Article 28 RGPD
Accord de traitement des données
Conditions applicables au traitement des données personnelles effectué par Agrafe pour le compte du marchand. Cet accord fait partie intégrante des conditions générales du service.
En une phrase
Vous, marchand, êtes responsable du traitement des données de vos clients. Agrafe est votre sous-traitant : nous ne traitons ces données que sur vos instructions, pour produire vos factures et les transmettre. Nos seuls sous-traitants ultérieurs sont Shopify, Super PDP et Scaleway.
Sommaire
- Parties et acceptation
- Objet et rôles
- Durée
- Instructions du responsable
- Obligations d'Agrafe
- Confidentialité
- Mesures de sécurité
- Sous-traitants ultérieurs
- Assistance au responsable
- Violation de données
- Transferts hors UE
- Audit et documentation
- Sort des données en fin de contrat
- Responsabilité
- Modifications
- Annexe 1 — Description du traitement
- Annexe 2 — Mesures techniques
- Annexe 3 — Sous-traitants ultérieurs
1. Parties et acceptation
Le présent accord (« DPA ») est conclu entre :
- le marchand — la personne physique ou morale exploitant la boutique Shopify sur laquelle l'application Agrafe est installée, ci-après le « Responsable » ;
- Flesch Développement, IDE CHE-414.269.817, Rue du Centre 14, 1025 St-Sulpice (VD), Suisse, éditeur du service Agrafe, ci-après le « Sous-traitant ».
Le présent DPA est accepté par le Responsable lors de l'installation de l'application Agrafe et forme un tout indissociable avec les conditions générales du service. Il prévaut sur toute stipulation contraire de celles-ci en matière de protection des données personnelles.
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne l'article 4 du Règlement (UE) 2016/679 (« RGPD »).
2. Objet et rôles
Le Responsable confie au Sous-traitant le traitement des données à caractère personnel nécessaires à la fourniture du service Agrafe : génération de factures et d'avoirs au format Factur‑X, préparation et transmission des données de facturation électronique et d'e‑reporting à l'administration fiscale française par l'intermédiaire d'une Plateforme Agréée, et archivage des documents ainsi produits.
Le Responsable détermine seul les finalités et les moyens du traitement des données de ses clients. Le Sous-traitant agit exclusivement pour son compte et sur ses instructions.
Le présent DPA ne couvre pas les traitements pour lesquels le Sous-traitant agit en qualité de responsable du traitement — notamment la gestion du compte marchand, la facturation de l'abonnement et le support. Ces traitements relèvent de la politique de confidentialité.
3. Durée
Le présent DPA prend effet à l'installation de l'application et demeure en vigueur tant que le Sous-traitant traite des données pour le compte du Responsable. Les stipulations relatives à la confidentialité, à la sécurité, à l'archivage et à la restitution survivent à la résiliation du contrat, pour la durée nécessaire à leur exécution.
4. Instructions du responsable
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Constituent des instructions documentées :
- le présent DPA et les conditions générales du service ;
- la configuration choisie par le Responsable dans l'application (règles de déclenchement de facturation, mentions légales, paramètres de TVA, options d'e‑reporting) ;
- toute action réalisée par le Responsable dans l'interface de l'application ;
- toute instruction écrite complémentaire adressée à bonjour@agrafe.app et acceptée par le Sous-traitant.
Le Sous-traitant informe immédiatement le Responsable s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données, et peut suspendre l'exécution de l'instruction concernée jusqu'à sa confirmation ou sa modification.
Lorsque le droit de l'Union ou d'un État membre impose au Sous-traitant un traitement non prévu par ces instructions, il en informe le Responsable avant le traitement, sauf si ce droit l'interdit pour des motifs importants d'intérêt public.
5. Obligations d'Agrafe
Le Sous-traitant s'engage à :
- ne traiter les données que pour les finalités décrites à l'Annexe 1, à l'exclusion de toute autre — en particulier, il n'utilise jamais les données des clients du Responsable à des fins commerciales, publicitaires, d'entraînement de modèles d'intelligence artificielle ou de constitution de bases de données propres ;
- ne pas vendre, louer ni céder ces données à des tiers ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à l'Annexe 2 ;
- garantir la confidentialité et la traçabilité des accès ;
- tenir un registre des catégories d'activités de traitement effectuées pour le compte du Responsable, conformément à l'article 30.2 du RGPD ;
- assister le Responsable dans le respect de ses propres obligations, dans les conditions de l'article 9 ci-après ;
- coopérer avec les autorités de contrôle compétentes.
6. Confidentialité
Le Sous-traitant veille à ce que toute personne autorisée à traiter les données soit soumise à une obligation de confidentialité, contractuelle ou légale, et reçoive la formation nécessaire à la protection des données.
L'accès aux données est limité aux seules personnes qui en ont besoin pour l'exécution du contrat, selon le principe du moindre privilège, et fait l'objet d'une journalisation.
7. Mesures de sécurité
Conformément à l'article 32 du RGPD, le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. Ces mesures sont détaillées à l'Annexe 2.
