Mise à jour :
Parties#
Le présent contrat de sous-traitance est conclu entre le client, en qualité de responsable du traitement, et ProductTickler B.V., exerçant sous le nom commercial Sellgrip, Meerwijkselaan 5, 6571 CM Berg en Dal, Pays-Bas, KvK 98314696, en qualité de sous-traitant (« nous »).
Il fait partie du contrat d'utilisation de Sellgrip régi par les conditions générales de vente (CGV). Il est conclu lorsque le client l'accepte lors de son inscription. Il fixe les obligations prévues à l'art. 28 du RGPD.
1. Objet et durée#
- Nous traitons pour le compte du client des données issues de son compte vendeur Kaufland. Il s'agit des données de commande, de retour et de ticket et, pour les factures, des nom et adresse des acheteurs.
- Le présent contrat s'applique pendant toute la durée du contrat d'utilisation, puis jusqu'à la suppression des données conformément à l'article 9.
2. Nature et finalité du traitement#
- Finalité : avec Sellgrip, le client traite ses commandes, retours, tickets et factures et analyse le bénéfice, les coûts, les versements et les indicateurs de son activité sur Kaufland.
- Nature : récupération via l'API Kaufland Seller, stockage, analyse, affichage, export et suppression. Sur clic d'un utilisateur, nous transmettons des opérations ponctuelles à Kaufland : confirmation d'expédition et numéro de suivi, annulation, remboursement, décision sur un retour, réponse à un ticket ou clôture de celui-ci, téléversement d'une facture, achat d'une étiquette d'expédition payante via Kaufland, transmission de données produit manquantes, modification du prix, du prix minimum, du stock, du délai de traitement ou du statut d'une offre.
- Factures : lorsque le client émet une facture, nous récupérons auprès de Kaufland l'adresse de facturation de l'acheteur pour cette seule commande, établissons la facture au format PDF, conservons le PDF en tant que copie du client et le téléversons sur Kaufland.
- Tickets : nous récupérons les messages des tickets auprès de Kaufland pour les afficher. Nous n'en enregistrons pas le texte.
3. Catégories de données et personnes concernées#
Catégories de données :
- Données de commande : numéros de commande et d'article de commande, articles (titre, EAN, SKU), prix, frais, TVA, statut, pays Kaufland, dates et heures, données de livraison, numéros de suivi, motifs d'annulation. Nous ne reprenons pas les nom, adresse, adresse e-mail et numéro de téléphone des acheteurs ; une liste blanche à l'interface avec Kaufland ne laisse passer que les champs nécessaires.
- Données de facturation : nom ou raison sociale et adresse de facturation (rue, numéro, code postal, ville, pays) d'un acheteur, uniquement si le client émet une facture pour sa commande et uniquement dans la facture au format PDF.
- Données de retour : articles retournés, produits, statut, motif, dates et heures.
- Données de ticket : numéro de ticket, articles de commande concernés, statut, motif, objet ainsi que la date et l'heure du dernier message de l'acheteur et du vendeur. Le texte des messages est uniquement affiché, pas enregistré.
- Données de produits, d'offres, de transactions et de versements du client.
- Journal des actions : quel utilisateur du client a déclenché quelle action, à quel moment et avec quel résultat, sans le texte des messages.
Personnes concernées :
- les acheteurs du client sur la place de marché Kaufland
- les utilisateurs du client dans Sellgrip (propriétaire, collaborateur, comptabilité)
- le client lui-même, s'il est une personne physique
Nous traitons les données de compte des utilisateurs (nom, adresse e-mail, empreinte du mot de passe) et la facturation en tant que responsable du traitement distinct. La politique de confidentialité décrit ces traitements.
4. Instructions#
- Nous ne traitons les données que sur instruction documentée du client. Les instructions figurent dans le présent contrat et dans les CGV. Chaque action qu'un utilisateur déclenche dans Sellgrip constitue une instruction individuelle.
