Accord relatif au traitement des données personnelles
Le présent accord (« DPA ») encadre le traitement, par PXBSD, des données à caractère personnel confiées par ses clients dans le cadre du service Moufly. Il est conclu en application de l'article 28 du règlement (UE) 2016/679 (« RGPD ») et de la loi n° 78-17 du 6 janvier 1978 modifiée.
Il est accepté par le client lors de la souscription au service et fait partie intégrante du contrat. Une version signable est disponible sur demande à [email protected].
Version du 8 septembre 2026.
Article 1 — Objet et champ d'application
1.1 Le présent DPA complète les conditions générales de vente (« CGV »), les conditions générales d'utilisation (« CGU »), les devis, bons de commande et conditions particulières applicables au service Moufly (« le Service »).
1.2 La fourniture du Service impliquant en toute hypothèse le traitement de données à caractère personnel pour le compte du Client, le présent DPA fait partie intégrante du contrat pour toute souscription au Service.
1.3 PXBSD est une société par actions simplifiée unipersonnelle immatriculée au registre du commerce et des sociétés de Nantes sous le numéro 109 459 727, dont le siège est situé 28 Bis rue de la Paix, 44140 La Planche, France.
Article 2 — Rôles des parties et garanties du Client
2.1 Pour les données issues des boutiques, plateformes, systèmes et sources de données du Client, traitées par Moufly pour fournir le Service, le Client agit en qualité de responsable du traitement et PXBSD en qualité de sous-traitant.
2.2 Le Client détermine les finalités et les moyens essentiels des traitements qu'il confie à PXBSD.
2.3 Le Client garantit à PXBSD, pour l'ensemble des données qu'il transmet, synchronise ou rend accessibles au Service :
- disposer d'une base juridique appropriée au sens de l'article 6 du RGPD ;
- avoir fourni aux personnes concernées l'information requise par les articles 13 et 14 du RGPD, y compris s'agissant du recours à un sous-traitant et des transferts hors Espace économique européen mentionnés à l'article 11 ;
- avoir recueilli, lorsque la réglementation l'exige, les consentements requis au titre de l'article 82 de la loi n° 78-17 du 6 janvier 1978 pour toute opération de lecture ou d'écriture d'informations dans le terminal des utilisateurs de ses sites ;
- disposer des droits et autorisations nécessaires sur les comptes, interfaces de programmation et sources de données connectés.
2.4 PXBSD agit en qualité de responsable de traitement distinct pour les traitements nécessaires à sa propre gestion commerciale, contractuelle, comptable, administrative, de sécurité, de support et de facturation. Ces traitements relèvent de la politique de confidentialité et non du présent DPA.
Article 3 — Description des traitements
3.1 Les caractéristiques des traitements confiés à PXBSD sont décrites en annexe 1.
3.2 PXBSD ne traite les données personnelles que pour fournir les fonctionnalités souscrites et activées par le Client, conformément aux instructions documentées de celui-ci.
Article 4 — Instructions documentées
4.1 Constituent les instructions documentées initiales du Client : les CGV, les CGU, le présent DPA et ses annexes, les devis et conditions particulières acceptés, ainsi que les paramètres et fonctionnalités activés par le Client dans le Service.
4.2 Toute instruction complémentaire est formulée par écrit, doit être raisonnablement liée au Service et compatible avec la réglementation applicable. Une instruction excédant les fonctionnalités standard du Service peut donner lieu à une prestation complémentaire.
4.3 Si PXBSD estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données, elle en informe le Client sans délai et peut suspendre l'exécution de l'instruction concernée jusqu'à clarification.
Article 5 — Confidentialité et habilitations
5.1 PXBSD veille à ce que les personnes autorisées à traiter les données personnelles n'y accèdent que dans la mesure nécessaire à leurs fonctions, soient soumises à une obligation de confidentialité contractuelle ou légale, et reçoivent les instructions nécessaires en matière de protection des données.
5.2 À la date des présentes, seul le représentant légal de PXBSD dispose d'un accès aux données traitées pour le compte du Client. PXBSD informe le Client de toute évolution de cette situation et met à jour la liste des sous-traitants ultérieurs en conséquence.
