Accord relatif au traitement des données personnelles

Annexe de sous-traitance — article 28 du RGPD. Version 2026-08-23-v4.

1. Parties et champ d'application

Le présent accord (« l'Annexe ») s'applique lorsque l'utilisateur professionnel (« le Responsable de traitement ») enregistre dans MyMokka des données personnelles concernant ses propres clients, contacts, fournisseurs ou autres personnes.

Le sous-traitant est Corentin OUDIN EI (MyMokka), 10 rue Florence Arthaud, 35470 Bain-de-Bretagne, France — SIREN 877 618 157. Contact : mokka.support@gmail.com.

L'Annexe fait partie intégrante des Conditions générales. Elle ne s'applique pas aux traitements pour lesquels MyMokka est lui-même responsable (gestion du compte, facturation, sécurité, obligations légales), décrits dans la Politique de confidentialité.

2. Objet, nature et finalités du traitement

Objet : l'hébergement et le traitement des données saisies par le Responsable de traitement dans le logiciel de gestion MyMokka.

Nature des opérations : collecte via l'interface, enregistrement, organisation, conservation, consultation, modification, calcul, export, suppression.

Finalités : fournir les fonctionnalités du service (gestion des articles, stocks, achats, productions, ventes, commandes, exports) pour le compte du Responsable de traitement.

3. Durée

L'Annexe s'applique pendant toute la durée du compte MyMokka du Responsable de traitement, et jusqu'à la suppression complète des données conformément à l'article 12 ci-dessous.

4. Catégories de personnes concernées

  • clients et prospects du Responsable de traitement ;
  • contacts et interlocuteurs professionnels (fournisseurs, partenaires) ;
  • toute autre personne dont le Responsable de traitement choisit d'enregistrer des données dans le service.

5. Catégories de données traitées

  • données d'identification saisies dans les commandes clients (nom ou libellé du client, type de client, plateforme de vente) ;
  • données de transaction (dates, articles, quantités, montants, canaux de vente) ;
  • contenu libre saisi par le Responsable de traitement (notes, commentaires, libellés, descriptions) ;
  • photographies d'articles téléversées par le Responsable de traitement.

MyMokka n'est pas conçu pour traiter des catégories particulières de données (article 9 du RGPD) ni des données relatives à des condamnations pénales. Le Responsable de traitement s'engage à ne pas en enregistrer dans les champs libres, sauf fondement juridique et nécessité qu'il assume sous sa responsabilité.

6. Instructions documentées

MyMokka traite les données uniquement sur instruction documentée du Responsable de traitement. Les instructions documentées sont constituées par les Conditions générales, la présente Annexe et l'utilisation des fonctionnalités du service.

Toute instruction complémentaire est adressée par écrit à mokka.support@gmail.com. MyMokka informe le Responsable de traitement s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.

7. Confidentialité

L'accès aux données est limité aux personnes qui en ont besoin pour l'exploitation du service. À ce jour, MyMokka est exploité par son éditeur seul, tenu à une obligation de confidentialité. Toute personne autorisée ultérieurement sera soumise à un engagement de confidentialité équivalent.

8. Sécurité (article 32)

Mesures techniques et organisationnelles effectivement mises en œuvre :

  • chiffrement des échanges en transit (HTTPS/TLS) ;
  • cloisonnement des données par compte et par boutique au niveau de la base (politiques d'accès au niveau des lignes) ;
  • authentification gérée par le fournisseur d'authentification (mot de passe ou connexion Google), sessions révocables ;
  • accès aux fichiers photos par URL signées à durée limitée ;
  • journalisation des actions d'administration et des actions métier sensibles ;
  • opérations d'administration protégées par un contrôle de rôle côté serveur ;
  • sauvegardes gérées par l'hébergeur de base de données ;
  • corbeille de 30 jours pour les boutiques supprimées, puis purge définitive incluant les fichiers.

MyMokka ne revendique aucune certification (ISO 27001, SOC 2, HDS ou autre).

