Avenant relatif au traitement des données et à la confidentialité (DPA) de SVOYAGER
Dernière mise à jour : 31 mai 2026
Le présent avenant relatif au traitement des données et à la confidentialité (DPA) fait partie intégrante du contrat conclu entre SVOYAGER CONCIERGE & CONSULTANCY - FZCO, opérant sous la marque SVOYAGER (« SVOYAGER », « nous », « notre », « nos » ou « sous-traitant »), et le client professionnel, partenaire, agence, plateforme, éditeur ou toute autre entité utilisant le widget photo B2B de SVOYAGER, les liens partenaires hébergés, l’API, l’accès en marque blanche ou les services connexes (le « client », le « partenaire », « vous », « votre » ou « responsable du traitement »).
Le présent accord de traitement des données (DPA) s’applique au traitement des données à caractère personnel dans le cadre de la génération, de la validation, de la prévisualisation et de la livraison du fichier final des photos par SVOYAGER pour les passeports, visas, cartes d’identité et autres documents, ainsi qu’au suivi des partenaires, à la facturation, au reporting et aux services techniques associés. Le présent accord sur le traitement des données (DPA) complète, sans le remplacer, le contrat commercial principal, les conditions générales des partenaires, le bon de commande, l’accord tarifaire ou les conditions d’utilisation de la plateforme, et s’applique uniquement aux obligations en matière de traitement des données et de protection de la vie privée.
1. Objet
SVOYAGER fournit des services de traitement de photos basés sur l’IA, de mise en forme de photos de documents, de suivi des partenaires, de flux de photos hébergés, de widgets intégrés et d’accès à une API B2B destinés aux partenaires dans les domaines du voyage, des visas, de la relocalisation, de l’immigration et autres secteurs connexes. Dans le cadre de la fourniture de ces services, SVOYAGER peut traiter des données à caractère personnel pour le compte du Partenaire et, le cas échéant, des utilisateurs finaux du Partenaire. Le présent accord de traitement des données (DPA) définit les engagements en matière de confidentialité, de sécurité, de traitement des données, de conservation, de confidentialité, de sous-traitants et de suppression applicables à ces services.
2. Rôles des parties
2.1 Le partenaire en tant que responsable du traitement. Dans le cadre des cas d’utilisation par des partenaires B2B, le Partenaire agit généralement en tant que responsable du traitement des données à caractère personnel relatives à ses propres clients, utilisateurs, prospects, consommateurs ou visiteurs de son site web, et détermine les raisons pour lesquelles le service de photos est proposé à ses utilisateurs, la manière dont il est présenté, la base juridique applicable, le modèle d’intégration, ainsi que la manière dont le Partenaire communique avec ses utilisateurs au sujet de la confidentialité, du consentement, du paiement et des conditions d’utilisation du service.
2.2 SVOYAGER en tant que sous-traitant. SVOYAGER agit en tant que sous-traitant lorsqu’il traite des données à caractère personnel pour le compte du Partenaire afin de fournir le widget photo B2B, le lien partenaire hébergé, l’API, l’accès en marque blanche, les rapports et les services connexes, uniquement conformément aux instructions documentées du Partenaire, dans la mesure nécessaire à la fourniture des services, comme l’exige la législation applicable, et dans les limites autorisées par le contrat principal, le présent ATD et les lois applicables en matière de protection de la vie privée.
2.3 SVOYAGER en tant que responsable du traitement indépendant dans des cas limités. SVOYAGER peut agir en tant que responsable du traitement indépendant à des fins limitées, notamment la gestion des comptes des partenaires, la facturation, la comptabilité et la conformité fiscale, la prévention de la fraude, la détection des abus et la surveillance de la sécurité, les réclamations juridiques, la conformité et la gestion des litiges, ainsi que les communications directes avec les partenaires concernant le service.
2.4 Sous-traitants. SVOYAGER peut faire appel à des sous-traitants pour fournir les services, notamment SNAPFLOW LLC en tant que prestataire sous-jacent de traitement de photos par IA. Ces prestataires traitent les données uniquement dans la mesure nécessaire à la fourniture des services de traitement de photos, d’hébergement, de stockage, de sécurité, de paiement ou d’infrastructure.
