Remarque : la version anglaise de ce document est la version faisant foi. Cette version française est une traduction automatique fournie uniquement pour faciliter la compréhension.

Le présent accord de traitement des données (« DPA ») fait partie intégrante du contrat conclu entre Orderlion GmbH, Himmelpfortgasse 17/7, 1010 Vienna, Austria (« Orderlion », le sous-traitant) et le client identifié dans le Bon de commande (« Client », le responsable du traitement) pour la plateforme Orderlion (le « Contrat »). Il est conclu sous forme électronique (Art 28(9) RGPD) par incorporation au Contrat conformément au Bon de commande et à la section 12 des CG. Pour ce qui concerne la protection des données, le présent DPA prévaut sur les CG.

1. Rôles et champ d'application

1.1 Pour les données à caractère personnel traitées sur la plateforme pour le compte du Client (en particulier les données des acheteurs du Client et de leur personnel, les données de commande, les communications et le contenu des e-mails traités via l'Inbox : ensemble les « Données à caractère personnel du Client », décrites à l'Annexe 1), le Client est responsable du traitement et Orderlion est sous-traitant.

1.2 Le présent DPA ne s'applique pas lorsque Orderlion est elle-même responsable du traitement (par exemple les données de contact du personnel du Client pour la gestion de compte, la facturation et l'assistance, ainsi que les données d'utilisation pseudonymisées à des fins d'analyse produit au titre de la section 3.5) ; ces traitements sont décrits dans la politique de confidentialité d'Orderlion.

2. Description du traitement

L'objet, la durée, la nature et la finalité du traitement, les types de données à caractère personnel et les catégories de personnes concernées sont définis à l'Annexe 1.

3. Instructions

3.1 Orderlion traite les Données à caractère personnel du Client uniquement sur la base des instructions documentées du Client, y compris en ce qui concerne les transferts vers des pays tiers, sauf si le droit de l'Union ou le droit d'un État membre l'oblige à procéder au traitement ; dans ce cas, Orderlion informe le Client de cette obligation juridique avant le traitement, sauf si le droit applicable l'interdit pour des motifs importants d'intérêt public.

3.2 Les instructions documentées se composent : du présent DPA, du Contrat, de la configuration de la plateforme par le Client (y compris le mode de traitement Inbox choisi et l'option d'hébergement dans l'UE), ainsi que des instructions complémentaires sous forme textuelle. Les instructions nécessitant des prestations excédant le périmètre du Contrat peuvent être facturées aux tarifs standard d'Orderlion.

3.3 Orderlion informe le Client sans retard injustifié si, à son avis, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit d'un État membre relatives à la protection des données, et peut suspendre l'exécution de cette instruction jusqu'à ce qu'elle soit confirmée ou modifiée.

3.4 Le Client charge et autorise Orderlion à créer des statistiques agrégées et anonymisées à partir des Données à caractère personnel du Client à des fins d'amélioration du produit, à condition que les résultats ne contiennent aucune donnée à caractère personnel et n'identifient ni le Client, ni ses utilisateurs, ni ses acheteurs. L'anonymisation est effectuée dans le cadre de cette instruction.

3.5 Analyse produit. Orderlion traite en outre des données d'utilisation pseudonymisées des utilisateurs de la plateforme (un identifiant utilisateur pseudonyme accompagné de l'utilisation des fonctionnalités, des événements d'interaction et d'informations sur l'appareil ; ni noms, ni coordonnées, ni contenus de commande, ni contenus d'e-mails) en tant que responsable du traitement indépendant afin d'améliorer, de sécuriser et de développer ses services, comme décrit dans sa politique de confidentialité ; la section 1.2 s'applique. Orderlion ne communique pas ces données d'utilisation à des tiers autres que ses propres sous-traitants, ne les utilise pas pour adresser de la publicité aux acheteurs du Client, et les supprime ou les anonymise au plus tard 2 ans après leur collecte.

4. Confidentialité

Orderlion veille à ce que toutes les personnes autorisées à traiter des Données à caractère personnel du Client soient soumises à des obligations de confidentialité contractuelles ou légales, qui survivent à la fin de leur engagement.

5. Sécurité du traitement

Orderlion met en œuvre et maintient les mesures techniques et organisationnelles définies à l'Annexe 3 (Art 32 RGPD). Orderlion peut mettre à jour ces mesures à condition que le niveau global de sécurité ne soit pas substantiellement réduit.

6. Sous-traitants ultérieurs

6.1 Le Client accorde une autorisation écrite générale pour le recours aux sous-traitants ultérieurs énumérés à l'Annexe 2. La liste actuelle des sous-traitants ultérieurs est publiée à l'adresse www.orderlion.com/subprocessors et indique la date de sa dernière mise à jour.

6.2 Orderlion informe le Client de toute intention d'ajout ou de remplacement de sous-traitants ultérieurs au moins 30 jours avant leur engagement, par e-mail au contact désigné du Client et par la mise à jour de la liste publiée. La notification contient les informations nécessaires pour évaluer le changement.

6.3 Le Client peut s'y opposer dans le délai de préavis, pour des motifs raisonnables tenant à la protection des données, sous forme textuelle. Dans ce cas, les parties recherchent d'abord une solution de bonne foi (y compris des alternatives techniques permettant d'éviter le nouveau sous-traitant ultérieur pour les données du Client). Si aucune solution n'est trouvée dans les 30 jours suivant l'opposition, le Client peut résilier les services concernés avec remboursement au prorata des redevances prépayées relatives aux services résiliés ; il s'agit du seul recours en cas d'opposition à un sous-traitant ultérieur. Si le Client ne s'oppose pas dans le délai de préavis, le changement est réputé approuvé.

