Cet accord de sous-traitance des données (« DPA ») fait partie des conditions d'utilisation entre Joanis Innovative Ventures B.V., 1015 XW Amsterdam, Pays-Bas, numéro KvK 93438540 (« Bioshelf », « nous »), et le marchand qui installe l'application Bioshelf (« vous »). Il s'applique automatiquement dès l'installation, tant que nous traitons des données personnelles pour vous. Il fixe les conditions exigées par l'article 28 du règlement général sur la protection des données (RGPD). En cas de contradiction avec les conditions d'utilisation en matière de protection des données, ce DPA prévaut.
1. Rôles
Pour les données personnelles décrites à la section 3, vous êtes responsable du traitement et nous sommes votre sous-traitant. Pour les données qui vous concernent en tant que client (le compte de votre boutique, l'abonnement et l'e-mail hebdomadaire), nous sommes responsable du traitement, comme l'explique notre politique de confidentialité ; ce DPA ne couvre pas ces données. Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données personnelles » ont le sens que leur donne le RGPD.
2. Objet, durée, nature et finalité
- Objet : le traitement des données personnelles sur les visiteurs de votre page et sur vos clients, nécessaire pour vous fournir Bioshelf.
- Durée : de l'installation jusqu'à la suppression des données après la désinstallation (section 10).
- Nature : recevoir des données de votre page Bioshelf et de Shopify, transformer les données des visiteurs en un code pseudonyme, les conserver, les agréger et vous les montrer dans l'application et l'e-mail hebdomadaire, puis les supprimer.
- Finalité : compter les clics sur votre page, montrer quelles commandes viennent d'un lien de votre page, vous présenter ces statistiques, et mémoriser le choix d'un visiteur au sujet de vos pixels.
3. Personnes concernées et données personnelles
| Personnes concernées | Données personnelles |
|---|---|
| Visiteurs de votre page Bioshelf | Un code visiteur pseudonyme, calculé à partir de l'adresse IP raccourcie (IPv4 /24, IPv6 /48), de l'agent utilisateur et de la page, avec une clé qui change chaque jour ; le lien et le produit cliqués ; le nom d'hôte du site d'origine ; les valeurs UTM de l'adresse de la page ; l'heure du clic. L'adresse IP et l'agent utilisateur eux-mêmes ne sont jamais conservés. |
| Visiteurs de votre page Bioshelf, quand vous ajoutez un pixel | Leur choix sur le bandeau cookies, conservé uniquement dans leur propre navigateur (localStorage). Nous ne le recevons pas. |
| Visiteurs de votre page Bioshelf | Données techniques dans les journaux de nos prestataires d'hébergement et de réseau : adresse IP, informations de navigateur et adresse demandée. |
| Vos clients dont la commande vient d'un lien de votre page | L'identifiant de commande Shopify, le montant, la devise et l'heure, le lien de votre page, et s'il s'agissait d'une commande de test. |
| Vos clients, pendant la vérification d'une commande | L'identifiant, le montant, la devise et l'heure de la commande, 3 jours au plus ; l'historique des visites de la commande (pages d'arrivée et codes de référence), lu dans Shopify et non conservé. |
Nous ne conservons ni nom, ni adresse e-mail, ni téléphone, ni adresse postale, ni identifiant client, ni adresse IP de vos visiteurs ou clients, ni aucune catégorie particulière de données personnelles. L'avis de nouvelle commande envoyé par Shopify contient davantage d'informations sur le client : nous ne lisons que les champs listés ci-dessus et écartons le reste dans la même requête, sans le stocker, le mettre en file d'attente ni le journaliser.
Conservation : les clics et les commandes attribuées sont supprimés automatiquement après 13 mois ; la clé quotidienne des codes visiteurs est supprimée à la fin de sa journée (UTC) ; les vérifications de commandes se terminent en 3 jours au plus.
4. Nos obligations
- Instructions. Nous ne traitons les données que sur vos instructions documentées : ces conditions, ce DPA et les réglages que vous choisissez dans l'application, sauf si le droit de l'Union ou d'un État membre nous impose autre chose ; dans ce cas, nous vous en informons d'abord, sauf si ce droit l'interdit. Si nous estimons qu'une instruction enfreint le RGPD, nous vous le disons.
- Confidentialité. Seules les personnes qui ont besoin des données pour faire fonctionner Bioshelf y ont accès, et elles sont tenues à la confidentialité.
- Aucune autre utilisation. Nous n'utilisons pas les données pour nos propres besoins, ne les vendons pas et ne les partageons qu'avec les sous-traitants ultérieurs de la section 6, sauf obligation légale.
5. Sécurité
Nous prenons des mesures techniques et organisationnelles appropriées pour protéger les données (article 32 du RGPD), notamment :
- HTTPS pour toutes les connexions à l'application ;
- une base de données chiffrée au repos en AES-256 par notre hébergeur, sauvegardes comprises, et les jetons d'accès Shopify chiffrés une seconde fois par l'application ;
- la minimisation des données : les adresses IP et les agents utilisateurs ne sont jamais conservés, seulement un code quotidien dont la clé est supprimée chaque jour ; les commandes sont conservées sans les informations du client ;
- chaque message de Shopify vérifié par sa signature ; l'administration accessible uniquement avec les jetons de session de Shopify, et chaque requête limitée aux données de votre boutique ;
- notre page d'administration interne protégée par un mot de passe, avec un nombre limité de tentatives de connexion ;
- des journaux qui nomment le domaine de la boutique, jamais vos clients, et dont les jetons de session sont retirés ;
- une politique de sécurité du contenu stricte sur votre page, qui n'autorise que les pixels que vous avez ajoutés ;
- la suppression automatique à la fin des durées de conservation.
