Accord de traitement des données (DPA) - Ultimate Cart Recovery
⚠️ Projet de document - à faire valider par un avocat avant signature. Conforme à l'article 28 du RGPD. Informations société renseignées (Pappers / RCS). Version : 1.0 - Dernière mise à jour : 24 juin 2026
Le présent Accord de traitement des données (« DPA ») fait partie intégrante des CGV conclues entre VISICREA (SASU, 180 Lotissement du Stade, 42140 Grammond, 902 306 133 R.C.S. Saint-Étienne) (« Visicrea », sous-traitant) et le client marchand (« le Responsable de traitement ») utilisant le module « Ultimate Cart Recovery ».
1. Rôles des parties
- Pour les données des clients finaux du marchand traitées via le module et le serveur de licences (emails, téléphones, contenus de panier, événements de tracking), le marchand est responsable de traitement et Visicrea est sous-traitant au sens de l'article 28 du RGPD.
- Le marchand garantit disposer d'une base légale valable (consentement ou intérêt légitime selon le canal et la juridiction) pour la prospection et le traitement des données de ses clients finaux.
2. Objet, durée, nature et finalité
- Objet : traitement des données nécessaires à la détection des paniers abandonnés et à l'envoi de messages de relance multicanaux.
- Durée : la durée de la licence active, augmentée des durées de conservation légales/techniques décrites au § 6.
- Nature et finalité : collecte, stockage, mise en forme, transmission aux fournisseurs de canaux configurés par le marchand, suppression.
3. Catégories de personnes et de données
- Personnes : clients finaux et prospects du marchand ayant initié un panier.
- Données : identité (nom, prénom si fournis), coordonnées (email, téléphone), identifiant de panier/commande, contenu du panier, montants, événements (ouverture, clic, conversion), statut de désinscription.
- Aucune donnée sensible au sens de l'article 9 n'est traitée.
4. Obligations de Visicrea (sous-traitant)
- Traiter les données uniquement sur instruction documentée du marchand (la configuration du module valant instruction) ;
- Garantir la confidentialité (personnel soumis à confidentialité) ;
- Mettre en œuvre les mesures de sécurité de l'article 32 (chiffrement des secrets via mécanisme dédié, HTTPS, contrôle d'accès, journalisation, minimisation - « RGPD by default ») ;
- Respecter le mode dry-run et les listes de désinscription (jamais purgées) prévus par le module ;
- Assister le marchand pour répondre aux demandes d'exercice des droits (export, effacement, anonymisation via les commandes CLI dédiées du module) ;
- Notifier le marchand sans délai en cas de violation de données ;
- Supprimer ou restituer les données en fin de contrat, selon le choix du marchand, sauf obligation légale de conservation.
5. Sous-traitants ultérieurs
Le marchand autorise le recours aux sous-traitants ultérieurs qu'il configure lui-même dans le module :
| Fournisseur | Rôle | Localisation |
|---|---|---|
| Twilio | SMS / WhatsApp | US (DPF + CCT) |
| Brevo | SMS / email | UE (FR) |
| Mailgun | email + webhooks bounce | US/UE selon région |
Le marchand est responsable de la conclusion des accords requis avec les fournisseurs qu'il active. Visicrea n'introduit aucun autre sous-traitant pour ces traitements sans information préalable permettant l'objection.
6. Conservation et suppression
- Journal d'envois : 12 mois par défaut (configurable par le marchand) ;
- Liste de désinscription : conservée sans limite (obligation de respecter les oppositions) ;
- Suppression/anonymisation à la demande via les outils RGPD du module
(
ucr:export:gdpr,ucr:delete:gdpr).
7. Transferts hors UE
Les transferts éventuels (Twilio, Mailgun US) sont encadrés par le Data Privacy Framework et/ou les clauses contractuelles types. Le marchand peut limiter ses canaux aux fournisseurs UE (Brevo) s'il souhaite éviter tout transfert.
8. Audit
Visicrea met à disposition les informations nécessaires pour démontrer le respect de l'article 28 et se soumet, dans des conditions raisonnables, aux audits diligentés par le marchand ou un auditeur mandaté.
9. Droit applicable
Le présent DPA est régi par le droit français et complète les CGV. En cas de contradiction sur la protection des données, le présent DPA prévaut.