Accord de traitement des données personnelles (DPA)
Version 1.0En vigueur le
Version 1.0 · En vigueur le 21 août 2026 · Annexe B des Conditions v2.0 · Cet accord fait l'objet d'une revue en cours par notre conseil ; toute évolution qui en résulterait vous serait notifiée et intégrée par avenant.
Préambule
Le présent accord (le « DPA ») est conclu entre le Marchand, responsable de traitement, et N'DRY Consulting, EURL au capital de 1 000 euros, RCS Nantes 922 373 584, 1 rue Léon Buerne, 44200 Nantes (« ncripted »), sous-traitant, en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD »). Il régit les traitements de données personnelles que ncripted effectue pour le compte du Marchand dans le cadre du Service décrit aux Conditions. Il est accepté avec les Conditions ; en cas de contradiction sur une question de données personnelles, il prévaut.
Il ne recopie pas le RGPD : il dit comment chaque exigence est tenue.
Trois points, avant de lire.
- Pour les coordonnées de vos clients (collecte, confirmation, alias, relai, garde chiffrée, registre), vous êtes responsable, nous sommes sous-traitant, et nous n'agissons que sur vos instructions, écrites ici et dans vos réglages.
- Certaines instructions sont des conditions du Service et ne se négocient pas : la confirmation par la personne avant tout alias, le refus des adresses jetables, la purge à sept jours des inscriptions non confirmées, le désabonnement exécuté au relai, et jamais, pour personne, la remise de la coordonnée réelle derrière un alias.
- Pour notre propre plateforme et notre lien direct avec chaque personne (référence, page d'information, support, révocation), nous sommes responsables de traitement : c'est notre Politique de confidentialité qui s'applique, et l'annexe 5 vous en informe.
Partie I — Objet, rôles, durée
1.1 Objet. Le DPA fixe les conditions dans lesquelles ncripted traite, pour le compte du Marchand, les données personnelles nécessaires au Service : collecte protégée des coordonnées, confirmation par la personne, création et remise d'alias et de références, relai des communications, garde chiffrée, registre des accords, rappel consenti, sessions d'expédition.
1.2 Rôles. Le Marchand est responsable de traitement des traitements décrits à l'annexe 2 ; ncripted en est le sous-traitant. Les traitements décrits à l'annexe 5 sont effectués par ncripted en qualité de responsable de traitement ; ils ne relèvent pas du présent DPA, qui en informe le Marchand par transparence.
1.3 Durée. Le DPA s'applique pendant toute la durée des Conditions et jusqu'à l'achèvement de la période de fin de contrat (article 3.9).
1.4 Qualification. La qualification retenue (sous-traitant pour l'annexe 2, responsable pour l'annexe 5, absence de responsabilité conjointe) résulte d'une analyse documentée, en revue par notre conseil. Si une autorité compétente ou un avis motivé retenait une responsabilité conjointe pour tout ou partie des traitements de l'annexe 2, les parties conviennent de conclure de bonne foi, dans les soixante jours, l'accord prévu à l'article 26 du RGPD, sans réduction des garanties du présent DPA.
En clair : vos clients, vos données, nos instructions à suivre ; notre plateforme et notre lien avec chaque personne, notre responsabilité. Si un avis nous demandait de partager la responsabilité, on l'écrirait ensemble, sans rien retirer.
Partie II — Instructions
2.1 Instructions documentées. ncripted ne traite les données de l'annexe 2 que sur instruction documentée du Marchand. Constituent des instructions documentées : (a) le présent DPA et ses annexes ; (b) la configuration du Service par le Marchand dans son Espace (surfaces, modes du champ téléphone, outils destinataires, options, plafond) ; (c) les envois, appels, exports et révocations que le Marchand déclenche ; (d) les demandes écrites ultérieures acceptées par ncripted.
