Accord de sous-traitance des données (DPA)
Data Processing Agreement — article 28 du Règlement (UE) 2016/679 (RGPD). Version 2026-06-28. Le présent accord est accepté par le commerçant lors de son inscription et fait partie intégrante du contrat conclu avec LoyPass.
Préambule — parties et qualification
Le présent accord est conclu entre, d'une part, le commerçanttitulaire d'un compte LoyPass, agissant en qualité de responsable du traitementau sens de l'article 4, 7) du RGPD (ci-après le « Responsable »), et, d'autre part, LoyPass, service édité par M. Sofiane Mouchkil, entrepreneur individuel exerçant sous l'enseigne « LoyPass by MKiA », joignable à contact@loypass.fr, agissant en qualité de sous-traitantau sens de l'article 4, 8) du RGPD (ci-après le « Sous-traitant »).
Le présent accord encadre le traitement, par le Sous-traitant pour le compte du Responsable, des données à caractère personnel des clients finaux du Responsable collectées et traitées via la plateforme LoyPass, conformément à l'article 28, paragraphe 3 du RGPD. Il complète, sans s'y substituer, les conditions générales et la politique de confidentialité de LoyPass ; en cas de contradiction sur le traitement de ces données, le présent accord prévaut.
1. Objet, durée, nature et finalité du traitement
Objet :la fourniture, par le Sous-traitant, d'un service de carte de fidélité digitale permettant au Responsable de gérer un programme de fidélité à destination de ses clients (cartes Apple Wallet et Google Wallet, comptage de visites/points, attribution de récompenses, notifications, sollicitation d'avis).
Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, communication par transmission aux sous-traitants ultérieurs nécessaires au service, effacement et destruction.
Finalité :exclusivement la fourniture et l'exploitation du programme de fidélité du Responsable et des fonctionnalités associées. Le Sous-traitant ne traite pas ces données pour ses propres finalités.
Durée :le traitement est réalisé pendant toute la durée de l'abonnement du Responsable. Le présent accord prend effet à son acceptation par le Responsable et demeure en vigueur tant que le Sous-traitant traite des données pour le compte du Responsable.
2. Types de données et catégories de personnes concernées
Catégories de personnes concernées
- Les clients finaux du Responsable, inscrits à son programme de fidélité.
Types de données traitées
- Données d'identification : prénom, nom, adresse email, numéro de téléphone, date de naissance.
- Données d'usage du programme : historique de visites, solde de points ou de tampons, récompenses obtenues, dates et horodatages des scans.
Le service n'a pas vocation à traiter de catégories particulières de données (article 9 du RGPD) ni de données relatives à des condamnations pénales. Le Responsable s'interdit d'introduire de telles données dans la plateforme.
3. Traitement sur instruction documentée
Le Sous-traitant ne traite les données à caractère personnel que sur instruction documentée du Responsable, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale, à moins qu'il ne soit tenu d'y procéder en vertu du droit de l'Union ou du droit de l'État membre auquel il est soumis ; dans ce cas, le Sous-traitant informe le Responsable de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public (article 28, 3, a du RGPD).
Les instructions documentées du Responsable résultent du présent accord, des conditions d'utilisation du service et du paramétrage qu'il effectue dans son espace (choix du programme, des récompenses, des notifications). Toute instruction complémentaire est adressée par email à contact@loypass.fr.
4. Confidentialité des personnes autorisées
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données à caractère personnel s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (article 28, 3, b du RGPD). L'accès aux données est strictement limité aux personnes qui en ont besoin pour l'exécution du service, sur la base du principe du moindre privilège.
5. Mesures de sécurité (article 32)
Le Sous-traitant prend toutes les mesures requises en vertu de l'article 32 du RGPD. Compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, il met en œuvre les mesures techniques et organisationnelles appropriées suivantes :
- Chiffrement des données en transit (TLS) et au repos.
- Authentification sécurisée et cloisonnement des accès par mécanismes de sécurité au niveau des lignes (isolation des données de chaque commerçant).
- Limitation de débit pour prévenir les abus, journalisation des accès et des opérations sensibles.
- Hébergement chez des prestataires assurant la résilience, la sauvegarde et la restauration de la disponibilité des données.
- Filtrage des données personnelles avant transmission aux outils de supervision technique (les données personnelles sont exclues des journaux d'erreurs).
6. Sous-traitants ultérieurs
Le Responsable autorise de manière générale le Sous-traitant à recourir aux sous-traitants ultérieurs ci-après pour l'exécution du service (article 28, 2 du RGPD). Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles fixées par le présent accord (article 28, 4 du RGPD).
- Supabase— base de données et authentification, hébergement dans l'Union européenne.
- Vercel— hébergement et exécution de l'application (États-Unis, Data Privacy Framework).
