Annexe — Traitement des données à caractère personnel

DPA · Article 28 du RGPD · Version 2026-07

Annexe aux Conditions Générales de Vente du service Fydeal, dont elle complète l'article 16. Elle encadre le traitement, par M10 CONCEPT, des données personnelles des clients du Commerçant.

Ce document s'applique déjà à vous. Vous n'avez rien à signer pour être couvert.

La présente annexe fait partie de votre contrat dès votre souscription, qu'elle soit signée ou non. La signature ne sert qu'à une chose : vous procurer un exemplaire signé, par exemple pour l'annexer à votre propre registre des activités de traitement (article 30 du RGPD, que vous êtes tenu de tenir), ou parce qu'un de vos propres clients vous le réclame.

Pour obtenir un exemplaire signé, en trois étapes : imprimez cette page (ou enregistrez-la au format PDF depuis le menu d'impression de votre navigateur), complétez et signez le cadre « Le Commerçant » en fin de document, puis renvoyez-le à contact@fydeal.com. Un exemplaire contresigné vous est retourné.

1. Objet, parties et rang contractuel

La présente annexe est conclue entre M10 CONCEPT, société par actions simplifiée à associé unique (SASU) au capital de 100 €, immatriculée au RCS de Lorient sous le numéro 879 637 908, dont le siège social est situé 12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France, exploitant le Service sous le nom commercial « Fydeal » (l'Éditeur), et le Commerçant qui a souscrit un abonnement au Service.

Elle a pour objet de définir les conditions dans lesquelles l'Éditeur traite, pour le compte du Commerçant, les données personnelles des Clients finaux, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »). Conformément à l'article 11.2 des CGV, le Commerçant est le responsable du traitement de ces données et l'Éditeur agit en qualité de sous-traitant.

Entrée en vigueur. La présente annexe fait partie intégrante du contrat et produit ses effets dès la souscription, qu'elle ait ou non été signée séparément. L'article 16 des CGV vaut en lui-même acte d'encadrement de la sous-traitance au sens de l'article 28.3 du RGPD ; la présente annexe le complète et le précise. La signature prévue en fin de document n'est pas une condition d'application : elle permet au Commerçant de disposer d'un exemplaire signé.

Rang contractuel. L'article 3 des CGV range les CGV et leurs annexes au même niveau parmi les documents contractuels. En cas de contradiction entre la présente annexe et les CGV portant sur le traitement des données à caractère personnel, la présente annexe prévaut : elle est la règle spéciale. Pour tout autre sujet, les CGV s'appliquent.

Périmètre. La présente annexe ne couvre que les traitements pour lesquels l'Éditeur est sous-traitant. Les traitements pour lesquels il est lui-même responsable — compte du Commerçant, facturation, support, prospection de ses propres clients — sont décrits dans la politique de confidentialité et échappent à la présente annexe.

Les termes commençant par une majuscule ont le sens que leur donne l'article 2 des CGV.

2. Description du traitement

L'objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées sont décrits à l'annexe 1 ci-dessous, conformément à l'article 28.3 du RGPD.

3. Instructions documentées

L'Éditeur ne traite les données des Clients finaux que sur instruction documentée du Commerçant. Constituent cette instruction : les CGV, la présente annexe, les paramètres que le Commerçant définit dans son espace (programme de fidélité, récompenses, informations demandées à l'inscription), et les demandes qu'il adresse par écrit à contact@fydeal.com.

Conformément au dernier alinéa de l'article 28.3 du RGPD, l'Éditeur informe immédiatement le Commerçant s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données.

L'Éditeur s'interdit expressément de traiter ces données pour son propre compte. Il ne les vend pas, ne les loue pas, ne les cède pas, ne les mutualise pas entre commerces, ne s'en sert ni pour sa propre prospection ni pour l'entraînement de modèles, et n'en revend aucune statistique.

4. Confidentialité

L'Éditeur veille à ce que les personnes autorisées à traiter les données des Clients finaux s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L'accès est limité à ce qui est nécessaire aux fonctions exercées. Cette obligation survit trois (3) ans au terme du contrat, conformément à l'article 17 des CGV.

5. Sécurité du traitement (article 32)

L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées décrites à l'annexe 3. Ces mesures sont celles effectivement en place : aucune mesure prévue ou en cours de développement n'y figure.