2.2 Instructions par défaut, conditions du Service. En acceptant le DPA, le Marchand donne les instructions suivantes, qu'il ne peut modifier : confirmation par la personne (double opt-in) avant toute création d'alias ou de référence ; refus des adresses jetables ; refus, à l'entrée, des adresses appartenant aux domaines de relai de ncripted ; purge à sept jours des inscriptions non confirmées ; aucune remise, à quiconque, de la correspondance alias→réel ou référence→réel ; exécution au relai du désabonnement (blocage des messages commerciaux vers les personnes désabonnées, maintien des messages d'exécution du contrat) ; classification en « commercial » de tout message contenant un élément promotionnel ; refus d'appel et d'envoi SMS sans accord enregistré au Registre ; cloisonnement des données par marchand (index dérivés par clé propre au Marchand). Ces instructions sont la contrepartie de la promesse faite à vos clients ; elles ne se négocient pas.
2.3 Instructions illicites. ncripted informe le Marchand, sans délai, de toute instruction qui lui paraît contraire au RGPD ou au droit national, et peut suspendre l'exécution de cette seule instruction. Le rail applique déjà mécaniquement les refus décrits en 2.2.
2.4 Localisation et transferts. Les données de l'annexe 2 sont hébergées et traitées dans l'Union européenne. Aucun transfert hors UE/EEE n'a lieu sans instruction documentée du Marchand ; l'annexe 4 précise le pays de chaque sous-traitant ultérieur et les garanties applicables lorsqu'un prestataire relève d'un groupe non européen.
En clair : vos réglages sont vos instructions ; certaines sont gravées parce qu'elles sont la promesse faite à vos clients ; si vous nous demandiez quelque chose d'illicite, on vous le dirait et le rail refuserait de toute façon.
Partie III — Obligations de ncripted (article 28(3) RGPD)
3.1 Confidentialité (a, b). Les personnes autorisées à traiter les données sont soumises à un engagement de confidentialité. Par construction, aucun accès en clair aux coordonnées réelles n'existe dans les interfaces ni dans les API ; les accès internes aux données chiffrées sont journalisés avec leur motif, au moindre privilège.
3.2 Sécurité (c). ncripted met en œuvre les mesures de l'annexe 3, conformes à l'article 32 du RGPD. Règle de panne : une indisponibilité dégrade la disponibilité, jamais la confidentialité ; aucun mode dégradé ne révèle une coordonnée réelle, ne bloque une vente ni une étiquette d'expédition. Toute évolution qui réduirait le niveau de protection est notifiée au Marchand trente jours à l'avance.
3.3 Sous-traitants ultérieurs (d). Le Marchand autorise de manière générale le recours aux sous-traitants ultérieurs listés à l'annexe 4. ncripted informe le Marchand de tout ajout ou remplacement au moins trente jours avant, par email et dans l'Espace ; le Marchand peut s'y opposer par écrit, pour motif légitime, dans ce délai ; à défaut d'accord, chaque partie peut résilier les Conditions sans frais. ncripted impose à chaque sous-traitant ultérieur, par contrat, des obligations équivalentes au présent DPA et reste responsable envers le Marchand de leur exécution.
3.4 Assistance aux droits des personnes (e). ncripted fournit au Marchand, dans l'Espace, les outils nécessaires : révocation d'un alias ou d'une référence, export du Registre et des données d'une personne, journal des demandes. Les demandes reçues directement par ncripted et relevant des traitements du Marchand lui sont transmises sous cinq jours ouvrés ; la révocation d'un alias et l'opposition à la prospection, formulées par la personne, sont exécutées immédiatement au relai, puis notifiées au Marchand.
3.5 Assistance à la conformité (f) et notification des violations. ncripted assiste le Marchand pour ses obligations des articles 32 à 36 du RGPD : mise à disposition de la documentation de sécurité (annexe 3), de l'analyse d'impact de référence de ncripted lorsqu'elle est disponible, et des informations nécessaires à ses propres analyses. En cas de violation de données affectant les données de l'annexe 2, ncripted notifie le Marchand sans délai indu et au plus tard quarante-huit heures après en avoir eu connaissance, à l'adresse du compte et à l'adresse de facturation, avec la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées ; les informations non disponibles sont fournies au fil de l'eau. Le Marchand reste seul décisionnaire des notifications à l'autorité de contrôle et aux personnes ; ncripted l'assiste.
3.6 Registre. ncripted tient le registre des catégories d'activités de traitement effectuées pour le compte du Marchand (article 30(2) RGPD) et le met à sa disposition sur demande.
