Accord de traitement des données (DPA)
Dernière mise à jour : 8 octobre 2026 · Annexe aux CGU
Le présent accord encadre le traitement, par Zoma — ZOMA, Société par actions simplifiée (SAS) au capital de 500 €, immatriculée au 109 737 668 R.C.S. Marseille, dont le siège social est situé 55 rue Grignan, 13006 Marseille — (« le Sous-traitant »), des données personnelles pour le compte du professionnel utilisateur (« le Responsable de traitement »), conformément à l'article 28 du RGPD. Il est accepté par le professionnel lors de son inscription et fait partie intégrante des CGU. En cas de contradiction, il prévaut sur elles pour tout ce qui concerne le traitement des données personnelles.
1. Objet, nature et durée
Zoma traite les données pour fournir son service d'agenda, de réservation et de gestion de la clientèle : hébergement, enregistrement, consultation, envoi de communications, géocodage, mise en relation par messagerie et visioconférence, calculs (disponibilités, trajets, fidélité, absences). Le traitement dure le temps de la relation contractuelle et de la période de conservation prévue à l'article 9.
2. Catégories de personnes et de données
- Personnes : les clients et prospects du professionnel (personnes qui réservent, s'inscrivent en liste d'attente, échangent avec lui ou déposent un avis).
- Identification et contact : nom, prénom, e-mail, téléphone.
- Rendez-vous : prestations, dates, prix, acomptes, statuts, réponses aux rappels, liste d'attente, historique.
- Localisation (prestations à domicile) : adresse postale et coordonnées géographiques.
- Fiche client : notes, photos, produits, factures, fidélité.
- Paiements en ligne : montants, dates et statuts des paiements, remboursements et contestations, et les informations du compte Stripe du Responsable mises à disposition de Zoma par Stripe Connect (solde, paiements, y compris ceux sans lien avec Zoma lorsqu'un compte Stripe existant est rattaché).
- Absences : compteur de rendez-vous non honorés et, si le Responsable l'active, blocage automatique de la réservation en ligne.
- Avis : note, texte, prénom enregistré lors de la réservation, date, réponse du professionnel.
- Espace client et messagerie : e-mail de connexion par lien magique, messages et pièces jointes.
- Prospection : opposition du client aux e-mails de relance (case à la réservation, lien de désinscription).
- Données techniques : journaux et rapports d'erreur, sans adresse IP, cookies ni jetons.
Données de santé. Le service n'est pas destiné aux activités de prévention, de diagnostic ou de soins et Zoma n'est pas hébergeur certifié HDS. Seule une allergie ou contre-indication strictement nécessaire à la sécurité des prestations peut être enregistrée, dans le champ dédié, avec le consentement explicite du client (art. 9.2.a RGPD) horodaté : recueilli par une case spécifique lors de la réservation en ligne, ou attesté par le Responsable qui la saisit lui-même et doit pouvoir en justifier. Aucune donnée de santé ne doit figurer dans les champs libres.
3. Instructions documentées
Zoma ne traite les données que sur instructions documentées du Responsable — l'utilisation et le paramétrage du service valent instruction — sauf obligation légale, auquel cas Zoma en informe le Responsable si la loi le permet. Zoma informe le Responsable si une instruction lui paraît contraire à la réglementation. Le Responsable garantit disposer d'une base légale pour les traitements qu'il met en œuvre et avoir informé les personnes concernées.
4. Confidentialité
Zoma veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité et n'y accèdent que dans la mesure nécessaire (support, maintenance, sécurité). Les informations du compte Stripe du Responsable ne sont consultées manuellement qu'à sa demande ou pour des raisons de sécurité ; Zoma n'effectue jamais de virement ni de retrait depuis ce compte.
5. Sécurité
Zoma met en œuvre des mesures techniques et organisationnelles appropriées : hébergement des données dans l'UE, cloisonnement des données par professionnel, contrôle d'accès, liens signés et à durée limitée, chiffrement des communications (HTTPS), limitation de débit, journalisation de sécurité et suivi des erreurs (Sentry, sans enregistrement de session ni données personnelles : adresses IP, cookies et jetons filtrés avant envoi).
Compte tenu de la nature du traitement et des informations dont il dispose, Zoma assiste le Responsable dans le respect des obligations prévues aux articles 32 à 36 du RGPD, notamment la réalisation d'une analyse d'impact relative à la protection des données et, le cas échéant, la consultation préalable de la CNIL.
6. Sous-traitants ultérieurs
Le Responsable autorise Zoma à recourir aux sous-traitants ultérieurs suivants pour fournir le service :
- Clerk — authentification du Responsable (États-Unis).
- Stripe — paiement des acomptes (Stripe Connect) (Irlande / États-Unis).
- Supabase — base de données et stockage des photos (UE, région AWS eu-west-3 (Paris)).
- Vercel — hébergement applicatif et CDN (États-Unis).
