Date d'entrée en vigueur et dernière mise à jour : 1 August 2026
Version : 2026-08-01
Le présent accord de traitement des données (le « DPA ») fait partie intégrante des Conditions Générales d'Utilisation d'ELVPro ou de tout autre accord écrit (l'« Accord ») conclu entre :
(1) la casse, le démolisseur, le recycleur, l'entreprise de pièces d'occasion ou toute autre organisation ayant souscrit un contrat pour ELVPro (le « Client », le « Responsable du traitement ») ; et
(2) SYNCDEV S.R.L., Registre du Commerce roumain n° J36/164/2014, CUI / code d'identification fiscale 33129339, dont le siège social est situé Str. Fetițelor nr. 4, camera nr. 1, 820035 Tulcea, Tulcea, Roumanie (« SYNCDEV », « ELVPro », le « Sous-traitant »).
Le présent DPA vise à satisfaire aux exigences de l'article 28, paragraphes 3 et 4, du Regulation (EU) 2016/679 (le « GDPR »). Les parties peuvent le signer électroniquement ou l'accepter dans le cadre de l'Accord en ligne.
1. Définitions et ordre de priorité
« Données Personnelles du Client » désigne les données à caractère personnel traitées par SYNCDEV pour le compte du Client par l'intermédiaire d'ELVPro.
« Droit de la Protection des Données » désigne le GDPR, la loi roumaine n° 190/2018, les règles applicables mettant en œuvre la Directive 2002/58/EC, ainsi que toute autre législation relative à la protection des données applicable au traitement.
Les termes « Personne Concernée », « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « violation de données à caractère personnel » et « autorité de contrôle » ont la signification qui leur est donnée par le GDPR.
« Sous-traitant Ultérieur » désigne tout autre sous-traitant engagé par SYNCDEV pour traiter les Données Personnelles du Client.
En cas de contradiction entre le présent DPA et l'Accord s'agissant de la protection des Données Personnelles du Client, le présent DPA prévaut. En cas de contradiction entre les Clauses Contractuelles Types de la Commission européenne utilisées pour un transfert international et le présent DPA, ces clauses prévalent pour ce transfert.
2. Rôles et périmètre
Le Client détermine les finalités et les moyens essentiels du traitement des Données Personnelles du Client dans le cadre de la gestion de sa casse et de sa vitrine publique. Le Client est le responsable du traitement et SYNCDEV est le sous-traitant.
SYNCDEV est un responsable du traitement distinct pour sa propre relation prospect/client, l'administration des comptes SaaS, la facturation des abonnements, la relation d'assistance directe, la sécurité et la conformité légale, tel que décrit dans la Politique de Confidentialité d'ELVPro. Le présent DPA ne s'applique pas à ce traitement effectué en qualité de responsable du traitement indépendant.
Les informations relatives au traitement exigées par l'article 28, paragraphe 3, du GDPR figurent à l'Annexe 1.
3. Instructions du Client
SYNCDEV ne traitera les Données Personnelles du Client que :
- pour fournir, sécuriser, maintenir et assister le service ELVPro ;
- tel que configuré ou initié par le Client et ses utilisateurs autorisés par l'intermédiaire du service ;
- tel que décrit dans l'Accord, le présent DPA et ses Annexes ;
- pour connecter une intégration expressément activée par le Client ; et
- selon d'autres instructions écrites documentées acceptées par SYNCDEV.
L'Accord, le présent DPA, la configuration du Client et l'utilisation autorisée d'une fonctionnalité constituent des instructions documentées.
SYNCDEV ne vendra pas les Données Personnelles du Client, ne les utilisera pas pour sa propre publicité, et ne les combinera pas avec des données provenant d'autres casses pour créer une place de marché client inter-casses.
Si le droit de l'Union ou le droit d'un État membre exige un traitement en dehors des instructions du Client, SYNCDEV en informera le Client avant le traitement, sauf si le droit interdit une telle notification pour des motifs importants d'intérêt public.
SYNCDEV informera le Client sans retard injustifié si, selon lui, une instruction enfreint le Droit de la Protection des Données. SYNCDEV peut suspendre le traitement concerné pendant que les parties clarifient ou modifient l'instruction.