9. Sous-traitants ultérieurs

Le Responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs actifs suivants :

  • Supabase — base de données, authentification et stockage de fichiers (infrastructure AWS, région eu-central-1, Francfort) ;
  • Lovable — hébergement et distribution de l'application ;
  • Stripe — traitement des paiements et facturation ;
  • Resend — envoi des e-mails transactionnels.

Sous-traitants historiques (plus utilisés) — mentionnés pour la traçabilité des traitements antérieurs :

  • OpenAI (États-Unis, clauses contractuelles types) — analyse des photographies transmises via MyMokka Scan jusqu'au 23 août 2026. Ce sous-traitant n'est plus utilisé : aucun nouveau transfert n'est effectué depuis cette date. Les journaux techniques résiduels sont conservés au maximum 45 jours puis purgés automatiquement.

MyMokka impose à ces sous-traitants des obligations de protection des données équivalentes par le biais des accords de traitement publiés par chacun d'eux. MyMokka informe le Responsable de traitement de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, celui-ci pouvant s'y opposer et, à défaut d'accord, résilier son abonnement.

Le détail des pays et des mécanismes de transfert figure dans la Politique de confidentialité.

10. Assistance aux droits des personnes

Le Responsable de traitement peut exercer directement, depuis le service, la consultation, la rectification, l'export (CSV/ZIP) et la suppression des données qu'il a enregistrées. Cette autonomie constitue le principal moyen de répondre aux demandes des personnes concernées.

Si une demande ne peut être satisfaite depuis l'interface, MyMokka apporte une assistance raisonnable, dans la mesure du possible et compte tenu de la nature du traitement. Une demande adressée directement à MyMokka par une personne concernée est transmise au Responsable de traitement sans y répondre sur le fond.

11. Violations de données et assistance à la conformité

MyMokka notifie au Responsable de traitement toute violation de données personnelles le concernant dans les meilleurs délais après en avoir pris connaissance, avec les informations dont il dispose (nature de la violation, catégories et volumes approximatifs, conséquences probables, mesures prises).

MyMokka apporte une assistance raisonnable pour les analyses d'impact et les consultations préalables éventuellement nécessaires, compte tenu des informations à sa disposition.

12. Sort des données en fin de contrat

Avant la fin de la relation, le Responsable de traitement peut exporter ses données depuis le service (exports CSV et archive ZIP).

La suppression d'une boutique la place en corbeille pendant 30 jours, puis les données et les fichiers associés sont supprimés définitivement. La suppression du compte entraîne la suppression des données métier et des fichiers correspondants, à l'exception des données que MyMokka doit conserver au titre d'une obligation légale (notamment comptable) ou pour la constatation et l'exercice de droits, dans les conditions décrites dans la Politique de confidentialité.

Boutiques en ligne connectées (Shopify). La déconnexion d'une boutique connectée entraîne la suppression immédiate des jetons d'accès et l'enregistrement d'une échéance de suppression à 90 jours. À l'issue de ce délai, une purge serveur automatique supprime ou anonymise les données issues de la plateforme connectée qui ne sont plus nécessaires (journal d'événements, lignes de commande externes, commandes externes non utilisées, catalogue importé, associations de produits, nom de boutique et domaine dans le journal de connexion). Les commandes externes déjà rattachées à une commande MyMokka sont conservées de façon anonymisée pour les seules obligations comptables. Aucune donnée de client final (identité, e-mail, adresse, téléphone) n'est stockée par MyMokka à aucun moment. Une reconnexion de la même boutique avant l'échéance annule la purge.

13. Informations nécessaires aux audits

MyMokka met à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD : la présente Annexe, la Politique de confidentialité, la description des mesures de sécurité et la liste des sous-traitants ultérieurs.

Toute demande complémentaire raisonnable peut être adressée à mokka.support@gmail.com. Les audits sur site font l'objet d'un accord préalable sur leur périmètre, leur date et leurs modalités, dans le respect de la sécurité et de la confidentialité des autres utilisateurs.