Accord de traitement des donnéesData processing agreement
Version française
Cet accord encadre le traitement des données des clients de votre boutique par Nette Factures, conformément à l'article 28 du règlement général sur la protection des données (RGPD). Il fait partie des conditions d'utilisation, acceptées lors de l'installation.
1. Parties et durée
- Responsable du traitement : le marchand qui installe l'application sur sa boutique Shopify.
- Sous-traitant : Julien Bigot, entrepreneur individuel, 9 rue du Bel Espoir, 44350 Guérande, France, éditeur de Nette Factures.
- Durée : tant que l'application est installée, puis pendant la durée de conservation de l'archive légale (article 11).
2. Nature et finalités du traitement
- Établir les factures et les avoirs des commandes de la boutique ;
- transmettre les factures électroniques et les données d'e‑reporting à la plateforme agréée choisie par le marchand, et suivre leurs statuts ;
- conserver l'archive légale des documents émis pendant 10 ans ;
- relayer au marchand les demandes de ses clients reçues de Shopify, avec les documents qui les concernent.
3. Personnes concernées et données
- Personnes concernées : les clients de la boutique, particuliers et contacts des clients professionnels.
- Données : nom, raison sociale, adresses de facturation et de livraison, SIREN, SIRET et numéro de TVA, contenu des commandes, montants, dates de paiement et d'expédition, identifiants Shopify du client et de la commande. L'adresse e-mail n'est conservée que pour les clients professionnels ; pour un particulier, elle est lue puis écartée.
- Jamais traités : numéros de téléphone des clients, données de carte bancaire, catégories particulières de données.
4. Instructions du marchand
Nous traitons les données uniquement sur instruction documentée du marchand : les conditions d'utilisation, cet accord et les réglages de l'application (identité légale, moment de facturation, date de début, plateforme agréée connectée). Le marchand nous donne pour instruction de conserver l'archive légale pendant toute sa durée de conservation, y compris après la désinstallation et lorsqu'un client demande l'effacement de ses données. Si une instruction nous paraît contraire à la réglementation, nous en informons le marchand.
5. Confidentialité
Seul l'éditeur accède aux données de production, tenu à la confidentialité, et uniquement pour répondre à une demande de support du marchand, traiter un incident ou exécuter une obligation légale. Chacun de ces accès est inscrit au journal d'accès.
6. Sécurité
- Connexions chiffrées (TLS) pour tous les échanges, y compris avec Shopify, la plateforme agréée et le stockage d'archive.
- Serveur dédié en France ; base de données et sauvegardes sur un volume chiffré (LUKS) ; sauvegardes chiffrées une seconde fois, conservées 14 jours ; jetons d'accès chiffrés par l'application (AES-256-GCM).
- Documents émis non modifiables (règles de la base de données, empreinte SHA-256 chaînée) ; fichiers archivés dans un stockage verrouillé en écriture (Object Lock, mode conformité) jusqu'à la fin de leur durée légale.
- Journal de chaque consultation ou téléchargement de document, conservé 12 mois ; accès d'administration par clés SSH uniquement.
7. Sous-traitants ultérieurs
Le marchand autorise le recours aux sous-traitants suivants :
- OVHcloud (OVH SAS, 2 rue Kellermann, 59100 Roubaix) : hébergement du serveur, de la base de données, des sauvegardes et de l'archive, en France.
- Commission européenne, service VIES : vérification des numéros de TVA des clients professionnels européens (seul le numéro est transmis).
La plateforme agréée (aujourd'hui Super PDP, exploitée par SUPER G, 6 rue de la Dhuis, 75020 Paris) est choisie par le marchand, qui ouvre son compte chez elle et accepte ses conditions : elle est son prestataire, et nous lui transmettons les données sur son instruction. Resend, service d'envoi d'e-mails, n'est utilisé par aucune fonctionnalité à ce jour. Tout nouveau sous-traitant est annoncé au marchand à l'avance, dans l'application ou par e-mail, avant de recevoir des données ; le marchand peut s'y opposer et, à défaut de solution, cesser d'utiliser l'application. Nos sous-traitants sont soumis à des obligations de protection des données équivalentes à celles de cet accord.
8. Transferts hors de l'Union européenne
Aucune donnée des clients de la boutique n'est transférée hors de l'Union européenne.
9. Assistance au marchand
Les demandes des clients reçues de Shopify (accès, effacement) apparaissent dans l'application (Réglages, Confidentialité), avec les documents émis pour leurs commandes. Nous aidons le marchand à y répondre, ainsi qu'à réaliser une analyse d'impact ou à consulter la CNIL si nécessaire, dans la mesure des informations dont nous disposons.
10. Violation de données
Nous notifions au marchand toute violation de données personnelles le concernant sans délai excessif, avec pour objectif 24 heures après sa confirmation, en précisant sa nature, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables et les mesures prises, afin qu'il puisse respecter son propre délai de 72 heures. Nous informons aussi Shopify dans les 24 heures.
11. Fin du traitement
- À la désinstallation, les jetons d'accès à Shopify sont supprimés immédiatement.
- 48 heures plus tard (demande shop/redact de Shopify), toutes les données sont supprimées, à l'exception de l'archive légale : factures, avoirs et e‑reportings émis, échanges avec la plateforme et fichiers archivés, conservés 10 ans à compter de la clôture de l'exercice (article L123-22 du Code de commerce, article L102 B du Livre des procédures fiscales), puis supprimés.