3.7 Audit (h). ncripted met à disposition du Marchand la documentation permettant de démontrer le respect du présent DPA (politique de sécurité, résultats de tests, rapports d'audit ou de tests d'intrusion lorsqu'ils existent). Le Marchand peut, une fois par an au plus et sur préavis de trente jours, faire réaliser un audit, à ses frais, par un auditeur indépendant soumis à confidentialité, pendant les heures ouvrées, sans accès aux données des autres marchands ni perturbation du Service ; l'audit sur pièces est privilégié ; ncripted répond aux constats dans un délai raisonnable.
3.8 Localisation. Voir 2.4.
3.9 Fin de contrat (g), articulée avec la continuité. À la date d'effet de la fin des Conditions :
(a) le Marchand choisit, dans les trente jours, la restitution ou la suppression des données de l'annexe 2 qui lui reviennent sans condition : Registre, Compteurs, journaux, métadonnées, historique des alias et références ; l'export est disponible dans l'Espace ; à défaut de choix, suppression à l'issue de la période de bascule ;
(b) les coordonnées réelles ne sont jamais restituées au Marchand sans le geste de la personne : pendant une période de bascule de soixante jours à compter de la date d'effet, chaque personne reçoit sur son alias, de la part de ncripted, le choix de transmettre sa coordonnée réelle au Marchand ou de conserver son alias auprès d'un service repreneur désigné par le Marchand ; le choix est journalisé ; les alias des personnes qui ont choisi la transmission cessent au terme de la période ; les autres alias sont révoqués et les coordonnées réelles effacées, sauf choix contraire de la personne ;
(c) lorsque la fin du Service est à l'initiative de ncripted, un préavis de fin de service de quatre-vingt-dix jours au moins est notifié personnellement au Marchand ; la période de bascule s'exécute pendant ce préavis ;
(d) en cas de défaillance de ncripted, le séquestre technique de l'annexe 6 s'applique ;
(e) ncripted supprime ensuite les copies existantes, sauf obligation légale de conservation, et le certifie par écrit sur demande.
Le Marchand accepte cette modalité comme mise en œuvre de l'article 28(3)(g), justifiée par la nature du Service : la personne a été informée, dès la collecte, que sa coordonnée réelle ne serait jamais remise au Marchand sans son geste.
En clair : chiffré, cloisonné, journalisé ; nos prestataires listés et prévenus trente jours avant tout changement ; une violation, vous le savez sous quarante-huit heures ; à la fin, vous repartez avec votre registre, et chaque client choisit ce qu'il fait de sa vraie adresse.
Partie IV — Obligations du Marchand, responsabilité
4.1 Le Marchand garantit la licéité de ses finalités et de ses bases légales (inscription, prospection, exécution du contrat), l'information des personnes au titre de l'article 13 du RGPD, incluant le paragraphe type fourni par ncripted qui le désigne comme responsable et ncripted comme sous-traitant, la mention de la balise ncripted.js dans sa politique cookies en catégorie « strictement nécessaire », et la catégorisation correcte de la balise dans sa plateforme de gestion du consentement.
4.2 Le Marchand reste seul responsable de sa base historique et de ses autres prestataires ; la perte ou la fuite de données non confiées à ncripted ne relève pas du présent DPA.
4.3 Chaque partie répond des manquements à ses obligations propres au titre du RGPD (article 82). Le plafond de responsabilité des Conditions s'applique entre les parties, sans limiter les obligations impératives du RGPD ni les droits des personnes.
En clair : vous informez vos clients, vous tenez vos finalités licites, vous gardez vos anciens fichiers sous votre garde ; chacun répond de sa part.
Annexe 1 — Points de contact
- ncripted, données personnelles : privacy@ncripted.com ; sécurité : security@ncripted.com ; violations : les deux adresses, plus l'adresse du compte du Marchand et son adresse de facturation.
- Marchand : l'adresse email du compte et l'adresse de facturation déclarées dans l'Espace, tenues à jour par le Marchand.
