Article 28 du RGPD

Accord de traitement des données

Quand vous installez notre script de suivi sur votre site, vous restez responsable des données de vos visiteurs et nous devenons votre sous-traitant. Cet accord encadre cette relation.

Il est accepté automatiquement avec les conditions générales : aucune signature n'est requise. Une version signée sur papier à en-tête reste disponible sur demande.

Dernière mise à jour : 11 août 2026

01Objet et articulation

Le présent accord (l'« Accord ») encadre le traitement des données à caractère personnel effectué par Ascension Digital LLC (le « Sous-traitant ») pour le compte du merchant (le « Responsable du traitement ») dans le cadre de l'utilisation de la plateforme earnwithaffiliate.

Il fait partie intégrante des conditions générales et est accepté en même temps qu'elles. Il satisfait à l'obligation d'encadrement contractuel de l'article 28, paragraphe 3, du règlement (UE) 2016/679 (« RGPD »).

En cas de contradiction entre l'Accord et les conditions générales, l'Accord prévaut pour tout ce qui concerne la protection des données.

02Rôle des parties

Le Responsable du traitement détermine les finalités et les moyens : il décide d'installer le script sur son site, fixe la durée d'attribution, définit les règles de commission. Il lui appartient d'informer ses visiteurs et de recueillir leur consentement lorsque la réglementation l'exige, ainsi que de s'assurer de la licéité des données qu'il nous transmet.

Le Sous-traitant traite ces données uniquement sur instruction documentée du Responsable du traitement. Les conditions générales, la configuration du programme et l'usage des fonctionnalités de la plateforme constituent ces instructions.

Le Sous-traitant informe immédiatement le Responsable du traitement s'il estime qu'une instruction constitue une violation du RGPD.

03Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  1. ne traiter les données que sur instruction documentée, y compris pour les transferts hors Union européenne, sauf obligation légale à laquelle il est soumis — auquel cas il en informe le Responsable du traitement avant traitement, sauf interdiction légale ;
  2. veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
  3. mettre en œuvre les mesures de sécurité décrites à l'annexe 2 ;
  4. respecter les conditions de recours à un sous-traitant ultérieur (article 4) ;
  5. assister le Responsable du traitement dans la réponse aux demandes d'exercice de droits, par des mesures techniques appropriées ;
  6. l'assister pour la sécurité, la notification des violations et, le cas échéant, les analyses d'impact ;
  7. supprimer ou restituer les données en fin de prestation (article 7) ;
  8. mettre à sa disposition les informations nécessaires pour démontrer le respect de ces obligations et permettre les audits prévus à l'article 8.

Le Sous-traitant n'utilise à aucune fin propre les données traitées pour le compte du Responsable du traitement. Il ne les vend pas, ne les loue pas, ne les partage pas à des fins publicitaires et ne les exploite pas pour entraîner des modèles.

04Sous-traitants ultérieurs

Le Responsable du traitement autorise de façon générale le recours aux sous-traitants ultérieurs listés à l'annexe 3. Le Sous-traitant leur impose par contrat des obligations de protection équivalentes aux présentes et demeure pleinement responsable de leur exécution.

Toute adjonction ou remplacement est notifié au Responsable du traitement au moins trente jours avant sa prise d'effet. Il peut s'y opposer pour un motif raisonnable tenant à la protection des données ; à défaut d'accord, il peut résilier son abonnement sans frais.

05Transferts hors Union européenne

La base de données et l'exécution applicative sont localisées dans l'Union européenne. Le Sous-traitant est toutefois établi aux États-Unis, de même que certains sous-traitants ultérieurs : des transferts hors de l'Union européenne ont lieu.

Ces transferts sont fondés sur les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission, dans leur module 2 (responsable du traitement vers sous-traitant) pour les transferts du Responsable du traitement vers le Sous-traitant, et dans leur module 3 (sous-traitant vers sous-traitant) pour les transferts du Sous-traitant vers ses sous-traitants ultérieurs. Lorsque le sous-traitant ultérieur concerné est certifié au titre du EU-U.S. Data Privacy Framework, cette certification constitue un fondement additionnel.

Le Sous-traitant met à disposition, sur demande, la documentation des garanties applicables et l'analyse d'impact des transferts correspondante.

06Notification des violations

Le Sous-traitant notifie au Responsable du traitement toute violation de données à caractère personnel le concernant dans les meilleurs délais et au plus tard sous 48 heures après en avoir pris connaissance.