4. Obligations du Client
Le Client garantit et s'engage à ce que :
- il dispose d'une base juridique valable pour chaque finalité de traitement et a fourni toutes les informations requises par les articles 13 et 14 du GDPR ;
- ses instructions soient conformes au Droit de la Protection des Données ;
- il ne collecte et n'utilise que des données à caractère personnel adéquates, pertinentes et nécessaires ;
- il dispose des droits et de l'autorité nécessaires pour téléverser, publier, divulguer ou donner instruction de traiter les données et le contenu ;
- il n'utilisera pas ELVPro à des fins de discrimination illicite ou de décisions entièrement automatisées interdites par l'article 22 du GDPR ;
- il ne téléversera pas de données sensibles, de données relatives aux infractions pénales ou de données d'enfants, sauf en cas de stricte nécessité, expressément convenue avec SYNCDEV, et sous réserve de toutes les conditions légales et garanties requises ;
- il configure la conservation, les autorisations d'accès, les cookies, les balises marketing, les communications et les intégrations de manière licite ;
- il répond aux Personnes Concernées et aux autorités en sa qualité de responsable du traitement ; et
- ses utilisateurs autorisés conservent la sécurité des identifiants et des clés d'intégration.
Le Client est responsable de l'exactitude, de la qualité et de la licéité des Données Personnelles du Client ainsi que des moyens par lesquels elles ont été obtenues.
5. Confidentialité et personnel
SYNCDEV veillera à ce que les personnes autorisées à traiter les Données Personnelles du Client :
- soient soumises à une obligation contractuelle ou légale de confidentialité ;
- ne reçoivent un accès que dans la mesure nécessaire à l'exercice de leurs fonctions ;
- reçoivent des instructions appropriées en matière de protection de la vie privée et de sécurité ; et
- ne traitent les données que dans les conditions autorisées par le présent DPA.
L'accès par le personnel d'assistance de SYNCDEV doit être limité, autorisé et journalisé lorsque le système prend en charge la journalisation. Toute usurpation d'identité à des fins d'assistance doit être limitée dans le temps et utilisée uniquement à des fins d'assistance autorisées.
6. Sécurité
Compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque pour les personnes physiques, SYNCDEV mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées conformément à l'article 32 du GDPR.
Les mesures de référence sont décrites à l'Annexe 2. SYNCDEV peut mettre à jour ces mesures pour tenir compte du risque et de l'évolution technologique, à condition que le niveau global de protection ne soit pas matériellement réduit.
Le Client reconnaît que la sécurité est une responsabilité partagée. Le Client doit configurer les rôles et permissions de manière appropriée, activer l'authentification multifacteur lorsqu'elle est requise ou disponible, sécuriser les terminaux et les identifiants, maintenir des listes d'utilisateurs autorisés et signaler rapidement toute compromission suspectée.
7. Violations de données à caractère personnel
SYNCDEV notifiera au Client, sans retard injustifié, toute violation de données à caractère personnel affectant les Données à caractère personnel du Client dès qu'il en a connaissance. La notification n'est subordonnée ni à la confirmation de la violation ni à l'achèvement de l'enquête. Lorsque cela est réalisable, SYNCDEV enverra une notification initiale dans les 24 heures suivant la prise de connaissance. Ce délai de 24 heures constitue un objectif opérationnel s'inscrivant dans l'obligation prioritaire de notifier sans retard injustifié et ne la repousse jamais.
La notification fournira les informations dont SYNCDEV dispose concernant :
- la nature de la violation, les données concernées et le nombre/les catégories approximatifs de Personnes concernées et d'enregistrements ;
- les conséquences probables ;
- les mesures prises ou proposées pour y remédier et en limiter les effets ;
- un point de contact pour le suivi ; et
- les informations raisonnablement nécessaires à l'évaluation du Client au titre des Articles 33 et 34 du GDPR.
Lorsque les faits ne sont pas encore établis, SYNCDEV enverra une notification préliminaire contenant les informations alors disponibles, sans attendre la fin de l'enquête, et la complétera par phases au fur et à mesure que d'autres informations deviennent disponibles. La notification ne constitue pas une reconnaissance de faute ou de responsabilité.
SYNCDEV prendra des mesures raisonnables pour contenir, investiguer et remédier à la violation et coopérera avec le Client. Le Client demeure responsable de la décision de notifier ou non une autorité de contrôle ou les Personnes concernées, et selon quelles modalités, sauf lorsque la loi attribue cette obligation directement à SYNCDEV.
8. Demandes des Personnes concernées
Compte tenu de la nature du traitement, SYNCDEV fournira une assistance technique et organisationnelle raisonnable pour aider le Client à répondre aux demandes formulées au titre du Chapitre III du GDPR.
ELVPro inclut des fonctions d'export JSON structuré complet, de rectification, de limitation, d'historique des consentements et d'effacement. Les fichiers téléversés sont mis à disposition séparément le cas échéant. Le Client demeure responsable de l'application des exceptions légales appropriées et de la confirmation de sa réponse à la Personne concernée.