- Le client donne toute autre instruction par écrit, à l'adresse privacy@sellgrip.com.
- Si nous estimons qu'une instruction est illicite, nous en informons le client sans délai. Nous pouvons en suspendre l'exécution jusqu'à clarification.
- Nous n'utilisons pas les données à nos propres fins et ne les communiquons pas à des tiers, sauf en application du présent contrat ou si la loi nous y oblige.
- Aucune analyse portant sur plusieurs clients n'est effectuée, y compris sous forme anonymisée. Si une telle analyse était envisagée à l'avenir, elle ne pourrait avoir lieu qu'après modification du présent contrat.
5. Confidentialité#
Nous soumettons par écrit toutes les personnes ayant accès aux données à une obligation de confidentialité, sauf si elles sont déjà tenues au secret par la loi. Cette obligation perdure après la fin de leurs fonctions. Seules les personnes qui en ont besoin pour l'exploitation de Sellgrip obtiennent un accès.
6. Sécurité#
Nous mettons en œuvre les mesures techniques et organisationnelles prévues à l'art. 32 du RGPD et décrites à l'annexe 1. Nous les adaptons à l'état de la technique. Une mesure peut être remplacée par une mesure équivalente, à condition que le niveau de protection ne soit pas abaissé.
7. Sous-traitants ultérieurs#
- Le client autorise le recours aux sous-traitants ultérieurs figurant à l'annexe 2.
- Si nous souhaitons ajouter ou remplacer un sous-traitant ultérieur, nous en informons le client par e-mail au moins 30 jours à l'avance. Le client peut s'y opposer dans un délai de 14 jours pour un motif sérieux lié à la protection des données. À défaut d'accord, chaque partie peut résilier le contrat d'utilisation à la date à laquelle le changement prendrait effet.
- Nous imposons contractuellement à chaque sous-traitant ultérieur les mêmes obligations en matière de protection des données que celles prévues par le présent contrat.
- Les données ne sont transférées vers un pays situé hors de l'Espace économique européen que si les conditions des art. 44 à 49 du RGPD sont remplies.
8. Assistance au client#
- Droits des personnes concernées : nous aidons le client à répondre aux demandes fondées sur les art. 12 à 22 du RGPD. L'export (JSON) et la suppression sont directement à la disposition du client dans les paramètres. Si une personne concernée s'adresse à nous, nous transmettons sa demande au client.
- Obligations prévues aux art. 32 à 36 du RGPD : nous aidons le client dans la mesure où la nature du traitement et les informations dont nous disposons le permettent, par exemple pour une analyse d'impact relative à la protection des données.
- Violations de données : nous notifions au client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par e-mail au propriétaire du compte. La notification contient, dans la mesure où elles sont connues, les informations visées à l'art. 33, par. 3, du RGPD ; nous communiquons les informations manquantes dès que nous en disposons. Le client peut ainsi respecter son propre délai de notification de 72 heures. Nous prenons sans délai les mesures nécessaires pour sécuriser les données et atténuer les conséquences éventuelles.
9. Suppression et restitution#
- Pendant la durée du contrat, le client peut à tout moment exporter ses données au format JSON et supprimer son compte avec toutes ses données. La suppression du compte vaut instruction de supprimer toutes les données traitées pour le compte du client. Nous l'exécutons immédiatement et en une seule opération.
- Si le contrat d'utilisation prend fin d'une autre manière, le client peut encore exporter ses données pendant 30 jours. Nous les supprimons ensuite, sauf si la loi nous oblige à les conserver.
- Les sauvegardes sont supprimées automatiquement au bout de 30 jours. Indépendamment de cela, Cloudflare peut restaurer les bases de données à n'importe quel moment des 30 derniers jours ; les données supprimées n'y restent pas plus longtemps. Si une sauvegarde est restaurée, nous exécutons de nouveau automatiquement les suppressions intervenues depuis sa date.
