Annexe de traitement des données, article 28 du RGPD

Version du 25 septembre 2026. Cette annexe complète les conditions générales d'utilisation et la politique de confidentialité.

1. Parties et rôles

Le marchand est le responsable du traitement des données de ses clients. E-COM JBC, SAS, SIREN 882 967 623, 12 avenue Étienne Lecarpentier, 50100 Cherbourg-en-Cotentin, France, est le sous-traitant lorsqu'elle fournit ZenFisc pour le compte du marchand.

Shopify est la plateforme choisie et contractée directement par le marchand, la source des commandes et le canal des autorisations et demandes de droits. Cette relation distincte ne fait pas automatiquement de Shopify un sous-traitant ultérieur d'E-COM JBC. Chaque partie demeure responsable de qualifier ses propres relations et traitements au regard de leur réalité.

2. Description du traitement

ÉlémentDescription
Objet et finalitésProduire, conserver dans l'application, reconstruire, remettre et exporter des factures et avoirs issus de Shopify ; assister le marchand pour les demandes de droits ; sécuriser, diagnostiquer et exploiter le service.
Nature des opérationsCollecte depuis Shopify, consultation, structuration, calcul, génération de documents, hébergement, mise à disposition, export, anonymisation, suppression, journalisation technique et sauvegarde.
DuréePendant le contrat, puis pendant les seules fenêtres de restitution, suppression et rotation prévues par la présente annexe.
Personnes concernéesClients, destinataires et contacts figurant dans les commandes ; marchand et utilisateurs autorisés de sa boutique.
Données de clientsNom, adresses de facturation et de livraison, identifiants Shopify, références de commande, articles, quantités, prix, remises, taxes, port, remboursements, factures, avoirs et métadonnées associées.
Données du marchandIdentité légale et coordonnées, régime et paramètres fiscaux déclarés, réglages de numérotation et de remise, logo, identifiants de boutique et données d'usage du service.
Données techniquesJeton Shopify chiffré, secrets de remise, identifiants de requête ou de commande, erreurs, événements de sécurité et adresse IP lorsqu'elle est nécessaire à la limitation de débit.
Catégories particulièresAucune catégorie particulière n'est demandée. Un texte libre transmis par Shopify peut toutefois contenir une donnée saisie par le marchand ou son client ; le marchand doit éviter d'y placer des données non nécessaires.

Les instructions documentées comprennent le contrat et la présente annexe, les réglages effectués par le marchand dans l'application, ses actions autorisées dans l'interface et ses demandes écrites compatibles avec le service.

3. Instructions et confidentialité

E-COM JBC :

4. Sécurité

E-COM JBC met en œuvre des mesures techniques et organisationnelles adaptées au risque et les réévalue avec l'évolution du service. Ces mesures comprennent notamment :

Au repos, les documents PDF et les données d'identité figurant sur les documents sont chiffrés par l'application, comme le jeton Shopify ; ils sont stockés dans la base, protégés par des droits d'accès, et leurs sauvegardes sont chiffrées.

Cette liste décrit des mesures, pas une certification ni une garantie d'absence d'incident. Chaque effacement est inscrit, avant d'être exécuté, dans un registre d'effacement indépendant qui ne contient que des identifiants techniques chiffrés. Chaque environnement a son registre d'effacement, hébergé sur un autre serveur que son application : celui de l'environnement de développement fonctionne sur le serveur de production depuis le 21 septembre 2026 ; celui de la production fonctionne sur le serveur de développement depuis le 24 septembre 2026. La réapplication exhaustive des effacements après restauration d'une sauvegarde n'a pas encore été démontrée sur la production : la restauration d'une sauvegarde dans le service reste donc fermée, et aucune sauvegarde n'est remise en service tant que cette démonstration n'a pas été faite.

Chaque entrée du registre est conservée jusqu'à l'expiration de la dernière archive susceptible de restaurer les données dont elle prouve l'effacement. Cette durée suit donc l'horizon réel de toutes les sauvegardes restaurables, y compris une éventuelle sauvegarde manuelle conservée plus longtemps ; elle ne doit pas être remplacée par une durée forfaitaire qui expirerait avant elles.

