DPA / Sous-traitance RGPD
Accord de traitement des données
Préambule Le présent Contrat de Sous-traitance des Données Personnelles (ci-après le « DPA ») a pour objet d'encadrer, conformément à l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après le « RGPD »), les conditions dans lesquelles WUEXA traite, pour le compte du Client, les données à caractère personnel des Clients finaux de ce dernier, dans le cadre de l'exécution du Service décrit aux Conditions Générales d'Utilisation (les « CGU ») et aux Conditions Générales de Vente (les « CGV »). Le présent DPA fait partie intégrante de la relation contractuelle entre WUEXA et le Client. Il s'applique concomitamment aux CGU et aux CGV, dont les définitions lui sont applicables sauf stipulation contraire du présent document. Il est rappelé que, s'agissant des données relatives au Client lui-même (identification, facturation, gestion du Compte, support technique, prospection commerciale), WUEXA agit en qualité de responsable de traitement autonome, dans les conditions décrites par sa Politique de Confidentialité, laquelle ne relève pas du champ du présent DPA.
Article 1 - Définitions
Les termes définis à l'article 1 des CGU s'appliquent au présent DPA. Sont en outre définis :
Autorité de contrôle : la Commission Nationale de l'Informatique et des Libertés (CNIL), ou toute autorité de contrôle compétente au sens du RGPD.
Clauses Contractuelles Types ou CCT : les clauses contractuelles types adoptées par la Commission européenne conformément à l'article 46, paragraphe 2, point c), du RGPD, encadrant les transferts de données à caractère personnel vers des pays tiers.
Data Privacy Framework ou DPF : le cadre de protection des données UE-États-Unis, reconnu adéquat par la décision d'exécution de la Commission européenne du 10 juillet 2023, permettant le transfert de données à caractère personnel vers des organisations américaines certifiées.
Responsable de traitement : le Client, s'agissant des Données des Clients finaux, au sens de l'article 4, point 7, du RGPD.
Sous-traitant : WUEXA, s'agissant des Données des Clients finaux, au sens de l'article 4, point 8, du RGPD.
Sous-traitant ultérieur : tout prestataire auquel WUEXA recourt pour l'exécution de tout ou partie des traitements réalisés pour le compte du Client, au sens de l'article 28, paragraphe 2, du RGPD.
Violation de données à caractère personnel : au sens de l'article 4, point 12, du RGPD, toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données.
Article 2 - Objet
Le présent DPA a pour objet de définir les conditions dans lesquelles WUEXA, agissant en qualité de Sous-traitant, traite les Données des Clients finaux pour le compte du Client, agissant en qualité de Responsable de traitement, ainsi que les garanties, obligations et responsabilités respectives des Parties à cet égard.
Article 3 - Qualification des Parties
Le Client est seul responsable de la détermination des finalités et des moyens du traitement des Données des Clients finaux qu'il réalise au moyen du Service. Il agit, à ce titre, en qualité de responsable de traitement au sens de l'article 4, point 7, du RGPD.
WUEXA traite les Données des Clients finaux exclusivement sur instruction documentée du Client, dans les conditions du présent DPA, et agit à ce titre en qualité de sous-traitant au sens de l'article 4, point 8, et de l'article 28 du RGPD.
Le Client garantit qu'il dispose d'une base légale valide, au sens de l'article 6 du RGPD, pour la collecte et le traitement des Données des Clients finaux qu'il confie à WUEXA, notamment s'agissant du recueil du consentement ou de tout autre fondement applicable à l'émission de cartes de fidélité, à l'envoi de notifications push et à la réalisation de campagnes marketing auprès de ses Clients finaux.
Article 4 - Champ d'application
Le présent DPA s'applique à l'ensemble des traitements de Données des Clients finaux réalisés par WUEXA pour le compte du Client dans le cadre de la fourniture du Service, à l'exclusion des traitements de Données du Client réalisés par WUEXA en qualité de responsable de traitement autonome, régis par la Politique de Confidentialité.
