégories de données : numéros de téléphone des destinataires, contenu des messages, identifiants de contacts (nom, attributs personnalisés) importés par le client, métadonnées techniques d'acheminement.
- Personnes concernées : les destinataires des communications du client (clients finaux, utilisateurs, prospects ayant consenti).
- Finalité exclusive : l'exécution du Service commandé par le client — acheminement des messages, vérification OTP, gestion des désinscriptions et restitution des journaux au client.
- EnvoiSMS.ma ne traite ces données sur aucune autre instruction que celles du client, matérialisées par ses appels API et sa configuration, et ne les utilise jamais à des fins propres (ni publicité, ni revente, ni profilage).
Article 3 — Durée et conservation
- Le DPA s'applique pendant toute la durée du compte client.
- Les journaux de messages sont conservés selon les durées indiquées dans la Politique de Confidentialité, puis purgés automatiquement.
- À la clôture du compte, les données personnelles traitées pour le compte du client sont supprimées ou anonymisées dans un délai de 30 jours — à l'exception des données de facturation soumises aux obligations légales comptables marocaines, conservées pour la durée requise.
Article 4 — Mesures de sécurité
- Chiffrement en transit (TLS) sur l'ensemble des échanges, et chiffrement au repos sur l'infrastructure de stockage.
- Les secrets sensibles (codes OTP, secrets TOTP) sont stockés hachés ou chiffrés (AES-256) ; les clés API ne sont conservées que sous forme de hachage.
- Journalisation et audit des accès (journal d'audit API, journal des actions d'administration attribuées à leur auteur).
- Cloisonnement strict des données par compte client ; listes blanches d'adresses IP disponibles par clé API.
- Principe de moindre privilège pour les accès internes, limités à l'équipe opérationnelle strictement nécessaire.
Article 5 — Sous-traitance ultérieure
- Le client autorise de manière générale le recours aux sous-traitants ultérieurs figurant sur la Liste des Sous-traitants publiée à l'adresse https://envoisms.ma/fr/legal/subprocessors/.
- EnvoiSMS.ma impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA.
- Toute modification substantielle de cette liste est annoncée au moins 30 jours avant sa prise d'effet (notification par email ou dans le dashboard). Le client peut objecter par écrit ; à défaut de solution, il peut clôturer son compte avant la prise d'effet.
Article 6 — Assistance et droits des personnes
- EnvoiSMS.ma transmet sans délai au client toute demande d'exercice de droits (accès, rectification, suppression, opposition) reçue directement d'une personne concernée, sans y répondre lui-même sauf obligation légale.
- La plateforme fournit au client les outils nécessaires : export des journaux, suppression de contacts, gestion automatique des désinscriptions (STOP), export complet des données du compte depuis le dashboard.
- EnvoiSMS.ma assiste raisonnablement le client pour ses analyses d'impact et ses obligations de sécurité, compte tenu de la nature du traitement.
Article 7 — Notification des violations
EnvoiSMS.ma notifie au client, dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, toute violation de données à caractère personnel affectant les données traitées pour son compte, en documentant la nature de la violation, les catégories de données concernées et les mesures prises ou proposées.
Article 8 — Localisation et transferts
Le Service est opéré sur l'infrastructure edge mondiale de Cloudflare, avec une diffusion au plus près du Maroc. Certains sous-traitants ultérieurs (voir la Liste des Sous-traitants) sont établis hors du Maroc, notamment aux États-Unis et dans l'Union européenne ; ces transferts sont encadrés par des garanties contractuelles appropriées (clauses contractuelles types, certifications applicables des prestataires).
Article 9 — Audit et documentation
EnvoiSMS.ma met à la disposition du client la documentation raisonnablement nécessaire pour démontrer le respect du présent DPA (présente documentation, réponses aux questionnaires de sécurité). Les demandes d'information complémentaires sont adressées à [email protected] et traitées sous 30 jours.
Article 10 — Contact