# Accord de traitement des données

> Accord de sous-traitance conclu au titre de l'article 28 du RGPD entre le marchand, responsable du traitement, et Verity Score, sous-traitant. Nature du traitement, sécurité, sous-traitants ultérieurs, transferts et droits des personnes.

- Canonical HTML: https://verityscore.io/fr/dpa/
- Markdown alternate: https://verityscore.io/fr/dpa.md
- Language: fr
- Content type: trust/compliance
- Updated: 2026-08-08
- Robots: noindex on HTML; Markdown exists for trust verification and agent ingestion

Cet accord s'applique automatiquement dès lors que Verity Score traite des données personnelles pour le compte d'un client, notamment via l'application Shopify. Il fait partie intégrante des conditions générales de vente.

## 1. Parties et objet

Le présent accord (l'« Accord ») est conclu entre :

**Le Client**, marchand souscrivant au Service, agissant en qualité de **responsable du traitement** au sens de l'article 4.7 du RGPD,

et

- **Dénomination sociale** : Verity Score
- **Forme juridique** : Société par actions simplifiée (SAS)
- **Capital social** : 500 euros
- **Siège social** : 138 avenue Victor Hugo, 75016 Paris, France
- **Immatriculation** : RCS Paris 108 480 583
- **Numéro SIREN** : 108 480 583
- **TVA intracommunautaire** : FR68108480583
- **Identifiant européen (EUID)** : FR7501.108480583
- **Président** : Kamil Kaderbay
- **Courriel** : hello@verityscore.io

agissant en qualité de **sous-traitant** au sens de l'article 4.8 du RGPD.

L'Accord définit les conditions dans lesquelles Verity Score traite des données personnelles pour le compte du Client dans le cadre du Service. Il s'applique de plein droit à toute souscription et prévaut, pour ces traitements, sur toute stipulation contraire.

## 2. Répartition des rôles

Verity Score agit en tant que **sous-traitant** pour les données personnelles issues de la boutique du Client : données de commande, évènements client, et toute donnée personnelle contenue dans les contenus de la boutique.

Verity Score agit en tant que **responsable du traitement** distinct pour les données relatives à la relation commerciale avec le Client : compte, facturation, support, sécurité et journaux techniques. Ces traitements relèvent de la [politique de confidentialité](https://verityscore.io/fr/privacy/).

## 3. Description du traitement

**Objet.** Fourniture du Service d'audit et d'optimisation de la visibilité de la boutique auprès des moteurs et agents IA.

**Nature des opérations.** Collecte, consultation, structuration, analyse automatisée, stockage, transmission aux sous-traitants ultérieurs listés à l'article 7, et effacement.

**Finalité.** Exécution du Service souscrit, à l'exclusion de toute finalité propre à Verity Score. Aucune donnée du Client n'est utilisée pour entraîner des modèles, ni cédée, louée ou exploitée à des fins de marketing tiers.

**Durée.** Le traitement dure le temps de l'abonnement, augmenté du délai d'effacement prévu à l'article 11.

**Catégories de personnes concernées.**

- clients et prospects de la boutique du Client
- visiteurs de la boutique du Client
- collaborateurs du Client disposant d'un accès au Service

**Catégories de données.**

| Catégorie | Détail | Condition |
| --- | --- | --- |
| Identifiants client pseudonymisés | Condensats du numéro client, du courriel et du téléphone | Autorisation `read_orders` accordée |
| Données de commande | Montants, devises, dates, canal d'acquisition, page d'arrivée | Autorisation `read_orders` accordée |
| Évènements de navigation | Pages vues, source de trafic, agent utilisateur | Autorisation `read_customer_events` accordée |
| Comptes utilisateurs du Client | Nom, prénom, adresse de courriel | Toujours |
| Données personnelles incidentes | Toute donnée figurant dans les contenus de la boutique (fiches produits, avis, pages) | Toujours |

**Aucune catégorie particulière de données** au sens de l'article 9 du RGPD n'est sciemment traitée. Le Client s'abstient d'introduire de telles données dans les champs traités par le Service.

