DashCab
Accord de sous-traitance (RGPD)
Dernière mise à jour : 13 août 2026
Cet accord est conclu au titre de l’article 28 du RGPD entre la compagnie cliente et DigitalWeave Studio. Il fait partie intégrante des conditions générales de vente et se lit avec la politique de confidentialité.
Parties
Responsable du traitement : la compagnie de taxi cliente (identité et numéro d’entreprise repris du contrat). Elle détermine les finalités et les moyens du traitement des données de ses chauffeurs, de son personnel et de ses clients.
Sous-traitant : DigitalWeave Studio (Yacine Frimi, BCE 1009.084.862, Rue des Croisiers 13/11, 7500 Tournai), éditeur de DashCab, agissant pour le seul compte de la compagnie. Voir les mentions légales. Point de contact pour toute question relative aux données : contact@digitalweave.studio.
Objet, nature et durée
Le sous-traitant héberge et exploite le logiciel DashCab pour le compte de la compagnie. Les opérations réalisées sont la collecte via les interfaces web et l’application chauffeur, l’enregistrement, la structuration, la conservation, la consultation, l’export et l’effacement des données, ainsi que l’envoi de notifications (email, SMS, push) déclenché par l’usage du service.
Finalités : gestion de la compagnie (chauffeurs, véhicules, shifts), tenue des feuilles de route électroniques et export vers le fichier central prévus par la réglementation wallonne, encodage et suivi des courses, calcul des recettes et des éléments de paie, planning, réservations et dispatch, facturation client, et localisation des véhicules en service pour les besoins du dispatch.
L’accord produit ses effets pendant toute la durée de l’abonnement et jusqu’à l’accomplissement des opérations de restitution et de suppression décrites plus bas.
Catégories de personnes concernées et de données
Personnes concernées :
- Chauffeurs de la compagnie (salariés ou indépendants).
- Clients de la compagnie : particuliers, patients de transports médicaux, élèves et responsables d’établissements, clients professionnels facturés.
- Personnel du bureau : patron, dispatcheurs et gestionnaires disposant d’un accès à l’application.
Catégories de données :
- Identité et contact : nom, prénom, numéro de téléphone, adresse email, adresses de prise en charge et de destination, numéro de licence de conduite pour les chauffeurs.
- Géolocalisation en service : position courante du véhicule pendant un service ouvert, écrasée à chaque relevé (environ toutes les 30 secondes) et supprimée à la clôture du service. Aucun historique de trajet n’est conservé.
- Données de courses et de feuilles de route : date, heures, lieux, distance, prix, mode de paiement, chauffeur et véhicule, tels qu’exigés par le décret wallon du 28 septembre 2023 et son arrêté d’exécution.
- Données de service et de paie : shifts, heures prestées, recettes, prélèvements, remises de caisse et éléments de rémunération (CP 140.02).
- Données de facturation des clients comptes de la compagnie et pièces jointes déposées par les utilisateurs (photos, commentaires).
- Données techniques : identifiants de compte, empreintes de PIN, jetons de session et de notification, journaux d’accès.
Aucune catégorie particulière de données au sens de l’article 9 du RGPD n’est demandée par le service. Si la compagnie encode, dans un champ libre, une information relative à la santé d’un passager (transport de dialyse par exemple), elle en assume seule la responsabilité et veille à en limiter le contenu au strict nécessaire.
Instructions documentées
Le sous-traitant ne traite les données que sur instruction documentée de la compagnie. Les instructions initiales sont constituées par le présent accord, les conditions générales et le paramétrage du service opéré par la compagnie (modules activés, utilisateurs, droits d’accès, durées de conservation configurables). Toute instruction complémentaire est adressée par écrit, par email, au point de contact ci-dessus.
Le sous-traitant n’utilise à aucune fin propre les données de la compagnie : ni revente, ni publicité, ni entraînement de modèles. Il informe la compagnie s’il estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données, et peut suspendre son exécution jusqu’à clarification. Si le droit belge ou européen l’oblige à un traitement particulier, il en informe la compagnie avant de le réaliser, sauf interdiction légale.
Les personnes autorisées à accéder aux données chez le sous-traitant sont tenues à une obligation de confidentialité et l’accès est limité aux besoins de l’exploitation et du support.
Sous-traitants ultérieurs
La compagnie donne une autorisation générale au recours à des sous-traitants ultérieurs. Ceux-ci sont liés par des obligations de protection des données équivalentes à celles du présent accord.
- Hetzner Online GmbH : hébergement de l’application, de la base de données et des fichiers (Allemagne, Union européenne).
- Resend : envoi des emails transactionnels.
- Brevo : envoi des SMS de connexion chauffeur (OTP).
- GitHub Inc. : dépôt privé recevant les sauvegardes chiffrées hors site (États-Unis, clauses contractuelles types ; le contenu est chiffré avant transfert).
- Google (Firebase Cloud Messaging) et Expo : notifications push de l’application chauffeur (États-Unis, clauses contractuelles types).
- Recommand et, pour l’historique, Billit : transmission des factures sur le réseau Peppol, uniquement pour les compagnies utilisant le module de facturation.
