Accord de sous-traitance
Les engagements de Magazengo lorsqu'elle traite, pour le compte d'un marchand, les données des clients de sa boutique. Version 2.0 — 28 juillet 2026.
01
Objet et qualité des parties
Le présent accord complète les conditions générales de vente et définit les obligations respectives du client (le « Marchand ») et de DEVAXIS (« Magazengo ») au titre du traitement des données à caractère personnel des clients finaux et visiteurs de la boutique. Il est conclu en application de l'article 28 du règlement (UE) 2016/679 (le « RGPD ») et est accepté par le Marchand lors de la souscription.
Le Marchand est responsable de traitement : il détermine les finalités et les moyens du traitement, s'assure de disposer d'une base légale, informe les personnes concernées et répond à leurs demandes. Magazengo est sous-traitant : elle traite ces données uniquement sur instruction documentée du Marchand.
02
Description du traitement
Objet et nature. Hébergement, stockage, structuration, consultation, transmission et suppression des données nécessaires à l'exploitation de la boutique en ligne du Marchand.
Finalités. Permettre la présentation du catalogue, la gestion des comptes clients, la prise et le suivi des commandes, l'acheminement des courriers électroniques transactionnels, la production de statistiques d'audience et la sécurité de la boutique.
Durée. La durée de l'abonnement, augmentée des délais de restitution et de suppression prévus ci-après.
Catégories de personnes concernées. Clients et prospects du Marchand, visiteurs de la boutique, et personnes désignées par le Marchand comme utilisatrices de son espace d'administration.
Catégories de données. Identité et coordonnées, adresses de livraison et de facturation, contenu et historique des commandes, échanges avec le service client, identifiants de connexion, données techniques de connexion et de navigation. Aucune donnée bancaire complète n'est stockée par Magazengo ; le paiement est traité par le prestataire de paiement.
Le Marchand s'interdit de traiter au moyen du service des catégories particulières de données au sens de l'article 9 du RGPD, ainsi que des données relatives à des condamnations pénales, sans en avoir informé Magazengo au préalable et convenu par écrit des mesures complémentaires nécessaires.
03
Instructions du Marchand
Magazengo traite les données uniquement sur instruction documentée du Marchand, constituée par le présent accord, les conditions générales et les paramétrages effectués par le Marchand dans son espace d'administration. Magazengo informe le Marchand si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données, et peut suspendre son exécution jusqu'à confirmation écrite. Magazengo peut traiter les données lorsqu'elle y est tenue par le droit de l'Union ou d'un État membre ; elle en informe alors le Marchand avant le traitement, sauf interdiction légale.
04
Confidentialité et personnel
Magazengo veille à ce que les personnes autorisées à traiter les données s'engagent au respect de la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, reçoivent la formation nécessaire et n'accèdent aux données que dans la stricte mesure requise par leurs fonctions.
05
Sécurité
Magazengo met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, notamment :
- — chiffrement des données en transit et chiffrement des données au repos ;
- — cloisonnement logique des données par boutique et contrôle systématique de l'appartenance des données à la boutique interrogée ;
- — gestion des habilitations selon le principe du moindre privilège et authentification renforcée des accès d'administration ;
- — journalisation des actions d'administration et conservation des journaux d'audit ;
- — sauvegardes régulières, chiffrées, avec procédure de restauration testée périodiquement ;
- — maintien à jour des composants, revue des dépendances et correction des vulnérabilités selon leur criticité ;
- — procédure documentée de gestion des incidents et des violations de données.
Le Marchand demeure responsable des mesures relevant de son propre périmètre, notamment la robustesse et la confidentialité des identifiants de ses utilisateurs, la gestion des accès qu'il accorde, et la sécurité du code et des extensions qu'il ajoute à sa boutique.
06
Sous-traitants ultérieurs
Le Marchand donne à Magazengo une autorisation générale de recourir aux sous-traitants ultérieurs listés ci-après. Magazengo leur impose par contrat des obligations de protection des données équivalentes à celles du présent accord et demeure pleinement responsable de leur exécution devant le Marchand.
