Accord de traitement des données

Accord de traitement des données

Conditions de l'article 28 pour le traitement des données clients Shopify pour le compte d'un commerçant.

1. Parties et statut

Cet accord de traitement des données (DPA) fait partie de l'accord entre le commerçant en tant que responsable du traitement et l'opérateur du service en tant que sous-traitant. L'identité juridique complète et les coordonnées de l'opérateur doivent être insérées avant que ce DPA puisse être exécuté ou invoqué. L'installation à elle seule ne guérit pas cette omission.

2. Portée, objet et durée

Le processeur gère les données client Shopify uniquement pour authentifier, importer, faire correspondre, synchroniser, dépanner, sécuriser et supprimer les données de Bidson CRM Sync. Le traitement se poursuit pendant la durée d'installation et pendant toute période limitée de suppression, de sauvegarde ou de conservation légale par la suite.

3. Instructions documentées

Le sous-traitant agit uniquement sur la base d'instructions documentées dans l'accord, la configuration de l'application, les actions autorisées et les demandes d'assistance écrites, y compris les instructions concernant les transferts. Il informera le responsable du traitement si une instruction semble violer la loi sur la protection des données, sauf interdiction légale, et pourra suspendre le traitement concerné.

4. Détails du traitement

  • Personnes concernées : les clients, prospects et utilisateurs concernés du commerçant.
  • Données : noms, adresses e-mail, numéros de téléphone, balises, statut de consentement marketing, identifiants Shopify, identifiants de liaison et nombre de commandes agrégées, dépenses, devise et informations sur les dernières commandes.
  • Opérations : récupération, transmission, mise en correspondance, transformation, traitement temporaire, stockage limité, support, suppression et rédaction.
  • Fréquence : importations initiales et mises à jour déclenchées par des événements ou demandées par le commerçant.
  • Données restreintes : les données de catégorie spéciale, les données sur les infractions pénales, les données sur les cartes de paiement, les pièces d'identité gouvernementales, les données médicales et les données sur les enfants ne sont pas destinées au Service et ne doivent pas être soumises.

5. Confidentialité et personnel

Le sous-traitant limitera l'accès au personnel qui en a besoin pour exploiter ou prendre en charge le Service et qui est tenu par des obligations de confidentialité. L'accès doit être supprimé lorsqu'il n'est plus nécessaire.

6. Mesures de sécurité

Le sous-traitant maintiendra des mesures adaptées au risque en vertu de l'article 32 de GDPR et pourra les améliorer sans réduire matériellement la protection globale.

  • Chiffrement en transit et chiffrement des jetons d’accès et d’actualisation Attio au repos.
  • Minimisation des données : les charges utiles brutes complètes du client, de la commande et du webhook Shopify ne sont pas intentionnellement conservées.
  • Journalisation restreinte qui exclut les jetons d’accès et les charges utiles des clients.
  • Séparation logique par identifiants de boutique, tentatives contrôlées, synchronisation idempotente, sauvegardes et contrôles de l'infrastructure du fournisseur.
  • Workflows de suppression pour la désinstallation et les demandes de confidentialité Shopify.

7. Sous-traitants

Le responsable du traitement accorde une autorisation écrite générale aux sous-traitants ultérieurs figurant sur la liste actuelle des sous-traitants ultérieurs. Le sous-traitant imposera des obligations de protection des données substantiellement équivalentes à chaque sous-traitant ultérieur et restera responsable de son traitement comme l'exige la loi.

Le sous-traitant fournira un préavis raisonnable en cas de sous-traitant nouveau ou de remplacement. Le responsable du traitement peut s'opposer pour des raisons documentées liées à la protection des données. Les parties rechercheront une solution raisonnable ; si aucun n'est disponible, chaque partie peut mettre fin au service concerné. Le mécanisme de notification requis doit être opérationnel avant toute utilisation en production externe.

Liste actuelle des sous-traitants

8. Virements internationaux

Le sous-traitant utilisera un mécanisme de transfert légal du chapitre V pour les transferts restreints, tel qu'une décision d'adéquation ou les clauses contractuelles types de l'UE, et des mesures supplémentaires si nécessaire. Le responsable du traitement autorise les transferts inhérents aux sous-traitants répertoriés sous réserve de ces garanties.

9. Assistance au responsable du traitement

Compte tenu de la nature du traitement et des informations disponibles, le sous-traitant apportera une assistance raisonnable aux demandes des personnes concernées, aux obligations de sécurité, aux évaluations des violations, aux analyses d'impact sur la protection des données et aux consultations des autorités de contrôle. Le responsable du traitement reste responsable de répondre aux personnes physiques et de démontrer la licéité de ses instructions.

10. Violations de données personnelles

Le sous-traitant informera le responsable du traitement sans délai injustifié après avoir pris connaissance d'une violation de données personnelles affectant les données du responsable du traitement et fournira les informations disponibles raisonnablement nécessaires aux fonctions d'évaluation et de notification du responsable du traitement. La notification ne constitue pas un aveu de faute.

11. Retour et suppression

Au choix du responsable du traitement et sous réserve de la fonctionnalité du produit, le sous-traitant supprimera ou restituera les données personnelles après la fin des services et supprimera les copies restantes, à moins que la loi n'exige la conservation. Les données des sauvegardes peuvent rester jusqu'à la rotation normale, protégées d'une utilisation ordinaire. Le responsable du traitement doit exporter toutes les données dont il a besoin avant la résiliation.

12. Informations et audits

Le sous-traitant fournira les informations raisonnablement nécessaires pour démontrer la conformité à l'article 28. Lorsque la documentation est insuffisante, le responsable du traitement peut réaliser ou nommer un auditeur indépendant pour un audit proportionné avec un préavis raisonnable, pas plus d'une fois par an, sauf si un incident ou une autorité l'exige autrement, sans accéder aux données d'autres clients ni compromettre la sécurité. Le responsable du traitement supporte ses frais d'audit, sauf si une non-conformité significative est constatée.

13. Obligations du responsable du traitement

Le responsable du traitement détermine les finalités et les moyens licites, dispose d'une base juridique valide, fournit les notifications requises, configure Shopify et Attio de manière appropriée, soumet uniquement les données autorisées, traite les demandes des individus et garantit que ses instructions sont conformes à la loi.

14. Préséance et conditions générales

Ce DPA prévaut sur les conditions de service contradictoires sur le traitement des données personnelles. La responsabilité et le droit applicable suivent l'accord principal, sauf lorsque la loi impérative sur la protection des données l'exige autrement. La version anglaise prévaut sur les traductions en cas d'incohérence.