1. Opérateur et portée
Cette politique explique comment Bidson CRM Sync traite les données personnelles. La raison sociale, le numéro d'organisation, l'adresse physique et le numéro de TVA (le cas échéant) de l'opérateur doivent être insérés avant que le Service ne soit proposé aux commerçants externes. En attendant, cette page constitue une information préalable au lancement et non un avis commercial statutaire complet.
L'opérateur est généralement un contrôleur indépendant pour les données de contact, de compte, de facturation, d'assistance et du site Web du commerçant. Pour les données client Shopify synchronisées sur instructions d'un commerçant, le commerçant est le responsable du traitement et l'opérateur est son sous-traitant.
2. Données personnelles traitées
Le Service ne conserve pas intentionnellement les charges utiles brutes complètes du client, de la commande ou du webhook Shopify. Les jetons d'accès et d'actualisation Attio sont cryptés avant le stockage. Les informations d'identification Shopify sont conservées uniquement dans la mesure nécessaire au fonctionnement de l'application installée.
- Données du commerçant et de l'administrateur, y compris le domaine de la boutique, les détails de la session Shopify, le nom et l'adresse e-mail du personnel fournis par Shopify, l'état de facturation, la configuration de l'espace de travail Attio et la correspondance d'assistance.
- Données client Shopify traitées pour la synchronisation, y compris le nom, l'adresse e-mail, le numéro de téléphone, les balises, le statut de consentement marketing, les identifiants Shopify et le nombre de commandes agrégées, les dépenses, la devise et les informations sur les dernières commandes.
- Données techniques, y compris les identifiants de liaison, l'état de la tâche, les horodatages, les catégories d'erreurs, les ID de support opaques et les événements de sécurité. Les journaux sont conçus pour exclure les jetons d'accès et les charges utiles des clients.
- Un cookie de préférence de langue strictement nécessaire nommé attio_commerce_sync_locale, conservé jusqu'à un an.
3. Sources, finalités et bases juridiques
Les données proviennent du commerçant, Shopify, de l'espace de travail Attio sélectionné par le commerçant et de l'utilisation normale du Service. Il est utilisé pour authentifier les installations, fournir et sécuriser la synchronisation, administrer les plans, diagnostiquer les pannes, répondre aux demandes d'assistance, respecter les obligations légales et améliorer la fiabilité du service.
Pour les données contrôlées par l'opérateur, le traitement repose le cas échéant sur l'exécution du contrat marchand, les intérêts légitimes à exploiter et sécuriser un service commercial, le respect des obligations légales ou le consentement lorsque la loi l'exige. Les données des clients sont traitées uniquement selon les instructions documentées du commerçant dans le cadre du contrat de traitement des données. Le commerçant reste responsable de sa propre base juridique et de ses déclarations de confidentialité.
5. Virements internationaux
Les charges de travail de production sont configurées pour une région de déploiement européenne Railway, mais Railway indique que ses opérations de traitement primaires ont lieu aux États-Unis et que les sous-traitants autorisés peuvent opérer dans d'autres pays. Le DPA de Railway fournit des mécanismes de transfert, notamment les clauses contractuelles types de l'UE et, le cas échéant, le cadre de confidentialité des données UE-États-Unis.
Le commerçant contrôle les comptes Shopify et Attio et doit évaluer les emplacements et les mécanismes de transfert applicables en vertu de ses propres accords. L’utilisation d’une région d’hébergement de l’UE ne signifie pas que chaque opération de traitement ou accès au support reste dans l’EEE.
6. Conservation et suppression
- L’historique des tâches d’importation et de webhook terminées est normalement supprimé après 90 jours.
- Les métadonnées des demandes de confidentialité remplies sont normalement supprimées après 30 jours.
- Les informations d'identification actives, la configuration et les liens client-Attio sont conservés tant que cela est nécessaire pour fournir le service installé.
- Les tâches ayant échoué sont actuellement conservées jusqu'à ce qu'elles soient réessayées, résolues ou traitées d'une autre manière. Un délai maximum fixe doit être mis en œuvre avant un lancement commercial à grande échelle.
- Les demandes de désinstallation et de confidentialité vérifiée déclenchent la suppression ou la rédaction au niveau de l'application, sous réserve des obligations légales, des besoins de sécurité et des cycles de sauvegarde techniquement nécessaires.
7. Sécurité
Le Service utilise la minimisation des données, les jetons Attio cryptés, le transport crypté, la journalisation technique restreinte, le traitement idempotent et les contrôles de sécurité des fournisseurs. Aucun système ne peut garantir une sécurité absolue. Les contrôles organisationnels supplémentaires requis pour un lancement commercial à grande échelle sont suivis dans la liste de contrôle de préparation du projet.
Le Service ne vend pas de données client et ne les utilise pas à des fins de publicité ou de formation de modèles d'IA. Il ne prend pas de décisions produisant des effets juridiques ou d’importance similaire sur les individus.
8. Droits individuels et plaintes
Un client Shopify doit normalement contacter le commerçant qui contrôle les données. L'opérateur assiste les commerçants dans leurs demandes d'accès, de suppression et de suppression via les flux de travail de confidentialité obligatoires de Shopify. Les utilisateurs marchands peuvent contacter l'assistance concernant les données personnelles contrôlées par l'opérateur et, le cas échéant, demander un accès, une correction, une suppression, une restriction, une portabilité ou une objection.
Les particuliers peuvent porter plainte auprès de l'Autorité suédoise pour la protection de la vie privée (IMY) ou d'une autre autorité de contrôle compétente. Les droits peuvent être limités par la loi applicable et l'opérateur peut avoir besoin de vérifier son identité avant d'agir.
10. Contact et modifications
Les questions et demandes de confidentialité peuvent être envoyées à l’adresse d’assistance ci-dessous. Un contact dédié à la confidentialité/sécurité et l'identité statutaire complète de l'opérateur doivent être publiés avant utilisation en production externe. Les changements importants seront reflétés sur cette page avec une date mise à jour.