Accord de traitement des données
Le cadre contractuel qui régit le traitement, par Maison Numérique, des données que ses clients enseignes lui confient — en particulier les données de leurs propres clients finaux.
Avis. Maison Numérique SAS est une société fictive utilisée pour les besoins de ce site de démonstration. Le texte ci-dessous est un modèle rédactionnel illustratif, construit selon les conventions juridiques françaises (LCEN, RGPD, CNIL) : il ne constitue ni un conseil juridique, ni un document contractuel opposable, et ne doit pas être réutilisé tel quel sans validation par un avocat ou un juriste qualifié.

Objet, durée et rôle des parties
Cet accord de traitement des données (DPA) complète les conditions générales de vente et d'utilisation lorsque Maison Numérique traite des données personnelles pour le compte d'un client enseigne.
Objet
Le présent accord précise les conditions dans lesquelles Maison Numérique SAS (le « Sous-traitant ») traite des données personnelles pour le compte du client enseigne (le « Responsable de traitement »), conformément à l’article 28 du RGPD, à l’occasion de la fourniture de la plateforme d’intelligence retail.
Durée
Le présent accord entre en vigueur à la date de souscription au contrat principal et produit ses effets pendant toute la durée de celui-ci, y compris la période de réversibilité décrite à l’article 9.
Rôle des parties
Le Responsable de traitement détermine les finalités et les moyens du traitement des données de ses propres clients. Le Sous-traitant traite ces données uniquement sur instruction documentée du Responsable de traitement, aux seules fins d’exécuter les services souscrits.
Nature, finalité et catégories de données
Le traitement porte sur les données nécessaires au calcul des recommandations, prévisions et segmentations proposées par la plateforme.
Nature et finalité du traitement
Le traitement consiste en la collecte, l’agrégation, l’analyse statistique et le calcul de scores prédictifs (demande, inventaire, tarification, segmentation client) à partir des données transmises par le Responsable de traitement via ses connecteurs ERP, caisse ou e-commerce.
Catégories de personnes concernées
Les clients finaux du Responsable de traitement, ainsi que les Utilisateurs habilités par celui-ci à accéder à la plateforme.
Catégories de données traitées
- Identification client
- Identifiant client, nom, coordonnées lorsqu'elles sont transmises par le Responsable de traitement.
- Données transactionnelles
- Historique d'achats, montants, produits, dates, points de vente.
- Données de fidélité
- Statut de fidélité, points, segments comportementaux.
- Aucune donnée sensible
- Aucune donnée relevant de l'article 9 du RGPD (santé, origine, opinions) n'est requise par la plateforme.
Obligations du Sous-traitant
Le Sous-traitant agit strictement dans le cadre des instructions reçues et garantit la confidentialité de son personnel.
Instructions documentées
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers, sauf obligation légale contraire à laquelle il est alors soumis — auquel cas il informe le Responsable de traitement de cette obligation avant le traitement, sauf interdiction légale.
Confidentialité du personnel
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données personnelles s’engagent contractuellement à la confidentialité ou soient soumises à une obligation légale de confidentialité appropriée, et reçoivent une sensibilisation à la protection des données à leur arrivée.
Mesures techniques et organisationnelles
Des mesures concrètes protègent la confidentialité, l'intégrité et la disponibilité des données confiées.
Mesures appliquées
- Chiffrement au repos
- AES-256 sur l'ensemble des bases de données et sauvegardes.
- Chiffrement en transit
- TLS 1.3 sur toutes les connexions, API et interfaces d'administration.
- Cloisonnement
- Isolation logique des données par client, empêchant tout accès croisé entre enseignes.
- Journalisation
- Traçabilité des accès aux données sensibles, conservée 12 mois et revue régulièrement.
- Gestion des accès
- Principe du moindre privilège, authentification à deux facteurs pour les accès d'administration.
