Conformité RGPD & Accord de Traitement (DPA)
- ✓Responsable de traitement vs. Sous-traitant : Le commerçant est Responsable de traitement ; Grosa agit en tant que Sous-traitant selon l'Art. 28 RGPD avec contrat SPD.
- ✓Mesures techniques et organisationnelles : Chiffrement AES-256-GCM, TLS 1.3, contrôles d'accès stricts et notification des violations sous 72 heures.
- ✓Portabilité et suppression : Les commerçants conservent la pleine propriété de leurs données avec exports ouverts (CSV/JSON) et purge sécurisée en fin de contrat.
1. Engagement envers le RGPD et Souveraineté Numérique
La société Mars AI Technology Solutions Limited ("Grosa", "nous", "notre" ou "nos") applique rigoureusement les exigences du Règlement (UE) 2016/679 du Parlement européen et du Conseil (Règlement Général sur la Protection des Données — RGPD) ainsi que du UK Data Protection Act 2018.
La plateforme logicielle et les terminaux de point de vente Grosa.io sont construits dès l'origine selon les principes de Protection des données dès la conception (Privacy by Design) et de Protection des données par défaut (Privacy by Default) prescrits par l'Article 25 du RGPD.
2. Accord de Traitement des Données (DPA - Article 28 RGPD)
Lorsqu'un commerçant ("Client") utilise Grosa pour enregistrer des ventes, gérer ses collaborateurs ou animer un fichier fidélité :
- Le Client est le Responsable du Traitement au sens de l'Article 4 paragraphe 7 du RGPD.
- Grosa agit en qualité de Sous-traitant au sens de l'Article 4 paragraphe 8 du RGPD.
Notre Accord de Traitement des Données (DPA) standardisé satisfait l'ensemble des exigences de l'Article 28 paragraphe 3 du RGPD et est opposable de plein droit à nos services.
2.1 Objet et Finalités du Traitement
Grosa traite les données personnelles exclusivement pour le compte du Client dans le cadre de :
- L'hébergement et la synchronisation des terminaux de caisse avec le cloud ;
- La gestion des catalogues d'articles, codes-barres et tarifs ;
- L'établissement des pistes d'audit inaltérables, totaux de TVA et clôtures journalières (tickets Z) ;
- La gestion des accès collaborateurs et le hachage sécurisé des codes PIN ;
- L'hébergement des comptes clients et programmes de fidélité (sur instruction expresse du Client).
2.2 Traitement sur Instructions Documentées
Conformément à l'Article 28(3)(a) du RGPD, Grosa ne traite les données que sur instruction documentée du Client, y compris en ce qui concerne les transferts hors de l'Union européenne.
3. Résidence des Données : 100% dans l'Union Européenne
Pour garantir une protection absolue contre les lois extraterritoriales (CLOUDACT, FISA) et respecter la jurisprudence Schrems II :
- Serveurs Principaux : Hébergés chez Amazon Web Services (AWS) EMEA SARL à Francfort-sur-le-Main (
eu-central-1), Allemagne. - Sauvegardes Froides : Répliquées chez Hetzner Online GmbH à Falkenstein, Allemagne.
- Aucune Fuite Hors UE : Les données des commerçants ne sont jamais stockées ni traitées sur des serveurs physiques situés hors de l'Union européenne.
4. Sous-traitants Ultérieurs (Article 28 paragraphes 2 et 4 RGPD)
| Sous-traitant | Mission | Localisation | Sécurité & Conformité | | :--- | :--- | :--- | :--- | | Amazon Web Services EMEA SARL | Serveurs applicatifs, bases PostgreSQL, stockage | Francfort-sur-le-Main, Allemagne | ISO 27001, SOC 2 Type II, PCI-DSS Niveau 1 | | Hetzner Online GmbH | Sauvegardes chiffrées longue durée et secours | Falkenstein, Allemagne | ISO 27001, Hébergement 100% allemand | | Vercel Inc. | Distribution web et CDN sécurisé | Nœuds européens (Francfort) | Clauses Contractuelles Types (CCT), DPA | | Mollie B.V. | Encaissement des abonnements SaaS | Amsterdam, Pays-Bas | Établissement agréé DNB, PCI-DSS Niveau 1 | | Stripe Payments Europe Ltd. | Encaissement carte et lutte antifraude | Dublin, Irlande | Agréé Banque Centrale d'Irlande, PCI-DSS |
Toute modification de la liste des sous-traitants ultérieurs fait l'objet d'une notification préalable d'au moins 30 jours calendaires.
5. Mesures Techniques et Organisationnelles (TOM - Article 32 RGPD)
- Chiffrement des Données : Chiffrement au repos via l'algorithme AES-256-GCM. Flux réseau obligatoirement sécurisés en TLS 1.3.
- Sécurité des Codes PIN : Les codes PIN des caissiers sont stockés sous forme de hachages cryptographiques unidirectionnels avec sel ; aucun code en clair n'est conservé.
- Résilience et Reprise d'Activité : Architecture Multi-AZ garantissant un RPO < 1 heure et un RTO < 4 heures.
- Audits Annuels : Tests d'intrusion réguliers conduits par des auditeurs tiers qualifiés.
6. Notification des Violations de Données (Articles 33 & 34 RGPD)
En cas de violation confirmée de données personnelles affectant les données du Client, Grosa s'engage à notifier le Client sans retard injustifié et, si possible, au plus tard 72 heures après en avoir pris connaissance (Article 33(2) du RGPD), avec tous les éléments requis pour la notification à la CNIL.
7. Sort des Données à la Cessation du Service
À l'issue du contrat, le Client dispose d'un délai de 90 jours calendaires pour exporter ses données (CSV/JSON). Passé ce délai, les données sont définitivement détruites, sous réserve des délais légaux de conservation fiscale (10 ans selon le Code de Commerce).
8. Contact et Signature du DPA
Pour obtenir un exemplaire contresigné de notre DPA ou pour toute demande relative aux données personnelles :
- Délégué à la Protection des Données (DPO) :
[email protected] - Pôle Juridique :
[email protected] - Adresse postale : Mars AI Technology Solutions Limited, Attn: Data Protection Officer, 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom.