Accord de sous-traitance des données
Dernière mise à jour : 6 septembre 2026
Pourquoi cet accord existe
Lorsqu’un marchand connecte sa boutique à LIORA, il nous confie des données personnelles dont il est le responsable de traitement : celles de ses propres clients — noms, adresses de livraison, commandes. Nous ne les traitons que pour lui rendre le service, sur ses instructions.
L’article 28 du RGPD exige que cette relation soit encadrée par un contrat écrit. Ce document en tient lieu. Il est accepté par le client au moment où il connecte sa boutique, et fait partie intégrante du contrat d’abonnement.
Il ne concerne PAS les données du compte du marchand lui-même — son nom, son adresse électronique, son abonnement. Pour celles-là, nous sommes responsables de traitement, et c’est notre Politique de confidentialité qui s’applique.
Objet, durée et nature du traitement
- Objet — la fourniture du service LIORA : synchronisation du catalogue, des stocks, des prix et des commandes de la boutique Shopify du client.
- Durée — celle de l’abonnement, augmentée du délai de récupération de trente jours prévu par les Conditions générales de vente.
- Nature — collecte depuis l’API Shopify, consultation, structuration, mise à disposition dans l’application, et écriture en retour vers la boutique lorsque le client le demande.
- Finalité — permettre au client de gérer son activité commerciale. Aucune autre.
- Personnes concernées — les clients de la boutique du marchand, et les personnes qu’il autorise à utiliser l’application.
- Catégories de données — identité et coordonnées, adresses de livraison et de facturation, contenu et historique des commandes. Aucune donnée sensible au sens de l’article 9 n’est traitée.
Nos engagements
- Agir sur instruction — nous ne traitons ces données que pour exécuter le service, jamais pour notre propre compte, et jamais pour entraîner des modèles.
- Confidentialité — les personnes ayant accès aux données sont tenues à une obligation de confidentialité et n’y accèdent que pour un motif d’exploitation ou d’assistance.
- Sécurité — chiffrement en transit et au repos, cloisonnement par entreprise, journalisation des accès, mots de passe hachés. Le détail figure dans notre Sécurité et réponse aux incidents.
- Assistance — nous aidons le client à répondre aux demandes d’exercice de droits qu’il reçoit, et à mener ses analyses d’impact lorsqu’elles portent sur notre traitement.
- Alerte — nous informons le client sans délai injustifié de toute violation de données le concernant, avec ce que nous en savons, afin qu’il puisse tenir son propre délai de soixante-douze heures.
- Documentation — nous tenons à sa disposition ce qui permet de démontrer le respect de ces engagements, et nous nous prêtons aux audits qu’il diligente, dans des conditions raisonnables et sans compromettre la sécurité des autres clients.
Sous-traitants ultérieurs
Le client autorise le recours aux prestataires suivants, qui interviennent pour notre compte dans l’exécution du service :
- Vercel Inc. — hébergement du site et exécution des traitements, dans l’Union européenne (Paris).
- Neon Inc. — hébergement de la base de données, dans l’Union européenne (Francfort).
- Stripe Payments Europe Ltd — encaissement des abonnements. N’accède pas aux données de la boutique ; ne traite que celles du compte et du paiement.
- Resend Inc. — acheminement des courriels du service. Ne reçoit que l’adresse du destinataire et le contenu du message.
- Scaleway SAS — hébergement de l’application, en France.
Tout changement de cette liste est annoncé au moins trente jours à l’avance par courriel. Le client qui s’y oppose pour un motif tenant à la protection des données peut résilier sans frais, la part non consommée de son abonnement lui étant remboursée.
Transferts hors de l’Union européenne
Les données confiées par les marchands sont hébergées et traitées dans l’Union européenne. Vercel Inc., Stripe et Resend sont des sociétés dont la maison mère est établie aux États-Unis : un accès depuis ce pays, à des fins d’exploitation ou de support, ne peut être exclu. Il est alors encadré par les clauses contractuelles types de la Commission européenne, complétées par les mesures techniques décrites ci-dessus.
Nous préférons signaler cette réserve plutôt que d’affirmer une étanchéité que nous ne pourrions pas démontrer.
À la fin du contrat
Au terme du contrat, le client choisit la restitution ou la suppression des données. À défaut de choix exprimé, elles restent récupérables trente jours, puis sont supprimées de nos systèmes actifs, y compris chez nos sous-traitants ultérieurs.
Les sauvegardes chiffrées peuvent en conserver une copie au-delà de ce délai, le temps de leur rotation. Elles ne sont jamais consultées et sont écrasées automatiquement.
Pour toute question relative à cet accord, écrivez à direction@liora-eu.com.