Accord de traitement des données (DPA)
· Creative Current LLC
Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions générales d'utilisation conclues entre le Professionnel qui utilise BeautiDock (le « Professionnel », « vous ») et Creative Current LLC, société à responsabilité limitée (limited liability company) de l'État du Nouveau-Mexique qui exploite BeautiDock (« Creative Current », « nous »). Il s'applique automatiquement lorsque vous acceptez les Conditions et couvre les données personnelles de vos Clients et des membres de votre équipe que nous traitons pour votre compte.
Il est rédigé pour satisfaire aux exigences de l'article 28 du Règlement général sur la protection des données de l'UE (« RGPD »), du RGPD britannique (UK GDPR), de la loi fédérale suisse sur la protection des données et des lois des États américains relatives à la protection de la vie privée, telles que le California Consumer Privacy Act (« CCPA »). En cas de contradiction entre le présent DPA et les Conditions, le présent DPA prévaut pour ce qui concerne le traitement des données personnelles.
1. Rôles
- Vous êtes le responsable du traitement (ou « business » au sens du CCPA) des données personnelles de vos Clients.
- Nous sommes votre sous-traitant (ou « service provider » / « processor » au sens des lois des États américains).
- Pour nos propres données de compte, de facturation et de sécurité, nous agissons en qualité de responsable du traitement indépendant, conformément à notre Politique de confidentialité.
2. Description du traitement
| Élément | Description |
|---|---|
| Objet | Fourniture du service BeautiDock : site de réservation, réservation en ligne, agenda, fichier clients, e-mails, acomptes, carte de fidélité |
| Durée | Pendant toute la durée de votre utilisation du Service, puis jusqu'à la suppression prévue à l'article 10 |
| Nature et finalité | Hébergement, stockage, organisation, affichage et transmission de données afin de vous permettre de prendre et de gérer des rendez-vous et de communiquer avec vos Clients |
| Catégories de personnes concernées | Vos Clients et Clients potentiels ; les membres de votre équipe |
| Catégories de données personnelles | Nom, e-mail, numéro de téléphone, code postal, détails des rendez-vous, notes de réservation, notes privées que vous ajoutez, historique des visites, tampons de fidélité, statut des acomptes et des remboursements ; pour les membres de l'équipe : nom, e-mail, photo, biographie, horaires de travail |
| Catégories particulières de données | Non requises par le Service. Les notes de réservation peuvent contenir des informations relatives à la santé (telles que des allergies) si un Client ou vous-même les y inscrivez ; il vous appartient de décider de les collecter ou non |
3. Vos instructions
Nous traitons les données personnelles uniquement sur vos instructions documentées. Les Conditions, le présent DPA et votre utilisation des paramètres et fonctionnalités du Service constituent vos instructions. Nous vous informerons si nous estimons qu'une instruction enfreint la réglementation relative à la protection des données. Nous ne traitons pas les données de vos Clients pour nos propres finalités, nous ne les vendons pas et ne les partageons pas à des fins de publicité comportementale intercontextuelle (cross-context behavioral advertising), et nous ne les combinons pas avec des données provenant d'autres sources, sauf dans la mesure nécessaire à la fourniture du Service.
Vous êtes responsable de la licéité des données que vous collectez et de vos instructions, ainsi que de la fourniture à vos Clients des informations exigées par la loi (par exemple, une mention d'information sur la confidentialité dans votre confirmation de réservation ou sur votre site).
4. Confidentialité
Toute personne au sein de Creative Current ayant accès aux données personnelles est tenue à une obligation de confidentialité et n'y accède que lorsque cela est nécessaire pour fournir le Service ou en assurer l'assistance.
5. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, décrites à l'Annexe 1, compte tenu de l'état des connaissances, des coûts de mise en œuvre, ainsi que de la nature et des risques du traitement. Nous pouvons mettre à jour ces mesures, à condition que le niveau global de protection ne soit pas réduit.
