Dernière mise à jour : 7 octobre 2026
Accord de sous-traitance des données personnelles (DPA)
Le présent accord (le « DPA ») est conclu en application de l'article 28 du règlement (UE) 2016/679 (« RGPD »). Il fait partie intégrante des Conditions générales et est accepté par le Commerçant lors de la création de son compte. Il s'applique pendant toute la durée d'utilisation du service et jusqu'à la suppression des données.
1. Parties et rôles
Le Commerçant est responsable de traitement des données personnelles de ses clients finaux : il détermine les finalités (son programme de fidélité, ses messages) et les moyens essentiels (règles de tampons, informations collectées, envoi de messages).
Revenzo (le « Sous-traitant »), identifié ci-dessous, traite ces données pour le compte du Commerçant et uniquement sur ses instructions :
- Dénomination / nom commercial : Revenzo
- Forme juridique : Entreprise en cours d'immatriculation
- Siège / adresse : communiquée sur cette page dès l'immatriculation ; dans l'intervalle, toute correspondance peut être adressée par email
- SIREN / SIRET : en cours d'attribution (immatriculation en cours auprès du guichet unique des formalités d'entreprises)
- Immatriculation : en cours
- TVA intracommunautaire : en cours d'attribution
- Responsable de la publication : le représentant légal de Revenzo
- Email : contact@revenzo.sadok-prime.fr
Revenzo est en cours d'immatriculation. Les numéros d'identification (SIREN, SIRET, RCS/RNE, TVA) et l'adresse du siège seront publiés sur cette page dès leur attribution. Les présents documents s'appliquent dès à présent.
2. Description du traitement
| Objet | Fourniture d'une solution de fidélité numérique : création, hébergement, affichage et mise à jour des cartes de fidélité ; tamponnage ; remise de récompenses ; envoi de messages ; statistiques ; export. |
|---|---|
| Nature des opérations | Collecte via la page d'inscription, enregistrement, organisation, conservation, consultation, modification, transmission à Apple et Google pour l'affichage dans les Wallets, envoi de notifications, extraction (export CSV), effacement. |
| Finalités | Permettre au Commerçant de gérer son programme de fidélité et de communiquer avec les clients finaux qui l'ont accepté. |
| Personnes concernées | Clients finaux du Commerçant ayant pris une carte de fidélité ; membres de l'équipe du Commerçant (traces des opérations). |
| Catégories de données | Prénom, nom (facultatif), email et téléphone (facultatifs), historique de fidélité (tampons, visites, récompenses, dates), préférence de messages, identifiants techniques de la carte, identifiant d'appareil et jeton de notification Apple Wallet, dernier message reçu. |
| Données sensibles | Aucune. Le Commerçant s'interdit d'en saisir dans le service. |
| Durée | Durée du contrat, puis restitution et suppression selon l'article 11. |
3. Instructions documentées
Le Sous-traitant ne traite les données que sur instruction documentée du Commerçant. Les instructions sont constituées par le présent DPA, les Conditions générales, et les paramètres et actions réalisés par le Commerçant dans le service (configuration de la carte, tamponnage, envoi de messages, suppression de clients, export). Si le Sous-traitant considère qu'une instruction constitue une violation du RGPD ou du droit applicable, il en informe immédiatement le Commerçant. Si le Sous-traitant est tenu par le droit de l'Union ou d'un État membre de procéder à un traitement, il en informe le Commerçant avant le traitement, sauf interdiction légale.
4. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- traiter les données uniquement pour les finalités décrites et ne pas les utiliser pour son propre compte (notamment à des fins publicitaires, de revente ou de profilage) ;
- garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité de l'article 7 ;
- tenir un registre des activités de traitement effectuées pour le compte de ses clients (article 30.2 du RGPD) ;
- prendre en compte les principes de protection des données dès la conception et par défaut (minimisation : seul le prénom est exigé) ;
- aider le Commerçant à respecter ses obligations (sécurité, notification de violations, analyses d'impact, consultation préalable de la CNIL), dans la mesure des informations dont il dispose.
5. Obligations du Commerçant
Le Commerçant s'engage à : fournir à ses clients finaux l'information prévue aux articles 13 et 14 du RGPD (la page d'inscription et les Conditions de la carte y contribuent) ; disposer d'une base légale pour chaque traitement ; n'envoyer de messages promotionnels qu'aux clients ayant donné leur accord ; ne collecter que des données adéquates et pertinentes ; répondre aux demandes de ses clients finaux ; documenter ses propres traitements ; veiller à la sécurité de ses accès (mot de passe, code équipe).
