Le présent Accord de traitement des données ("DPA") fait partie intégrante des Conditions générales d'utilisation entre vous ("Responsable de traitement") et Juan José Camacho ("Sous-traitant") et s'applique chaque fois que le Sous-traitant traite des données personnelles pour votre compte dans le cadre de la fourniture du service QR Branding.
1. Parties
Responsable de traitement : la personne physique ou morale ayant accepté les Conditions générales. Sous-traitant : Juan José Camacho, enregistré à 04005, Almería, Espagne, contact support@qr-branding.com.
2. Objet et durée
Le Sous-traitant traite les données personnelles uniquement pour exploiter le service QR Branding : gestion des comptes, génération de QR, accès à l'API, réconciliation de facturation et support client. Le traitement dure le temps du compte du Responsable, plus les périodes de conservation décrites en Section 11.
3. Nature et finalité du traitement
Stockage, récupération, transmission et suppression des données personnelles nécessaires pour générer des codes QR, livrer des téléchargements payants, authentifier les appels API, envoyer des e-mails transactionnels et payer les commissions d'affiliation.
4. Catégories de personnes concernées et de données
- Personnes concernées : utilisateurs finaux du Responsable, salariés du Responsable, le Responsable lui-même.
- Catégories : adresse e-mail, adresse IP, langue du navigateur, pays (déduit de l'IP), métadonnées d'achat, identifiants d'affiliation.
5. Instructions du Responsable
Le Sous-traitant ne traite les données personnelles que sur instructions documentées du Responsable, y compris en matière de transferts vers des pays tiers. Les présentes Conditions, la Politique de confidentialité et toute instruction écrite envoyée à support@qr-branding.com constituent les instructions documentées.
6. Confidentialité
Le personnel autorisé à traiter des données personnelles est soumis à des obligations de confidentialité équivalentes à celles de l'article 28(3)(b) du RGPD.
7. Mesures de sécurité
Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, dont le chiffrement en transit (TLS 1.2+) et au repos (AES-256), des contrôles d'accès au moindre privilège, la journalisation d'audit, la rotation des secrets et la revue régulière des certifications des fournisseurs (SOC 2 / ISO 27001 lorsque disponibles).
8. Sous-traitants ultérieurs
Le Responsable autorise les catégories de sous-traitants ultérieurs suivantes. La liste complète et nominative (avec entité juridique et région) est publiée sur /subprocessors et mise à jour à chaque changement de sous-traitant ultérieur :
- Notre Merchant of Record (prestataire de paiement enregistré dans l'UE) — facturation, remboursements, reversement des taxes.
- Notre fournisseur d'e-mail transactionnel — envoi des reçus et des e-mails de compte.
- Notre fournisseur de CDN + runtime edge — hébergement du frontend, CDN des ressources, stockage objet.
- Notre fournisseur de base de données Postgres gérée (région USA) — registre des commandes et des crédits.
- Notre fournisseur de cache géré + compteurs de limite de débit — cache, limites de débit, idempotence des webhooks.
- Notre hébergeur de fonctions serverless (Microsoft Azure West Europe) — calcul du moteur et télémétrie applicative.
- Fournisseurs LLM tiers (sollicités uniquement lorsque l'utilisateur final accepte explicitement la génération IA) — le fournisseur utilisé pour chaque requête est journalisé pour le rapprochement des coûts.
Chaque sous-traitant ultérieur est lié par un accord écrit imposant des obligations de protection des données équivalentes au présent DPA. Le Sous-traitant informera le Responsable de tout changement prévu de sous-traitant ultérieur avec un préavis d'au moins 30 jours via la page /subprocessors et permettra au Responsable de s'y opposer pour des motifs raisonnables.
9. Transferts internationaux
Lorsque des données personnelles sont transférées hors de l'EEE, le Sous-traitant s'appuie sur les Clauses Contractuelles Types de la Commission européenne (Décision 2021/914) et les mesures supplémentaires applicables.
10. Demandes des personnes concernées
Le Sous-traitant assiste le Responsable pour répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, opposition) sans retard injustifié, en fournissant les outils et informations nécessaires.
11. Notification de violation
Le Sous-traitant notifie le Responsable sans retard injustifié et en tout état de cause dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles, en fournissant les informations requises par l'article 33(3) du RGPD.
12. Audit, durée et résiliation
Le Responsable peut, au plus une fois par année civile et à ses frais, vérifier la conformité au présent DPA en examinant les certifications des fournisseurs ou par un auditeur tiers convenu mutuellement sous obligation de confidentialité. Le présent DPA prend fin automatiquement avec les Conditions générales sous-jacentes ; à la résiliation, le Sous-traitant supprime ou restitue toutes les données personnelles dans un délai de 90 jours, sauf obligation légale de conservation.