Tout ajout ou remplacement de sous-traitant ultérieur est notifié par email au moins 30 jours avant sa mise en service. La compagnie peut s’y opposer par écrit pour un motif raisonnable tenant à la protection des données pendant ce délai ; à défaut de solution alternative, elle peut résilier l’abonnement sans frais avec effet à la date du changement. La liste à jour est publiée dans la politique de confidentialité.
Transferts hors Union européenne
Les données sont hébergées dans l’Union européenne. Les seuls transferts hors UE résultent des services de notification push et de la copie de sauvegarde chiffrée hors site mentionnés ci-dessus, encadrés par les clauses contractuelles types de la Commission européenne et limités aux données strictement nécessaires (jetons d’appareil pour les push, contenu chiffré de bout en bout pour les sauvegardes).
Mesures techniques et organisationnelles
- Chiffrement en transit de toutes les communications (HTTPS/TLS entre les navigateurs, l’application chauffeur et les serveurs, comme entre les serveurs et la base de données).
- Cloisonnement strict par compagnie : chaque enregistrement porte un identifiant de compagnie et chaque requête applicative est limitée à la compagnie de l’utilisateur authentifié, ce qui rend structurellement impossible la lecture des données d’une autre compagnie.
- Authentification : accès patron par lien magique email ou mot de passe (haché), avec limitation des tentatives ; accès chauffeur par numéro de téléphone enregistré par la compagnie, code OTP par SMS à usage unique puis code PIN pour les reconnexions rapides. Sessions par cookies httpOnly, secure, sameSite ; jetons de l’application chauffeur en stockage sécurisé de l’appareil.
- Minimisation : la position des véhicules n’est conservée que sous forme de position courante, écrasée puis purgée à la clôture du service ; aucun historique de trajet n’existe.
- Sauvegardes chiffrées hors site : sauvegarde quotidienne de la base, chiffrée en AES-256 avant transfert, conservée sur un dépôt privé distinct de l’hébergement, avec surveillance du bon déroulement.
- Journalisation des accès et des actions d’administration, et traçabilité des acceptations et des exports.
- Gestion des secrets hors du code source, variables d’environnement restreintes, accès serveur limité au seul administrateur du sous-traitant, mises à jour de sécurité appliquées régulièrement.
- Immuabilité des feuilles de route clôturées et des factures validées, afin de garantir la valeur probante des documents légaux.
Assistance à la compagnie
Le sous-traitant aide la compagnie, compte tenu de la nature du traitement et des informations dont il dispose, à répondre aux demandes d’exercice de droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition), à réaliser une analyse d’impact si elle s’avère nécessaire et à consulter l’autorité de protection des données. Les fonctions d’export et de suppression disponibles dans l’application permettent à la compagnie de traiter elle-même la majorité de ces demandes. L’assistance est fournie sans frais dans une mesure raisonnable.
Violations de données
En cas de violation de données à caractère personnel affectant les données de la compagnie, le sous-traitant la notifie par email sans délai injustifié et au plus tard 72 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées. Les informations manquantes sont communiquées au fur et à mesure. La notification à l’autorité de protection des données et aux personnes concernées incombe à la compagnie, en sa qualité de responsable du traitement.
Sort des données en fin de contrat
Pendant toute la durée du contrat et pendant 30 jours après sa fin, la compagnie exporte sans frais ses données (feuilles de route en PDF, courses, shifts, factures, fiches clients). Sur demande écrite formulée dans ce délai, le sous-traitant fournit une copie complète des données dans un format structuré et couramment utilisé.
À l’expiration de ce délai, les données sont supprimées des systèmes actifs, puis des sauvegardes selon leur cycle de rotation. Sont réservées les conservations imposées par la loi et pour la seule durée qu’elle impose : 3 ans au moins pour les documents d’exploitation, dont les feuilles de route, et 7 ans pour les pièces comptables. Pendant cette période, les données conservées ne font l’objet d’aucun autre traitement que leur stockage sécurisé et leur mise à disposition en cas de contrôle.
Audit
Le sous-traitant met à la disposition de la compagnie, sur demande écrite, la documentation nécessaire pour démontrer le respect des obligations du présent accord (description des mesures de sécurité, liste des sous-traitants ultérieurs, localisation des données, politique de sauvegarde). La compagnie peut faire réaliser un audit une fois par an, moyennant un préavis raisonnable d’au moins 30 jours, pendant les heures ouvrables, par elle-même ou par un auditeur indépendant soumis à confidentialité et n’étant pas un concurrent du sous-traitant. L’audit ne peut pas porter atteinte à la confidentialité des données des autres clients. Un audit supplémentaire est possible à la suite d’une violation de données avérée. Les coûts de l’audit sont à charge de la compagnie, sauf s’il révèle un manquement significatif du sous-traitant.
Contact
Toute question ou notification relative au présent accord s’adresse à contact@digitalweave.studio. Le présent accord est soumis au droit belge ; les tribunaux de l’arrondissement du Hainaut, division Tournai, sont compétents.