Accord de traitement des données (DPA)
Le présent Accord relatif au traitement des données (« DPA ») fait partie des Conditions d'utilisation conclues entre OrderSilo (« nous », « notre », le « Sous-traitant ») et l'entité cliente inscrite ou abonnée à la plateforme OrderSilo (le « Client », le « Responsable du traitement »). Il s'applique chaque fois qu'OrderSilo traite des données à caractère personnel pour le compte du Client dans le cadre du Service de gestion des commandes avec paiement à la livraison (COD) et reflète les exigences de l'article 28 du Règlement général sur la protection des données de l'UE (« RGPD »). En utilisant le Service, en acceptant nos Conditions d'utilisation ou en signant un bon de commande qui fait référence au présent DPA, le Client et OrderSilo acceptent les conditions ci-dessous.
1. Définitions
Aux fins du présent DPA, les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données personnelles » et « autorité de contrôle » ont les significations données dans le RGPD. En outre:
- « Accord » désigne les conditions d'utilisation, tout formulaire de commande et le présent DPA ensemble.
- « Données client » désigne les données personnelles que le client ou ses utilisateurs autorisés soumettent ou qui sont générées dans le cadre du service, y compris les données de commande du client final.
- « Service » désigne la plateforme de gestion des commandes OrderSilo COD, le tableau de bord, les API et les services associés.
- « Sous-traitant » désigne tout tiers engagé par OrderSilo pour traiter les données client afin de fournir le service.
2. Rôles des parties
Pour les données client relatives aux clients finaux du client (noms, numéros de téléphone, adresses de livraison, détails de la commande et champs associés soumis via les pages de destination, les vitrines ou les intégrations du client), le client agit en tant que responsable du traitement et OrderSilo agit en tant que sous-traitant, traitant ces données uniquement sur les instructions documentées du client pour fournir le service.
Pour les données de compte et d'espace de travail relatives au personnel du Client (titulaires de compte, membres de l'équipe, contacts de facturation), OrderSilo agit généralement en tant que responsable du traitement indépendant comme décrit dans notre Politique de confidentialité, sauf accord contraire écrit des parties.
Ce DPA s'applique uniquement dans la mesure où OrderSilo traite les données personnelles en tant que sous-traitant pour le compte du client.
3. Instructions du client
OrderSilo traitera les données du client uniquement selon les instructions documentées du client, y compris telles qu'énoncées dans l'accord, telles que configurées par le client dans le service (par exemple, domaines, règles de fraude et paramètres de messagerie), et si nécessaire pour se conformer à la loi de l'UE ou d'un État membre, à moins que cette loi n'interdise la divulgation.
Le Client est responsable de la licéité de ses instructions et de s'assurer qu'il dispose d'une base juridique valide et, le cas échéant, des notifications et consentements appropriés de ses clients finaux pour soumettre leurs données au Service.
Si OrderSilo estime qu'une instruction enfreint le RGPD ou toute autre loi applicable en matière de protection des données, nous en informerons le client dans les plus brefs délais.
4. Confidentialité du personnel
OrderSilo garantit que le personnel autorisé à traiter les données client est lié par des obligations de confidentialité appropriées, qu'elles soient contractuelles ou statutaires, et reçoit une formation adaptée à son rôle dans le traitement des données personnelles.
5. Sécurité du traitement
Compte tenu de l’état de l’art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque pour les personnes concernées, OrderSilo met en œuvre des mesures techniques et organisationnelles appropriées, notamment :
- Cryptage des données personnelles en transit à l'aide du TLS moderne.
- Isolation des locataires entre les espaces de travail des clients, appliquée au niveau de l'infrastructure et de la base de données.
- Contrôles d'accès limitant l'accès du personnel aux données client en cas de besoin.
- Vérification cryptographique (signature HMAC) des données de commande soumises via nos intégrations API et script-tag.
- Enregistrement et surveillance des activités importantes du système et des comptes.
- Examen régulier des pratiques de sécurité, conformément à l'annexe 2 du présent DPA.
- Une politique documentée de réponse aux incidents régissant la détection, le confinement et la notification des incidents de sécurité.
6. Sous-traitants
Le client autorise OrderSilo à engager des sous-traitants pour fournir le service, y compris des fournisseurs d'hébergement, de livraison d'e-mails, d'analyse et d'infrastructure de paiement. Un résumé des catégories est présenté à l’annexe 3.