Annexe 2 — Description des traitements sous-traités (article 28(3) al. 1)
| Traitement | Nature et finalité | Catégories de personnes | Catégories de données | Durée |
|---|---|---|---|---|
| Collecte protégée et confirmation | Interception de la coordonnée saisie sur les surfaces du Marchand (formulaires, popups, bas de page, QR, module post-achat, popups tiers interceptés), envoi de l'email de confirmation par ncripted, création de l'alias ou de la référence, remise au Marchand et à ses outils | Visiteurs, prospects, clients du Marchand | Adresse email réelle (chiffrée), numéro de téléphone réel (chiffré), statut de vérification, adresse IP et agent utilisateur de la requête, horodatages, texte d'accord versionné et finalités cochées | Non confirmé : 7 jours puis purge. Confirmé : durée du contact protégé, puis article 3.9 |
| Relai des communications | Transport et réécriture alias↔réel des emails du Marchand vers la personne et des réponses de la personne vers le Marchand, classification transactionnel/commercial, exécution des désabonnements et révocations, mesures de délivrabilité (rebonds, plaintes) | Idem | En-têtes, corps en transit (jamais stocké), journaux de remise (métadonnées : alias, horodatage, statut, classification) | Journaux de remise : 12 mois |
| Garde et Registre (Proof) | Conservation chiffrée des coordonnées réelles, index cloisonnés par marchand, journal non modifiable des accords et révocations (finalité par ligne), exports pour le Marchand | Idem | Coordonnées réelles chiffrées, empreintes dérivées, preuves horodatées (finalité, version du texte, horodatage, canal) | Durée du contact protégé + 5 ans après révocation ou fin (preuve), sauf instruction contraire du Marchand |
| Téléphone : vérification, référence, rappel consenti | Contrôle technique du numéro, code de possession, création de la référence, mise en relation consent-gated par le pont, journal d'appels | Idem | Numéro réel (chiffré), niveau de vérification, métadonnées non identifiantes (pays, mobile/fixe, date d'accord), journal d'appels (qui, quand, base d'accord, durée) ; aucun enregistrement audio | Journal d'appels : 12 mois |
| Sessions d'expédition | Injection du numéro réel vers la chaîne d'expédition au moment de l'expédition, numéro de session le temps d'une livraison, effacement à livraison confirmée | Clients ayant commandé | Numéro réel (chiffré, transmis à la chaîne d'expédition le temps de la livraison), identifiant de commande, fenêtre de session, journaux | Numéro dans la commande : effacé à livraison confirmée + délai de grâce court ; journaux : 12 mois |
| Migration de base (lorsque commandée) | Substitution des coordonnées historiques par des alias, par tranches, sur instruction du Marchand | Clients historiques du Marchand | Coordonnées réelles importées (chiffrées, statut « accord importé »), identifiants de profils | Idem garde |
Annexe 3 — Mesures de sécurité (article 32)
Reprises de la doctrine sécurité de ncripted (état au 19/08/2026) ; le détail en langage clair est publié sur la page Sécurité & données.
- Chiffrement au repos : coordonnées réelles chiffrées applicativement (AES-256-GCM), clés dans un gestionnaire de secrets, séparation des clés par usage, dépositaires identifiés, valeurs de contrôle consignées ; rotation de clé par marchand prévue en exigence v1 (au dixième marchand ou au premier incident).
- Index cloisonnés : les recherches s'effectuent sur des empreintes dérivées par une clé propre à chaque marchand ; deux boutiques ne peuvent pas croiser leurs bases, par construction ; aucun graphe inter-marchands n'existe.
- Absence d'API alias→réel : aucune route, pour personne, ne restitue une coordonnée réelle à partir d'un alias ou d'une référence ; vérifié par test de contrat sur l'ensemble des routes.
- Transport chiffré : TLS imposé sur les sauts sortants, MTA-STS publié, SPF-DKIM-DMARC sur nos domaines, signature d'origine des messages relayés préservée (corps jamais modifié).
- Contrôle d'accès : moindre privilège, accès aux données chiffrées journalisés avec motif, revue hebdomadaire des dé-wraps d'index, cloisonnement au moteur de base (RLS et révocations de privilèges).
- Journal probatoire non modifiable : accords et révocations écrits en ajout seul, horodatage par l'horloge de la base, texte versionné référencé.
- Non-oracle : la route publique de collecte ne révèle jamais, ni par son contenu ni par son temps de réponse, si une adresse est déjà connue.