Article 5 - Nature et finalités des traitements
Les traitements réalisés par WUEXA pour le compte du Client portent sur les opérations suivantes : collecte, enregistrement, structuration, conservation, adaptation, consultation, utilisation, communication par transmission, effacement, et destruction des Données des Clients finaux.
Ces traitements sont réalisés aux fins exclusives de :
a) la création et la gestion de cartes de fidélité digitales compatibles Apple Wallet et Google Wallet ;
b) la génération et la gestion de supports NFC et de QR Codes associés aux cartes de fidélité ;
c) l'envoi de notifications push et de communications relatives au programme de fidélité du Client ;
d) la mise en œuvre de campagnes marketing configurées par le Client ;
e) l'établissement de statistiques d'utilisation du programme de fidélité à destination du Client ;
f) l'hébergement et la sauvegarde des données nécessaires au fonctionnement du Service.
Article 6 - Catégories de personnes concernées
Les traitements réalisés par WUEXA pour le compte du Client portent sur les données des Clients finaux du Client, personnes physiques ayant adhéré au programme de fidélité proposé par ce dernier via le Service.
Article 7 - Catégories de données traitées
Les catégories de Données des Clients finaux susceptibles d'être traitées par WUEXA pour le compte du Client comprennent notamment :
a) les données d'identification (nom, prénom) ;
b) les coordonnées (adresse électronique, numéro de téléphone) ;
c) les données relatives à la carte de fidélité (identifiant de carte, solde de points, historique de tampons ou de passages, niveau de fidélité) ;
d) les données techniques de connexion et d'utilisation de la carte digitale (horodatage, identifiant de terminal, statut d'installation dans Apple Wallet ou Google Wallet) ;
e) les préférences de communication et les données de consentement afférentes.
Le présent DPA ne porte sur aucune catégorie particulière de données au sens de l'article 9 du RGPD. Le Client s'interdit de transmettre, via le Service, des données relevant de ces catégories particulières, sauf accord écrit préalable et exprès de WUEXA.
Article 8 - Durée du traitement
Les traitements réalisés par WUEXA pour le compte du Client sont effectués pendant toute la durée du contrat liant les Parties, et s'achèvent dans les conditions prévues à l'article 34 du présent DPA.
Article 9 - Instructions documentées
WUEXA ne traite les Données des Clients finaux que sur instruction documentée du Client, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, sauf si WUEXA est tenue d'y procéder en vertu du droit de l'Union européenne ou du droit d'un État membre auquel elle est soumise.
Les paramétrages effectués par le Client dans le tableau de bord du Service, notamment le contenu des cartes de fidélité, des notifications et des campagnes marketing, constituent des instructions documentées au sens du présent article.
Si WUEXA considère qu'une instruction du Client constitue une violation du RGPD ou de toute autre disposition du droit de l'Union ou du droit national relative à la protection des données, elle en informe immédiatement le Client.
Article 10 - Obligations générales du Sous-traitant
a) traiter les Données des Clients finaux exclusivement aux fins précisées à l'article 5 ;
b) ne pas traiter les Données des Clients finaux à des fins qui lui sont propres ;
c) garantir la confidentialité des Données des Clients finaux dans les conditions de l'article 11 ;
d) mettre en œuvre les mesures de sécurité prévues aux articles 13 à 18 ;
e) respecter les conditions de recours aux sous-traitants ultérieurs prévues aux articles 24 à 27 ;
f) assister le Client dans le respect de ses obligations au titre des articles 21 à 23 ;
g) informer le Client de toute violation de données dans les conditions de l'article 20 ;
h) restituer ou supprimer les Données des Clients finaux au terme du contrat, dans les conditions de l'article 34 ;
i) mettre à la disposition du Client toute information nécessaire pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permettre la réalisation d'audits dans les conditions de l'article 31.
Article 11 - Confidentialité
WUEXA s'engage à ce que les personnes autorisées à traiter les Données des Clients finaux s'engagent à respecter la confidentialité de ces données ou soient soumises à une obligation légale appropriée de confidentialité. Cette obligation de confidentialité s'applique pendant toute la durée du contrat et se poursuit après son terme.