Nous pouvons faire évoluer ces mesures, à condition que le niveau de protection ne baisse pas.
6. Sous-traitants ultérieurs
Vous nous donnez une autorisation générale de recourir à des sous-traitants ultérieurs. Nous utilisons aujourd'hui :
| Sous-traitant ultérieur | Son rôle | Lieu et garantie de transfert |
|---|---|---|
| Render Services, Inc. | Héberge l'application et sa base de données | Région de Francfort, Allemagne. Société américaine : clauses contractuelles types de la Commission européenne |
| Cloudflare, Inc. | Service de noms de domaine, et réseau qui diffuse votre page et en garde des copies pour la vitesse ; voit à ce titre l'adresse IP des visiteurs | Société américaine : cadre de protection des données UE-États-Unis, auquel Cloudflare indique être certifiée, avec les clauses contractuelles types en solution de repli |
| Brevo | Envoie l'e-mail hebdomadaire ; ne traite que votre adresse e-mail et des chiffres agrégés, aucune donnée de visiteur ni de client | UE |
Shopify n'est pas notre sous-traitant : c'est votre plateforme, la source des données de la boutique, et elle gère votre abonnement selon ses propres conditions.
Nous imposons par contrat à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que ce DPA, et restons responsables envers vous de leur respect. Nous vous informons de tout sous-traitant ultérieur nouveau ou remplacé par e-mail ou dans l'application, et sur cette page, au moins 30 jours avant qu'il commence à traiter vos données. Si vous vous y opposez, vous pouvez mettre fin au service en désinstallant Bioshelf avant que le changement s'applique.
7. Transferts internationaux
Nous hébergeons l'application dans l'UE (région de Francfort de Render). Lorsqu'un sous-traitant ultérieur traite des données personnelles hors de l'Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne, ou par le cadre de protection des données UE-États-Unis lorsque le sous-traitant y est certifié, comme indiqué à la section 6.
8. Notre aide
- Demandes des personnes concernées. Quand votre client vous demande de supprimer ses données ou d'en obtenir une copie, Shopify nous transmet la demande. Pour une suppression, nous supprimons ce que nous détenons pour les commandes indiquées. Pour une copie, nous vous envoyons ce que nous détenons pour ces commandes sous 30 jours. Si une personne concernée nous écrit directement, nous vous transmettons sa demande dans les meilleurs délais. Les codes visiteurs ne peuvent plus être reliés à une personne une fois leur journée terminée : nous ne pouvons donc généralement pas retrouver les clics d'un visiteur en particulier.
- Autres obligations. Compte tenu de la nature du traitement et des informations dont nous disposons, nous vous aidons pour la sécurité, les analyses d'impact relatives à la protection des données et la consultation préalable d'une autorité de contrôle (articles 32 à 36 du RGPD).
9. Violations de données personnelles
Si nous avons connaissance d'une violation de données personnelles touchant vos données, nous vous en informons dans les meilleurs délais, et au plus tard dans les 48 heures, à l'adresse e-mail du propriétaire de la boutique que Shopify détient pour votre boutique. Nous vous fournissons les informations nécessaires pour remplir vos propres obligations (article 33, paragraphe 3, du RGPD) à mesure qu'elles sont disponibles, et prenons des mesures pour contenir la violation.
10. Suppression à la fin
Quand vous désinstallez Bioshelf, votre page passe hors ligne immédiatement. 48 heures plus tard, Shopify nous demande de supprimer les données de votre boutique, et nous supprimons tout ce que nous détenons pour elle, y compris les données de la section 3. Si cette demande n'arrive pas, nous supprimons les données nous-mêmes dans l'heure environ qui suit ces 48 heures. Les données supprimées restent dans nos sauvegardes de base de données jusqu'à leur expiration, sous 7 jours. Si vous souhaitez une copie de vos statistiques avant leur suppression, demandez-la à hello@bioshelf.co avant de désinstaller.
11. Audits
Nous vous fournissons les informations nécessaires pour démontrer que nous respectons ce DPA. Une fois par an, sur demande, nous répondons à vos questions écrites ou à votre questionnaire raisonnables et vous remettons la documentation pertinente. Les audits sur place n'ont lieu que si la loi ou une autorité de contrôle les exige, avec un préavis raisonnable, sous confidentialité et à vos frais.
12. Vos obligations
Il vous appartient de disposer d'une base légale pour le traitement, d'en informer vos visiteurs et vos clients dans votre politique de confidentialité, et d'obtenir tout consentement nécessaire, y compris pour les pixels que vous ajoutez. Vos instructions doivent être conformes à la loi.
13. Responsabilité, durée et droit applicable
Les limitations de responsabilité des conditions d'utilisation s'appliquent à ce DPA, dans la mesure permise par le RGPD. Ce DPA dure tant que nous traitons des données personnelles pour vous. Il est régi par le droit néerlandais, et les litiges relèvent du tribunal compétent d'Amsterdam, aux Pays-Bas.
14. Contact
Pour toute question sur ce DPA : hello@bioshelf.co.