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises. Lorsque ces informations ne peuvent être fournies d'emblée, elles le sont de manière échelonnée.

Il appartient au Responsable du traitement de notifier l'autorité de contrôle et, le cas échéant, les personnes concernées.

07Sort des données en fin de prestation

À la cessation de la relation, le Responsable du traitement peut demander la restitution de ses données dans un format structuré et couramment utilisé, ou leur suppression.

À défaut de demande dans un délai de trente jours, les données sont supprimées, à l'exception de celles que le Sous-traitant est légalement tenu de conserver — notamment les pièces comptables afférentes aux commissions versées et aux factures émises.

08Audit

Le Sous-traitant met à disposition les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, et se soumet à des audits, y compris des inspections, conduits par le Responsable du traitement ou un auditeur qu'il mandate.

Ces audits sont limités à un par an, sauf incident de sécurité ou exigence d'une autorité de contrôle, font l'objet d'un préavis raisonnable, se déroulent aux heures ouvrées, ne perturbent pas l'exploitation et respectent la confidentialité des données des autres clients.

09Annexe 1 — Description du traitement

ÉlémentDescription
Objet et finalitéAttribuer une vente à l'affilié qui l'a apportée, calculer la commission correspondante, et détecter les attributions frauduleuses
DuréeDurée de l'abonnement du merchant, prolongée des durées légales de conservation comptable
Nature des opérationsCollecte, enregistrement, conservation, consultation, mise à disposition du merchant, effacement
Personnes concernéesVisiteurs du site du merchant ayant suivi un lien d'affilié
Catégories de donnéesIdentifiant de visiteur pseudonyme, URL d'arrivée, référent, empreinte non réversible de l'adresse IP, agent utilisateur, horodatage. Le cas échéant, identifiant de transaction et montant transmis par le prestataire de paiement du merchant
Données sensiblesAucune. Le traitement ne porte sur aucune catégorie particulière de données au sens de l'article 9 du RGPD
Décision automatiséeAucune décision produisant des effets juridiques à l'égard des visiteurs. La détection de fraude signale au merchant, qui décide

10Annexe 2 — Mesures techniques et organisationnelles

Ces mesures sont effectivement mises en œuvre, et non projetées :

  • Minimisation à la source — l'adresse IP n'est jamais enregistrée en clair, mais sous forme d'empreinte SHA-256 salée, non réversible. Aucun nom, adresse électronique ni moyen de paiement d'un visiteur n'est collecté.
  • Cloisonnement par locataire — les règles d'accès sont appliquées par le moteur de base de données lui-même, et non par le code applicatif : un merchant ne peut techniquement pas lire les données d'un autre, même en cas de défaut applicatif.
  • Chiffrement — en transit et au repos.
  • Intégrité des événements de paiement — vérification de la signature cryptographique de chaque événement reçu, et registre garantissant qu'un même événement ne puisse être traité deux fois.
  • Journalisation — les actions sensibles (équipe, identifiants, versements) sont tracées et consultables par le merchant.
  • Registres inaltérables — les écritures relatives aux ventes, commissions et versements ne sont jamais réécrites : une correction donne lieu à une écriture nouvelle, ce qui rend l'historique auditable.
  • Contrôle des accès — accès à la production restreint, comptes nominatifs.
  • Localisation — base de données et exécution applicative dans l'Union européenne.

11Annexe 3 — Sous-traitants ultérieurs autorisés

PrestatairePrestationLocalisation
Vercel Inc.Hébergement applicatifExécution dans l'Union européenne (Paris)
Supabase Inc.Base de données et authentificationUnion européenne
Stripe Inc.Encaissement et exécution des versementsUnion européenne et États-Unis
Resend Inc.Acheminement des courriers électroniquesÉtats-Unis
Google LLCPrévention de la fraude à l'inscription (reCAPTCHA)États-Unis

PayPal n'est pas un sous-traitant ultérieur du Sous-traitant : lorsque le merchant active ce moyen de versement, il utilise ses propres identifiants et contracte directement avec ce prestataire.

12Contact

Pour toute question relative au présent accord, ou pour obtenir une version signée sur papier à en-tête : contact@earnwithaffiliate.com

Signataire pour le Sous-traitant : Ascension Digital LLC, représentée par son membre gérant dûment habilité. Le nom du signataire figure sur l'exemplaire signé remis au Responsable du traitement qui en fait la demande.