Accord de traitement des données (art. 28 RGPD)
Version 2026-08 · Dernière mise à jour : 22 août 2026
Le présent accord (« DPA ») encadre le traitement, par Fixium, des données personnelles que la boutique cliente saisit dans son espace au sujet de ses propres clients. Il fait partie intégrante des conditions générales et s'applique sans signature séparée ; une version signée peut être établie sur demande.
Imprimez ou enregistrez cette page en PDF pour la joindre à votre registre des traitements.
1. Parties
- Responsable de traitement
- La boutique cliente titulaire de l'espace Fixium (« le Client »), telle qu'identifiée dans ses réglages.
- Sous-traitant
- (information en cours de publication), éditeur de Fixium (« Fixium »).
- Contact données personnelles
- contact@fixium.fr
2. Objet, durée, nature et finalités
- Objet : hébergement, stockage, traitement et mise à disposition des données via le service Fixium, sur instructions documentées du Client (les présentes, les CGV et l'utilisation des fonctions du service).
- Durée : celle de l'abonnement, prolongée du délai de conservation prévu à l'article 9.
- Nature : collecte (saisie par le Client), enregistrement, conservation, consultation, communication par transmission (SMS, e-mail, lien de suivi), sauvegarde, export, effacement.
- Finalités : gestion des réparations et interventions, relation client, devis, facturation et encaissement, notifications de suivi, statistiques internes à la boutique.
3. Catégories de données et de personnes
| Personnes concernées | Catégories de données |
|---|---|
| Clients finaux de la boutique (particuliers et professionnels) | Identité, coordonnées (téléphone, e-mail, adresse), consentements aux notifications, historique des dossiers, devis, factures, paiements, notes de suivi |
| Appareils confiés | Marque, modèle, numéro de série ou IMEI, état, accessoires, code d'accès temporaire (chiffré), photos et documents joints |
| Utilisateurs de la boutique | Nom, e-mail, rôle, actions réalisées dans l'espace (traçabilité) |
Aucune donnée dite sensible (article 9 du RGPD) n'est requise par le service ; le Client s'abstient d'en saisir dans les champs libres.
4. Obligations du sous-traitant
Fixium s'engage à :
- ne traiter les données que sur instruction documentée du Client et pour les finalités ci-dessus, sauf obligation légale, auquel cas elle en informe le Client avant le traitement, sauf interdiction légale ;
- veiller à ce que les personnes autorisées à traiter les données soient tenues à une obligation de confidentialité et formées à la protection des données ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 6 ;
- respecter les conditions de recours à des sous-traitants ultérieurs (article 5) ;
- aider le Client à répondre aux demandes d'exercice des droits et à respecter ses obligations de sécurité, de notification et d'analyse d'impact (article 8) ;
- supprimer ou restituer les données au terme de la prestation (article 9) ;
- mettre à disposition les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits (article 10) ;
- informer immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données ;
- tenir un registre des catégories d'activités de traitement effectuées pour le compte du Client.
5. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Fixium leur impose, par contrat, des obligations de protection des données équivalentes aux présentes et demeure pleinement responsable envers le Client de l'exécution de leurs obligations.
| Sous-traitant ultérieur | Rôle | Localisation | Garanties |
|---|---|---|---|
| Hostinger International Ltd | Hébergement de l'application, de la base de données et des fichiers | Serveurs à Francfort-sur-le-Main, Allemagne (Union européenne) | Contrat de sous-traitance, données conservées dans l'Union européenne |
| Stripe Payments Europe Ltd | Paiement des abonnements Fixium et encaissements en ligne proposés par les boutiques | Irlande (Union européenne) ; transferts encadrés vers Stripe Inc. (États-Unis) | Clauses contractuelles types de la Commission européenne, certification PCI DSS |
| Resend | Envoi des e-mails transactionnels (compte, devis, notifications SAV) | États-Unis, avec acheminement possible depuis l'Union européenne | Clauses contractuelles types de la Commission européenne |
| BulkGate | Envoi des SMS de suivi de réparation | République tchèque (Union européenne) | Contrat de sous-traitance, données traitées dans l'Union européenne |
| Cloudflare TurnstileSi activé | Protection anti-robot du formulaire d'inscription | États-Unis et Union européenne (réseau mondial) | Clauses contractuelles types de la Commission européenne ; activé uniquement si l'éditeur le configure |
| Sentry ou GlitchTip (suivi des erreurs techniques)Si activé | Réception des erreurs applicatives pour maintenance corrective | Union européenne ou États-Unis selon l'instance choisie par l'éditeur | Clauses contractuelles types si hors Union européenne ; activé uniquement si l'éditeur le configure |
Tout ajout ou remplacement de sous-traitant ultérieur est notifié au Client par e-mail au moins 30 jours avant sa prise d'effet. Le Client peut s'y opposer par écrit pour motif légitime ; à défaut d'accord, il peut résilier l'abonnement sans frais avant la prise d'effet.
6. Mesures de sécurité
- Hébergement par Hostinger International Ltd sur des serveurs situés à Francfort-sur-le-Main, Allemagne (Union européenne) ; données conservées dans l'Union européenne.
- Chiffrement des communications (HTTPS) ; mots de passe hachés ; vérification de l'e-mail.
- Chiffrement en base des codes d'accès temporaires des appareils (AES-256-GCM, clé gérée hors de la base de données).
- Cloisonnement strict des espaces : chaque requête est filtrée par l'identifiant de l'organisation.
- Gestion des droits par rôle ; révocation immédiate des accès par le Client.
- Sauvegardes quotidiennes chiffrées ; procédure de restauration rejouée chaque semaine sur une base de test.
- Journalisation des connexions, des exports et des actions sensibles ; limitation de débit ; suivi des erreurs sans contenu de dossier.
- Accès de l'équipe Fixium aux espaces clients limité au support, nominatif et tracé.
7. Violation de données
Fixium notifie au Client toute violation de données personnelles affectant son espace dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, par e-mail à l'adresse du gérant. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Fixium assiste le Client pour ses propres notifications à la CNIL et aux personnes concernées.
8. Assistance au responsable de traitement
Le service permet au Client de répondre lui-même à la plupart des demandes : consultation et correction des fiches, export des données, désinscription des notifications, suppression d'une fiche client lorsque la loi le permet. Pour le reste, Fixium apporte son assistance dans un délai compatible avec le délai légal d'un mois, et fournit les informations nécessaires aux analyses d'impact du Client.
9. Sort des données en fin de contrat
À la fin de l'abonnement, le Client peut exporter ses données depuis le service ou obtenir un export complet sur demande pendant 30 jours. Les données sont conservées 90 jours à compter de la fin ou de la suspension de l'abonnement, puis supprimées ou anonymisées, à l'exception des factures, tickets et avoirs émis, conservés pendant la durée légale (dix ans) sous une forme inaltérable. Les copies de sauvegarde sont écrasées selon leur cycle de rotation.
10. Audit et documentation
Fixium met à disposition du Client, sur demande écrite, la documentation permettant de démontrer le respect des présentes (description des mesures de sécurité, liste des sous-traitants, registre). Le Client peut faire réaliser, au plus une fois par an sauf violation avérée, un audit par un auditeur indépendant tenu à la confidentialité, moyennant un préavis de 30 jours et sans perturber le service ni l'accès aux données d'autres clients.