Les autorisations `read_orders` et `read_customer_events` sont **facultatives** et demandées séparément après l'installation. Sans elles, aucune donnée personnelle de client final n'est traitée.

## 4. Instructions documentées

Verity Score ne traite les données que sur **instruction documentée** du Client. Constituent des instructions documentées : le présent Accord, les conditions générales de vente, les autorisations accordées lors de l'installation, et les actions réalisées par le Client dans l'interface du Service.

Verity Score informe le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.

Si une obligation légale impose à Verity Score un traitement au-delà des instructions du Client, elle en informe le Client avant traitement, sauf interdiction légale de cette information.

## 5. Confidentialité

Verity Score veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation contractuelle de confidentialité, soient formées à la protection des données, et n'accèdent qu'aux données strictement nécessaires à leur mission.

Les accès aux environnements de production sont nominatifs, tracés et révoqués sans délai à la fin de la mission.

## 6. Sécurité des traitements

Conformément à l'article 32 du RGPD, Verity Score met en oeuvre les mesures suivantes :

- chiffrement des échanges en transit (TLS 1.3) et chiffrement au repos des bases de données
- pseudonymisation par hachage des identifiants de clients finaux, jamais stockés en clair
- authentification forte et cloisonnement des accès aux environnements de production
- restriction des accès aux bases par liste d'adresses autorisées
- journalisation des accès et des opérations d'écriture
- sauvegardes régulières et procédure de restauration testée
- protection contre les requêtes vers des ressources internes, validation stricte des entrées, limitation de débit
- revue des dépendances et application des correctifs de sécurité
- cloisonnement logique des données par boutique

Ces mesures peuvent évoluer, sans que le niveau de sécurité global puisse être diminué.

## 7. Sous-traitants ultérieurs

Le Client donne à Verity Score une **autorisation générale** de recourir aux sous-traitants ultérieurs listés ci-dessous.

| Sous-traitant | Rôle | Localisation | Hors UE |
| --- | --- | --- | --- |
| Railway Corp. | Hébergement du moteur d'audit, de l'application Shopify, du serveur MCP et des bases de données applicatives | États-Unis | Oui |
| Cloudflare, Inc. | Diffusion du site (CDN), DNS, terminaison TLS et protection contre les abus | États-Unis et réseau edge mondial | Oui |
| MongoDB, Inc. (MongoDB Atlas) | Stockage des résultats d'audit, des demandes de contact et des journaux du serveur MCP | Union européenne (région Francfort) | Non |
| Shopify International Ltd. | Plateforme d'installation de l'application, authentification du marchand et facturation des abonnements | Irlande (groupe Shopify Inc., Canada) | Non |
| OpenAI, L.L.C. | Génération des constats d'audit, rédaction de contenus assistée et simulations d'achat IA | États-Unis | Oui |
| Anthropic PBC | Simulations d'achat IA et tests de réponses des moteurs génératifs | États-Unis | Oui |
| Google LLC (Gemini API) | Simulations d'achat IA et tests de réponses des moteurs génératifs | États-Unis et Union européenne | Oui |
| Perplexity AI, Inc. | Simulations d'achat IA et tests de réponses des moteurs génératifs | États-Unis | Oui |
| Sendinblue SAS (Brevo) | Envoi des courriels transactionnels (rapport d'audit, notifications de service) | France | Non |
| Notion Labs, Inc. | Tableau de suivi interne pseudonymisé (domaine audité, outil appelé, statut). Aucune adresse IP ni courriel | États-Unis | Oui |

Verity Score impose contractuellement à chaque sous-traitant ultérieur des obligations de protection équivalentes à celles du présent Accord et demeure pleinement responsable de leur exécution devant le Client.