OrderSilo impose à chaque sous-traitant ultérieur des obligations de protection des données qui sont substantiellement similaires à celles du présent DPA, par le biais d'accords écrits conformes à l'article 28 (4) du RGPD.
OrderSilo reste responsable envers le Client de l'exécution par un Sous-traitant ultérieur de ses obligations en matière de protection des données.
OrderSilo fournira une liste à jour et nommée des sous-traitants sur demande via hello@ordersilo.app, et informera le client dans un délai raisonnable de tout ajout ou remplacement prévu d'un sous-traitant qui implique le traitement des données du client, permettant au client de s'y opposer pour des motifs raisonnables de protection des données. Si les parties ne parviennent pas à résoudre l'objection, le Client peut mettre fin à la partie concernée du Service.
7. Transferts internationaux de données
OrderSilo stocke et traite principalement les données client dans l'Espace économique européen (EEE) – actuellement AWS Frankfurt (eu-central-1).
Lorsqu'un sous-traitant ou un service intégré (par exemple une plateforme de publicité ou d'analyse activée par le client) implique un transfert de données personnelles en dehors de l'EEE, OrderSilo s'appuie sur une décision d'adéquation de la Commission européenne, sur les clauses contractuelles types (2021/914/UE) ou sur un autre mécanisme de transfert légal, et rendra les détails disponibles sur demande.
8. Assistance concernant les droits des personnes concernées
Compte tenu de la nature du traitement, OrderSilo fournira une assistance raisonnable au Client, par des mesures techniques et organisationnelles appropriées, pour permettre au Client de répondre aux demandes des personnes concernées exerçant leurs droits au titre du RGPD (accès, rectification, effacement, restriction, portabilité et opposition).
Lorsqu'une personne concernée contacte OrderSilo directement concernant les données du client final contrôlées par le client, nous transmettrons la demande au client sans retard injustifié et lui fournirons une assistance raisonnable.
9. Notification de violation de données personnelles
OrderSilo informera le Client sans retard injustifié, et en tout état de cause dans les 72 heures suivant sa prise de conscience, après avoir confirmé une violation de données personnelles affectant les Données Client qu'OrderSilo traite en tant que sous-traitant.
La notification décrira, dans la mesure où elle est alors connue, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour remédier à la violation et atténuer ses effets.
OrderSilo fournira une coopération et des informations raisonnables pour aider le client à remplir ses propres obligations de notification en vertu des articles 33 et 34 du RGPD.
Pour signaler un incident de sécurité suspecté, contactez hello@ordersilo.app. Consultez notre politique de réponse aux incidents pour plus de détails.
10. Analyses d'impact sur la protection des données
OrderSilo fournira les informations raisonnablement demandées sur le Service pour aider le Client à effectuer une évaluation d'impact sur la protection des données (DPIA) ou à consulter une autorité de contrôle, lorsqu'une telle assistance est requise en vertu des articles 35 et 36 du RGPD et raisonnablement disponible pour nous.
11. Audits et conformité
OrderSilo mettra à la disposition du client les informations raisonnablement nécessaires pour démontrer la conformité au présent DPA, y compris en répondant aux demandes d'informations écrites raisonnables.
Lorsque ces informations ne sont pas suffisantes, le Client (ou un auditeur tiers indépendant, mutuellement convenu et lié par la confidentialité) peut effectuer un audit des activités de traitement de données pertinentes d'OrderSilo, pas plus d'une fois par période de 12 mois en l'absence de violation de données personnelles ou d'exigence réglementaire, sous réserve d'un préavis écrit raisonnable, d'une portée convenue et et le Client supportant ses propres frais. Les audits doivent être effectués pendant les heures de bureau et ne doivent pas perturber de manière déraisonnable les opérations d'OrderSilo ni compromettre la confidentialité ou la sécurité des autres clients.
12. Restitution et suppression des Données Client
À la résiliation ou à l'expiration du Contrat, et à la demande écrite du Client dans les 30 jours suivant cette date, OrderSilo supprimera ou, lorsque cela est techniquement possible et demandé, restituera les Données Client traitées au nom du Client, sauf dans la mesure où la loi applicable exige la conservation (par exemple les enregistrements de facturation, fiscaux ou comptables), auquel cas OrderSilo continuera à protéger ces données conformément au présent DPA pendant la période de conservation et les supprimera par la suite.
