IoneShop Enterprise · UE / EEE
Politique de confidentialité — IoneShop Enterprise
- Version : 2.2-enterprise
- Date d'entrée en vigueur : 2026-08-02
- Public visé : clients Business / Platform / Enterprise et participants Enterprise Secure.
Ne remplace pas la notice de confidentialité Shop (/privacy, version *shop*). S'applique dans l'EEE et pour les services destinés aux organisations dans l'UE/EEE/Royaume-Uni (dans la mesure permise par la loi).
1. Responsable du traitement et contact
Responsable du traitement des données personnelles dans le périmètre ci-dessous :
ABSGROUP INC. (Named Alberta Corporation, Canada) Siège social : 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number : 2025055126 · Canada Business Number : 724018148 Date d'immatriculation (Alberta) : 2023-03-30 E-mail RGPD : [email protected] Ventes Enterprise : [email protected] Général / réclamations / DSA : [email protected]
Représentant dans l'UE (art. 27 RGPD) — formalisation du mandat en cours : QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland Site web : https://qdata.pl Jusqu'à la formalisation du mandat, le Responsable demeure le point de contact pour les autorités de contrôle et les personnes concernées ([email protected]). Une fois le mandat formalisé, QData agit en qualité de représentant au titre de l'art. 27 — aux côtés du Responsable.
Produit : parcours IoneShop Enterprise (landing, démo, MSA/Bon de commande, admin multi-société, API, programmes Secure).
Un DPO n'est pas actuellement désigné (art. 37). Représentant art. 27 ≠ DPO.
2. Portée et définitions
2.1. Portée
La présente politique décrit le traitement en lien avec :
- Site Enterprise (démo, contact achats, tarification Business / Platform / Enterprise, Secure) ;
- Comptes SaaS du personnel et partenaires du Client (multi-boutique / multi-société, SSO/OIDC, RBAC) ;
- Contrats B2B (MSA, Bon de commande, SOW, annexes SLA / Secure), facturation et recouvrement ;
- Support, SLA, Incidents et programmes Enterprise Secure (CPP, IR, CRA, FS, ICA) ;
- Rôle de sous-traitant pour les données des clients finaux (Acheteurs) dans les boutiques Client — selon le DPA.
2.2. Définitions
| Terme | Signification |
|---|---|
| Plateforme | SaaS IoneShop tel que défini au Bon de commande (storefronts, panneaux, API, infrastructure) |
| Client | Entreprise sur Business, Platform ou Enterprise |
| Acheteur | Personne physique naviguant ou achetant dans une boutique Client |
| Enterprise Secure | Pack programme cybersécurité (CPP, IR, CRA, FS, ICA) — /enterprise/secure |
| RGPD | Règlement (UE) 2016/679 |
| DPA | Accord de traitement art. 28 |
| Bon de commande / SOW | Document commercial définissant périmètre, Capacity Band, Secure et SLA |
3. Rôles RGPD
| Contexte | IoneShop | Client |
|---|---|---|
| Compte SaaS, facturation, journaux Plateforme, ventes B2B, démo Enterprise | Responsable du traitement | — |
| Données Acheteurs dans les boutiques Client | Sous-traitant (DPA) | Responsable du traitement |
| Données partagées avec courtier/assureur sous ICA | Généralement sur instruction Client | Typiquement souscripteur / responsable |
| Personnel Client dans l'admin (rôles, SSO) | Responsable contractuel plateforme / sous-traitant selon DPA | Employeur / octroi d'accès |
Nous ne sommes pas merchant of record pour les ventes boutique Client et pas responsable du marketing acheteur Client, sauf accord distinct.
Le Client est responsable de ses propres politiques de confidentialité B2C boutique et instructions sous-traitant.
4. Catégories de personnes concernées et de données
4.1. Visiteurs landing Enterprise
- Données techniques : IP, user-agent, horodatages, URL de référence, identifiants de session ;
- Formulaires démo / contact : nom, entreprise, e-mail professionnel, téléphone, message, préférences de périmètre (SKU, marchés, Secure) ;
- Préférences cookies / variante landing / thème UI ;
- Analytique / marketing — uniquement après consentement (si activé).