6. Sous-traitants ultérieurs
Vous nous accordez une autorisation générale de recourir à des sous-traitants ultérieurs. Nos sous-traitants ultérieurs actuels sont listés à l'Annexe 2. Nous imposons à chaque sous-traitant ultérieur des obligations en matière de protection des données au moins aussi protectrices que celles du présent DPA, et nous demeurons responsables de leur exécution.
Nous mettrons à jour l'Annexe 2 et en informerons le titulaire du compte par e-mail au moins 30 jours avant qu'un nouveau sous-traitant ultérieur ne commence à traiter vos données. Vous pouvez vous y opposer pour des motifs raisonnables liés à la protection des données pendant ce délai. Si nous ne pouvons pas répondre à votre objection, vous pouvez clôturer votre compte et nous vous rembourserons les frais payés d'avance pour la période non utilisée.
7. Transferts internationaux
Creative Current est établie aux États-Unis, et certains sous-traitants ultérieurs sont situés en dehors de l'Espace économique européen, du Royaume-Uni et de la Suisse. Lorsqu'un transfert de données personnelles requiert une garantie :
- pour les transferts depuis l'EEE, les parties conviennent d'appliquer les « clauses contractuelles types » adoptées par la décision d'exécution (UE) 2021/914 de la Commission, module deux (transfert de responsable du traitement à sous-traitant), qui sont intégrées par référence. Pour la clause 7, la clause d'adhésion s'applique ; pour la clause 9, l'option 2 (autorisation écrite générale) s'applique avec le délai de notification prévu à l'article 6 ; pour la clause 11, la formulation facultative ne s'applique pas ; pour les clauses 17 et 18, le droit et les juridictions de l'Irlande s'appliquent. L'annexe I des clauses est complétée par l'article 2 du présent DPA, l'annexe II par l'Annexe 1 et l'annexe III par l'Annexe 2 ;
- pour les transferts depuis le Royaume-Uni, l'addendum relatif aux transferts internationaux de données (UK International Data Transfer Addendum) aux « clauses contractuelles types » s'applique ;
- pour les transferts depuis la Suisse, les « clauses contractuelles types » s'appliquent avec les adaptations nécessaires, et le Préposé fédéral à la protection des données et à la transparence (PFPDT) est l'autorité compétente.
Nous veillons à ce que les transferts effectués par nos sous-traitants ultérieurs soient également encadrés par un mécanisme approprié.
8. Assistance
Compte tenu de la nature du traitement, nous vous aiderons à :
- répondre aux demandes des personnes concernées. La plupart des demandes peuvent être traitées directement dans le Service (vous pouvez consulter, modifier et supprimer les fiches Clients). Si nous recevons directement une demande, nous vous la transmettrons dans les meilleurs délais et n'y répondrons pas nous-mêmes, sauf si vous nous le demandez ;
- réaliser des analyses d'impact relatives à la protection des données et des consultations préalables, en vous fournissant les informations dont nous disposons raisonnablement ;
- respecter vos obligations en matière de sécurité et de notification des violations.
9. Violations de données à caractère personnel
Nous vous notifierons toute violation de données à caractère personnel affectant vos données dans les meilleurs délais et, si possible, dans les 48 heures après en avoir pris connaissance. Notre notification décrira, dans la mesure où nous en avons connaissance, la nature de la violation, les données et les personnes concernées, les conséquences probables et les mesures prises ou envisagées. Nous prendrons des mesures raisonnables pour contenir la violation et y remédier.
10. Restitution et suppression
Vous pouvez exporter vos données à tout moment sur demande. Lorsque votre compte est clôturé, nous supprimons vos données personnelles dans un délai de 90 jours, sauf si la loi nous impose de les conserver. Les données figurant dans les sauvegardes sont supprimées lorsque ces sauvegardes sont écrasées selon notre cycle normal, et restent protégées par le présent DPA jusqu'à cette date.