Si SYNCDEV reçoit une demande concernant les Données à caractère personnel du Client directement d'une Personne concernée, elle n'y répondra pas sur le fond, sauf autorisation du Client ou obligation légale. Lorsque le demandeur et le Client peuvent être identifiés, SYNCDEV orientera le demandeur vers le Client ou transmettra la demande sans retard injustifié.
9. Assistance à la conformité
Compte tenu de la nature du traitement et des informations dont elle dispose, SYNCDEV fournira une assistance raisonnable pour les obligations du Client au titre des Articles 32 à 36 du GDPR, y compris la sécurité, l'évaluation des violations, les analyses d'impact relatives à la protection des données et la consultation préalable.
L'assistance incluse dans les fonctionnalités standard du produit est couverte par les frais d'abonnement. Les travaux sur mesure substantiels peuvent être facturés au tarif de prestations professionnelles convenu, à condition que SYNCDEV en donne un préavis et que la facturation n'empêche pas le Client de satisfaire à une obligation légale.
10. Sous-traitants ultérieurs
Le Client donne à SYNCDEV une autorisation écrite générale d'avoir recours aux Sous-traitants ultérieurs figurant dans le Registre des sous-traitants ultérieurs en vigueur.
Avant qu'un nouveau Sous-traitant ultérieur ne commence à traiter les Données à caractère personnel du Client, SYNCDEV :
- effectuera une évaluation proportionnée en matière de confidentialité/sécurité ;
- conclura un contrat écrit imposant des obligations de protection des données au moins aussi protectrices que les obligations pertinentes du présent DPA ;
- mettra à jour le registre ; et
- donnera au Client un préavis d'au moins 15 jours par courriel ou par notification dans le service, sauf si un remplacement urgent est nécessaire pour protéger la sécurité, éviter une interruption de service ou se conformer à la loi.
Le Client peut s'opposer pendant la période de préavis pour des motifs raisonnables et documentés liés à la protection des données. Les parties œuvreront de bonne foi à une solution raisonnable sur le plan commercial, telle que l'évitement de la fonctionnalité concernée. Si aucune solution raisonnable n'est disponible, chaque partie peut résilier uniquement la fonctionnalité optionnelle concernée ou, lorsque le Sous-traitant ultérieur est nécessaire au service principal, le Client peut résilier le Contrat avant que le Sous-traitant ultérieur ne commence le traitement. Les droits de résiliation ne créent pas de droit à remboursement au-delà des montants requis par le Contrat ou par la loi impérative.
SYNCDEV demeure responsable envers le Client de l'exécution par chaque Sous-traitant ultérieur de ses obligations de sous-traitant, dans la mesure requise par l'Article 28(4) du GDPR.
L'Annexe 3 doit contenir le Registre des sous-traitants ultérieurs de production réel avant que ce DPA ne soit proposé à l'acceptation. Une mention générique telle que « fournisseurs cloud, de messagerie et d'IA » ne constitue pas un registre opérationnel suffisant.
11. Transferts internationaux
SYNCDEV ne transférera pas les Données à caractère personnel du Client en dehors de l'EEE et n'autorisera pas d'accès depuis un pays tiers, sauf :
- sur instruction documentée du Client ; ou
- lorsqu'un mécanisme de transfert valide au titre du Chapitre V du GDPR et les mesures supplémentaires requises sont en place.
Selon le destinataire, le mécanisme peut être une décision d'adéquation applicable, la participation valide du destinataire au EU-US Data Privacy Framework pour les données couvertes, ou les Clauses contractuelles types de la Commission européenne adoptées par la Décision (EU) 2021/914.
Lorsque des Clauses contractuelles types sont requises :
- le module responsable de traitement à sous-traitant ou sous-traitant à sous-traitant approprié s'applique ;
- les Annexes 1 à 3 du présent DPA peuvent fournir les informations factuelles d'annexe correspondantes, dans la mesure où elles sont complètes ;
- la clause d'adhésion facultative (docking clause) s'applique ;
- le droit roumain régit les clauses lorsque le droit d'un État membre doit être choisi ;
- les juridictions roumaines constituent le for choisi lorsque cela est permis ; et
- SYNCDEV effectuera et documentera une évaluation de l'incidence des transferts et des garanties supplémentaires si nécessaire.
SYNCDEV mettra à disposition du Client, sur demande, les informations relatives à la garantie pertinente, sous réserve des occultations nécessaires à la confidentialité.
12. Restitution, export et suppression
Pendant la durée de l'Accord et la période de sortie applicable, le Client peut utiliser les fonctions d'export disponibles pour récupérer l'ensemble complet des Données Personnelles du Client sous une forme structurée, couramment utilisée et lisible par machine : du JSON délimité par des sauts de ligne, un fichier par table, ainsi que tous les fichiers téléversés, dans une archive unique téléchargeable. Les structures, formats, identifiants et limites techniques connues sont exposés dans le Registre d'export des données et de changement de fournisseur, à l'adresse https://elvpro.eu/data-export-and-switching.
