1. Objet et parties
Le présent accord est conclu entre l'entreprise cliente désignée dans la lettre de mission (« le client », responsable du traitement) et SAMIFISC (« le cabinet », sous-traitant), identifié dans les mentions légales. Il précise les conditions dans lesquelles le cabinet traite des données personnelles pour le compte du client dans le cadre de la mission et de l'Espace Client, en application de la loi n° 09-08 et de son décret n° 2-09-165, et, pour les clients qui y sont soumis, de l'article 28 du Règlement (UE) 2016/679.
Il fait partie du contrat au même titre que les Conditions générales, sur lesquelles il prévaut pour tout ce qui concerne les données personnelles.
2. Qui est responsable de quoi
| Traitement | Responsable | Rôle du cabinet |
|---|---|---|
| Paie et gestion des salariés du client (module Paie & RH, bulletins, déclarations sociales, documents RH) | Le client | Sous-traitant |
| Clients, fournisseurs et documents commerciaux du client (module Gestion commerciale) | Le client | Sous-traitant |
| Tiers figurant sur les pièces comptables déposées | Le client | Sous-traitant |
| Contacts du client enregistrés au dossier (dirigeants, comptable interne, utilisateurs de l'Espace Client, numéros WhatsApp) | Le cabinet | Responsable du traitement |
| Dossier de travail, déclarations déposées, obligations professionnelles et légales du cabinet | Le cabinet | Responsable du traitement |
Pour les traitements dont il est responsable, le cabinet applique sa Politique de confidentialité. Le présent accord régit les traitements des trois premières lignes.
3. Instructions du client
Le cabinet ne traite les données que sur instruction documentée du client. Constituent des instructions : la lettre de mission, les présentes, les paramètres que le client fixe dans son Espace Client (utilisateurs, modules activés, contacts WhatsApp, destinataires des documents) et les demandes écrites qu'il adresse au cabinet. Le cabinet informe le client s'il estime qu'une instruction est contraire à la loi.
Le cabinet peut traiter les données au-delà de ces instructions lorsque la loi ou une autorité compétente l'y oblige ; il en informe alors le client avant le traitement, sauf interdiction légale.
4. Engagements du cabinet
- Confidentialité : les personnes autorisées à traiter les données sont tenues au secret professionnel de l'expert-comptable et à un engagement de confidentialité écrit ; l'accès est limité aux collaborateurs affectés au dossier.
- Sécurité : les mesures de l'annexe B sont mises en œuvre et adaptées à l'état de l'art.
- Finalité : aucune utilisation des données pour le compte du cabinet ou d'un tiers, aucune vente, aucun entraînement de modèle d'intelligence artificielle sur les données du client.
- Assistance : le cabinet aide le client à répondre aux demandes des personnes concernées (accès, rectification, opposition) dans les dix (10) jours ouvrés de la transmission, et lui fournit les informations nécessaires à ses formalités CNDP et à ses analyses d'impact.
- Violations : toute violation de données du client est notifiée au client sans retard injustifié et au plus tard soixante-douze (72) heures après que le cabinet en a eu connaissance, avec la nature de la violation, les données et personnes concernées, les conséquences probables et les mesures prises ; le cabinet documente l'incident.
- Registre : le cabinet tient la fiche de traitement de l'annexe A à jour et la met à disposition du client.
5. Sous-traitants ultérieurs
Le client autorise le cabinet à recourir aux sous-traitants ultérieurs listés à l'annexe C. Le cabinet leur impose par contrat des obligations de protection au moins équivalentes aux présentes et reste responsable envers le client de leur exécution. Tout ajout ou remplacement est annoncé au client dans l'Espace Client et par e-mail au moins trente (30) jours avant ; le client peut s'y opposer par écrit pour un motif légitime, auquel cas les parties recherchent une solution et, à défaut, le client peut mettre fin à la mission sans pénalité.
6. Transferts hors du Maroc
Le serveur d'application et la base de données sont hébergés en France ; les fichiers et les sauvegardes le sont dans des compartiments Cloudflare R2 en juridiction Union européenne — territoires reconnus par la CNDP comme assurant un niveau de protection suffisant. Les transferts vers des prestataires établis aux États-Unis, nécessaires au service — Cloudflare (opérateur du stockage), Meta (acheminement des messages WhatsApp), Anthropic et OpenAI (modèles d'intelligence artificielle) — sont encadrés par leurs clauses contractuelles et font l'objet des formalités des articles 43 et 44 de la loi n° 09-08 par le cabinet ; le client déclare de son côté, dans ses propres formalités, le transfert que constitue l'hébergement de ses fichiers dans l'Union européenne (voir l'Engagement de conformité CNDP). Aucun autre transfert n'a lieu sans accord écrit du client.
7. Droits des personnes
Le client répond aux demandes de ses salariés, clients et fournisseurs. Le cabinet transmet au client, sans y répondre lui-même, toute demande qu'il reçoit directement — y compris par WhatsApp — et l'aide à y donner suite dans les délais de la loi. Les fonctions d'export et de correction de l'Espace Client permettent au client de satisfaire lui-même la plupart des demandes.