Ces mesures peuvent évoluer avec l'état de l'art. Elles ne peuvent en aucun cas être revues à la baisse pendant la durée du contrat. L'Éditeur ne souscrit aucun engagement chiffré de disponibilité (article 13 des CGV) : la disponibilité n'est pas une mesure de sécurité au sens du présent article.

6. Sous-traitants ultérieurs

Le Commerçant donne à l'Éditeur une autorisation générale écrite de recourir aux sous-traitants ultérieurs listés à l'annexe 2, au sens de l'article 28.2 du RGPD.

L'Éditeur informe le Commerçant de tout changement projeté concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, par courriel à l'adresse du titulaire du Compte et par mise à jour de la présente annexe, avec un préavis de trente (30) jours. Le Commerçant dispose de ce délai pour formuler des objections motivées. En cas d'objection qu'aucune solution raisonnable ne permet de lever, le Commerçant peut résilier sans frais et obtenir le remboursement au prorata de la période payée non courue.

L'Éditeur impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles de la présente annexe, et demeure pleinement responsable devant le Commerçant de l'exécution par celui-ci de ses obligations.

⚠️ Les relais de notification énumérés au second tableau de l'annexe 2 relèvent d'un régime différent, et l'Éditeur préfère l'écrire plutôt que de laisser croire à un encadrement qui n'existe pas : ils ne sont pas des sous-traitants de l'Éditeur. Celui-ci n'a conclu aucun contrat avec eux, ne leur donne aucune instruction et ne les choisit pas — c'est le navigateur du Client final qui impose le sien, et il n'existe aucune alternative technique pour délivrer une notification. Ils sont listés parce qu'ils reçoivent effectivement une donnée, non parce qu'ils seraient encadrés.

7. Transferts hors de l'Union européenne

Les données des Clients finaux sont hébergées en France et leur stockage n'implique aucun transfert hors de l'Union européenne. Deux situations limitées, et elles seules, font intervenir des acteurs établis hors de l'Union :

  • Google Wallet, uniquement lorsque le Client final active lui-même le bouton « Ajouter à Google Wallet ». Sont alors transmis son prénom, le solde de sa carte, le nom, le logo et les couleurs du Commerçant, ainsi que l'adresse de sa page de carte. Ni son nom de famille, ni son adresse électronique, ni son téléphone, ni sa date de naissance. Le transfert est encadré par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le Data Privacy Framework.
  • Les relais de notification, uniquement lorsque le Client final a activé les notifications. Le relais reçoit l'adresse technique d'abonnement de son appareil et le message chiffré, qu'il ne peut pas lire. Ce chemin est imposé par le navigateur du Client final.

Les autres transferts mentionnés dans la politique de confidentialité (Stripe, Zoho) ne concernent pas les données des Clients finaux : ils portent sur les données du Commerçant lui-même, pour lesquelles l'Éditeur est responsable de traitement et qui échappent donc à la présente annexe.

8. Assistance au Commerçant

Droits des personnes. Le Service met à la disposition du Commerçant les fonctions qui lui permettent de répondre lui-même aux demandes d'exercice de droits de ses Clients finaux : consultation et rectification de la fiche client, export des données d'un Client final dans un format structuré et lisible par machine, et suppression. Le Client final peut en outre rectifier lui-même ses informations depuis sa carte. Si un Client final s'adresse directement à l'Éditeur, celui-ci ne traite pas la demande de sa propre initiative : il la transmet au Commerçant, qui est le responsable de traitement, et l'exécute sur son instruction.

Articles 32 à 36. Compte tenu de la nature du traitement et des informations dont il dispose, l'Éditeur assiste le Commerçant pour la sécurité du traitement, la notification des violations de données à l'autorité de contrôle et aux personnes concernées, et la réalisation d'une analyse d'impact ainsi que de la consultation préalable qui pourrait en découler.

Cette assistance est fournie sans frais supplémentaires dans la limite de ce qui est raisonnable et proportionné à la nature du Service.

9. Violation de données à caractère personnel

L'Éditeur notifie au Commerçant toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, en lui communiquant les informations utiles à la notification prévue à l'article 33 du RGPD : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou proposées pour y remédier.

C'est au Commerçant, responsable du traitement, qu'il revient de notifier la violation à la CNIL dans les 72 heures prévues à l'article 33 du RGPD, et d'en informer ses Clients finaux lorsque l'article 34 l'exige. L'Éditeur ne procède pas à cette notification à sa place — il ne le peut pas — mais lui apporte l'assistance prévue à l'article 8 de la présente annexe. Si la violation concerne également les données dont l'Éditeur est responsable, il procède à sa propre notification, distinctement.

