Accord de traitement des données (DPA)
Date d'entrée en vigueur : 7 octobre 2026
Le présent Accord de traitement des données (l'« Accord ») est une annexe aux Conditions d'utilisation de SellRules. En installant et en continuant d'utiliser l'App, le marchand est réputé avoir accepté le présent Accord.
Si vous avez besoin d'un exemplaire signé séparément, écrivez à [email protected]. Nous vous fournirons une version signée au contenu identique.
Parties et rôles
- 1.Le présent Accord régit le traitement des données personnelles lié à la fourniture de l'app Shopify « SellRules » (l'« App ») entre le marchand qui installe l'App (le « Marchand ») et JizaiDev, fournisseur de l'App (« nous »).
- 2.Le Marchand est le responsable du traitement des données personnelles des acheteurs, et nous sommes le sous-traitant qui les traite sur instruction du Marchand.
- 3.Notre contact : [email protected]
Finalités du traitement
Nous traitons les données personnelles uniquement pour les finalités suivantes.
- 1.Appliquer des règles de vente par produit (précommande, fabrication sur commande, comportement en rupture de stock, limites d'achat, paiement avec acompte/solde) à la boutique, au checkout et au traitement des commandes
- 2.Envoyer des e-mails de notification aux acheteurs (confirmation de précommande, retard, expédition, retour en stock, demande de paiement du solde)
- 3.Suivre l'avancement des précommandes et des commandes sur mesure, et imprimer les bordereaux d'expédition
- 4.Évaluer les limites d'achat (par commande et par client, éligibilité selon les tags client)
- 5.Répondre aux demandes d'accès et de suppression de Shopify (customers/data_request, customers/redact, shop/redact)
- 6.Gérer les incidents de l'App et prévenir les abus
Types de données traitées
| Catégorie | Données | Finalité principale | Conservation |
|---|---|---|---|
| Coordonnées de l'acheteur | Adresse e-mail, langue | E-mails de notification | Conservées (durée selon la section 6 de la Politique de confidentialité) |
| Identifiants de l'acheteur | ID client, ID de commande et numéro de commande Shopify | Limites d'achat, suivi des commandes | Conservés |
| Contenu de l'achat | Produits, variantes, quantités, montants, conditions de paiement | Suivi des commandes, paiement avec acompte/solde | Conservé |
| Informations de livraison et de facturation | Adresse de livraison, adresse de facturation, téléphone, nom | Impression des bordereaux d'expédition | Non conservées (récupérées auprès de Shopify uniquement à l'affichage) |
| Inscriptions à la liste d'attente | Adresse e-mail, produit concerné | Alertes de retour en stock | Conservées (1 an après la dernière mise à jour ; supprimées sur demande ou à la désinstallation) |
| Personnel du marchand | ID du membre du personnel Shopify | Traces d'activité et d'accès, autorisations de l'intégration IA externe | Conservé |
Sous-traitants ultérieurs
Le Marchand accepte que nous fassions appel aux sous-traitants ultérieurs suivants.
| Sous-traitant | Finalité | Données traitées | Localisation |
|---|---|---|---|
| Fly.io, Inc. | Hébergement et base de données de l'App (volume chiffré), instantanés automatiques | Toutes les données conservées par l'App | Région de Tokyo (nrt) |
| Resend | Envoi des e-mails de notification | Adresse du destinataire, objet, contenu | Région d'envoi ap-northeast-1 (Tokyo) ; société basée aux États-Unis |
| Shopify | Système de référence des commandes et clients, webhooks, Shopify Functions, Flow | Données de la boutique du Marchand | Selon les conditions de Shopify |
| Cloudflare, Inc. | DNS du domaine d'envoi jizai.dev | Aucune donnée personnelle | — |
Nous exploitons en interne un service de réception des retours (desk-api.jizai.dev ; les pièces jointes sont stockées sur Cloudflare R2). Il ne traite que les retours envoyés volontairement par le Marchand et ne reçoit aucune donnée personnelle d'acheteur.
Lorsque nous ajoutons ou modifions un sous-traitant ultérieur, nous en informons le Marchand au moins 30 jours à l'avance par un avis dans l'App ou à son adresse e-mail enregistrée. En cas d'objection, le Marchand peut désinstaller l'App ; les données sont alors supprimées conformément à la section 8.
