idbuddy
Pour les entreprises
Pour les associations
Pour les membres
Connexion
Conditions d’adhésionConditions généralesPolitique de confidentialitéPolitique relative aux cookies

Accord de traitement des données

Dernière mise à jour : 19 septembre 2026 · Version 1.0

Le présent accord de traitement des données (le « DPA ») est conclu entre vous, l'organisation qui utilise idbuddy (le « Client », « vous » ou « votre »), et Byte Buddies AB, numéro d'immatriculation 559491-4979, dont le siège est à Malmö, Suède (« idbuddy », « nous », « notre » ou « nos »).

Il s'applique chaque fois que nous traitons des données personnelles pour votre compte dans le cadre du Service, et il constitue le contrat exigé par l'article 28, paragraphe 3, du RGPD. Il fait partie intégrante des conditions générales de service disponibles sur idbuddy.io/terms et il est accepté lorsque vous acceptez ces Conditions. Vous n'avez pas de copie distincte à signer.

Le présent document régit les données personnelles que vous nous confiez au sujet de vos membres. Il ne régit pas les données personnelles que nous traitons en qualité de responsable du traitement pour notre propre compte, comme les informations de compte de vos administrateurs et nos enregistrements de facturation. Celles-ci sont décrites dans notre politique de confidentialité sur idbuddy.io/privacy.

L'essentiel

Organisations. En bref : les six choses à savoir avant le reste.
  • Ceci est l'accord au titre de l'article 28 entre votre organisation et nous. Il fait partie des Conditions et s'accepte avec elles.
  • Vous décidez de ce qu'il advient des données de vos membres. Nous n'agissons que sur vos instructions, jamais à nos propres fins.
  • Les données des membres sont conservées dans l'UE. L'envoi d'e-mails implique un transfert vers les États-Unis, sur la base indiquée à la section 9.
  • Chaque prestataire qui touche aux données est nommé ici, avec son pays et son rôle, et vous entendez parler d'un nouveau avant qu'il ne commence.
  • Lorsqu'un membre vous demande de montrer, corriger ou supprimer ce que vous détenez, vous avez notre aide pour répondre.
  • Quand vous partez, vous choisissez : les données rendues, ou supprimées. Dans les deux cas nous ne les gardons pas.

1. Rôles et objet du traitement

Organisations. En bref : Vous décidez de ce qu'il advient des données de vos membres et nous l'exécutons. Vous êtes le responsable du traitement, nous sommes votre sous-traitant.

Pour l'ensemble des Données Client, vous agissez en qualité de responsable du traitement et nous agissons en qualité de sous-traitant au sens de l'article 4, points 7 et 8, du RGPD.

« Données Client » désigne les données personnelles que vous ou vos membres saisissez dans votre espace de travail : enregistrements de membres, adhésions, enregistrements de cotisation, cartes de tampons et cartes à poinçonner, offres et leurs utilisations, événements et participations, historique des check-ins, fichiers téléchargés et messages que vous envoyez via le Service.

L'objet du traitement est la fourniture du Service que vous utilisez : une plateforme de gestion des adhésions dotée d'un tableau de bord d'administration, d'une application membre, d'un scanner pour le personnel de comptoir et d'un module d'envoi d'e-mails.

Lorsque vous configurez le Service d'une manière qui détermine une finalité qui vous est propre, vous demeurez le responsable du traitement pour cette finalité.

2. Durée

Organisations. En bref : Aussi longtemps que vous disposez d'un espace de travail, plus la période de clôture prévue à la section 14.

Le présent DPA prend effet lorsque vous acceptez les Conditions et se poursuit aussi longtemps que nous traitons des Données Client pour votre compte.

Il survit à la fin des Conditions tant que nous détenons encore des Données Client, et les obligations des sections 6, 7, 12 et 14 continuent de s'appliquer pendant cette période.

