Article 28 RGPD · complément aux CGU · dernière mise à jour : 9 septembre 2026 · à faire valider avant signature
Cet accord encadre le traitement, par Caela Agency (sous-traitant), des données personnelles pour le compte du Commerçant (responsable de traitement). Le Commerçant reste propriétaire de ses données clients.
Caela traite les données des clients du Commerçant pour fournir le service : gestion de la fidélité, messages configurés, retours et statistiques. Les réglages et actions tracées dans le compte, les demandes de support et le document commercial constituent les instructions documentées. Toute nouvelle finalité requiert une instruction distincte.
Le traitement dure pendant la relation contractuelle et la période strictement nécessaire à la restitution, à la suppression ou à l'archivage légal des données. Le Commerçant fixe les durées applicables à son fichier clients.
Personnes concernées : les clients du Commerçant inscrits au programme. Données traitées : prénom, nom, email, téléphone, date de naissance (facultative), historique de fidélité (visites, points, récompenses), préférences de contact. Aucune donnée sensible n'est requise ni sollicitée.
Caela traite les données sur instruction, garantit la confidentialité des personnes autorisées, met en œuvre des mesures adaptées, informe le Commerçant si une instruction paraît illicite, l'assiste pour les droits, la sécurité, les violations et les analyses d'impact, et met à disposition les informations nécessaires à la démonstration de conformité. Toute violation concernant les données confiées est signalée sans délai injustifié avec les informations disponibles.
Sous-traitants actuellement nécessaires : Supabase (base et authentification), Vercel (hébergement applicatif) et Resend (emails). Brevo (SMS), Apple, Google et un prestataire de paiement ne sont ajoutés que si la fonctionnalité correspondante est activée. La liste, les lieux de traitement et les liens contractuels doivent être annexés au contrat signé. Tout changement substantiel est notifié afin de permettre une opposition motivée.
Lorsqu'un sous-traitant traite des données hors de l'Union européenne, Caela s'assure de l'existence de garanties appropriées (clauses contractuelles types de la Commission européenne).
Les mesures incluent notamment : HTTPS, secrets côté serveur, sessions authentifiées, politiques de sécurité par ligne, séparation par établissement, limitation de débit sur les accès publics, liens clients chiffrés et authentifiés, désinscription chiffrée, journalisation des envois et limitation des colonnes exposées. Les procédures de sauvegarde, restauration, habilitation, revue des accès et réponse aux incidents doivent être annexées et testées périodiquement.
Afin de protéger l'infrastructure d'envoi commune à tous les utilisateurs, Caela peut suspendre immédiatement la capacité d'envoi d'un Commerçant dont l'activité génère des signaux de risque (taux de plaintes « spam » ou d'adresses invalides supérieur aux seuils, contenu non conforme, fréquence abusive). Cette suspension ne concerne que l'envoi de messages ; elle ne supprime aucune donnée : programme, clients, points et historique restent intacts et accessibles. Elle prend fin lorsque le Commerçant a corrigé la cause, par réactivation depuis son espace.
À la fin du contrat, Caela restitue ou supprime les données selon le choix documenté du Commerçant, puis supprime les copies restantes, sauf obligation légale contraire. Le délai opérationnel et le format d'export doivent être précisés dans le document commercial ; aucun délai fictif n'est réputé accepté.
Caela met à disposition du Commerçant les informations nécessaires pour démontrer le respect de l'article 28 et se soumet, dans des conditions raisonnables, aux audits documentaires.
Pour toute question relative aux données : contact@caela-agency.fr
Avant signature commerciale, compléter : identité et coordonnées exactes des parties, description détaillée du traitement, durée, instructions, liste et localisation des sous-traitants, mécanismes de transfert, mesures techniques et organisationnelles, procédure d'exercice des droits, délai d'assistance, notification d'incident, restitution/suppression et conditions d'audit.