Juridique

Accord de traitement des données (DPA)

Date d'entrée en vigueur : 7 octobre 2026

Le présent Accord de traitement des données (l'« Accord ») est une annexe aux Conditions d'utilisation de SellRules. En installant et en continuant d'utiliser l'App, le marchand est réputé avoir accepté le présent Accord.

Si vous avez besoin d'un exemplaire signé séparément, écrivez à [email protected]. Nous vous fournirons une version signée au contenu identique.

Section 01

Parties et rôles

  1. 1.Le présent Accord régit le traitement des données personnelles lié à la fourniture de l'app Shopify « SellRules » (l'« App ») entre le marchand qui installe l'App (le « Marchand ») et JizaiDev, fournisseur de l'App (« nous »).
  2. 2.Le Marchand est le responsable du traitement des données personnelles des acheteurs, et nous sommes le sous-traitant qui les traite sur instruction du Marchand.
  3. 3.Notre contact : [email protected]
Section 02

Finalités du traitement

Nous traitons les données personnelles uniquement pour les finalités suivantes.

  1. 1.Appliquer des règles de vente par produit (précommande, fabrication sur commande, comportement en rupture de stock, limites d'achat, paiement avec acompte/solde) à la boutique, au checkout et au traitement des commandes
  2. 2.Envoyer des e-mails de notification aux acheteurs (confirmation de précommande, retard, expédition, retour en stock, demande de paiement du solde)
  3. 3.Suivre l'avancement des précommandes et des commandes sur mesure, et imprimer les bordereaux d'expédition
  4. 4.Évaluer les limites d'achat (par commande et par client, éligibilité selon les tags client)
  5. 5.Répondre aux demandes d'accès et de suppression de Shopify (customers/data_request, customers/redact, shop/redact)
  6. 6.Gérer les incidents de l'App et prévenir les abus
Nous ne vendons pas les données personnelles, ne les utilisons pas pour la publicité, le marketing ou l'entraînement de modèles d'apprentissage automatique, et ne les traitons pour aucune autre finalité que celles ci-dessus.
Section 03

Types de données traitées

CatégorieDonnéesFinalité principaleConservation
Coordonnées de l'acheteurAdresse e-mail, langueE-mails de notificationConservées (durée selon la section 6 de la Politique de confidentialité)
Identifiants de l'acheteurID client, ID de commande et numéro de commande ShopifyLimites d'achat, suivi des commandesConservés
Contenu de l'achatProduits, variantes, quantités, montants, conditions de paiementSuivi des commandes, paiement avec acompte/soldeConservé
Informations de livraison et de facturationAdresse de livraison, adresse de facturation, téléphone, nomImpression des bordereaux d'expéditionNon conservées (récupérées auprès de Shopify uniquement à l'affichage)
Inscriptions à la liste d'attenteAdresse e-mail, produit concernéAlertes de retour en stockConservées (1 an après la dernière mise à jour ; supprimées sur demande ou à la désinstallation)
Personnel du marchandID du membre du personnel ShopifyTraces d'activité et d'accès, autorisations de l'intégration IA externeConservé
Nous ne traitons ni données de carte bancaire ni mots de passe. Les durées de conservation sont détaillées à la section 6 « Conservation et durée de stockage des données » de la Politique de confidentialité.
Section 04

Sous-traitants ultérieurs

Le Marchand accepte que nous fassions appel aux sous-traitants ultérieurs suivants.

Sous-traitantFinalitéDonnées traitéesLocalisation
Fly.io, Inc.Hébergement et base de données de l'App (volume chiffré), instantanés automatiquesToutes les données conservées par l'AppRégion de Tokyo (nrt)
ResendEnvoi des e-mails de notificationAdresse du destinataire, objet, contenuRégion d'envoi ap-northeast-1 (Tokyo) ; société basée aux États-Unis
ShopifySystème de référence des commandes et clients, webhooks, Shopify Functions, FlowDonnées de la boutique du MarchandSelon les conditions de Shopify
Cloudflare, Inc.DNS du domaine d'envoi jizai.devAucune donnée personnelle—

Nous exploitons en interne un service de réception des retours (desk-api.jizai.dev ; les pièces jointes sont stockées sur Cloudflare R2). Il ne traite que les retours envoyés volontairement par le Marchand et ne reçoit aucune donnée personnelle d'acheteur.

Lorsque nous ajoutons ou modifions un sous-traitant ultérieur, nous en informons le Marchand au moins 30 jours à l'avance par un avis dans l'App ou à son adresse e-mail enregistrée. En cas d'objection, le Marchand peut désinstaller l'App ; les données sont alors supprimées conformément à la section 8.