6.4 Orderlion impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données substantiellement identiques à celles du présent DPA, en particulier des garanties suffisantes quant aux mesures techniques et organisationnelles appropriées. Sur demande, Orderlion fournit au Client une copie des conditions applicables au sous-traitant ultérieur concerné (expurgée des secrets d'affaires). Orderlion demeure pleinement responsable envers le Client de l'exécution des obligations de protection des données de ses sous-traitants ultérieurs.

7. Traitement par IA

7.1 La fonctionnalité Inbox et les autres fonctionnalités d'IA traitent les Données à caractère personnel du Client à l'aide de grands modèles de langage des sous-traitants ultérieurs d'IA nommés à l'Annexe 2, y compris la région d'hébergement et la configuration de conservation de chaque fournisseur.

7.2 Absence d'entraînement. Orderlion n'utilise pas les Données à caractère personnel du Client pour entraîner, affiner ou améliorer des modèles d'apprentissage automatique disponibles au-delà du compte propre du Client, et garantit contractuellement que ses sous-traitants ultérieurs d'IA n'utilisent pas les Données à caractère personnel du Client transmises via Orderlion pour entraîner leurs modèles.

7.3 Option d'IA hébergée dans l'UE. Sur demande écrite du Client lors de la mise en service, confirmée par Orderlion, le traitement par IA relatif au compte du Client est effectué exclusivement sur une infrastructure située dans l'UE. Pour ces comptes, l'extraction des commandes s'exécute sur des modèles Anthropic Claude fournis via AWS Bedrock dans l'UE (Francfort), et OpenAI n'est pas utilisé. L'Annexe 2 identifie la chaîne de traitement applicable à cette option.

7.4 Conservation chez les fournisseurs. Les sous-traitants ultérieurs d'IA ne conservent les contenus transmis que conformément aux configurations de conservation indiquées à l'Annexe 2.

7.5 Les résultats de l'IA sont des extractions et des suggestions soumises aux mécanismes de contrôle décrits dans le Contrat ; la plateforme ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à l'égard des personnes concernées (Art 22 RGPD).

8. Droits des personnes concernées

Orderlion transmet au Client, sans retard injustifié, toute demande de personne concernée qu'elle reçoit et qui se rapporte aux Données à caractère personnel du Client, et n'y répond pas sauf sur instruction. Compte tenu de la nature du traitement, Orderlion aide le Client, par des mesures techniques et organisationnelles appropriées (y compris les fonctions d'export, de correction et de suppression de la plateforme), à donner suite aux demandes au titre du chapitre III du RGPD.

9. Violation de données à caractère personnel

9.1 Orderlion notifie au Client toute violation de données à caractère personnel affectant les Données à caractère personnel du Client sans retard injustifié, au plus tard dans les 72 heures après en avoir pris connaissance.

9.2 La notification décrit, dans la mesure de ce qui est connu : la nature de la violation (dans la mesure du possible : les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés), un point de contact, les conséquences probables et les mesures prises ou proposées. Les informations peuvent être fournies de manière échelonnée, sans retard injustifié, à mesure qu'elles deviennent disponibles.

9.3 L'appréciation du risque et les éventuelles notifications aux autorités de contrôle (Art 33) et aux personnes concernées (Art 34) relèvent de la responsabilité du Client ; Orderlion apporte une coopération raisonnable et ne notifie pas les autorités ou les personnes concernées pour le compte du Client, sauf convention distincte.

10. Assistance (Art 32-36 RGPD)

Compte tenu de la nature du traitement et des informations à sa disposition, Orderlion aide le Client à garantir le respect des Art 32-36 RGPD (sécurité, notifications de violation, analyses d'impact relatives à la protection des données, consultation préalable). Une assistance allant substantiellement au-delà des informations disponibles dans le présent DPA, ses annexes et la documentation publiée peut être facturée aux tarifs standard d'Orderlion.

11. Démonstration de la conformité et audits

11.1 Orderlion met à disposition les informations nécessaires pour démontrer le respect de l'Art 28 RGPD : le présent DPA et ses annexes, les mesures techniques et organisationnelles en vigueur, ainsi que des réponses écrites à des questionnaires d'audit raisonnables (sous confidentialité).

11.2 Lorsque ces informations sont insuffisantes pour démontrer la conformité, ou lorsqu'un audit est exigé par une autorité de contrôle ou fait suite à une violation de données à caractère personnel affectant le Client, le Client (ou un auditeur indépendant mandaté par lui, non concurrent d'Orderlion) peut réaliser un audit, y compris une inspection dans les locaux d'Orderlion : au maximum une fois tous les 12 mois, moyennant un préavis d'au moins 30 jours, pendant les heures ouvrables, sous confidentialité et sans perturbation déraisonnable des opérations. Chaque partie supporte ses propres coûts ; si l'audit révèle une non-conformité substantielle, Orderlion supporte les coûts d'audit raisonnables du Client.