- Pendant cette durée, le marchand retrouve son archive en réinstallant l'application, ou peut en demander un export (PDF Factur-X et XML) à support@usenette.com, sur justificatif qu'il représente l'entreprise titulaire de l'archive.
- Les données supprimées disparaissent des sauvegardes au plus tard 16 jours après.
12. Documentation et audits
Nous tenons un registre des traitements effectués pour le compte des marchands et des politiques écrites (contrôle d'accès, chiffrement et sauvegardes, conservation, réponse aux incidents, sous-traitants), communiquées sur demande. Le marchand peut faire réaliser un audit, par lui-même ou par un auditeur tenu à la confidentialité, à ses frais, avec un préavis raisonnable et au plus une fois par an, sauf incident.
13. Contact
Pour toute question sur cet accord ou sur vos données : support@usenette.com. Voir aussi la politique de confidentialité.
English version
This agreement governs the processing of your store's customer data by Nette Factures, under article 28 of the General Data Protection Regulation (GDPR). It is part of the terms of service, accepted when installing the app.
1. Parties and term
- Controller: the merchant who installs the app on their Shopify store.
- Processor: Julien Bigot, sole trader (entrepreneur individuel), 9 rue du Bel Espoir, 44350 Guérande, France, publisher of Nette Factures.
- Term: while the app is installed, then for the retention period of the legal archive (section 11).
2. Nature and purposes of the processing
- Issuing invoices and credit notes for the store's orders;
- sending e-invoices and e‑reporting data to the accredited platform chosen by the merchant, and tracking their statuses;
- keeping the legal archive of issued documents for 10 years;
- relaying to the merchant their customers' requests received from Shopify, with the documents concerned.
3. Data subjects and data
- Data subjects: the store's customers, consumers and contacts at business customers.
- Data: name, company name, billing and shipping addresses, SIREN, SIRET and VAT number, order contents, amounts, payment and fulfillment dates, Shopify customer and order IDs. The email address is kept for business customers only; for a consumer it is read, then discarded.
- Never processed: customers' phone numbers, payment card data, special categories of data.
4. The merchant's instructions
We process the data only on the merchant's documented instructions: the terms of service, this agreement and the app's settings (legal identity, invoicing trigger, start date, connected accredited platform). The merchant instructs us to keep the legal archive for its whole retention period, including after uninstalling and when a customer asks to be erased. If an instruction seems to us to infringe the regulations, we inform the merchant.
5. Confidentiality
Only the publisher accesses production data, bound by confidentiality, and only to answer a merchant's support request, handle an incident or meet a legal obligation. Each of these accesses is recorded in the access log.
6. Security
- Encrypted connections (TLS) for every exchange, including with Shopify, the accredited platform and the archive storage.
- Dedicated server in France; database and backups on an encrypted volume (LUKS); backups encrypted a second time and kept 14 days; access tokens encrypted by the app (AES-256-GCM).
- Issued documents cannot be altered (database rules, chained SHA-256 fingerprint); archived files in write-once storage (Object Lock, compliance mode) until the end of their legal period.
- Log of every document view or download, kept 12 months; administration access with SSH keys only.
7. Subprocessors
The merchant authorizes the following subprocessors:
- OVHcloud (OVH SAS, 2 rue Kellermann, 59100 Roubaix, France): hosting of the server, database, backups and archive, in France.
- European Commission, VIES service: checking the VAT numbers of EU business customers (only the number is sent).
The accredited platform (currently Super PDP, operated by SUPER G, 6 rue de la Dhuis, 75020 Paris, France) is chosen by the merchant, who opens an account with it and accepts its terms: it is the merchant's service provider, and we send it data on the merchant's instruction. Resend, an email delivery service, is not used by any feature today. Any new subprocessor is announced to the merchant in advance, in the app or by email, before it receives any data; the merchant may object and, failing a solution, stop using the app. Our subprocessors are bound by data protection obligations equivalent to those of this agreement.
8. Transfers outside the European Union
None of the store's customer data is transferred outside the European Union.
9. Assistance to the merchant
Customer requests received from Shopify (access, erasure) appear in the app (Settings, Privacy), with the documents issued for their orders. We help the merchant answer them, and carry out a data protection impact assessment or consult the supervisory authority where needed, to the extent of the information available to us.
10. Personal data breaches
We notify the merchant of any personal data breach affecting them without undue delay, aiming for 24 hours after it is confirmed, with its nature, the categories and approximate number of people and records concerned, its likely consequences and the measures taken, so that the merchant can meet their own 72-hour deadline. We also inform Shopify within 24 hours.
11. End of the processing
- When the app is uninstalled, Shopify access tokens are deleted immediately.
- 48 hours later (Shopify's shop/redact request), all data is deleted except the legal archive: issued invoices, credit notes and e-reports, platform exchanges and archived files, kept 10 years from the end of the financial year (French Commercial Code article L123-22, Tax Procedures Code article L102 B), then deleted.
- During that period, the merchant gets their archive back by reinstalling the app, or can ask for an export (Factur-X PDF and XML) at support@usenette.com, with proof that they represent the business that owns the archive.
- Deleted data is gone from backups at most 16 days later.
12. Records and audits
We keep a record of the processing carried out on behalf of merchants and written policies (access control, encryption and backups, retention, incident response, subprocessors), available on request. The merchant may have an audit carried out, by themselves or by an auditor bound by confidentiality, at their own cost, with reasonable notice and at most once a year, except after an incident.
13. Contact
For any question about this agreement or your data: support@usenette.com. See also the privacy policy.