10. Sort des données au terme du contrat

Au terme du contrat, quelle qu'en soit la cause, l'Éditeur applique l'article 15 des CGV, selon le choix du Commerçant : restitution ou suppression.

  • Pendant les trente (30) jours qui suivent le terme, le Commerçant peut demander l'extraction complète de ses Données, transmise par un moyen sécurisé dans un délai maximal de trente jours, sans frais supplémentaire.
  • L'Éditeur procède à la suppression sans délai sur demande écrite du Commerçant, et en tout état de cause dans un délai de douze (12) mois suivant la fin du contrat.
  • Sont réservées les données que l'Éditeur doit conserver pour satisfaire à ses obligations légales, comptables et fiscales — notamment les factures, conservées dix ans. Ces données ne sont plus traitées à d'autres fins.

La résiliation entraîne la désactivation de la page publique d'inscription et l'arrêt de la mise à jour des cartes des Clients finaux (article 18.4 des CGV). Il appartient au Commerçant d'informer ses Clients finaux de la fin de son programme.

11. Documentation et audit

L'Éditeur met à la disposition du Commerçant les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD. La présente annexe, la politique de confidentialité et les CGV constituent la première de ces informations.

Le Commerçant peut faire réaliser un audit, y compris une inspection, dans la limite d'une fois par an, sur préavis raisonnable, pendant les heures ouvrées, et à ses frais. L'auditeur ne peut être un concurrent de l'Éditeur et est tenu à la confidentialité. L'audit ne peut pas porter sur les données d'autres commerçants ni compromettre la sécurité du Service. Une fréquence supérieure est possible à la demande motivée d'une autorité de contrôle ou à la suite d'une violation de données avérée.

12. Responsabilité

La responsabilité respective des parties au titre du traitement des données à caractère personnel est régie par l'article 82 du RGPD. Le plafond d'indemnisation stipulé à l'article 19 des CGV ne fait pas obstacle à l'application de cet article.

Conformément à l'article 11.2 des CGV, le Commerçant garantit l'Éditeur contre toute réclamation, action, sanction administrative ou condamnation résultant d'un manquement qui lui est propre, notamment d'un défaut de base légale, de consentement ou d'information de ses Clients finaux.

13. Durée, modification et droit applicable

La présente annexe produit ses effets pendant toute la durée du contrat et, pour les obligations qui s'y prêtent, jusqu'à la suppression effective des données.

Elle est modifiée dans les conditions de l'article 21 des CGV : toute modification substantielle est notifiée par courriel au moins trente (30) jours avant sa date d'effet, et le Commerçant qui la refuse peut résilier sans frais avant cette date. Chaque version porte un numéro ; la version en vigueur est publiée sur cette page.

La présente annexe est soumise au droit français. La clause attributive de compétence de l'article 23 des CGV lui est applicable.

Annexe 1 — Description du traitement

Mentions exigées par l'article 28.3 du RGPD. Ce tableau est directement réutilisable dans le registre des activités de traitement du Commerçant (article 30 du RGPD).

Objet du traitement
Hébergement et exploitation d'un programme de fidélité pour le compte du Commerçant : inscription des Clients finaux, gestion des cartes, des points ou tampons et des récompenses, mise à disposition d'une carte dématérialisée.
Nature des opérations
Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, mise à disposition du Commerçant et de ses employés habilités, rapprochement, extraction, effacement et destruction.
Finalité
Permettre au Commerçant d'animer son programme de fidélité : identifier le Client final en caisse, tenir son solde à jour, lui remettre ses récompenses, et lui donner accès à sa carte. Aucune autre finalité n'est poursuivie par l'Éditeur.
Durée du traitement
La durée du contrat, augmentée des délais de réversibilité et de conservation légale prévus à l'article 15 des CGV : trente (30) jours de réversibilité après le terme, suppression sans délai sur demande écrite et en tout état de cause dans les douze (12) mois, sous réserve des obligations comptables et fiscales (factures conservées dix ans).
Catégories de personnes concernées
Les Clients finaux du Commerçant — les personnes qui rejoignent son programme de fidélité — et les employés auxquels le Commerçant ouvre un compte (rôles gérant et caissier).
Catégories de données
Identité (prénom, nom) ; coordonnées (adresse électronique, numéro de téléphone) ; date de naissance, facultative ; données de fidélité (solde de points ou de tampons, historique des passages en caisse, montant de l'achat lorsque le programme fonctionne au montant dépensé, récompenses débloquées et consommées) ; profil complémentaire renseigné volontairement par le Client final (genre, situation, code postal) ; traces de consentement (type, valeur choisie, version, date, source, adresse IP, navigateur) ; index de recherche normalisé ; abonnement aux notifications, le cas échéant ; données techniques de connexion.
Données sensibles
Aucune. Aucune donnée relevant de l'article 9 du RGPD (santé, opinions, convictions, origine, orientation sexuelle, données biométriques) ni de l'article 10 (condamnations) n'est traitée. Aucune donnée bancaire de Client final n'est traitée : l'Éditeur n'encaisse aucun paiement pour le compte du Commerçant. Aucune donnée de géolocalisation.
Lieu du traitement
France. Les serveurs, la base de données et les sauvegardes sont hébergés par OVH SAS, 2 rue Kellermann, 59100 Roubaix, France. Les seuls transferts hors de l'Union européenne sont ceux listés à l'article 7 de la présente annexe.

