Accord de traitement des données (DPA)

Annexe aux conditions générales d'utilisation — dernière mise à jour : juin 2026

1. Objet et rôles

Le présent accord encadre, conformément à l'article 28 du RGPD, le traitement de données personnelles que Loëla (« le Sous-traitant ») réalise pour le compte du marchand utilisateur du service RetailManager (« le Responsable de traitement »). Il s'applique automatiquement à toute organisation disposant d'un compte actif et fait partie intégrante des CGU.

2. Description du traitement

  • Personnes concernées : clients finaux du marchand, employés du marchand (module RH).
  • Catégories de données : identité (nom, prénom), coordonnées (email, adresse de livraison), données de commande (contenu, montants, historique), données RH saisies par le marchand (plannings, heures).
  • Opérations : collecte (synchronisation Shopify), stockage, consultation, transmission aux transporteurs pour expédition, anonymisation, suppression.
  • Finalités : gestion des commandes et expéditions, service après-vente, statistiques d'activité, gestion des plannings.
  • Durée : durée du contrat, puis suppression conformément à l'article 7.

3. Obligations du Sous-traitant

Loëla s'engage à :

  • Ne traiter les données que sur instruction documentée du Responsable de traitement (l'utilisation du service constituant l'instruction) ;
  • Garantir la confidentialité des personnes autorisées à traiter les données ;
  • Mettre en œuvre les mesures de sécurité de l'article 5 ;
  • Assister le Responsable de traitement dans la réponse aux demandes d'exercice de droits (article 6) ;
  • Notifier le Responsable de traitement de toute violation de données dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance ;
  • Supprimer ou restituer les données au terme du contrat (article 7) ;
  • Mettre à disposition les informations nécessaires à la démonstration de la conformité.

4. Sous-traitants ultérieurs

Le Responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs suivants. Toute modification de cette liste sera notifiée par email aux administrateurs des organisations actives au moins 15 jours avant sa prise d'effet.

  • Supabase Inc. — base de données et authentification — données hébergées en UE (Francfort, Allemagne)
  • Vercel Inc. — hébergement applicatif et CDN
  • La Poste / Chronopost / Colissimo — coordonnées de livraison, uniquement lors de la génération d'étiquettes d'expédition
  • Functional Software Inc. (Sentry) — télémétrie d'erreurs techniques, configurée sans données personnelles

5. Mesures de sécurité

  • Chiffrement des données en transit (TLS 1.2+) et au repos (AES-256) ;
  • Sauvegardes quotidiennes chiffrées ;
  • Isolation stricte des organisations par Row Level Security (multi-tenant) ;
  • Authentification à deux facteurs sur l'ensemble des accès d'administration ;
  • Journalisation des accès à la base de données ;
  • Politique de réponse aux incidents avec notification des marchands concernés et, le cas échéant, de la CNIL sous 72 heures.

6. Droits des personnes concernées

Les demandes d'exercice de droits des clients finaux reçues via Shopify (accès, effacement) sont traitées automatiquement par les webhooks de conformité : trace de la demande transmise au marchand pour les demandes d'accès, anonymisation des données du client pour les demandes d'effacement. Pour toute autre demande, le Responsable de traitement peut écrire à contact@loela.fr ; réponse sous 10 jours ouvrés.

7. Sort des données en fin de contrat

À la résiliation du compte ou à la désinstallation de l'application Shopify, les données de connexion de la boutique sont purgées immédiatement (webhook shop/redact). L'ensemble des données de l'organisation est supprimé sous 30 jours, sauf obligation légale de conservation. Le Responsable de traitement peut demander un export complet de ses données avant suppression à contact@loela.fr.

8. Audit

Le Responsable de traitement peut demander, au maximum une fois par an et moyennant un préavis de 30 jours, la documentation démontrant la conformité du Sous-traitant au présent accord. Les certifications des sous-traitants d'infrastructure (SOC 2 Type II pour Supabase et Vercel) sont consultables sur leurs sites respectifs.