Article 6 — Mesures de sécurité
6.1 PXBSD met en œuvre les mesures techniques et organisationnelles décrites en annexe 2, appropriées au regard de la nature, du contexte, des finalités et des risques des traitements relevant de son périmètre, conformément à l'article 32 du RGPD.
6.2 PXBSD peut faire évoluer ces mesures, sous réserve que le niveau de sécurité ne soit pas diminué.
Article 7 — Infrastructure dédiée
7.1 Lorsque tout ou partie des données ou composants nécessaires au fonctionnement de Moufly repose sur une infrastructure fournie, choisie, hébergée ou contrôlée par le Client ou l'un de ses prestataires, les responsabilités en matière de sécurité sont réparties selon le contrôle effectif des composants concernés, dans les conditions précisées par les conditions particulières.
7.2 Le Client demeure responsable des mesures de sécurité, de disponibilité, d'administration, de sauvegarde, de restauration et de continuité relevant des composants placés sous son contrôle.
7.3 PXBSD demeure responsable des mesures relatives aux composants Moufly placés sous son contrôle.
7.4 Le recours à une telle infrastructure ne modifie pas, à lui seul, la qualité de sous-traitant de PXBSD.
Article 8 — Module installé sur la plateforme du Client
8.1 Lorsque le Client installe sur sa plateforme e-commerce le module de connexion mis à disposition par PXBSD, ce module met en cache, dans le navigateur des utilisateurs habilités du Client, les données nécessaires à leur affichage.
8.2 Ce cache réside sur les postes de travail du Client et relève de sa responsabilité. Il est purgé à la déconnexion de l'utilisateur.
8.3 Le Client est responsable de la sécurité, de la mise à jour et de l'intégrité de sa plateforme e-commerce, ainsi que de la protection des jetons d'accès au Service qui y sont enregistrés. Ces jetons sont révocables à tout moment depuis l'interface du Service.
8.4 Le module n'opère aucune collecte de données auprès des visiteurs de la boutique du Client. Il n'intervient que dans l'interface d'administration, au bénéfice des utilisateurs authentifiés du Client.
Article 9 — Fonctionnalités d'intelligence artificielle
9.1 Les fonctionnalités d'intelligence artificielle du Service, désignées « AI Studio », recourent à un fournisseur agissant en qualité de sous-traitant ultérieur de PXBSD, identifié dans la liste des sous-traitants ultérieurs. L'accès s'effectue au moyen d'une interface de programmation souscrite par PXBSD dans le cadre de conditions commerciales professionnelles.
9.2 Ces fonctionnalités ne sont mises en œuvre que lorsque le Client les active.
9.3 Lorsqu'elles sont activées :
- les traitements interviennent uniquement pour exécuter la fonctionnalité sollicitée par le Client ;
- les données transmises sont limitées, par des mécanismes techniques de sélection, à celles nécessaires à la fonctionnalité sollicitée, à l'exclusion des identifiants directs des clients finaux du Client, notamment des noms, prénoms, adresses électroniques, dates de naissance et numéros de téléphone ;
- le fournisseur n'a pas la capacité de modifier les données sources du Client dans le Service ;
- les données transmises ne sont pas utilisées par le fournisseur pour l'entraînement de ses modèles, conformément aux conditions commerciales applicables ;
- la durée de conservation par le fournisseur est limitée, conformément à la politique de rétention applicable aux conditions commerciales souscrites par PXBSD, précisée dans la liste des sous-traitants ultérieurs ;
- la minimisation opérée ne confère pas aux données un caractère anonyme.
9.4 Le Service ne met en œuvre aucune décision produisant des effets juridiques ou affectant de manière significative une personne concernée au sens de l'article 22 du RGPD. Les résultats produits constituent une aide à l'analyse et à la décision.
Article 10 — Outils tiers connectés par le Client
10.1 Le Service peut exposer une interface permettant au Client de connecter des outils tiers de son choix, notamment des assistants d'intelligence artificielle, afin d'accéder à ses données.
10.2 Le choix de ces outils relève exclusivement du Client. PXBSD n'en est ni l'éditeur, ni le fournisseur, ni le sous-traitant ultérieur.
