DPA
Dernière mise à jour: July 14, 2026
Objet et champ d'application
Le présent Accord de traitement des données ("DPA") décrit la manière dont Stackable traite les données à caractère personnel dans le cadre de la fourniture de l'application à un marchand. Il complète nos Conditions d'utilisation et notre Politique de confidentialité et s'applique aux données à caractère personnel limitées décrites ci-dessous.
Rôles de responsable du traitement et de sous-traitant
Pour toute donnée à caractère personnel qui transite par Stackable en lien avec votre boutique (par exemple, via les webhooks de conformité obligatoires de Shopify), vous (le marchand) êtes le responsable du traitement, et Stackable agit en tant que sous-traitant, ne traitant ces données que sur vos instructions et dans la mesure nécessaire à la fourniture du service.
Séparément, pour les données de compte limitées que Stackable détient à votre sujet en tant que client (votre domaine de boutique, l'adresse e-mail de l'administrateur et les noms du personnel utilisés pour le journal d'activité intégré à l'application), Stackable agit en tant que responsable du traitement à part entière, comme décrit dans notre Politique de confidentialité.
Objet et durée
L'objet du traitement est la fourniture de l'application de remises Stackable. Le traitement se poursuit tant que l'application est installée sur votre boutique et prend fin selon le calendrier de suppression décrit dans la section conservation de notre Politique de confidentialité (y compris la suppression via shop/redact qui suit la désinstallation).
Nature et finalité du traitement
- Calculer et appliquer les campagnes de remises que vous configurez, côté serveur, via les Shopify Functions.
- Enregistrer des statistiques agrégées, au niveau de la commande (identifiant de commande, total et remise appliquée), afin que vous puissiez mesurer la performance de vos campagnes.
- Répondre pour votre compte aux webhooks de conformité obligatoires de Shopify (customers/data_request, customers/redact, shop/redact), comme décrit dans notre Politique de confidentialité.
- Fournir des fonctionnalités facultatives assistées par IA (l'assistant de campagnes et Scripts Rescue) en envoyant les informations fournies par le marchand décrites dans notre Politique de confidentialité - une demande saisie, des noms de catalogue ou un Script collé - à nos sous-traitants d'IA afin de générer des brouillons de campagnes. Ces informations sont des données professionnelles du marchand, et non des données personnelles des clients de la boutique.
Catégories de données
Consultez les sections "Informations que nous collectons" et "Ce que nous ne collectons pas" de notre Politique de confidentialité pour la liste complète. En résumé : les données au niveau de la boutique et du compte marchand, la configuration de campagne de remises, ainsi que les statistiques de total de commande et d'attribution de remises. Nous ne traitons pas de données personnelles identifiables de clients de la boutique en ligne au-delà de la charge utile brute de webhook, brève et purgée automatiquement, décrite dans cette section.
Sous-traitants
Nous faisons appel aux sous-traitants suivants pour fournir le service. Cette liste est identique à la liste des sous-traitants figurant dans notre Politique de confidentialité :
- Vercel
- Hébergement et infrastructure pour l'application et ce site web (États-Unis).
- Supabase
- Base de données Postgres gérée : stocke les données de boutique, de campagne et de statistiques décrites ci-dessus (région États-Unis).
- Shopify
- La plateforme sur laquelle Stackable fonctionne : authentification, facturation et API de boutique en ligne/paiement dont dépend le moteur de remises (traitées selon l'infrastructure mondiale propre à Shopify).
- Resend
- E-mail transactionnel : envoie les notifications de formulaire de contact et de liste d'attente (États-Unis).
- Google Analytics
- Statistiques agrégées de trafic sur ce site marketing, uniquement après acceptation des cookies analytiques, voir notre Politique de cookies (États-Unis).
- Google (Gemini API)
- Fournisseur d'IA pour l'assistant de campagnes intégré et pour Scripts Rescue. Lorsque vous décrivez une remise dans l'assistant, le texte que vous saisissez est envoyé afin de rédiger une campagne adaptée, ainsi que des noms de votre catalogue (titres de collections, étiquettes de produits, titres de produits) pour que le brouillon cible les bons produits. Lorsque vous collez un Script Shopify dans Scripts Rescue, le texte du Script est envoyé afin que nous puissions le reconstruire sous forme de campagne équivalente. Nous n'envoyons jamais de données personnelles de clients - ni noms, ni e-mails, ni commandes, ni adresses (États-Unis).
- OpenAI
- Fournisseur d'IA de secours pour l'assistant de campagnes intégré et pour Scripts Rescue, utilisé uniquement si le fournisseur principal est indisponible. Traite la même demande saisie et les mêmes noms de catalogue (titres de collections, étiquettes de produits, titres de produits), ou le texte du Script collé, sans données personnelles de clients (États-Unis).
Modifications des sous-traitants
Si nous ajoutons ou remplaçons un sous-traitant qui traite des données à caractère personnel pour votre compte, nous mettrons à jour la liste ci-dessus et indiquerons la modification dans notre journal des modifications. La poursuite de l'utilisation de Stackable après une telle mise à jour vaut acceptation du nouveau sous-traitant.
Transferts internationaux
Lorsqu'un sous-traitant traite des données en dehors de votre juridiction (par exemple aux États-Unis), ce transfert repose sur les garanties que le sous-traitant maintient lui-même, y compris, le cas échéant, les clauses contractuelles types (CCT). Nous n'établissons pas actuellement de CCT distinctes propres à chaque marchand, mais nous les fournirons sur demande, en fonction de l'évolution de notre base de marchands et de nos obligations légales.
Mesures de sécurité
Consultez la section "Sécurité" de notre Politique de confidentialité pour connaître les mesures techniques et organisationnelles que nous appliquons : connexions chiffrées, identifiants de base de données limités, et accès réservé aux membres de l'équipe qui en ont besoin.
Toute personne ayant accès à des données à caractère personnel au titre du présent DPA, que ce soit au sein de notre équipe ou parmi nos sous-traitants, est soumise à des obligations de confidentialité couvrant ces données, que ce soit par contrat de travail, contrat de prestataire, ou par les propres conditions du sous-traitant avec nous.
Notification de violation de données
Si nous prenons connaissance d'une violation affectant des données à caractère personnel que nous traitons pour votre compte, nous vous en informerons sans retard injustifié, et en tout état de cause dans les 72 heures suivant le moment où nous en avons pris connaissance, avec les informations dont nous disposons à ce moment-là. Nous coopérerons de bonne foi avec vous pour toute enquête ou notification de suivi que vous seriez tenu d'effectuer.
Assistance pour les demandes des personnes concernées
Nous vous assistons dans le traitement des demandes des personnes concernées en répondant directement aux webhooks de conformité obligatoires de Shopify, comme décrit dans notre Politique de confidentialité, et en répondant, dans un délai raisonnable, à toute demande directe que vous nous transmettez.
Durée et suppression à la résiliation
Le présent DPA reste en vigueur tant que Stackable traite des données à caractère personnel pour votre compte. À la résiliation (désinstallation), les données sont supprimées conformément au calendrier de conservation figurant dans notre Politique de confidentialité.
Nous contacter
Des questions sur ce DPA ? Écrivez-nous, voir la page Contact pour notre adresse d'assistance.