Annexe - Sous-traitance des données personnelles

Conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD)

Version 1.0 - mai 2026 · Annexe aux CGU Talacarte v1.1

1. Identification des parties

Responsable de traitement

Le Merchant - professionnel ayant souscrit un abonnement Talacarte, agissant dans le cadre de son activité commerciale. Il détermine les finalités et les moyens du traitement des données de ses clients finaux.

Sous-traitant

PLAYARCH [forme juridique à compléter], SIREN [XXX XXX XXX], siège social [adresse complète], éditeur de la plateforme Talacarte accessible sur talacarte.fr. Il traite les données pour le compte et selon les instructions du Merchant.

2. Objet et nature du traitement

Finalité

Gestion du programme de fidélité du Merchant : création de cartes client anonymes, enregistrement des visites (tampons), déclenchement des récompenses, statistiques d'usage agrégées.

Nature des données traitées

  • Token unique anonyme (256 bits, non-réversible)
  • Prénom optionnel (fourni librement par le client final)
  • Mois de naissance optionnel (1–12, sans jour ni année)
  • Hash de récupération optionnel (email ou téléphone haché SHA-256, non stocké en clair)
  • Historique des visites (horodatage, compteur de tampons)
  • Consentement horodaté

Personnes concernées

Clients finaux du Merchant ayant créé une carte de fidélité sur la plateforme.

Durée

Durée de l'abonnement du Merchant, plus 30 jours post-résiliation (période d'export). Les données sont ensuite anonymisées conformément à la politique RGPD de Talacarte (purge automatique après 2 ans d'inactivité client).

3. Obligations du sous-traitant (Talacarte)

Conformément à l'article 28 §3 du RGPD, Talacarte s'engage à :

  1. Agir sur instruction - traiter les données uniquement selon les instructions documentées du Merchant (les présentes CGU et la configuration du programme constituent ces instructions).
  2. Garantir la confidentialité - veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité.
  3. Assurer la sécurité - mettre en œuvre les mesures techniques et organisationnelles appropriées : chiffrement des données sensibles, Row Level Security (RLS) en base de données, tokens 256 bits, accès limités, hébergement EU certifié.
  4. Recourir à des sous-traitants ultérieurs - uniquement après information du Merchant (voir liste article 4). Talacarte reste responsable de ses sous-traitants ultérieurs.
  5. Assister le Merchant - dans le respect des droits des personnes concernées (accès, rectification, effacement, portabilité) dans un délai maximum de 72h après demande.
  6. Restituer ou supprimer les données - à l'issue de la prestation, restituer les données via export ou les supprimer selon le choix du Merchant, et détruire les copies existantes.
  7. Permettre les audits - mettre à disposition du Merchant toutes les informations nécessaires pour démontrer le respect des obligations, et contribuer aux audits mandatés par le Merchant ou la CNIL.

4. Sous-traitants ultérieurs

Le Merchant autorise Talacarte à recourir aux sous-traitants ultérieurs suivants, tous établis en Union Européenne :

CatégorieRôleLocalisation
Base de données et authentificationStockage des données, gestion des accèsUnion Européenne
Hébergement applicatifExécution de la plateforme, stockage des fichiersFrance
Emails transactionnelsEnvoi des notifications et récapitulatifsUnion Européenne
PaiementsTraitement des abonnements (données de facturation uniquement)Union Européenne

Tout ajout d'un nouveau sous-traitant ultérieur sera notifié au Merchant, qui disposera de 30 jours pour s'y opposer.

5. Transferts hors Union Européenne

Aucun transfert de données hors UE n'est effectué. L'ensemble de l'infrastructure (hébergement, base de données, stockage) est localisé en France ou en Union Européenne. Talacarte ne recourt à aucun prestataire basé en dehors de l'EEE pour le traitement des données des clients finaux.

6. Mesures de sécurité

Talacarte met en œuvre les mesures techniques suivantes :

  • Chiffrement en transit et au repos
  • Tokens clients générés cryptographiquement (non-devinables, non-réversibles)
  • Isolation stricte des données par merchant au niveau base de données
  • Données de récupération hachées - jamais stockées en clair
  • Accès administrateur tracé, audité et limité
  • Purge automatique des données inactives (2 ans)
  • Hébergement exclusivement en France et en Union Européenne

7. Violation de données

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, Talacarte notifie le Merchant dans un délai de 72 heures après en avoir pris connaissance, afin de lui permettre de remplir ses obligations de notification auprès de la CNIL (article 33 RGPD). La notification comprend la nature de la violation, les catégories et volumes de données concernés, et les mesures correctives prises.

8. Contact et audit

Pour toute demande relative à la protection des données, exercice de droits des personnes ou demande d'audit :

Email : contact@talacarte.fr

Délai de réponse : 72h pour les demandes urgentes (violation, exercice de droits), 15 jours ouvrés pour les demandes d'audit ou de documentation.