Poinçon
Connexion Essayer gratuitement

Accord de sous-traitance

Article 28 du RGPD — Dernière mise à jour : 29 août 2026

Le présent accord est conclu entre le Commerçant, responsable de traitement, et LeSilex, sous-traitant. Il est accepté lors de la création du compte et forme un tout avec les conditions générales. Il est requis par l'article 28.3 du RGPD dès lors que Poinçon traite, pour le compte du Commerçant, les données personnelles de ses clients.

1. Objet, nature et durée

  • Objet : gestion de cartes de fidélité dématérialisées pour les clients du Commerçant.
  • Nature des opérations : collecte à l'inscription, enregistrement, conservation, consultation, mise à jour (tampons, récompenses), envoi de notifications de mise à jour, suppression.
  • Finalité : faire fonctionner le programme de fidélité du Commerçant et l'informer de son activité.
  • Durée : celle de l'abonnement.

2. Personnes concernées et données

  • Personnes concernées : les clients du Commerçant qui créent une carte de fidélité.
  • Catégories de données : identité (prénom et nom saisis, date de naissance), historique de fidélité (nombre de tampons, récompenses, date du dernier passage), messages écrits sur la carte par le Commerçant, identifiants techniques de l'appareil (identifiant de bibliothèque d'appareil, jeton de notification).
  • Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée. Aucune donnée relative à des mineurs n'est sciemment collectée.

3. Engagements du sous-traitant

Poinçon s'engage à :

  1. ne traiter les données que sur instruction documentée du Commerçant, l'usage du Service valant instruction ; l'informer s'il estime qu'une instruction constitue une violation du RGPD ;
  2. garantir la confidentialité des données et n'y donner accès qu'aux personnes habilitées, tenues à une obligation de confidentialité ;
  3. mettre en œuvre les mesures de sécurité décrites en annexe ;
  4. n'engager de sous-traitant ultérieur que parmi ceux listés en annexe, et informer le Commerçant de tout ajout ou remplacement avec un préavis raisonnable lui permettant de s'y opposer ;
  5. aider le Commerçant à répondre aux demandes d'exercice de droits qu'il reçoit, et lui transmettre sans délai celles qui lui seraient adressées directement ;
  6. l'assister pour la sécurité, les analyses d'impact et la notification des violations, compte tenu de la nature du traitement ;
  7. notifier toute violation de données au Commerçant dans les meilleurs délais après en avoir pris connaissance, avec les éléments permettant au Commerçant de tenir son propre délai de 72 heures vis-à-vis de la CNIL ;
  8. au terme du contrat, supprimer les données ou les restituer au Commerçant à sa demande, et détruire les copies existantes sauf obligation légale de conservation ;
  9. mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits, dans la limite d'un audit par an, à ses frais, sous préavis de trente jours.

4. Statistiques agrégées

Le Commerçant autorise expressément l'Éditeur à produire des statistiques agrégées et anonymes à partir des données traitées, aux fins de mesure d'usage, d'amélioration du Service et de communication commerciale de l'Éditeur.

Ces statistiques ne portent que sur des volumes et des moyennes ; elles ne comportent aucune donnée identifiante et ne permettent pas, par recoupement, de réidentifier un client final. Aucune donnée personnelle n'est communiquée à un tiers à ce titre.

À défaut de cette autorisation, une telle exploitation constituerait un traitement pour le compte propre de l'Éditeur, sortant des instructions du Commerçant au sens de l'article 28.3 a) du RGPD.

5. Effacement et restitution

  • Le Commerçant peut supprimer la carte d'un client à tout moment depuis sa page Clients, ce qui efface son identité, son historique de fidélité et les appareils enregistrés pour les notifications.
  • Il peut supprimer l'intégralité de son compte depuis la page Mon compte : cartes, appareils, campagnes, points de vente, visuels et comptes de connexion sont détruits immédiatement.
  • Seules les factures déjà émises sont conservées par le prestataire de paiement, l'article L123-22 du code de commerce imposant dix ans de conservation des pièces comptables.

6. Engagements du Commerçant

Le Commerçant, en tant que responsable de traitement :

  1. garantit disposer d'une base légale pour la collecte des données de ses clients et les informer, avant la création de leur carte, de son identité, de la finalité du traitement, des destinataires et de leurs droits ;
  2. ne transmet que les données strictement nécessaires ;
  3. documente ses instructions et répond aux demandes d'exercice de droits de ses clients ;
  4. n'utilise les notifications que dans le cadre de son programme de fidélité ;
  5. tient le registre de ses traitements.

Annexe 1 — Sous-traitants ultérieurs

PrestatairePrestationLocalisation
Hostinger International LtdHébergement applicatif et base de donnéesFrance — Paris
Brevo (Sendinblue SAS)Envoi des e-mails transactionnels au CommerçantFrance
Apple Inc.Notifications de mise à jour des cartes (APNs)États-Unis
Google LLCCartes Google Wallet, si activéÉtats-Unis
Stripe Payments Europe, Ltd.Facturation du Commerçant — ne traite aucune donnée de client finalIrlande

L'hébergement applicatif et la base de données se situent dans l'Union européenne. À COMPLÉTER — documenter le mécanisme de transfert (clauses contractuelles types, Data Privacy Framework) retenu pour Apple Inc., Google LLC et le groupe Stripe.

Annexe 2 — Mesures de sécurité

  • Chiffrement au repos des données identifiantes : nom du client final, jeton d'authentification de la carte, jeton de notification, e-mail du commerçant, adresse des points de vente.
  • Chiffrement des échanges en HTTPS, avec HSTS et cookies sécurisés.
  • Mots de passe hachés ; verrouillage du compte après tentatives répétées ; limitation du débit des requêtes.
  • Cloisonnement des données par commerçant : chaque requête de l'espace commerçant est restreinte au périmètre de son propre compte.
  • Authentification des appels du Wallet par jeton propre à chaque carte.
  • À COMPLÉTER — politique de sauvegarde et de restauration, journalisation des accès, gestion des habilitations internes.
Mentions légales Conditions générales Confidentialité Sous-traitance (RGPD) ← Accueil