10.3 Les transmissions de données opérées vers ces outils constituent des transmissions réalisées sur instruction du Client. Celui-ci est responsable de leur licéité, de l'existence d'une base juridique appropriée, de l'information des personnes concernées et de l'encadrement de tout transfert hors Espace économique européen qui en résulterait.
10.4 Les jetons correspondants sont révocables par le Client à tout moment depuis l'interface du Service.
Article 11 — Maintenance, diagnostic et correction
11.1 PXBSD peut accéder aux données traitées pour le compte du Client dans la seule mesure nécessaire à la fourniture du Service, à la correction d'anomalies signalées ou détectées, à la vérification de l'exactitude des calculs et indicateurs, à l'adaptation des connecteurs à l'évolution des sources de données, à la sécurité du Service et au diagnostic d'incidents.
11.2 Ces accès sont limités aux personnes habilitées, aux données strictement nécessaires et à la durée nécessaire.
11.3 Lorsque le diagnostic d'une anomalie nécessite l'analyse de fichiers de journaux bruts issus de l'environnement du Client, leur transmission à PXBSD n'intervient qu'après accord préalable et exprès du Client, donné au cas par cas et conservé par écrit. Le Client est informé que ces fichiers, non anonymisables dans des conditions raisonnables, peuvent contenir des adresses IP et des identifiants techniques, et qu'ils peuvent être analysés au moyen des outils mentionnés dans la liste des sous-traitants ultérieurs. Ces fichiers sont supprimés par PXBSD à l'issue du diagnostic, et au plus tard trente (30) jours après leur réception.
11.4 PXBSD n'utilise pas les données personnelles du Client pour prospecter les clients ou utilisateurs du Client, constituer une base commerciale indépendante, entraîner pour son compte ou celui d'un tiers un modèle d'intelligence artificielle, ni produire des statistiques, comparatifs ou référentiels inter-clients.
11.6 Les opérations de diagnostic peuvent être conduites au moyen d'outils d'assistance technique, y compris fondés sur l'intelligence artificielle. Ces outils portent sur le code du Service, sa configuration, ses journaux techniques et des données agrégées. Les colonnes identifiantes des clients finaux du Client — nom, prénom, adresse électronique, numéro de téléphone — ne leur sont pas transmises, sauf dans le cas prévu à l'article 11.3 et dans les conditions qu'il fixe.
11.5 Les correctifs, méthodes, règles de calcul, paramètres et enseignements techniques issus des opérations visées au présent article peuvent être intégrés au Service et bénéficier à l'ensemble des clients, sous réserve qu'ils n'incorporent aucune donnée personnelle ni information confidentielle du Client et ne permettent pas de l'identifier.
Article 12 — Transferts hors Espace économique européen
12.1 Les données du Client sont hébergées en France.
12.2 Certaines fonctionnalités ou certains sous-traitants ultérieurs impliquent un traitement ou un accès depuis un pays situé hors de l'Espace économique européen. Les transferts existants, leur destination et le mécanisme applicable sont identifiés dans la liste des sous-traitants ultérieurs.
12.3 Pour tout transfert soumis au chapitre V du RGPD, PXBSD s'assure qu'un mécanisme conforme est applicable : décision d'adéquation, clauses contractuelles types de la Commission européenne, ou autre mécanisme légalement reconnu, accompagné le cas échéant de mesures supplémentaires appropriées.
12.4 Le recours aux clauses contractuelles relatives à l'article 28 du RGPD ne constitue pas, à lui seul, un mécanisme de transfert international.
Article 13 — Sous-traitants ultérieurs
13.1 Le Client autorise de manière générale PXBSD à recourir à des sous-traitants ultérieurs pour les besoins de la fourniture du Service, dans les conditions du présent article.
13.2 PXBSD conclut avec chaque sous-traitant ultérieur un contrat lui imposant des obligations de protection des données substantiellement équivalentes à celles du présent DPA.
13.3 La liste à jour des sous-traitants ultérieurs est publiée à l'adresse moufly.io/sous-traitants.
13.4 PXBSD informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en production, par courrier électronique à l'adresse de contact renseignée par le Client.
