Tampo

Accord de traitement des données (DPA)

Dernière mise à jour : 5 juillet 2026

Le présent Accord de traitement des données (ci-après le « DPA »), conclu en application de l’article 28 du Règlement (UE) 2016/679 (RGPD), encadre le traitement par Tampo (ci-après le « Sous-traitant ») des données personnelles pour le compte du commerçant (ci-après le « Responsable de traitement »).

Le présent DPA fait partie intégrante des Conditions Générales de Vente (CGV).

En cas de contradiction entre les CGV et le DPA sur les questions de protection des données, le DPA prévaut.

1. Objet, durée et nature du traitement

Objet. Le Sous-traitant traite les données personnelles des Clients finaux du Responsable de traitement dans le cadre de la fourniture du service Tampo de programme de fidélité dématérialisé.

Durée. Le présent DPA s’applique pendant toute la durée de l’Abonnement du Responsable de traitement au Service, et se poursuit après son terme pour les opérations de suppression ou de restitution des données prévues à l’article 12.

Nature et finalités des opérations. Le traitement comprend les opérations suivantes :

  • collecte des données saisies par le Responsable de traitement ou par le Client final ;
  • enregistrement et stockage sur les serveurs des sous-traitants ultérieurs autorisés ;
  • consultation par le Responsable de traitement via son espace ;
  • envoi de notifications (push, email, SMS) au Client final ;
  • production de statistiques agrégées ;
  • suppression à l’échéance ou sur demande.

2. Catégories de données et de personnes concernées

Personnes concernées. Les Clients finaux du Responsable de traitement (consommateurs titulaires d’une carte de fidélité créée via le Service).

Catégories de données traitées :

  • Identité (facultative) : prénom, nom ;
  • Coordonnées : email, téléphone ;
  • Date d’anniversaire (facultative) ;
  • Historique de passages et de récompenses ;
  • Abonnements aux notifications (push, email, SMS) et leur historique ;
  • Identifiant technique de la carte, tokens d’accès.

Absence de données sensibles. Aucune donnée sensible au sens de l’article 9 du RGPD (santé, orientation sexuelle, opinions politiques, religieuses, données biométriques, etc.) n’est traitée dans le cadre du Service. Il est expressément interdit au Responsable de traitement de faire traiter par le Sous-traitant des données sensibles via le Service.

3. Instructions documentées

Traitement sur instruction. Le Sous-traitant traite les données personnelles uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts hors UE, sauf obligation légale contraire à laquelle le Sous-traitant est soumis. Dans ce dernier cas, le Sous-traitant informe le Responsable de traitement de cette obligation légale avant le traitement, sauf interdiction légale.

Formalisation des instructions. Les instructions du Responsable de traitement sont formalisées par :

  • la souscription et l’utilisation du Service (constituant les instructions générales) ;
  • les paramétrages effectués depuis l’espace Client (choix des fonctionnalités, options d’envoi) ;
  • toute instruction spécifique adressée par écrit à contact@the-collectif.fr.

Alerte du Sous-traitant. Le Sous-traitant informe sans délai le Responsable de traitement si, à son avis, une instruction constitue une violation du RGPD, de la loi Informatique et Libertés ou de toute autre disposition applicable à la protection des données.

4. Confidentialité et personnel

Obligation de confidentialité. Le Sous-traitant veille à ce que les personnes autorisées à traiter les données personnelles :

  • s’engagent contractuellement au respect de la confidentialité, ou soient soumises à une obligation légale appropriée ;
  • reçoivent la formation nécessaire en matière de protection des données ;
  • accèdent aux données uniquement dans la mesure nécessaire à l’exécution de leurs missions (principe du moindre privilège).

Gestion du personnel. Le Sous-traitant tient à jour une liste des personnes habilitées à traiter les données, avec leur périmètre d’accès. Cette liste est disponible sur demande.

5. Sécurité (article 32 RGPD)

Principe. Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, en tenant compte :

  • de l’état de l’art ;
  • des coûts de mise en œuvre ;
  • de la nature, de la portée, du contexte et des finalités du traitement ;
  • des risques pour les droits et libertés des personnes physiques.

Mesures mises en œuvre. Les mesures suivantes sont notamment mises en œuvre :

DomaineMesures
ChiffrementHTTPS/TLS 1.2 ou supérieur pour toutes les communications avec le Service ; chiffrement des sauvegardes ; chiffrement des données sensibles au repos lorsque techniquement applicable.
Authentification et contrôle d’accèsHachage des mots de passe avec bcrypt (facteur de coût élevé) ; tokens d’accès imprévisibles à durée limitée ; authentification renforcée pour les accès administratifs ; principe du moindre privilège pour tous les accès.
JournalisationJournalisation des accès et actions substantielles ; conservation des journaux 1 an ; détection des comportements anormaux.
Sauvegardes et continuitéSauvegardes régulières chiffrées ; procédure documentée de restauration ; tests de restauration périodiques.
HébergementSous-traitants ultérieurs sélectionnés pour leur niveau de sécurité (Vercel : SOC 2 ; Supabase : SOC 2, ISO 27001) ; serveurs de base de données en région UE (Francfort).
Sécurité des développementsGestion sécurisée du code source ; revue de code pour les modifications majeures ; analyse de vulnérabilité des dépendances ; application régulière des correctifs de sécurité.