Article 12 - Personnel autorisé
WUEXA limite l'accès aux Données des Clients finaux aux membres de son personnel et prestataires dont l'intervention est strictement nécessaire à l'exécution du Service, selon le principe du besoin d'en connaître. WUEXA s'assure que ces personnes ont reçu une formation appropriée à la protection des données à caractère personnel et sont soumises aux obligations de confidentialité prévues à l'article 11.
Article 13 - Mesures techniques et organisationnelles
Conformément à l'article 32 du RGPD, WUEXA met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, en tenant compte de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement.
WUEXA conçoit et exploite le Service selon les principes de « Privacy by Design » et de « Privacy by Default », conformément à l'article 25 du RGPD, afin d'assurer que seules les données à caractère personnel nécessaires à chaque finalité de traitement sont traitées et que des garanties appropriées sont intégrées dès la conception et par défaut.
Ces mesures comprennent notamment celles décrites aux articles 14 à 18 du présent DPA.
Article 14 - Chiffrement
Les Données des Clients finaux sont chiffrées en transit, au moyen du protocole TLS, lors de leur transmission entre les terminaux des Clients finaux, le Service et les infrastructures d'hébergement. Les Données des Clients finaux sont chiffrées au repos au sein des infrastructures de base de données utilisées par WUEXA, selon les standards de chiffrement mis en œuvre par son hébergeur de base de données.
Article 15 - Authentification et gestion des accès
L'accès au Service et aux Données des Clients finaux est soumis à authentification par identifiant et mot de passe. WUEXA peut imposer l'activation de l'authentification multifacteur dans les conditions de l'article 16 des CGU.
Les accès internes de WUEXA aux infrastructures hébergeant les Données des Clients finaux sont limités selon le principe du moindre privilège et font l'objet d'une revue périodique.
Article 16 - Sauvegardes
WUEXA met en œuvre des mécanismes de sauvegarde régulière des Données des Clients finaux, dans les conditions décrites à l'article 12 des CGU, permettant leur restauration en cas d'incident.
Article 17 - Journalisation
WUEXA journalise les accès et les opérations significatives réalisées sur les Données des Clients finaux, à des fins de sécurité, de traçabilité et de détection d'anomalies, dans les conditions décrites à l'article 13 des CGU.
Article 18 - Sécurité des infrastructures d'hébergement
Les Données des Clients finaux sont hébergées au sein des infrastructures des sous-traitants ultérieurs mentionnés à l'article 26, lesquels mettent en œuvre leurs propres mesures de sécurité physique et logique, dont WUEXA s'assure par la conclusion d'engagements contractuels appropriés dans les conditions de l'article 25.
Article 19 - Gestion des incidents de sécurité
WUEXA met en œuvre une procédure interne de détection, de qualification et de traitement des incidents de sécurité susceptibles d'affecter les Données des Clients finaux. Tout incident de sécurité fait l'objet d'une analyse visant à déterminer s'il constitue une violation de données à caractère personnel au sens de l'article 4, point 12, du RGPD, entraînant l'application de l'article 20 du présent DPA.
Article 20 - Notification des violations de données à caractère personnel
WUEXA notifie au Client toute violation de données à caractère personnel affectant les Données des Clients finaux dans les meilleurs délais, et en tout état de cause dans un délai n'excédant pas soixante-douze (72) heures après en avoir pris connaissance.
Cette notification comprend, dans la mesure où ces informations sont disponibles :
a) une description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données concernés ;
b) le nom et les coordonnées d'un point de contact auprès de WUEXA ;
c) une description des conséquences probables de la violation ;
d) une description des mesures prises ou proposées par WUEXA pour remédier à la violation et, le cas échéant, pour en atténuer les éventuelles conséquences négatives.