13.5 Dans un délai de trente (30) jours à compter de cette information, le Client peut former une objection motivée reposant sur des raisons sérieuses et documentées tenant à la protection des données. Les parties recherchent alors de bonne foi une solution proportionnée dans un délai de trente (30) jours.
13.6 À défaut de solution à l'expiration de ce délai, le Client peut résilier le Service ou la partie du Service affectée, sans pénalité ni indemnité, moyennant un préavis écrit de quinze (15) jours. PXBSD rembourse au prorata temporis les sommes payées d'avance correspondant à la période postérieure à la prise d'effet de la résiliation.
13.7 PXBSD demeure pleinement responsable envers le Client de l'exécution, par ses sous-traitants ultérieurs, des obligations de protection des données mises à leur charge.
Article 14 — Assistance relative aux droits des personnes
14.1 Compte tenu de la nature du traitement, PXBSD assiste le Client par des mesures techniques et organisationnelles appropriées afin de lui permettre de répondre aux demandes d'exercice de droits des personnes concernées.
14.2 Sur demande écrite du Client, PXBSD procède à la suppression, à la rectification ou à l'extraction des données d'une personne concernée dans un délai de dix (10) jours ouvrés à compter de la réception de la demande. Ce délai permet au Client de respecter le délai d'un mois qui lui est imparti par l'article 12 du RGPD.
14.3 La suppression est effective en base active dans ce délai. Les données subsistant dans les sauvegardes disparaissent au plus tard lors du cycle de rotation suivant, dans les conditions de l'article 17.
14.4 Si une personne concernée adresse directement à PXBSD une demande portant sur des données traitées pour le compte du Client, PXBSD transmet la demande au Client dans un délai de cinq (5) jours ouvrés ou invite la personne à s'adresser au Client, sauf obligation légale contraire. PXBSD ne répond pas au fond sans instruction du Client.
Article 15 — Assistance en matière de conformité
15.1 Compte tenu de la nature du traitement et des informations dont elle dispose, PXBSD apporte au Client une assistance raisonnable concernant la sécurité du traitement, la notification des violations de données, les analyses d'impact et les consultations préalables auprès d'une autorité de contrôle.
15.2 Toute assistance excédant les fonctionnalités standard du Service et nécessitant des travaux spécifiques significatifs peut faire l'objet d'une prestation complémentaire, sans que cette facturation puisse faire obstacle aux obligations impératives incombant à PXBSD en sa qualité de sous-traitant.
Article 16 — Violations de données personnelles
16.1 PXBSD notifie au Client toute violation de données personnelles affectant des données traitées pour son compte dans un délai maximal de quarante-huit (48) heures à compter du moment où elle en a connaissance.
16.2 La notification décrit, dans la mesure des informations disponibles : la nature de l'incident, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, ainsi que les mesures prises ou proposées pour y remédier et en limiter les effets.
16.3 Lorsque toutes les informations ne sont pas disponibles immédiatement, elles sont communiquées de manière échelonnée, sans retard injustifié.
16.4 PXBSD documente chaque violation et met cette documentation à la disposition du Client.
16.5 Le Client demeure seul responsable de l'appréciation de ses propres obligations de notification à l'autorité de contrôle et d'information des personnes concernées.
Article 17 — Sort des données en fin de contrat
17.1 À la fin du Service, PXBSD supprime ou restitue les données personnelles traitées pour le compte du Client, au choix de celui-ci.
17.2 Le Client dispose d'un délai de trente (30) jours à compter de la fin du contrat pour exercer ce choix et récupérer ses données au moyen des fonctionnalités d'export disponibles. À l'expiration de ce délai, les données sont supprimées en base active.
17.3 Les données subsistant dans les sauvegardes sont purgées au plus tard trente (30) jours après leur suppression en base active, selon le cycle de rotation en vigueur.
17.4 PXBSD ne conserve, au-delà de ces délais, que les données dont la conservation est imposée par le droit de l'Union ou le droit d'un État membre, pendant la durée légalement prescrite et aux seules fins prévues par cette obligation.
Article 18 — Documentation et audits
18.1 PXBSD met à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations au titre de l'article 28 du RGPD, notamment la description de ses mesures de sécurité et la liste de ses sous-traitants ultérieurs.