11. Audits
Nous mettrons à votre disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, notamment des réponses aux questionnaires de sécurité et, lorsqu'ils sont disponibles, les certifications et rapports d'audit de nos sous-traitants ultérieurs. Si cela ne suffit pas, vous pouvez demander un audit une fois par an, moyennant un préavis écrit d'au moins 30 jours, à vos frais, pendant les heures ouvrables, réalisé par un auditeur tenu à une obligation de confidentialité, d'une manière qui ne perturbe pas le Service et n'expose pas les données d'autres clients. Les autorités de contrôle peuvent procéder à des audits dans les conditions prévues par la loi.
12. Lois des États américains relatives à la protection de la vie privée
En tant que « service provider », nous nous interdisons : de vendre ou de partager les informations personnelles de vos Clients ; de les conserver, de les utiliser ou de les divulguer à toute autre fin que la fourniture du Service, ou en dehors de la relation commerciale directe qui nous lie à vous ; ou de les combiner avec des informations personnelles que nous recevons d'autres personnes, sauf dans la mesure permise par le CCPA. Nous respecterons les obligations applicables du CCPA et vous informerons si nous ne sommes plus en mesure de les respecter. Vous pouvez prendre des mesures raisonnables pour faire cesser toute utilisation non autorisée et y remédier.
13. Responsabilité et durée
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations prévues par les Conditions, sauf lorsque la loi ne le permet pas. Le présent DPA s'applique aussi longtemps que nous traitons des données personnelles pour votre compte.
Annexe 1 : Mesures de sécurité
- Chiffrement : l'ensemble du trafic est chiffré en transit (HTTPS/TLS). Nos prestataires de base de données et de stockage de fichiers chiffrent les données au repos.
- Contrôle d'accès : les données de chaque Professionnel sont cloisonnées par des règles d'accès au niveau de la base de données (sécurité au niveau des lignes, ou row-level security). Les membres de l'équipe ne voient que le compte auquel ils appartiennent. L'accès administratif est limité au personnel autorisé.
- Authentification : les mots de passe sont stockés sous forme hachée par notre prestataire d'authentification ; les sessions utilisent des cookies sécurisés et HTTP-only.
- Prévention des abus : limitation de débit sur les points de terminaison publics, protection contre les robots (Cloudflare Turnstile), champs pièges (honeypot) et confirmation par e-mail des réservations sans acompte.
- Paiements : les données de carte bancaire sont traitées par Stripe (PCI DSS niveau 1). Nous ne stockons jamais les numéros de carte complets.
- Disponibilité et résilience : infrastructure gérée avec sauvegardes automatisées par notre prestataire de base de données et réseau mondial pour la diffusion.
- Minimisation des données : le Service demande les données nécessaires à la gestion des rendez-vous ; les statistiques sont des compteurs agrégés sans donnée personnelle ; les adresses IP ne sont pas stockées dans notre base de données.
- Maintenance : mises à jour régulières du logiciel et de ses dépendances.
- Réponse aux incidents : les incidents de sécurité sont évalués, contenus, notifiés et corrigés comme décrit à l'article 9.
Annexe 2 : Sous-traitants ultérieurs
| Sous-traitant ultérieur | Finalité | Lieu du traitement |
|---|---|---|
| Cloudflare, Inc. (États-Unis) | Hébergement et diffusion du Service, stockage des fichiers photos, protection contre les robots, limitation de débit | Réseau mondial |
| Supabase Pte. Ltd. (Singapour) | Base de données et authentification | Union européenne (Irlande) |
| Plus Five Five, Inc. (Resend) (États-Unis) | Envoi des confirmations et rappels de réservation et des e-mails de service | États-Unis |
| Stripe (Stripe, Inc., États-Unis, et Stripe Payments Europe, Ltd., Irlande) | Facturation des frais BeautiDock. Les acomptes des Clients sont traités par Stripe dans le cadre de votre propre contrat avec Stripe, Stripe agissant alors en qualité de responsable du traitement indépendant | États-Unis, Union européenne |
Questions relatives au présent DPA : privacy@beautidock.com.