3. Nature et finalité du traitement

Organisations. En bref : Nous stockons les données de vos membres, les réaffichons à vous comme à eux, et envoyons les messages que vous nous demandez d'envoyer.

Nous ne traitons les Données Client que pour fournir, maintenir et sécuriser le Service. Concrètement, cela signifie :

  • Stocker les enregistrements de membres, les adhésions et l'historique de ce qu'un membre a fait dans votre espace de travail.
  • Vous réafficher ces données dans le tableau de bord d'administration et les afficher à chaque membre dans l'application membre, selon les règles d'accès que vous configurez.
  • Émettre et lire les codes QR d'adhésion afin que le personnel de comptoir puisse identifier un membre et enregistrer un check-in, un tampon, une utilisation poinçonnée ou une offre utilisée.
  • Envoyer les e-mails que vous composez et déclenchez, ainsi que les e-mails transactionnels que le Service envoie pour votre compte, comme les invitations.
  • Compter les membres et l'activité afin de vous montrer comment votre espace de travail est utilisé.
  • Conserver les sauvegardes, les journaux et les enregistrements de sécurité nécessaires à l'exploitation du Service.

Nous n'utilisons pas les Données Client pour entraîner des modèles, pour établir des profils de vos membres à nos propres fins, ni à des fins publicitaires de quelque nature que ce soit.

4. Catégories de personnes concernées et de données personnelles

Organisations. En bref : Vos membres, vos administrateurs et les personnes que vous invitez. Les données sont celles que vous et eux y saisissez.

Catégories de personnes concernées :

  • Vos membres et anciens membres.
  • Vos administrateurs et les autres collaborateurs ayant accès à votre espace de travail.
  • Les personnes que vous avez invitées et qui n'ont pas encore accepté.

Catégories de données personnelles :

  • Données d'identité et de contact : nom, adresse e-mail, photo de profil et tout nom d'affichage que vous attribuez à un membre dans votre espace de travail.
  • Données d'adhésion : l'organisation à laquelle un membre appartient, le rôle qu'il y occupe, la date de début de l'adhésion, son état de renouvellement et de consentement, ainsi que les éventuels enregistrements de cotisation.
  • Données d'interaction : tampons collectés, utilisations poinçonnées, offres utilisées, événements auxquels le membre a assisté, check-ins enregistrés et les entrées d'historique des scans qui en résultent.
  • Contenus que vous fournissez : textes, images et fichiers que vous téléchargez, ainsi que le contenu des e-mails que vous envoyez.
  • Données techniques générées par l'usage : horodatages, identifiants et entrées de journal liés aux actions ci-dessus.

Lorsque l'adhésion à votre organisation révèle en elle-même une catégorie particulière de données personnelles au sens de l'article 9 du RGPD, il vous appartient d'identifier la condition dont vous relevez au titre de l'article 9, paragraphe 2. Nous ne demandons pas de catégories particulières de données, et le Service ne comporte aucun champ prévu à cet effet.

5. Instructions

Organisations. En bref : Nous ne faisons que ce que vous nous avez demandé, et nous vous le disons si une instruction nous paraît illicite.

Nous ne traitons les Données Client que sur vos instructions documentées, y compris en ce qui concerne les transferts vers un pays tiers. Vos instructions sont constituées des Conditions, du présent DPA et de votre configuration du Service, et de rien d'autre.

Si le droit de l'UE ou le droit suédois nous oblige à traiter des Données Client au-delà de vos instructions, nous vous informerons de cette obligation avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.

Nous vous informons si, à notre avis, une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données. Nous pouvons suspendre le traitement concerné jusqu'à ce que l'instruction soit retirée ou modifiée.

6. Confidentialité

Organisations. En bref : Toute personne pouvant consulter vos données est tenue de les garder confidentielles.

Nous veillons à ce que les personnes autorisées à traiter les Données Client s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

L'accès est accordé selon le principe du moindre privilège, uniquement aux collaborateurs qui en ont besoin pour exploiter, assurer le support et sécuriser le Service, et il est retiré dès qu'il n'est plus nécessaire.

