Sous-traitant : Shams Factory · SIRET 88889743600026 · 43 Rue Talma, 94400 Vitry-sur-Seine
Accord de sous-traitance (DPA)
Dernière mise à jour : 12 août 2026 · Contact : legal@cartia.fr
Ce DPA complète les conditions d’utilisation et la politique de confidentialité. Il s’applique dès que vous utilisez Cartia avec les données de vos clients (membres du programme), comme le prévoit l’article 28 du RGPD.
1. Parties et rôles
- Responsable du traitement : le commerçant (Client SaaS) qui détermine les finalités et les moyens de son programme de fidélité.
- Sous-traitant : Cartia, qui traite les données des Membres finaux pour le compte du commerçant, uniquement pour fournir le Service (hébergement, carte digitale, scan, tableau de bord, exports, outils RGPD).
Pour les données du compte commerçant (inscription, authentification, facturation, support), Cartia agit en responsable de traitement — hors périmètre du présent DPA.
2. Objet du traitement
Finalités : exécution du programme de fidélité digitale du commerçant via Cartia.
Catégories de personnes concernées : Membres finaux inscrits via QR / parcours d’adhésion.
Catégories de données (selon configuration du commerçant) :
- identité / prénom et coordonnées (e-mail et/ou téléphone) ;
- données de programme (tampons, points, historique EARN/REDEEM) ;
- consentements (adhésion, marketing) et horodatages ;
- identifiants techniques de carte / Wallet (séries, jetons, solde) ;
- le cas échéant date de naissance ou préférences saisies à l’adhésion.
3. Instructions et durée
Cartia ne traite les données des Membres finaux que sur instruction documentée du commerçant (usage du Service, paramètres, demandes support liées au compte). La durée du traitement correspond à celle du contrat SaaS, puis aux opérations de restitution / suppression prévues ci-dessous et dans la politique de confidentialité.
4. Obligations de Cartia (sous-traitant)
- traiter les données uniquement pour la fourniture du Service ;
- garantir la confidentialité des personnes autorisées à traiter les données (personnel habilité, support, exploitation) ;
- mettre en œuvre des mesures techniques et organisationnelles appropriées (authentification, isolation multi-tenant, HTTPS/TLS en transit, journalisation, rate-limiting) ;
- aider le commerçant à répondre aux demandes d’exercice des droits des personnes (export, anonymisation disponibles dans le produit ; autres demandes via legal@cartia.fr) ;
- notifier le commerçant sans délai injustifié en cas de violation de données personnelles affectant ses Membres finaux, avec les informations utiles pour remplir ses obligations légales ;
- à la fin du Service, supprimer ou anonymiser les données des Membres finaux, ou les restituer via export lorsque disponible, sauf obligation légale de conservation.
5. Hébergement et sous-traitants ultérieurs
L’hébergement applicatif et la base de données sont situés en Allemagne (Hetzner Cloud), dans l’Union européenne.
Sous-traitants ultérieurs susceptibles d’intervenir :
- Hetzner Online GmbH — hébergement infrastructure (Allemagne, UE) ;
- Stripe — paiement des abonnements commerçants (hors données Membres finaux du programme, sauf cas exceptionnel non applicable au parcours standard) ;
- Apple / Google — affichage et mise à jour des passes Wallet, limitées aux données techniques nécessaires.
Cartia informe le commerçant de tout changement matériel de sous-traitant ultérieur concernant les données des Membres finaux, via mise à jour de cette page ou notification raisonnable.
6. Transferts hors UE
Le stockage principal reste dans l’UE (Allemagne). Les traitements liés au Wallet (Apple/Google) ou à certains prestataires de paiement peuvent entraîner des transferts encadrés (clauses contractuelles types / mécanismes reconnus). Cartia limite ces transferts au strict nécessaire au fonctionnement du Service.
7. Droits du commerçant (audits)
Le commerçant peut demander des informations raisonnables sur les mesures de sécurité et l’exécution du présent DPA via legal@cartia.fr. Les audits sur site restent exceptionnels, soumis à préavis, confidentialité et absence d’atteinte à la sécurité des autres clients.
8. Obligations du commerçant
Le commerçant s’engage notamment à :
- disposer d’une base légale pour le traitement de ses Membres finaux ;
- informer ses clients et recueillir les consentements requis (adhésion distincte du marketing) ;
- configurer le programme de façon proportionnée (minimisation des données) ;
- utiliser les outils d’export / anonymisation mis à disposition.
9. Contact
Pour toute question relative à ce DPA : legal@cartia.fr.
Politique de confidentialité · Conditions d’utilisation · Retour à l’accueil