Mesures de sécurité
- 1.Chiffrement en transit : l'App n'accepte que les connexions HTTPS. Les communications avec Shopify et Resend sont également chiffrées en TLS.
- 2.Chiffrement au repos : la base de données se trouve sur un volume Fly.io chiffré, et les instantanés automatiques sont également chiffrés. Les données d'autorisation de l'intégration IA externe sont en outre chiffrées avec AES-GCM.
- 3.Conservation minimale : les adresses de livraison et numéros de téléphone ne sont pas conservés. Les webhooks de commande sont réduits aux champs utiles, conservés temporairement et supprimés après traitement.
- 4.Restriction d'accès : l'accès administrateur à l'environnement de production est limité à nos opérateurs. Les écrans d'administration ne sont accessibles qu'au personnel authentifié par Shopify.
- 5.Journalisation des accès : les consultations de bordereaux d'expédition (adresses et téléphones) et les téléchargements d'exports de données client sont enregistrés avec l'ID du membre du personnel, le nombre et l'heure, et conservés 365 jours (sans enregistrer les données personnelles).
- 6.Séparation des données de production et de test : les tests sont réalisés dans un environnement d'hébergement, une base de données et une app Shopify distincts, avec des boutiques de développement ; les données de production ne sont pas utilisées pour les tests.
- 7.Authentification : les comptes des opérateurs utilisent des mots de passe robustes et l'authentification à deux facteurs est activée.
Instructions et coopération du Marchand
- 1.Nous considérons les paramètres de l'App et les actions du Marchand via Shopify comme des instructions de traitement.
- 2.Lorsqu'un acheteur demande l'accès, la rectification ou l'effacement, nous répondons via customers/data_request et customers/redact de Shopify. Les données communiquées peuvent être téléchargées pendant 7 jours depuis « Demandes de données client » dans les écrans d'administration.
Notification des violations de données personnelles
- 1.Lorsque nous avons connaissance d'une violation de données personnelles ou d'un soupçon de violation, nous en informons Shopify dans les 24 heures.
- 2.Nous informons les Marchands concernés dans les meilleurs délais et au plus tard 72 heures après en avoir eu connaissance, avec les éléments suivants dans la mesure où ils sont connus : date et nature de l'incident, données concernées et nombre estimé d'enregistrements, mesures prises, actions à mener par le Marchand et notre contact. Les compléments d'information sont envoyés dès qu'ils sont disponibles.
- 3.Les notifications sont envoyées à l'adresse e-mail enregistrée pour la boutique Shopify du Marchand.
- 4.Nous contenons les incidents, les analysons, rétablissons le service et prévenons leur répétition selon notre procédure interne de réponse aux incidents, et en conservons une trace.
Suppression en fin de contrat
- 1.Lorsque le Marchand désinstalle l'App, nous supprimons les données de cette boutique dès réception de l'événement. Il en va de même à la réception de shop/redact.
- 2.Les copies restant dans les instantanés automatiques disparaissent en 5 jours au plus. Dans tous les cas, toutes les copies sont effacées dans les 30 jours suivant la désinstallation.
- 3.Nous pouvons conserver des agrégats anonymes ne contenant aucune donnée personnelle et ne permettant pas d'identifier la boutique.
Coopération aux audits
- 1.À la demande du Marchand, nous fournissons les informations démontrant le respect du présent Accord (le présent Accord, les durées de conservation, une description des mesures de sécurité et le nombre de traces d'accès).
- 2.Les audits sur site sont soumis à un accord écrit préalable, à un préavis de 30 jours ainsi qu'à un périmètre et une fréquence raisonnables (au plus une fois par an), aux frais du Marchand.
Transferts internationaux
Les données sont en principe traitées au Japon (région de Tokyo de Fly.io et de Resend). Certains sous-traitants ultérieurs ont leur siège aux États-Unis et peuvent accéder aux données depuis l'étranger pour la maintenance et la gestion des incidents. Pour les données d'acheteurs de l'EEE et du Royaume-Uni, les transferts reposent sur des clauses contractuelles types (CCT) conclues avec les sous-traitants ou sur d'autres mécanismes de transfert licites.
Ordre de priorité
En cas de contradiction entre le présent Accord et les Conditions d'utilisation concernant le traitement des données personnelles, le présent Accord prévaut.