Parties

Cet accord de traitement des données (DPA) ("Accord") fait partie de l'accord de prestation de services ("Accord principal") entre :

  1. Le Client : la personne physique ou morale qui dispose d'un compte chez Xendy et utilise le Service, ci-après "Responsable du traitement" ou "Client" ; et
  2. Xendy BV, dont le siège social est établi à Oostervelden 62, 6681 WZ Bemmel, Pays-Bas, immatriculée à la Chambre de commerce sous le numéro 72086416, ci-après "Sous-traitant" ou "Xendy".

Considérations

  • Xendy fournit une plateforme de marketing par e-mail permettant au Client de gérer ses contacts, d'envoyer des campagnes d'e-mail et des automatisations, et de mesurer les résultats (« Service »).
  • Dans le cadre de la fourniture du Service, Xendy traite des données personnelles des contacts du Client pour le compte du Client. Le Client est le Responsable du traitement ; Xendy est le Sous-traitant au sens de l'article 4, paragraphe 8, du Règlement général sur la protection des données (« RGPD »).
  • Les parties consignent par le présent accord leurs engagements relatifs à ce traitement, conformément à l'exigence de l'article 28, paragraphe 3, du RGPD.

Article 1 - Définitions

Les termes tels que « données personnelles », « traiter », « personne concernée », « violation de données » (violation de données à caractère personnel) et « autorité de contrôle » ont la signification que le RGPD leur attribue. « Annexe » désigne les annexes du présent Accord, qui en font partie intégrante.

Article 2 - Objet et durée

2.1. Xendy traite, sur instruction du Client, les données personnelles décrites à l'Annexe 1, exclusivement aux fins de la fourniture du Service.

2.2. Le présent Accord s'applique aussi longtemps que l'Accord principal est en vigueur et, au-delà, aussi longtemps que Xendy détient des données personnelles du Client.

2.3. En cas de conflit entre le présent Accord et l'Accord principal, le présent Accord prévaut, dans la mesure où il concerne le traitement des données personnelles.

Article 3 - Instructions et étendue du traitement

3.1. Xendy traite les données à caractère personnel exclusivement sur la base des instructions écrites du Client. L'utilisation du Service (notamment la création de campagnes, d'automatisations, de segments et de connexions via le tableau de bord ou l'API) vaut instruction en ce sens.

3.2. Xendy n'utilise pas les données à caractère personnel à ses propres fins et ne les communique pas à des tiers, sauf aux sous-traitants ultérieurs conformément à l'Article 8, à l'initiative du Client lui-même (Article 8.4), ou lorsqu'une obligation légale l'y contraint. Dans ce dernier cas, Xendy informe le Client au préalable de cette obligation, sauf si la loi l'interdit.

3.3. Si Xendy estime qu'une instruction est contraire au RGPD ou à toute autre législation en matière de protection des données, elle en informe le Client sans délai et peut suspendre l'exécution jusqu'à ce que l'instruction soit modifiée ou confirmée.

Article 4 - Confidentialité

4.1. Xendy maintient la confidentialité des données à caractère personnel. L'accès est limité aux collaborateurs et auxiliaires pour lesquels l'accès est nécessaire à la fourniture du Service.

4.2. Toute personne ayant accès aux données à caractère personnel sous l'autorité de Xendy est liée par une obligation de confidentialité en vertu d'un accord ou d'une obligation légale.

Article 5 - Sécurité

5.1. Xendy prend les mesures techniques et organisationnelles appropriées visées à l'article 32 du RGPD afin de protéger les données personnelles contre la perte et contre tout traitement illicite. Les mesures actuellement en vigueur sont décrites dans l'Annexe 2.

5.2. Xendy peut adapter les mesures à l'état de l'art, à condition que le niveau de protection n'en soit pas diminué.

5.3. Le Client est seul responsable d'une utilisation sécurisée du Service de son côté, notamment en ce qui concerne la gestion des comptes utilisateurs, des mots de passe, des clés API et des intégrations activées par le Client.

Article 6 - Violations de données

6.1. Xendy informe le Client sans délai injustifié, et au plus tard dans les 48 heures suivant la découverte, de toute violation de données concernant (potentiellement) les données personnelles du Client.

6.2. La notification contient au minimum : la nature de la violation, les catégories de personnes concernées et de données (présumément) affectées, les conséquences probables ainsi que les mesures prises ou envisagées. Les informations qui ne sont pas encore disponibles sont communiquées par Xendy ultérieurement, sans délai injustifié.

6.3. Le Client apprécie lui-même si une notification à l'autorité de contrôle et/ou aux personnes concernées est nécessaire et effectue cette notification lui-même. Xendy lui apporte à cet égard une coopération raisonnable.

6.4. Xendy documente les violations de données conformément à l'article 33, paragraphe 5, du RGPD.

Article 7 - Assistance et obligations du Client

7.1. Xendy fournit au Client une assistance raisonnable pour répondre aux demandes des personnes concernées (accès, rectification, effacement, opposition, portabilité). Dans la mesure du possible, le Service facilite cela directement, notamment via des liens de désinscription, la gestion des contacts et l'export.