7. Mesures de sécurité

Organisations. En bref : Les mesures concrètes que nous appliquons au titre de l'article 32, pas une promesse de vigilance.

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au titre de l'article 32 du RGPD, en tenant compte de l'état des connaissances, des coûts de mise en œuvre, de la nature et de la portée du traitement et du risque pour les droits et libertés des personnes concernées. Elles comprennent :

  • TLS 1.2 ou supérieur pour tout le trafic en transit, et chiffrement au repos pour la base de données, le stockage de fichiers et les sauvegardes.
  • Sécurité au niveau des lignes dans la base de données, de sorte que les données d'une organisation ne soient accessibles qu'à cette organisation, appliquée par la base de données elle-même plutôt que par le code applicatif.
  • Chaque écriture passe par une fonction serveur contrôlée plutôt que par une écriture directe en base depuis le navigateur.
  • Accès selon le moindre privilège pour nos propres équipes, avec journalisation des accès.
  • Séparation de l'environnement de production des environnements de développement.
  • Sauvegardes régulières de la base de données et du stockage de fichiers.
  • Les collaborateurs sont formés à la protection des données et tenus à la confidentialité.

Nous réexaminons ces mesures périodiquement et pouvons les modifier, à condition que le niveau de sécurité ne soit pas réduit.

8. Sous-traitants ultérieurs

Organisations. En bref : Les prestataires que nous utilisons, ce que fait chacun et comment vous opposer à un changement.

Vous nous donnez une autorisation écrite générale d'engager des sous-traitants ultérieurs. La liste actuelle est la suivante :

  • Supabase Inc. (États-Unis), notre projet étant déployé dans une région de l'UE. Base de données, authentification, stockage de fichiers et tâches planifiées. C'est là que résident vos données de compte, d'adhésion et d'interaction.
  • Vercel Inc. (États-Unis). Hébergement de idbuddy.io, app.idbuddy.io, admin.idbuddy.io et ops.idbuddy.io, ainsi que la mesure d'usage agrégée et la protection anti-bot à la connexion décrites dans notre politique de confidentialité.
  • Resend, Inc. (États-Unis). Acheminement de chaque e-mail envoyé par la plateforme. Le contenu des messages et les adresses des destinataires y transitent, et ses journaux de livraison ainsi que les métadonnées des messages sont conservés aux États-Unis.
  • Google Ireland Limited, avec Google LLC (États-Unis) comme sous-traitant ultérieur. Uniquement lorsqu'une personne choisit « Continuer avec Google » pour se connecter.
  • OpenStreetMap Foundation (Royaume-Uni). Recherche d'adresses et tuiles cartographiques dans l'outil d'administration. Les images de marqueurs de ces cartes sont servies depuis un réseau public de distribution de code exploité par Cloudflare, Inc. (États-Unis).
  • Un service de messagerie professionnelle hébergé pour la correspondance avec info (at) idbuddy.io et contact (at) idbuddy.io.

Chaque sous-traitant ultérieur est lié par un contrat écrit imposant des obligations de protection des données au moins aussi protectrices que celles du présent DPA.

Nous vous informerons de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur au moins trente jours avant sa prise d'effet, par e-mail au propriétaire de votre espace de travail. Vous pouvez vous y opposer pendant ce délai pour des motifs raisonnables tenant à la protection des données, en écrivant à info (at) idbuddy.io. Si nous ne parvenons pas à lever l'objection, vous pouvez résilier la partie du Service concernée et obtenir un remboursement au prorata des frais prépayés pour la période non utilisée.

Nous restons pleinement responsables envers vous de l'exécution des obligations de chaque sous-traitant ultérieur.

9. Transferts hors UE/EEE

Organisations. En bref : Les données de vos membres se trouvent dans l'UE. Lorsqu'un prestataire va au-delà, chaque transfert repose sur un fondement nommé.