- Resend — envoi des e-mails (États-Unis).
- Upstash — limitation de débit (sécurité) — adresses IP conservées 48 heures au plus (prestataire américain, données hébergées dans l'UE (Francfort, région AWS eu-central-1)).
- Octopush — envoi des SMS (France).
- Daily.co — visioconférence (salles ouvertes 15 min avant, fermées 30 min après, limitées aux participants prévus par la prestation et au professionnel) (États-Unis).
- Sentry — journalisation des erreurs techniques, sans enregistrement de session (adresses IP, cookies et jetons filtrés) (prestataire américain, données hébergées dans l'UE).
- Zoho — messagerie électronique de Zoma (support, transmission des demandes d'exercice des droits) (Union européenne).
- Base Adresse Nationale — géocodage des adresses (api-adresse.data.gouv.fr) (France (État)).
- Apple — notifications push de l'application iOS (APNs) (États-Unis).
- Google — carte de localisation, chargée uniquement au clic du visiteur (États-Unis).
Zoma impose à ces sous-traitants des obligations de protection équivalentes et informe le Responsable par e-mail au moins 30 jours avant tout ajout ou remplacement ; le Responsable peut s'y opposer par écrit pendant ce délai et, à défaut de solution, résilier son abonnement avec remboursement au prorata de la période payée non consommée. Zoma reste responsable envers le Responsable de l'exécution de leurs obligations.
Flux d'agenda. Lorsque le Responsable abonne son agenda personnel (Google, Apple, Outlook…) au flux de ses rendez-vous Zoma, les informations de ces rendez-vous sont transmises, sur son instruction, au fournisseur d'agenda qu'il a choisi. Ce fournisseur n'est pas un sous-traitant ultérieur de Zoma : il relève de la seule relation entre le Responsable et lui.
7. Droits des personnes
Zoma aide le Responsable à répondre aux demandes d'exercice de droits en mettant à sa disposition, sur chaque fiche client, la modification des données (rectification), l'export des données du client (accès, portabilité) et la suppression de la fiche (effacement : fiche, messages, photos et liste d'attente supprimés, rendez-vous anonymisés, factures conservées au titre des obligations comptables), et en lui transmettant sans délai les demandes reçues directement. L'opposition aux relances, exprimée à la réservation ou par le lien de désinscription, est appliquée automatiquement.
8. Violation de données
Zoma notifie le Responsable dans les meilleurs délais, et au plus tard sous 48 heures après en avoir eu connaissance, de toute violation de données à caractère personnel, et fournit les informations utiles pour lui permettre, le cas échéant, de notifier la CNIL et d'informer les personnes concernées.
9. Durées de conservation et sort des données
Pendant la relation contractuelle, et sauf suppression antérieure par le Responsable, Zoma applique pour son compte les durées suivantes, qu'il accepte comme instruction : fiche d'un client sans rendez-vous depuis 3 ans effacée (rendez-vous conservés sans nom pour les statistiques, factures conservées) ; fiche issue d'une réservation en ligne jamais aboutie effacée après 30 jours ; inscription en liste d'attente supprimée 3 mois après sa clôture ; conversation supprimée après 6 mois sans message, pièces jointes comprises.
- Fin de l'accès (essai expiré sans souscription, abonnement résilié ou arrivé à terme) : les données sont conservées 12 mois, puis supprimées définitivement. Un e-mail d'avertissement est adressé au Responsable 30 jours avant ; une souscription avant cette date conserve l'ensemble des données.
- Suppression du compte par le Responsable : effacement immédiat et irréversible de toutes les données, y compris les factures émises par le Responsable.
- Restitution : à tout moment pendant la relation contractuelle et pendant les 12 mois qui suivent la fin de l'accès, impayé compris, le Responsable télécharge sans frais l'archive de ses données : factures et avoirs en PDF, registre des factures (CSV) et export intégral (JSON), depuis Paramètres → Mes données ou, en fin d'accès, depuis la page affichée à sa connexion. Il lui appartient de le faire avant la suppression ou la fin de la période de conservation ; il conserve seul ses pièces comptables pendant la durée légale.
- Les sauvegardes techniques sont effacées au terme de leur cycle de rotation.
10. Audit
Zoma met à disposition du Responsable les informations nécessaires pour démontrer le respect de l'art. 28 et permet la réalisation d'audits, dans des conditions raisonnables (préavis écrit, confidentialité, absence de perturbation du service, frais à la charge du Responsable). Ces informations portent notamment sur le stockage sécurisé des données des professionnels et de leurs clients, le respect des réglementations françaises applicables et les modalités de traitement. Contact : contact@zoma-app.fr.
11. Transferts hors UE
Les transferts éventuels vers des sous-traitants établis hors UE sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne et/ou Data Privacy Framework UE–États-Unis). La base de données et les photos sont hébergées dans l'UE.