Accord de traitement des données (DPA)

Annexe aux CGV/CGU — conforme à l'article 28 du RGPD · Spinzy — ML GROUP SRL

1. Objet

Le présent accord encadre le traitement, par ML GROUP SRL (le « Sous-traitant »), des données à caractère personnel pour le compte du Client (le « Responsable du traitement »), dans le cadre de la fourniture du service Spinzy. Il complète les Conditions Générales de Vente et d'Utilisation et prévaut, sur les seules questions de protection des données, en cas de contradiction.

2. Rôles des parties

2.1. Le Client est responsable du traitement des données de ses clients finaux collectées via la roue.

2.2. ML GROUP est sous-traitant : il ne traite ces données que pour fournir le service, sur instructions documentées du Client.

2.3. Le Client garantit disposer d'une base légale valable et avoir recueilli les consentements requis auprès de ses clients finaux.

3. Description du traitement (Annexe 1)

  • Nature et finalité : hébergement et traitement des participations au jeu, collecte de contacts, envoi de coupons, gestion des avis et campagnes automatisées.
  • Durée : durée du contrat, puis suppression ou restitution selon l'article 9.
  • Catégories de personnes : clients finaux (« Joueurs ») du Client.
  • Catégories de données : identité (prénom, nom), coordonnées (e-mail, éventuellement téléphone), date d'anniversaire, données de participation et de gain. Aucune donnée sensible (article 9 du RGPD).

4. Obligations du Sous-traitant

ML GROUP s'engage à :

  • a. ne traiter les données que sur instructions documentées du Client (les présentes et l'usage du service en tenant lieu), y compris pour les transferts ;
  • b. garantir la confidentialité en s'assurant que les personnes autorisées à traiter les données y sont tenues ;
  • c. mettre en œuvre les mesures de sécurité appropriées (article 32 du RGPD — voir Annexe 2) ;
  • d. respecter les conditions de recours à un sous-traitant ultérieur (article 5) ;
  • e. assister le Client, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes (articles 15 à 22) et pour ses obligations de sécurité, de notification de violations et d'analyses d'impact (articles 32 à 36) ;
  • f. au choix du Client, supprimer ou restituer les données en fin de contrat (article 9) ;
  • g. mettre à disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 et permettre des audits raisonnables ;
  • h. informer immédiatement le Client si une instruction constitue, selon lui, une violation du RGPD ou de la législation applicable.

5. Sous-traitants ultérieurs

5.1. Le Client autorise ML GROUP à recourir aux sous-traitants ultérieurs suivants :

  • Supabase — base de données, authentification, stockage ;
  • Vercel — hébergement et diffusion de l'application ;
  • Resend — envoi des courriels ;
  • Stripe — paiement (traite principalement les données du Client, non des Joueurs).

6. Transferts hors Union européenne

Tout transfert en dehors de l'Espace économique européen est encadré par des garanties appropriées (clauses contractuelles types de la Commission européenne et/ou Data Privacy Framework UE–États-Unis), conformément au chapitre V du RGPD.

7. Violations de données

ML GROUP notifie au Client sans retard injustifié après en avoir pris connaissance toute violation de données affectant les données traitées pour son compte, avec les informations utiles pour permettre au Client de respecter ses propres obligations (articles 33 et 34 du RGPD).

8. Assistance et registre

ML GROUP tient à disposition du Client les éléments relatifs aux traitements réalisés pour son compte, aux fins du registre des activités de traitement du Client (article 30 du RGPD).

9. Sort des données en fin de contrat

À la cessation du service, ML GROUP, au choix du Client exprimé dans un délai de 30 jours, restitue les données (export) ou les supprime, ainsi que les copies existantes, sauf obligation légale de conservation.

10. Durée

Le présent accord s'applique pendant toute la durée du traitement des données pour le compte du Client.

Annexe 2 — Mesures techniques et organisationnelles de sécurité

  • Chiffrement des mots de passe et des communications (HTTPS/TLS) ;
  • Contrôle d'accès et cloisonnement des données par des règles d'accès au niveau de la base (chaque Client n'accède qu'à ses propres données) ;
  • Hébergement chez des prestataires certifiés, au sein de l'UE lorsque disponible ;
  • Sauvegardes et journalisation ;
  • Accès restreint au personnel autorisé, soumis à une obligation de confidentialité.