Accord de traitement des données (DPA)
Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions générales d'utilisation conclues entre le Marchand (« Responsable du traitement ») et SyncReply (« Sous-traitant ») et encadre le traitement des données à caractère personnel effectué par SyncReply pour le compte du Marchand dans le cadre de la fourniture du service SyncReply. Il est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »). En cas de contradiction entre le présent DPA et les Conditions générales s'agissant du traitement des données à caractère personnel, le présent DPA prévaut. Il prend effet le 27 juin 2026.
1. Parties et rôles
Le présent DPA est conclu entre : (i) le Marchand, personne physique ou morale qui souscrit au service SyncReply et qui agit en qualité de responsable du traitement (« Responsable du traitement ») ; et (ii) SYNCREPLY LTD, société à responsabilité limitée (private limited company) immatriculée en Angleterre et au Pays de Galles sous le numéro 17290068, dont le siège social est situé 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Royaume-Uni, agissant en qualité de sous-traitant (« Sous-traitant »).
S'agissant des données du compte du Marchand lui-même (adresse e-mail, nom, nom de l'organisation ou de la boutique), SyncReply agit en qualité de responsable du traitement, conformément à sa Politique de confidentialité ; ce traitement n'est pas régi par le présent DPA. En revanche, s'agissant des données à caractère personnel des clients et correspondants du Marchand (clients Shopify, personnes qui contactent le support du Marchand par e-mail), SyncReply agit exclusivement en qualité de sous-traitant, sur instructions documentées du Marchand, lequel est seul responsable du traitement. Le présent DPA régit cette relation de sous-traitance.
Chaque partie est responsable du respect des obligations qui lui incombent en vertu du RGPD et de la législation applicable en matière de protection des données. Le Marchand garantit qu'il dispose d'une base légale appropriée pour le traitement des données à caractère personnel qu'il confie à SyncReply et que ses instructions sont conformes au droit applicable.
2. Objet, nature, finalité et durée du traitement
Objet : la fourniture, par SyncReply, d'un service de boîte de réception partagée pour le support client (« helpdesk ») destiné aux marchands en ligne. Le service connecte les boîtes e-mail du Marchand (Gmail via OAuth, Microsoft/Outlook via OAuth, ou IMAP/SMTP générique) et, le cas échéant, sa boutique Shopify (en lecture seule) afin d'afficher le profil et le contexte de commande de chaque client à côté de ses e-mails de support, permettant au Marchand de répondre plus rapidement.
Nature du traitement : collecte, enregistrement, organisation, structuration, conservation, consultation, extraction, affichage, transmission au sein du service, et suppression des données à caractère personnel synchronisées depuis les sources connectées. Lorsque les fonctionnalités d'IA sont activées par le Marchand, le Sous-traitant peut recourir à des fournisseurs d'IA agissant comme sous-traitants ultérieurs, uniquement pour fournir le service ; aucune décision entièrement automatisée produisant des effets juridiques n'est prise sur les personnes concernées.
Finalité : la seule fourniture du service de boîte de support, et notamment l'affichage du contexte client (profil, historique de commande, suivi d'expédition) à côté des e-mails de support, afin de permettre au Marchand de traiter les demandes de ses clients. Les données ne sont jamais vendues, louées, partagées au profit de tiers, ni utilisées à des fins publicitaires, de profilage marketing ou de décision automatisée produisant des effets juridiques ou significatifs.
Durée : le traitement est effectué pendant toute la durée des Conditions générales et tant que le compte du Marchand est actif, sous réserve des règles de conservation et de suppression prévues à l'article 9. À l'expiration ou à la résiliation du service, SyncReply procède à la suppression des données conformément à l'article 9.
3. Catégories de personnes concernées et de données à caractère personnel
Catégories de personnes concernées : les clients et clients finaux du Marchand, c'est-à-dire les clients de sa boutique Shopify et les personnes qui contactent le support du Marchand par e-mail.
- Données d'identité et de contact : nom, adresse e-mail, numéro de téléphone des clients du Marchand.
- Données de commande et d'expédition (boutique Shopify, en lecture seule, portées read_customers, read_orders, read_fulfillments, read_products, read_discounts) : historique des commandes, adresse de livraison, informations d'exécution et de suivi (tracking).