8. Audit et contrôle
Le cabinet met à disposition du client les informations nécessaires pour démontrer le respect du présent accord : fiche de traitement, liste des sous-traitants, description des mesures de sécurité, attestations de l'hébergeur. Le client peut, une fois par an et moyennant un préavis de trente (30) jours, faire réaliser un audit documentaire ou sur place par lui-même ou un auditeur indépendant tenu au secret, aux heures ouvrées, sans accès aux données des autres clients du cabinet et à ses frais, sauf si l'audit révèle un manquement substantiel.
9. Durée et fin du traitement
L'accord dure aussi longtemps que la mission. À la fin de celle-ci, le client dispose de soixante (60) jours pour exporter ses données depuis l'Espace Client ou en demander la remise au cabinet dans un format réutilisable. À l'issue de ce délai, le cabinet supprime les données du client de l'espace actif et l'atteste par écrit sur demande ; elles disparaissent des sauvegardes complètes à l'expiration de leur rotation (quotidiennes 7 jours, hebdomadaires 4 semaines, mensuelles 6 mois, annuelles 3 ans) et ne sont jamais restaurées dans un espace actif.
Le cabinet conserve, en tant que responsable du traitement et sous secret professionnel, ce que ses obligations légales et professionnelles imposent : dossier de travail, déclarations déposées et leurs justificatifs, pendant dix (10) ans.
10. Responsabilité
Chaque partie répond des dommages causés par un manquement à ses obligations au titre du présent accord. La responsabilité du cabinet est encadrée par les Conditions générales, sauf pour le préjudice résultant d'une violation de données imputable à une faute lourde du cabinet ou de ses sous-traitants ultérieurs.
Annexe A — Fiche de traitement
- Objet
- Tenue de la paie et gestion administrative des salariés ; facturation et suivi des clients et fournisseurs ; traitement comptable des pièces déposées.
- Nature des opérations
- Collecte, enregistrement, structuration, conservation, extraction, consultation, communication aux administrations, génération de documents, effacement.
- Catégories de personnes
- Salariés et anciens salariés du client, candidats et stagiaires ; clients et fournisseurs personnes physiques ; dirigeants et contacts des tiers ; personnes figurant sur les pièces comptables.
- Catégories de données
- Identité et CIN ; situation familiale et personnes à charge ; adresse et coordonnées ; numéro CNSS ; contrat, poste, rémunération et retenues ; RIB ; absences et congés ; identifiants ICE et commerciaux ; montants, dates et références des opérations.
- Données sensibles
- Aucune par principe ; les arrêts maladie sont traités sans mention du motif médical, sauf pièce déposée par le client.
- Durée
- Durée de la mission, puis 60 jours d'export et suppression ; archives légales du cabinet 10 ans.
- Localisation
- Union européenne (France).
Annexe B — Mesures de sécurité
- Chiffrement TLS de toutes les communications ; chiffrement au repos des fichiers et des sauvegardes ; base de données sur un serveur dédié, isolée du réseau public, sauvegardée chiffrée.
- Authentification par mot de passe haché, sessions limitées, invitation nominative des utilisateurs par le client, révocation immédiate.
- Cloisonnement par dossier : un collaborateur n'accède qu'aux dossiers qui lui sont attribués ; un utilisateur client ne voit que son entreprise ; les données des salariés ne sont visibles que des rôles habilités.
- Journalisation des connexions, dépôts, consultations de documents, validations, envois et suppressions dans le journal du dossier ; journaux techniques purgés après douze (12) mois.
- Analyse antivirus de chaque fichier déposé, limitation des types et tailles ; aucun lien public de téléchargement, un document ne se télécharge que depuis une session authentifiée.
- Vérification d'identité des contacts WhatsApp par code envoyé par e-mail, session de vérification limitée dans le temps, aucune donnée d'identification demandée par message.
- Les fournisseurs de modèles d'intelligence artificielle ne reçoivent que les pièces et messages nécessaires au traitement demandé, sans entraînement de leurs modèles sur ces contenus.
- Sauvegardes quotidiennes chiffrées, conservées sur un site distinct, restauration testée ; objectif de reprise sous huit (8) heures ouvrées.
- Mises à jour de sécurité appliquées régulièrement, environnement de production isolé, secrets gérés hors du code.
- Sensibilisation des collaborateurs et engagement de confidentialité signé à l'embauche.
Annexe C — Sous-traitants ultérieurs
| Prestataire | Prestation | Pays |
|---|---|---|
| Hébergeur de l'Espace Client (nom et adresse dans les mentions légales) | Serveur d'application et base de données | France |
| Cloudflare, Inc. | Stockage d'objets R2 des fichiers déposés et des sauvegardes — compartiments dédiés, chiffrés, en juridiction Union européenne | États-Unis (données dans l'Union européenne) |
| Brevo (Sendinblue SAS) | Acheminement des e-mails de l'application | France |
| Meta Platforms Ireland Ltd | API WhatsApp Business — acheminement des messages et pièces échangés avec les contacts du client | Irlande |
| Anthropic PBC | Modèles d'intelligence artificielle — lecture des pièces, classement, assistant | États-Unis |
| OpenAI, L.L.C. | Modèles d'intelligence artificielle — assistant, transcription et synthèse vocales | États-Unis |
La version à jour de cette liste est publiée sur cette page ; les modifications sont notifiées selon la section 5.
Document « Accord de traitement des données », version 2026-09, en vigueur le 20 septembre 2026. Les versions antérieures sont disponibles sur demande à contact@samifisc.com.