Data Processing Agreement (DPA)
Annexe au contrat SaaSimple — Article 28 RGPD · Dernière mise à jour : 29 septembre 2026
Préambule
Le Responsable de traitement souscrit à la plateforme SaaS de gestion de boutique en ligne fournie par le Sous-traitant.
Dans ce cadre, le Sous-traitant est amené à traiter des données personnelles pour le compte du Responsable de traitement.
Le présent accord (ci-après "le DPA") a pour objet de définir les conditions dans lesquelles le Sous-traitant s'engage à effectuer ces traitements pour le compte du Responsable de traitement, conformément à l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (RGPD).
Article 1 — Description du traitement
1.1. Nature du traitement
Le Sous-traitant est autorisé à traiter, pour le compte du Responsable de traitement, les données personnelles nécessaires à la fourniture du service de boutique en ligne :
- Hébergement et opération de la boutique en ligne
- Stockage des données clients et commandes
- Envoi d'emails et SMS transactionnels via sous-traitants ultérieurs
- Transmission aux prestataires de paiement choisis par le Responsable de traitement (Stripe, PayPal) des données nécessaires au paiement
- Génération de factures, livre de recettes et exports comptables
- Transmission, le cas échéant, des factures électroniques et des données de transaction et de paiement à une plateforme agréée, conformément aux instructions du Responsable de traitement et aux obligations réglementaires applicables
- Réponses de l'assistant d'aide en ligne (intelligence artificielle), lorsqu'il est activé
- Sauvegardes et archivage
1.2. Finalités du traitement
Le traitement est effectué exclusivement pour les finalités suivantes :
- Fourniture du service SaaS souscrit par le Responsable de traitement
- Maintenance technique et amélioration continue du service
- Sauvegarde et continuité d'activité
- Conformité aux obligations légales (factures, archivage, fiscalité)
- Exécution des services de facturation électronique et de transmission des données réglementaires activés par le Responsable de traitement
1.3. Catégories de données traitées
- Données d'identification : nom, prénom, email, téléphone
- Données de connexion : identifiants, empreintes cryptographiques des mots de passe, logs de connexion
- Données de commande : produits commandés, montants, adresses de livraison
- Données de paiement : informations de transaction (les données bancaires sont traitées exclusivement par Stripe ou PayPal, jamais par SaaSimple)
- Données techniques : adresse IP, type de navigateur, données de navigation
1.4. Catégories de personnes concernées
- Clients du Responsable de traitement (visiteurs et acheteurs de la boutique)
- Utilisateurs administrateurs désignés par le Responsable de traitement
1.5. Durée du traitement
Le traitement est effectué pendant toute la durée du contrat SaaS conclu entre les Parties.
Article 2 — Obligations du Sous-traitant
Conformément à l'article 28 du RGPD, le Sous-traitant s'engage à :
2.1. Agir uniquement sur instruction documentée
Traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris en cas de transfert hors UE. Toute instruction est réputée donnée par les paramétrages effectués par le Responsable dans son espace administrateur SaaSimple, ainsi que par les présentes clauses.
2.2. Garantir la confidentialité
S'assurer que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité contractuelle ou légale.
