
Dernière mise à jour : 5 juillet 2026
Le présent Accord de traitement des données (ci-après le « DPA »), conclu en application de l’article 28 du Règlement (UE) 2016/679 (RGPD), encadre le traitement par Tampo (ci-après le « Sous-traitant ») des données personnelles pour le compte du commerçant (ci-après le « Responsable de traitement »).
Le présent DPA fait partie intégrante des Conditions Générales de Vente (CGV).
En cas de contradiction entre les CGV et le DPA sur les questions de protection des données, le DPA prévaut.
Objet. Le Sous-traitant traite les données personnelles des Clients finaux du Responsable de traitement dans le cadre de la fourniture du service Tampo de programme de fidélité dématérialisé.
Durée. Le présent DPA s’applique pendant toute la durée de l’Abonnement du Responsable de traitement au Service, et se poursuit après son terme pour les opérations de suppression ou de restitution des données prévues à l’article 12.
Nature et finalités des opérations. Le traitement comprend les opérations suivantes :
Personnes concernées. Les Clients finaux du Responsable de traitement (consommateurs titulaires d’une carte de fidélité créée via le Service).
Catégories de données traitées :
Absence de données sensibles. Aucune donnée sensible au sens de l’article 9 du RGPD (santé, orientation sexuelle, opinions politiques, religieuses, données biométriques, etc.) n’est traitée dans le cadre du Service. Il est expressément interdit au Responsable de traitement de faire traiter par le Sous-traitant des données sensibles via le Service.
Traitement sur instruction. Le Sous-traitant traite les données personnelles uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts hors UE, sauf obligation légale contraire à laquelle le Sous-traitant est soumis. Dans ce dernier cas, le Sous-traitant informe le Responsable de traitement de cette obligation légale avant le traitement, sauf interdiction légale.
Formalisation des instructions. Les instructions du Responsable de traitement sont formalisées par :
Alerte du Sous-traitant. Le Sous-traitant informe sans délai le Responsable de traitement si, à son avis, une instruction constitue une violation du RGPD, de la loi Informatique et Libertés ou de toute autre disposition applicable à la protection des données.
Obligation de confidentialité. Le Sous-traitant veille à ce que les personnes autorisées à traiter les données personnelles :
Gestion du personnel. Le Sous-traitant tient à jour une liste des personnes habilitées à traiter les données, avec leur périmètre d’accès. Cette liste est disponible sur demande.
Principe. Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, en tenant compte :
Mesures mises en œuvre. Les mesures suivantes sont notamment mises en œuvre :
| Domaine | Mesures |
|---|---|
| Chiffrement | HTTPS/TLS 1.2 ou supérieur pour toutes les communications avec le Service ; chiffrement des sauvegardes ; chiffrement des données sensibles au repos lorsque techniquement applicable. |
| Authentification et contrôle d’accès | Hachage des mots de passe avec bcrypt (facteur de coût élevé) ; tokens d’accès imprévisibles à durée limitée ; authentification renforcée pour les accès administratifs ; principe du moindre privilège pour tous les accès. |
| Journalisation | Journalisation des accès et actions substantielles ; conservation des journaux 1 an ; détection des comportements anormaux. |
| Sauvegardes et continuité | Sauvegardes régulières chiffrées ; procédure documentée de restauration ; tests de restauration périodiques. |
| Hébergement | Sous-traitants ultérieurs sélectionnés pour leur niveau de sécurité (Vercel : SOC 2 ; Supabase : SOC 2, ISO 27001) ; serveurs de base de données en région UE (Francfort). |
| Sécurité des développements | Gestion sécurisée du code source ; revue de code pour les modifications majeures ; analyse de vulnérabilité des dépendances ; application régulière des correctifs de sécurité. |
Évolution. Ces mesures sont revues et adaptées régulièrement, notamment en fonction de l’évolution de l’état de l’art et des menaces.
Autorisation générale. Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants, à qui il impose contractuellement les mêmes obligations de protection des données que celles fixées dans le présent DPA :
| Sous-traitant ultérieur | Finalité | Localisation | Encadrement transfert |
|---|---|---|---|
| Vercel Inc. | Hébergement applicatif | USA | CCT + DPF |
| Supabase Inc. | Base de données, stockage | UE (Francfort) | Traitement UE |
| Stripe Payments Europe Ltd | Paiement | UE / USA | CCT + DPF |
| Resend Inc. | Emails transactionnels | USA | CCT + DPF |
| Brevo SAS | Envois SMS (optionnel) | UE | Traitement UE |
| Anthropic PBC | Fonctions d’IA (optionnel) | USA | CCT + DPF / pas d’entraînement API |
Autorisation spécifique — Apple / Google Wallet. Les services d’Apple Wallet et Google Wallet, en cas d’activation par le Responsable de traitement, agissent en qualité de destinataires ou responsables de traitement autonomes pour les données transmises. Leurs propres conditions et politiques de confidentialité s’appliquent.
