DPA · Article 28 du RGPD · Version 2026-07
Annexe aux Conditions Générales de Vente du service Fydeal, dont elle complète l'article 16. Elle encadre le traitement, par M10 CONCEPT, des données personnelles des clients du Commerçant.
Ce document s'applique déjà à vous. Vous n'avez rien à signer pour être couvert.
La présente annexe fait partie de votre contrat dès votre souscription, qu'elle soit signée ou non. La signature ne sert qu'à une chose : vous procurer un exemplaire signé, par exemple pour l'annexer à votre propre registre des activités de traitement (article 30 du RGPD, que vous êtes tenu de tenir), ou parce qu'un de vos propres clients vous le réclame.
Pour obtenir un exemplaire signé, en trois étapes : imprimez cette page (ou enregistrez-la au format PDF depuis le menu d'impression de votre navigateur), complétez et signez le cadre « Le Commerçant » en fin de document, puis renvoyez-le à contact@fydeal.com. Un exemplaire contresigné vous est retourné.
La présente annexe est conclue entre M10 CONCEPT, société par actions simplifiée à associé unique (SASU) au capital de 100 €, immatriculée au RCS de Lorient sous le numéro 879 637 908, dont le siège social est situé 12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France, exploitant le Service sous le nom commercial « Fydeal » (l'Éditeur), et le Commerçant qui a souscrit un abonnement au Service.
Elle a pour objet de définir les conditions dans lesquelles l'Éditeur traite, pour le compte du Commerçant, les données personnelles des Clients finaux, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »). Conformément à l'article 11.2 des CGV, le Commerçant est le responsable du traitement de ces données et l'Éditeur agit en qualité de sous-traitant.
Entrée en vigueur. La présente annexe fait partie intégrante du contrat et produit ses effets dès la souscription, qu'elle ait ou non été signée séparément. L'article 16 des CGV vaut en lui-même acte d'encadrement de la sous-traitance au sens de l'article 28.3 du RGPD ; la présente annexe le complète et le précise. La signature prévue en fin de document n'est pas une condition d'application : elle permet au Commerçant de disposer d'un exemplaire signé.
Rang contractuel. L'article 3 des CGV range les CGV et leurs annexes au même niveau parmi les documents contractuels. En cas de contradiction entre la présente annexe et les CGV portant sur le traitement des données à caractère personnel, la présente annexe prévaut : elle est la règle spéciale. Pour tout autre sujet, les CGV s'appliquent.
Périmètre. La présente annexe ne couvre que les traitements pour lesquels l'Éditeur est sous-traitant. Les traitements pour lesquels il est lui-même responsable — compte du Commerçant, facturation, support, prospection de ses propres clients — sont décrits dans la politique de confidentialité et échappent à la présente annexe.
Les termes commençant par une majuscule ont le sens que leur donne l'article 2 des CGV.
L'objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées sont décrits à l'annexe 1 ci-dessous, conformément à l'article 28.3 du RGPD.
L'Éditeur ne traite les données des Clients finaux que sur instruction documentée du Commerçant. Constituent cette instruction : les CGV, la présente annexe, les paramètres que le Commerçant définit dans son espace (programme de fidélité, récompenses, informations demandées à l'inscription), et les demandes qu'il adresse par écrit à contact@fydeal.com.
Conformément au dernier alinéa de l'article 28.3 du RGPD, l'Éditeur informe immédiatement le Commerçant s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données.
L'Éditeur s'interdit expressément de traiter ces données pour son propre compte. Il ne les vend pas, ne les loue pas, ne les cède pas, ne les mutualise pas entre commerces, ne s'en sert ni pour sa propre prospection ni pour l'entraînement de modèles, et n'en revend aucune statistique.
L'Éditeur veille à ce que les personnes autorisées à traiter les données des Clients finaux s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L'accès est limité à ce qui est nécessaire aux fonctions exercées. Cette obligation survit trois (3) ans au terme du contrat, conformément à l'article 17 des CGV.