12. Transferts internationaux

12.1 Les Données à caractère personnel du Client sont hébergées en production sur une infrastructure située dans l'UE (AWS Francfort). Les transferts vers des sous-traitants ultérieurs situés en dehors de l'UE/EEE n'interviennent que comme documenté à l'Annexe 2 et uniquement avec un mécanisme de transfert valide au titre du chapitre V du RGPD : une décision d'adéquation (y compris le EU-US Data Privacy Framework pour les destinataires certifiés) ou des clauses contractuelles types (2021/914, module 3) conclues par Orderlion avec le sous-traitant ultérieur, assorties de mesures supplémentaires lorsque cela est requis.

12.2 Si un mécanisme de transfert utilisé cesse d'être valide (par exemple en cas d'invalidation d'une décision d'adéquation), Orderlion met en œuvre un autre mécanisme valide sans retard injustifié ; les clauses contractuelles types servent de solution de repli pour les destinataires certifiés au titre du Data Privacy Framework.

12.3 L'autorisation par le Client des transferts documentés à l'Annexe 2 constitue son instruction documentée en matière de transferts (Art 28(3)(a) RGPD).

13. Restitution et suppression

13.1 Pendant 30 jours après la fin du Contrat, le Client peut exporter les Données à caractère personnel du Client dans des formats standard via la plateforme ou, sur demande, avec l'assistance d'Orderlion.

13.2 À l'issue de la période d'export, Orderlion supprime les Données à caractère personnel du Client de ses systèmes actifs, opération achevée au plus tard 90 jours après la fin du Contrat, sauf si le droit de l'Union ou le droit d'un État membre en impose la conservation. Les données présentes dans les systèmes de sauvegarde ne sont pas activement supprimées mais expirent avec la rotation régulière des sauvegardes, au plus tard 30 jours après la suppression des systèmes actifs ; jusqu'à leur expiration, elles restent protégées par les mesures de l'Annexe 3, ne sont pas restaurées en usage actif et, si une restauration d'autres données reproduit des Données à caractère personnel du Client supprimées, la suppression est réexécutée.

13.3 Sur demande, Orderlion confirme la suppression par écrit (périmètre : achèvement dans les systèmes actifs et calendrier d'expiration des sauvegardes).

14. Responsabilité

Le régime de responsabilité du Contrat (section 10 des CG) s'applique aux réclamations entre les parties au titre du présent DPA ou en lien avec celui-ci. La responsabilité légale envers les personnes concernées (Art 82 RGPD) et la pleine responsabilité d'Orderlion pour ses sous-traitants ultérieurs (section 6.4) demeurent inchangées.

15. Durée et modifications

15.1 Le présent DPA s'applique aussi longtemps qu'Orderlion traite des Données à caractère personnel du Client et survit à la fin du Contrat jusqu'à l'achèvement de la suppression au titre de la section 13.

15.2 Les modifications du présent DPA suivent le mécanisme de la section 1.4 des CG ; les changements de sous-traitants ultérieurs suivent la section 6 du présent DPA. Les versions antérieures du présent DPA restent disponibles à l'adresse www.orderlion.com/dpa.

15.3 Le droit autrichien s'applique conformément au Contrat ; le for est celui prévu par le Contrat.

Annexe 1 - Description du traitement

1. Objet. Fourniture et exploitation de la plateforme Orderlion pour le Client : une plateforme cloud de commande multi-locataire au moyen de laquelle les acheteurs professionnels du Client passent des commandes, lesquelles sont saisies, structurées et transmises au système ERP propre du Client, ainsi que les fonctions associées de communication, de notification, d'authentification, de surveillance et d'extraction assistée par IA.

2. Durée. Pour la durée du Contrat. À la résiliation, le calendrier de restitution et de suppression prévu à la section 13 du présent DPA s'applique et prévaut sur les durées de conservation indiquées ci-dessous.

3. Nature et finalité du traitement.

Inbox : réception des messages de commande

  • Nature et finalité : Réception et stockage des messages de commande des acheteurs transférés par le Client vers son adresse Orderlion Inbox. La réception est assurée par Mailgun ou AWS SES, qui livrent à Orderlion par webhook.
  • Données à caractère personnel traitées : Adresses e-mail de l'expéditeur et du destinataire ; objet ; corps du message ; pièces jointes ; fichiers vocaux et audio pour les commandes laissées sur messagerie vocale ; métadonnées d'e-mail
  • Personnes concernées : Utilisateurs acheteurs et leur personnel
  • Conservation pendant la durée du Contrat : Contenu brut des messages : 90 jours lorsque le message contient une commande, 30 jours lorsqu'il n'en contient pas

Inbox : extraction de commandes assistée par IA

  • Nature et finalité : Conversion du contenu des messages en données de commande structurées. Le contenu est transmis par API aux fournisseurs d'IA sous contrat nommés à l'Annexe 2 et traité au regard des invites prédéfinies d'Orderlion. Les messages vocaux sont transcrits sur une infrastructure UE avant extraction.
  • Données à caractère personnel traitées : Texte brut du corps du message et des pièces jointes, y compris toute donnée à caractère personnel que l'expéditeur y a incluse ; transcriptions audio ; champs de commande extraits
  • Personnes concernées : Utilisateurs acheteurs et leur personnel
  • Conservation pendant la durée du Contrat : Comme ci-dessus

Assistant IA, rapports et recommandations

  • Nature et finalité : Réponse à des questions métier portant sur les données de la plateforme propres au Client, génération de rapports automatisés pour le personnel du Client, et production de campagnes de recommandation de produits. Résultat consultatif uniquement.
  • Données à caractère personnel traitées : Identifiants utilisateurs ; historique des commandes et données de la plateforme requises selon la fonctionnalité ; questions soumises et réponses générées
  • Personnes concernées : Utilisateurs acheteurs, personnel du Client
  • Conservation pendant la durée du Contrat : 1 an

