Accord de sous-traitance de données personnelles (DPA)
Dernière mise à jour : 23/07/2026
Accord de sous-traitance au sens de l'article 28 du RGPD, entre Fidelis (sous-traitant) et le commerçant (responsable de traitement) qui utilise l'application Fidelis pour gérer son programme de fidélité. Ce document n'est pas un avis juridique.
Les parties
Entre Antoine Louet, exerçant sous le nom commercial Fidelis (statut :
entrepreneur individuel (micro-entreprise), SIRET 107 731 416 00015), ci-après le
« Sous-traitant »,
Et le commerçant utilisateur de l'application Fidelis, identifié par les
informations de son compte, ci-après le « Responsable de traitement ».
En acceptant cet accord lors de son inscription, le commerçant utilise l'application Fidelis pour créer et gérer un programme de fidélité auprès de ses propres clients (les « Clients finaux »). Le Sous-traitant traite, pour le compte et selon les instructions du Responsable de traitement, les données personnelles de ces Clients finaux.
1. Objet, nature et finalité du traitement
Le Sous-traitant traite les données personnelles des Clients finaux, pour le compte du Responsable de traitement, aux seules fins de :
- création et gestion de la carte de fidélité numérique (Apple Wallet / Google Wallet) ;
- suivi des points de fidélité et des récompenses ;
- envoi de notifications liées à la carte (mise à jour du solde) ;
- le cas échéant, envoi d'offres commerciales, uniquement si le Client final y a consenti explicitement lors de son inscription.
2. Durée
Le présent accord s'applique pendant toute la durée d'utilisation de l'application Fidelis par le Responsable de traitement, et jusqu'à la suppression ou restitution complète des données conformément à l'article 9.
3. Nature des données et personnes concernées
Données traitées : prénom, nom (facultatif), adresse e-mail, solde de points, historique des visites/tampons, identifiant technique de l'appareil (pour les notifications push), consentement marketing (oui/non, horodaté).
Personnes concernées : les Clients finaux du Responsable de traitement inscrits à son programme de fidélité.
4. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts hors UE, sauf obligation légale contraire ;
- garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 RGPD, voir §11) ;
- respecter les conditions ci-dessous pour recourir à un sous-traitant ultérieur ;
- aider le Responsable de traitement à répondre aux demandes d'exercice des droits des personnes concernées ;
- aider le Responsable de traitement à assurer le respect des articles 32 à 36 du RGPD ;
- selon le choix du Responsable de traitement, supprimer ou restituer les données à l'issue de la prestation (voir §9) ;
- mettre à disposition toute information nécessaire pour démontrer le respect de ces obligations.
5. Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés au §10 pour l'hébergement applicatif et de la base de données, l'envoi d'e-mails et les notifications push nécessaires au fonctionnement du service. Le Sous-traitant informe le Responsable de traitement de tout changement prévu concernant ces sous-traitants, lui donnant la possibilité d'émettre des objections. Les mêmes obligations de protection des données leur sont imposées contractuellement.
6. Transferts hors Union européenne
Les données sont hébergées par défaut dans l'Union européenne (Render et Supabase, tous deux à Francfort). Certains sous-traitants ultérieurs sont situés hors UE/EEE (voir §10) ; dans ce cas, le transfert repose sur les clauses contractuelles types de la Commission européenne (Chapitre V du RGPD).
7. Notification de violation de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données personnelles affectant les Clients finaux, dans les meilleurs délais et au plus tard sous 48 heures après en avoir eu connaissance.
8. Assistance en cas de contrôle ou de réclamation
Le Sous-traitant informe sans délai le Responsable de traitement de toute réclamation ou demande reçue directement d'un Client final ou d'une autorité de contrôle, et ne répond à une telle demande que sur instruction documentée du Responsable de traitement, sauf obligation légale contraire.
9. Sort des données en fin de contrat
À la résiliation du compte ou à la fin de la relation contractuelle, le Sous-traitant, au choix du Responsable de traitement exprimé par écrit, restitue les données des Clients finaux dans un format structuré et courant, ou les supprime définitivement ainsi que toute copie, dans un délai de 30 jours, sauf obligation légale de conservation.
10. Sous-traitants ultérieurs (à jour à la date d'acceptation)
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Render Services, Inc. | Hébergement de l'application | Union européenne (Francfort, Allemagne) |
| Supabase | Base de données (PostgreSQL) | Union européenne (Francfort, Allemagne) |
| Apple Inc. | Notifications push (APNs) pour les cartes Apple Wallet | États-Unis (clauses contractuelles types) |
| Google LLC | Cartes Google Wallet (si activées par le commerçant) | États-Unis (clauses contractuelles types) |
| Resend | Envoi d'e-mails transactionnels (réinitialisation de mot de passe) | États-Unis (clauses contractuelles types) |
11. Mesures de sécurité (article 32 RGPD)
- Mots de passe des comptes hachés (jamais stockés en clair).
- Transport chiffré (HTTPS/TLS) pour toutes les communications.
- Protection CSRF sur l'ensemble des formulaires.
- Limitation du débit (rate limiting) sur les points d'entrée publics sensibles.
- Cloisonnement des données par compte commerçant (chaque commerçant n'accède qu'à ses propres données).
- Journalisation des accès et des erreurs côté serveur (sans exposition au client).
- Suppression automatique des cartes clients après 3 ans d'inactivité.
12. Responsabilité et droit applicable
Chaque Partie est responsable des dommages causés par un traitement effectué en violation des obligations du RGPD qui lui incombent, dans les conditions prévues à l'article 82 du RGPD. Le présent accord entre en vigueur à la date d'acceptation par le commerçant lors de son inscription à l'application Fidelis. Il est soumis au droit français ; tout litige relève des juridictions compétentes, sauf disposition impérative contraire.