Moka

Accord de traitement des données

Dernière mise à jour :

Sommaire

Le présent accord (« l'Accord ») complète les conditions générales d'utilisation et de vente (« les CGU ») de Moka. Il définit, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »), les conditions dans lesquelles Tharshan Vishnukumar EI (« le Sous-traitant ») traite des données personnelles pour le compte de l'Utilisateur (« le Responsable ») lorsque celui-ci installe le script de Moka sur son site. Il est accepté avec les CGU et s'applique pendant toute la durée de l'abonnement, puis jusqu'à la suppression des données. En cas de contradiction, l'Accord prévaut sur les CGU pour ce qui concerne les données personnelles.

1. Description du traitement

  • Objet et finalité : mesure d'audience du site du Responsable et attribution de ses revenus aux sources de trafic, présentées dans son tableau de bord.
  • Nature des opérations : collecte par le script, enrichissement (canal, localisation approximative, appareil), stockage, agrégation, consultation par le Responsable, effacement.
  • Personnes concernées : visiteurs du site du Responsable et, lorsqu'il connecte ses paiements, ses acheteurs.
  • Données traitées : identifiants pseudonymes de visiteur et de session (cookies moka_visitor_id, 13 mois à compter du premier dépôt, sans prolongation, et moka_session_id, 30 minutes, prolongées à chaque page vue) ; pages vues, provenance, paramètres de campagne, objectifs et liens sortants ; type d'appareil, navigateur, système, taille d'écran ; pays, région et ville déduits de l'adresse IP, qui n'est pas enregistrée ; pour les paiements : montant, devise, date, identifiant client Stripe et adresse email de l'acheteur.
  • Données exclues : le Service n'est pas conçu pour traiter des données sensibles (art. 9 du RGPD) ni des identifiants directs dans les adresses de pages ou les propriétés d'objectifs ; le Responsable s'engage à ne pas en transmettre.
  • Durée de conservation : pendant la durée de l'abonnement du client ; elles sont supprimées avec le site concerné, ou avec le compte du client à sa demande.

2. Obligations du Responsable

Le Responsable :

  • détermine les finalités du traitement et configure le Service (domaines, exclusions, objectifs) ;
  • informe ses visiteurs du traitement et dispose d'une base légale ; lorsque la réglementation l'exige (article 82 de la loi Informatique et Libertés), il recueille leur consentement avant le chargement du script, en particulier lorsqu'il relie la navigation à ses paiements ;
  • répond aux demandes d'exercice des droits de ses visiteurs ;
  • documente ses instructions par écrit, les CGU et le présent Accord constituant ses instructions initiales.

3. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • traiter les données uniquement pour la finalité décrite et sur instruction documentée du Responsable, y compris pour les transferts hors de l'Union européenne ; il informe immédiatement le Responsable si une instruction lui paraît contraire à la réglementation ;
  • ne pas utiliser les données à ses propres fins, ne pas les vendre et ne pas les croiser avec celles d'autres clients ;
  • garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter soient soumises à une obligation de confidentialité ;
  • mettre en œuvre les mesures de sécurité décrites à l'article 6 ;
  • aider le Responsable, dans la mesure du possible, à répondre aux demandes d'exercice des droits, à réaliser une analyse d'impact et à respecter ses obligations de sécurité et de notification ; toute demande reçue directement d'une personne concernée lui est transmise sans délai ;
  • mettre à disposition du Responsable les informations nécessaires pour démontrer le respect du présent Accord et permettre des audits raisonnables, à ses frais, moyennant un préavis de 30 jours et dans le respect de la confidentialité des autres clients.

4. Sous-traitants ultérieurs

Le Responsable autorise de manière générale le recours aux sous-traitants ultérieurs suivants, liés au Sous-traitant par un contrat imposant des obligations équivalentes à celles du présent Accord :

  • Vercel : Hébergement de l'application et réception des événements du script de suivi. Localisation : États-Unis et points de présence mondiaux.
  • Railway : Hébergement de la base de données. Localisation : États-Unis.
  • Upstash : Limitation du nombre de tentatives de connexion (adresse IP, compteurs temporaires). Localisation : Royaume-Uni (AWS, Londres).
  • Stripe : Traitement des paiements et gestion des abonnements. Localisation : Union européenne et États-Unis.
  • Resend : Envoi des emails transactionnels (confirmation d'adresse, réinitialisation de mot de passe, lien de connexion, facturation). Localisation : États-Unis.

Le Sous-traitant informe le Responsable, par email ou dans le Service, de tout ajout ou remplacement au moins 30 jours à l'avance. Le Responsable peut s'y opposer pour un motif légitime tenant à la protection des données ; à défaut d'accord, il peut résilier son abonnement sans frais. Le Sous-traitant demeure responsable envers le Responsable de l'exécution par ses sous-traitants ultérieurs de leurs obligations.

5. Transferts hors de l'Union européenne

Certains sous-traitants ultérieurs traitent des données hors de l'Espace économique européen. Ces transferts sont encadrés par les garanties suivantes (chapitre V du RGPD) :

  • Vercel : Data Privacy Framework UE–États-Unis et clauses contractuelles types.
  • Railway : Clauses contractuelles types de la Commission européenne (et Data Privacy Framework le cas échéant).
  • Upstash : Décision d'adéquation de la Commission européenne pour le Royaume-Uni, et clauses contractuelles types pour les accès depuis les États-Unis (Upstash Inc.).
  • Stripe : Data Privacy Framework UE–États-Unis et clauses contractuelles types.
  • Resend : Clauses contractuelles types de la Commission européenne.

6. Sécurité

Le Sous-traitant met en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment :

  • chiffrement des échanges (HTTPS) entre le script, le Service et ses prestataires ;
  • identifiants de visiteur aléatoires, sans lien avec l'identité des personnes ; adresse IP non conservée ;
  • cloisonnement des données par site et contrôle d'accès : seul le titulaire du compte y accède ;
  • clés d'API Stripe restreintes et chiffrées, vérification de la signature des webhooks ;
  • authentification protégée (mots de passe hachés, vérification de l'email, limitation des tentatives).

7. Violation de données

Le Sous-traitant notifie au Responsable toute violation de données personnelles dans un délai maximal de 48 heures après en avoir pris connaissance, par email à l'adresse du compte, avec les informations prévues à l'article 33.3 du RGPD dont il dispose, afin de permettre au Responsable de notifier, le cas échéant, l'autorité de contrôle dans les 72 heures.

8. Sort des données

Le Responsable peut supprimer à tout moment les données d'un site en supprimant ce site dans le Service. À la fin de l'abonnement, et à la demande du Responsable, le Sous-traitant supprime les données collectées pour son compte, sauf obligation légale de conservation. Les sauvegardes sont effacées selon leur cycle de rotation.

9. Contact

Pour toute question relative au présent Accord ou pour exercer un droit d'audit : hello@koumastudio.com. Voir aussi notre politique de confidentialité.