7.2. Si Xendy reçoit directement une demande d'une personne concernée, elle renvoie la personne concernée vers le Client, sauf pour les demandes de désinscription aux e-mails, que le Service traite automatiquement.

7.3. Xendy fournit une assistance raisonnable pour les analyses d'impact relatives à la protection des données (AIPD) et les consultations préalables, dans la mesure où celles-ci portent sur le Service.

7.4. Le Client garantit qu'il dispose d'une base juridique valide pour le traitement, que les personnes concernées ont été informées et que la transmission des données à caractère personnel à Xendy est licite.

Article 8 - Sous-traitants ultérieurs

8.1. Le Client donne à Xendy une autorisation générale de faire appel à des sous-traitants ultérieurs. Les sous-traitants ultérieurs actuels figurent à l'Annexe 3.

8.2. Xendy impose à chaque sous-traitant ultérieur des obligations offrant un niveau de protection au moins équivalent à celui du présent Accord.

8.3. Xendy demeure pleinement responsable envers le Client de l'exécution par ses sous-traitants ultérieurs.

8.4. Ne sont pas des sous-traitants ultérieurs : les parties qui reçoivent ou fournissent des données à l'initiative du Client lui-même, telles que les intégrations e-commerce (notamment Lightspeed, WooCommerce, Shopify, Magento), les webhooks configurés par le Client, et les assistants IA que le Client connecte lui-même à son compte via l'intégration MCP (notamment Claude, ChatGPT, Cursor). Le Client est responsable de son choix de ces parties et des accords conclus avec elles.

Article 9 - Transfert en dehors de l'EEE

9.1. Xendy traite les données à caractère personnel en principe au sein de l'Espace Économique Européen. Tout traitement en dehors de celui-ci n'a lieu que par l'intermédiaire d'un sous-traitant ultérieur figurant à l'Annexe 3 et exclusivement sur la base d'un mécanisme de transfert valide au sens du chapitre V du RGPD (décision d'adéquation, cadre de protection des données UE-États-Unis ou clauses contractuelles types), accompagné, si nécessaire, de mesures supplémentaires.

Article 10 - Audit et responsabilité

10.1. Xendy met à disposition, sur demande, les informations raisonnablement nécessaires pour démontrer sa conformité à l'article 28 du RGPD, notamment l'Annexe 2 et l'aperçu actualisé des sous-traitants ultérieurs.

10.2. Le Client peut faire réaliser, au maximum une fois par an, avec un préavis de 30 jours, un audit par un expert indépendant soumis à une obligation de confidentialité. L'audit est limité au traitement effectué dans le cadre du présent Accord, perturbe le moins possible les activités opérationnelles et ne donne pas accès aux données d'autres clients. Chaque partie supporte ses propres frais ; une mobilisation excessive de Xendy peut être facturée à des coûts raisonnables.

Article 11 - Responsabilité

11.1. Principe : la limitation de responsabilité de l'Accord principal s'applique également au présent Accord, sans préjudice de la répartition impérative de l'article 82 du RGPD.

Article 12 - Restitution et suppression

12.1. Pendant la durée de l'Accord, le Client peut à tout moment exporter lui-même les données à caractère personnel via le Service.

12.2. Après la fin de l'Accord principal, Xendy supprime toutes les données à caractère personnel du Client dans un délai de 90 jours, sauf si une obligation légale de conservation s'y oppose. Sur demande, formulée avant l'expiration de ce délai, Xendy fournit d'abord un export.

12.3. Les sauvegardes dans lesquelles les données figurent encore sont écrasées selon le calendrier de rotation régulier dans un délai de 90 jours ; les données ne sont plus restaurées à partir des sauvegardes.

Article 13 - Dispositions finales

13.1. Le présent Accord est régi par le droit néerlandais. Les litiges sont soumis au tribunal compétent désigné conformément à l'Accord principal.

13.2. Xendy peut modifier le présent Accord en cas de modifications législatives ou du Service ; les modifications substantielles sont annoncées au moins 30 jours à l'avance.

Annexe 1 - Description du traitement

Objet et finalité : la fourniture de services d'e-mail marketing : le stockage et la gestion des contacts, la composition et l'envoi de campagnes d'e-mail et d'automatisations, la mesure des résultats (notamment les ouvertures, les clics et le chiffre d'affaires) et la facilitation des connexions que le Client active.

Nature du traitement : stockage, structuration, consultation, utilisation à des fins d'envoi, analyse (statistiques), transmission à des sous-traitants ultérieurs, suppression.

Durée : la durée de l'Accord principal, augmentée du délai de suppression prévu à l'Article 12.

