Bioshelf

Accord de sous-traitance des données

Mis à jour le

Cet accord de sous-traitance des données (« DPA ») fait partie des conditions d'utilisation entre Joanis Innovative Ventures B.V., 1015 XW Amsterdam, Pays-Bas, numéro KvK 93438540 (« Bioshelf », « nous »), et le marchand qui installe l'application Bioshelf (« vous »). Il s'applique automatiquement dès l'installation, tant que nous traitons des données personnelles pour vous. Il fixe les conditions exigées par l'article 28 du règlement général sur la protection des données (RGPD). En cas de contradiction avec les conditions d'utilisation en matière de protection des données, ce DPA prévaut.

1. Rôles

Pour les données personnelles décrites à la section 3, vous êtes responsable du traitement et nous sommes votre sous-traitant. Pour les données qui vous concernent en tant que client (le compte de votre boutique, l'abonnement et l'e-mail hebdomadaire), nous sommes responsable du traitement, comme l'explique notre politique de confidentialité ; ce DPA ne couvre pas ces données. Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données personnelles » ont le sens que leur donne le RGPD.

2. Objet, durée, nature et finalité

3. Personnes concernées et données personnelles

Personnes concernéesDonnées personnelles
Visiteurs de votre page BioshelfUn code visiteur pseudonyme, calculé à partir de l'adresse IP raccourcie (IPv4 /24, IPv6 /48), de l'agent utilisateur et de la page, avec une clé qui change chaque jour ; le lien et le produit cliqués ; le nom d'hôte du site d'origine ; les valeurs UTM de l'adresse de la page ; l'heure du clic. L'adresse IP et l'agent utilisateur eux-mêmes ne sont jamais conservés.
Visiteurs de votre page Bioshelf, quand vous ajoutez un pixelLeur choix sur le bandeau cookies, conservé uniquement dans leur propre navigateur (localStorage). Nous ne le recevons pas.
Visiteurs de votre page BioshelfDonnées techniques dans les journaux de nos prestataires d'hébergement et de réseau : adresse IP, informations de navigateur et adresse demandée.
Vos clients dont la commande vient d'un lien de votre pageL'identifiant de commande Shopify, le montant, la devise et l'heure, le lien de votre page, et s'il s'agissait d'une commande de test.
Vos clients, pendant la vérification d'une commandeL'identifiant, le montant, la devise et l'heure de la commande, 3 jours au plus ; l'historique des visites de la commande (pages d'arrivée et codes de référence), lu dans Shopify et non conservé.

Nous ne conservons ni nom, ni adresse e-mail, ni téléphone, ni adresse postale, ni identifiant client, ni adresse IP de vos visiteurs ou clients, ni aucune catégorie particulière de données personnelles. L'avis de nouvelle commande envoyé par Shopify contient davantage d'informations sur le client : nous ne lisons que les champs listés ci-dessus et écartons le reste dans la même requête, sans le stocker, le mettre en file d'attente ni le journaliser.

Conservation : les clics et les commandes attribuées sont supprimés automatiquement après 13 mois ; la clé quotidienne des codes visiteurs est supprimée à la fin de sa journée (UTC) ; les vérifications de commandes se terminent en 3 jours au plus.

4. Nos obligations

5. Sécurité

Nous prenons des mesures techniques et organisationnelles appropriées pour protéger les données (article 32 du RGPD), notamment :

Nous pouvons faire évoluer ces mesures, à condition que le niveau de protection ne baisse pas.

6. Sous-traitants ultérieurs

Vous nous donnez une autorisation générale de recourir à des sous-traitants ultérieurs. Nous utilisons aujourd'hui :

Sous-traitant ultérieurSon rôleLieu et garantie de transfert
Render Services, Inc.Héberge l'application et sa base de donnéesRégion de Francfort, Allemagne. Société américaine : clauses contractuelles types de la Commission européenne
Cloudflare, Inc.Service de noms de domaine, et réseau qui diffuse votre page et en garde des copies pour la vitesse ; voit à ce titre l'adresse IP des visiteursSociété américaine : cadre de protection des données UE-États-Unis, auquel Cloudflare indique être certifiée, avec les clauses contractuelles types en solution de repli
BrevoEnvoie l'e-mail hebdomadaire ; ne traite que votre adresse e-mail et des chiffres agrégés, aucune donnée de visiteur ni de clientUE

Shopify n'est pas notre sous-traitant : c'est votre plateforme, la source des données de la boutique, et elle gère votre abonnement selon ses propres conditions.

Nous imposons par contrat à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que ce DPA, et restons responsables envers vous de leur respect. Nous vous informons de tout sous-traitant ultérieur nouveau ou remplacé par e-mail ou dans l'application, et sur cette page, au moins 30 jours avant qu'il commence à traiter vos données. Si vous vous y opposez, vous pouvez mettre fin au service en désinstallant Bioshelf avant que le changement s'applique.

7. Transferts internationaux

Nous hébergeons l'application dans l'UE (région de Francfort de Render). Lorsqu'un sous-traitant ultérieur traite des données personnelles hors de l'Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne, ou par le cadre de protection des données UE-États-Unis lorsque le sous-traitant y est certifié, comme indiqué à la section 6.

8. Notre aide

9. Violations de données personnelles

Si nous avons connaissance d'une violation de données personnelles touchant vos données, nous vous en informons dans les meilleurs délais, et au plus tard dans les 48 heures, à l'adresse e-mail du propriétaire de la boutique que Shopify détient pour votre boutique. Nous vous fournissons les informations nécessaires pour remplir vos propres obligations (article 33, paragraphe 3, du RGPD) à mesure qu'elles sont disponibles, et prenons des mesures pour contenir la violation.

10. Suppression à la fin

Quand vous désinstallez Bioshelf, votre page passe hors ligne immédiatement. 48 heures plus tard, Shopify nous demande de supprimer les données de votre boutique, et nous supprimons tout ce que nous détenons pour elle, y compris les données de la section 3. Si cette demande n'arrive pas, nous supprimons les données nous-mêmes dans l'heure environ qui suit ces 48 heures. Les données supprimées restent dans nos sauvegardes de base de données jusqu'à leur expiration, sous 7 jours. Si vous souhaitez une copie de vos statistiques avant leur suppression, demandez-la à hello@bioshelf.co avant de désinstaller.

11. Audits

Nous vous fournissons les informations nécessaires pour démontrer que nous respectons ce DPA. Une fois par an, sur demande, nous répondons à vos questions écrites ou à votre questionnaire raisonnables et vous remettons la documentation pertinente. Les audits sur place n'ont lieu que si la loi ou une autorité de contrôle les exige, avec un préavis raisonnable, sous confidentialité et à vos frais.

12. Vos obligations

Il vous appartient de disposer d'une base légale pour le traitement, d'en informer vos visiteurs et vos clients dans votre politique de confidentialité, et d'obtenir tout consentement nécessaire, y compris pour les pixels que vous ajoutez. Vos instructions doivent être conformes à la loi.

13. Responsabilité, durée et droit applicable

Les limitations de responsabilité des conditions d'utilisation s'appliquent à ce DPA, dans la mesure permise par le RGPD. Ce DPA dure tant que nous traitons des données personnelles pour vous. Il est régi par le droit néerlandais, et les litiges relèvent du tribunal compétent d'Amsterdam, aux Pays-Bas.

14. Contact

Pour toute question sur ce DPA : hello@bioshelf.co.