5. Violations de données

Après avoir pris connaissance d'une violation de données à caractère personnel concernant le traitement confié, E-COM JBC en informe le marchand sans délai indu, par courrier électronique à l'adresse de contact de sa boutique enregistrée dans Shopify, selon sa procédure de réponse aux incidents de sécurité. Elle communique les informations disponibles utiles à l'évaluation de la violation et les complète à mesure qu'elles deviennent disponibles. Elle coopère, compte tenu de la nature du traitement et des informations dont elle dispose, afin que le marchand puisse remplir ses propres obligations.

Cette obligation ne crée pas un délai chiffré de notification propre au sous-traitant. Le délai de soixante-douze heures prévu par l'article 33 du RGPD concerne, lorsqu'il s'applique, la notification du responsable du traitement à l'autorité de contrôle.

6. Assistance au marchand

Compte tenu de la nature du traitement et dans la mesure du possible, E-COM JBC aide le marchand :

Si une personne contacte directement E-COM JBC au sujet de données traitées pour le marchand, E-COM JBC transmet la demande au marchand ou l'oriente vers lui, sauf obligation légale contraire. Elle ne répond pas à la place du marchand sur le fond sans instruction.

7. Sous-traitants ultérieurs

En acceptant la présente annexe, le marchand donne une autorisation écrite générale au recours aux sous-traitants ultérieurs qui y sont identifiés, dont Hostinger International Limited. E-COM JBC impose à chaque sous-traitant autorisé, par contrat, des obligations de protection des données au moins équivalentes pour la part du traitement qui lui est confiée et demeure responsable envers le marchand de leur exécution dans les conditions de l'article 28 du RGPD.

À la date de la présente version, la liste est :

PrestataireServiceLocalisation
Hostinger International LimitedHébergement des VPS, réseau et images de sauvegarde gérées par l'hébergeurserveurs de production et de développement à Paris ; images observées aux Pays-Bas pour le serveur de développement et en Allemagne pour le serveur de production
Hostinger International LimitedMessagerie de la boîte contact@zenfisc.fr : réception, envoi et conservation des messages du support, qui peuvent contenir des données de clients placées par un marchand ou un clienthébergée par Hostinger International Ltd.

Les dumps chiffrés sont en outre copiés vers un NAS puis un disque USB exploités par E-COM JBC et situés en France ; il ne s'agit pas de sous-traitants supplémentaires.

E-COM JBC informe le marchand par courrier électronique au moins trente jours avant l'ajout ou le remplacement d'un sous-traitant ultérieur. Pendant ce délai, le marchand peut formuler une objection motivée relative à la protection des données. Les parties recherchent alors une solution raisonnable. Si aucune solution n'est trouvée, le marchand peut résilier avant la prise d'effet du changement ; E-COM JBC ne confie pas ses données au nouveau prestataire avant cette date.

8. Localisation et transferts

L'application de production et sa base sont hébergées sur le serveur de production, à Paris. L'environnement de développement est hébergé sur le serveur de développement, également à Paris. Chaque environnement a son registre d'effacement, hébergé sur un autre serveur que son application : celui de l'environnement de développement fonctionne sur le serveur de production depuis le 21 septembre 2026 ; celui de la production fonctionne sur le serveur de développement depuis le 24 septembre 2026. Les images hebdomadaires Hostinger constatées le 24 septembre 2026 sont situées aux Pays-Bas et en Allemagne selon le serveur. La messagerie de contact@zenfisc.fr est hébergée par Hostinger International Ltd. Les supports NAS et USB sont situés en France selon la déclaration d'E-COM JBC.

Ces localisations opérationnelles ne constituent pas une promesse d'absence de tout transfert hors de l'Espace économique européen. Le Data Processing Addendum de Hostinger prévoit des garanties contractuelles pour les transferts qui en nécessitent. E-COM JBC documente les transferts relevant de sa chaîne de sous-traitance et met en place le mécanisme requis avant leur réalisation.

