Contrat de sous-traitance (DPA)
Dernière mise à jour : 20 juin 2026
Le présent Contrat de sous-traitance (« DPA ») complète les Conditions d'utilisation (https://profit-agent.app/terms) et la Politique de confidentialité (https://profit-agent.app/privacy) de Profit Agent. Il s'applique lorsque vous, en tant que marchand Shopify (« Responsable du traitement », « vous »), installez ou utilisez Profit Agent et que nous, Profit Agent (« Sous-traitant », « nous »), traitons des données personnelles pour votre compte.
En installant ou en continuant d'utiliser Profit Agent, vous acceptez le présent DPA pour les traitements de données personnelles de vos clients finaux effectués via l'application. Si vous n'acceptez pas ce DPA, n'installez pas l'application.
Contact DPA / RGPD : contact@profit-agent.app
1. Parties et rôles
- Responsable du traitement : vous, le marchand propriétaire de la boutique Shopify, pour les données personnelles de vos clients finaux traitées via Profit Agent.
- Sous-traitant : Eric Dos Santos, EI, éditeur de l'application Profit Agent (marque commerciale), siège social : 1 rue de stockholm, 75008 Paris,France, SIRET : 797 630 878 00040, contact : contact@profit-agent.app.
- Finalité du contrat : encadrer le traitement de données personnelles confié par le Responsable au Sous-traitant conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 modifiée (Loi Informatique et Libertés).
2. Objet, nature et durée
Objet : fourniture de l'application Profit Agent (analyses catalogue, recommandations, brouillons d'actions, mesure de résultats, relance optionnelle de paniers abandonnés, liens campagne, fonctionnalités IA déclenchées par vous).
Nature des opérations : collecte, enregistrement, organisation, conservation, consultation, utilisation, effacement — exclusivement pour les finalités contractuelles.
Durée : pendant toute la période d'installation et d'autorisation OAuth de l'application sur votre boutique, puis jusqu'à l'effacement complet des données conformément à la section 11.
3. Données et personnes concernées
Catégories de personnes concernées :
- Vous et votre personnel (compte marchand, support, facturation).
- Vos clients finaux (uniquement pour les fonctionnalités activées, ex. relance panier).
Types de données personnelles (selon fonctionnalités utilisées) :
- Coordonnées marchand : domaine boutique, e-mail propriétaire (via Shopify), préférences de langue, métadonnées de compte.
- Données clients finaux : e-mail, téléphone, nom affiché, locale de checkout — uniquement dans le cadre de paniers abandonnés lorsque vous utilisez la relance ; identifiants de commande Shopify liés à des snapshots agrégés sans nom client.
- Données techniques : identifiants internes, journaux sans contenu PII client.
Le détail est dans la Politique de confidentialité. Nous ne traitons pas de catégories particulières (art. 9 RGPD) ni de données relatives à des condamnations pénales (art. 10 RGPD).
4. Instructions documentées
Nous traitons les données personnelles uniquement sur vos instructions documentées, sauf obligation légale impérative.
Vos instructions comprenent :
- L'installation et le maintien de l'application avec les scopes OAuth accordés.
- L'activation et l'utilisation des fonctionnalités in-app (ex. lancer une relance panier, approuver un brouillon).
- Les webhooks de conformité Shopify (`customers/data_request`, `customers/redact`, `shop/redact`) que nous exécutons pour vous aider à répondre aux demandes.
Vous garantissez disposer d'une base légale valide (consentement, contrat, intérêt légitime, etc.) pour les traitements que vous nous confiez, notamment avant tout contact client via la relance panier.
5. Obligations du Sous-traitant
Nous nous engageons à :
- Traiter les données uniquement pour exécuter le DPA et vos instructions.
- Garantir la confidentialité des personnes autorisées à traiter les données.
- Mettre en œuvre les mesures de sécurité de l'article 10 de la Politique de confidentialité et de notre politique de réponse aux incidents.
- Ne pas recruter de sous-traitant ultérieur sans vous en informer (section 6).
- Vous assister, compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées.
- Vous assister pour les analyses d'impact (AIPD) et consultations préalables lorsque la loi l'exige, dans la mesure de nos informations disponibles.
- Supprimer ou restituer les données à la fin du contrat, sauf conservation légale (section 11).
- Mettre à disposition les informations nécessaires pour démontrer le respect du RGPD et permettre des audits raisonnables (section 12).
- Informer sans retard indeu si nous estimons qu'une instruction viole le RGPD ou la LIL.
6. Sous-traitants ultérieurs
Vous autorisez l'engagement de sous-traitants ultérieurs nécessaires au service, sous réserve qu'ils soient liés par des obligations équivalentes au présent DPA.
La liste à jour figure dans notre documentation « Sous-traitants RGPD » (disponible sur demande à contact@profit-agent.app) et inclut notamment :
- Shopify Inc. — hébergement plateforme, API, webhooks, facturation applicative.
- Prestataire d'hébergement / base de données — exécution applicative et stockage chiffré (infrastructure actuelle documentée en interne).