2.3. Mettre en œuvre des mesures de sécurité appropriées
Mettre en œuvre les mesures techniques et organisationnelles appropriées au regard des risques, et notamment :
- Chiffrement TLS de toutes les communications (certificats Let's Encrypt)
- Authentification renforcée (MFA TOTP obligatoire pour les comptes administrateurs)
- Hachage sécurisé des mots de passe (bcrypt ou algorithme équivalent adapté au stockage des mots de passe)
- Hébergement en France (OVH, Roubaix)
- Sauvegardes régulières des bases de données
- Logs de sécurité et surveillance des accès
- Accès aux données limité au strict besoin opérationnel
- Mises à jour de sécurité régulières du système d'exploitation et des dépendances applicatives
2.4. Sous-traitance ultérieure (sous-sous-traitants)
Le Sous-traitant est autorisé à recourir aux sous-sous-traitants suivants pour la fourniture du service :
| Sous-sous-traitant | Rôle | Localisation des données |
|---|---|---|
| OVH SAS (Roubaix, France) | Hébergement physique des serveurs et bases de données | France (UE) |
| Cloudflare R2 (Cloudflare Inc., USA) | Stockage objet (photos, archives, exports) | USA — Clauses Contractuelles Types + Data Privacy Framework |
| Twilio Inc. (USA) | Envoi de SMS transactionnels | USA — Clauses Contractuelles Types + Data Privacy Framework |
| SendGrid (Twilio) (USA) | Envoi d'emails transactionnels | USA — Clauses Contractuelles Types + Data Privacy Framework |
| Sendcloud B.V. (Pays-Bas) — si activé par le Tenant | Création d'étiquettes d'expédition | UE |
| Microsoft Corporation (USA) — messagerie professionnelle SaaSimple | Emails internes SaaSimple uniquement (pas de données clients tenants) | UE / USA — Clauses Contractuelles Types |
| Anthropic, PBC (USA) — si l'assistant d'aide en ligne est activé | Génération des réponses de l'assistant d'aide en ligne (messages saisis par les administrateurs et les clients de la boutique) | USA — Clauses Contractuelles Types |
| SUPER G SAS (Super PDP), plateforme agréée de facturation électronique (RCS Paris 853 322 915) — lorsque le service de facturation électronique ou d'e-reporting du Responsable de traitement est activé | Transmission et réception des factures électroniques ; transmission des données de facturation, de transaction et de paiement à l'administration fiscale | France |
Prestataires de paiement. Stripe et PayPal ne figurent pas dans la liste ci-dessus : le Responsable de traitement dispose de son propre compte auprès de ces prestataires (Stripe Connect Standard, compte PayPal marchand), avec lesquels il est lié directement. Ils traitent les données de paiement en qualité de responsables de traitement autonomes pour leurs propres finalités (exécution du paiement, lutte contre la fraude, obligations légales), et non en qualité de sous-sous-traitants de SaaSimple.
Le Sous-traitant s'engage à imposer à chaque sous-sous-traitant les mêmes obligations de protection des données que celles fixées dans le présent DPA, par voie contractuelle.
Le Responsable de traitement est informé par email préalablement à tout ajout ou remplacement de sous-sous-traitant, avec un délai de 30 jours pendant lequel il peut s'opposer pour motif légitime. À défaut d'opposition dans ce délai, le changement est réputé accepté.
2.5. Assistance au Responsable de traitement
Le Sous-traitant assiste le Responsable de traitement, dans la mesure du possible, pour répondre aux obligations suivantes :
- Réponse aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) : mise à disposition d'outils dans l'interface SaaSimple
- Notification de violations de données (cf. article 4 ci-après)
- Analyses d'impact relatives à la protection des données (AIPD / DPIA), le cas échéant
- Consultations préalables auprès de la CNIL, le cas échéant
2.6. Suppression ou retour des données
À la fin de la prestation, le Sous-traitant s'engage, au choix du Responsable de traitement, à :
- Restituer les données personnelles sous un format structuré et exploitable, notamment CSV ou JSON selon la nature des données, ainsi que les documents et archives disponibles dans les formats prévus au contrat SaaS
- Ou supprimer toutes les copies des données personnelles, sauf disposition légale imposant la conservation
La suppression intervient dans un délai maximum de 30 jours suivant la fin de contrat, sauf disposition légale contraire (notamment obligations comptables 10 ans pour les factures et le livre de recettes).
2.7. Mise à disposition des informations
Le Sous-traitant tient à disposition du Responsable de traitement toute information nécessaire pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permettre la réalisation d'audits.