En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, Verity Score en informe le Client par courriel au moins **trente (30) jours** avant la mise en oeuvre. Le Client peut s'y opposer pour un motif légitime tenant à la protection des données dans ce délai. À défaut de solution alternative raisonnable, le Client peut résilier l'abonnement sans pénalité, avec remboursement au prorata de la période non consommée.

## 8. Transferts hors Union européenne

Certains sous-traitants ultérieurs sont établis aux États-Unis. Ces transferts sont encadrés par les **clauses contractuelles types** adoptées par la Commission européenne (décision d'exécution 2021/914, module sous-traitant vers sous-traitant) et, lorsque le prestataire y est certifié, par le **EU-US Data Privacy Framework**.

Verity Score applique des mesures techniques complémentaires : chiffrement en transit, minimisation des données transmises, pseudonymisation des identifiants et absence de transmission de données de commande brutes aux fournisseurs de modèles de langage.

## 9. Assistance au Client

**Droits des personnes concernées.** Verity Score met à disposition du Client les fonctions nécessaires pour répondre aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Les demandes transmises par Shopify au titre des webhooks de conformité (`customers/data_request`, `customers/redact`, `shop/redact`) sont traitées automatiquement dans les délais imposés par Shopify. Si une personne concernée s'adresse directement à Verity Score, celle-ci la renvoie vers le Client et l'en informe sans délai.

**Analyse d'impact.** Verity Score fournit au Client, sur demande, les informations nécessaires à la réalisation d'une analyse d'impact relative à la protection des données et, le cas échéant, à la consultation préalable de l'autorité de contrôle.

**Sécurité.** Verity Score assiste le Client dans le respect de ses obligations au titre des articles 32 à 36 du RGPD.

## 10. Violation de données

Verity Score notifie au Client toute violation de données à caractère personnel **dans les meilleurs délais et au plus tard soixante-douze (72) heures** après en avoir pris connaissance, par courriel à l'adresse de contact du compte.

La notification précise la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et le point de contact.

Verity Score documente chaque violation et coopère avec le Client pour lui permettre de remplir ses propres obligations de notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées.

## 11. Sort des données en fin de contrat

Au terme de la prestation, le Client dispose de **trente (30) jours** pour exporter ses données. À l'expiration de ce délai, Verity Score **supprime** l'ensemble des données personnelles traitées pour son compte, y compris dans les sauvegardes selon leur cycle de rotation, qui n'excède pas quatre-vingt-dix (90) jours.

La désinstallation de l'application Shopify déclenche le même processus.

Verity Score peut conserver les données dont la conservation est imposée par le droit de l'Union ou le droit national, pour la seule durée requise et sans autre traitement. Une attestation de suppression est fournie sur demande écrite.

## 12. Audit et documentation

Verity Score met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.

Le Client peut, au maximum **une fois par an** et sous préavis de trente (30) jours, réaliser un audit documentaire ou mandater un auditeur indépendant soumis à une obligation de confidentialité et non concurrent de Verity Score. Un audit supplémentaire est possible à la suite d'une violation de données avérée.

Les audits se déroulent pendant les heures ouvrées, sans perturber l'exploitation, et ne portent pas sur les données d'autres clients. Les frais d'audit sont à la charge du Client, sauf si l'audit révèle un manquement substantiel de Verity Score.

## 13. Responsabilité et modifications

La responsabilité de chaque partie au titre du présent Accord est régie par l'article 82 du RGPD et, pour ce qui relève des relations contractuelles, par les limitations figurant dans les [conditions générales de vente](https://verityscore.io/fr/cgv/).

Verity Score peut modifier l'Accord pour tenir compte d'une évolution législative, réglementaire ou jurisprudentielle, ou d'une décision de l'autorité de contrôle. Toute modification substantielle est notifiée trente (30) jours avant son entrée en vigueur.

L'Accord est soumis au droit français. Le Tribunal des activités économiques de Paris est seul compétent.
