Article 28 RGPD
Accord de
traitement
de donnees.
Dernière mise à jour : 8 mai 2026 · Document à signer entre Fidelity (sous-traitant) et le restaurateur (responsable de traitement).
Comment signer ce DPA ? Imprime cette page, complète tes coordonnées en bas, signe, scanne, envoie à rgpd@fidelity.app. On contre-signe sous 48 h ouvrées et on te renvoie le PDF signé. Aucun frais.
1. Objet
Le présent Accord de Traitement de Données (ci-après le « DPA ») encadre les obligations respectives du Sous-Traitant (« Fidelity ») et du Responsable de Traitement (« le Restaurateur »), conformément à l'article 28 du Règlement Général sur la Protection des Données (UE 2016/679, ci-après le « RGPD »).
Il s'applique à toutes les données personnelles traitées par Fidelity dans le cadre de la fourniture du service de programme de fidélité, conformément aux Conditions Générales d'Utilisation.
2. Nature, objet et durée du traitement
Objet :gestion d'un programme de fidélité dématérialisé pour les clients du Restaurateur, comprenant une carte à points, à tampons, une roulette, des campagnes push et la facturation associée.
Nature : stockage, organisation, structuration, consultation, modification, communication par transmission (notification push, Apple/Google Wallet) et suppression.
Durée :aussi longtemps que dure l'abonnement, augmentée d'un délai de 30 jours après résiliation pour permettre une réversibilité, puis suppression définitive (sauvegardes incluses, max 90 jours).
3. Catégories de personnes concernées et de données
Personnes concernées :
- Clients finaux du Restaurateur (consommateurs)
- Personnel du Restaurateur (caissiers, gérants)
- Le Restaurateur lui-même (responsable du compte)
Catégories de données :
- Données d'identification : prénom, numéro de téléphone, email (optionnel), date de naissance (optionnelle)
- Données d'usage : historique des passages, points cumulés, tampons, récompenses débloquées, jeux de roulette
- Données techniques : device token (hashé), cookies de session
- Pas de données bancaires : les paiements clients se font en caisse, hors Fidelity
4. Obligations de Fidelity (Sous-Traitant)
- Traiter les données uniquement sur instruction documentée du Restaurateur
- Garantir la confidentialité (engagement contractuel des employés)
- Mettre en place les mesures de sécurité décrites en section sécurité (TLS 1.3, RLS PostgreSQL, hashage bcrypt du code caissier, isolation par RLS)
- Assister le Restaurateur dans l'exercice des droits des personnes concernées
- Notifier toute violation de données dans les 72 h (art. 33 RGPD)
- Supprimer ou retourner les données à l'issue de la prestation, dans les conditions du § 2
- Mettre à disposition les informations nécessaires aux audits
5. Sous-traitants ultérieurs
Fidelity recourt aux sous-traitants suivants :
- Supabase Inc. (États-Unis, hébergement EU eu-west-3) — base de données + authentification — DPA disponible publiquement
- Vercel Inc. (États-Unis, hébergement EU fra1) — hébergement web et API — DPA disponible publiquement
- Stripe Payments Europe Ltd. (Irlande) — facturation récurrente — DPA standard sectoriel
- Apple Inc. (États-Unis) — notifications push iOS via APNs — pas de stockage de payload personnel côté Apple
- Google LLC (États-Unis) — notifications push Android via FCM — idem
Toute modification de cette liste est notifiée au Restaurateur au moins 30 jours avant entrée en vigueur, lui permettant de s'y opposer. Tous les sous-traitants ultérieurs sont soumis aux mêmes obligations RGPD que Fidelity.
6. Transferts hors UE
Les données ne sont stockées que dans des datacenters situés en Union Européenne (Supabase eu-west-3, Vercel fra1). Aucun transfert hors UE n'a lieu pour le stockage. Les notifications push transitent par Apple/Google selon les Standard Contractual Clauses (SCC) en vigueur.
7. Droits des personnes concernées
Le Restaurateur peut exercer les droits RGPD de ses clients finaux directement depuis le tableau de bord (export CSV pour le droit à la portabilité, suppression de compte pour le droit à l'oubli) ou par email à rgpd@fidelity.app. Fidelity assiste le Restaurateur sous 30 jours.
8. Audit & contrôle
Fidelity met à disposition les informations nécessaires pour démontrer le respect du présent DPA, et autorise le Restaurateur ou un auditeur mandaté à mener des audits, dans la limite d'un audit par an et avec un préavis de 30 jours.
9. Responsabilité & limites
La responsabilité de Fidelity est plafonnée au montant des redevances perçues sur les 12 derniers mois, conformément aux CGU. Les obligations RGPD ne créent pas de garantie supplémentaire au-delà du cadre légal.
10. Loi applicable et juridiction
Le présent DPA est régi par le droit français. Tout litige relatif à son interprétation ou à son exécution relève de la compétence exclusive des tribunaux de Paris, sous réserve des dispositions impératives applicables aux consommateurs.
Signatures
Le Sous-Traitant
Fidelity
Représenté par : Marwan Bachite
Date : ____________________
Signature :
Le Responsable de Traitement
____________________ (Restaurant)
Représenté par : ____________________
Date : ____________________
Signature :
Voir aussi : Sécurité & RGPD · CGU · Mentions légales