6. Sous-traitants ultérieurs
Le Commerçant autorise de manière générale le Sous-traitant à recourir aux sous-traitants ultérieurs listés sur la page Sous-traitants. Le Sous-traitant informe le Commerçant par email de tout ajout ou remplacement envisagé au moins trente (30) jours à l'avance. Le Commerçant peut s'y opposer pour des motifs raisonnables liés à la protection des données ; à défaut de solution, il peut résilier le contrat sans pénalité et être remboursé au prorata de la période payée non consommée. Le Sous-traitant impose à ses sous-traitants ultérieurs des obligations de protection des données substantiellement équivalentes et demeure responsable de leur exécution.
Apple et Google agissent, pour l'affichage des cartes dans leurs Wallets, selon leurs propres conditions acceptées par le client final lors de l'utilisation de leur application ; le Sous-traitant leur transmet uniquement les informations nécessaires à l'affichage de la carte.
7. Mesures de sécurité
- Chiffrement des échanges (HTTPS/TLS) entre les navigateurs, les Wallets et le service.
- Hébergement dans l'Union européenne chez un prestataire professionnel ; accès administrateur restreint et protégé.
- Cloisonnement logique des données : toutes les requêtes sont filtrées par commerçant ; l'équipe n'accède qu'au scanner.
- Hachage bcrypt des mots de passe et codes équipe ; hachage des jetons de session et de réinitialisation.
- Identifiants de carte aléatoires non devinables ; authentification par jeton propre à chaque carte pour le service web Apple Wallet.
- Cookies sécurisés (HttpOnly, Secure, SameSite), vérification d'origine des requêtes, politique de sécurité du contenu.
- Limitation du nombre de tentatives (connexion, code équipe, formulaires) ; limitation de la fréquence des messages.
- Neutralisation des formules dans les exports CSV.
- Sauvegardes régulières et procédure de restauration.
- Procédure interne de gestion des incidents et des violations de données.
- Suppression automatique des données des clients finaux inactifs depuis plus de trois ans et des sessions expirées.
Le Sous-traitant peut faire évoluer ces mesures à condition de ne pas diminuer le niveau global de sécurité.
8. Droits des personnes
Le service permet au Commerçant de consulter, rectifier, exporter et supprimer les données d'un client final, et au client final de retirer son accord aux messages depuis sa carte. Si le Sous-traitant reçoit directement une demande d'exercice de droits, il la transmet au Commerçant dans les meilleurs délais et ne répond pas sans son instruction, sauf pour accuser réception et orienter la personne. Il assiste le Commerçant pour les demandes qui ne peuvent être traitées depuis le service.
9. Notification des violations de données
Le Sous-traitant notifie au Commerçant toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par email à l'adresse du compte. La notification précise, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées et un point de contact. Le Commerçant, en sa qualité de responsable de traitement, décide de la notification à la CNIL (article 33) et aux personnes concernées (article 34), avec l'assistance du Sous-traitant.
10. Transferts hors Union européenne
Les données sont hébergées dans l'Union européenne. Tout transfert vers un pays tiers par un sous-traitant ultérieur (Stripe, Apple, Google) est encadré par une décision d'adéquation (notamment le Data Privacy Framework) ou par les clauses contractuelles types de la Commission européenne, complétées si nécessaire de mesures supplémentaires.
11. Sort des données en fin de contrat
À tout moment, le Commerçant peut exporter les données de ses clients au format CSV depuis son espace. À la clôture du compte, le Commerçant dispose de trente (30) jours pour demander une copie des données ; à l'expiration de ce délai, ou immédiatement sur demande expresse, le Sous-traitant supprime définitivement les données des clients finaux et toute copie, y compris dans les sauvegardes selon leur cycle de rotation, sauf obligation légale de conservation. Il confirme la suppression par écrit sur demande.
12. Audit et documentation
Le Sous-traitant met à la disposition du Commerçant toutes les informations nécessaires pour démontrer le respect du présent DPA (description des mesures de sécurité, liste des sous-traitants, registre). Le Commerçant peut, à ses frais, avec un préavis écrit de trente (30) jours et au plus une fois par an (sauf violation avérée), faire réaliser un audit par un auditeur indépendant tenu au secret, sans perturber l'exploitation ni accéder aux données des autres clients. Les questionnaires écrits sont privilégiés.
13. Responsabilité
Chaque partie est responsable des dommages causés par le non-respect de ses propres obligations au titre du RGPD et du présent DPA, dans les conditions de l'article 82 du RGPD et des limitations prévues par les Conditions générales, dans la mesure permise par la loi.
14. Durée et hiérarchie
Le DPA entre en vigueur à la création du compte et demeure applicable tant que le Sous-traitant traite des données pour le compte du Commerçant. En cas de contradiction entre le DPA et les Conditions générales concernant la protection des données, le DPA prévaut.
15. Contact
Pour toute question relative au présent DPA : contact@revenzo.sadok-prime.fr.
Documents juridiques : Mentions légales · CGV / CGU · Confidentialité et cookies · Accord de sous-traitance (DPA) · Sous-traitants · Conditions de la carte (clients)