- Contenu des e-mails synchronisés depuis la boîte connectée : en-têtes, corps du message et pièces jointes, lesquels peuvent contenir toute donnée à caractère personnel que l'expéditeur ou le Marchand y inclut.
- Le service n'est pas destiné à traiter des catégories particulières de données (article 9 du RGPD) ; le Marchand s'engage à ne pas utiliser le service pour traiter de telles données de manière non incidente.
4. Traitement sur instructions documentées
SyncReply ne traite les données à caractère personnel que sur instructions documentées du Marchand, y compris en matière de transfert de données vers un pays tiers, sauf obligation légale à laquelle SyncReply serait soumis ; dans un tel cas, SyncReply informe le Marchand de cette obligation juridique avant le traitement, sauf si la loi applicable l'interdit pour des motifs importants d'intérêt public.
Les Conditions générales, le présent DPA, la documentation du service et l'utilisation du service par le Marchand (notamment la connexion d'une boîte e-mail ou d'une boutique, et le paramétrage du compte) constituent les instructions documentées du Marchand. Toute instruction complémentaire doit être adressée par écrit à contact@syncreply.app.
Si SyncReply estime qu'une instruction du Marchand constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données, il en informe le Marchand sans délai.
5. Confidentialité du personnel
SyncReply veille à ce que les personnes autorisées à traiter les données à caractère personnel s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L'accès interne aux données à caractère personnel est limité aux personnes qui en ont besoin pour fournir et maintenir le service, selon le principe du moindre privilège.
6. Mesures techniques et organisationnelles de sécurité
SyncReply met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures, détaillées à l'Annexe 2, comprennent notamment le chiffrement en transit (TLS/HTTPS), le chiffrement applicatif au repos des identifiants et jetons (AES-256-GCM), l'isolation multi-locataire stricte par Row-Level Security PostgreSQL, des portées Shopify en lecture seule, les trois webhooks de conformité Shopify obligatoires, un journal d'audit des accès aux données à caractère personnel et un accès interne au moindre privilège.
SyncReply peut faire évoluer ces mesures dans le temps, à condition que le niveau global de sécurité ne soit pas diminué.
7. Sous-traitants ultérieurs
Le Marchand confère à SyncReply une autorisation générale de recourir à des sous-traitants ultérieurs pour le traitement. La liste des sous-traitants ultérieurs au jour de l'entrée en vigueur figure à l'Annexe 1.
SyncReply informe le Marchand de tout projet d'ajout ou de remplacement de sous-traitant ultérieur, par e-mail ou via le service, afin de lui laisser la possibilité de s'y opposer pour des motifs raisonnables tenant à la protection des données. En cas d'opposition légitime non résolue, le Marchand peut résilier le service pour la partie concernée.
SyncReply impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles du présent DPA (clauses dites « de répercussion »). SyncReply demeure pleinement responsable envers le Marchand de l'exécution par le sous-traitant ultérieur de ses obligations.
8. Assistance au Responsable du traitement
Demandes des personnes concernées : compte tenu de la nature du traitement, SyncReply aide le Marchand, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu'une personne concernée (client final) adresse directement une demande à SyncReply, celle-ci est réorientée vers le Marchand, responsable du traitement, et SyncReply lui prête assistance.
Violations de données : SyncReply notifie au Marchand toute violation de données à caractère personnel sans retard injustifié après en avoir pris connaissance, et lui fournit les informations raisonnablement disponibles pour permettre au Marchand de satisfaire à ses obligations de notification prévues aux articles 33 et 34 du RGPD.
Sécurité, AIPD et consultation préalable : SyncReply aide le Marchand, compte tenu de la nature du traitement et des informations à sa disposition, à garantir le respect des obligations relatives à la sécurité du traitement, à la réalisation d'analyses d'impact relatives à la protection des données (AIPD) et à la consultation préalable de l'autorité de contrôle (articles 32 à 36 du RGPD).
9. Suppression ou restitution des données en fin de service
Au choix du Marchand, SyncReply supprime ou renvoie toutes les données à caractère personnel au terme de la prestation, et détruit les copies existantes, sauf obligation légale de conservation.
En tout état de cause, les règles de conservation suivantes s'appliquent : les données restent conservées tant que le compte est actif ; une source connectée (boîte e-mail ou boutique) qui est déconnectée voit ses données synchronisées supprimées dans un délai de 30 jours ; un compte sans connexion pendant 6 mois voit ses données personnelles synchronisées purgées ; les données sont supprimées sur demande d'effacement RGPD ou lors de la désinstallation de l'application (webhook Shopify shop/redact).
