RGPD — Article 28

Accord de sous-traitance de données (DPA)

Annexe aux CGU Commerçants : traitement des données des clients finaux pour le compte des commerces, conformément à l’article 28 du RGPD — Version 1.0.

Dernière mise à jour : 12 juin 2026.

1. Parties

Le sous-traitant : Mohamed Ali El Ouaamari, personne physique agissant sous le nom commercial STAMPZ, Rue Fernande Volral 14, 1090 Jette, Belgique, BCE BE 0800.614.442 (« Stampz »).

Le responsable du traitement : le commerçant titulaire d’un compte Stampz (le « Client »), tel qu’identifié à l’inscription.

Le présent accord est accepté électroniquement lors de la création du compte et fait partie intégrante des CGU. La version, la date et l’horodatage de l’acceptation sont conservés à titre de preuve.

2. Objet, durée, nature et finalité du traitement

  • Objet : traitement des données personnelles des clients finaux du Client nécessaires au fonctionnement du programme de fidélité digital.
  • Durée : durée du contrat de service, plus la période de suppression prévue à l’article 10.
  • Nature : collecte (formulaire d’inscription), enregistrement, structuration, conservation, consultation, mise à jour des passes, envoi de notifications sur instruction, segmentation paramétrée par le Client, effacement.
  • Finalité : exécution du programme de fidélité du Client (tampons, récompenses, notifications, statistiques).

3. Catégories de données et de personnes concernées

  • Personnes concernées : clients finaux du Client (consommateurs, 16 ans et plus).
  • Données : identification (prénom, nom, e-mail, téléphone facultatif, date de naissance facultative) ; données de fidélité (tampons, récompenses, dates de visite, segment) ; données techniques (jeton de pass, jeton push, IP à l’inscription).
  • Aucune donnée sensible (art. 9 RGPD) n’est traitée. Le Client s’interdit d’en faire collecter via le Service.

4. Obligations de Stampz (sous-traitant)

Stampz s’engage à :

  1. Instructions — ne traiter les données que sur instruction documentée du Client (la configuration du dashboard et l’utilisation des fonctionnalités valent instructions), sauf obligation légale, auquel cas Stampz en informe le Client sauf interdiction légale.
  2. Confidentialité — garantir que toute personne autorisée à traiter les données est soumise à une obligation de confidentialité.
  3. Sécurité (art. 32) — mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe B.
  4. Sous-traitance ultérieure — recourir uniquement aux sous-traitants ultérieurs listés en Annexe A. Toute modification de cette liste est notifiée au Client (e-mail ou dashboard) au moins 15 jours avant, le Client pouvant s’y opposer pour motif légitime ; à défaut d’accord, il peut résilier le service.
  5. Droits des personnes — assister le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d’exercice de droits (accès, rectification, effacement, portabilité, opposition). Toute demande reçue directement par Stampz est transmise au Client sans délai injustifié.
  6. Assistance — assister le Client dans le respect de ses obligations au titre des articles 32 à 36 RGPD (sécurité, notification de violations, analyses d’impact), compte tenu des informations dont Stampz dispose.
  7. Violation de données — notifier au Client toute violation de données personnelles sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance, avec les informations utiles à la notification éventuelle de l’APD (72 h) et des personnes concernées.
  8. Sort des données — au terme du contrat, supprimer ou restituer les données selon le choix du Client (art. 10).
  9. Audit — mettre à la disposition du Client toute information nécessaire à la démonstration de la conformité, et permettre un audit (au maximum une fois par an, sur préavis de 30 jours, à la charge du Client, sans accès aux données d’autres clients). Les rapports et certifications des sous-traitants ultérieurs peuvent en tenir lieu.
  10. Registre — tenir le registre des catégories d’activités de traitement (art. 30.2).

5. Obligations du Client (responsable du traitement)

Le Client : (a) garantit disposer d’une base légale valable pour chaque traitement instruit (consentement pour les notifications et l’offre anniversaire, recueilli via le formulaire d’inscription) ; (b) fait son affaire de l’information des personnes concernées (art. 13) ; (c) s’interdit d’instruire un traitement contraire au RGPD — Stampz l’informe si une instruction lui paraît illicite ; (d) répond aux demandes d’exercice de droits qui lui sont adressées ; (e) garantit l’exactitude des données qu’il saisit ou importe.

6. Transferts hors EEE

Les données principales sont hébergées dans l’EEE (Supabase — AWS eu-west-1, Irlande). Certains sous-traitants ultérieurs (Annexe A) impliquent des transferts vers les États-Unis, encadrés par le EU-US Data Privacy Framework ou les Clauses Contractuelles Types (décision 2021/914), complétées le cas échéant de mesures supplémentaires. Stampz ne procède à aucun autre transfert sans l’encadrement requis par le chapitre V du RGPD.

7. Responsabilité

Chaque partie répond des dommages causés par un traitement contraire au RGPD dans les conditions de l’article 82 RGPD. La responsabilité contractuelle de Stampz au titre du présent DPA est soumise aux limitations des CGU, sans préjudice des droits des personnes concernées.

8. Durée

Le présent accord prend effet à l’acceptation des CGU et demeure en vigueur tant que Stampz traite des données pour le compte du Client.

9. Modification

Toute nouvelle version du DPA est notifiée au Client et soumise à ré-acceptation lors de la connexion suivante au dashboard. L’historique des versions acceptées est conservé.

10. Sort des données en fin de contrat

À la résiliation, le Client peut exporter ses données (CSV) depuis le dashboard avant la date d’effet. Sauf instruction contraire ou obligation légale de conservation, Stampz supprime l’ensemble des données des clients finaux dans les 30 jours suivant la fin du contrat et le confirme sur demande.

11. Droit applicable

Droit belge. Tribunaux de l’arrondissement judiciaire de Bruxelles.

Annexe A — Sous-traitants ultérieurs autorisés

Sous-traitantFonctionLocalisationGarantie de transfert
Supabase, Inc.Base de données, authentification, stockageEEE — AWS eu-west-1 (Irlande)— (EEE)
Vercel Inc.Hébergement applicatifÉtats-UnisDPF / CCT
Apple Inc.Distribution des passes Apple Wallet, push APNsÉtats-UnisDPF
Google LLCDistribution des passes Google WalletÉtats-UnisDPF
ResendE-mails transactionnelsÉtats-UnisCCT
Upstash, Inc.Limitation de débit (anti-abus)États-UnisCCT
Functional Software, Inc. (Sentry)Suivi des erreurs techniquesÉtats-UnisDPF
PostHog, Inc.Mesure d’audienceEEE — EU Cloud (Francfort)— (EEE)

Annexe B — Mesures de sécurité (art. 32)

  • Chiffrement TLS 1.2+ en transit ; chiffrement au repos chez les hébergeurs.
  • Chiffrement applicatif AES-256-GCM des certificats et secrets sensibles.
  • Mots de passe et codes PIN hachés (fonctions de dérivation éprouvées) ; jamais stockés en clair.
  • Cloisonnement strict des données entre clients : Row Level Security au niveau base de données, contrôles d’accès applicatifs par locataire.
  • Authentification par session sécurisée (cookies httpOnly) ; sessions employés limitées dans le temps.
  • Limitation de débit sur les points d’entrée publics ; protection anti-bruteforce.
  • Journalisation des actions critiques ; supervision des erreurs ; alerting.
  • Sauvegardes régulières de la base de données ; procédure de restauration.
  • Principe du moindre privilège pour les accès d’administration ; accès admin nominatif.
  • Validation et assainissement des entrées (schémas de validation côté serveur).

Une question sur ce document ? contact@stampz.be