13. Responsabilité
La responsabilité de chaque partie découlant de ou en relation avec le présent DPA est soumise aux limitations et exclusions de responsabilité énoncées dans les Conditions de service. Rien dans le présent DPA ne dégage l'une ou l'autre des parties de ses propres obligations et responsabilités directes en vertu du RGPD.
14. Durée et résiliation
Ce DPA prend effet à la date à laquelle le Client accepte pour la première fois les Conditions de Service ou exécute un formulaire de commande y faisant référence, et reste en vigueur aussi longtemps que OrderSilo traite les Données du Client en tant que sous-traitant pour le compte du Client, nonobstant la résiliation de l'Accord, jusqu'à ce que ce traitement prenne fin.
15. Ordre de préséance et loi applicable
Le présent DPA fait partie et est régi par les Conditions d'utilisation, y compris ses lois applicables et ses dispositions en matière de résolution des litiges. En cas de conflit entre le présent DPA et les Conditions d'utilisation concernant le traitement des données personnelles, le présent DPA prévaut.
16. Comment ce DPA s'applique à vous
Ce DPA s'applique automatiquement à tous les clients en référence aux conditions de service et ne nécessite pas de signature distincte. Si votre organisation nécessite une copie contresignée à des fins de conformité interne, d'approvisionnement ou de risque fournisseur, demandez-en une via hello@ordersilo.app et nous vous fournirons une version signable reflétant les conditions ci-dessus.
Annexe 1 — Détails du traitement
Cette annexe décrit le traitement effectué par OrderSilo en tant que sous-traitant pour le compte du client, comme l'exige l'article 28, paragraphe 3 du RGPD.
- Objet : fourniture du service de gestion des commandes OrderSilo COD, y compris la prise de commandes, l'évaluation des fraudes, le suivi de l'état des coursiers, le reporting et l'attribution de la publicité.
- Durée : pendant la durée du Contrat et la période de conservation décrite dans notre Politique de confidentialité, sauf suppression anticipée à la demande du Client.
- Nature et finalité : collecte, stockage, organisation, récupération, utilisation et suppression des Données Client pour exploiter le Service, y compris la déduplication des commandes, la détection des fraudes et des abus, et la génération de rapports et d'analyses pour le Client.
- Catégories de personnes concernées : Clients finaux du Client qui passent des commandes contre remboursement ; Utilisateurs autorisés et membres de l'équipe du client.
- Catégories de données personnelles : nom du client final, numéro de téléphone, adresse de livraison, détails de la commande et du produit, statut de la commande et, le cas échéant, indicateurs de fraude, identifiants de clics publicitaires et métadonnées d'attribution ; nom, adresse e-mail et rôle du titulaire du compte.
Annexe 2 — Mesures de sécurité techniques et organisationnelles
- Chiffrement en transit (TLS) pour toutes les données circulant entre les pages de destination du Client, le Service et le navigateur du Client.
- Isolation des locataires au niveau de la base de données entre les espaces de travail des clients.
- Contrôle d'accès basé sur les rôles pour le personnel d'OrderSilo et pour les membres de l'équipe du Client au sein du Service.
- Ingestion de commandes signées HMAC, protégées contre la relecture et intégration de balises de script verrouillées par domaine.
- Limitation du débit et détection automatisée du trafic de robots/spam.
- Journalisation d'audit des modifications importantes relatives aux comptes, aux commandes et à la configuration.
- Hébergement dans l'UE (AWS Frankfurt, eu-central-1) avec contrôles de sécurité physique et d'infrastructure au niveau du fournisseur.
- Procédures documentées de réponse aux incidents et de notification des violations de données personnelles.
- Examen périodique des pratiques d’accès, de configuration et de sécurité.
Annexe 3 — Catégories de sous-traitants ultérieurs
OrderSilo engage des sous-traitants dans les catégories suivantes pour fournir le service. Une liste actuelle et nommée est disponible sur demande via hello@ordersilo.app.
- Hébergement et infrastructure cloud (région UE).
- Envoi d'e-mails transactionnels et marketing.
- Traitement des paiements et facturation (marchand officiel).
- Analyse de sites Web et de produits.
- Support client et outils de communication.
Ce DPA est incorporé par référence dans nos Conditions de service et ne nécessite pas de signature distincte pour prendre effet. Documents associés : Politique de confidentialité, informations RGPD et politique de réponse aux incidents. Des questions sur ce DPA ? Contactez-nous à hello@ordersilo.app.
