Accord de traitement des données (DPA) — Clap
Dernière mise à jour : 11 août 2026
1. Parties et objet
Le présent accord (« DPA ») est conclu entre SOLI, société par actions simplifiée unipersonnelle (SASU) immatriculée au RCS de Tarascon sous le numéro 912 498 847, dont le siège social est situé 2793 avenue des Grands Platanes, 13200 Arles, France (« le Sous-traitant ») et le marchand installant l'application Clap (« le Responsable de traitement » ou « le Marchand »). Il encadre, conformément à l'article 28 du RGPD, le traitement de données personnelles effectué par SOLI pour le compte du Marchand dans le cadre de l'application Clap.
L'installation de l'Application vaut acceptation du présent DPA.Il reste en vigueur tant que l'Application est installée.
2. Description du traitement
| Nature et finalité | Inviter les clients du Marchand à soumettre une vidéo de leur achat, analyser et modérer ces vidéos, émettre un crédit boutique et mettre les vidéos approuvées à la disposition du Marchand pour sa communication (réseaux sociaux, publicités). |
|---|---|
| Personnes concernées | Clients du Marchand ayant passé commande. |
| Catégories de données | Prénom, nom, adresse email ; données de commande (numéro, produits, statuts) ; vidéos soumises volontairement et réponse facultative à une question du Marchand ; preuve de consentement (version du texte, date, IP, user-agent) ; choix de désinscription. |
| Durée | Durée d'installation de l'Application, plus les délais de suppression prévus à l'article 7. |
3. Obligations du Sous-traitant
- Traiter les données uniquement sur instruction documentée du Marchand, matérialisée par l'installation, la configuration et l'utilisation de l'Application ;
- Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- Mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2 (art. 32 RGPD) ;
- Assister le Marchand dans la réponse aux demandes d'exercice des droits des personnes concernées — les demandes transmises via Shopify (webhooks RGPD
customers/data_request,customers/redact,shop/redact) sont traitées automatiquement ; - Assister le Marchand pour ses obligations au titre des articles 32 à 36 du RGPD, compte tenu de la nature du traitement ;
- Notifier le Marchand sans délai indu après avoir eu connaissance d'une violation de données à caractère personnel le concernant ;
- Mettre à disposition les informations nécessaires pour démontrer le respect du présent DPA.
4. Sous-traitance ultérieure
Le Marchand autorise de manière générale le recours aux sous-traitants ultérieurs listés en Annexe 1. SOLI informera le Marchand de tout changement envisagé (ajout ou remplacement) au moins 15 jours avant sa prise d'effet, lui permettant d'émettre des objections raisonnables. SOLI impose à ses sous-traitants ultérieurs des obligations équivalentes à celles du présent DPA et demeure responsable de leur exécution.
5. Transferts hors Union européenne
Lorsque le traitement implique un transfert de données hors de l'UE/EEE (voir Annexe 1), celui-ci est encadré par les clauses contractuelles types de la Commission européenne ou tout mécanisme de transfert reconnu, complétées le cas échéant de mesures supplémentaires.
6. Audits
SOLI met à disposition du Marchand la documentation utile (présent DPA, politique de confidentialité, liste des sous-traitants, certifications de ses fournisseurs d'hébergement). Le Marchand peut, au maximum une fois par an et moyennant un préavis raisonnable de 30 jours, mener ou faire mener un audit limité au traitement objet du présent DPA, à ses frais et sans perturber le service.
7. Sort des données
- Fichiers vidéo : suppression automatique 30 jours après rejet, 90 jours après publication, 7 jours après envoi abandonné ;
- À la désinstallation de l'Application : les jetons d'accès Shopify sont invalidés ; les données du Marchand sont supprimées ou anonymisées à l'issue d'un délai de 30 jours, sauf conservation exigée par la loi (notamment preuves de consentement) ;
- Les demandes de suppression reçues via le webhook
shop/redact(envoyé par Shopify 48 h après la désinstallation) sont honorées automatiquement.
Annexe 1 — Sous-traitants ultérieurs autorisés
| Fournisseur | Traitement | Localisation |
|---|---|---|
| Neon, Inc. | Base de données applicative | UE (Francfort) |
| Cloudflare, Inc. (R2) | Stockage des vidéos | UE (Europe de l'Ouest) |
| Railway Corp. | Hébergement du serveur applicatif | UE (EU West) — société américaine |
| Vercel, Inc. | Hébergement de la page d'envoi | États-Unis / UE |
| Trigger.dev, Inc. | Tâches de fond (emails, analyse, crédit) | UE / États-Unis |
| Resend, Inc. | Envoi d'emails | UE / États-Unis |
| Google (Gemini API) | Analyse automatique des vidéos | UE / États-Unis |
| Upload-Post | Publication des vidéos approuvées sur les réseaux sociaux du Marchand (connexion des comptes, envoi des publications) | UE / États-Unis |
Annexe 2 — Mesures techniques et organisationnelles
- Chiffrement en transit (TLS) sur l'ensemble des échanges ;
- Chiffrement au repos des bases de données, sauvegardes et fichiers chez les fournisseurs d'hébergement ;
- Vidéos accessibles uniquement par URLs signées à durée de validité limitée ; compartiment de stockage privé ;
- Cloisonnement des données par boutique (architecture multi-tenant, chaque requête est limitée à la boutique authentifiée) ;
- Authentification des Marchands déléguée à Shopify (jetons de session signés) ; vérification HMAC des webhooks ;
- Accès interne restreint aux personnes habilitées, protégé par mots de passe forts et authentification à deux facteurs ;
- Journalisation technique (accès applicatifs, envois d'emails) ;
- Suppressions automatiques planifiées (purge quotidienne) et traitement automatique des webhooks RGPD de Shopify ;
- Sauvegardes automatiques de la base de données avec restauration à un instant donné ;
- Procédure de réponse aux incidents (détection par alertes, confinement, rotation des secrets, notification).