Création et traitement des commandes

  • Nature et finalité : Enregistrement et traitement des commandes passées sur la plateforme et transmission des commandes confirmées au système ERP du Client.
  • Données à caractère personnel traitées : Identifiant de l'utilisateur acheteur ; référence client ; lignes de commande (articles, quantités, prix) ; date et heure de commande ; détails de livraison
  • Personnes concernées : Utilisateurs acheteurs
  • Conservation pendant la durée du Contrat : 2 ans, après quoi le lien entre l'enregistrement de commande et l'utilisateur ayant commandé est supprimé

Encaissement et enregistrement des paiements

  • Nature et finalité : Enregistrement des paiements de commandes effectués sur la plateforme pour les besoins de la comptabilité du Client et pour affichage au Client et à l'acheteur.
  • Données à caractère personnel traitées : Identifiant de l'utilisateur acheteur ; montant total du paiement ; statut du paiement ; horodatages. Les données de carte et bancaires sont traitées exclusivement par le prestataire de paiement et ne sont pas stockées par Orderlion.
  • Personnes concernées : Utilisateurs acheteurs
  • Conservation pendant la durée du Contrat : 2 ans

Invitation, inscription et intégration des utilisateurs acheteurs

  • Nature et finalité : Invitation des utilisateurs acheteurs par le Client et création de leurs comptes, afin de permettre la connexion, l'affectation de compte et l'attribution des commandes passées. Les invitations sont toujours déclenchées par le Client et sont envoyées par e-mail et, lorsque le Client fournit un numéro de mobile, par SMS. Le SMS contient uniquement le lien d'invitation, le code d'invitation et le nom du Client.
  • Données à caractère personnel traitées : Nom (facultatif) ; adresse e-mail professionnelle ; numéro de téléphone mobile lorsqu'il est utilisé pour l'invitation ; référence d'invitation ; affectation au compte du Client
  • Personnes concernées : Utilisateurs acheteurs
  • Conservation pendant la durée du Contrat : 1 an après la dernière activité

Authentification et contrôle d'accès

  • Nature et finalité : Vérification de l'identité de l'utilisateur lors de la connexion et restriction de l'accès aux données que chaque utilisateur est autorisé à consulter.
  • Données à caractère personnel traitées : Adresse e-mail ; empreinte de mot de passe salée ; horodatages de connexion ; identifiants de session
  • Personnes concernées : Utilisateurs acheteurs, personnel du Client
  • Conservation pendant la durée du Contrat : 1 an après la dernière activité

Messagerie interne à la plateforme

  • Nature et finalité : Fourniture d'une messagerie entre le personnel du Client et ses utilisateurs acheteurs, y compris la remise des notifications de message.
  • Données à caractère personnel traitées : Identifiants utilisateurs de l'expéditeur et du destinataire ; texte et pièces jointes du message ; horodatages ; métadonnées de remise des notifications
  • Personnes concernées : Utilisateurs acheteurs, personnel du Client
  • Conservation pendant la durée du Contrat : 1 an

Notifications transactionnelles

  • Nature et finalité : Envoi de notifications transactionnelles telles que les confirmations de commande et les mises à jour de statut, par e-mail et par notification push mobile, pour le compte du Client.
  • Données à caractère personnel traitées : Nom et adresse e-mail du destinataire ou jeton push de l'appareil ; contenu de la notification ; horodatages d'envoi
  • Personnes concernées : Utilisateurs acheteurs, personnel du Client
  • Conservation pendant la durée du Contrat : 4 semaines

Surveillance de la sécurité (couche de contrôle d'accès)

  • Nature et finalité : Journalisation des actions utilisateurs pertinentes pour la sécurité dans la couche interne de contrôle d'accès de la plateforme, en particulier les actions destructrices ou modifiant les permissions, afin d'assurer la traçabilité et de soutenir l'investigation des incidents de sécurité.
  • Données à caractère personnel traitées : Identifiant utilisateur ; type d'action et objet cible ; horodatage ; métadonnées techniques incluant l'adresse IP et la session
  • Personnes concernées : Utilisateurs acheteurs, personnel du Client
  • Conservation pendant la durée du Contrat : 1 an

Assistance aux demandes d'exercice des droits des personnes concernées

  • Nature et finalité : Traitement des demandes au titre des articles 12 à 23 du RGPD relatives aux données de la plateforme, y compris la vérification d'identité, l'exécution et la documentation du résultat à titre de preuve de conformité.
  • Données à caractère personnel traitées : Identité et coordonnées du demandeur ; données de vérification ; contenu de la demande ; documentation du résultat et correspondance
  • Personnes concernées : Utilisateurs acheteurs, personnel du Client
  • Conservation pendant la durée du Contrat : 1 an après la dernière activité

4. Types de données à caractère personnel. Données d'identification et de contact (nom, adresse e-mail professionnelle et numéro de téléphone mobile lorsqu'il est utilisé pour les invitations d'acheteurs) ; données de compte et de connexion (identifiants sous forme d'empreinte, rôles, permissions, données de session) ; données de commande et de transaction ; contenu et métadonnées de messages et d'e-mails, y compris les pièces jointes et les messages vocaux traités via l'Inbox ; données techniques (adresse IP, informations relatives à l'appareil et au navigateur, horodatages).

