← Retour à l'accueil
Document juridique
CiteFlow s'engage à respecter les standards les plus élevés en matière de protection des données et de conformité réglementaire, conformément au cadre juridique marocain et aux standards internationaux.
1. Cadre réglementaire applicable
CiteFlow opère dans le cadre du droit marocain, notamment :
- Loi 09-08 — relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (équivalent marocain du RGPD)
- Dahir n° 1-06-20 — relatif au commerce électronique au Maroc
- Directives CNDP — recommandations et guides de la Commission Nationale de Contrôle des Données à Caractère Personnel
2. Conformité RGPD / Loi 09-08
CiteFlow respecte les principes fondamentaux de la Loi 09-08 :
- Licéité, loyauté, transparence — traitement sur base légale (consentement pour le service gratuit)
- Limitation des finalités — données collectées uniquement pour la finalité précisée (envoi de résultats d'audit)
- Minimisation des données — seules les données strictement nécessaires sont collectées
- Exactitude — les utilisateurs peuvent corriger leurs données à tout moment
- Limitation de la conservation — données supprimées après les périodes définies dans la politique de confidentialité
- Intégrité et confidentialité — mesures techniques et organisationnelles appropriées
- Responsabilité — registre des activités de traitement tenu et à disposition de la CNDP
3. Accords de traitement des données (DPA)
Pour les clients payants futurs, CiteFlow fournira un Accord de Traitement des Données (DPA) conforme à l'article 28 du RGPD / article 8 de la Loi 09-08.
Le DPA définira :
- La nature et la finalité du traitement
- Les types de données et les catégories de personnes concernées
- Les obligations et responsabilités de CiteFlow en tant que sous-traitant
- Les mesures de sécurité techniques et organisationnelles
- Les conditions de sous-traitance et de transfert de données
Pour demander un DPA, contactez : contact@citeflow.ma
4. Mesures de sécurité
CiteFlow met en œuvre les mesures de sécurité techniques et organisationnelles suivantes :
- Chiffrement en transit — HTTPS/TLS pour toutes les communications
- Chiffrement au repos — données sensibles chiffrées dans la base de données
- Contrôle d'accès — principe du moindre privilège, authentification forte pour l'accès admin
- Sauvegardes — sauvegardes automatiques quotidiennes chiffrées
- Gestion des vulnérabilités — mises à jour de sécurité régulières, analyse de vulnérabilités
- Journalisation — logs d'accès et d'activité conservés 90 jours
- Plan de réponse aux incidents — procédure documentée de réponse aux brèches de sécurité
5. Procédure de réponse aux brèches de données
Conformément à la Loi 09-08, CiteFlow maintient une procédure documentée de réponse aux incidents de sécurité :
- Détection — identification et confirmation de la brèche dans les 24 heures
- Évaluation — analyse de la nature et de l'étendue des données affectées dans les 48 heures
- Notification CNDP — dans les 72 heures si le risque est avéré (art. 10 Loi 09-08)
- Notification des personnes concernées — si le risque est élevé, dans les meilleurs délais
- Remédiation — mesures correctives pour éliminer la cause et limiter les dégâts
- Post-incident — revue et amélioration des mesures de sécurité
6. Droit d'audit et d'inspection (clients payants)
Pour les clients payants, CiteFlow propose les droits suivants :
- Attestation de conformité — rapport annuel sur les mesures de sécurité mises en œuvre
- Droit de demande d'audit — pour les clients de niveau Enterprise, possibilité de demander un audit de sécurité indépendant (à la charge du client)
- Rapport de conformité SOC 2 Type II — en cours de préparation pour 2026
Ces droits seront formalisés dans le contrat de service pour les clients payants.
7. Liste des sous-traitants
Actuellement, CiteFlow n'utilise pas de sous-traitants tiers pour le traitement de données personnelles. Les sous-traitants potentiels pour les services futurs incluent :
- OpenAI — traitement des données d'audit (en notre nom, données non utilisées pour entraînement)
- Postmark / AWS SES — envoi d'emails transactionnels
- Stripe — traitement des paiements (si applicable)
Tout nouveau sous-traitant sera listé ici et les clients seront notifiés par email 30 jours avant l'ajout.
8. Déclaration de conformité
✓ CiteFlow confirme sa conformité à la Loi 09-08 relative à la protection des données à caractère personnel.
Cette déclaration est mise à jour régulièrement et révisée au minimum une fois par an ou lors de tout changement significatif dans le traitement des données.
Pour toute question relative à la conformité, contactez : contact@citeflow.ma