Dernière mise à jour : Friday, September 18
Le présent accord (« l'Accord ») est conclu entre le Marchand, responsable de traitement, et Julien Ignaczinski, entrepreneur individuel sous le régime de la micro-entreprise, immatriculé sous le numéro SIREN 838376069, dont le siège est situé 35 boulevard André Maginot, 57000 Metz, France (« l'Éditeur »), sous-traitant. Il est annexé aux Conditions générales d'utilisation et en fait partie intégrante. L'installation de l'Application vaut conclusion de l'Accord. Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et prévaut, pour ce qui concerne le traitement de données personnelles, sur toute stipulation contraire des Conditions générales.
L'Éditeur traite des données personnelles pour le compte du Marchand aux seules fins de fournir l'Application : répondre aux questions des visiteurs de la boutique, transmettre les demandes de mise en relation, produire les statistiques d'usage, appliquer les quotas de la formule souscrite et assurer la sécurité du service. L'Éditeur ne traite ces données pour aucune finalité propre. Il ne les vend pas, ne les cède pas, ne les utilise à aucune fin publicitaire et ne les utilise pas pour entraîner des modèles d'intelligence artificielle.
L'Accord prend effet à l'installation de l'Application et demeure en vigueur tant que l'Éditeur traite des données pour le compte du Marchand. Les obligations de confidentialité et celles relatives au sort des données à l'issue du traitement survivent à sa résiliation.
Personnes concernées : les visiteurs de la boutique du Marchand qui échangent avec l'assistant, et les utilisateurs du compte marchand. Catégories de données : — contenu des messages échangés avec l'assistant ; — identifiant technique de visiteur ; — pays, déduit de l'adresse IP à l'ouverture de la conversation, l'adresse IP elle-même n'étant pas conservée ; — nom, adresse e-mail et message saisis dans le formulaire de demande de rappel ; — note et commentaire de l'enquête de satisfaction ; — identifiant client Shopify lorsque le visiteur est connecté ; — nom, adresse e-mail et domaine de boutique pour le compte marchand. Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est sollicitée par l'Application. Le Marchand s'abstient de configurer l'assistant de manière à en provoquer la collecte.
L'Éditeur traite les données uniquement sur instruction documentée du Marchand. Les Conditions générales, le présent Accord et les réglages effectués par le Marchand dans l'Application constituent ces instructions. L'Éditeur informe le Marchand s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, et peut suspendre son exécution jusqu'à clarification. Lorsque le droit de l'Union ou d'un État membre impose à l'Éditeur un traitement non prévu par ces instructions, il en informe le Marchand avant traitement, sauf si ce droit l'interdit pour des motifs d'intérêt public.
L'Éditeur veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité, contractuelle ou légale, qui survit à la fin de leur mission. L'accès aux données de production est nominatif, limité au strict nécessaire à l'accomplissement de la mission, et révoqué dès qu'il n'est plus nécessaire.
L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, notamment : — chiffrement des données en transit (TLS) et au repos, sauvegardes comprises ; — chiffrement applicatif supplémentaire des jetons d'accès aux boutiques, avec une clé qui ne quitte pas le serveur ; — cloisonnement strict des données entre boutiques, chaque requête étant liée à une boutique par une signature vérifiée côté serveur ; — journalisation nominative de tout accès aux données personnelles, conservée douze mois, sans que le journal ne recopie la donnée consultée ; — authentification à double facteur sur tous les accès à la production ; — séparation des environnements de test et de production, aucune donnée réelle n'étant copiée vers un environnement de test ; — sauvegardes chiffrées, testées au moins une fois par an ; — procédure écrite de réponse aux incidents de sécurité. Ces mesures sont réexaminées au moins une fois par an. L'Éditeur peut les faire évoluer, à condition de ne pas en diminuer le niveau.
Le Marchand autorise l'Éditeur à recourir à des sous-traitants ultérieurs pour l'hébergement de l'Application et de sa base de données, le stockage des fichiers, la génération des réponses et l'envoi des courriels de notification. La liste nominative à jour, précisant pour chacun sa fonction et sa région d'hébergement, est communiquée sur demande à ignaai.contact@gmail.com. L'Éditeur impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent Accord, et demeure pleinement responsable devant le Marchand de l'exécution de leurs obligations. L'Éditeur informe le Marchand de tout ajout ou remplacement de sous-traitant ultérieur au moins trente jours avant sa prise d'effet. Le Marchand peut s'y opposer pour un motif raisonnable tenant à la protection des données ; à défaut d'accord, il peut résilier sans pénalité.
Tout transfert de données en dehors de l'Union européenne est encadré par une décision d'adéquation de la Commission européenne ou, à défaut, par les clauses contractuelles types adoptées par celle-ci, assorties des mesures supplémentaires nécessaires. Le détail par sous-traitant est communiqué avec la liste mentionnée à l'article précédent.
L'Éditeur assiste le Marchand, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour : — répondre aux demandes d'exercice des droits des personnes concernées : accès, rectification, effacement, limitation, opposition et portabilité. L'Application permet au Marchand de consulter et de supprimer lui-même les conversations de sa boutique ; — assurer la sécurité du traitement, notifier les violations, réaliser une analyse d'impact et, le cas échéant, consulter l'autorité de contrôle. L'Éditeur exécute sans délai les demandes d'effacement transmises par la plateforme Shopify au titre de ses webhooks de conformité.
L'Éditeur notifie au Marchand toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, et au plus tard soixante-douze heures après. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Lorsque ces éléments ne peuvent être fournis en une fois, ils le sont de manière échelonnée sans délai indu. Il revient au Marchand, responsable de traitement, de décider des notifications à l'autorité de contrôle et aux personnes concernées ; l'Éditeur lui fournit les éléments nécessaires.
Les données sont conservées pendant les durées annoncées dans la Politique de confidentialité, puis supprimées automatiquement : — conversations et messages : 365 jours après le dernier message ; — conversation supprimée par le Marchand : 30 jours ; — ensemble des données d'une boutique désinstallée : 45 jours après la désinstallation ; — journal des accès : 365 jours. Au terme de la prestation, l'Éditeur supprime l'ensemble des données, sauf obligation légale de conservation. Le Marchand peut demander la suppression anticipée ou la restitution des données dans un format structuré et couramment utilisé, avant l'expiration de ces délais. Une demande d'effacement transmise par Shopify passe devant ces délais.
L'Éditeur met à la disposition du Marchand les informations nécessaires pour démontrer le respect des obligations du présent Accord. Le Marchand peut demander, au plus une fois par an et moyennant un préavis raisonnable, un audit portant sur les traitements réalisés pour son compte. L'audit s'exerce pendant les heures ouvrables, sans perturbation disproportionnée de l'activité de l'Éditeur, et dans le respect de la confidentialité des données des autres marchands. Il peut être satisfait par la remise de documentation ou d'un rapport d'audit existant lorsque celui-ci répond aux questions posées. Un audit rendu nécessaire par une violation de données imputable à l'Éditeur n'est pas soumis à cette limitation annuelle.
Chaque partie répond des dommages causés par un traitement qui viole le RGPD, dans les conditions prévues à son article 82. Les limitations de responsabilité stipulées aux Conditions générales s'appliquent au présent Accord, sans qu'elles puissent faire échec aux droits des personnes concernées ni aux sanctions prévues par la réglementation.
Le présent Accord est soumis au droit français et, pour ce qui relève de la protection des données, au RGPD. En cas de contradiction entre l'Accord, les Conditions générales et la Politique de confidentialité, l'Accord prévaut pour tout ce qui concerne le traitement de données personnelles.