5. Catégories de personnes concernées. Les utilisateurs acheteurs et leur personnel, c'est-à-dire les salariés des clients professionnels du Client ; le personnel du Client utilisant la plateforme.

6. Catégories particulières de données à caractère personnel. Aucune n'est prévue, et aucune fonction n'est conçue pour les collecter. Le contenu des messages traités via l'Inbox étant déterminé par l'expéditeur et ne pouvant être filtré au préalable, ce contenu peut incidemment contenir des données à caractère personnel que l'expéditeur a choisi d'y inclure.

7. Fréquence du traitement. Continue pendant la durée du Contrat.

Annexe 2 - Sous-traitants ultérieurs

Répertorie uniquement les sous-traitants ultérieurs qui traitent des Données à caractère personnel du Client pour le compte d'Orderlion. Les fournisseurs utilisés uniquement pour les opérations internes propres à Orderlion ne sont pas des sous-traitants ultérieurs au sens du présent DPA et ne sont pas répertoriés. Lorsqu'un intergiciel d'intégration ou un fournisseur EDI est contracté par le Client plutôt que par Orderlion, ce fournisseur est le propre sous-traitant du Client et n'est pas répertorié ici ; lorsque Orderlion en contracte un, il est répertorié et signalé comme s'appliquant uniquement aux comptes dont l'intégration y a recours.

La version actuelle de cette liste est publiée à l'adresse www.orderlion.com/subprocessors (section 6.1).

Amazon Web Services

  • Entité juridique et adresse du siège : Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg
  • Rôle et finalité : Hébergement de tous les systèmes de production ; e-mails entrants et sortants via AWS SES ; mise à disposition de modèles d'IA hébergés dans l'UE via AWS Bedrock
  • Lieu de traitement : UE (Francfort, eu-central-1)
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Contrôlée par Orderlion ; les données persistent jusqu'à leur suppression sur instruction, aucune conservation indépendante du contenu

MongoDB Atlas

  • Entité juridique et adresse du siège : MongoDB Limited, Building 2, Number One Ballsbridge, Shelbourne Road, Ballsbridge, Dublin 4, Ireland
  • Rôle et finalité : Exploitation de la base de données applicative
  • Lieu de traitement : UE (AWS Francfort)
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Contrôlée par Orderlion ; les instantanés de sauvegarde expirent selon le calendrier configuré

Anthropic

  • Entité juridique et adresse du siège : Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA
  • Rôle et finalité : Fournisseur de grands modèles de langage pour l'extraction des commandes Inbox et les fonctionnalités d'assistant IA
  • Lieu de traitement : États-Unis par défaut. Lorsque le Client active l'option UE uniquement, le traitement a lieu exclusivement via AWS Bedrock dans l'UE (Francfort) et aucun transfert n'intervient.
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli. Non applicable lorsque l'option UE uniquement est active.
  • Conservation chez le sous-traitant ultérieur : Entrées et sorties d'API supprimées dans un délai de 30 jours. Les contenus signalés par les systèmes automatisés de détection des abus sont conservés jusqu'à 2 ans, les scores de classification jusqu'à 7 ans. Sous l'option UE, la conservation suit la configuration de Bedrock.

OpenAI

  • Entité juridique et adresse du siège : OpenAI Ireland Ltd, company registration 737350, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Ireland
  • Rôle et finalité : Fournisseur de grands modèles de langage pour l'extraction des commandes Inbox et les fonctionnalités d'assistant IA. Non utilisé pour les comptes ayant activé l'option UE uniquement.
  • Lieu de traitement : États-Unis
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Entrées et sorties d'API conservées jusqu'à 30 jours à des fins de surveillance des abus, puis supprimées

Microsoft Azure

  • Entité juridique et adresse du siège : Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Ireland
  • Rôle et finalité : Azure OpenAI Whisper, reconnaissance vocale transcrivant les messages vocaux Inbox avant extraction
  • Lieu de traitement : UE
  • Mécanisme de transfert : Entité de l'UE, aucun transfert vers un pays tiers
  • Conservation chez le sous-traitant ultérieur : La surveillance des abus est activée par défaut et ne peut pas être désactivée dans le cadre de l'offre souscrite par Orderlion. Un échantillon de données audio et les transcriptions correspondantes sont conservés jusqu'à 30 jours dans un espace de stockage isolé accessible uniquement à des relecteurs Microsoft autorisés, puis supprimés.

Mailgun

  • Entité juridique et adresse du siège : Mailgun Technologies, Inc. (Sinch group), 112 E Pecan St, Suite 1135, San Antonio, TX 78205, USA
  • Rôle et finalité : Réception des e-mails de commande entrants et envoi des e-mails transactionnels sortants
  • Lieu de traitement : UE (région UE de Mailgun)
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli. Les données sont conservées dans l'UE, mais l'entité contractante est une société américaine ; le mécanisme est donc maintenu plutôt que d'indiquer « aucun transfert ».
  • Conservation chez le sous-traitant ultérieur : Corps des messages jusqu'à 30 jours ; données d'événements et de journaux jusqu'à 30 jours

Google Firebase

  • Entité juridique et adresse du siège : Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland
  • Rôle et finalité : Notifications push mobiles pour l'application Orderlion et les applications en marque blanche
  • Lieu de traitement : Hors UE (États-Unis)
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Les messages push non remis expirent après une durée de vie maximale de 4 semaines ; les messages remis ne sont pas conservés

ONLINECITY.IO (GatewayAPI)

