1. Les parties et leurs rôles
Responsable du traitement : l'entreprise qui exploite un programme de fidélité dans stmpr et dont les clients sont à l'origine des données.
Sous-traitant : Leimeter Roland e.v., établi à Dabas, Hongrie, contact [email protected]. Numéro de TVA 69246054-2-33. Numéro d'enregistrement 52907795.
Le sous-traitant ne traite les données des clients que sur instruction documentée du responsable. L'usage normal du service vaut instruction : émettre la carte, tamponner, échanger une récompense et envoyer les messages auxquels le client a consenti.
2. Objet, durée, nature et finalité
L'objet est la fourniture du service de carte de fidélité numérique : adhésion des clients, enregistrement des tampons et des récompenses, émission et mise à jour des cartes Apple Wallet et Google Wallet, et notifications consenties.
La durée est celle de la relation de service entre le responsable et le sous-traitant. À son terme, la section 9 s'applique.
La finalité est la fourniture du service et rien d'autre. Le sous-traitant n'utilise pas les données des clients à ses propres fins, ne les analyse pas avec celles d'un autre client et ne les vend pas.
3. Personnes concernées et catégories de données
Personnes concernées : les clients ayant rejoint le programme de fidélité du responsable.
Données traitées : les données d'identification et de contact fournies par le client, dans la mesure où le responsable les demande sur le formulaire d'adhésion ; l'état de la carte, c'est-à-dire l'historique des tampons, des récompenses et des échanges ; la langue de la carte ; les horodatages d'activité ; ainsi que l'existence, la date et la formulation du consentement marketing, y compris une copie du texte accepté par le client.
- Le service n'est ni conçu pour les catégories particulières de données de l'article 9 ni destiné à cet usage, données de santé comprises.
- Il appartient au responsable de ne pas demander sur le formulaire d'adhésion plus que ce dont le programme de fidélité a besoin.
4. Obligations du sous-traitant
Le sous-traitant ne traite les données que sur instruction documentée du responsable, y compris pour tout transfert vers un pays tiers, sauf obligation contraire du droit de l'Union ou d'un État membre. Dans ce cas, il en informe le responsable avant le traitement, sauf si le droit interdit cette information.
Le sous-traitant veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
5. Mesures de sécurité
Le sous-traitant met en œuvre les mesures techniques et organisationnelles exigées par l'article 32. Elles sont décrites sur la page sécurité, qui fait partie du présent accord.
- Connexions chiffrées sur le site public et dans les interfaces.
- Les identifiants des intégrations tierces sont stockés chiffrés.
- Accès par rôles, authentification à deux facteurs et clés d'accès sur les comptes.
- L'accès des collaborateurs peut être limité à un emplacement et à un rôle.
- Les sauvegardes sont chiffrées et stockées sur un serveur distinct de l'application.
6. Sous-traitants ultérieurs
Le responsable donne une autorisation générale de recourir à des sous-traitants ultérieurs. Le sous-traitant impose à chacun d'eux des obligations équivalentes à celles du présent accord et répond de leur travail.
Les sous-traitants ultérieurs actuels sont :
- Rackforest Kft. (Hongrie) : hébergement, base de données et stockage des sauvegardes. Les données sont conservées en Hongrie, au sein de l'Union européenne, les sauvegardes également.
- Resend (acheminement des e-mails) : messages transactionnels aux clients, par exemple lorsqu'une récompense est atteinte.
- Apple Inc. : émission et mise à jour de la carte Apple Wallet et acheminement de ses notifications.
- Google LLC : émission et mise à jour de la carte Google Wallet et acheminement de ses notifications.
7. Lorsqu'un client exerce ses droits
Répondre à une demande d'une personne concernée incombe au responsable. Le sous-traitant y aide avec les outils du service : les données des clients peuvent être consultées, rectifiées, exportées et supprimées depuis le tableau de bord.
Si une demande parvient directement au sous-traitant, il n'y répond pas sur le fond et la transmet au responsable sans délai.
8. Violation de données à caractère personnel
Dès qu'il a connaissance d'une violation touchant des données couvertes par le présent accord, le sous-traitant en informe le responsable sans délai, en indiquant les faits disponibles.
La notification à l'autorité de contrôle et aux personnes concernées incombe au responsable. Le sous-traitant met à disposition les informations dont il dispose.
9. Suppression et restitution à la fin de la mission
À la fin de la relation de service, le sous-traitant restitue ou supprime les données des clients, au choix du responsable. À défaut d'autre instruction, la fermeture du compte est suivie d'un délai de grâce, après quoi les données sont définitivement supprimées.
En sont exclues les données dont la conservation est imposée par le droit de l'Union ou d'un État membre, les pièces comptables notamment.
Les données supprimées subsistent dans les sauvegardes aussi longtemps que celles-ci sont conservées, environ cinq semaines, puis en disparaissent également. Une restauration ne sert qu'à réparer une panne, jamais à récupérer un enregistrement isolé.
10. Audits et information
Le sous-traitant met à disposition les informations nécessaires pour démontrer le respect du présent accord et permet la réalisation d'audits.
Un audit est convenu à l'avance, se déroule aux heures ouvrables, sans perturber l'activité de manière déraisonnable, et ce qu'il révèle est confidentiel.
11. Transferts hors de l'Espace économique européen
Les données des clients sont conservées en Hongrie, au sein de l'Union européenne.
Pour Apple et Google, cités à la section 6, le traitement peut impliquer un stockage hors de l'Espace économique européen. Ces prestataires agissent sur le fondement des clauses contractuelles types adoptées par la Commission européenne ou d'une décision d'adéquation.
12. Durée, modifications et langue faisant foi
Le présent accord prend effet avec l'utilisation du service et court jusqu'à la fin de la relation de service.
Le sous-traitant peut modifier le présent accord lorsqu'une évolution du droit ou du service l'exige, et informe le responsable à l'avance de toute modification substantielle.
La version hongroise du présent accord fait foi. Les autres versions linguistiques servent à la compréhension. Droit applicable : le droit de Hongrie. Pour toute question ou un exemplaire signé : [email protected].