Section 05

Mesures de sécurité

  1. 1.Chiffrement en transit : l'App n'accepte que les connexions HTTPS. Les communications avec Shopify et Resend sont également chiffrées en TLS.
  2. 2.Chiffrement au repos : la base de données se trouve sur un volume Fly.io chiffré, et les instantanés automatiques sont également chiffrés. Les données d'autorisation de l'intégration IA externe sont en outre chiffrées avec AES-GCM.
  3. 3.Conservation minimale : les adresses de livraison et numéros de téléphone ne sont pas conservés. Les webhooks de commande sont réduits aux champs utiles, conservés temporairement et supprimés après traitement.
  4. 4.Restriction d'accès : l'accès administrateur à l'environnement de production est limité à nos opérateurs. Les écrans d'administration ne sont accessibles qu'au personnel authentifié par Shopify.
  5. 5.Journalisation des accès : les consultations de bordereaux d'expédition (adresses et téléphones) et les téléchargements d'exports de données client sont enregistrés avec l'ID du membre du personnel, le nombre et l'heure, et conservés 365 jours (sans enregistrer les données personnelles).
  6. 6.Séparation des données de production et de test : les tests sont réalisés dans un environnement d'hébergement, une base de données et une app Shopify distincts, avec des boutiques de développement ; les données de production ne sont pas utilisées pour les tests.
  7. 7.Authentification : les comptes des opérateurs utilisent des mots de passe robustes et l'authentification à deux facteurs est activée.
Section 06

Instructions et coopération du Marchand

  1. 1.Nous considérons les paramètres de l'App et les actions du Marchand via Shopify comme des instructions de traitement.
  2. 2.Lorsqu'un acheteur demande l'accès, la rectification ou l'effacement, nous répondons via customers/data_request et customers/redact de Shopify. Les données communiquées peuvent être téléchargées pendant 7 jours depuis « Demandes de données client » dans les écrans d'administration.
Section 07

Notification des violations de données personnelles

  1. 1.Lorsque nous avons connaissance d'une violation de données personnelles ou d'un soupçon de violation, nous en informons Shopify dans les 24 heures.
  2. 2.Nous informons les Marchands concernés dans les meilleurs délais et au plus tard 72 heures après en avoir eu connaissance, avec les éléments suivants dans la mesure où ils sont connus : date et nature de l'incident, données concernées et nombre estimé d'enregistrements, mesures prises, actions à mener par le Marchand et notre contact. Les compléments d'information sont envoyés dès qu'ils sont disponibles.
  3. 3.Les notifications sont envoyées à l'adresse e-mail enregistrée pour la boutique Shopify du Marchand.
  4. 4.Nous contenons les incidents, les analysons, rétablissons le service et prévenons leur répétition selon notre procédure interne de réponse aux incidents, et en conservons une trace.
Section 08

Suppression en fin de contrat

  1. 1.Lorsque le Marchand désinstalle l'App, nous supprimons les données de cette boutique dès réception de l'événement. Il en va de même à la réception de shop/redact.
  2. 2.Les copies restant dans les instantanés automatiques disparaissent en 5 jours au plus. Dans tous les cas, toutes les copies sont effacées dans les 30 jours suivant la désinstallation.
  3. 3.Nous pouvons conserver des agrégats anonymes ne contenant aucune donnée personnelle et ne permettant pas d'identifier la boutique.
Section 09

Coopération aux audits

  1. 1.À la demande du Marchand, nous fournissons les informations démontrant le respect du présent Accord (le présent Accord, les durées de conservation, une description des mesures de sécurité et le nombre de traces d'accès).
  2. 2.Les audits sur site sont soumis à un accord écrit préalable, à un préavis de 30 jours ainsi qu'à un périmètre et une fréquence raisonnables (au plus une fois par an), aux frais du Marchand.
Section 10

Transferts internationaux

Les données sont en principe traitées au Japon (région de Tokyo de Fly.io et de Resend). Certains sous-traitants ultérieurs ont leur siège aux États-Unis et peuvent accéder aux données depuis l'étranger pour la maintenance et la gestion des incidents. Pour les données d'acheteurs de l'EEE et du Royaume-Uni, les transferts reposent sur des clauses contractuelles types (CCT) conclues avec les sous-traitants ou sur d'autres mécanismes de transfert licites.

Section 11

Ordre de priorité

En cas de contradiction entre le présent Accord et les Conditions d'utilisation concernant le traitement des données personnelles, le présent Accord prévaut.

Fin du document