À la résiliation ou sur instruction écrite de suppression du Client, le Client choisit entre la restitution ou la suppression, sauf si l'Accord consigne déjà ce choix. Sous réserve de sécurité et de vérification d'identité :
- le Client devrait exporter les données avant la date de suppression ;
- une demande approuvée de suppression permanente de casse entre dans une période de grâce réversible de 30 jours par défaut ;
- à l'issue de la période de grâce, les Données Personnelles du Client actives sont supprimées ou rendues anonymes de manière irréversible ;
- les données présentes dans les sauvegardes de l'infrastructure Hetzner expirent au moyen de sept points de restauration quotidiens glissants ; les sauvegardes de pré-suppression ou de récupération au niveau applicatif, lorsqu'elles sont créées, expirent dans un délai de 90 jours ;
- si une sauvegarde est restaurée, les enregistrements d'effacement applicables doivent être rejoués ; et
- SYNCDEV fournira, sur demande, une confirmation raisonnable de la suppression effectuée.
Le Client charge SYNCDEV de conserver les factures/commandes fiscales complètes et les registres de conformité ELV uniquement pendant la période que le Client configure ou que la loi applicable exige, puis de retirer les identifiants personnels ou de supprimer l'enregistrement. En vertu de l'article 25 actuel de la loi comptable roumaine n° 82/1991, la période générale de conservation des documents comptables est de cinq ans à compter du 1er juillet de l'année suivante, sous réserve d'autres périodes légales spécifiques et de conservations légales documentées.
Si le droit de l'Union ou d'un État membre applicable à SYNCDEV exige la conservation après l'instruction de suppression du Client, SYNCDEV isolera les données, ne les traitera qu'à cette fin légale, les protégera et les supprimera lorsque l'exigence prendra fin. Dans la mesure permise par la loi, SYNCDEV informera le Client de cette exigence.
La résiliation, la suspension, la rétrogradation ou le défaut de paiement ne constitue pas en soi une instruction de suppression permanente. ELVPro peut conserver des données de locataire masquées/restaurables pendant ces états non destructifs, comme décrit dans l'Accord.
13. Démonstration de la conformité et audits
SYNCDEV mettra à disposition les informations raisonnablement nécessaires pour démontrer la conformité à l'article 28 du GDPR et au présent DPA.
Pas plus d'une fois par période de 12 mois, sauf si une violation, une demande d'une autorité de régulation ou une non-conformité matérielle crédible justifie davantage, le Client peut auditer la conformité. Les parties utiliseront la méthode la moins perturbatrice :
- rapports/certifications indépendants actuels et réponses écrites ;
- une revue à distance délimitée ; et
- une inspection sur site uniquement lorsque les éléments de preuve antérieurs sont insuffisants.
Le Client doit donner un préavis d'au moins 30 jours sauf si une raison juridique urgente l'en empêche. Les auditeurs doivent être indépendants, qualifiés, ne pas être des concurrents directs de SYNCDEV, et être liés par la confidentialité. Un audit ne peut pas compromettre les données d'un autre client, la sécurité du système ou des informations privilégiées. Le Client supporte ses coûts ; SYNCDEV supporte ses coûts de coopération ordinaires, mais peut facturer des coûts raisonnables convenus au préalable pour des travaux sur mesure inhabituellement contraignants.
Les restrictions relatives à l'audit ne limitent pas les pouvoirs d'une autorité de contrôle compétente.
14. Registres et coopération réglementaire
SYNCDEV tiendra les registres exigés d'un sous-traitant en vertu de l'article 30(2) du GDPR et coopérera avec les autorités de contrôle compétentes conformément aux exigences des articles 31 et 58 du GDPR.
15. Responsabilité
La responsabilité entre les parties est régie par l'Accord, sous réserve des articles 82 et 83 du GDPR et de toute responsabilité qui ne peut être légalement exclue ou limitée. Rien dans l'Accord ou le DPA ne prive une Personne Concernée de droits ou de recours en vertu du Droit de la Protection des Données.
16. Durée et résiliation
Le présent DPA débute lorsque SYNCDEV traite pour la première fois des Données Personnelles du Client en vertu de l'Accord et se poursuit jusqu'à ce que ce traitement prenne fin, y compris la période de suppression/restitution. Les dispositions qui doivent logiquement survivre, y compris la confidentialité, les restrictions relatives aux données conservées, les audits relatifs à la durée et les protections en matière de transfert international, demeurent en vigueur aussi longtemps que les données pertinentes sont conservées.