- Stripe— traitement des paiements de l'abonnement (certifié PCI-DSS ; États-Unis, Data Privacy Framework).
- Resend— envoi des emails transactionnels (Allemagne, Union européenne).
- Apple et Google— passes wallet (Apple Wallet, Google Wallet ; États-Unis, Data Privacy Framework).
- Upstash— limitation de débit (Redis ; États-Unis, Data Privacy Framework). Stocke uniquement l'adresse IP et un compteur de requêtes.
- Sentry— supervision des erreurs applicatives (États-Unis, Data Privacy Framework). Les données personnelles sont filtrées avant transmission.
En cas de changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, le Sous-traitant en informe préalablement le Responsable, laissant ainsi à ce dernier la possibilité d'émettre des objections à l'encontre de ces changements (article 28, 2 du RGPD). À défaut d'objection motivée et écrite dans un délai de quinze (15) jours à compter de l'information, le changement est réputé accepté.
7. Assistance à l'exercice des droits des personnes
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) prévues au chapitre III du RGPD (article 28, 3, e). Le Sous-traitant met à disposition du Responsable les fonctionnalités d'export et de suppression des données d'un client. Si une demande est adressée directement au Sous-traitant, celui-ci la transmet sans délai au Responsable et ne répond pas lui-même, sauf instruction contraire.
8. Assistance sécurité, violation de données et analyses d'impact
Le Sous-traitant aide le Responsable à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à sa disposition (article 28, 3, f).
Notification des violations : le Sous-traitant notifie au Responsable toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance (article 33, 2 du RGPD), en lui communiquant les informations nécessaires pour que le Responsable puisse, le cas échéant, notifier la CNIL dans les 72 heures et informer les personnes concernées.
Analyses d'impact (AIPD) :le Sous-traitant fournit au Responsable, sur demande, l'assistance et les informations raisonnablement nécessaires à la réalisation d'une analyse d'impact relative à la protection des données (article 35) et, le cas échéant, à la consultation préalable de l'autorité de contrôle (article 36).
9. Sort des données en fin de prestation
Au terme de la prestation de service, selon le choix du Responsable, le Sous-traitant supprime toutes les données à caractère personnel ou les renvoie au Responsable, et détruit les copies existantes, à moins que le droit de l'Union ou le droit de l'État membre n'exige la conservation des données (article 28, 3, g du RGPD).
À défaut d'instruction contraire du Responsable, les données des clients sont supprimées dans un délai de trente (30) jours suivant la résiliation de l'abonnement. Le Responsable peut, avant ce terme, exporter les données via les fonctionnalités prévues à cet effet. Les données strictement nécessaires au respect d'une obligation légale (notamment les données de facturation) sont conservées pour la seule durée imposée par la loi.
10. Mise à disposition d'informations et audits
Le Sous-traitant met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et pour permettre la réalisation d'audits, y compris des inspections, par le Responsable ou un autre auditeur qu'il a mandaté, et contribue à ces audits (article 28, 3, h du RGPD).
Les audits sont réalisés sur préavis raisonnable (au moins trente jours), pendant les heures ouvrées, dans la limite d'un audit par an sauf incident de sécurité avéré ou exigence d'une autorité de contrôle, et de manière à ne pas perturber l'activité du Sous-traitant ni compromettre la confidentialité des données d'autres clients.
11. Alerte en cas d'instruction illicite
Le Sous-traitant informe immédiatement le Responsable si, à son avis, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des États membres relatives à la protection des données (article 28, 3, dernier alinéa du RGPD).
12. Transferts de données hors de l'Union européenne
Les données sont hébergées dans l'Union européenne (Supabase). Certains sous-traitants ultérieurs (Vercel, Stripe, Apple, Google, Sentry, Upstash) sont susceptibles de traiter des données aux États-Unis. Ces transferts sont encadrés conformément au chapitre V du RGPD : ils reposent sur la décision d'adéquation relative au cadre de protection des données UE–États-Unis (Data Privacy Framework) pour les organismes qui y sont certifiés et, à titre subsidiaire ou complémentaire, sur les clauses contractuelles types (CCT) adoptées par la Commission européenne, assorties de mesures supplémentaires appropriées.
13. Obligations du Responsable, responsabilité et droit applicable
Le Responsable garantit avoir recueilli, le cas échéant, le consentement de ses clients et disposer d'une base légale pour le traitement, et fournir aux personnes concernées l'information requise par les articles 13 et 14 du RGPD. Chaque partie répond des dommages qu'elle cause par un traitement non conforme au RGPD ou aux instructions licites de l'autre partie, dans les conditions de l'article 82 du RGPD.
Le présent accord est soumis au droit français. Tout litige relève des tribunaux compétents ; entre professionnels, compétence est attribuée aux tribunaux de Paris.
Version 2026-06-28