L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées décrites à l'annexe 3. Ces mesures sont celles effectivement en place : aucune mesure prévue ou en cours de développement n'y figure.
Ces mesures peuvent évoluer avec l'état de l'art. Elles ne peuvent en aucun cas être revues à la baisse pendant la durée du contrat. L'Éditeur ne souscrit aucun engagement chiffré de disponibilité (article 13 des CGV) : la disponibilité n'est pas une mesure de sécurité au sens du présent article.
Le Commerçant donne à l'Éditeur une autorisation générale écrite de recourir aux sous-traitants ultérieurs listés à l'annexe 2, au sens de l'article 28.2 du RGPD.
L'Éditeur informe le Commerçant de tout changement projeté concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, par courriel à l'adresse du titulaire du Compte et par mise à jour de la présente annexe, avec un préavis de trente (30) jours. Le Commerçant dispose de ce délai pour formuler des objections motivées. En cas d'objection qu'aucune solution raisonnable ne permet de lever, le Commerçant peut résilier sans frais et obtenir le remboursement au prorata de la période payée non courue.
L'Éditeur impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles de la présente annexe, et demeure pleinement responsable devant le Commerçant de l'exécution par celui-ci de ses obligations.
⚠️ Les relais de notification énumérés au second tableau de l'annexe 2 relèvent d'un régime différent, et l'Éditeur préfère l'écrire plutôt que de laisser croire à un encadrement qui n'existe pas : ils ne sont pas des sous-traitants de l'Éditeur. Celui-ci n'a conclu aucun contrat avec eux, ne leur donne aucune instruction et ne les choisit pas — c'est le navigateur du Client final qui impose le sien, et il n'existe aucune alternative technique pour délivrer une notification. Ils sont listés parce qu'ils reçoivent effectivement une donnée, non parce qu'ils seraient encadrés.
Les données des Clients finaux sont hébergées en France et leur stockage n'implique aucun transfert hors de l'Union européenne. Deux situations limitées, et elles seules, font intervenir des acteurs établis hors de l'Union :
Les autres transferts mentionnés dans la politique de confidentialité (Stripe, Zoho) ne concernent pas les données des Clients finaux : ils portent sur les données du Commerçant lui-même, pour lesquelles l'Éditeur est responsable de traitement et qui échappent donc à la présente annexe.
Droits des personnes. Le Service met à la disposition du Commerçant les fonctions qui lui permettent de répondre lui-même aux demandes d'exercice de droits de ses Clients finaux : consultation et rectification de la fiche client, export des données d'un Client final dans un format structuré et lisible par machine, et suppression. Le Client final peut en outre rectifier lui-même ses informations depuis sa carte. Si un Client final s'adresse directement à l'Éditeur, celui-ci ne traite pas la demande de sa propre initiative : il la transmet au Commerçant, qui est le responsable de traitement, et l'exécute sur son instruction.
Articles 32 à 36. Compte tenu de la nature du traitement et des informations dont il dispose, l'Éditeur assiste le Commerçant pour la sécurité du traitement, la notification des violations de données à l'autorité de contrôle et aux personnes concernées, et la réalisation d'une analyse d'impact ainsi que de la consultation préalable qui pourrait en découler.
Cette assistance est fournie sans frais supplémentaires dans la limite de ce qui est raisonnable et proportionné à la nature du Service.
L'Éditeur notifie au Commerçant toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, en lui communiquant les informations utiles à la notification prévue à l'article 33 du RGPD : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou proposées pour y remédier.
C'est au Commerçant, responsable du traitement, qu'il revient de notifier la violation à la CNIL dans les 72 heures prévues à l'article 33 du RGPD, et d'en informer ses Clients finaux lorsque l'article 34 l'exige. L'Éditeur ne procède pas à cette notification à sa place — il ne le peut pas — mais lui apporte l'assistance prévue à l'article 8 de la présente annexe. Si la violation concerne également les données dont l'Éditeur est responsable, il procède à sa propre notification, distinctement.
