Accord de traitement des données (DPA)
Dernière mise à jour : 2 octobre 2026
Le présent accord de traitement des données (« DPA ») fait partie des Conditions d'utilisation conclues entre le marchand qui utilise Piaflo - WhatsApp Flows (le « Responsable de traitement ») et monweb.dev, exploitant de Piaflo (le « Sous-traitant »). Il s'applique aux données personnelles que le Sous-traitant traite pour le compte du Responsable de traitement, conformément à l'article 28 du Règlement général sur la protection des données de l'UE (RGPD). Il est accepté lors de l'installation de l'app et reste en vigueur tant que le Sous-traitant traite de telles données.
1. Objet, nature et finalité
- Objet : la fourniture du service Piaflo (notifications WhatsApp, flows automatisés, campagnes et boîte de réception partagée pour la boutique Shopify du Responsable de traitement).
- Nature : collecte depuis Shopify et WhatsApp, conservation, structuration, consultation, transmission (envoi de messages), effacement.
- Finalité : uniquement la fourniture du Service tel que configuré par le Responsable de traitement.
- Durée : la durée du Service, augmentée des durées de conservation prévues par la Politique de confidentialité, jusqu'à suppression.
2. Personnes concernées et catégories de données
- Personnes concernées : les clients, prospects et visiteurs de la boutique du Responsable de traitement qui interagissent avec les messages WhatsApp ou avec le widget d'opt-in.
- Données : noms, numéros de téléphone, adresses e-mail, champs d'adresse, détails des commandes et des checkouts, messages et médias WhatsApp, statuts de distribution, preuves de consentement.
- Aucune catégorie particulière de données n'a vocation à être traitée.
3. Obligations du Sous-traitant
Le Sous-traitant :
- ne traite les données personnelles que sur instructions documentées du Responsable de traitement, à savoir les Conditions, le présent DPA et la configuration de l'app par le Responsable de traitement, sauf obligation légale (auquel cas il en informe d'abord le Responsable de traitement, sauf interdiction) ;
- veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
- met en œuvre les mesures techniques et organisationnelles de l'annexe 1 ;
- ne fait appel à des sous-traitants ultérieurs que dans les conditions de la section 4 ;
- aide le Responsable de traitement, compte tenu de la nature du traitement, à répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition), y compris via les webhooks de confidentialité de Shopify ;
- aide le Responsable de traitement en matière de sécurité, de notification des violations, d'analyses d'impact relatives à la protection des données et de consultations préalables ;
- notifie au Responsable de traitement toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, avec les informations exigées par l'article 33, paragraphe 3, du RGPD ;
- à la fin du Service, supprime toutes les données personnelles (dans les 48 heures suivant la demande
shop/redactde Shopify), sauf obligation légale de conservation ; les sauvegardes expirent sous 14 jours ; - met à disposition les informations nécessaires pour démontrer le respect de ses obligations et permet la réalisation d'audits, aux frais du Responsable de traitement, moyennant un préavis raisonnable, au plus une fois par an, sans accès aux données d'autres marchands.
4. Sous-traitants ultérieurs
Le Responsable de traitement autorise les sous-traitants ultérieurs listés dans la Politique de confidentialité (Hetzner, Zernio, Meta, Shopify, Cloudflare, Crisp). Le Sous-traitant leur impose des obligations de protection des données équivalentes à celles du présent DPA et reste responsable de leur respect. Le Sous-traitant informe le Responsable de traitement de tout ajout ou remplacement envisagé au moins 30 jours à l'avance (dans l'app ou par e-mail) ; le Responsable de traitement peut s'y opposer pour des motifs raisonnables et résilier le Service si aucune solution n'est trouvée.
5. Transferts internationaux
Lorsque des données sont transférées hors de l'Espace économique européen, le Sous-traitant met en place des garanties appropriées (clauses contractuelles types de l'UE, cadre de protection des données UE-États-Unis ou décision d'adéquation).
6. Obligations du Responsable de traitement
Le Responsable de traitement garantit l'existence d'une base légale pour le traitement (en particulier le consentement exigé pour les messages marketing), informe les personnes concernées et ne donne que des instructions licites.
7. Responsabilité et primauté
La responsabilité suit les Conditions d'utilisation. En cas de contradiction sur les questions de protection des données, le présent DPA prévaut.
Annexe 1 : mesures techniques et organisationnelles
- Chiffrement en transit (TLS) et au repos (chiffrement applicatif AES-256-GCM des champs personnels, du contenu des messages, des médias et des sauvegardes).
- Hébergement dans l'UE (Hetzner, Allemagne) ; conteneurs isolés ; accès d'administration par clé, avec authentification à deux facteurs sur les comptes des prestataires.
- Contrôle d'accès : moindre privilège, accès aux données personnelles réservé au personnel autorisé, journal des consultations de données personnelles conservé 12 mois.
- Sauvegardes chiffrées quotidiennes (14 jours) avec restauration testée ; mesures de prévention des pertes de données ; séparation des données de test et de production.
- Durées de conservation limitées avec suppression automatique ; liste de désinscriptions conservée sous forme d'empreintes à sens unique.
- Webhooks signés, validation des entrées, mises à jour des dépendances, tests automatisés avant chaque mise en production.
- Politique écrite de réponse aux incidents de sécurité, revue chaque année.