Annexe 2 — Sous-traitants ultérieurs autorisés

Liste autorisée par le Commerçant au titre de l'article 6 de la présente annexe. Elle est identique à celle publiée dans la politique de confidentialité et elle est exhaustive.

Sous-traitantRôlePaysGaranties
OVH SASHébergement des serveurs, de la base de données et des sauvegardesFrance (Roubaix)Hébergement exclusivement en France. Aucun transfert hors de l'Union européenne. Contrat de sous-traitance conforme à l'article 28 du RGPD.
Stripe Payments Europe, Ltd.Encaissement des abonnements, gestion des moyens de paiement, des factures et des remboursementsIrlande (UE), avec accès de Stripe, Inc. aux États-UnisClauses contractuelles types de la Commission européenne. L'adhésion de Stripe au Data Privacy Framework reste à confirmer contractuellement et n'est donc pas invoquée ici. Ne traite aucune donnée de Client final : ce sous-traitant n'intervient que sur les données de facturation du Commerçant.
Zoho Corporation B.V.Messagerie professionnelle de réception (contact@fydeal.com)Hébergement dans l'Union européenne — groupe non européenClauses contractuelles types. Le mécanisme applicable aux accès depuis les entités non européennes du groupe reste à confirmer. N'intervient que si des données lui sont adressées par courriel, à l'initiative de l'expéditeur.
Brevo (Sendinblue SAS)Acheminement des e-mails de service (lien vers la carte, confirmations, notifications internes)France / Union européenneAucun transfert hors de l'Union européenne identifié à ce jour. Reçoit l'adresse électronique et le prénom du Client final destinataire, ainsi que le contenu du message de service.
Sentry (Functional Software, Inc.)Report des erreurs techniques du service, pour être averti d'une panne au lieu de l'apprendre par un utilisateurHébergement dans l'Union européenne (Allemagne) — groupe non européenOption de collecte des données personnelles désactivée (`send_default_pii: false`) : ni identité, ni adresse électronique, ni adresse IP, ni utilisateur authentifié. Le jeton d'accès d'une page de carte est expurgé des adresses transmises. Données stockées dans l'Union européenne ; clauses contractuelles types pour les accès depuis les entités non européennes du groupe.
Google LLCÉmission et mise à jour de la carte dans Google Wallet — uniquement si le porteur de carte le demandeÉtats-UnisClauses contractuelles types et, le cas échéant, Data Privacy Framework. N'intervient que sur action volontaire du Client final. Données transmises limitées au prénom, au solde de la carte, à l'identité graphique du Commerçant et à l'adresse de la page de carte.

Relais de notification — non sous-traitants

Ces trois services ne sont pas des sous-traitants de l'Éditeur au sens de l'article 28 du RGPD : aucun contrat ne les lie à lui, ils n'agissent pas sur ses instructions, et c'est le navigateur du Client final qui impose le sien. Ils sont listés ici parce qu'ils reçoivent effectivement une donnée dès lors que le Client final active les notifications.