4.2. Représentants Client (utilisateurs SaaS Enterprise)
- Identité et contact : nom, fonction, e-mail, téléphone ;
- Données entreprise / groupe : raison sociale, adresse, TVA, facturation, structure multi-société ;
- Compte : identifiant, OIDC/SSO, rôles RBAC, journaux d'accès et d'audit ;
- Facturation : historique abonnement, statut paiement (pas PAN/CVV — jetons PSP) ;
- Support, correspondance tickets SLA / IR ;
- Points de contact Incident (lorsque Secure/IR actif) ;
- Métadonnées sécurité (IP connexion, MFA, événements d'authentification).
4.3. Acheteurs (sous-traitant)
Nous traitons uniquement pour le compte du Client, y compris données de commande et de compte, préférences marketing définies par le Client, données de session nécessaires au checkout et aux retours. Nous ne stockons pas PAN/CVV.
4.4. Données Enterprise Secure
- CPP / IR : journaux sécurité Plateforme, alertes, chronologie Incident, PIR ;
- CRA : réponses questionnaire, notes d'atelier, rapport de recommandations ;
- FS : journaux/artefacts Plateforme conservés pour forensics (dans la fenêtre de rétention) ;
- ICA : données transmises au courtier ou assureur sur instruction Client (documentation Incident, coordonnées).
5. Finalités et bases juridiques (art. 6 RGPD)
5.1. En qualité de responsable
| Finalité | Base juridique |
|---|---|
| Fourniture Plateforme Enterprise, isolation tenants, Capacity Band, LB/autoscaling | Art. 6(1)(b) et (f) (sécurité / intégrité) |
| Facturation, factures, TVA, recouvrement | (b) et (c) |
| Démo, Bon de commande, mesures précontractuelles | (b) ou (f) |
| Support, SLA, escalades | (b) ou (f) |
| CPP / IR — sécurité Service, confinement, notifications | Contrat (b) ; intérêts légitimes / obligation légale (f)/(c) |
| CRA — évaluation des risques sur instruction | Contrat (b) |
| FS — conservation des journaux | Contrat (b) ; obligation légale / intérêts (c)/(f) |
| ICA — communication courtier/assureur | Contrat + instruction Client ; (b)/(f) |
| Marketing B2B | (f) et ePrivacy national (souvent consentement) |
| Cookies non essentiels | Consentement (a) + ePrivacy |
| Créances, conformité, NIS2 (côté Plateforme) | (c) et/ou (f) |
5.2. En qualité de sous-traitant
Contrat Client + DPA. Les bases vis-à-vis des Acheteurs sont fixées par le Client.
6. Informations prestataire
Nous publions les coordonnées de l'entreprise et contacts sur la Plateforme. Réclamations : [email protected]. Enterprise : [email protected].
7. Destinataires et sous-traitants
Les données peuvent être communiquées à :
- Prestataires d'infrastructure EEE (hébergement, DNS, CDN, stockage) — EEE privilégié ;
- ESP, monitoring, IdP (OIDC) ;
- PSP (abonnement et paiements Acheteurs selon choix Client) ;
- Conseils juridique / comptable / audit sous confidentialité ;
- Cabinets forensics désignés par le Client (FS) — sur instruction ;
- Courtier / assureur (ICA) — sur instruction Client et variante Bon de commande ;
- Autorités publiques — lorsque la loi l'exige ;
- Successeur d'activité — en cas de transfert (avec notification si requis).
La liste des sous-traitants est fournie uniquement dans l'annexe DPA ou le Bon de commande — nous ne publions pas de page marketing distincte avec la liste complète. Changements de sous-traitants : notification selon DPA (généralement 14–30 jours).
La présente politique n'est pas une allégation SOC 2, ISO 27001, PCI DSS ou « certificat RGPD ».