- Gardes d'entrée : clé publiable et domaine d'origine vérifiés ensemble ; refus des adresses de nos domaines de relai ; refus des jetables ; budget d'envoi d'emails de confirmation par marchand.
- Sauvegardes chiffrées, restauration testée ; redondance sur le relai email ; page de statut publique.
- Environnements : environnement de test sans aucune donnée réelle ; migrations rejouées en pré-production avant production.
- Incidents : procédure de notification à 72 heures exercée à blanc ; runbook de révocation et re-chiffrement par marchand testé en pré-production.
- Canari de configuration : vérification continue des réglages dont dépend une protection ; alerte au Marchand par épisode.
Annexe 4 — Sous-traitants ultérieurs (état au 21 août 2026)
| Prestataire | Rôle | Pays / région de traitement | Données concernées | Garanties |
|---|---|---|---|---|
| Vercel Inc. | Hébergement applicatif : exécution de l'application et de ses routes | Région Francfort (Union européenne) ; groupe établi aux États-Unis | L'application et ses journaux techniques (métadonnées de requêtes) | DPA du prestataire (art. 28) ; clauses contractuelles types (décision 2021/914) pour tout traitement hors UE |
| Supabase, Inc. | Base de données | Instances région Paris (Union européenne) ; groupe établi aux États-Unis | L'ensemble des données de l'annexe 2 ; coordonnées chiffrées applicativement avant écriture | DPA du prestataire (art. 28) ; clauses contractuelles types (décision 2021/914) pour tout traitement hors UE |
| Cloudflare, Inc. (via Cloudflare Ireland/EU entities) | Réception des emails entrants sur les domaines de relai et acheminement vers nos machines (jambe entrante, transitoire jusqu'à la bascule MX directe) ; distribution du script | Traitement en Europe privilégié ; groupe établi aux États-Unis | En-têtes et corps des emails entrants en transit (non stockés), métadonnées de requêtes | DPA du prestataire (art. 28) ; clauses contractuelles types (décision 2021/914) et cadre de transfert en vigueur pour les cas de transit hors UE ; retrait programmé à la bascule MX |
| Scaleway SAS | Envoi de nos propres emails transactionnels (confirmation d'accord, notifications) | France | Adresse email destinataire, contenu de nos emails, journaux d'envoi | DPA du prestataire (art. 28) ; hébergement France |
| Telnyx Ireland Ltd | Téléphonie : pont de rappel consenti, numéros de session, code SMS de possession, contrôle technique HLR | Union européenne (Irlande) pour l'entité contractante ; routage voix par le réseau du prestataire ; groupe établi aux États-Unis | Numéros appelés et appelants le temps de l'appel ou du SMS, métadonnées de session ; aucun enregistrement | DPA du prestataire (art. 28) ; clauses contractuelles types pour tout traitement hors UE ; aucune conservation audio |
| Stripe Payments Europe, Ltd | Paiement et facturation du Marchand | Irlande / Union européenne ; groupe établi aux États-Unis | Données du Marchand uniquement (aucune donnée de l'annexe 2) : identité, moyen de paiement, factures | Responsable de traitement pour l'opération de paiement ; DPA et clauses types du prestataire |
| Google Ireland Ltd (Google Workspace / Gmail) | Messagerie de support : les boîtes id@, privacy@ et security@ncripted.com sont routées vers une messagerie Google | Union européenne (Irlande) pour l'entité contractante ; groupe établi aux États-Unis | Échanges de support et coordonnées que les personnes y révèlent elles-mêmes | DPA Google Workspace (art. 28) ; clauses contractuelles types (décision 2021/914) pour tout traitement hors UE |
Le Marchand est informé de toute modification de cette liste au moins trente jours avant (article 3.3). La liste à jour et datée est publiée sur la page Sous-traitants.