Il appartient au Client, en sa qualité de responsable de traitement, de procéder, le cas échéant, à la notification de la violation à l'Autorité de contrôle compétente dans les conditions de l'article 33 du RGPD, ainsi qu'à la communication aux personnes concernées dans les conditions de l'article 34 du RGPD. WUEXA apporte au Client toute l'assistance raisonnablement nécessaire à cet effet.
Article 21 - Assistance à l'exercice des droits des personnes concernées
Compte tenu de la nature du traitement, WUEXA aide le Client, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s'acquitter de son obligation de répondre aux demandes d'exercice des droits des Clients finaux prévus par le chapitre III du RGPD, notamment les droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
Lorsqu'une telle demande est adressée directement à WUEXA par un Client final, WUEXA en informe le Client sans délai injustifié et s'abstient d'y répondre directement, sauf instruction contraire du Client ou obligation légale s'imposant à elle.
Article 22 - Assistance aux analyses d'impact relatives à la protection des données
WUEXA aide le Client à garantir le respect des obligations prévues à l'article 35 du RGPD relatif aux analyses d'impact relatives à la protection des données (AIPD), compte tenu de la nature du traitement et des informations à la disposition de WUEXA, notamment en lui communiquant la documentation relative aux mesures de sécurité mises en œuvre.
Article 23 - Assistance aux consultations préalables de l'autorité de contrôle
WUEXA aide le Client à garantir le respect des obligations prévues à l'article 36 du RGPD relatif à la consultation préalable de l'Autorité de contrôle, dans les mêmes conditions que celles prévues à l'article 22 du présent DPA.
Article 24 - Recours à des sous-traitants ultérieurs autorisation générale
Le Client autorise de manière générale WUEXA à recourir à des sous-traitants ultérieurs pour l'exécution de traitements spécifiques, sous réserve du respect des conditions prévues aux articles 25 à 27.
Article 25 - Conditions de recours aux sous-traitants ultérieurs
WUEXA veille à ce que tout sous-traitant ultérieur auquel elle recourt soit lié par un contrat imposant des obligations de protection des données à caractère personnel substantiellement équivalentes à celles prévues au présent DPA, conformément à l'article 28, paragraphe 4, du RGPD. WUEXA demeure pleinement responsable, à l'égard du Client, de l'exécution des obligations du présent DPA par ses sous-traitants ultérieurs.
Article 26 - Liste des sous-traitants ultérieurs
À la date des présentes, WUEXA a recours aux sous-traitants ultérieurs suivants pour le traitement des Données des Clients finaux :
Vercel Inc., pour l'hébergement du site et de l'application constituant le Service.
Supabase Inc., pour l'hébergement de la base de données contenant les Données des Clients finaux.
Stripe Payments Europe, Ltd, dans la seule mesure où le traitement des paiements du Client impliquerait un accès incident à des Données des Clients finaux, notamment lors de la facturation d'options du Service liées à l'usage du programme de fidélité.
Article 27 - Modification de la liste des sous-traitants ultérieurs
WUEXA informe le Client de tout ajout ou remplacement de sous-traitant ultérieur, avec un préavis raisonnable ne pouvant être inférieur à trente (30) jours avant que le nouveau sous-traitant ne commence à traiter des Données des Clients finaux.
Le Client dispose, pendant ce délai, d'un droit d'opposition motivé, fondé sur des considérations raisonnables relatives à la protection des données. À défaut d'opposition notifiée par écrit avant l'expiration de ce délai, le recours au nouveau sous-traitant ultérieur est réputé accepté par le Client.
En cas d'opposition justifiée du Client à laquelle WUEXA ne pourrait raisonnablement donner suite sans recourir au sous-traitant ultérieur concerné, les Parties examinent de bonne foi les solutions alternatives disponibles, pouvant inclure, en dernier recours, la résiliation du contrat par le Client sans pénalité au titre du seul motif visé au présent article.
