Aller au contenu

Accord de traitement des données

Dernière mise à jour: 3 septembre 2026

Cet accord de traitement des données est conclu au titre de l’article 28, paragraphe 3, du RGPD entre l’entreprise qui utilise eTMS24, en qualité de responsable du traitement, et eTrans24 Sp. z o.o., en qualité de sous-traitant. Il fait partie des conditions d’utilisation et s’applique tant que l’entreprise dispose d’un compte eTMS24.

Parties, objet et durée

Le responsable du traitement est l’entreprise titulaire d’un compte eTMS24. Le sous-traitant est eTrans24 Sp. z o.o., ul. Gen. Władysława Sikorskiego 166/lok. 0.03, 18-400 Łomża, Pologne, KRS 0001125679, NIP 7162845197.

L’objet est le traitement des données à caractère personnel que le responsable saisit dans eTMS24 ou qui naissent de son utilisation. L’accord prend effet à la création du compte et prend fin à la fermeture du compte et à l’achèvement de la suppression décrite ci-dessous.

En cas de divergence entre cet accord et les conditions d’utilisation au sujet des données à caractère personnel, cet accord prévaut. Il est régi par le droit polonais et par le RGPD ; si une clause est invalide, les autres restent en vigueur.

Nature et finalité du traitement

Nous traitons les données à caractère personnel uniquement pour fournir le service souscrit : planifier des chargements, émettre des ordres de transport, tenir les registres de flotte, de conducteurs et de partenaires, envoyer des documents et des messages au nom du responsable, émettre et régler des factures et — si le responsable l’active — envoyer et recevoir des factures via le système national polonais de facturation électronique (KSeF).

Nous ne traitons pas les données du responsable à nos propres fins. Nous ne les vendons pas et ne les utilisons pas pour entraîner des modèles d’apprentissage automatique.

Catégories de personnes concernées

  • Les collaborateurs du responsable : administrateurs, affréteurs, comptables et conducteurs disposant d’un compte.
  • Les conducteurs enregistrés dans la flotte et affectés à des chargements, y compris ceux sans compte.
  • Les interlocuteurs chez les partenaires — clients, transporteurs et fournisseurs.
  • Les interlocuteurs sur les lieux de chargement et de déchargement.
  • Les personnes nommées sur les factures, les ordres de transport et les documents de transport, y compris les entrepreneurs individuels.

Catégories de données à caractère personnel

Le responsable du traitement peut saisir les catégories suivantes. eTMS24 ne requiert aucune catégorie particulière au sens de l’article 9 du RGPD, et le responsable ne doit pas en saisir :

  • Données d’identification et de contact : noms, adresses e-mail professionnelles, numéros de téléphone, fonctions, employeur.
  • Données des conducteurs : permis et qualifications, véhicule affecté, chargements affectés et temps de travail correspondant.
  • Données commerciales et financières : adresses, numéros d’identification fiscale, coordonnées bancaires, lignes de facture, montants et échéances.
  • Documents téléversés par le responsable : lettres de voiture CMR, scans, photographies et correspondance, pouvant contenir d’autres données à caractère personnel choisies par le responsable.
  • Données de compte et de traçabilité : heures de connexion, adresses IP, identification du navigateur et le relevé d’acceptation de ces documents.

Instructions documentées

Nous ne traitons les données à caractère personnel que sur instructions documentées du responsable. Les conditions d’utilisation, cet accord et l’usage même de l’application par le responsable constituent ensemble ces instructions ; tout ce qui va au-delà doit être adressé par écrit à hello@etms24.com.

Si le droit de l’Union européenne ou d’un État membre nous impose un traitement allant au-delà de ces instructions, nous en informons le responsable avant le traitement, sauf si ce droit l’interdit.

Nous informons le responsable si, selon nous, une instruction enfreint la législation sur la protection des données.

Confidentialité

Toute personne que nous autorisons à traiter les données du responsable est tenue à une obligation écrite de confidentialité qui survit à la fin de sa mission. L’accès n’est accordé que là où le travail l’exige et il est retiré dès qu’il n’est plus nécessaire.

Mesures de sécurité

Nous appliquons les mesures techniques et organisationnelles suivantes au titre de l’article 32 du RGPD :

  • Une isolation des locataires imposée par la base de données elle-même, via la row-level security de PostgreSQL : les requêtes d’une entreprise n’atteignent pas les lignes d’une autre. Il ne s’agit pas de code applicatif que l’on pourrait contourner.
  • Un contrôle d’accès fondé sur les rôles à l’intérieur de chaque entreprise, de sorte qu’un compte n’atteint que ce que son rôle autorise.
  • Le chiffrement en transit (TLS) sur chaque connexion et le chiffrement au repos de la base de données, du stockage de fichiers et des sauvegardes.
  • Les identifiants KSeF sont conservés chiffrés au moyen d’une clé détenue hors de la base de données et ne sont jamais écrits dans les journaux.
  • Les mots de passe ne sont conservés que sous forme d’empreintes salées, une seule session est active par utilisateur, et un compte n’est utilisable qu’après confirmation de l’adresse e-mail.
  • Des sauvegardes quotidiennes automatiques avec restauration à un instant donné, conservées dans l’Union européenne.
  • La séparation de la production et du développement, un accès administratif limité à des personnes nommément désignées et la journalisation des opérations d’administration.