17. Droit applicable
Le présent DPA est régi par le droit roumain, sans préjudice des droits impératifs du GDPR et des dispositions relatives à la juridiction de toutes Clauses Contractuelles Types applicables.
Contact vie privée et incidents : dpa@elvpro.eu
ANNEXE 1 — DÉTAILS DU TRAITEMENT
A. Objet
Fourniture du service SaaS multi-locataire ELVPro, y compris l'administration de casse, l'inventaire, la vitrine publique, les comptes membres/clients, les demandes, le chat en direct, les commandes, les réservations, les flux de paiement/facturation, les intégrations de livraison, la gestion de la clientèle, l'analytique, les outils GDPR, le support, les imports/exports, les flux API/produits, les brouillons assistés par IA, les données de référence sur les véhicules/pièces et les flux de conformité ELV, dans la mesure activée et utilisée par le Client.
B. Durée
Continue pendant la durée de l'Accord, la période documentée de sortie/suppression et toute période de conservation légale décrite à la Section 12.
C. Nature et finalité
Collecte, enregistrement, organisation, structuration, stockage, adaptation, extraction, consultation, utilisation, transmission aux prestataires autorisés par le Client, limitation, export, anonymisation et suppression, uniquement pour fournir, sécuriser, soutenir et améliorer le service contracté sur instructions du Client.
« Améliorer » n'autorise pas l'entraînement d'un modèle d'IA à usage général d'un prestataire sur les Données Personnelles du Client. Toute utilisation de ce type nécessite une instruction licite distincte et une notification/un consentement appropriés le cas échéant.
D. Catégories de Personnes Concernées
- les propriétaires, dirigeants, employés, sous-traitants et utilisateurs autorisés du Client ;
- les visiteurs de la vitrine, prospects, acheteurs et membres inscrits ;
- les personnes soumettant des demandes, messages de chat, commentaires, avis ou inscriptions à la newsletter ;
- les représentants des clients, destinataires de livraison et délégués d'entreprise ;
- les propriétaires/détenteurs de véhicules et autres personnes figurant dans les registres licites de prise en charge ELV, de chaîne de traçabilité ou de certificats ;
- les fournisseurs, transporteurs, partenaires et contacts professionnels dont les données sont saisies par le Client ; et
- les personnes dont les images, voix ou autres identifiants figurent dans le contenu téléversé par le Client.
E. Catégories de données à caractère personnel
- données d'identité et de contact : noms, e-mail, téléphone, adresses, signatures et identifiants clients ;
- données commerciales/fiscales : dénomination sociale, numéro d'immatriculation et de TVA, représentant, coordonnées bancaires/IBAN et informations de facturation ;
- données de compte/sécurité : nom d'utilisateur, hachage du mot de passe, rôle, permissions, données MFA, métadonnées de connexion/sécurité et événements d'audit ;
- données clients/membres : profil, adresses, préférences de garage/véhicule, favoris, alertes et historique de consentement ;
- données de transaction : demandes, chats, messages, pièces jointes, paniers, réservations, commandes, retours, remboursements, factures, références de livraison et de prestataire de paiement ;
- données d'appareil/en ligne : adresse IP, agent utilisateur, hachages pseudonymes, choix de cookie/consentement, journaux de requêtes/API/flux, localisation approximative et catégories d'appareil/navigateur ;
- données de véhicule/ELV : VIN, données d'immatriculation, référence du précédent propriétaire/détenteur, photos, informations de prise en charge/garde/traitement/certificat et documents justificatifs ;
- contenu : annonces, photos, documents, commentaires, contenu d'assistance et invites/résultats d'IA ;
- données d'employé/opérationnelles : personnel assigné, identité du technicien, actions et notes ; et
- toute autre donnée à caractère personnel que le Client choisit de saisir conformément au présent DPA.
F. Données sensibles
Le service n'est pas destiné aux catégories particulières visées à l'article 9 du GDPR, aux données relatives aux infractions pénales visées à l'article 10, ni aux données concernant des enfants. De telles données ne peuvent être traitées qu'en vertu d'un avenant écrit exprès couvrant la nécessité, la base légale et des garanties supplémentaires.
G. Fréquence
Continue ou selon l'initiative du Client et de ses utilisateurs/personnes concernées.
H. Droits et obligations du responsable du traitement
Tels qu'énoncés dans l'Accord, le DPA et le GDPR, y compris la détermination des finalités/bases légales, la communication des mentions d'information, le traitement des droits, la configuration des fonctionnalités et l'émission d'instructions licites.