Le Sous-traitant peut faire évoluer ces mesures, à condition que le niveau de sécurité global ne soit pas diminué.
8. Sous-traitants ultérieurs
Le Responsable autorise de manière générale le Sous-traitant à recourir à des sous-traitants ultérieurs pour l'exécution du service. La liste des sous-traitants ultérieurs autorisés à la date du présent DPA figure à l'Annexe 3.
Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent DPA. Il demeure pleinement responsable devant le Responsable de l'exécution par ces tiers de leurs obligations.
Tout ajout ou remplacement de sous-traitant ultérieur est notifié au Responsable par courrier électronique avec un préavis de 30 jours. Le Responsable peut s'y opposer, pour des motifs raisonnables et documentés tenant à la protection des données, dans un délai de 15 jours à compter de la notification. À défaut de solution alternative, le Responsable peut résilier le service sans frais ni pénalité, la résiliation prenant effet à la date d'entrée en vigueur du changement contesté.
9. Assistance au responsable
9.1 Droits des personnes concernées
Le Sous-traitant met à la disposition du Responsable, dans l'application, les fonctions permettant de consulter, exporter, rectifier et supprimer les données traitées, dans les limites de l'obligation d'archivage fiscal.
Si une personne concernée adresse directement une demande d'exercice de ses droits au Sous-traitant, celui-ci ne répond pas sur le fond, transmet la demande au Responsable dans les meilleurs délais et l'assiste dans sa prise en charge.
9.2 Autres obligations
Le Sous-traitant assiste le Responsable, compte tenu de la nature du traitement et des informations à sa disposition, dans le respect des obligations prévues aux articles 32 à 36 du RGPD : sécurité du traitement, notification des violations, analyse d'impact relative à la protection des données et consultation préalable de l'autorité de contrôle.
10. Violation de données
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel dans les 48 heures suivant sa prise de connaissance, par courrier électronique à l'adresse du compte marchand.
La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier et en atténuer les effets, ainsi qu'un point de contact. Les informations manquantes sont communiquées au fur et à mesure, sans délai indu.
Il appartient au Responsable de procéder, le cas échéant, à la notification à l'autorité de contrôle et à l'information des personnes concernées.
11. Transferts hors Union européenne
Les données sont hébergées et traitées en France. Deux flux sortent de l'Union européenne :
- Suisse — le Sous-traitant y est établi et y accède aux données à des fins d'administration, de maintenance et de support. La Suisse bénéficie d'une décision d'adéquation de la Commission européenne ; aucune garantie complémentaire n'est requise.
- Canada et États-Unis — dans le cadre de l'infrastructure de Shopify, encadrés par les clauses contractuelles types de la Commission européenne intégrées au contrat de sous-traitance de Shopify.
Aucun transfert vers un autre pays tiers n'est effectué sans que le Responsable en soit informé préalablement selon la procédure de l'article 8 et sans garanties appropriées au sens du chapitre V du RGPD.
12. Audit et documentation
Le Sous-traitant met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD, sur demande écrite adressée à bonjour@agrafe.app.
Le Responsable peut réaliser un audit, par lui-même ou par un auditeur indépendant soumis à une obligation de confidentialité et n'étant pas un concurrent du Sous-traitant, dans les conditions suivantes : un audit par période de douze mois, sauf incident de sécurité avéré ou demande d'une autorité de contrôle ; préavis écrit de 30 jours ; pendant les heures ouvrables ; sans perturbation disproportionnée de l'activité ; sans accès aux données d'autres clients. Les coûts de l'audit sont supportés par le Responsable, sauf si l'audit révèle un manquement substantiel du Sous-traitant.
Le Sous-traitant peut satisfaire à cette obligation par la production de rapports d'audit, de certifications ou de questionnaires de sécurité documentés, lorsque ceux-ci répondent raisonnablement à la demande.
13. Sort des données en fin de contrat
À la désinstallation de l'application ou à la fin du contrat, au choix du Responsable exprimé au plus tard 30 jours après cette date, le Sous-traitant lui restitue les données dans un format structuré et couramment utilisé, ou les supprime, ainsi que les copies existantes.
À défaut d'instruction dans ce délai, le Sous-traitant procède à la suppression des données actives : compte, paramètres de configuration, jetons d'accès et données de commande non encore rattachées à un document émis.
Exception d'archivage — à lire attentivement
Les documents fiscaux déjà émis — factures, avoirs, et les données de commande dont ils procèdent — ne peuvent être ni supprimés ni restitués de manière à interrompre leur conservation. Ils sont archivés pendant 10 ans en application de l'obligation légale d'archivage comptable et fiscal (article 17.3.b du RGPD, article L123‑22 du code de commerce français). Pendant cette période résiduelle, ces documents sont conservés dans un archivage cloisonné et ne font l'objet d'aucun traitement autre que leur conservation, leur mise à disposition du Responsable et leur communication à une autorité habilitée qui en ferait la demande. Ils sont supprimés à l'expiration du délai.
14. Responsabilité
Chaque partie répond des dommages causés par un traitement effectué en violation du RGPD, dans les conditions de son article 82.