Article 28 - Transferts internationaux principe
Toute Donnée des Clients finaux transférée hors de l'Espace économique européen par WUEXA ou par l'un de ses sous-traitants ultérieurs est encadrée par un mécanisme de transfert reconnu conforme aux articles 44 à 49 du RGPD, notamment une décision d'adéquation de la Commission européenne, les Clauses Contractuelles Types, ou l'adhésion du destinataire au Data Privacy Framework.
Article 29 - Data Privacy Framework
Lorsqu'un sous-traitant ultérieur de WUEXA établi aux États-Unis est certifié au titre du Data Privacy Framework, les transferts de Données des Clients finaux à destination de ce sous-traitant sont réputés bénéficier d'un niveau de protection adéquat au sens de la décision d'adéquation de la Commission européenne du 10 juillet 2023, pour la durée de validité de cette certification.
WUEXA s'engage à vérifier périodiquement le statut de certification de ses sous-traitants ultérieurs au regard du Data Privacy Framework et à en informer le Client en cas de changement de statut affectant la licéité du transfert.
Article 30 - Clauses Contractuelles Types
À défaut ou en complément d'une décision d'adéquation ou d'une certification au titre du Data Privacy Framework, WUEXA conclut avec ses sous-traitants ultérieurs établis hors de l'Espace économique européen les Clauses Contractuelles Types adoptées par la Commission européenne, dans le module applicable à la relation de sous-traitance concernée. Le Client peut demander à WUEXA la communication des mécanismes de transfert applicables à chaque sous-traitant ultérieur mentionné à l'article 26.
Article 31 - Audit
Le Client peut demander à WUEXA la communication des informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et au présent DPA.
WUEXA met à disposition du Client, sur demande raisonnable, sa documentation relative aux mesures de sécurité mises en œuvre, ainsi que, le cas échéant, les certifications ou rapports d'audit dont elle disposerait concernant ses propres infrastructures ou celles de ses sous-traitants ultérieurs.
Le Client peut, moyennant un préavis raisonnable ne pouvant être inférieur à trente (30) jours et pendant les heures ouvrées, faire réaliser un audit portant sur le respect par WUEXA de ses obligations au titre du présent DPA, par lui-même ou par un auditeur tiers indépendant qu'il mandate, sous réserve de la conclusion préalable d'un engagement de confidentialité par cet auditeur et du respect des mesures de sécurité de WUEXA. Les frais d'un tel audit sont supportés par le Client, sauf si l'audit révèle un manquement substantiel de WUEXA à ses obligations, auquel cas les frais raisonnablement engagés sont supportés par WUEXA.
Article 32 - Registre des traitements
WUEXA tient, conformément à l'article 30, paragraphe 2, du RGPD, un registre des catégories d'activités de traitement réalisées pour le compte de ses Clients, comprenant les informations requises par cette disposition.
Article 33 - Coopération avec les autorités de contrôle
WUEXA coopère, sur demande, avec l'Autorité de contrôle dans l'exercice de ses missions, dans la mesure où cette coopération concerne les traitements réalisés pour le compte du Client au titre du présent DPA.
WUEXA informe le Client, dans les meilleurs délais et sauf interdiction légale, de toute demande de l'Autorité de contrôle portant sur les Données des Clients finaux.
Article 34 - Restitution et suppression des données en fin de contrat
Au terme de la relation contractuelle, quelle qu'en soit la cause, WUEXA met à la disposition du Client, sur demande formulée dans les conditions de l'article 35, l'ensemble des Données des Clients finaux, selon les modalités prévues à l'article 28 des CGU.
À l'expiration du délai de trente (30) jours prévu à l'article 28 des CGU, WUEXA procède à la suppression définitive des Données des Clients finaux de l'ensemble de ses systèmes et de ceux de ses sous-traitants ultérieurs, sauf obligation légale de conservation plus longue applicable à WUEXA, auquel cas seules les données strictement nécessaires au respect de cette obligation sont conservées, pour la seule durée de celle-ci, et à cette seule fin.
Article 35 - Export des données
Les modalités d'export des Données des Clients finaux, notamment leur format (CSV ou JSON) et les délais applicables, sont celles définies à l'article 28 des CGU et à l'article 21 des CGV.