3. Portée du traitement
La présente politique de confidentialité s'applique aux données à caractère personnel traitées via les liens partenaires hébergés par SVOYAGER (le Partenaire redirige les utilisateurs vers un lien suivi hébergé par SVOYAGER, par exemple https://svoyager.com/{locale}/passport-photo?ref={code}), le widget SVOYAGER intégré (intégré sur le site du Partenaire, le traitement étant acheminé via le backend de SVOYAGER), et l’API B2B de SVOYAGER / l’accès en marque blanche (le Partenaire se connecte à l’API de SVOYAGER à l’aide des identifiants fournis par SVOYAGER).
4. Catégories de données à caractère personnel
Les données à caractère personnel traitées peuvent inclure les photos téléchargées par l’utilisateur, les aperçus générés et les photos finales sans filigrane, les feuilles de photos imprimables lorsque cette fonctionnalité est prise en charge, le type de document/pays/code de spécification sélectionné, les métadonnées techniques (type de fichier, taille du fichier, identifiant de la demande, statut de traitement, horodatages, codes d’erreur/de problème), l’adresse e-mail de l’utilisateur lorsque cela est nécessaire pour la livraison, le paiement ou l’assistance, les identifiants de partenaire, de campagne, de locataire, d’affilié ou de suivi, ou l’identifiant de clé API, l’adresse IP, les métadonnées du navigateur ou de l’appareil, les journaux et les événements de sécurité, les métadonnées relatives au statut de paiement, à la commande, à la transaction ou à la facturation, ainsi que les communications d’assistance. Dans la mesure du possible, le Partenaire doit limiter au strict minimum les données à caractère personnel partagées avec SVOYAGER.
5. Catégories de personnes concernées
Les personnes concernées peuvent inclure les clients du Partenaire et les visiteurs de son site web, les clients des services de visa, d’immigration, de relocation, de voyage et de documents, les utilisateurs finaux générant des photos de passeport, de visa, d’identité ou de documents, les employés du Partenaire ou les utilisateurs autorisés gérant le compte, les utilisateurs B2C de SVOYAGER, ainsi que les personnes contactant le service d’assistance au sujet du service de photos.
6. Instructions de traitement
Le Partenaire charge SVOYAGER de traiter les données à caractère personnel uniquement aux fins décrites dans le présent accord sur le traitement des données (DPA) et dans le contrat applicable. SVOYAGER ne traitera pas de données à caractère personnel à des fins non liées, sauf si la loi l’exige, si cela est nécessaire pour des raisons de sécurité, de prévention de la fraude ou de prévention des abus, si le Partenaire l’autorise expressément, ou si cela est nécessaire pour fournir, maintenir ou améliorer le service contractuel d’une manière autorisée par le présent ATD. Si SVOYAGER estime qu’une instruction enfreint la législation applicable en matière de protection des données, il peut en informer le Partenaire et suspendre le traitement concerné jusqu’à ce que la situation soit clarifiée.
7. Principes de protection des données et de sécurité
SVOYAGER mettra en œuvre les mesures de sécurité techniques et organisationnelles appropriées destinées à protéger les données à caractère personnel contre tout accès non autorisé, toute divulgation, altération, perte, utilisation abusive ou destruction, et traitera les données à caractère personnel conformément aux principes de licéité, de loyauté et de transparence, de limitation de la finalité, de minimisation des données, d’exactitude, de limitation de la conservation, d’intégrité et de confidentialité, ainsi que de responsabilité. Toutes les données transmises vers et depuis les services SVOYAGER doivent être protégées à l’aide d’un protocole de transport chiffré conforme aux normes du secteur (TLS/HTTPS).