- Aucune suppression automatique de données de commande individuelles au terme d'un délai fixe n'est en place. Les données restent enregistrées jusqu'à ce que l'alinéa 1 ou 2 s'applique. Si nous introduisons un tel délai, nous en informerons le client au préalable.
- Les factures que le client a émises via Sellgrip sont supprimées avec le compte. Le client les télécharge au préalable pour remplir ses propres obligations de conservation.
10. Justificatifs et audits#
- Sur demande, nous fournissons au client les informations dont il a besoin pour démontrer le respect des obligations prévues à l'art. 28 du RGPD, en particulier les mesures de l'annexe 1 et la liste de l'annexe 2.
- Le client peut, une fois par an, moyennant un préavis raisonnable et pendant les heures ouvrables habituelles, procéder lui-même à un audit ou le faire réaliser par un auditeur tenu au secret. Nous pouvons demander que des documents et des informations soient d'abord examinés. En présence d'un motif concret, par exemple après une violation de données, un audit est également possible plus souvent.
11. Responsabilité et dispositions finales#
- La responsabilité est régie par l'article 12 des CGV. L'art. 82 du RGPD n'est pas affecté.
- En cas de contradiction entre le présent contrat et les CGV sur des questions de protection des données, le présent contrat prévaut.
- Pour le reste, les CGV s'appliquent, y compris en ce qui concerne le droit applicable et la juridiction compétente. Seule la version allemande fait foi.
Annexe 1 : mesures techniques et organisationnelles#
Accès physique aux serveurs#
- Stockage des données uniquement dans des centres de données situés dans l'Union européenne : Cloudflare Durable Objects, D1 et R2 avec l'UE comme lieu de stockage. L'exploitant (annexe 2) met en œuvre un contrôle des accès physiques et est certifié ISO/IEC 27001.
- Accès administratif au compte Cloudflare réservé à la direction, avec authentification à deux facteurs. Fonctions d'administration de l'application accessibles uniquement derrière Cloudflare Access et en plus avec une clé secrète. Il n'existe pas de serveur propre avec accès SSH.
Accès à Sellgrip#
- Mots de passe d'au moins 12 caractères, conservés uniquement sous forme d'empreinte scrypt avec un sel propre à chaque utilisateur.
- Sessions au moyen d'un cookie illisible par les scripts (HttpOnly, SameSite=Lax, Secure). Seule une empreinte de la clé de session est conservée.
- Les sessions sont prolongées de 14 jours à chaque utilisation et expirent au plus tard après 90 jours. La déconnexion et le changement de mot de passe y mettent fin immédiatement ; toutes les sessions peuvent être fermées en une seule fois.
- Les liens de réinitialisation du mot de passe sont valables une heure et une seule fois.
- Limitation du nombre de tentatives lors de la connexion, de l'inscription, de la réinitialisation du mot de passe et des invitations, par adresse IP et par compte.
Accès aux données#
- Cloisonnement strict des clients : le compte concerné par une requête est déterminé uniquement par la session. Les accès aux données d'un autre client sont refusés. Des tests automatisés le vérifient pour chaque interface.
- Trois rôles, appliqués côté serveur : propriétaire (tout, y compris identifiants, équipe, facturation, export et suppression), collaborateur (commandes, retours, tickets, factures, coûts) et comptabilité (lecture seule).
- Les comptes de test et de démonstration ne se connectent jamais à Kaufland.
Chiffrement#
- Transmission uniquement via TLS, avec HSTS.
- Clés d'API Kaufland chiffrées en AES-256-GCM. La clé de chiffrement est dérivée d'un secret conservé hors de la base de données. Un renouvellement des clés est prévu.
- Les requêtes vers Kaufland passent par HTTPS et sont signées en HMAC-SHA256.