RelaisRôlePaysGaranties
Google LLC — Firebase Cloud MessagingAcheminement des notifications vers les navigateurs Chrome et Edge, et vers AndroidSociété américaine ; l'acheminement peut transiter hors de l'Union européenneReçoit l'adresse technique d'abonnement de l'appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre les serveurs de l'Éditeur et le navigateur du Client final. Intermédiaire imposé par le navigateur, sans alternative technique. Aucune transmission tant que le Client final n'a pas activé les notifications.
Mozilla Corporation — Mozilla PushAcheminement des notifications vers le navigateur FirefoxSociété américaine ; l'acheminement peut transiter hors de l'Union européenneReçoit l'adresse technique d'abonnement de l'appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre les serveurs de l'Éditeur et le navigateur du Client final. Intermédiaire imposé par le navigateur, sans alternative technique. Aucune transmission tant que le Client final n'a pas activé les notifications.
Apple Inc. — Apple Push Notification serviceAcheminement des notifications vers le navigateur Safari, sur iPhone, iPad et MacSociété américaine ; l'acheminement peut transiter hors de l'Union européenneReçoit l'adresse technique d'abonnement de l'appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre les serveurs de l'Éditeur et le navigateur du Client final. Intermédiaire imposé par le navigateur, sans alternative technique. Aucune transmission tant que le Client final n'a pas activé les notifications.

Annexe 3 — Mesures techniques et organisationnelles

Mesures prises en application de l'article 32 du RGPD. Conformément à la règle que l'Éditeur s'impose, seules les mesures effectivement en place sont listées : aucune mesure prévue, en cours de développement ou envisagée n'y figure.

  • Chiffrement des échanges : L'ensemble du Service est servi en HTTPS.
  • Cloisonnement strict entre commerces : Chaque requête au serveur vérifie que l'utilisateur a le droit d'accéder au commerce visé, et chaque fiche client est contrôlée individuellement. Un commerçant ne peut techniquement pas atteindre le fichier d'un autre.
  • Contrôle d'accès par rôle : Les fonctions sensibles (fichier client, export, suppression, gestion de l'équipe, facturation) sont réservées aux rôles propriétaire et gérant. Un compte caissier ne peut ni exporter ni supprimer.
  • Mots de passe hachés : Aucun mot de passe n'est stocké en clair et l'Éditeur ne peut pas les lire. Un minimum de dix caractères est exigé.
  • Exports chiffrés au repos : Les fichiers d'export de données personnelles ne sont jamais écrits en clair sur le disque et sont stockés hors de tout dossier accessible depuis le web.
  • Liens de téléchargement éphémères : Un export ne se télécharge que par un lien signé valable quinze (15) minutes, qui exige en outre une session authentifiée et un rôle habilité. Passé le délai de conservation de quatorze (14) jours, le téléchargement est refusé même si le lien est encore détenu.
  • Purges automatiques : Les messages de contact et les fichiers d'export expirés sont supprimés par des tâches planifiées quotidiennes, sans intervention humaine.
  • Limitation du débit : Les points d'entrée publics et sensibles (connexion, inscription, formulaire de contact, recherche client, scan en caisse, abonnement aux notifications) sont protégés contre les tentatives répétées et automatisées.
  • Journal d'audit : Les actions sensibles sont tracées (auteur, date, adresse IP), ce qui permet de détecter et d'investiguer un accès anormal.
  • Suppression réellement irréversible : Une demande de suppression est exécutée immédiatement : identité remplacée par une mention anonyme, adresse électronique, téléphone et date de naissance effacés, identifiants publics de carte régénérés, consentements révoqués et vidés de l'adresse IP et du navigateur, journaux d'activité caviardés, fichiers d'export détruits.
  • Traitement local du scan en caisse : La lecture du code-barres est effectuée par le navigateur du Commerçant : aucune image ni flux vidéo n'est transmis à l'Éditeur ni enregistré.

L'Éditeur ne revendique aucune certification (ISO 27001, HDS, SecNumCloud) : il n'en détient aucune. Son hébergeur, OVH SAS, publie les siennes.

Signature (facultative)

Rappel : la présente annexe s'applique sans signature, dès la souscription. Le cadre ci-dessous n'est là que pour le Commerçant qui souhaite disposer d'un exemplaire signé.

L'Éditeur — sous-traitant

M10 CONCEPT

société par actions simplifiée à associé unique (SASU)

SIREN 879 637 908

12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France

Représentée par Mehdi El Fehli, président

Signature et cachet

Le Commerçant — responsable de traitement

Dénomination sociale
N° SIREN
Adresse du siège
Nom et qualité du signataire
Adresse électronique du compte Fydeal
Fait à ………………………… le …………………
Signature, précédée de la mention « lu et approuvé »

Exemplaire complété à renvoyer à contact@fydeal.com. Un exemplaire contresigné vous est retourné.

Version 2026-07 — Dernière mise à jour : 27 juillet 2026.