8. Transferts hors EEE
Nous visons un traitement dans l'EEE par défaut. Les transferts hors EEE utilisent les mécanismes art. 44–49 (adéquation, CCT, TIA si requis), tels qu'indiqués dans l'annexe DPA / Bon de commande.
9. Conservation (indicatif)
| Jeu | Période |
|---|---|
| Compte SaaS actif | Contrat + créances/recouvrement |
| Documents comptables | Droit fiscal (souvent ~5 années fiscales en PL) |
| Journaux sécurité / IR / audit | 12–24 mois ou plus selon Bon de commande / conservation légale |
| Rapports CRA | Contrat + période de créances |
| Artefacts FS | Fenêtre rétention Secure / conservation légale |
| Leads démo sans contrat | Jusqu'à 24 mois ou jusqu'à opposition/retrait |
| Données boutique (sous-traitant) | Instructions Client + DPA ; après offboarding export puis suppression/anonymisation (p. ex. 30–90 jours) |
| Consentement cookies | Jusqu'au changement de préférence |
10. Droits des personnes concernées
Y compris accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement, réclamation auprès d'une autorité de contrôle (UODO, CNIL, AEPD, Garante, AP, IMY, DPC, etc. — liste EDPB : https://edpb.europa.eu/).
Demandes compte Plateforme / Enterprise : [email protected] (et QData une fois le mandat formalisé). Demandes Acheteurs : auprès du Client (responsable). Nous prenons en charge les outils DSR selon le DPA — nous ne remplaçons pas le Client vis-à-vis des acheteurs.
11. Cookies
Détails : /enterprise/cookies. Cookies essentiels sans consentement marketing. Analytique/marketing après consentement. Refuser aussi facile qu'accepter.
12. Sécurité
Mesures adaptées au risque SaaS enterprise multi-tenant, notamment isolation schéma/DB tenant (dans le modèle), TLS, secrets au repos, SSO/MFA, RBAC, audit admin, LB/autoscaling/HA dans Capacity Band et SLA, programmes Secure lorsque actifs, pas de PAN/CVV. Pas de garantie de sécurité absolue ; pas d'allégation de certification sans preuve.
13. Violations de données personnelles
En qualité de responsable : notifier l'autorité sans retard injustifié, lorsque faisable sous 72 heures (art. 33) ; personnes concernées lorsque l'art. 34 s'applique. En qualité de sous-traitant : notifier le Client sans retard injustifié (DPA / art. 33(2)). Avec IR actif : canaux et délais selon SLA / Bon de commande.
14. Profilage et décisions automatisées
Pas de décisions art. 22 uniquement automatisées produisant des effets juridiques pour les Clients, sauf contrôles fraude/abus (p. ex. suspension) avec voie de contact. Fonctionnalités IA (le cas échéant) sont assistives ; le Client accepte les résultats.
15. Enfants
Enterprise s'adresse aux entreprises uniquement. Les politiques d'âge boutique relèvent du Client.
16. Notes États membres UE
Le RGPD s'applique directement ; ePrivacy national et autorités de protection complètent. Signalements DSA : [email protected]. Les textes juridiques B2C transfrontaliers restent l'obligation du Client.
17. Documents connexes
| Document | Chemin |
|---|---|
| Conditions Enterprise 2.1 | /enterprise/terms |
| Annexe SLA | /enterprise/sla |
| Enterprise Secure | /enterprise/secure |
| Cookies Enterprise | /enterprise/cookies |
| Confidentialité Shop | /privacy |
Bon de commande et annexes Secure/SLA prévalent pour ces modules en cas de conflit.
18. Modifications
Modifications substantielles : publier une nouvelle version et e-mail aux Clients lorsque le contrat ou la loi l'exige. Date d'entrée en vigueur en en-tête.
19. Contact
Confidentialité : [email protected] Enterprise : [email protected] Général / DSA : [email protected] Représentant UE (formalisation du mandat en cours) : QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland
*IoneShop Enterprise Politique de confidentialité 2.2-enterprise. Ne constitue pas un conseil juridique.*
Documents associes