18.2 Le Client dispose d'un droit d'audit, exercé par lui-même ou par un auditeur indépendant qu'il mandate, non concurrent de PXBSD et soumis à une obligation de confidentialité.
18.3 Cet audit s'exerce une fois par période de douze (12) mois, sur préavis écrit de trente (30) jours, pendant les heures ouvrées, et dans des conditions ne perturbant pas de manière excessive l'activité de PXBSD ni la sécurité des données de ses autres clients. Ces limitations ne s'appliquent pas en cas de violation de données affectant le Client, d'exigence d'une autorité de contrôle ou de manquement grave documenté.
18.4 Les frais de l'audit sont supportés par le Client. Les travaux de PXBSD excédant deux (2) jours-homme peuvent faire l'objet d'une facturation au tarif en vigueur.
Article 19 — Registre des activités de traitement
19.1 PXBSD tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30, paragraphe 2, du RGPD.
19.2 Le Client fournit à PXBSD les informations nécessaires à la tenue de ce registre lorsqu'elles ne sont pas déjà connues d'elle.
Article 20 — Coopération avec les autorités
20.1 PXBSD coopère avec l'autorité de contrôle compétente pour les traitements relevant du présent DPA.
20.2 Si PXBSD reçoit d'une autorité publique une demande juridiquement contraignante portant sur des données du Client, elle en informe le Client sans délai lorsque la loi l'y autorise, conteste toute demande manifestement illégale et limite sa communication aux seules données légalement requises.
Article 21 — Responsabilité
21.1 La responsabilité des parties au titre du présent DPA est régie par les stipulations de responsabilité des CGV, sous réserve des règles impératives du RGPD, notamment son article 82, et des autres dispositions légales qui ne peuvent être valablement limitées.
21.2 Chaque partie demeure responsable des obligations lui incombant en propre et du périmètre effectivement placé sous son contrôle.
Article 22 — Durée
22.1 Le présent DPA prend effet avec le contrat principal et s'applique aussi longtemps que PXBSD traite des données personnelles pour le compte du Client.
22.2 Les obligations qui, par leur nature, doivent survivre à la fin du contrat, notamment la confidentialité, la sécurité, la suppression ou la restitution des données et la coopération relative à un incident antérieur, demeurent applicables pendant la durée nécessaire.
Article 23 — Hiérarchie contractuelle
23.1 En cas de contradiction portant sur la protection des données personnelles, le présent DPA prévaut sur les CGV et les CGU.
23.2 Les conditions particulières expressément convenues entre les parties prévalent sur le présent DPA pour leur objet propre, sous réserve du respect des dispositions impératives applicables.
Article 24 — Droit applicable
Le présent DPA est soumis au droit français. Les stipulations des CGV relatives au règlement des litiges lui sont applicables.
Annexe 1 — Description des traitements
Objet
Fourniture du service SaaS Moufly : centralisation, consolidation, historisation, analyse et restitution de données e-commerce provenant des sources connectées par le Client, ainsi que les fonctionnalités associées activées par celui-ci.
Durée du traitement
Durée du contrat, augmentée des délais prévus à l'article 17.
Nature des opérations
Collecte, réception, import, synchronisation, hébergement, stockage, structuration, indexation, rapprochement, calcul, agrégation, analyse, consultation, affichage, export, transmission technique, journalisation, sauvegarde et suppression.
Finalités
- fourniture des tableaux de bord et indicateurs ;
- consolidation multi-boutiques ;
- analyse des ventes, clients, produits, catégories et performances ;
- suivi des objectifs et détection d'écarts ;
- analyses RFM, segmentation et paniers abandonnés lorsque ces fonctionnalités sont activées ;
- analyse des journaux serveur transmis par le Client, lorsque l'option correspondante est souscrite : audience, performances, erreurs et tentatives d'intrusion ;
- fonctionnalités d'intelligence artificielle lorsqu'elles sont activées ;
- support, maintenance, sécurité et diagnostic.
Catégories de personnes concernées
- clients et prospects des boutiques du Client ;
- utilisateurs et administrateurs des boutiques et plateformes connectées ;
- utilisateurs du Service désignés par le Client ;
- visiteurs des sites du Client, lorsque l'option d'analyse des journaux serveur est souscrite.