  • Entité juridique et adresse du siège : ONLINECITY.IO ApS, Buchwaldsgade 50, 5000 Odense C, Denmark
  • Rôle et finalité : Envoi de messages SMS : invitations d'utilisateurs acheteurs déclenchées par le Client, contenant le lien d'invitation, le code d'invitation et le nom du Client
  • Lieu de traitement : UE (Danemark)
  • Mécanisme de transfert : Entité de l'UE, aucun transfert vers un pays tiers
  • Conservation chez le sous-traitant ultérieur : Numéros du destinataire et de l'expéditeur, contenu du message et métadonnées de remise conservés au maximum 30 jours, puis purgés ou anonymisés de manière irréversible automatiquement

Stripe

  • Entité juridique et adresse du siège : Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, D02 H210, Ireland
  • Rôle et finalité : Traitement des paiements de commandes effectués sur la plateforme. Stripe agit en partie comme sous-traitant d'Orderlion et en partie comme responsable du traitement indépendant pour la prévention de la fraude et la réglementation des services financiers.
  • Lieu de traitement : Hors UE (États-Unis)
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Enregistrements de transactions conservés pendant les durées prescrites par la réglementation relative aux services financiers, à la lutte contre le blanchiment de capitaux et au financement du terrorisme

Zendesk

  • Entité juridique et adresse du siège : Zendesk International Limited, 55 Charlemont Place, Saint Kevin's, Dublin 2, D02 F002, Ireland
  • Rôle et finalité : Plateforme de ticketing pour les demandes d'assistance, susceptibles de contenir des Données à caractère personnel du Client
  • Lieu de traitement : UE
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Tickets archivés 120 jours après clôture ; suppression définitive 3 ans après clôture

Aircall

  • Entité juridique et adresse du siège : Aircall SAS, 11-15 rue Saint Georges, 75009 Paris, France
  • Rôle et finalité : Plateforme de téléphonie pour les appels d'assistance et de vente ainsi que pour les SMS
  • Lieu de traitement : UE
  • Mécanisme de transfert : Entité de l'UE, aucun transfert vers un pays tiers
  • Conservation chez le sous-traitant ultérieur : Contenus supprimés par une purge trimestrielle programmée avec un seuil de 90 jours, ce qui donne un âge maximal légèrement inférieur à 6 mois. Aircall conserve les données au maximum 30 jours après la résiliation du compte.

Datadog

  • Entité juridique et adresse du siège : Datadog, Inc., 620 8th Avenue, 45th Floor, New York, NY 10018, USA
  • Rôle et finalité : Surveillance de l'infrastructure et de l'application et suivi des erreurs
  • Lieu de traitement : UE (site datadoghq.eu)
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Journaux conservés 14 jours selon la configuration d'Orderlion

Sentry

  • Entité juridique et adresse du siège : Functional Software, Inc. dba Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
  • Rôle et finalité : Suivi des erreurs côté client
  • Lieu de traitement : Hors UE (États-Unis)
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Événements d'erreur conservés de 30 à 90 jours selon le type de données

Mixpanel

  • Entité juridique et adresse du siège : Mixpanel, Inc., One Front Street, 28th Floor, San Francisco, CA 94111, USA
  • Rôle et finalité : Analyse produit portant sur des événements d'utilisation pseudonymisés de la plateforme. Uniquement un identifiant utilisateur pseudonyme, l'utilisation des fonctionnalités et des informations sur l'appareil ; aucun nom, coordonnée ou contenu de commande n'est transmis.
  • Lieu de traitement : Hors UE (États-Unis)
  • Mécanisme de transfert : EU-US Data Privacy Framework, clauses contractuelles types en solution de repli
  • Conservation chez le sous-traitant ultérieur : Conservation des données d'événements configurée à 2 ans, après quoi les données sont supprimées ou anonymisées

Annexe 3 - Mesures techniques et organisationnelles (Art 32 RGPD)

Contient uniquement les mesures qui sont en place et qui ont été examinées et confirmées. Les mesures planifiées ou en cours de correction ne sont délibérément pas répertoriées ici ; Orderlion les divulgue séparément dans son aperçu de la sécurité plutôt que de les présenter comme des contrôles opérationnels.

1. Pseudonymisation et chiffrement (Art 32(1)(a))

Chiffrement au repos. Toutes les Données à caractère personnel du Client sont chiffrées au repos avec AES-256. La base de données applicative sur MongoDB Atlas et le stockage AWS utilisé par la plateforme appliquent automatiquement un chiffrement côté fournisseur, couvrant les données actives, les instantanés et les sauvegardes. La gestion des clés est assurée par les fournisseurs d'infrastructure dans le cadre de leurs programmes certifiés ; aucune option de clés gérées par le client n'est proposée.

Chiffrement en transit. L'ensemble du trafic entre les clients, c'est-à-dire le navigateur, les applications mobiles et les consommateurs d'API, et les serveurs d'Orderlion est chiffré au moyen de TLS. Les protocoles SSL hérités sont désactivés. Les échanges de fichiers avec les systèmes des clients utilisent FTPS ou SFTP.

Protection des identifiants. Les mots de passe de connexion des utilisateurs sont stockés salés et hachés avec bcrypt et jamais en clair. Les identifiants de services internes sont stockés chiffrés avec AES-256.

2. Confidentialité et contrôle d'accès (Art 32(1)(b))

Cloisonnement des locataires. Les données des clients sont logiquement cloisonnées par locataire, et le cloisonnement est appliqué par la couche d'autorisation de la plateforme à chaque requête.