Magazengo informe le Marchand de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre. Le Marchand peut s'y opposer pour un motif légitime et documenté dans ce délai ; à défaut de solution alternative raisonnable, chacune des parties peut résilier l'abonnement sans frais ni pénalité, les sommes correspondant aux périodes non fournies étant remboursées.
| Sous-traitant | Rôle | Localisation | Encadrement |
|---|---|---|---|
| Supabase | Base de données et stockage des fichiers des boutiques | Union européenne | Traitement dans l’Union européenne |
| Vercel | Hébergement applicatif, diffusion des pages et journaux techniques | Union européenne, avec support depuis les États-Unis | Clauses contractuelles types |
| Stripe | Encaissement des paiements et gestion des abonnements | Irlande, avec accès depuis les États-Unis | Clauses contractuelles types |
| Resend | Acheminement des courriers électroniques transactionnels | États-Unis | Clauses contractuelles types |
| PostHog | Mesure d'audience des boutiques et de l'espace marchand | Union européenne | Traitement dans l’Union européenne |
| Mistral AI | Fonctionnalités d'assistance et de génération par intelligence artificielle | France | Traitement dans l’Union européenne |
07
Transferts hors Union européenne
Les données des boutiques sont stockées au sein de l'Union européenne. Lorsqu'un sous-traitant ultérieur est susceptible d'accéder aux données depuis un pays tiers, le transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, complétées lorsque nécessaire par des mesures supplémentaires techniques et organisationnelles, et, lorsque le prestataire y est certifié, par le cadre de protection des données Union européenne — États-Unis. Une copie des garanties est communiquée sur demande.
08
Assistance au Marchand
Compte tenu de la nature du traitement, Magazengo aide le Marchand à :
- — répondre aux demandes d'exercice des droits des personnes concernées, en mettant à sa disposition les fonctions d'accès, d'export, de rectification et de suppression de son espace d'administration ; si une demande est adressée directement à Magazengo, celle-ci la transmet au Marchand sans délai et sans y répondre elle-même ;
- — assurer le respect des obligations de sécurité, de notification des violations et, lorsqu'elle est requise, de réalisation d'une analyse d'impact relative à la protection des données, en lui communiquant les informations techniques nécessaires.
09
Violations de données
Magazengo notifie au Marchand toute violation de données à caractère personnel la concernant, dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Il appartient au Marchand, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification à l'autorité de contrôle et à l'information des personnes concernées.
10
Documentation et audit
Magazengo met à la disposition du Marchand les informations nécessaires pour démontrer le respect des obligations du présent accord. Le Marchand peut demander, au maximum une fois par année civile et sous réserve d'un préavis raisonnable de trente (30) jours, la communication d'un questionnaire de sécurité renseigné ou, le cas échéant, des rapports d'audit ou de certification disponibles. Un audit sur site réalisé par un tiers indépendant non concurrent de Magazengo peut être organisé lorsque ces éléments s'avèrent insuffisants ou à la suite d'une violation de données ; il est alors soumis à un engagement de confidentialité, conduit pendant les heures ouvrées, sans perturber l'exploitation, et ses coûts sont supportés par le Marchand sauf constat de manquement significatif imputable à Magazengo.
11
Sort des données en fin de contrat
À la fin de la fourniture du service, le Marchand dispose de trente (30) jours pour exporter les données depuis son espace d'administration. À l'expiration de ce délai, et selon le choix exprimé par le Marchand, Magazengo supprime les données ou les lui restitue dans un format structuré et couramment utilisé, puis supprime les copies existantes. Sont réservées les données dont la conservation est imposée par le droit de l'Union ou d'un État membre, notamment les pièces comptables, ainsi que les sauvegardes chiffrées faisant l'objet d'une rotation automatique n'excédant pas trente-cinq (35) jours, qui demeurent inaccessibles en exploitation courante.
12
Contact
Toute demande relative au présent accord est adressée à privacy@magazengo.com. Les traitements pour lesquels Magazengo agit en qualité de responsable de traitement sont décrits dans la politique de confidentialité.