- Continuité d'activité
- Réplication synchrone et site de reprise dédié, avec un objectif de point de reprise (RPO) de 15 minutes.
Ces mesures s’inscrivent dans le cadre des certifications ISO 27001 et ISO 27701 décrites sur la page Sécurité.
Recours à des sous-traitants ultérieurs
Le Sous-traitant peut faire appel à d'autres sous-traitants, sous réserve d'une autorisation générale et d'un droit d'objection.
Autorisation générale
Le Responsable de traitement autorise de manière générale le Sous-traitant à recourir à d’autres sous-traitants pour l’exécution du service, dès lors que ceux-ci sont soumis à des obligations de protection des données équivalentes à celles du présent accord. La liste à jour de ces sous-traitants figure dans notre registre des sous-traitants, dont ST Comp Holdings Sdn. Bhd., partenaire d’ingénierie logicielle sans accès permanent aux environnements de production.
Droit d'objection
Le Sous-traitant informe le Responsable de traitement de tout changement prévu concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, avec un préavis d’au moins 30 jours. Le Responsable de traitement dispose de ce même délai de 30 jours pour s’opposer, pour un motif raisonnable et documenté, à ce changement.
Assistance aux droits des personnes concernées
Le Sous-traitant assiste le Responsable de traitement dans la réponse aux demandes des personnes concernées.
Assistance
Lorsqu’une demande d’exercice de droit (accès, rectification, effacement, portabilité, opposition) est adressée directement à Maison Numérique SAS par un client final du Responsable de traitement, le Sous-traitant la transmet sans délai au Responsable de traitement concerné et lui fournit l’assistance technique raisonnable nécessaire pour y répondre dans les délais légaux.
Notification de violation de données
Toute violation de données est notifiée au Responsable de traitement dans un délai resserré, pour lui permettre de respecter ses propres obligations.
Délai de notification
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel affectant les données qu’il traite pour son compte, dans un délai maximal de 72 heures après en avoir eu connaissance, en fournissant la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ainsi que les mesures prises ou proposées pour y remédier.
Audit et contrôle
Le Responsable de traitement peut vérifier le respect des engagements du Sous-traitant.
Modalités d'audit
Le Sous-traitant met à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations prévues au présent accord, et permet la réalisation d’audits, y compris des inspections, menés par le Responsable de traitement ou un auditeur qu’il mandate, sur préavis raisonnable d’au moins 30 jours et dans des conditions ne portant pas atteinte à la sécurité des autres clients. Les rapports d’audit SOC 2 Type II et ISO 27001 existants peuvent être fournis en alternative sous accord de confidentialité.
Sort des données en fin de contrat
À l'issue de la relation contractuelle, les données sont restituées puis supprimées.
Restitution et suppression
Au terme du contrat principal, le Sous-traitant met à disposition du Responsable de traitement un export complet des données traitées pour son compte, dans un format structuré, pendant 30 jours. À l’expiration de ce délai, l’ensemble des données est supprimé de manière irréversible des environnements de production et des sauvegardes, sauf obligation légale de conservation plus longue, auquel cas seules les données strictement nécessaires à cette obligation sont conservées, isolées de tout usage actif.
Responsabilité
Chaque partie répond des manquements à ses propres obligations au titre du présent accord.
Répartition de responsabilité
Le Sous-traitant est responsable des dommages causés par un traitement en violation des obligations du RGPD spécifiquement mises à la charge des sous-traitants ou en cas de traitement contraire aux instructions documentées du Responsable de traitement. Les plafonds de responsabilité définis dans les conditions générales de vente s’appliquent au présent accord, sauf en cas de manquement délibéré aux obligations de sécurité des données.
Dernière mise à jour : 25 août 2026 · Version 1.0
Besoin d'un DPA signé pour votre dossier ?
Nous vous le transmettons.
Une version signée de cet accord de traitement des données peut être jointe à tout contrat-cadre, sur simple demande auprès de notre équipe commerciale ou de notre DPO.