Avenant de traitement des données

Mise à jour le 11/07/26

Appendice relatif au traitement des données

Avis juridique

Dernière mise à jour : 28 juin 2026

Le présent Appendice relatif au traitement des données (« ARD ») fait partie des Conditions générales de service conclues entre Red Friend Co., Ltd., opérant sous la dénomination commerciale Movialy (le « Sous-traitant », « nous », « notre »), et le client (le « Responsable du traitement », « vous »). Il régit notre traitement des données à caractère personnel pour votre compte lorsque vous utilisez le service Movialy (le « Service »).

Il s’applique dans la mesure où vous agissez en tant que responsable du traitement (ou sous-traitant pour le compte d’un autre responsable du traitement) et où nous traitons des données à caractère personnel en tant que sous-traitant pour votre compte — notamment les données à caractère personnel de vos propres clients (locataires) et de vos Utilisateurs autorisés que vous saisissez dans le Service.

En cas de conflit entre le présent ARD et les Conditions générales de service concernant le traitement des données à caractère personnel, le présent ARD prévaut.


1. Définitions

Des termes tels que « données à caractère personnel », « traitement », « personne concernée », « responsable du traitement », « sous-traitant » et « violation de données à caractère personnel » ont les significations qui leur sont attribuées par le Règlement général sur la protection des données (RGPD) et/ou la loi thaïlandaise sur la protection des données personnelles (PDPA), selon le cas. Par « loi applicable en matière de protection des données », on entend l’ensemble des lois relatives à la protection des données et à la vie privée applicables au traitement visé par le présent ARD.


2. Rôles des parties

2.1 Vous êtes le responsable du traitement des données à caractère personnel que vous soumettez au Service ou que vous y traitez concernant vos locataires et vos Utilisateurs autorisés. Vous déterminez les finalités et les moyens de ce traitement.

2.2 Nous agissons en tant que votre sous-traitant à l’égard de ces données à caractère personnel et ne les traitons que sur la base de vos instructions écrites, notamment celles figurant dans les Conditions générales de service, le présent ARD et votre utilisation des options de configuration du Service.

2.3 Nous sommes un responsable du traitement indépendant pour les données limitées décrites dans notre Politique de confidentialité (par exemple, gestion du compte, facturation, sécurité). Ce traitement est régi par notre Politique de confidentialité, et non par le présent ARD.


3. Vos instructions et vos responsabilités

3.1 Vous nous donnez instruction de traiter les données à caractère personnel uniquement (a) pour fournir et maintenir le Service, (b) comme précisé davantage dans les Conditions générales de service et le présent ARD, et (c) conformément aux configurations que vous effectuez au sein du Service.

3.2 Vous êtes tenu de vous assurer que vous disposez d’une base juridique valide ainsi que des consentements requis pour collecter et traiter les données à caractère personnel que vous saisissez dans le Service, y compris les documents d’identité (tels que les permis de conduire, les passeports et les cartes d’identité) et les photographies, et de fournir aux personnes concernées les informations requises.

3.3 Vous ne devez pas utiliser le Service pour traiter des données à caractère personnel en violation de la Loi applicable en matière de protection des données, et vos instructions ne doivent pas nous obliger à le faire.


4. Objet et détails du traitement

Objet : fourniture du service Movialy Fleet et de gestion des réservations. Durée : pour la durée de votre compte, ainsi que les périodes de conservation décrites dans les Conditions Générales d’Utilisation et la Politique de Confidentialité. Nature et finalité : hébergement, stockage, transmission, affichage et traitement des Données Clients afin de fournir les fonctionnalités du Service (réservations, enregistrement à l’arrivée/départ, finances, maintenance, rapports, fonctionnalités d’intelligence artificielle facultatives). Catégories de personnes concernées : vos locataires (clients), vos Utilisateurs Autorisés, ainsi que toute autre personne dont les données vous choisissez d’entrer dans le système. Catégories de données à caractère personnel : identité et coordonnées ; documents d’identité (permis de conduire, passeport, carte d’identité) ; photographies ; dossiers de réservation, financiers et comptables ; notes et évaluations ; ainsi que les métadonnées associées. Données particulières / sensibles : le Service n’est pas conçu pour le traitement de données à caractère particulier, à l’exception des documents d’identité nécessaires à la location de véhicules. Vous ne devez pas saisir de données sensibles, sauf si vous avez préalablement assuré une base juridique licite pour ce faire.


5. Confidentialité

Nous veillons à ce que le personnel autorisé à traiter les données à caractère personnel soit lié par des obligations de confidentialité appropriées, et à ce que l’accès aux données soit limité aux seules personnes ayant besoin d’y accéder pour fournir le Service. L’accès privilégié de super-administrateur est restreint et consigné.


6. Mesures de sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, notamment celles décrites dans notre Politique de Confidentialité : chiffrement en transit (HTTPS/TLS), isolation des clients via la sécurité au niveau des lignes (company_id), contrôle d’accès basé sur les rôles, re-vérifié côté serveur, URL signées à durée limitée pour les fichiers stockés, journalisation des modifications, et accès privilégié restreint et consigné. Un résumé de ces mesures figure à l’Annexe 2.


7. Sous-traitants

7.1 Vous nous autorisez à faire appel à des sous-traitants pour fournir le Service. La liste actuelle des sous-traitants figure à l’Annexe 1, ainsi que sur notre page Politique de Confidentialité / sous-traitants.