Le Responsable garantit qu'il dispose d'une base légale valable pour l'ensemble des traitements confiés au Sous-traitant, qu'il a informé les personnes concernées conformément aux articles 13 et 14 du RGPD, et que les données transmises sont exactes et licitement collectées.
Les limitations de responsabilité prévues aux conditions générales du service s'appliquent au présent DPA, dans la mesure permise par le droit applicable, sans pouvoir faire échec aux droits que les personnes concernées tiennent du RGPD.
15. Modifications
Le Sous-traitant peut modifier le présent DPA pour tenir compte d'une évolution législative, réglementaire ou jurisprudentielle, d'une décision d'une autorité de contrôle ou d'une évolution du service. Toute modification substantielle est notifiée au Responsable avec un préavis de 30 jours. La poursuite de l'utilisation du service au-delà de ce délai vaut acceptation.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Objet | Production, transmission et archivage de documents de facturation électronique conformes à la réglementation française |
| Nature des opérations | Collecte, enregistrement, structuration, consultation, mise en forme, transmission, archivage, effacement |
| Finalités | Génération de factures et d'avoirs Factur‑X (PDF/A‑3 + XML EN 16931) ; validation des identifiants professionnels (SIREN, TVA intracommunautaire) ; transmission des factures B2B et des données d'e‑reporting B2C à l'administration via une Plateforme Agréée ; suivi des statuts du cycle de vie ; archivage à valeur probante ; exports comptables |
| Catégories de personnes concernées | Clients du Responsable (particuliers et représentants d'entreprises acheteuses) ; collaborateurs du Responsable disposant d'un accès à l'application |
| Catégories de données | Identité (nom, prénom, raison sociale) ; coordonnées (adresses de facturation et de livraison, e-mail, téléphone) ; identifiants professionnels (SIREN, SIRET, n° de TVA) ; données de transaction (lignes de commande, montants, TVA, devise, dates, mode et statut de paiement) ; documents fiscaux produits ; journaux techniques |
| Données sensibles | Aucune. Aucune catégorie particulière au sens de l'article 9 du RGPD, aucune donnée relative à des condamnations pénales, aucune donnée bancaire |
| Personnes mineures | Le service n'est pas destiné aux mineurs et ne collecte pas sciemment leurs données |
| Fréquence | Continue, déclenchée par les événements de commande de la boutique |
| Durée | Durée du contrat, augmentée de la période d'archivage fiscal de 10 ans pour les documents émis |
| Décision automatisée | Aucune décision produisant des effets juridiques au sens de l'article 22 du RGPD n'est prise sur le fondement d'un traitement automatisé |
Annexe 2 — Mesures techniques et organisationnelles
Confidentialité
- chiffrement des communications en transit par TLS 1.2 au minimum
- chiffrement des données au repos, y compris des sauvegardes
- chiffrement dédié des secrets, jetons d'API et identifiants d'accès à la Plateforme Agréée ; aucun secret stocké en clair
- cloisonnement logique strict des données entre marchands
- authentification déléguée à Shopify (OAuth) ; accès administrateurs restreints au strict nécessaire
Intégrité
- numérotation séquentielle atomique des documents, garantissant l'absence de trou et de doublon
- immuabilité des documents émis : un document ne peut être ni modifié ni supprimé, seulement rectifié par un document ultérieur lié
- traitement idempotent des événements entrants, journalisés avant traitement
- contrôles de validation des données avant émission
Disponibilité et résilience
- hébergement dans des centres de données français certifiés ISO/IEC 27001
- sauvegardes régulières et chiffrées, procédure de restauration testée
- reprise automatique des transmissions échouées, avec alerte en cas d'échec persistant
Organisation
- journalisation des accès administrateurs et des opérations sur les documents
- revue périodique des droits d'accès
- gestion des correctifs et suivi des vulnérabilités des dépendances
- procédure documentée de gestion des incidents de sécurité
- minimisation : seules les données nécessaires à la facturation sont récupérées depuis Shopify
Annexe 3 — Sous-traitants ultérieurs
Liste à jour au 6 août 2026.
| Sous-traitant | Prestation | Données concernées | Localisation |
|---|---|---|---|
| Shopify International Ltd. Irlande |
Plateforme e-commerce source des commandes ; hébergement de l'interface embarquée de l'application | Ensemble des données de commande et d'identité de la boutique | UE (Irlande), avec accès depuis le Canada et les États-Unis sous clauses contractuelles types |
| Super PDP France |
Plateforme Agréée immatriculée auprès de la DGFiP : transmission des factures et des données d'e‑reporting à l'administration et aux plateformes destinataires | Documents de facturation émis et données de transaction associées | France |
| Scaleway SAS France |
Hébergement de l'application, de la base de données et des archives documentaires | Ensemble des données traitées par le service | France |
Aucun autre sous-traitant ultérieur n'intervient dans le traitement des données des clients du Responsable. Toute évolution de cette liste est notifiée selon la procédure de l'article 8.
Contact
Toute question ou demande relative au présent accord : bonjour@agrafe.app
Flesch Développement — Rue du Centre 14 — 1025 St-Sulpice (VD) — Suisse