- Prestataire IA (ex. OpenAI ou compatible) — uniquement lorsque vous déclenchez explicitement une fonctionnalité IA.
- Infrastructure e-mail — uniquement si configurée pour la relance panier que vous initiez.
Nous vous informerons de tout changement substantiel de sous-traitant ultérieur (ajout ou remplacement) via la Politique de confidentialité, le présent DPA ou notification in-app / e-mail lorsque requis. Vous pouvez vous opposer pour des motifs légitimes tenant à la protection des données ; en cas d'opposition fondée, nous proposerons une solution raisonnable (ex. désactivation de la fonctionnalité concernée) ou la résiliation du service affecté.
7. Transferts hors EEE
Des transferts hors Espace économique européen peuvent avoir lieu (ex. Shopify, prestataires cloud ou IA aux États-Unis). Lorsque requis, nous nous appuyons sur des garanties appropriées : Clauses Contractuelles Types de la Commission européenne (Décision 2021/914) ou mécanismes équivalents reconnus, complétées par mesures techniques et organisationnelles supplémentaires si nécessaire.
Vous reconnaissez que Shopify traite également des données globalement selon ses propres mécanismes de conformité.
8. Sécurité du traitement (art. 32)
Mesures techniques et organisationnelles appropriées, notamment :
- Chiffrement HTTPS en transit ; jetons OAuth chiffrés au repos (AES-256-GCM).
- Isolation multi-locataire par identifiant boutique (`shop_id`).
- Durées de conservation limitées et purge automatique (90 j commandes, 12 mois paniers clos).
- Webhooks GDPR obligatoires et vérification HMAC.
- Journalisation structurée sans PII client dans les logs applicatifs.
- Politique de réponse aux incidents de sécurité (notification sous 72 h lorsque requis par le RGPD).
Le détail technique est documenté dans notre politique de réponse aux incidents (référencée par la Politique de confidentialité).
9. Violations de données personnelles
En cas de violation de données personnelles affectant vos données client, nous vous notifierons sans retard indeu après en avoir pris connaissance, avec les informations disponibles permettant de respecter vos obligations (nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements, conséquences probables, mesures prises ou proposées).
Nous coopérons avec vous pour toute notification à la CNIL ou aux personnes concernées lorsque vous en êtes responsable en tant que Responsable du traitement.
10. Assistance — droits des personnes
Nous vous assistons, par des moyens techniques et organisationnels appropriés, pour répondre aux demandes d'exercice des droits (accès, rectification, effacement, limitation, opposition, portabilité) concernant les données que nous traitons pour votre compte.
Mécanismes principaux :
- Webhooks Shopify `customers/data_request` et `customers/redact` (export JSON au propriétaire boutique ou traitement d'effacement).
- Demandes directes à contact@profit-agent.app avec identification de la boutique concernée.
Vous restez responsable de la réponse aux personnes concernées dans les délais légaux (en principe un mois, RGPD art. 12).
11. Fin du traitement et restitution
À la désinstallation (`app/uninstalled`) : révocation des jetons OAuth.
À réception de `shop/redact` (en général ~48 h après désinstallation) : suppression de votre enregistrement boutique et données associées (cascade sur les tables liées), sauf obligations légales de conservation (ex. preuves de facturation limitées dans le temps).
Sur demande écrite avant `shop/redact`, nous pouvons fournir un export raisonnable des métadonnées marchand que nous contrôlons directement, sous réserve de vérification d'identité.
12. Audits et conformité
Nous mettons à disposition les informations documentées nécessaires pour démontrer le respect du RGPD (politiques publiques, documentation technique, réponses aux questionnaires raisonnables).
Des audits sur site ne sont requis que si la loi l'impose ou en cas d'incident majeur avéré ; ils seront planifiés à l'avance, dans des limites raisonnables, et soumis à confidentialité. Pour les marchands du App Store Shopify, les exigences « Protected customer data » et revues Shopify complètent ce cadre.
13. Responsabilité
Chaque partie reste responsable des manquements à ses propres obligations RGPD. En cas de dommages causés par un traitement non conforme au présent DPA, la responsabilité du Sous-traitant est limitée conformément aux Conditions d'utilisation, sauf disposition impérative contraire.
Le Sous-traitant n'est pas responsable des traitements effectués par vous en tant que Responsable du traitement en dehors des instructions ou des fonctionnalités de l'application.
14. Droit applicable et primauté
Le présent DPA est régi par le droit français. En cas de contradiction entre le DPA, la Politique de confidentialité et les Conditions d'utilisation sur les obligations de protection des données, le présent DPA prévaut.
Si une clause est invalide, les autres restent applicables. Le DPA peut être mis à jour ; la version en vigueur est publiée à https://profit-agent.app/dpa. L'utilisation continue après mise à jour vaut acceptation, sauf opposition par désinstallation dans les délais indiqués.
15. Contact
Questions DPA / RGPD / sous-traitance :
E-mail : contact@profit-agent.app
Politique de confidentialité : https://profit-agent.app/privacy
Conditions d'utilisation : https://profit-agent.app/terms