ANNEXE 2 — MESURES TECHNIQUES ET ORGANISATIONNELLES
1. Contrôle d'accès
- comptes uniques et absence d'identifiants privilégiés partagés ;
- accès basé sur les rôles et principe du moindre privilège ;
- authentification multifacteur obligatoire pour les administrateurs de la plateforme et MFA configurable/obligatoire pour les utilisateurs locataires ;
- revue périodique et retrait rapide des accès ;
- usurpation d'identité contrôlée et journalisée aux fins d'assistance ; et
- obligations de confidentialité et formation à la sécurité.
2. Sécurité du locataire et de l'application
- séparation logique des locataires au moyen d'identifiants de locataire, de requêtes délimitées et d'une autorisation côté serveur ;
- vérifications des permissions au niveau des actions et ressources protégées ;
- hachage sécurisé des mots de passe ;
- validation des entrées, échappement des sorties, protection CSRF et limitation de débit le cas échéant ;
- traitement sécurisé des secrets/identifiants d'intégration ; et
- processus de gestion des dépendances et des vulnérabilités.
3. Chiffrement et transmission
- TLS pour le trafic navigateur/API en production ;
- attributs de cookie HTTP-only, secure et same-site le cas échéant ;
- chiffrement au repos pour certains champs de données à caractère personnel à haut risque et identifiants d'intégration ;
- chiffrement géré pour les disques/bases de données/sauvegardes de production lorsque cela est pris en charge ; et
- accès aux clés restreint et séparé des données applicatives.
4. Journalisation et surveillance
- journaux de sécurité, d'API, d'audit et d'événements administratifs proportionnés au risque ;
- surveillance des tâches échouées/erreurs système et des activités anormales ;
- protection des journaux contre toute altération/accès non autorisé ;
- caviardage et limites de taille des charges utiles pour les journaux IA/API ; et
- calendriers de conservation appliqués.
5. Disponibilité, sauvegarde et récupération
- la production est hébergée sur un serveur privé virtuel Hetzner Cloud CX33 en Allemagne ; la base de données, les fichiers d'application et le DNS demeurent au sein de l'environnement Hetzner dans l'EEE ;
- Hetzner crée des sauvegardes quotidiennes du disque du serveur avec sept points de restauration glissants ; les volumes attachés, s'ils sont introduits, requièrent un contrôle de sauvegarde distinct documenté ;
- des sauvegardes de pré-suppression ou de récupération au niveau applicatif peuvent être conservées jusqu'à 90 jours ;
- l'accès aux sauvegardes est limité au personnel autorisé de SYNCDEV, et certains champs et identifiants sensibles demeurent chiffrés dans les copies de sauvegarde ;
- SYNCDEV maintient une procédure de restauration documentée et s'engage à la tester au moins une fois par an et après tout changement d'infrastructure important, sur un serveur isolé créé à partir d'une image de sauvegarde plutôt qu'en reconstruisant la production, en consignant chaque test et son résultat ;
- après toute restauration en production, les effacements enregistrés postérieurement au point de restauration sont réappliqués avant la réouverture du service, afin que des données déjà effacées à la demande d'une Personne concernée ne réapparaissent pas silencieusement ;
- l'Administrateur SYNCDEV assume les décisions de récupération, le registre de restauration et la voie d'escalade des incidents ; et
- les instructions d'effacement enregistrées après une date de sauvegarde sont réappliquées à la suite de toute restauration.
6. Développement sécurisé et gestion des changements
- relecture par les pairs ou approbation équivalente pour les changements importants ;
- tests automatisés pour les parcours d'authentification, d'autorisation, d'isolation des locataires, de facturation et d'effacement ;
- dépendances prises en charge et mises à jour de sécurité ;
- séparation des identifiants de production du code source et des environnements hors production ;
- absence de données à caractère personnel de production en développement/test sauf protection spécifique et nécessité ; et
- procédures de retour en arrière pour les changements/incidents.
7. Cycle de vie des données
- règles de minimisation des données et de conservation au niveau des champs;
- fonctions structurées d'exportation et de rectification;
- processus de suppression/anonymisation couvrant les lignes associées et les fichiers téléchargés;
- journal d'effacement minimisé pour la relecture des sauvegardes/la responsabilisation;
- suppression des données d'analyse, de consentement, de chat, de flux, de charge utile IA/API et de sauvegarde expirées par des tâches planifiées; et
- les mesures de conservation légale sont documentées, à accès restreint et examinées.