Catégories de personnes concernées :

  • Contacts/abonnés que le Client enregistre ou importe
  • Clients du Client (dans le cadre des connexions e-commerce)
  • Visiteurs du site web ou de la boutique en ligne du Client (dans le cadre du suivi du panier et des visiteurs)

Catégories de données à caractère personnel :

  • Données d'identification et de contact : nom, adresse e-mail et éventuels champs supplémentaires fournis par le Client (par exemple numéro de téléphone ou adresse)
  • Données d'interaction : comportement d'ouverture et de clic, statut d'envoi et de livraison, rebonds, plaintes, désinscriptions
  • Données de commande (dans le cadre des connexions e-commerce) : produits commandés, montants, dates de commande
  • Interaction avec le site web (dans le cadre du suivi) : adresse IP, pages consultées, contenu du panier, données du navigateur
  • Données de segment et de préférence enregistrées par le Client

Annexe 2 - Mesures techniques et organisationnelles

  • Chiffrement des données personnelles lors du transport (TLS) ; chiffrement du stockage
  • Sauvegardes quotidiennes
  • Contrôle d'accès : accès basé sur les rôles au sein de l'application, authentification à deux facteurs pour les comptes utilisateurs, comptes personnels pour les collaborateurs
  • Séparation des réseaux : les bases de données ne sont pas directement accessibles depuis Internet
  • Journalisation de l'activité API et des comptes (journal d'activité) ; journalisation d'audit avec masquage des paramètres sensibles
  • Principes de sécurité : security-by-design et security-by-default ; application des normes ISO 27001
  • Limitation du débit et détection des abus sur les points de terminaison publics
  • Obligations de confidentialité pour tous les collaborateurs ayant accès aux données
  • Procédures de suppression à la fin de l'Accord (Article 12)

Annexe 3 - Sous-traitants ultérieurs de Xendy

Xendy BV (KvK 72086416) fait appel aux sous-traitants ultérieurs ci-dessous pour la fourniture de ses services d'e-mail marketing. Des accords ont été conclus avec chaque sous-traitant ultérieur offrant au moins le même niveau de protection que l'accord de traitement des données (DPA) entre toi et Xendy. Lorsque le traitement a lieu en dehors de l'Espace Économique Européen (EEE), celui-ci s'effectue sur la base d'un mécanisme de transfert valide (décision d'adéquation, cadre EU-États-Unis de protection des données ou clauses contractuelles types).

Sous-traitant ultérieurÉtablissementServiceDonnées personnellesLieu de traitement
TransIP B.V.Vondellaan 47, 2332 AA Leiden, Pays-BasHébergement de l'application Xendy et des bases de donnéesToutes les données de ton compte Xendy : coordonnées, données de commande, statistiques d'envoi et d'interactionPays-Bas (EEE)
Amazon Web Services EMEA SARL, Dutch BranchMr. Treublaan 7, 1097 DP Amsterdam, Pays-BasEnvoi de campagnes e-mail (Amazon SES) et traitement des notifications de rebonds et de plaintes (Amazon SNS)Adresse e-mail et nom des destinataires, données de l'expéditeur, contenu de l'e-mail, statut de rebond/plainteRégion AWS Francfort, Allemagne (eu-central-1, EEE)
DigitalOcean, LLCNew York, États-UnisStockage et diffusion des images téléchargées (médiathèque, images d'e-mail, logos)Images et fichiers téléchargés par toiDatacenter Amsterdam, Pays-Bas (AMS3) ; fournisseur établi aux États-Unis
OpenAIOpenAI Ireland Ltd., Dublin, Irlande (partie contractante EEE)Fonctionnalités assistées par IA : analyse de statistiques de chiffre d'affaires agrégées, génération de descriptions de segments, analyse de site web et d'identité visuelleStatistiques agrégées, règles de segmentation et contenu de site web ; aucune adresse e-mail ni coordonnée de tes contactsÉtats-Unis
Google Ireland Ltd. (Google Fonts)Gordon House, Barrow Street, Dublin, IrlandeChargement des polices de caractères dans l'éditeur d'e-mail et lors de l'affichage des e-mailsAdresse IP et données de navigateur des utilisateurs et des destinataires d'e-mails lors du chargement des policesUE / États-Unis

Transferts à ton initiative (non des sous-traitants ultérieurs)

Certains flux de données résultent du fait que tu actives toi-même une intégration. Xendy n'est pas sous-traitant ultérieur à cet égard ; la partie que tu as choisie reçoit les données sur ton instruction :

  • Intégrations e-commerce (Lightspeed, WooCommerce, Shopify, Magento, flux de produits) : Xendy récupère, à l'aide des identifiants d'accès que tu as fournis, les données clients, de commande et de produit depuis ton propre système.
  • Webhooks : Xendy envoie des événements vers des URL que tu configures toi-même.
  • Assistants IA via MCP (Claude, ChatGPT, Cursor) : si tu connectes ton compte Xendy à un assistant IA, les données demandées sont transmises au fournisseur de cet assistant.

Modifications

Xendy annonce l'ajout ou le remplacement de sous-traitants ultérieurs au moins 30 jours à l'avance via le helpdesk et/ou par e-mail. Tu peux formuler une objection par écrit dans ce délai ; l'Article 8 de l'accord de traitement des données (DPA) décrit la procédure.

Joeri Ras

Rédigé par

Joeri Ras

Fondateur & copropriétaire @ Xendy

Tu préfères un contact direct ?

Articles associés