10. Transferts internationaux
Les données à caractère personnel sont stockées et traitées au sein de l'Union européenne : la base de données, l'authentification et les données stockées sont hébergées sur Supabase (PostgreSQL) en région eu-west-1 (Dublin, Irlande), et le serveur applicatif est hébergé sur Hostinger (France).
Dans l'hypothèse où un sous-traitant ultérieur serait amené à traiter des données à caractère personnel en dehors de l'Espace économique européen (par exemple lorsque le Marchand connecte une boîte Gmail ou Outlook, ou une boutique Shopify), un tel transfert est encadré par les garanties appropriées prévues par le chapitre V du RGPD, et notamment les Clauses contractuelles types adoptées par la Commission européenne, ainsi que, le cas échéant, des mesures supplémentaires.
11. Audits et information
SyncReply met à la disposition du Marchand toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permettre la réalisation d'audits, y compris des inspections, par le Marchand ou un auditeur mandaté par lui.
Afin de préserver la sécurité et la confidentialité, et l'isolation des autres clients, les audits sont réalisés sur préavis écrit raisonnable, pendant les heures ouvrées, à une fréquence raisonnable (sauf demande d'une autorité de contrôle ou suite à une violation de données), sans perturbation excessive de l'activité de SyncReply, et dans le respect d'obligations de confidentialité. SyncReply peut, en premier lieu, répondre à une demande d'audit en fournissant la documentation pertinente relative à ses mesures de sécurité.
12. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions de responsabilité prévues par les Conditions générales d'utilisation conclues entre les parties, dans la mesure permise par le droit applicable. Aucune stipulation du présent DPA ne limite la responsabilité d'une partie à l'égard d'une personne concernée ou d'une autorité de contrôle dans la mesure où une telle limitation serait interdite par le droit applicable en matière de protection des données.
13. Droit applicable et juridiction
Le présent DPA est régi par le droit anglais et interprété conformément à celui-ci, sans préjudice de l'application du RGPD. Tout litige relatif à sa validité, son interprétation ou son exécution relève de la compétence des tribunaux de Londres (Angleterre, Royaume-Uni), sous réserve des règles impératives de compétence applicables.
Annexe 1 — Sous-traitants ultérieurs
La liste suivante recense les sous-traitants ultérieurs auxquels SyncReply recourt à la date d'entrée en vigueur du présent DPA. Certains ne sont mobilisés que si le Marchand active la fonctionnalité correspondante.
- Supabase Inc. — base de données, authentification et stockage des données (région UE, Irlande).
- Hostinger International — hébergement de l'application (France/UE).
- Google LLC — API Gmail (uniquement si le Marchand connecte une boîte Gmail).
- Microsoft Corporation — Microsoft Graph / Outlook (uniquement si le Marchand connecte une boîte Outlook).
- Shopify Inc. — données de la boutique (uniquement si le Marchand connecte une boutique Shopify).
- Stripe, Inc. — traitement des paiements (en cours d'ajout).
- Google LLC (API Gemini) — traitement par IA générative (brouillons de réponse, résumés) pour le compte du Marchand, uniquement si le Marchand active les fonctionnalités d'IA.
Annexe 2 — Mesures de sécurité
SyncReply met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement des données en transit via TLS/HTTPS.
- Chiffrement applicatif au repos des identifiants et jetons (OAuth, IMAP/SMTP) au moyen d'AES-256-GCM.
- Chiffrement au repos de la base de données (plateforme Supabase).
- Isolation multi-locataire stricte au moyen de la sécurité au niveau des lignes (Row-Level Security) de PostgreSQL.
- Portées Shopify en lecture seule (read_customers, read_orders, read_fulfillments, read_products, read_discounts).
- Mise en œuvre des trois webhooks de conformité Shopify obligatoires (customers/data_request, customers/redact, shop/redact).
- Journal d'audit des accès portant sur les lectures de données à caractère personnel.
- Accès interne fondé sur le principe du moindre privilège.
- Authentification par OAuth (Shopify, Google) ou par preuve de propriété d'une boîte e-mail (IMAP), sans mot de passe SyncReply distinct.