Les Données Client sont stockées dans une région de l'UE et nos propres équipes y accèdent depuis la Suède. Plusieurs des sous-traitants ultérieurs listés à la section 8 sont établis hors de l'UE/EEE, de sorte qu'une partie du traitement atteint un pays tiers. Quand c'est le cas, cela n'a lieu que sur l'un des fondements suivants au sens des articles 44 à 49 du RGPD :

  • Décision d'adéquation (article 45). Le Royaume-Uni est couvert par une décision d'adéquation, qui constitue le fondement du traitement par OpenStreetMap.
  • Clauses contractuelles types de la Commission européenne (article 46), complétées par des mesures techniques et organisationnelles : chiffrement en transit et au repos, contrôles d'accès et engagements de transparence. C'est le fondement retenu pour Supabase, Vercel, Resend et Cloudflare.
  • L'EU-US Data Privacy Framework, quand le prestataire y est certifié et que le traitement entre dans son champ d'application.

Nous effectuons une analyse d'impact des transferts avant de lancer un nouveau transfert vers un pays tiers. Nous n'ajouterons aucun transfert sans disposer d'un mécanisme valide au titre du chapitre V du RGPD.

10. Assistance à l'exercice des droits des personnes concernées

Organisations. En bref : Vos membres s'adressent à vous, pas à nous. Lorsque vous avez besoin de notre aide pour répondre, vous l'obtenez.

Il vous appartient de répondre aux demandes des personnes concernées. Si un membre nous contacte directement au sujet de données figurant dans votre espace de travail, nous ne lui répondrons pas pour votre compte au-delà de l'inviter à s'adresser à vous, et nous vous transmettrons la demande sans retard injustifié.

Compte tenu de la nature du traitement, nous vous assistons par des mesures techniques et organisationnelles appropriées pour vous acquitter de votre obligation de répondre aux demandes au titre des articles 15 à 22 du RGPD. Concrètement :

  • Le tableau de bord d'administration vous permet de consulter, de corriger et de supprimer vous-même les données de membres de votre espace de travail, ce qui couvre la plupart des demandes sans notre intervention.
  • Lorsqu'une demande ne peut pas être traitée depuis le tableau de bord, écrivez à info (at) idbuddy.io et nous fournirons les Données Client que nous détenons sur la personne concernée, ou procéderons à la rectification, à la limitation ou à l'effacement que vous nous demandez, dans les quatorze jours suivant votre demande.
  • Cette assistance est gratuite, sauf si une demande est manifestement infondée ou excessive.

11. Assistance au titre des articles 32 à 36

Organisations. En bref : Nous vous aidons à remplir vos propres obligations de sécurité, de notification des violations et d'analyse d'impact.

Compte tenu de la nature du traitement et des informations dont nous disposons, nous vous assistons pour assurer le respect de vos obligations au titre des articles 32 à 36 du RGPD, y compris la sécurité du traitement, la notification et la communication des violations, les analyses d'impact relatives à la protection des données et la consultation préalable d'une autorité de contrôle.

12. Violations de données personnelles

Organisations. En bref : Nous vous informons sans retard injustifié et vous donnons ce qu'il vous faut pour notifier.

Nous vous informons sans retard injustifié après avoir eu connaissance d'une violation de données personnelles affectant des Données Client.

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, ainsi qu'un point de contact pour obtenir davantage d'informations. Lorsque nous ne pouvons pas fournir l'ensemble de ces éléments en une seule fois, nous les communiquons de manière échelonnée, sans autre retard injustifié.

La notification aux autorités de contrôle et aux personnes concernées au titre des articles 33 et 34 du RGPD vous incombe en qualité de responsable du traitement. Nous n'y procédons pas pour votre compte, sauf si vous nous en donnez instruction et que nous y consentions par écrit.

