Aller au contenu

Accord de sous-traitance des données

Dernière mise à jour : 28 septembre 2026

Le présent accord, conclu en application de l’article 28 du Règlement général sur la protection des données (RGPD), fait partie intégrante des conditions générales de vente. Il lie le commerçant abonné (« le Client », responsable de traitement) et SMART SOLUTION, Société par actions simplifiée (SAS) au capital de 100 €, SIREN 106 724 867, 1 rue Pasteur, 13340 Rognac, France, éditrice de Klienty (« le Sous-traitant »). Il s’applique dès la création du compte, essai gratuit compris.

1. Description du traitement

  • Objet et nature : hébergement et gestion du programme de fidélité du Client : création des cartes Apple Wallet et Google Wallet, enregistrement des passages et récompenses, affichage des messages du Client sur les cartes, statistiques.
  • Personnes concernées : les clients du Client inscrits à son programme de fidélité.
  • Données : prénom, nom, adresse email, téléphone, date de naissance (ces trois dernières facultatives sauf l’email), historique des tampons et récompenses, identifiants techniques des cartes et des appareils. Aucune donnée sensible au sens de l’article 9 du RGPD n’est demandée.
  • Durée : la durée de l’abonnement, essai compris, puis le délai de suppression prévu à l’article 9 ci-dessous.

2. Instructions du Client

Le Sous-traitant ne traite les données que sur instruction documentée du Client, constituée par les CGV, le présent accord et les réglages effectués par le Client dans son espace. Il n’utilise pas ces données pour son propre compte, ne les vend pas et ne s’en sert pas à des fins de prospection. Si une instruction lui paraît contraire au RGPD, il en informe immédiatement le Client.

3. Confidentialité

Les personnes autorisées à traiter les données chez le Sous-traitant sont soumises à une obligation de confidentialité et n’y accèdent que dans la mesure nécessaire au Service et au support.

4. Sécurité

Le Sous-traitant met en œuvre les mesures prévues à l’article 32 du RGPD, notamment : chiffrement des échanges (HTTPS), cloisonnement des données de chaque Client par des règles d’accès au niveau de la base de données, hachage des mots de passe et codes PIN, accès administrateur restreint et journalisé par les prestataires d’hébergement, mises à jour de sécurité régulières.

5. Sous-traitants ultérieurs

Le Client donne une autorisation générale au recours aux sous-traitants ultérieurs listés dans la politique de confidentialité (hébergement, base de données, portefeuilles Apple et Google). Le Sous-traitant leur impose par contrat des obligations équivalentes à celles du présent accord et reste responsable de leur respect. Il informe le Client par email de tout ajout ou remplacement au moins quinze (15) jours à l’avance ; le Client peut s’y opposer pour un motif légitime et, à défaut d’accord, résilier son abonnement sans frais.

6. Transferts hors de l’Union européenne

Les données sont hébergées dans l’Union européenne. Lorsque certains sous-traitants ultérieurs appartiennent à des groupes établis hors de l’Union, le transfert est encadré par une décision d’adéquation (Data Privacy Framework) ou par les clauses contractuelles types de la Commission européenne.

7. Assistance au Client

Le Sous-traitant aide le Client, dans la mesure du possible, à répondre aux demandes d’exercice de droits des personnes (accès, rectification, effacement, opposition, portabilité) : le Client consulte les fiches de ses clients depuis son espace, et le Sous-traitant exécute sur simple demande par email, sous cinq (5) jours ouvrés, la rectification, la suppression ou l’export d’une fiche. Toute demande reçue directement d’une personne concernée est transmise au Client sans délai. Il l’aide également, sur demande, pour ses obligations de sécurité, d’analyse d’impact et de consultation de la CNIL.

8. Violation de données

Le Sous-traitant notifie au Client toute violation de données personnelles le concernant dans un délai maximal de quarante-huit (48) heures après en avoir pris connaissance, avec les informations disponibles (nature de la violation, catégories et nombre approximatif de personnes concernées, conséquences probables, mesures prises), afin de permettre au Client de notifier la CNIL dans les 72 heures si nécessaire.

9. Fin du contrat

À la fin de l’abonnement, le Client peut demander par email l’export des données de ses clients dans un format courant (CSV). Le Sous-traitant les supprime ensuite, sauvegardes comprises, dans un délai de quatre-vingt-dix (90) jours après la clôture du compte, sauf obligation légale de conservation.

10. Documentation et audit

Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord et permet des audits, y compris des inspections, menés par le Client ou un auditeur mandaté par lui, soumis à la confidentialité, moyennant un préavis de trente (30) jours et au plus une fois par an sauf violation de données avérée. Les frais de l’audit sont à la charge du Client.

11. Obligations du Client

Le Client, responsable de traitement, informe ses clients du traitement de leurs données (le formulaire d’inscription Klienty affiche une mention d’information à cet effet), s’assure de disposer d’une base légale pour les messages qu’il leur envoie, et tient son registre des traitements.

12. Contact

Pour toute question relative au présent accord : contact@klienty.fr.