Catégories de données
- Identification des clients finaux : nom, prénom, adresse électronique et, lorsque la source en contient, date de naissance.
- Coordonnées : numéro de téléphone associé aux commandes.
- Localisation : code postal, ville et pays associés aux commandes, à l'exclusion de l'adresse précise.
- Données transactionnelles : historique de commandes, produits, paniers, remises et montants.
- Données calculées : indicateurs, segments et scores produits à partir des données sources.
- Données techniques : adresses IP, identifiants techniques et journaux, lorsque l'option d'analyse des journaux serveur est souscrite ou lors d'un diagnostic réalisé dans les conditions de l'article 11.3.
- Utilisation du Service par les utilisateurs désignés par le Client.
Durée de conservation dans le Service
Les données sont conservées pendant toute la durée du contrat, conformément aux instructions du Client. Il appartient au Client, en sa qualité de responsable du traitement, de définir une durée de conservation cohérente avec ses propres obligations et d'adresser à PXBSD les demandes de suppression correspondantes, traitées dans les conditions de l'article 14.
Catégories particulières de données
Le Service n'est pas conçu pour traiter des données relevant de l'article 9 du RGPD ni des données relatives aux condamnations pénales et infractions au sens de l'article 10. Le Client s'engage à ne pas en transmettre, sauf accord écrit préalable de PXBSD et mise en place de garanties adaptées.
Annexe 2 — Mesures techniques et organisationnelles
Cette annexe décrit les mesures effectivement mises en œuvre à la date indiquée en tête du présent document.
Contrôle des accès
- accès aux données limité au représentant légal de PXBSD ;
- attribution des droits selon le principe du besoin d'en connaître ;
- authentification des accès d'administration par clés ;
- gestion des secrets et identifiants techniques ;
- révocation des accès devenus inutiles.
Sécurité des communications
- chiffrement des communications par protocoles sécurisés (TLS) ;
- sécurisation des interfaces de programmation et des connecteurs ;
- jetons d'accès révocables et à portée limitée pour le module de connexion et pour les outils tiers connectés par le Client.
Cloisonnement
- séparation logique des environnements clients ;
- contrôles applicatifs interdisant l'accès aux données d'un autre client.
Sécurité opérationnelle
- maintenance et mise à jour des composants administrés par PXBSD ;
- supervision des anomalies ;
- gestion des vulnérabilités ;
- procédure documentée de gestion des incidents.
Sauvegarde et continuité
- sauvegardes régulières des composants relevant du périmètre de PXBSD, assurées par l'hébergeur ;
- cycle de rotation des sauvegardes de sept (7) jours, la purge intervenant en tout état de cause au plus tard trente (30) jours après une suppression en base active ;
- procédure de restauration documentée.
Minimisation
- traitement limité aux données utiles aux fonctionnalités activées ;
- les résultats des requêtes ne sont pas transmis au service d'intelligence artificielle, qui reçoit la question posée et la description des données, non leur contenu ; les adresses électroniques sont pseudonymisées dans cette description ;
- absence de modification des données sources par ces services.
Traçabilité
- journalisation des accès système ;
- journalisation des accès opérés par les outils tiers connectés par le Client.
Mesures écartées
Le chiffrement des données au repos au niveau des colonnes contenant des identifiants directs n'est pas mis en œuvre. Ce choix résulte des contraintes fonctionnelles propres au Service, dont les traitements analytiques, de rapprochement et de déduplication requièrent ces champs en clair. Les mesures compensatoires figurent aux paragraphes précédents de la présente annexe. Ce choix est réexaminé périodiquement au regard de l'évolution des risques et de l'état de l'art.
Annexe 3 — Sous-traitants ultérieurs
La liste des sous-traitants ultérieurs, leur finalité, la localisation des traitements, les transferts hors Espace économique européen et les garanties applicables sont publiés et tenus à jour sur la page sous-traitants ultérieurs, qui fait partie intégrante du présent accord.
Nous contacter
Pour toute question relative au présent accord, ou pour obtenir une version signable : [email protected].