SleekySleeky
← Retour

Annexe 1 — Accord de sous-traitance de données personnelles (DPA)

Version v4 — août 2026 (référence Sleeky-DPA-Salon-v4). Le texte intégral de la version acceptée est figé au moment de l’acceptation ; une nouvelle version donne lieu à une nouvelle acceptation (SLK-401).

1. Rôles et objet

1.1. Pour les données personnelles des clients finaux de l'Établissement traitées via le Service (le « Traitement »), l'Établissement (le Client des CG) est responsable de traitement et SLEEKY SAS est sous-traitant.

1.2. SLEEKY SAS ne traite ces données que sur instruction documentée de l'Établissement, matérialisée par les CG, la présente annexe et le paramétrage du Service, sauf obligation légale (auquel cas SLEEKY SAS en informe l'Établissement, sauf interdiction).

2. Description du traitement

Finalités : gestion des rendez-vous et de la réservation en ligne, tenue du fichier clients, encaissement et facturation, communications transactionnelles et — sous réserve du consentement recueilli — marketing (SMS/email), statistiques d'activité de l'Établissement.

Personnes concernées : clients finaux et prospects de l'Établissement.

Catégories de données : identité (civilité, prénom, nom), coordonnées (email, téléphone, adresse), date ou jour/mois de naissance, historique de rendez-vous et d'achats, notes libres saisies par l'Établissement ou le client final, tags, préférences (praticien), consentements et oppositions (horodatés et sourcés), données de facturation et pièces comptables, contenus des SMS/emails émis, preuves d'acceptation en ligne (identité déclarée, adresse IP, navigateur, horodatage), statistiques agrégées (nombre de visites, montant total).

Mise en garde — données sensibles : le champ « notes » est un texte libre. L'Établissement s'engage à n'y consigner des informations relevant de catégories particulières (notamment de santé, ex. allergies) que si cela est strictement nécessaire à la prestation et licite ; il en demeure seul responsable. Le Service ne propose aucun champ dédié aux données de santé et affiche, sous les champs de note libre, un avertissement invitant à ne pas en saisir.

Durées : voir article 6.

3. Sécurité

SLEEKY SAS met en œuvre notamment : cloisonnement strict des données entre Établissements (isolation au niveau de la base de données, imposée techniquement) ; chiffrement des mots de passe et codes (argon2id, avec secret serveur additionnel pour les codes PIN) ; chiffrement des clés de signature de caisse (AES-256-GCM, rotation de clés) ; chaînage cryptographique et journaux d'événements sur les données d'encaissement ; journalisation horodatée des actions sensibles (avec IP et navigateur) ; authentification renforcée du personnel de SLEEKY SAS (code à usage unique à chaque connexion) ; sessions de support limitées et tracées (article 5) ; hébergement dans l'Union européenne (article 4).

4. Sous-traitants ultérieurs et localisation

L'Établissement autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. SLEEKY SAS l'informe de tout changement (ajout/remplacement) avec un préavis raisonnable, l'Établissement pouvant émettre des objections légitimes.

Sous-traitant Rôle Localisation
Scaleway SAS (France) Hébergement des serveurs et de la base de données ; stockage d'archives (région Paris) France / UE
Stripe Payments Europe, Ltd (Irlande) Paiements, abonnements, moyens de paiement UE (transferts encadrés par Stripe)
Brevo (Sendinblue SAS, France) Relais d'acheminement des emails transactionnels (relais actuel) : reçoit l'adresse du destinataire, son nom, le contenu du message, l'identifiant de la réservation concernée et les métadonnées d'acheminement France / UE
SMSFactor (France) Envoi des SMS transactionnels (prestataire actuel), gestion des noms d'expéditeur France
Mailjet SAS (France) Relais d'acheminement des emails transactionnels — relais alternatif, mobilisable sur configuration ; mêmes messages et mêmes données que ci-dessus France / UE
Functional Software, Inc. d/b/a Sentry (États-Unis) Supervision technique : réception des rapports d'erreur applicative et des alertes d'anomalie Allemagne (Francfort) — UE pour les données de supervision ; États-Unis pour les données de compte et d'organisation. Transfert hors EEE encadré : lorsque le traitement entraîne un transfert vers Functional Software, Inc. aux États-Unis, le transfert repose, lorsqu'il est applicable, sur le cadre de protection des données UE-États-Unis. Si ce cadre est invalide ou n'est pas applicable au transfert concerné, les clauses contractuelles types de la Commission, décision 2021/914, s'appliquent : module 2 lorsque Sleeky agit comme responsable, module 3 lorsque Sleeky agit comme sous-traitant pour le compte d'un salon. Droit et tribunaux irlandais
IGN (Institut national de l'information géographique et forestière, France) Fond de carte de la recherche publique : le navigateur du visiteur télécharge les images cartographiques auprès de la Géoplateforme. Reçoit son adresse IP et la zone consultée ; aucun cookie déposé ni lu, aucune donnée de rendez-vous, de salon ou de compte France / UE