Au terme du contrat, quelle qu'en soit la cause, l'Éditeur applique l'article 15 des CGV, selon le choix du Commerçant : restitution ou suppression.
La résiliation entraîne la désactivation de la page publique d'inscription et l'arrêt de la mise à jour des cartes des Clients finaux (article 18.4 des CGV). Il appartient au Commerçant d'informer ses Clients finaux de la fin de son programme.
L'Éditeur met à la disposition du Commerçant les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD. La présente annexe, la politique de confidentialité et les CGV constituent la première de ces informations.
Le Commerçant peut faire réaliser un audit, y compris une inspection, dans la limite d'une fois par an, sur préavis raisonnable, pendant les heures ouvrées, et à ses frais. L'auditeur ne peut être un concurrent de l'Éditeur et est tenu à la confidentialité. L'audit ne peut pas porter sur les données d'autres commerçants ni compromettre la sécurité du Service. Une fréquence supérieure est possible à la demande motivée d'une autorité de contrôle ou à la suite d'une violation de données avérée.
La responsabilité respective des parties au titre du traitement des données à caractère personnel est régie par l'article 82 du RGPD. Le plafond d'indemnisation stipulé à l'article 19 des CGV ne fait pas obstacle à l'application de cet article.
Conformément à l'article 11.2 des CGV, le Commerçant garantit l'Éditeur contre toute réclamation, action, sanction administrative ou condamnation résultant d'un manquement qui lui est propre, notamment d'un défaut de base légale, de consentement ou d'information de ses Clients finaux.
La présente annexe produit ses effets pendant toute la durée du contrat et, pour les obligations qui s'y prêtent, jusqu'à la suppression effective des données.
Elle est modifiée dans les conditions de l'article 21 des CGV : toute modification substantielle est notifiée par courriel au moins trente (30) jours avant sa date d'effet, et le Commerçant qui la refuse peut résilier sans frais avant cette date. Chaque version porte un numéro ; la version en vigueur est publiée sur cette page.
La présente annexe est soumise au droit français. La clause attributive de compétence de l'article 23 des CGV lui est applicable.
Mentions exigées par l'article 28.3 du RGPD. Ce tableau est directement réutilisable dans le registre des activités de traitement du Commerçant (article 30 du RGPD).
Liste autorisée par le Commerçant au titre de l'article 6 de la présente annexe. Elle est identique à celle publiée dans la politique de confidentialité et elle est exhaustive.
| Sous-traitant | Rôle | Pays | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement des serveurs, de la base de données et des sauvegardes | France (Roubaix) | Hébergement exclusivement en France. Aucun transfert hors de l'Union européenne. Contrat de sous-traitance conforme à l'article 28 du RGPD. |
| Stripe Payments Europe, Ltd. | Encaissement des abonnements, gestion des moyens de paiement, des factures et des remboursements | Irlande (UE), avec accès de Stripe, Inc. aux États-Unis | Clauses contractuelles types de la Commission européenne. L'adhésion de Stripe au Data Privacy Framework reste à confirmer contractuellement et n'est donc pas invoquée ici. Ne traite aucune donnée de Client final : ce sous-traitant n'intervient que sur les données de facturation du Commerçant. |
| Zoho Corporation B.V. | Messagerie professionnelle de réception (contact@fydeal.com) | Hébergement dans l'Union européenne — groupe non européen | Clauses contractuelles types. Le mécanisme applicable aux accès depuis les entités non européennes du groupe reste à confirmer. N'intervient que si des données lui sont adressées par courriel, à l'initiative de l'expéditeur. |
| Brevo (Sendinblue SAS) | Acheminement des e-mails de service (lien vers la carte, confirmations, notifications internes) | France / Union européenne | Aucun transfert hors de l'Union européenne identifié à ce jour. Reçoit l'adresse électronique et le prénom du Client final destinataire, ainsi que le contenu du message de service. |
