Le présent accord de traitement des données (« DPA ») fait partie de l'accord entre le client créant un compte PANOpeak (« Responsable du traitement », « vous ») et PANOpeak (« Sous-traitant », « nous »), et s'applique chaque fois que PANOpeak traite des données personnelles pour votre compte dans le cadre du service de repricing PANOpeak (le « Service »). Il est accepté par voie électronique : un administrateur de l'espace de travail doit accepter la version affichée dans Paramètres → Accord de traitement des données avant qu'une marketplace ne puisse être connectée, et cette acceptation, sa version, son horodatage et l'identité de la personne qui l'a acceptée sont enregistrés et disponibles sur demande. Cela constitue l'exécution du DPA entre les parties au titre de l'art. 28(3) du RGPD.
1. Définitions
« RGPD » désigne le règlement (UE) 2016/679. « Responsable du traitement », « Sous-traitant », « Personne concernée », « Données personnelles », « Traitement » et « Violation de données personnelles » ont le sens qui leur est donné par le RGPD. « Sous-traitant ultérieur » désigne un tiers engagé par PANOpeak pour traiter des données personnelles dans le cadre de la fourniture du Service.
2. Objet et durée
L'objet du présent DPA est le traitement des données personnelles par PANOpeak tel que nécessaire pour fournir le Service : stocker et relayer vos connexions marketplace, calculer et exécuter les changements de prix dans les garde-fous que vous configurez, et vous fournir les analyses, notifications et journal d'audit qui en résultent. Ce DPA court aussi longtemps que PANOpeak traite des données personnelles pour votre compte dans le cadre du Service, pendant toute la durée de votre compte ou de votre abonnement, plus toute période ultérieure pendant laquelle PANOpeak conserve des données au titre de la Section 5 (par exemple, le délai de grâce de 30 jours avant effacement).
3. Nature et finalité du traitement
PANOpeak traite des données personnelles pour : authentifier et relayer les requêtes vers les marketplaces que vous connectez ; stocker et rapprocher vos offres, vos prix et les offres concurrentes visibles sur ces mêmes offres ; exécuter les changements de prix que vous avez autorisés, dans les limites de votre plancher et de votre plafond configurés ; générer les notifications, rapports et exports fournis par le Service ; et maintenir les journaux de sécurité et d'audit de ce qui précède.
4. Catégories de personnes concernées
Les données personnelles traitées au titre de ce DPA peuvent concerner : les utilisateurs autorisés de votre espace de travail (vos collaborateurs, par leur nom et leur e-mail professionnel) ; et, de façon incidente, des personnes identifiables à partir des données d'offre marketplace publiques, par exemple un vendeur concurrent auto-entrepreneur dont la dénomination commerciale enregistrée est aussi son nom personnel. PANOpeak ne traite pas de données sur les consommateurs finaux qui achètent sur vos offres marketplace ; cette relation existe entre vous et la marketplace.
5. Catégories de données personnelles, et conservation
Nom du titulaire du compte, e-mail professionnel, et (le cas échéant) métadonnées d'authentification à deux facteurs ; identifiants API et jetons OAuth de marketplace, stockés chiffrés ; données de catalogue, de prix et d'offres concurrentes accessibles via vos connexions marketplace ; et entrées de journal d'audit enregistrant les actions effectuées dans le Service. L'historique opérationnel (offres, historique des prix, instantanés concurrentiels) est conservé pendant la fenêtre incluse dans votre forfait, 30, 90 ou 730 jours selon le forfait, et expire automatiquement ensuite ; aucun forfait ne le conserve au-delà de 730 jours. En cas de demande de suppression d'un espace de travail, les données sont conservées pendant un délai de grâce annulable de 30 jours, puis supprimées définitivement. Le détail complet de la conservation figure dans notre politique de confidentialité.
6. Obligations de PANOpeak en tant que sous-traitant
- Traiter les données personnelles uniquement sur vos instructions documentées, y compris en ce qui concerne les transferts, sauf obligation contraire imposée par le droit de l'UE ou d'un État membre.
- Veiller à ce que les personnes autorisées à traiter les données soient tenues à la confidentialité.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées au titre de l'art. 32 (Section 9 ci-dessous) et vous assister, à votre demande raisonnable, dans le respect de vos propres obligations au titre des art. 32 à 36, y compris les analyses d'impact relatives à la protection des données.
- Vous assister dans la réponse aux demandes des personnes concernées, dans la mesure où le Service vous permet de le faire vous-même ; lorsque ce n'est pas le cas, nous répondrons à votre instruction dans un délai raisonnable compte tenu du délai légal d'un mois auquel vous êtes soumis.