Article 3 — Obligations du Responsable de traitement
Le Responsable de traitement s'engage à :
- Documenter par écrit toute instruction concernant le traitement des données par le Sous-traitant
- Veiller au respect des obligations prévues par le RGPD, notamment l'information des personnes concernées
- Superviser le traitement et s'assurer de la conformité du Sous-traitant
- Renseigner correctement les paramétrages de son espace administrateur (mentions légales, politique de confidentialité, CGV) afin d'informer ses propres clients
Article 4 — Violation de données personnelles
4.1. Notification au Responsable de traitement
En cas de violation de données personnelles, le Sous-traitant notifiera le Responsable de traitement dans les meilleurs délais après en avoir pris connaissance et, dans la mesure du possible, dans un délai contractuel maximal de 48 heures, afin de permettre au Responsable de traitement d'apprécier son obligation de notification à la CNIL (art. 33 RGPD).
La notification est envoyée à l'adresse email de contact renseignée par le Responsable de traitement.
4.2. Contenu de la notification
La notification précisera, dans la mesure du possible :
- La nature de la violation
- Les catégories et le nombre approximatif de personnes concernées et de données concernées
- Les conséquences probables
- Les mesures prises ou proposées pour remédier à la violation et atténuer ses conséquences
Article 5 — Registre des activités de traitement
Le Sous-traitant tient un registre écrit de toutes les catégories d'activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30.2 du RGPD.
Ce registre est tenu à disposition de la CNIL en cas de demande.
Article 6 — Transferts internationaux de données
Lorsque des données personnelles sont transférées hors de l'Union européenne dans le cadre des traitements réalisés par un sous-sous-traitant du Sous-traitant, notamment Twilio, SendGrid, Cloudflare R2 ou Anthropic, le Sous-traitant veille à ce que ces transferts soient encadrés conformément au chapitre V du RGPD, notamment par une décision d'adéquation, des Clauses Contractuelles Types approuvées par la Commission européenne ou tout autre mécanisme de transfert reconnu applicable.
Le Sous-traitant met à disposition du Responsable de traitement, sur demande, la liste des sous-sous-traitants hors UE et les garanties applicables.
Article 7 — Audit
Le Responsable de traitement peut, dans la limite du raisonnable et moyennant un préavis de 30 jours, demander la communication d'informations et la réalisation d'audits (y compris par un tiers mandaté) pour vérifier le respect des obligations du Sous-traitant au titre du présent DPA.
Les frais d'audit sont à la charge du Responsable de traitement, sauf si l'audit révèle une non-conformité substantielle imputable au Sous-traitant.
Article 8 — Durée et fin du DPA
Le présent DPA prend effet à la date de signature et reste en vigueur pendant toute la durée du contrat SaaS conclu entre les Parties.
Il prend fin automatiquement à la fin du contrat SaaS, sans préjudice des obligations subsistant après la fin du contrat (notamment article 2.6 sur la restitution / suppression des données et obligations légales de conservation).
Article 9 — Responsabilité
Chaque Partie est responsable des dommages causés par le non-respect de ses obligations au titre du RGPD et du présent DPA.
Conformément à l'article 82 du RGPD, le Sous-traitant n'est responsable du dommage causé par le traitement que s'il n'a pas respecté les obligations du RGPD spécifiquement applicables aux sous-traitants, ou s'il a agi en dehors des instructions licites du Responsable de traitement.
Article 10 — Modifications du DPA
Le présent DPA peut être modifié à tout moment pour tenir compte d'évolutions légales, réglementaires ou techniques. Toute modification substantielle sera notifiée au Responsable de traitement avec un préavis de 30 jours avant son entrée en vigueur.
À défaut d'opposition motivée dans ce délai, la nouvelle version du DPA sera réputée acceptée.
Article 11 — Droit applicable et juridiction
Le présent DPA est régi par le droit français.
Tout litige relatif à l'interprétation ou à l'exécution du présent DPA sera, à défaut d'accord amiable, soumis aux tribunaux français compétents.
Article 12 — Acceptation du DPA
L'acceptation du présent DPA est matérialisée par la souscription au service SaaSimple et le cochage d'une case dédiée lors de la procédure d'inscription du Tenant.
L'acceptation est expresse et engage le Responsable de traitement sans réserve.