8. Options de stockage des données
Option A — Stockage temporaire dans le cloud. Les images des clients, les aperçus, les fichiers finaux et les données de traitement associées peuvent être stockés temporairement au sein d’une infrastructure cloud sécurisée à des fins opérationnelles (accès aux aperçus, livraison finale, récupération par e-mail, finalisation des commandes, assistance en cas de remboursement ou de refonte, prévention des abus, débogage, vérification de la facturation, rapports destinés aux partenaires). Paramètres par défaut recommandés par SVOYAGER : images d’aperçu 24 heures ; fichiers finaux sans filigrane 24 heures ; métadonnées des commandes jusqu’à 7 ans lorsque cela est nécessaire à des fins fiscales, comptables ou juridiques ; journaux techniques de 30 à 180 jours. Lorsque le fournisseur sous-jacent prend en charge une durée de conservation configurable, SVOYAGER peut choisir une période comprise entre 2 heures et 14 jours, sauf si une période plus courte ou plus longue est requise par la loi, pour des raisons de sécurité, d’assistance ou en fonction de la configuration du partenaire.
Option B — Traitement sans stockage. Lorsque cela est techniquement possible, les images téléchargées sont envoyées pour traitement et les résultats sont renvoyés directement (par exemple au format Base64), le stockage persistant étant réduit au minimum ou désactivé. Cette option est recommandée pour les partenaires soumis à des exigences accrues en matière de confidentialité, de conformité, de finance, d’administration, de santé, d’immigration ou d’entreprise.
9. Propriété des données
Le Partenaire, ou l’utilisateur final du Partenaire le cas échéant, conserve tous les droits, la propriété et les intérêts relatifs aux images téléchargées, aux aperçus générés, aux fichiers photo finaux et au contenu utilisateur associé. SVOYAGER ne revendique pas la propriété des photos mises en ligne par les utilisateurs ni des fichiers photo finaux générés, et ne reçoit que les droits nécessaires pour traiter la photo, générer les fichiers, fournir le service, assurer l’assistance, exploiter/sécuriser/améliorer le service, se conformer aux obligations légales et faire respecter le contrat applicable.
10. Interdiction de vente, de publicité et d’entraînement d’IA sans autorisation
SVOYAGER s’engage à ne pas vendre les données à caractère personnel des Partenaires ou des utilisateurs finaux, à ne pas utiliser les images téléchargées, les résultats générés ou les données à caractère personnel des utilisateurs finaux à des fins publicitaires pour des tiers, et à ne pas utiliser les données d’image des Partenaires ou des utilisateurs finaux pour l’entraînement de modèles d’IA, sauf autorisation expresse écrite (le cas échéant), autorisé par la législation applicable et clairement indiqué dans la politique de confidentialité applicable. SVOYAGER exigera de ses sous-traitants qu’ils respectent les mêmes restrictions, sauf autorisation expresse.
11. Responsabilités des partenaires en matière de confidentialité
Le Partenaire est tenu de fournir les mentions de confidentialité appropriées et d’obtenir tout consentement ou fondement juridique requis de la part de ses utilisateurs finaux avant de transmettre des données à caractère personnel à SVOYAGER, ainsi que d’informer clairement les utilisateurs que leur photo sera traitée pour générer une photo d’identité, que le service peut impliquer un traitement automatisé, que SVOYAGER et ses sous-traitants peuvent traiter l’image et les métadonnées, qu’un paiement peut être exigé pour le fichier final, et qu’une photo générée ne garantit pas son acceptation par une quelconque autorité. Le Partenaire ne doit pas présenter le service de manière trompeuse.
12. Confidentialité et accès
Le personnel de SVOYAGER, les prestataires et les sous-traitants agréés ayant accès aux données à caractère personnel sont soumis à des obligations de confidentialité adaptées à la nature des informations. L'accès est limité au personnel autorisé ayant un besoin légitime sur le plan commercial, technique, sécuritaire, d'assistance ou opérationnel.
13. Surveillance et audits de sécurité
SVOYAGER effectue des examens et un suivi périodiques afin d’identifier, de prévenir et d’atténuer les risques de sécurité, notamment par la surveillance de l’infrastructure, le contrôle d’accès, l’accès basé sur les rôles, les évaluations de vulnérabilité, les mises à jour des dépendances, la surveillance des abus d’API, la journalisation et les alertes, la rotation des identifiants et la réponse aux incidents. Sur demande écrite raisonnable, et sous réserve des restrictions en matière de confidentialité et de sécurité, SVOYAGER peut fournir les informations raisonnablement nécessaires pour démontrer la conformité au présent accord de traitement des données (DPA).
