Dernière mise à jour : 12 juillet 2026

Accord de Traitement des Données (DPA)

1. Préambule et parties

Le présent Accord de Traitement des Données (ci-après le « DPA ») encadre le traitement des données personnelles des clients finaux du marchand effectué par SouthReign LLC (société à responsabilité limitée (LLC) de l'État du Nouveau-Mexique), exploitant du service Diitrack (ci-après « Diitrack » ou « l'Éditeur »), pour le compte de l'utilisateur du Service (ci-après le « Marchand »).

Pour les données des clients finaux du Marchand, le Marchand agit en qualité de responsable de traitement et Diitrack agit en qualité de sous-traitant.

Le présent DPA fait partie intégrante des Conditions Générales d'Utilisation et est conclu en application de l'article 28 du RGPD. En cas de contradiction sur le traitement des données personnelles, le présent DPA prévaut sur les CGU.

2. Définitions

  • Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable, traitée dans le cadre du Service.
  • Personne concernée : la personne physique à laquelle se rapportent les données personnelles, ici le client final du Marchand.
  • Responsable du traitement : la partie qui détermine les finalités et les moyens du traitement, ici le Marchand.
  • Sous-traitant : la partie qui traite des données personnelles pour le compte du responsable, ici Diitrack.
  • Sous-traitant ultérieur : tout tiers engagé par Diitrack pour traiter des données personnelles dans le cadre du Service.
  • Incident de sécurité : toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles.
  • CCT : les Clauses Contractuelles Types adoptées par la Commission européenne pour l'encadrement des transferts internationaux de données.
  • Lois applicables : le Règlement Général sur la Protection des Données (RGPD) et toute législation applicable en matière de protection des données.

3. Rôles des parties

Le Marchand est le responsable du traitement des données personnelles de ses clients finaux. Diitrack agit exclusivement en qualité de sous-traitant, pour le compte et sur instructions du Marchand, y compris vis-à-vis des clients finaux du Marchand.

Le Marchand demeure seul responsable de la licéité du traitement, de l'information des personnes concernées et du recueil des consentements requis.

4. Objet et instructions

Diitrack traite les données personnelles uniquement sur instructions documentées du Marchand. Les CGU et le présent DPA, y compris l'Annexe 1, constituent ces instructions documentées.

Diitrack informe le Marchand sans délai si elle estime qu'une instruction constitue une violation des Lois applicables. Le détail des opérations de traitement figure à l'Annexe 1 du présent DPA.

5. Sous-traitants ultérieurs

Le Marchand donne une autorisation générale au recours à des sous-traitants ultérieurs. La liste à jour des sous-traitants ultérieurs est disponible sur la page Sous-traitants.

  • Diitrack impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA, par voie contractuelle.
  • Diitrack informe le Marchand de tout ajout ou remplacement de sous-traitant ultérieur moyennant un préavis de 15 jours.
  • Le Marchand peut s'opposer pour un motif légitime tenant à la protection des données dans un délai de 10 jours suivant cette notification.

6. Droits des personnes concernées

Dans la mesure où elle reçoit directement une demande d'exercice de droits émanant d'une personne concernée (accès, rectification, effacement, limitation, portabilité, opposition), Diitrack transmet cette demande au Marchand sans délai indu et n'y répond pas directement, sauf instruction contraire du Marchand.

Le Marchand est responsable du traitement et de la réponse à ces demandes. Diitrack prête au Marchand une assistance raisonnable, compte tenu de la nature du traitement.

7. Sécurité

Diitrack met en œuvre les mesures techniques et organisationnelles appropriées décrites à l'Annexe 2 afin de garantir un niveau de sécurité adapté au risque.

Le droit d'audit du Marchand s'exerce de manière allégée par la mise à disposition, sur demande raisonnable, d'un rapport ou d'un questionnaire de sécurité documentant les mesures en place.

8. Incidents de sécurité

En cas d'incident de sécurité affectant les données personnelles traitées pour le compte du Marchand, Diitrack en notifie le Marchand sans délai indu après en avoir pris connaissance et coopère raisonnablement avec lui afin de lui permettre de satisfaire à ses obligations au titre des articles 33 et 34 du RGPD.

9. Suppression et restitution

À la fin de la fourniture du Service, Diitrack restitue ou supprime, au choix du Marchand, les données personnelles traitées pour son compte dans un délai de 30 jours, ainsi que les copies existantes, sauf obligation légale de conservation contraire.

10. Transferts internationaux

Diitrack privilégie une approche « UE-first ». L'envoi des emails marketing (Amazon SES, région eu-west-1, Irlande) et le cache de suivi (Upstash, UE) sont localisés dans l'Union européenne ; aucun transfert hors UE n'a lieu pour ces flux.

Pour tout traitement résiduel impliquant un transfert hors de l'Union européenne, Diitrack a recours aux Clauses Contractuelles Types (CCT) de la Commission européenne (art. 46 RGPD).

L'Éditeur, SouthReign LLC, est établi aux États-Unis. Lorsque des données personnelles de résidents de l'Union européenne sont accessibles depuis les États-Unis, ce transfert est encadré par les Clauses Contractuelles Types de la Commission européenne (art. 46 RGPD), complétées le cas échéant de mesures supplémentaires. Les flux principaux (envoi d'emails via Amazon SES eu-west-1, cache Upstash) restent localisés dans l'Union européenne.

11. Durée

Le présent DPA prend effet à compter de l'acceptation des CGU et survit à celles-ci aussi longtemps que Diitrack traite des données personnelles pour le compte du Marchand.

12. Catégories de données interdites

Le Marchand s'interdit de transmettre, via le Service, des catégories particulières de données ou des données sensibles au sens du RGPD. L'usage du Service est par ailleurs soumis à la Politique d'Usage Acceptable.

Annexe 1 — Détails du traitement

  • Parties : le Marchand (responsable du traitement) et SouthReign LLC (sous-traitant).
  • Personnes concernées : les clients finaux du Marchand.

Catégories de données :

  • Prénom et initiale du nom
  • Adresse email
  • Numéro de suivi de colis
  • Numéro de commande
  • Adresse IP et données de navigation de la page de suivi
  • Finalités : envoi des notifications de suivi et des campagnes marketing pour le compte du Marchand.
  • Autorité de contrôle compétente : l'autorité de contrôle de votre État membre de résidence dans l'Union européenne.

Annexe 2 — Mesures techniques et organisationnelles

  • Chiffrement des données en transit (HTTPS/TLS) et au repos.
  • Contrôle d'accès restreint aux seules personnes autorisées.
  • Mots de passe hachés, jamais stockés en clair.
  • Journalisation des accès et des événements.
  • Sauvegardes régulières des données.
  • Procédure de gestion des incidents de sécurité.
  • Hébergement au sein de l'Union européenne.

Annexe 3 — Clauses Contractuelles Types

  • Pour tout transfert résiduel de données hors de l'Union européenne, les CCT s'appliquent, et notamment leurs modules 2 (responsable vers sous-traitant) et 3 (sous-traitant vers sous-traitant ultérieur).
  • Le Marchand accorde une autorisation générale au recours à des sous-traitants ultérieurs au sens des CCT.
  • Le droit applicable aux CCT est le droit irlandais.

Contact

Pour toute question relative au présent DPA : contact@diitrack.com