8. Réponse aux incidents
- une procédure documentée de tri, de confinement, d'investigation, de préservation des preuves, de récupération et de notification des incidents;
- le rôle responsable est l'Administrateur SYNCDEV et l'adresse opérationnelle des incidents est dpa@elvpro.eu;
- seul le personnel autorisé de SYNCDEV dispose d'un accès administratif au serveur et aux sauvegardes;
- les incidents critiques sont escaladés hors des heures normales de travail, sous réserve de la disponibilité d'une couverture d'astreinte; aucun délai de réponse continu de nuit n'est garanti;
- un registre des violations et des actions correctives post-incident sont tenus; et
- la notification au Client est effectuée conformément à la Section 7 sans délai indu dès que SYNCDEV a connaissance d'une violation de données à caractère personnel et, dans la mesure du possible, dans le délai opérationnel indiqué de 24 heures calculé à compter de cette prise de connaissance, y compris par une notification préliminaire pendant que l'enquête se poursuit.
ANNEXE 3 — REGISTRE DES SOUS-TRAITANTS
Date d'entrée en vigueur du registre : 1 August 2026
1. Hetzner Online GmbH (Hetzner)
- Service et finalité : serveur virtuel de production, stockage de bases de données et de fichiers, DNS et sauvegardes quotidiennes de l'infrastructure.
- Données : toutes les Données Personnelles du Client stockées ou transmises par le biais du service principal.
- Localisation : Allemagne, EEE.
- Statut : essentiel.
- Base du transfert : aucun transfert au titre du Chapitre V pour le service d'hébergement principal en Allemagne.
- Conditions : https://www.hetzner.com/legal/terms-and-conditions/ et l'accord de traitement des données mis à disposition par Hetzner.
2. Sendinblue SAS (Brevo)
- Service et finalité : relais SMTP pour les e-mails transactionnels, de compte, de support et initiés par le Client.
- Données : coordonnées du destinataire et de l'expéditeur, contenu des messages, métadonnées de livraison et journaux techniques.
- Localisation : principalement France/Allemagne au sein de l'EEE ; un accès limité pour le support ou par des sous-traitants peut avoir lieu dans d'autres pays identifiés par Brevo.
- Statut : essentiel pour l'envoi des e-mails.
- Base du transfert : décision d'adéquation lorsque applicable ; à défaut, les Clauses Contractuelles Types de la Commission européenne et des garanties supplémentaires prévues par les conditions de traitement des données de Brevo.
- Conditions : https://www.brevo.com/legal/termsofuse/
3. OpenAI Ireland Ltd. et ses sous-traitants répertoriés (OpenAI)
- Service et finalité : génération, extraction et classification assistées par IA, facultatives, demandées par un utilisateur autorisé du Client.
- Données : invites (prompts), contexte sélectionné relatif à l'annonce/au véhicule/au client lorsque requis, résultats et métadonnées techniques limitées. Les utilisateurs sont instruits de ne pas soumettre de données de catégories particulières ni de données personnelles superflues.
- Localisation : Irlande/EEE et autres pays répertoriés dans le registre actuel des sous-traitants d'OpenAI, susceptible d'inclure les États-Unis.
- Statut : facultatif ; utilisé uniquement lorsque le fournisseur/la fonctionnalité IA correspondant(e) est sélectionné(e).
- Base du transfert : décision d'adéquation lorsque applicable ; à défaut, les Clauses Contractuelles Types de la Commission et des garanties supplémentaires.
- Conditions : https://openai.com/policies/data-processing-addendum/
4. Anthropic Ireland, Limited et ses sous-traitants répertoriés (Anthropic)
- Service et finalité : génération, extraction et classification assistées par IA, facultatives, demandées par un utilisateur autorisé du Client.
- Données : invites (prompts), contexte sélectionné relatif à l'annonce/au véhicule/au client lorsque requis, résultats et métadonnées techniques limitées.
- Localisation : Irlande/EEE et autres pays répertoriés dans le registre actuel des sous-traitants d'Anthropic, susceptible d'inclure les États-Unis.
- Statut : facultatif ; utilisé uniquement lorsque le fournisseur/la fonctionnalité IA correspondant(e) est sélectionné(e).
- Base du transfert : décision d'adéquation lorsque applicable ; à défaut, les Clauses Contractuelles Types de la Commission et des garanties supplémentaires.
- Conditions : https://www.anthropic.com/legal/commercial-terms
5. Google Cloud EMEA Limited et ses sous-traitants répertoriés (Gemini API)
- Service et finalité : génération, extraction et classification assistées par IA, facultatives, demandées par un utilisateur autorisé du Client.
- Données : invites (prompts), contexte sélectionné relatif à l'annonce/au véhicule/au client lorsque requis, résultats et métadonnées techniques limitées.
- Localisation : EEE et autres pays répertoriés dans le registre actuel des sous-traitants de Google, susceptible d'inclure les États-Unis.
- Statut : facultatif ; utilisé uniquement lorsque le fournisseur/la fonctionnalité IA correspondant(e) est sélectionné(e).
- Base du transfert : décision d'adéquation lorsque applicable ; à défaut, les Clauses Contractuelles Types de la Commission et des garanties supplémentaires.