14. Sous-traitants et fournisseurs d’infrastructure
SVOYAGER peut faire appel à des sous-traitants et fournisseurs d’infrastructure tiers de bonne réputation, sous réserve de obligations contractuelles appropriées en matière de confidentialité, de sécurité et de protection des données. Les sous-traitants actuels comprennent SNAPFLOW LLC (traitement des photos par IA), Supabase (base de données/authentification/backend de l’application), Stripe (paiements), Vercel, y compris Vercel Blob (hébergement et stockage/livraison de fichiers temporaires), Resend (e-mails transactionnels), Upstash (limitation de débit et idempotence) et Sentry (surveillance des erreurs/observabilité). AWS constitue l’infrastructure cloud sous-jacente de Supabase et de Vercel et n’est pas engagé directement en tant que sous-traitant distinct. La liste actuelle est publiée à l’adresse /legal/subprocessors.
15. Changements concernant les sous-traitants
SVOYAGER peut, de temps à autre, ajouter, remplacer ou supprimer des sous-traitants. Pour les Partenaires professionnels, SVOYAGER peut fournir un préavis en cas de changements importants concernant les sous-traitants, lorsque cela est requis par le contrat applicable. Si le Partenaire a une objection raisonnable en matière de protection des données concernant un nouveau sous-traitant, il peut en informer SVOYAGER par écrit et les parties s'efforceront de bonne foi de résoudre ce problème.
16. Transferts internationaux de données
Les données à caractère personnel peuvent être traitées dans les pays où SVOYAGER, ses fournisseurs d’infrastructure, ses sous-traitants ou ses prestataires de services exercent leurs activités. Lorsque la législation applicable l’exige, SVOYAGER utilisera des mécanismes de transfert appropriés, qui peuvent inclure des clauses contractuelles types, l’avenant britannique relatif au transfert international de données, des décisions d’adéquation, des garanties contractuelles, des paramètres de localisation des données lorsque ceux-ci sont disponibles, ou un mode de traitement sans localisation lorsque celui-ci est pris en charge.
17. Clés API et contrôles d'accès
SVOYAGER peut émettre des clés API, des identifiants client, des identifiants partenaire, des identifiants locataire, des jetons d’intégration ou d’autres identifiants d’authentification. Le Partenaire est tenu de préserver la confidentialité des identifiants, de ne pas exposer les clés secrètes dans le code front-end, de restreindre l’accès aux employés et systèmes autorisés, de renouveler rapidement les clés en cas de suspicion de compromission, d’informer SVOYAGER de toute utilisation non autorisée et de s’assurer que l’utilisation de l’API est conforme au contrat et à la documentation applicables.
18. Données d’utilisation, journaux et rapports des partenaires
SVOYAGER peut traiter des données techniques et d’utilisation à des fins de suivi de l’utilisation de l’API, d’attribution des partenaires, de facturation, de calcul du partage des revenus ou des commissions, de prévention de la fraude, de débogage, d’analyse des services, de surveillance des accords de niveau de service (SLA), d’amélioration des produits et de surveillance de la sécurité. SVOYAGER doit éviter d’exposer des données personnelles inutiles des utilisateurs finaux dans les tableaux de bord des partenaires, sauf si cela est nécessaire à des fins d’assistance, de facturation ou dans le cadre d’un modèle d’intégration spécifique.
19. Données de paiement
Lorsque SVOYAGER traite directement les paiements, les données des cartes de paiement sont gérées par un prestataire de paiement conforme à la norme PCI, tel que Stripe. SVOYAGER ne stocke pas les numéros de carte complets, les codes CVC ni les données sensibles d’authentification de paiement sur ses propres serveurs, et peut stocker des métadonnées de paiement limitées telles que le statut du paiement, l’identifiant de commande, l’identifiant de transaction, le montant, la devise, l’URL du reçu, le statut de remboursement, l’attribution au partenaire, les métadonnées de facturation et les registres fiscaux/comptables.