Notification et opposition. Le Sous-traitant informe le Responsable de traitement de tout projet de changement de sous-traitant ultérieur (ajout ou remplacement) par un délai de préavis d’au moins trente (30) jours avant l’entrée en vigueur, sauf urgence justifiée par des considérations de sécurité.
Le Responsable de traitement dispose d’un droit d’opposition à ce changement pour un motif légitime (par exemple : sous-traitant ne présentant pas les garanties suffisantes, transfert vers un pays sans niveau de protection adéquat). Cette opposition doit être motivée et adressée par écrit dans le délai de préavis.
En cas d’opposition légitime, les Parties se rapprochent de bonne foi pour trouver une solution. À défaut d’accord, le Responsable de traitement pourra résilier le Contrat sans indemnité, sans que la clause pénale des CGV (article 10.2) ne trouve à s’appliquer.
Responsabilité. Le Sous-traitant demeure pleinement responsable devant le Responsable de traitement de l’exécution par les sous-traitants ultérieurs de leurs obligations.
Assistance sur les droits des personnes. Le Sous-traitant aide le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice de droits des personnes concernées (art. 12 à 23 RGPD). Le Service permet au Responsable de traitement :
Assistance sur la sécurité, les violations et les analyses d’impact. Le Sous-traitant aide le Responsable de traitement, dans la mesure du possible et compte tenu des informations dont il dispose, à respecter ses obligations en matière de :
Facturation. Le Sous-traitant peut facturer les coûts raisonnables engagés pour une assistance excédant le fonctionnement normal du Service (par exemple : demandes complexes, assistance à AIPD approfondie), sur devis préalablement accepté.
Rôle du Responsable. Il appartient au Responsable de traitement de répondre directement aux demandes d’exercice de droits de ses Clients finaux.
Fonctionnalités du Service. Le Service met à disposition du Responsable de traitement des fonctionnalités permettant de :
Demande directe au Sous-traitant. Si un Client final s’adresse directement au Sous-traitant pour exercer ses droits, le Sous-traitant :
Notification. Le Sous-traitant notifie au Responsable de traitement toute violation de données personnelles dans les quarante-huit (48) heures suivant la constatation effective de la violation. La notification comprend, dans la mesure des informations disponibles :
Si toutes les informations ne sont pas disponibles à la première notification, elles sont fournies par étapes ultérieures dès qu’elles le deviennent.
Coopération. Le Sous-traitant apporte au Responsable de traitement toute l’assistance et les informations nécessaires pour lui permettre, le cas échéant :
Documentation. Le Sous-traitant documente toutes les violations de données personnelles, y compris leurs conséquences et les mesures prises pour y remédier.
Encadrement. Les transferts de données personnelles vers un pays tiers ou une organisation internationale sont effectués en conformité avec le chapitre V du RGPD :
Analyse de transfert. Une analyse d’impact des transferts (Transfer Impact Assessment, TIA) a été menée pour évaluer si les transferts vers des pays tiers offrent un niveau de protection substantiellement équivalent à celui garanti dans l’UE, dans le contexte de la jurisprudence Schrems II. Le résultat de cette analyse est tenu à disposition du Responsable de traitement sur demande.
Droit d’audit. Le Sous-traitant met à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect de l’article 28 du RGPD. Il permet la réalisation d’audits, y compris des inspections, par le Responsable de traitement ou un auditeur indépendant qu’il aurait mandaté.
Modalités. Les audits sont réalisés dans les conditions suivantes :
Rapports de conformité. Le Sous-traitant peut, en alternative à un audit sur site, communiquer des rapports d’audit indépendants (SOC 2, ISO 27001) réalisés sur son infrastructure ou celle de ses sous-traitants ultérieurs.
Options du Responsable. Au terme du Contrat ou à la demande du Responsable de traitement, le Sous-traitant, au choix du Responsable de traitement :
Le choix est indiqué par le Responsable de traitement dans les trente (30) jours suivant la résiliation, par email à contact@the-collectif.fr. À défaut d’indication, la suppression est appliquée par défaut.
Délais.
Format de restitution. Les données sont restituées au format CSV encodé en UTF-8, structuré selon un schéma documenté fourni par le Sous-traitant.
Attestation. Sur demande écrite, le Sous-traitant fournit au Responsable de traitement une attestation écrite de suppression des données.
Exceptions. La suppression ne s’applique pas :
Le Sous-traitant tient un registre de ses activités de traitement conformément à l’article 30, paragraphe 2, du RGPD. Ce registre est mis à disposition du Responsable de traitement ou de l’autorité de contrôle sur demande.
Le Sous-traitant coopère, sur demande, avec l’autorité de contrôle compétente (CNIL en France) dans l’exercice de ses missions, et informe le Responsable de traitement de toute demande directement adressée par une autorité de contrôle.
Le Sous-traitant tient à disposition du Responsable de traitement la documentation démontrant le respect de ses obligations, notamment :
Pour toute question relative au présent DPA : contact@the-collectif.fr (objet : « DPA — [Nom du commerce] »). Référent Protection des Données : Nils Robert.
Voir également notre politique de confidentialité.