Évolution. Ces mesures sont revues et adaptées régulièrement, notamment en fonction de l’évolution de l’état de l’art et des menaces.

6. Sous-traitants ultérieurs

Autorisation générale. Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants, à qui il impose contractuellement les mêmes obligations de protection des données que celles fixées dans le présent DPA :

Sous-traitant ultérieurFinalitéLocalisationEncadrement transfert
Vercel Inc.Hébergement applicatifUSACCT + DPF
Supabase Inc.Base de données, stockageUE (Francfort)Traitement UE
Stripe Payments Europe LtdPaiementUE / USACCT + DPF
Resend Inc.Emails transactionnelsUSACCT + DPF
Brevo SASEnvois SMS (optionnel)UETraitement UE
Anthropic PBCFonctions d’IA (optionnel)USACCT + DPF / pas d’entraînement API

Autorisation spécifique — Apple / Google Wallet. Les services d’Apple Wallet et Google Wallet, en cas d’activation par le Responsable de traitement, agissent en qualité de destinataires ou responsables de traitement autonomes pour les données transmises. Leurs propres conditions et politiques de confidentialité s’appliquent.

Notification et opposition. Le Sous-traitant informe le Responsable de traitement de tout projet de changement de sous-traitant ultérieur (ajout ou remplacement) par un délai de préavis d’au moins trente (30) jours avant l’entrée en vigueur, sauf urgence justifiée par des considérations de sécurité.

Le Responsable de traitement dispose d’un droit d’opposition à ce changement pour un motif légitime (par exemple : sous-traitant ne présentant pas les garanties suffisantes, transfert vers un pays sans niveau de protection adéquat). Cette opposition doit être motivée et adressée par écrit dans le délai de préavis.

En cas d’opposition légitime, les Parties se rapprochent de bonne foi pour trouver une solution. À défaut d’accord, le Responsable de traitement pourra résilier le Contrat sans indemnité, sans que la clause pénale des CGV (article 10.2) ne trouve à s’appliquer.

Responsabilité. Le Sous-traitant demeure pleinement responsable devant le Responsable de traitement de l’exécution par les sous-traitants ultérieurs de leurs obligations.

7. Assistance du Responsable de traitement

Assistance sur les droits des personnes. Le Sous-traitant aide le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice de droits des personnes concernées (art. 12 à 23 RGPD). Le Service permet au Responsable de traitement :

  • d’accéder aux données de ses Clients finaux ;
  • de rectifier ces données ;
  • d’exporter ces données au format CSV (portabilité) ;
  • de supprimer les données à la demande d’un Client final ou de sa propre initiative.

Assistance sur la sécurité, les violations et les analyses d’impact. Le Sous-traitant aide le Responsable de traitement, dans la mesure du possible et compte tenu des informations dont il dispose, à respecter ses obligations en matière de :

  • sécurité du traitement (art. 32 RGPD) ;
  • notification de violations à la CNIL (art. 33 RGPD) et aux personnes (art. 34 RGPD) ;
  • analyses d’impact relatives à la protection des données (art. 35 et 36 RGPD).

Facturation. Le Sous-traitant peut facturer les coûts raisonnables engagés pour une assistance excédant le fonctionnement normal du Service (par exemple : demandes complexes, assistance à AIPD approfondie), sur devis préalablement accepté.

8. Droits des personnes concernées

Rôle du Responsable. Il appartient au Responsable de traitement de répondre directement aux demandes d’exercice de droits de ses Clients finaux.

Fonctionnalités du Service. Le Service met à disposition du Responsable de traitement des fonctionnalités permettant de :

  • répondre aux demandes d’accès (visualisation des données) ;
  • répondre aux demandes de rectification (modification directe) ;
  • répondre aux demandes d’effacement (suppression individuelle ou globale) ;
  • répondre aux demandes de portabilité (export CSV UTF-8) ;
  • gérer les consentements (préférences de contact du Client final).

Demande directe au Sous-traitant. Si un Client final s’adresse directement au Sous-traitant pour exercer ses droits, le Sous-traitant :

  • l’informe qu’il doit s’adresser au commerçant (Responsable de traitement) ;
  • transmet la demande au commerçant dans un délai raisonnable ;
  • ne répond pas directement à la demande, sauf instruction expresse du Responsable.

9. Violation de données

Notification. Le Sous-traitant notifie au Responsable de traitement toute violation de données personnelles dans les quarante-huit (48) heures suivant la constatation effective de la violation. La notification comprend, dans la mesure des informations disponibles :

  • la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés ;
  • les conséquences probables de la violation ;
  • les mesures prises ou proposées pour remédier à la violation et en atténuer les conséquences ;
  • le point de contact du Sous-traitant pour toute question complémentaire.

Si toutes les informations ne sont pas disponibles à la première notification, elles sont fournies par étapes ultérieures dès qu’elles le deviennent.