- Vous notifier sans retard indu dès que nous avons connaissance d'une violation de données personnelles affectant vos données, avec les informations raisonnablement disponibles au moment considéré et à mesure qu'elles évoluent.
- À l'issue de la fourniture du Service, supprimer ou vous restituer, à votre choix, toutes les données personnelles, et supprimer les copies existantes, sauf lorsque le droit de l'UE ou d'un État membre impose à PANOpeak de les conserver (par exemple, les documents de facturation).
- Mettre à votre disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, et permettre et contribuer aux audits, y compris les inspections, menés par vous ou un auditeur que vous mandatez, moyennant un préavis raisonnable et pas plus d'une fois par an sauf motif particulier.
- Si, selon notre appréciation raisonnable, une instruction que vous nous donnez enfreint le RGPD ou une autre disposition applicable en matière de protection des données, nous vous en informerons avant de l'exécuter, sauf si la loi nous impose de nous y conformer malgré tout.
7. Sous-traitants ultérieurs
Vous donnez une autorisation générale à PANOpeak d'engager les sous-traitants ultérieurs listés ci-dessous. Les sous-traitants ultérieurs sont versionnés : la liste applicable est celle que vous avez acceptée, indiquée avec son numéro de version dans Paramètres → Accord de traitement des données. L'ajout d'un sous-traitant ultérieur à une liste déjà en vigueur n'est pas autorisé ; cela nécessite une nouvelle version, dont nous vous informerons à l'avance avant son entrée en vigueur, afin que vous ayez la possibilité de vous y opposer.
Nous imposons à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles énoncées dans le présent DPA, et si un sous-traitant ultérieur manque à ses obligations de protection des données, nous restons pleinement responsables envers vous de l'exécution des obligations de ce sous-traitant.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Cloudflare | Hébergement, CDN, WAF, protection anti-bots, stockage de la liste d'attente et tâches planifiées | EU (Western Europe), US company (Standard Contractual Clauses) |
| Stripe | Facturation et paiements | EU + US (Standard Contractual Clauses) |
| Resend | E-mails transactionnels | EU |
Une prochaine version en projet (1.1) ajoute eMAG Marketplace SA (Roumanie, UE) et TikTok Shop (UE + pays tiers, sous clauses contractuelles types) pour les clients qui connectent ces marketplaces, une fois résolue une qualification juridique en attente déterminant si elles agissent en tant que sous-traitants ou en tant que destinataires indépendants des données que vous instruisez. Elle n'est pas encore en vigueur et ne traite rien au titre de ce DPA tant qu'elle n'est pas publiée et que vous n'en avez pas été informé.
8. Transferts internationaux
Nous choisissons des sous-traitants résidant dans l'UE dans la mesure du possible. Stripe traite une partie des données de facturation aux États-Unis ; ce transfert est couvert par les clauses contractuelles types de la Commission européenne. Nous mettrons à jour cette section si la base de transfert d'un sous-traitant venait à changer.
9. Mesures de sécurité
Les mesures techniques et organisationnelles actuellement en place comprennent : le TLS en transit partout ; le chiffrement des identifiants marketplace au repos ; une sécurité au niveau des lignes par client dans la base de données, de sorte que les données d'un espace de travail ne sont pas accessibles via la session d'un autre ; des mots de passe hachés, jamais stockés en clair ; un contrôle d'accès basé sur les rôles au sein de chaque espace de travail (lecteur, analyste, administrateur) ; un journal d'audit en écriture seule des actions relevant de la sécurité ; et un processus documenté de gestion des incidents. La gestion des secrets via un gestionnaire de secrets dédié, ainsi qu'une astreinte formellement notifiée, sont en cours de mise en place ; nous mettrons à jour cette section à mesure que chacune sera effective, plutôt que de décrire un contrôle avant qu'il n'existe.
10. Vos obligations en tant que responsable du traitement
Vous êtes responsable de disposer d'une base légale pour les données personnelles que vous nous instruisez de traiter (y compris toute donnée accessible via les identifiants marketplace que vous fournissez), de l'exactitude de vos instructions, et de répondre aux demandes des personnes concernées lorsque le Service vous en donne les moyens en libre-service.
11. Responsabilité et durée
La responsabilité au titre du présent DPA est soumise à la limitation de responsabilité prévue dans nos Conditions d'utilisation. Ce DPA prend fin automatiquement lorsque l'accord sous-jacent relatif au Service se termine, sous réserve des dispositions de la Section 6 relatives à la suppression ou à la restitution des données.
12. Droit applicable
Ce DPA est régi par le droit des Pays-Bas, conformément à nos Conditions d'utilisation.