Minimisation des données#
- Liste blanche à l'interface avec Kaufland : les nom, adresse, adresse e-mail et numéro de téléphone des acheteurs ne sont pas repris des commandes et des tickets.
- L'adresse de facturation d'un acheteur n'est récupérée que lors de l'émission d'une facture et n'est enregistrée que dans la facture.
- Les journaux ne contiennent aucun identifiant, aucune clé de session et aucune donnée d'acheteur ; les jetons à usage unique sont retirés des adresses journalisées.
- Les statistiques d'utilisation n'enregistrent ni adresse IP ni navigateur.
Traçabilité#
- Journal des actions pour chaque action effectuée auprès de Kaufland (utilisateur, action, date et heure, résultat) et pour chaque modification de l'équipe (invitation, rôle, retrait).
- Les notifications de Stripe ne sont acceptées qu'avec une signature valide.
Disponibilité et restauration#
- Sauvegarde quotidienne et cohérente des bases de données, chiffrée en AES-256-GCM. Les sauvegardes des 30 derniers jours sont conservées. Les sauvegardes sont conservées chez Cloudflare (annexe 2) dans le stockage R2 avec l'Union européenne comme lieu de stockage. En outre, Cloudflare peut restaurer les bases de données à n'importe quel moment des 30 derniers jours.
- Procédure de restauration documentée. Un test automatisé l'exécute à chaque modification, y compris la réexécution des suppressions.
Sécurité de l'application#
- Content Security Policy avec un nouveau nonce à chaque requête, aucun script tiers.
- Protection contre l'intégration dans des sites tiers (X-Frame-Options DENY), nosniff, Referrer-Policy et Permissions-Policy restrictives.
- Vérification automatisée des types et tests à chaque modification.
Annexe 2 : sous-traitants ultérieurs#
- Cloudflare, Inc., États-Unis. Prestation : exploitation de l'application, des bases de données et des sauvegardes (Cloudflare Workers, Durable Objects, D1 et R2), DNS et proxy. Lieu de stockage : Union européenne. Cloudflare reçoit les requêtes dans les centres de données de son réseau mondial et voit à cette occasion les adresses IP et les données des requêtes, y compris les contenus que Sellgrip envoie au navigateur. Cloudflare reçoit également les e-mails envoyés à nos adresses (info@, support@, privacy@sellgrip.com) et les transfère (Cloudflare Email Routing). Transfert vers les États-Unis sur la base du cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework, art. 45 du RGPD) et de clauses contractuelles types (art. 46, par. 2, point c), du RGPD).
- Sendinblue SAS (Brevo), 9-17 rue Salneuve, 75017 Paris, France. Prestation : envoi des e-mails au client et à ses utilisateurs (adresse du destinataire, objet, texte). Lieu du traitement : Union européenne.
Un contrat conforme à l'art. 28, par. 4, du RGPD a été conclu avec chaque sous-traitant ultérieur.
Ne sont pas des sous-traitants ultérieurs :
- Stripe : Stripe traite les paiements que le client nous adresse et ne reçoit à cette fin que des données relatives au client lui-même, aucune donnée issue du compte vendeur Kaufland et aucune donnée d'acheteur.
- Kaufland : Kaufland est la source des données et reçoit les opérations que le client déclenche lui-même. Le client a conclu son propre contrat avec Kaufland.
- Google : Google Analytics fonctionne uniquement sur le site web ; l'application Sellgrip ne le charge pas. Avec consentement, l'application signale à Google Analytics uniquement l'inscription, le début d'une période d'essai et la première facture payée. Il s'agit de données de compte et de facturation que nous traitons en tant que responsable du traitement (article 3). Google ne reçoit aucune donnée traitée pour le compte du client.
Prévu, pas encore utilisé : un service de traduction (DeepL ou Anthropic) pour répondre dans la langue de l'acheteur. Il traiterait les messages des tickets. Avant sa mise en service, nous l'ajouterons à cette liste conformément à l'article 7.