Coopération. Le Sous-traitant apporte au Responsable de traitement toute l’assistance et les informations nécessaires pour lui permettre, le cas échéant :

  • de notifier la violation à la CNIL dans les 72 heures (art. 33 RGPD) ;
  • d’informer les personnes concernées si la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés (art. 34 RGPD).

Documentation. Le Sous-traitant documente toutes les violations de données personnelles, y compris leurs conséquences et les mesures prises pour y remédier.

10. Transferts hors Union européenne

Encadrement. Les transferts de données personnelles vers un pays tiers ou une organisation internationale sont effectués en conformité avec le chapitre V du RGPD :

  • soit sur la base d’une décision d’adéquation de la Commission européenne (notamment le Data Privacy Framework pour les États-Unis) ;
  • soit sur la base des clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914) ;
  • soit sur la base d’autres garanties appropriées prévues à l’article 46 du RGPD.

Analyse de transfert. Une analyse d’impact des transferts (Transfer Impact Assessment, TIA) a été menée pour évaluer si les transferts vers des pays tiers offrent un niveau de protection substantiellement équivalent à celui garanti dans l’UE, dans le contexte de la jurisprudence Schrems II. Le résultat de cette analyse est tenu à disposition du Responsable de traitement sur demande.

11. Audit

Droit d’audit. Le Sous-traitant met à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect de l’article 28 du RGPD. Il permet la réalisation d’audits, y compris des inspections, par le Responsable de traitement ou un auditeur indépendant qu’il aurait mandaté.

Modalités. Les audits sont réalisés dans les conditions suivantes :

  • Préavis : au moins trente (30) jours avant l’audit ;
  • Périodicité : un audit par période de douze (12) mois maximum, sauf incident de sécurité justifiant un audit supplémentaire ;
  • Durée : proportionnée à l’objet de l’audit, sans excéder cinq (5) jours ouvrés ;
  • Confidentialité : les auditeurs sont tenus à une obligation de confidentialité stricte ;
  • Non-perturbation : les audits sont réalisés sans perturber le fonctionnement du Service ni les autres clients du Sous-traitant ;
  • Frais : les frais raisonnables d’audit exposés par le Sous-traitant (temps du personnel, mise à disposition de documentation) peuvent être facturés au Responsable de traitement sur la base d’un devis préalable.

Rapports de conformité. Le Sous-traitant peut, en alternative à un audit sur site, communiquer des rapports d’audit indépendants (SOC 2, ISO 27001) réalisés sur son infrastructure ou celle de ses sous-traitants ultérieurs.

12. Fin du traitement

Options du Responsable. Au terme du Contrat ou à la demande du Responsable de traitement, le Sous-traitant, au choix du Responsable de traitement :

  • restitue les données au Responsable de traitement au format CSV UTF-8 ; ou
  • supprime les données de manière définitive et irréversible.

Le choix est indiqué par le Responsable de traitement dans les trente (30) jours suivant la résiliation, par email à contact@the-collectif.fr. À défaut d’indication, la suppression est appliquée par défaut.

Délais.

  • Restitution : dans les trente (30) jours suivant la demande ;
  • Suppression : des systèmes de production, dans les trente (30) jours suivant la demande ou l’expiration du délai d’indication ; des sauvegardes techniques, selon leur cycle de rotation, dans un délai maximal de soixante (60) jours.

Format de restitution. Les données sont restituées au format CSV encodé en UTF-8, structuré selon un schéma documenté fourni par le Sous-traitant.

Attestation. Sur demande écrite, le Sous-traitant fournit au Responsable de traitement une attestation écrite de suppression des données.

Exceptions. La suppression ne s’applique pas :

  • aux données que le Sous-traitant est légalement tenu de conserver (données de facturation : 10 ans) ;
  • aux journaux techniques nécessaires à la sécurité (1 an) ;
  • aux données présentes dans les sauvegardes en cours de rotation (durée maximale : 6 mois).

13. Registre des activités de traitement

Le Sous-traitant tient un registre de ses activités de traitement conformément à l’article 30, paragraphe 2, du RGPD. Ce registre est mis à disposition du Responsable de traitement ou de l’autorité de contrôle sur demande.

14. Coopération avec l’autorité de contrôle

Le Sous-traitant coopère, sur demande, avec l’autorité de contrôle compétente (CNIL en France) dans l’exercice de ses missions, et informe le Responsable de traitement de toute demande directement adressée par une autorité de contrôle.

15. Documentation

Le Sous-traitant tient à disposition du Responsable de traitement la documentation démontrant le respect de ses obligations, notamment :

  • politique de sécurité ;
  • registre des activités de traitement ;
  • procédure de gestion des violations ;
  • liste des sous-traitants ultérieurs à jour ;
  • rapports d’audit (SOC 2 ou équivalents des sous-traitants ultérieurs).

16. Contact

Pour toute question relative au présent DPA : contact@the-collectif.fr (objet : « DPA — [Nom du commerce] »). Référent Protection des Données : Nils Robert.

Voir également notre politique de confidentialité.

Retour à l’accueil