20. Demandes des personnes concernées
Dans la mesure requise par la législation applicable, SVOYAGER apportera une assistance raisonnable au Partenaire pour répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité, retrait du consentement). Il incombe au Partenaire de vérifier l’identité du demandeur et de déterminer si la demande doit être satisfaite. Si SVOYAGER reçoit une demande directement de la part d’un utilisateur final d’un Partenaire, elle peut rediriger l’utilisateur vers le Partenaire, répondre directement lorsque la loi l’exige, demander une vérification ou coopérer avec le Partenaire.
21. Suppression des données
À la demande du Partenaire, en cas de résiliation des services ou à l’expiration de la période de conservation applicable, SVOYAGER supprimera ou anonymisera les données à caractère personnel conformément à la configuration de conservation applicable, sauf si la conservation est requise par la loi ou nécessaire à des fins de déclaration fiscale, de comptabilité, de résolution de litiges, de prévention de la fraude, d’enquêtes de sécurité, de poursuites judiciaires ou d’obligations de conformité.
22. Incidents de sécurité
SVOYAGER met en œuvre des procédures raisonnables pour détecter, enquêter et réagir aux incidents de sécurité impliquant des données à caractère personnel. Si SVOYAGER a connaissance d’une violation confirmée de données à caractère personnel affectant les données à caractère personnel d’un Partenaire, elle en informera ce dernier sans retard injustifié après en avoir pris connaissance, en fournissant les détails disponibles concernant l’incident, les données concernées, les conséquences probables, les mesures prises et un point de contact. SVOYAGER peut reporter la notification lorsque cela est requis par les forces de l’ordre, les autorités de régulation ou dans le cadre d’enquêtes de sécurité.
23. Exactitude et exigences officielles
SVOYAGER peut fournir des fonctions automatisées de mise en forme, de recadrage, d’ajustement de l’arrière-plan, de validation et de vérification de conformité en fonction des spécifications sélectionnées pour la photo. Toutefois, les exigences officielles peuvent évoluer et varier selon la juridiction, l’autorité, l’ambassade, le consulat, le centre de visas ou le type de demande. Sauf accord contraire expressément convenu, SVOYAGER ne garantit pas l’acceptation par une autorité gouvernementale, l’octroi d’un visa, la délivrance d’un passeport, l’autorisation d’immigration, l’approbation consulaire ou l’acceptation par un centre de demande tiers.
24. Droit applicable et ordre de priorité
Le présent accord de traitement des données (DPA) est régi par les lois des Émirats arabes unis telles qu’elles s’appliquent dans l’émirat de Dubaï (conformément aux Conditions générales de SVOYAGER Photo Partner & API/Widget), sauf si une autre loi applicable est expressément spécifiée dans le contrat principal. En cas de conflit entre le présent ATD et le contrat principal, l’ordre de priorité suivant s’applique, sauf indication contraire : la législation applicable en matière de protection des données ; le présent ATD pour les questions relatives à la protection des données ; le contrat commercial principal ; le bon de commande ou la grille tarifaire ; et la documentation relative à l’API ou au produit.
25. Langue de référence
La présente politique de protection des données (DPA) peut être publiée en plusieurs langues pour des raisons pratiques. La version en anglais fait foi. En cas de divergence, de conflit ou d’ambiguïté entre la version anglaise et une traduction, la version anglaise s’applique, sauf disposition contraire expressément requise par les règles impératives du droit applicable.
26. Durée et coordonnées
Le présent accord de traitement des données (DPA) reste en vigueur tant que SVOYAGER traite des données à caractère personnel pour le compte du Partenaire ; les dispositions relatives à la confidentialité, à la sécurité, à la suppression, aux registres d’audit, à la conformité légale et à la responsabilité subsistent après la résiliation dans la mesure requise par la loi ou le contrat principal. Pour toute question relative à la confidentialité, à la sécurité ou au traitement des données, veuillez contacter privacy@svoyager.com ou hello@svoyager.com.