Sous-traitants ultérieurs

Le responsable donne une autorisation écrite générale pour les sous-traitants ultérieurs énumérés à l’annexe du présent accord. Chacun est tenu à des obligations de protection des données au moins équivalentes à celles énoncées ici, et nous restons pleinement responsables de leurs prestations envers le responsable.

Nous informons chaque administrateur de compte par e-mail au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur. Le responsable peut s’y opposer dans ce délai pour des motifs raisonnables de protection des données ; si l’opposition ne peut être levée, il peut résilier sans frais la partie concernée du service.

Transferts hors de l’Espace économique européen

Les données à caractère personnel sont stockées dans l’Union européenne. Lorsque le support ou l’exploitation d’un sous-traitant ultérieur y accède depuis un pays tiers, le transfert est couvert par les clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914) ainsi que par les mesures supplémentaires qu’elles exigent. La transmission au ministère polonais des Finances est nationale et ne constitue pas un transfert vers un pays tiers.

Assistance au responsable du traitement

  • Demandes des personnes concernées : si une personne concernée s’adresse à nous au sujet de données que nous détenons pour un responsable, nous transmettons la demande sans retard injustifié et n’y répondons pas nous-mêmes. Nous assistons par les fonctions de l’application et, lorsqu’elles ne suffisent pas, manuellement.
  • Nous assistons pour les analyses d’impact relatives à la protection des données et pour la consultation préalable de l’autorité de contrôle, dans la limite des informations dont nous disposons.
  • Nous mettons à disposition les informations nécessaires pour démontrer le respect de l’article 28 du RGPD.

Violations de données à caractère personnel

Si nous prenons connaissance d’une violation de données à caractère personnel touchant les données du responsable, nous en informons chaque administrateur de compte par e-mail sans retard injustifié et en tout état de cause dans les 48 heures. La notification décrit la nature de la violation, les catégories et le nombre approximatif d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées.

La notification à l’autorité de contrôle et aux personnes concernées relève de la décision et de l’obligation du responsable ; nous l’assistons.

Audit et information

Sur demande, et au plus une fois par an, nous fournissons les informations nécessaires pour démontrer le respect du présent accord, y compris une description de nos mesures de sécurité et la liste à jour des sous-traitants ultérieurs.

Le responsable peut vérifier ce respect lui-même ou par un auditeur qu’il mandate et qui n’est pas notre concurrent. Les audits ont lieu pendant les heures ouvrables, sur préavis écrit d’au moins 30 jours, sans perturber le service et sans aucun accès aux données d’autres clients. Chaque partie supporte ses propres frais. Un contrôle d’une autorité de contrôle se déroule selon les modalités de celle-ci.

Restitution et suppression

À la fin de l’accord, le responsable peut demander un export de ses données à caractère personnel dans un format standard ; nous le livrons dans les 30 jours suivant la demande.

Nous supprimons les données à caractère personnel du responsable dans les 60 jours suivant la fin du présent accord, y compris des sauvegardes au fil de leur rotation — sauf lorsque le droit de l’Union européenne ou d’un État membre nous impose de les conserver. Dans ce cas, nous ne conservons que ce que la loi exige, pour la seule durée qu’elle exige, et continuons de les protéger selon le présent accord.

Annexe — sous-traitants ultérieurs et destinataires autorisés

À la date figurant en haut de cette page, sont autorisés :

  • Supabase — base de données, authentification et stockage de fichiers. Reçoit : toutes les données de l’application. Hébergé dans l’Union européenne.
  • Vercel — hébergement de l’application, diffusion de contenu et analytique sans cookies. Reçoit : les données de requête et tout ce qui transite par l’application. Régions de l’Union européenne.
  • Stripe — facturation d’eTMS24 lui-même. Reçoit : le contact de facturation, la raison sociale, l’adresse, le numéro d’identification fiscale et les données de paiement du responsable. Les numéros de carte sont traités par Stripe et ne nous parviennent jamais.
  • Resend — envoi des e-mails depuis l’application : ordres de transport, factures et notifications. Reçoit : adresses des destinataires, objets, contenu des messages et pièces jointes.
  • Amazon Web Services (SES) — voie de secours pour ces mêmes envois. Reçoit : comme ci-dessus.
  • Cloudflare — DNS et routage du courrier entrant pour nos propres domaines. Reçoit : métadonnées de connexion et contenu du courrier qui nous est adressé.
  • Ministère des Finances de la République de Pologne (KSeF) — non pas un sous-traitant ultérieur mais un destinataire légal. Si le responsable active la facturation électronique, les données structurées des factures sont transmises au système national et téléchargées depuis celui-ci en son nom, en application de la loi polonaise sur la TVA.
Retour à la page d’accueil