9. Durées, restitution et suppression

Les durées contractuelles suivantes sont appliquées mécaniquement :

Donnée ou événementDurée ou règle validée
Journaux de diagnostictrente jours
Journaux de sécuritésix mois calendaires
Export d'une demande de droits clôturéesuppression trente jours après la clôture
Désinstallationaccès coupé immédiatement ; shop/redact est normalement reçu environ quarante-huit heures plus tard, puis la purge active est programmée vingt-huit jours après sa réception
Réinstallation avant la purgeannule la demande de purge du cycle concerné
Preuve d'exécution d'une purge boutiquesuppression quatre-vingt-dix jours après la purge, au premier balayage qui suit cette échéance, avec reprise au balayage suivant en cas d'échec ; les copies contenues dans les sauvegardes suivent la rotation décrite à la ligne suivante ; le registre d'effacement garde l'inscription de la purge selon la règle du § 4
Sauvegardes quotidiennes chiffrées14 jours sur le serveur à compter de la sauvegarde, puis 90 jours sur un NAS et un disque USB en France à compter de leur copie
Images hebdomadaires de l'hébergeurdeux images au plus par serveur, soit environ deux semaines (constaté le 24 septembre 2026)
Sauvegarde ponctuelle avant interventiondétruite au plus tard à la fin de l'opération qui l'a motivée
Sauvegardes déjà constituéesdonnées isolées du service actif jusqu'à expiration selon leur rotation propre

Les exports clôturés et les preuves de purge échues sont retirés par un balayage horaire ; les journaux de diagnostic et de sécurité sont écrits sur un volume persistant dédié où leur durée est appliquée par rotation temporelle.

Les messages reçus et envoyés sur contact@zenfisc.fr, qui peuvent contenir des données de clients, ne relèvent pas de cette application mécanique : ils sont supprimés de la boîte douze mois après la clôture de la demande qu'ils concernent, lors d'un contrôle mensuel, soit au plus tard treize mois après cette clôture.

À la fin du service, le marchand exporte depuis l'application les documents qu'il entend conserver, avant la désinstallation qui coupe son accès. Après la désinstallation, le marchand peut demander par écrit à contact@zenfisc.fr, pendant les trente jours environ qui précèdent la purge, un export de ses documents ; cet export lui est remis par un lien sécurisé. Une fois la purge exécutée, aucune restitution n'est possible. Les données personnelles sont ensuite supprimées ou anonymisées par la purge, sauf obligation légale applicable à E-COM JBC. E-COM JBC n'invoque pas pour elle-même l'obligation comptable du marchand et ne promet pas un archivage de dix ans.

Une suppression active ne retire pas instantanément les archives déjà constituées. Celles-ci restent isolées du service courant et expirent selon leur rotation. Une restauration demeure hors ligne et fermée tant que la réapplication des effacements postérieurs n'a pas été démontrée.

10. Informations, audits et démonstration

E-COM JBC met à la disposition du marchand les informations nécessaires pour démontrer le respect des obligations prévues par l'article 28. Elle permet les audits du marchand ou d'un auditeur indépendant mandaté par lui et y contribue, dans des conditions qui protègent la sécurité, la confidentialité des autres clients et la continuité du service.

Les parties coordonnent préalablement le périmètre, la date, les modalités et l'accès aux éléments pertinents. Aucune fréquence maximale arbitraire, aucun forfait automatique et aucune renonciation aux droits légaux du marchand ne sont fixés par la présente annexe. Les coûts et conditions applicables aux demandes manifestement excessives ou sans lien avec le traitement restent à encadrer sans faire obstacle aux droits conférés par l'article 28.

11. Obligations du marchand

Le marchand :

12. Hiérarchie et évolution

En cas de contradiction sur le traitement de données personnelles, la présente annexe prévaut sur les conditions générales. Toute instruction nouvelle qui modifie substantiellement l'objet, les finalités, les catégories de données ou les risques doit faire l'objet d'un accord écrit et, si nécessaire, d'une mise à jour des mesures et de la liste des sous-traitants.

13. Sources officielles