1. Rôles, objet et durée
Cet accord complète les CGV entre le Marchand et BEI IMPACT LLC. Pour les données des visiteurs traitées sur instruction du Marchand afin de fournir l’essayage dans sa boutique, le Marchand agit comme responsable du traitement et BEI IMPACT LLC comme sous-traitant, sous réserve de la qualification imposée par les faits et le droit applicable.
BEI IMPACT LLC détermine séparément les traitements nécessaires à ses relations professionnelles, à sa facturation, à la sécurité de son propre service et à ses obligations légales. Les fonctions de Shopify et les usages propres de certains prestataires relèvent également de leurs contrats respectifs.
L’accord dure le temps de la prestation, puis des opérations de restitution ou d’effacement nécessaires. Il s’applique notamment aux obligations de l’article 28 du RGPD lorsque ce règlement régit le traitement. Il n’atteste pas, à lui seul, d’une certification de sécurité ou de la conclusion de clauses de transfert international.
2. Description des traitements
| Élément | Périmètre |
|---|---|
| Personnes | Visiteurs et clients de la boutique, contacts et collaborateurs autorisés du Marchand. |
| Données | Photo personnelle lorsqu’elle est fournie, articles et modèles sélectionnés, demande et rendu généré, données de session nécessaires, identifiants et paramètres de boutique. Les fonctions client et d’attribution n’utilisent que les informations autorisées et nécessaires à leur objet. |
| Opérations | Réception, transmission aux services de génération, traitement, présentation du résultat, gestion des accès et de la consommation, suppression. Le simple transit et les traitements en mémoire sont inclus. |
| Finalités | Fournir l’essayage demandé et les fonctions effectivement souscrites dans la boutique. |
| Fréquence | À la demande de l’utilisateur ou selon les opérations nécessaires à l’intégration choisie. |
| Durée | Traitement temporaire des photos et vidéos, sans archivage de ces médias par MPS selon le fonctionnement déclaré. Les autres catégories suivent la politique de confidentialité et les instructions documentées. |
Le Marchand ne doit pas communiquer de catégories particulières de données non nécessaires. Toute nouvelle finalité, identification biométrique, inférence sensible ou utilisation hors de ce périmètre nécessite une analyse et un accord distincts avant activation.
3. Instructions et confidentialité
BEI IMPACT LLC ne traite les données confiées que sur les instructions documentées du Marchand, y compris pour les transferts. Si une obligation légale impose un traitement différent, elle en informe le Marchand avant de l’effectuer, sauf interdiction légale. Elle signale sans délai une instruction qu’elle estime contraire aux règles applicables.
Les personnes habilitées sont soumises à une obligation de confidentialité, disposent des seuls accès nécessaires et reçoivent des consignes adaptées. Aucun usage publicitaire, revente, croisement entre boutiques ou entraînement de modèles n’est autorisé par cet accord.
4. Mesures de sécurité requises
BEI IMPACT LLC s’engage à mettre en place des mesures adaptées aux risques : chiffrement des échanges et des données persistantes qui le nécessitent, isolation entre boutiques, contrôle des accès, protection des secrets, gestion des vulnérabilités et limitation des journaux. Les sauvegardes contenant des données personnelles doivent bénéficier de protections équivalentes.
Les fichiers temporaires, caches, files de traitement, outils de diagnostic et sauvegardes doivent être inclus dans la politique d’effacement. Les médias personnels ne doivent pas être copiés dans des journaux applicatifs. Les liens de résultat doivent être protégés contre un accès non autorisé et ne pas servir de stockage public permanent.
La mise en service est conditionnée à la vérification de ces mesures sur la configuration effectivement déployée. La liste des mesures, leur portée et les éléments permettant de les vérifier sont fournis au Marchand sur demande, sans divulguer de secrets de sécurité.
5. Sous-traitants ultérieurs
Les prestataires déclarés sont présentés dans la page Prestataires et traitements. L’autorisation du Marchand porte sur les prestataires, opérations et transferts effectivement décrits ; elle n’est pas une autorisation illimitée de communiquer ses données.
BEI IMPACT LLC conclut avec chaque sous-traitant un engagement de protection adapté au traitement et demeure responsable de l’exécution de ses obligations de sous-traitance. Les conditions propres aux traitements de sécurité des prestataires doivent être prises en compte dans l’information fournie.