- Conditions : https://cloud.google.com/terms/data-processing-addendum
6. La passerelle RapidAPI et l'éditeur de l'API Auto Parts Catalog
Il s'agit de deux destinataires distincts, et non d'un seul. Les requêtes sont adressées à la passerelle de la place de marché RapidAPI, à auto-parts-catalog.p.rapidapi.com, qui les authentifie au moyen de la clé de plateforme de SYNCDEV et les transmet à l'éditeur qui exploite réellement le catalogue. L'entité juridique de l'éditeur, son établissement et le lieu du traitement sont ceux indiqués dans la fiche courante de cette API ; ils sont vérifiés et consignés par SYNCDEV avant l'activation de la fonctionnalité en production, et ne sont pas déclarés ici sur la seule foi de l'annonce publiée sur la place de marché.
- Service et finalité : passerelle et API source pour le décodage optionnel du VIN et pour les recherches de véhicules, de pièces, de références OEM et de références croisées dans le catalogue.
- Données transmises : le VIN ou la requête véhicule/pièce elle-même, ainsi que les métadonnées que comporte tout appel HTTPS (adresse IP du serveur, horodatage, clé d'API). Aucun identifiant de client, de membre, de commande ou de personnel n'est transmis, ni l'identifiant de la casse. Un VIN peut se rapporter à un détenteur de véhicule identifiable et est donc traité comme une donnée à caractère personnel.
- Données retournées : uniquement des données de référence — constructeurs, modèles, motorisations, articles, références croisées et caractéristiques.
- Localisation : la passerelle est exploitée hors EEE ; le lieu de l'éditeur est celui consigné pour l'API activée.
- Statut : optionnel ; utilisé uniquement lorsque la fonctionnalité de données de référence est invoquée.
- Base de transfert : décision d'adéquation le cas échéant ; à défaut, clauses contractuelles types de la Commission et garanties supplémentaires.
- Conditions : https://rapidapi.com/privacy/ et les conditions de l'éditeur affichées pour l'API activée.
Les services optionnels d'IA et de catalogue utilisent les identifiants gérés de manière centralisée par ELVPro. SYNCDEV demeure responsable de la relation avec le sous-traitant ultérieur conformément à la Section 10. Le fournisseur et la fonctionnalité sélectionnés sont enregistrés dans le registre de requête/d'utilisation concerné. Les Données à Caractère Personnel du Client ne sont pas autorisées aux fins d'entraînement du modèle à usage général d'un fournisseur.
À la date d'effet du présent registre, ELVPro n'utilise pas en production Cloudflare, Sentry, un service Redis externe ni de diffusion de balises côté serveur. L'indexation de la recherche (Meilisearch) et la messagerie temps réel (Reverb) s'exécutent sur le même serveur Hetzner que l'application, sans aucun service tiers. La géolocalisation s'appuie sur une base de données hors ligne installée sur ce serveur, de sorte qu'aucune requête n'en sort.
Les connexions sociales Google et Meta/Facebook sont activées à la demande de l'utilisateur et agissent généralement en tant que responsables du traitement distincts pour leur propre service d'identité ; il s'agit de destinataires décrits dans la Politique de Confidentialité plutôt que de sous-traitants ultérieurs au titre de la présente Annexe.
Stripe et SmartBill sont utilisés pour les paiements d'abonnement SaaS propres à SYNCDEV et la facturation fiscale. Ils traitent les données pour les activités de responsable du traitement distinct de SYNCDEV et sont par conséquent répertoriés dans la Politique de Confidentialité, et non en tant que sous-traitants ultérieurs des Données à Caractère Personnel du Client au titre du présent DPA.
Le prestataire de paiement, le transporteur, le prestataire de facturation, le service d'analyse ou la plateforme publicitaire d'un centre est contracté directement par ce centre. ELVPro fournit l'échange technique en utilisant les identifiants configurés par le Client et agit sur instruction du Client ; ces prestataires ne sont pas engagés par SYNCDEV en tant que sous-traitants ultérieurs au titre de la présente Annexe.
Notifications push web. Lorsqu'un visiteur ou un membre de la boutique active les notifications du navigateur, le message chiffré est acheminé par le service push exploité par l'éditeur de son propre navigateur — Google, Mozilla ou Apple selon le cas — via l'adresse d'abonnement émise par ce navigateur. SYNCDEV n'a pas de compte auprès de ces services et ne transmet aucun contenu en clair : la charge utile est chiffrée de bout en bout avec les clés VAPID, et le destinataire n'est identifié que par l'adresse émise par le navigateur. Ce sont des destinataires de cet acheminement, non des sous-traitants des Données Personnelles du Client conservées dans ELVPro.