Comptes individuels. Le personnel et les sous-traitants utilisent des comptes individuels, personnellement attribuables, sur chaque système contenant des données à caractère personnel ou donnant un accès pertinent pour la sécurité. Les identifiants partagés sont interdits pour ces systèmes. Lorsqu'un identifiant doit réellement être utilisé par plus d'une personne, il est partagé via un groupe de sécurité dans le gestionnaire de mots de passe de l'entreprise plutôt que sous forme de connexion partagée, de sorte que l'accès reste attribuable et révocable individuellement.

Politique de mots de passe et gestionnaire de mots de passe. Un gestionnaire de mots de passe d'entreprise (NordPass Business, résidence des données dans l'UE) est obligatoire pour l'ensemble du personnel et des sous-traitants et est accessible via l'authentification unique Google Workspace. Les identifiants stockés doivent présenter une robustesse minimale de 20 caractères avec une structure complexe et sont modifiés au moins une fois par an. La désactivation du compte Workspace lors du départ révoque automatiquement l'accès à tous les identifiants stockés.

Authentification multifacteur. L'authentification multifacteur est obligatoire sur les systèmes critiques pour l'activité, y compris le fournisseur d'identité Google Workspace par lequel le gestionnaire de mots de passe est accessible. La récupération de compte est réservée au niveau de la direction.

Moindre privilège. Les accès suivent un modèle fondé sur les rôles, limité à la nécessité opérationnelle, dans lequel les actions destructrices sont réservées au niveau de privilège le plus élevé et les fournisseurs n'administrent les utilisateurs qu'au sein de leur propre compte.

Contrôles d'usurpation d'identité. L'usurpation de l'identité d'un utilisateur client est traitée comme un accès sensible. Elle est réservée à la gestion des partenaires et au personnel technique approuvé, autorisée uniquement lorsqu'elle est opérationnellement nécessaire pour le dépannage, l'intégration, la migration ou une demande du client, et interdite à toute fin non professionnelle.

Revues d'accès. Les droits d'accès sont revus trimestriellement pour l'infrastructure de production et cloud, les comptes administratifs, les dépôts de code, les systèmes d'assistance et d'analyse, les accès des sous-traitants et les comptes inactifs. Chaque revue est consignée.

Protection réseau. Les pare-feux hôtes et les groupes de sécurité cloud sont configurés fermés par défaut, seuls les ports nécessaires au fonctionnement étant ouverts. Les applications s'exécutent dans des conteneurs sur des hôtes sans état, derrière des répartiteurs de charge.

Accès aux serveurs. L'accès aux serveurs est limité à des personnes nommément désignées et passe principalement par AWS Systems Manager plutôt que par des clés SSH distribuées. Lorsque des clés SSH sont utilisées, elles sont détenues uniquement par le CTO et le Head of Engineering.

Sécurité des appareils. Les appareils gérés par l'entreprise sont la règle par défaut pour tout travail et requièrent une méthode de déverrouillage robuste, le chiffrement du disque, le verrouillage automatique de l'écran, des mises à jour à jour du système d'exploitation, ainsi que le verrouillage ou l'effacement à distance lorsque cela est techniquement possible. Les appareils personnels ne peuvent être utilisés que pour les outils de communication et de documentation interne, et jamais pour les données des clients ou de la plateforme, l'accès à la base de données, à la production ou à l'infrastructure, aux systèmes RH ou de paie, ou aux exports de données.

Départ des collaborateurs. Les accès sont révoqués selon une liste de contrôle de départ documentée : compte du fournisseur d'identité désactivé, accès SaaS, cloud, dépôts et communication supprimés, appareils récupérés et identifiants renouvelés lorsque nécessaire. Le gestionnaire de mots de passe de l'entreprise s'authentifiant via l'authentification unique Google Workspace, la désactivation du compte Workspace révoque automatiquement l'accès à tous les identifiants stockés, plutôt que par une étape manuelle distincte.

Authenticité des e-mails. Les domaines d'envoi sont protégés par SPF, DKIM et DMARC.

3. Intégrité, disponibilité et résilience (Art 32(1)(b))

Hébergement. Tous les systèmes de production et la base de données applicative s'exécutent sur Amazon Web Services dans la région de Francfort (eu-central-1), en Allemagne. La sécurité physique des centres de données, les contrôles environnementaux et les protections au niveau du réseau, y compris l'atténuation des attaques par déni de service distribué, sont assurés par AWS dans le cadre de son propre programme certifié.

Résilience. Les serveurs applicatifs sont sans état, avec des contrôles de santé automatisés toutes les 30 secondes, le remplacement automatique des instances défaillantes et une mise à l'échelle automatique en cas de pics de charge.

Disponibilité. L'objectif contractuel de disponibilité est de 99 % par mois civil, à l'exclusion des maintenances annoncées et des circonstances échappant au contrôle d'Orderlion. La disponibilité est surveillée en continu.

Sauvegarde. Les collections critiques de la base de données sont sauvegardées quotidiennement vers un emplacement distant sécurisé et chiffré, et les données clients et tarifaires importées sont sauvegardées hebdomadairement. Les sauvegardes sont conservées 30 jours puis expirent automatiquement, de sorte que les données supprimées des systèmes actifs disparaissent des sauvegardes dans ce délai.