Pour un ajout ou remplacement significatif, le Marchand est informé au moins 30 jours avant le nouveau traitement, avec la possibilité de présenter une objection motivée liée à la protection des données. Si aucune solution compatible ne peut être trouvée, les parties organisent l’arrêt de la fonction concernée et, si nécessaire, la fin de la prestation avant le nouveau transfert.
6. Transferts internationaux
L’établissement de BEI IMPACT LLC aux États-Unis et l’intervention des fournisseurs IA imposent d’identifier les lieux réels de traitement, y compris les accès à distance. L’emplacement du serveur LWS ne suffit pas à déterminer tous les pays destinataires.
Avant tout transfert soumis au chapitre V du RGPD, les parties doivent disposer d’un mécanisme valable : décision d’adéquation applicable au destinataire et au service, ou garanties appropriées telles que des clauses contractuelles types, avec analyse du transfert et mesures complémentaires si nécessaire.
Cet accord ne remplace pas les clauses contractuelles types de transfert. Il ne déclare ni BEI IMPACT LLC certifiée au Data Privacy Framework, ni toutes les données hébergées dans l’Union européenne. Les entités contractantes, pays, annexes et garanties doivent être identifiés et communiqués avant le transfert concerné.
7. Droits des personnes et coopération
BEI IMPACT LLC assiste le Marchand pour les demandes d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Lorsqu’elle reçoit directement une demande portant sur des données traitées pour le Marchand, elle la lui transmet sans délai indu et facilite une réponse dans le délai applicable.
Elle coopère pour les analyses d’impact, les consultations d’autorités et les obligations de sécurité dans la mesure des informations dont elle dispose. Une absence de conservation est vérifiée avant de répondre qu’aucune donnée n’est disponible ; elle ne dispense pas d’examiner les traitements confiés aux prestataires.
8. Violation de données
BEI IMPACT LLC notifie au Marchand, sans délai indu après en avoir pris connaissance, toute violation de données personnelles traitées pour son compte. La notification décrit les faits connus, les catégories concernées, les conséquences probables, les mesures prises ou prévues et le contact de suivi ; elle est complétée progressivement si nécessaire.
Le Marchand apprécie ses propres obligations de notification. Lorsque le RGPD s’applique, le délai de 72 heures pour notifier l’autorité, lorsqu’une notification est requise, concerne le responsable du traitement ; il ne constitue pas un délai pendant lequel MPS pourrait attendre pour informer le Marchand.
9. Restitution, effacement et désinstallation
À la fin du service, le Marchand peut demander la restitution des données encore détenues pour son compte, puis leur suppression. Cette possibilité ne crée pas un archivage des médias que MPS ne conserve pas. Les données soumises à une obligation légale de conservation sont isolées, limitées à cette finalité et effacées à l’expiration du délai nécessaire.
Les demandes valables du Marchand, des utilisateurs et de Shopify sont prises en compte. Pour les données de boutique relevant des conditions API Shopify, les originaux et copies doivent être supprimés dans les 30 jours suivant la désinstallation ou l’autre événement imposant leur effacement, sauf exception légale applicable. La réception ultérieure d’une notification technique ne doit pas repousser ce délai.
Les notifications Shopify d’accès aux données et d’effacement doivent être authentifiées, traitées et suivies. L’effacement concerne aussi les sous-traitants dans la mesure de leurs obligations ; toute rétention propre aux fournisseurs doit être identifiée et conciliée avec les engagements pris avant mise en service.
10. Preuves et audit
BEI IMPACT LLC met à disposition les informations nécessaires pour démontrer le respect de ses obligations et permet les audits requis, y compris les inspections, selon des modalités proportionnées protégeant les données des autres boutiques et la sécurité du service.
Un préavis raisonnable peut être organisé pour un audit courant ; il ne doit pas faire obstacle à une urgence, à un contrôle d’autorité ou à un droit impératif. Les constats donnent lieu à des mesures correctives suivies. Les changements de ces annexes doivent être documentés.
Le choix de droit des CGV ne diminue pas les garanties de cet accord ni les droits directement conférés aux personnes par les textes applicables.