7.2 Nous imposons à chaque sous-traitant des obligations en matière de protection des données qui ne sont pas moins protectrices que celles figurant dans la présente CLP, et nous demeurons responsables de leur exécution.

7.3 Nous vous informerons de tout ajout ou remplacement prévu d’un sous-traitant au moins trente (30) jours à l’avance, afin de vous permettre d’exprimer une objection fondée sur des motifs raisonnables liés à la protection des données dans ce délai. Si vous formulez une objection raisonnable et bien fondée que nous ne sommes pas en mesure de résoudre, vous pouvez, comme seul recours, résilier la partie concernée du Service par notification écrite.


8. Assistance au responsable du traitement

8.1 Compte tenu de la nature du traitement, nous vous apporterons, dans toute la mesure du possible, une assistance par des mesures techniques et organisationnelles appropriées afin de vous aider à remplir votre obligation de répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation du traitement, portabilité, opposition). Le Service propose également des fonctionnalités d’exportation (CSV) et de suppression que vous pouvez utiliser directement.

8.2 Nous vous apporterons, le cas échéant et à votre demande raisonnable, une assistance dans la réalisation des analyses d’impact relatives à la protection des données et des consultations préalables avec les autorités de contrôle, en tenant compte des informations dont nous disposons.


9. Violation de données à caractère personnel

Nous vous notifierons sans retard injustifié, dès que nous en aurons connaissance, toute violation de données à caractère personnel affectant les données à caractère personnel traitées pour votre compte, et nous vous fournirons les informations raisonnablement disponibles afin de vous aider à remplir vos propres obligations de notification.


10. Transferts internationaux

Lorsque la fourniture du Service implique le transfert de données à caractère personnel vers des pays tiers, nous veillons à mettre en place un mécanisme de transfert approprié, conformément aux exigences de la loi applicable en matière de protection des données (tels que les clauses contractuelles types prévues par le RGPD ou les mécanismes applicables en vertu de la PDPA). Voir l’Annexe 1 pour la liste des lieux d’établissement des sous-traitants.


11. Restitution et suppression des données

À l’issue de la résiliation du Service, et selon votre choix, nous restituerons ou supprimerons les données à caractère personnel traitées pour votre compte, sauf dans la mesure où la loi nous oblige à les conserver. Les Données Client seront mises à disposition pour exportation pendant trente (30) jours suivant la résiliation, après quoi elles pourront être supprimées, sauf si leur conservation est imposée par la loi.


12. Audit

Nous mettrons à votre disposition les informations raisonnablement nécessaires pour démontrer notre conformité à la présente CLP, et nous permettrons et contribuerons aux audits, y compris aux inspections, menés par vous-même ou par un auditeur mandaté par vous, sous réserve d’un préavis raisonnable, du respect de la confidentialité et de limites raisonnables quant à leur fréquence, et durant les heures normales d’ouverture. Les audits sont limités à une fois par année civile, sauf si une autorité de contrôle exige une fréquence plus élevée.


13. Responsabilité

La responsabilité de chaque partie au titre de la présente CLP est soumise aux limitations et exclusions de responsabilité énoncées dans les Conditions Générales d’Utilisation.


14. Droit applicable

La présente CLP est régie par la loi désignée dans les Conditions Générales d’Utilisation (Thaïlande), sans préjudice des dispositions impératives de la loi applicable en matière de protection des données.


Annexe 1 — Sous-traitants

FournisseurFinalitéLieu d’établissement
Supabase, Inc. (via Lovable Cloud)Base de données, authentification, stockage d’objets, fonctions serveurÉtats-Unis / UE (selon la configuration du projet)
Cloudflare, Inc.Réseau de diffusion de contenu (CDN), workers edge, livraison des applications web progressives (PWA), mise en cacheÉtats-Unis ; réseau edge mondial
Lovable AI GatewayReconnaissance optique de caractères (OCR), suggestions de véhicules, classification de documents, traduction, génération de vignettesÉtats-Unis / UE
ClickUpTickets d’assistance et rapports de boguesÉtats-Unis
Omise / Opn PaymentsTraitement des paiements (local)Thaïlande / Singapour
PaddleTraitement des paiements (international)Royaume-Uni / UE
Services tiers de suivi GPS (fonction en cours de développement)Connexion GPS facultative ; les identifiants sont fournis par le responsable du traitement et ne sont pas stockés par défautFonction en cours de développement
Nager.DateDonnées relatives aux jours fériés par paysUnion européenne
FlagCDNIcônes de drapeaux pour le sélecteur de langueCDN mondial

Annexe 2 — Mesures techniques et organisationnelles (résumé)

  • Chiffrement des données à caractère personnel en transit (HTTPS/TLS).
  • Isolation logique des locataires assurée par la sécurité au niveau des lignes (Row Level Security) sur le champ company_id.
  • Contrôle d’accès basé sur les rôles (rôles + autorisations par fonctionnalité), vérifié à nouveau côté serveur pour les actions sensibles.
  • URL signées et à durée limitée pour accéder aux photos et documents stockés.
  • Journalisation des modifications apportées aux réservations, aux clients, aux véhicules et aux registres financiers.
  • Accès restreint et journalisé pour les super-administrateurs.
  • Gestion des sessions avec expiration et réinitialisation du mot de passe.
  • Réinitialisation quotidienne et isolement des données de démonstration.

← Retour à l’Avis juridique