Objectifs de reprise. Un objectif de temps de reprise de 8 heures, correspondant au délai maximal de rétablissement du service après un incident, et un objectif de point de reprise de 24 heures, correspondant à la fenêtre maximale tolérable de perte de données, aligné sur le cycle quotidien de sauvegarde.

4. Journalisation et surveillance

Surveillance de l'infrastructure et de l'application. La surveillance côté serveur couvre la santé, la performance et les alertes en cas d'anomalie, avec un suivi des erreurs côté serveur comme côté client. L'équipe dirigeante est alertée des événements non planifiés, y compris en dehors des heures ouvrables et le week-end.

Piste d'audit de la plateforme. Une couche interne de contrôle d'accès enregistre les actions utilisateurs pertinentes pour la sécurité sur la plateforme, en particulier les actions destructrices ou modifiant les permissions telles que la désactivation d'acheteurs ou de produits, afin que ces actions restent traçables.

Protection contre les attaques par force brute. Les tentatives de connexion SSH sont journalisées et les adresses sources suspectes sont bloquées automatiquement.

Conservation des journaux et accès. La conservation diffère selon l'outil : les journaux d'infrastructure et d'application sont conservés 14 jours, les événements d'erreur de 30 à 90 jours selon le type de données, et les journaux serveur au maximum 30 jours. L'accès est réservé au personnel d'ingénierie autorisé, et les journaux ne sont partagés ni avec des tiers ni avec des clients individuels, car ils peuvent contenir des données relatives à plusieurs locataires.

5. Développement sécurisé

Principe des quatre yeux. Chaque modification destinée à la production est revue et approuvée par au moins un autre développeur avant sa mise en production.

Tests automatisés. Plus de 2 000 tests unitaires et d'intégration automatisés s'exécutent à chaque déploiement, des tests de bout en bout s'exécutent chaque semaine, et une assurance qualité manuelle précède les versions majeures.

Séparation des environnements. Les environnements de production, de préproduction et de développement sont séparés.

Analyse des dépendances et des vulnérabilités. Une analyse automatisée des dépendances et des vulnérabilités s'exécute sur les dépôts de code, de sorte que les vulnérabilités connues des paquets tiers sont mises en évidence en vue de leur correction.

6. Garanties spécifiques au traitement par IA

L'extraction des commandes utilise de grands modèles de langage accessibles par API auprès des fournisseurs nommés à l'Annexe 2, dans le cadre d'accords de traitement des données. Les messages vocaux sont transcrits sur une infrastructure UE avant extraction. Il est contractuellement interdit aux fournisseurs d'entraîner leurs modèles sur les Données à caractère personnel du Client transmises via Orderlion. Les données de la plateforme sont stockées dans l'UE, et le traitement par IA peut être restreint à une infrastructure hébergée dans l'UE sur demande. Les extractions incertaines ou anormales sont signalées pour contrôle humain, et le Client choisit si chaque commande extraite est contrôlée avant son transfert vers son système ERP.

7. Mesures organisationnelles

Cadre de politiques. Une politique interne écrite de conformité et de sécurité régit l'identité et l'authentification, la sécurité des appareils, les outils approuvés, le contrôle d'accès, le traitement et la classification des données clients, l'utilisation de l'IA, la gestion des fournisseurs, la réponse aux incidents, ainsi que l'intégration et le départ des collaborateurs. Elle est revue au moins une fois par an et fait partie de chaque relation de travail et de sous-traitance.

Réponse aux incidents. Les incidents sont détectés par la surveillance, classés par gravité, escaladés au CTO, à l'Engineering Lead et au CEO, contenus, analysés pour en déterminer la cause racine et clôturés par un post-mortem. Les violations de données à caractère personnel suivent une procédure RGPD documentée supplémentaire : chaque violation est consignée dans un registre des violations et, lorsque Orderlion agit en qualité de sous-traitant, les clients concernés sont notifiés sans retard injustifié et au plus tard dans les 72 heures suivant la prise de connaissance, ou dans tout délai plus court convenu dans le contrat individuel.

Formation de sensibilisation à la sécurité. Les nouveaux arrivants reçoivent une intégration en matière de sécurité et de protection des données au cours de leurs deux premières semaines, couvrant l'hameçonnage, l'hygiène des mots de passe et le gestionnaire de mots de passe, le traitement des données clients, le signalement des incidents et les règles relatives aux outils d'IA, sur la base d'un programme documenté. Un rappel est obligatoire pour l'ensemble du personnel chaque année, avec des sessions spécifiques par rôle pour l'ingénierie et pour les équipes commerciales. La présence est consignée et la couverture est vérifiée trimestriellement par rapport à la liste actuelle du personnel.

Gestion des fournisseurs. Avant l'adoption d'un nouveau fournisseur, une revue documentée porte sur les données à partager, la prise en charge de l'authentification et de l'authentification unique, la disponibilité d'un accord de traitement des données, l'hébergement dans l'UE, la criticité pour l'activité et le risque de sécurité. Les fournisseurs traitant des données à caractère personnel sont inscrits dans un registre des sous-traitants ultérieurs avec leur mécanisme de transfert et l'état de leur accord.

Sécurité physique. L'accès aux bureaux est sécurisé par des clés physiques faisant l'objet d'un registre des clés qui consigne chaque clé remise et restituée, de sorte que les détenteurs de clés restent identifiables. Les bureaux sont maintenus fermés à clé en permanence, et les documents physiques contenant des données à caractère personnel sont conservés dans des armoires verrouillées.