| Sentry (Functional Software, Inc.) | Report des erreurs techniques du service, pour être averti d'une panne au lieu de l'apprendre par un utilisateur | Hébergement dans l'Union européenne (Allemagne) — groupe non européen | Option de collecte des données personnelles désactivée (`send_default_pii: false`) : ni identité, ni adresse électronique, ni adresse IP, ni utilisateur authentifié. Le jeton d'accès d'une page de carte est expurgé des adresses transmises. Données stockées dans l'Union européenne ; clauses contractuelles types pour les accès depuis les entités non européennes du groupe. |
| Google LLC | Émission et mise à jour de la carte dans Google Wallet — uniquement si le porteur de carte le demande | États-Unis | Clauses contractuelles types et, le cas échéant, Data Privacy Framework. N'intervient que sur action volontaire du Client final. Données transmises limitées au prénom, au solde de la carte, à l'identité graphique du Commerçant et à l'adresse de la page de carte. |
Ces trois services ne sont pas des sous-traitants de l'Éditeur au sens de l'article 28 du RGPD : aucun contrat ne les lie à lui, ils n'agissent pas sur ses instructions, et c'est le navigateur du Client final qui impose le sien. Ils sont listés ici parce qu'ils reçoivent effectivement une donnée dès lors que le Client final active les notifications.
| Relais | Rôle | Pays | Garanties |
|---|---|---|---|
| Google LLC — Firebase Cloud Messaging | Acheminement des notifications vers les navigateurs Chrome et Edge, et vers Android | Société américaine ; l'acheminement peut transiter hors de l'Union européenne | Reçoit l'adresse technique d'abonnement de l'appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre les serveurs de l'Éditeur et le navigateur du Client final. Intermédiaire imposé par le navigateur, sans alternative technique. Aucune transmission tant que le Client final n'a pas activé les notifications. |
| Mozilla Corporation — Mozilla Push | Acheminement des notifications vers le navigateur Firefox | Société américaine ; l'acheminement peut transiter hors de l'Union européenne | Reçoit l'adresse technique d'abonnement de l'appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre les serveurs de l'Éditeur et le navigateur du Client final. Intermédiaire imposé par le navigateur, sans alternative technique. Aucune transmission tant que le Client final n'a pas activé les notifications. |
| Apple Inc. — Apple Push Notification service | Acheminement des notifications vers le navigateur Safari, sur iPhone, iPad et Mac | Société américaine ; l'acheminement peut transiter hors de l'Union européenne | Reçoit l'adresse technique d'abonnement de l'appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre les serveurs de l'Éditeur et le navigateur du Client final. Intermédiaire imposé par le navigateur, sans alternative technique. Aucune transmission tant que le Client final n'a pas activé les notifications. |
Mesures prises en application de l'article 32 du RGPD. Conformément à la règle que l'Éditeur s'impose, seules les mesures effectivement en place sont listées : aucune mesure prévue, en cours de développement ou envisagée n'y figure.
L'Éditeur ne revendique aucune certification (ISO 27001, HDS, SecNumCloud) : il n'en détient aucune. Son hébergeur, OVH SAS, publie les siennes.
Rappel : la présente annexe s'applique sans signature, dès la souscription. Le cadre ci-dessous n'est là que pour le Commerçant qui souhaite disposer d'un exemplaire signé.
L'Éditeur — sous-traitant
M10 CONCEPT
société par actions simplifiée à associé unique (SASU)
SIREN 879 637 908
12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France
Représentée par Mehdi El Fehli, président
Le Commerçant — responsable de traitement
Exemplaire complété à renvoyer à contact@fydeal.com. Un exemplaire contresigné vous est retourné.
Version 2026-07 — Dernière mise à jour : 27 juillet 2026.