Le fond de carte de la recherche publique est une transmission, et elle est écrite plutôt que tue : lorsqu'un visiteur ouvre la vue carte des résultats, son navigateur demande les images cartographiques à la Géoplateforme de l'IGN, qui reçoit son adresse IP et la zone consultée. Aucun cookie n'est déposé ni lu sur son appareil (mesuré le 14/08/2026), et la carte n'est pas chargée tant qu'il ne la demande pas. La qualification exacte de ce prestataire — sous-traitant ultérieur au sens de l'article 28, ou simple destinataire tiers responsable de ses propres journaux — reste à confirmer ; il est inscrit au tableau parce que la transmission existe et que l'Établissement doit la connaître.

Les relais d'acheminement des emails ne sont pas de simples intermédiaires techniques : ils reçoivent l'adresse du destinataire, son nom, le contenu du message, l'identifiant de la réservation concernée et les métadonnées d'acheminement. Ils sont donc sous-traitants ultérieurs de SLEEKY SAS au titre du présent accord, au même titre que les autres prestataires listés. Deux relais figurent au tableau parce que les deux sont mobilisables : celui qui achemine à un instant donné relève de l'exploitation, et son remplacement suit le préavis prévu ci-dessus.

5. Personnel et accès de support

Le personnel de SLEEKY SAS est soumis à une obligation de confidentialité. L'accès de support à l'espace d'un Établissement (« mode support ») est limité à 30 minutes par session, journalisé de bout en bout, visible par l'Établissement dans son journal d'activité, et exclut les opérations d'encaissement, la gestion du code PIN et les actes d'abonnement.

6. Durées de conservation et fin de traitement

6.1. En cours de contrat : contenus des communications transactionnelles : 13 mois ; contenus marketing : 13 mois ; numéros de téléphone à des fins de gestion des oppositions marketing : 36 mois ; journaux d'erreurs techniques : 30 jours ; preuves de consentement, d'opposition et de renonciation : 5 ans ; archives comptables et fiscales : 6 ans.

6.2. Fin de contrat / suppression du compte : délai de restauration de 30 jours, puis purge selon le périmètre suivant : suppression des données opérationnelles (fichier clients : anonymisation lorsque les données sont rattachées à des pièces comptables, suppression sinon ; catalogue, plannings, statistiques, contenus) ; conservation des seules données soumises à obligation légale (données d'encaissement et journaux fiscaux, factures, preuves de consentement, journaux d'audit) pour les durées légales.

6.3. Droit à l'effacement unitaire : l'Établissement dispose dans le Service d'une fonction d'anonymisation d'une fiche client (identité, coordonnées, notes et tags effacés ; les pièces comptables sont conservées sous identité anonymisée). Les statistiques agrégées non identifiantes et la trace d'opposition marketing (nécessaire au respect de l'opposition) sont conservées.

7. Assistance au responsable de traitement

7.1. SLEEKY SAS assiste l'Établissement, compte tenu de la nature du Traitement, pour la réponse aux demandes d'exercice de droits des personnes concernées (accès, rectification, effacement, opposition — les outils correspondants étant intégrés au Service), ainsi que pour ses obligations de sécurité, de notification de violation et, le cas échéant, d'analyse d'impact.

7.2. Portabilité (article 20 RGPD) : dans l'attente d'une fonction d'export en libre service du fichier clients, SLEEKY SAS fournit l'export sur demande au support, dans un format structuré couramment utilisé, dans un délai raisonnable.

8. Violations de données

SLEEKY SAS notifie à l'Établissement toute violation de données personnelles le concernant dans les meilleurs délais après en avoir eu connaissance, avec les informations disponibles (nature, catégories et volumes concernés, mesures prises), afin de lui permettre de satisfaire à ses propres obligations (articles 33 et 34 RGPD).

9. Audit

SLEEKY SAS met à disposition les informations nécessaires pour démontrer le respect de la présente annexe. L'Établissement peut, au plus une fois par an, moyennant un préavis de trente (30) jours et à ses frais, faire réaliser un audit documentaire ; les audits sur site sont limités aux cas exigés par une autorité de contrôle.

10. Divers

La présente annexe prend effet avec les CG et demeure applicable tant que SLEEKY SAS traite des données pour le compte de l'Établissement. En cas de contradiction avec les CG sur le traitement des données des clients finaux, la présente annexe prévaut.

← Retour aux Conditions Générales