Annexe 5 — Traitements propres de ncripted (information du Marchand)
Ces traitements relèvent de la Politique de confidentialité de ncripted, responsable de traitement ; ils sont listés ici par transparence.
| Traitement | Base légale | Données | Durée |
|---|---|---|---|
| Relation directe avec la personne protégée : référence NCR, page d'information (« i »), support, révocation à sa demande, emails de confirmation d'accord (ncripted expéditeur) | Intérêt légitime (loyauté du dispositif, exercice des droits) | Référence, échanges support, coordonnée révélée par la personne au support | Durée de l'alias + 5 ans |
| Preuve des diligences de ncripted (copie du journal d'accords sous notre titre) | Intérêt légitime | Preuves horodatées | 5 ans après révocation |
| Sécurité, anti-abus, canari, beacon, journaux techniques | Intérêt légitime, article 32 | Adresses IP, requêtes, clés publiables, compteurs | 12 mois |
| Compte marchand, facturation, support marchand | Contrat, obligation légale | Identité, coordonnées professionnelles, paiement (via prestataire), factures | Contrat + 10 ans (comptable) |
| Continuité et séquestre (annexe 6) | Intérêt légitime, information à la collecte | Correspondances déposées, chiffrées | Durée du Service + bascule |
| Compte ncripted de la personne (espace ncripted, à venir) | Contrat avec la personne | À décrire lors de l'ouverture | Hors périmètre à ce jour |
Annexe 6 — Séquestre technique et continuité
6.1 Principe. ncripted met en place un séquestre technique dans les conditions décrites ci-dessous, en application de l'article 13 des Conditions et de l'article 3.9 du présent DPA.
6.2 Contenu. Un dépôt chiffré des correspondances entre alias, références et coordonnées réelles, cloisonné par marchand, accompagné des instructions de bascule (article 3.9 b) et de la liste des marchands et de leurs adresses de notification. Le dépôt est mis à jour au moins une fois par semaine.
6.3 Dépositaire. Le dépôt est conservé, chiffré, hors de l'infrastructure de production de ncripted, chez un dépositaire indépendant de ncripted. Tant qu'un tiers séquestre professionnel n'est pas contractualisé, le dépôt est tenu par ncripted sur une infrastructure distincte, avec une clé de libération détenue en dehors de la société par un mandataire désigné par écrit (annexe tenue au registre des décisions) ; le nom du dépositaire, une fois contractualisé, est publié sur la page Sous-traitants et notifié au Marchand.
6.4 Libération. La libération n'intervient, marchand par marchand, qu'en cas de défaillance constatée de ncripted : cessation d'activité, ouverture d'une procédure collective sans repreneur du Service, ou arrêt du Service sans le préavis de quatre-vingt-dix jours. Elle a pour seul objet l'exécution de la période de bascule de soixante jours (article 3.9 b) : information des personnes sur leur alias, choix journalisé, transmission aux seules personnes qui l'ont choisie. Aucune coordonnée réelle n'est remise en bloc au Marchand.
6.5 Fin. À l'issue de la bascule, le dépôt du Marchand est détruit et sa destruction certifiée.
En clair : si ncripted disparaît, quelqu'un d'autre exécute la même promesse : chaque client choisit, rien ne vous est remis en bloc.
Annexe 7 — Textes types remis au Marchand (fiche d'intégration)
Politique de confidentialité du Marchand, paragraphe type : « Pour protéger vos coordonnées, nos formulaires utilisent le service ncripted (N'DRY Consulting EURL, France), qui agit comme sous-traitant pour notre compte : l'adresse ou le numéro que vous saisissez lui est transmis chiffré, il vous adresse un email de confirmation, puis nous remet un alias ou une référence à la place de votre coordonnée réelle, que nous ne détenons pas. ncripted achemine nos messages vers vous et conserve la preuve de vos accords. Vous pouvez à tout moment révoquer votre alias auprès de nous ou de ncripted (référence indiquée dans l'email de confirmation). »
Politique cookies du Marchand, catégorie « strictement nécessaire, sans consentement » : « ncripted.js, éditeur ncripted, permet la collecte protégée des coordonnées saisies dans nos formulaires. Ce script ne dépose aucun cookie, n'écrit rien dans votre navigateur et n'effectue aucun suivi ; il transmet uniquement la coordonnée que vous soumettez. »
Note de catégorisation pour la plateforme de consentement : ncripted.js est le mécanisme de collecte du formulaire, sans lecture ni écriture dans le terminal ; à catégoriser « nécessaire » ; ne doit pas être conditionné à un consentement marketing ou statistiques.
Texte source, servi tel quel : /documents/dpa.md