Conditions établissement

Accord de traitement des données — article 28 du RGPD

Version 2026-08-29-v1 · Annexe aux conditions commerciales · Français contractuel

Ce document met en œuvre les obligations de l’article 28 du RGPD. Lors d’un checkout payant, sa version et son empreinte sont liées à l’établissement, à l’offre et à la date serveur dans la preuve commerciale. Consultez aussi la politique de confidentialité.

1. Parties et rôles

L’établissement identifié dans l’acceptation agit comme responsable du traitement de son programme. JAY DIGITAL, SIRET 948 762 737 00021, agit comme sous-traitant. Chaque partie demeure responsable de ses traitements propres.

2. Objet, durée, nature et finalités

Le traitement dure pendant le service puis les opérations de restitution, suppression ou archivage légal. Il couvre comptes, OTP, visites, montants déclarés, points, gains, récompenses, préférences, campagnes consenties, demandes, statistiques et sécurité uniquement pour les finalités nécessaires à la fourniture et à la sécurisation de Connectable.

3. Personnes et données

Les personnes concernées sont les membres, prospects ayant commencé un parcours, gérants et personnels autorisés. Les données sont l’identité, les coordonnées, consentements, preuves contractuelles, visites, achats déclarés, points, gains, préférences, messages et données techniques nécessaires. Aucune donnée de l’article 9 du RGPD n’est demandée.

4. Instructions et confidentialité

JAY DIGITAL traite les données uniquement sur instructions documentées du client, y compris sa configuration, sauf obligation légale. Dans ce dernier cas, JAY DIGITAL informe le client de cette obligation avant le traitement, sauf si le droit interdit une telle information pour des motifs importants d’intérêt public. Les termes responsable du traitement, sous-traitant, personnes concernées, données personnelles et traitement s’interprètent au sens du RGPD. JAY DIGITAL informe immédiatement le client si, selon lui, une instruction constitue une violation du RGPD ou d’une autre disposition applicable. Les personnes autorisées sont limitées au besoin d’en connaître et soumises à confidentialité.

5. Sécurité

Les mesures comprennent authentification, autorisations par rôle, isolation RLS des établissements, TLS, protections d’hébergement au repos, secrets serveur, mutations sensibles atomiques, journalisation, sauvegarde, restauration, mises à jour et tests de non-régression proportionnés au risque.

6. Sous-traitants ultérieurs et transferts

Le client donne une autorisation générale pour Supabase, Vercel, Brevo, Resend, PostHog après consentement, Sentry et Cloudflare Turnstile. JAY DIGITAL informe trente jours avant un changement matériel afin de permettre une objection motivée et impose des obligations équivalentes aux sous-traitants ultérieurs.

Une copie du contrat d’un sous-traitant ultérieur est fournie sur demande, expurgée des secrets d’affaires et des informations de sécurité. JAY DIGITAL demeure pleinement responsable envers le client de l’exécution de ses obligations par ces sous-traitants. Si JAY DIGITAL disparaissait, cessait d’exister en droit ou devenait insolvable, le client peut demander directement au sous-traitant ultérieur la restitution ou la suppression de ses données dans les limites prévues par son contrat.

Tout transfert hors EEE repose sur une instruction ou obligation documentée et une garantie valide, notamment les clauses contractuelles types lorsque nécessaires.

7. Assistance et droits

JAY DIGITAL aide le client, compte tenu de la nature du traitement, pour les droits des personnes, l’exactitude, la sécurité, les analyses d’impact et les consultations des articles 32 à 36. Une demande reçue directement est transmise au client sauf instruction ou obligation contraire.

8. Violation de données

JAY DIGITAL informe le client sans délai indu d’une violation affectant ses données et communique progressivement la nature, les volumes estimés, un point de contact, les conséquences probables et les mesures prises afin de l’assister pour les articles 33 et 34.

9. Sort des données

À la fin, selon le choix du client et sous réserve des obligations légales, JAY DIGITAL restitue puis supprime ou anonymise les données opérationnelles et certifie la suppression sur demande. Les sauvegardes expirent selon leur cycle ; les preuves closes restent isolées le temps nécessaire à la défense des droits.

10. Non-respect, suspension et fin

Si JAY DIGITAL manque au présent accord, le client peut lui donner instruction de suspendre le traitement jusqu’à mise en conformité ou résiliation. JAY DIGITAL informe rapidement le client s’il ne peut plus respecter l’accord. Le client peut résilier la partie relative au traitement en cas de manquement grave ou persistant, de non-rétablissement dans un délai raisonnable ou de décision contraignante d’une autorité compétente.

11. Documentation, audit et ordre contractuel

Le présent accord est structuré d’après les clauses contractuelles types de la décision d’exécution (UE) 2021/915. JAY DIGITAL tient à disposition les informations nécessaires pour démontrer ses obligations et permet un audit proportionné, prioritairement documentaire, sans compromettre les secrets ni les données d’autres établissements. Le présent DPA prévaut pour les traitements réalisés pour le compte du client.