Article 36 - Conservation légale
Par exception à l'article 34, WUEXA peut conserver certaines Données des Clients finaux au-delà du terme du contrat lorsque cette conservation est requise par une obligation légale ou réglementaire à laquelle WUEXA est soumise, notamment en matière comptable, fiscale ou de lutte contre la fraude, pour la seule durée nécessaire au respect de cette obligation.
Article 37 - Responsabilité
Chaque Partie est responsable des dommages causés par un traitement effectué en violation des obligations du RGPD qui lui sont spécifiquement applicables, dans les conditions prévues à l'article 82 du RGPD.
Le Client est seul responsable de la licéité des instructions qu'il donne à WUEXA, ainsi que de l'exactitude, de la pertinence et de la proportionnalité des Données des Clients finaux qu'il traite au moyen du Service.
Les stipulations de l'article 30 des CGU relatives à la limitation de responsabilité s'appliquent au présent DPA, sans préjudice des dispositions d'ordre public du RGPD auxquelles il ne peut être dérogé contractuellement.
Article 38 - Durée
Le présent DPA entre en vigueur à la date d'acceptation des CGU par le Client et demeure applicable pendant toute la durée de la relation contractuelle, ainsi que, le cas échéant, au-delà de son terme, pour la durée strictement nécessaire à l'exécution des obligations résiduelles prévues aux articles 34 et 36.
Article 39 - Hiérarchie contractuelle
Conformément à l'article 39 des CGU, les stipulations du présent DPA prévalent sur toute autre disposition contractuelle liant les Parties s'agissant spécifiquement des conditions de traitement des Données des Clients finaux.
Article 40 - Modification du DPA
WUEXA peut modifier le présent DPA, notamment pour tenir compte de l'évolution de la réglementation applicable à la protection des données, des recommandations de la CNIL, ou de l'évolution du Service. Toute modification substantielle est notifiée au Client dans les conditions prévues à l'article 32 des CGU pour la modification des CGU.
Article 41 - Nullité partielle
Si l'une quelconque des stipulations du présent DPA venait à être déclarée nulle ou inapplicable, elle sera réputée non écrite, sans que cela n'affecte la validité des autres stipulations, qui continueront de produire leurs effets.
Article 42 - Droit applicable et juridiction compétente
Le présent DPA est soumis au droit français, sans préjudice de l'application directe du RGPD.
Tout différend relatif à sa validité, son interprétation ou son exécution sera soumis, à défaut de résolution amiable, aux tribunaux matériellement compétents du ressort de la Cour d'appel du siège social de WUEXA, sous réserve des dispositions impératives applicables, notamment celles relatives à la compétence des Autorités de contrôle.
Article 43 - Contact
Pour toute question relative au présent DPA ou à la protection des Données des Clients finaux : contact@wuexa.com
ANNEXE 1 - Description détaillée des traitements
Objet du traitement : fourniture du Service permettant la création, la diffusion et la gestion de cartes de fidélité digitales, de notifications, de campagnes marketing et de statistiques associées.
Durée du traitement : durée de la relation contractuelle entre WUEXA et le Client, augmentée des délais de restitution et de suppression prévus aux articles 34 et 36 du présent DPA.
Nature des opérations : collecte, enregistrement, structuration, conservation, consultation, utilisation, communication, effacement et destruction, réalisées par des moyens automatisés.
Finalité du traitement : exécution du Service dans les conditions décrites à l'article 5 du présent DPA.
Catégories de personnes concernées : Clients finaux du Client, personnes physiques adhérant au programme de fidélité.
Catégories de données : données décrites à l'article 7 du présent DPA.
ANNEXE 2 — Liste des sous-traitants ultérieurs autorisés
Vercel Inc. - hébergement du site et de l'application.
Supabase Inc. - hébergement de la base de données.
Stripe Payments Europe, Ltd - traitement des paiements, dans les conditions précisées à l'article 26 du présent DPA.