13. Audits et information

Organisations. En bref : Vous pouvez nous demander de démontrer notre conformité, et vous pouvez auditer, dans des conditions raisonnables.

Nous mettons à votre disposition toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, et nous permettons la réalisation d'audits, y compris d'inspections, par vous-même ou par un autre auditeur que vous avez mandaté, et nous y contribuons.

Un audit peut être réalisé une fois par année civile, moyennant un préavis écrit d'au moins trente jours, pendant les heures ouvrées normales, sans perturbation déraisonnable de nos activités et sous réserve d'obligations de confidentialité. Nous pouvons satisfaire à une demande d'audit en fournissant un rapport ou une certification récents établis par un tiers, lorsqu'un tel document couvre le périmètre de la demande.

Des audits supplémentaires peuvent être réalisés lorsqu'une autorité de contrôle l'exige ou à la suite d'une violation de données personnelles affectant vos Données Client. Vous supportez les coûts raisonnables d'un audit, sauf si celui-ci révèle un manquement substantiel au présent DPA.

14. Restitution et suppression

Organisations. En bref : Quand vous partez, vous choisissez : récupérer les données ou les faire supprimer. Dans les deux cas, nous ne les conservons pas.

À la fin du Service, et selon votre choix, nous supprimons ou vous restituons l'ensemble des Données Client et nous supprimons les copies existantes, sauf si le droit de l'UE ou le droit suédois nous impose de les conserver.

Vous exercez ce choix en écrivant à info (at) idbuddy.io avant la fin de la période de clôture prévue par les Conditions. À défaut de choix de votre part, nous supprimons.

Les sauvegardes contenant des Données Client sont écrasées selon leur cycle de rotation ordinaire et ne sont restaurées que pour rétablir le Service.

Les données agrégées ou anonymisées qui ne peuvent plus être attribuées à une personne concernée ne sont pas des Données Client et peuvent être conservées.

15. Responsabilité et ordre de priorité

Organisations. En bref : Le présent document prévaut sur les Conditions lorsque les deux divergent au sujet des données personnelles.

Chaque partie est responsable, au titre de l'article 82 du RGPD, du dommage causé par un traitement qui constitue une violation du RGPD.

En cas de conflit entre le présent DPA et les Conditions concernant le traitement de données personnelles, le DPA prévaut. En cas de conflit entre le présent DPA et une Commande, le DPA prévaut pour ce qui concerne le traitement de données personnelles.

Le présent DPA est régi par le droit suédois et les litiges sont réglés selon les modalités prévues par les Conditions.

16. Contact

Organisations. En bref : Une seule adresse pour tout ce que couvre le présent document.

Byte Buddies AB, numéro d'immatriculation 559491-4979, Malmö, Suède.

Pour toute question relevant du présent DPA, y compris les objections relatives aux sous-traitants ultérieurs, les demandes d'audit, l'assistance à l'exercice des droits des personnes concernées et votre choix au titre de la section 14, écrivez à info (at) idbuddy.io.

17. Modifications du présent DPA

Organisations. En bref : Un préavis de trente jours avant l'entrée en vigueur d'une modification substantielle.

Nous pouvons mettre à jour le présent DPA lorsqu'une évolution de la loi, du Service ou de nos sous-traitants ultérieurs l'exige, à condition que la modification ne réduise pas la protection accordée aux Données Client.

Nous vous donnons un préavis d'au moins trente jours avant l'entrée en vigueur d'une modification substantielle, par e-mail au propriétaire de votre espace de travail. La version et la date figurant en haut du présent document indiquent quelle version est en vigueur.

idbuddy

L'adhésion en toute simplicité !

Assistance
FAQAidez-nous à nous améliorer
Nous contacter
info (at) idbuddy.ioLinkedIn
Politique de confidentialitéNotre histoireConditions généralesAccord de traitement des donnéesPolitique relative aux cookies
© 2025 idbuddy. Tous droits réservés