Article 28 du RGPD
Accord de traitement des données
Dernière mise à jour : 8 septembre 2026
Le présent accord régit le traitement, par Archstone Italia (Ninsim BENSELAMA-LAGRANE — Entrepreneur Individuel), des données personnelles dont le marchand abonné est responsable. Il complète les conditions d'abonnement au Commis et vaut contrat au sens de l'article 28 du Règlement (UE) 2016/679.
Il s'applique dès qu'un marchand met en service Le Commis — le configurateur de devis loué, affiché sur son site — et pour toute la durée de son abonnement.
Le marchand est responsable du traitement. Archstone Italia est sous-traitant. Cette phrase décide de tout ce qui suit : c'est le marchand qui choisit de recueillir ces données, lui qui répond à ses clients, et nous qui exécutons sur ses instructions.
1. Objet, durée, nature et finalité
| Élément | Contenu |
|---|---|
| Objet | l'hébergement et l'exploitation du configurateur de devis et de l'espace du marchand |
| Durée | la durée de l'abonnement, prolongée du préavis de restitution prévu au chapitre 8 |
| Nature | collecte par formulaire, stockage, consultation, transmission au marchand, envoi de courriels en son nom, suppression |
| Finalité | permettre au marchand d'établir un devis et de recontacter la personne qui l'a demandé — et rien d'autre |
2. Personnes concernées et données traitées
2.1 Les clients du marchand
| Donnée | Origine |
|---|---|
| Nom, adresse électronique, téléphone | saisis par la personne dans le formulaire du configurateur |
| Message libre | saisi par la personne ; ce champ est libre et peut contenir ce qu'elle y met |
| Le dessin coté et le prix calculé | construits dans le configurateur |
| L'adresse de la page d'origine | en-tête du navigateur, pour vérifier que le configurateur est utilisé depuis un site autorisé |
| Une empreinte irréversible de l'adresse IP | calculée à la volée pour freiner les abus. L'adresse elle-même n'est pas conservée. |
2.2 Les utilisateurs du marchand
Adresse électronique, rôle, date de dernière connexion, empreinte du mot de passe. Le mot de passe n'est jamais conservé en clair et ne repart jamais vers un navigateur.
Aucune donnée sensible au sens de l'article 9 n'est traitée, et le service ne s'adresse pas aux mineurs.
3. Traitement sur instructions documentées
Archstone Italia ne traite ces données que sur instruction du marchand. Les instructions sont, par ordre :
- le présent accord et les conditions générales ;
- les réglages que le marchand pose lui-même dans son espace — catalogue, tarifs, langue, devise, alertes, sa propre boîte d'envoi ;
- toute demande écrite adressée à Contact@Archstone-italia.com.
Aucune réutilisation. Le fichier client d'un marchand ne sert ni à prospecter, ni à établir des statistiques commerciales, ni à entraîner un modèle, ni à être recoupé avec celui d'un autre marchand.
Si une instruction paraissait constituer une violation du RGPD, Archstone Italia en informe le marchand et peut suspendre l'exécution de cette instruction.
4. Confidentialité des personnes autorisées
Une seule personne exploite le service : le responsable nommé aux mentions légales, tenu à la confidentialité. Il n'y a ni équipe, ni prestataire d'astreinte, ni accès de support délégué.
Toute ouverture d'un espace marchand par l'exploitant est tracée et signalée au marchand. Il la retrouve dans le journal de son propre espace, et reçoit un courriel qui nomme la personne entrée. Ce n'est pas une promesse d'organisation : c'est un mécanisme, et il fonctionne sans que l'exploitant ait à y consentir.
5. Sécurité (article 32)
Les mesures en service, et elles seules :
- chiffrement en transit (TLS) et au repos chez l'hébergeur de la base ;
- cloisonnement des marchands : chaque lecture est bornée au locataire, et l'API publique n'accepte qu'une clé d'intégration liée à une origine autorisée ;
- base fermée à l'API publique de l'hébergeur (Row Level Security sur toutes les tables) ;
- empreintes de mots de passe (bcrypt) ; secrets de messagerie chiffrés au repos ;
- freinage des abus sur empreinte d'adresse, jamais sur l'adresse elle-même ;
- journal d'audit des actions d'administration, et journal des interventions visible par le marchand ;
- changement de mot de passe qui périme immédiatement toutes les sessions ouvertes, y compris celle d'un intrus.
La politique de réponse aux incidents détaille la détection, la mise en sécurité et les délais — et nomme, à son dernier chapitre, ce qui n'est pas encore en place.
6. Sous-traitants ultérieurs
Le marchand autorise les sous-traitants ultérieurs suivants. Toute addition lui est notifiée avant sa mise en service, et il peut s'y opposer en résiliant sans pénalité.
Cloudflare manquait à cette liste jusqu'au 8 septembre 2026, alors que les mentions légales le désignaient déjà comme fournissant le DNS et la protection du site. Trois listes de sous-traitants coexistaient — ici, sur la politique de confidentialité et sur la politique de sécurité — avec trois contenus différents, et c'est la plus courte qui engageait. Une autorisation ne peut pas porter sur ce qui n'a pas été nommé : l'omission est écrite ici plutôt que corrigée en silence.
| Sous-traitant | Rôle | Lieu du traitement |
|---|---|---|
| Supabase Inc. | base de données et stockage des fichiers | Irlande (UE) |
| Cloudflare, Inc. | DNS, terminaison TLS et protection contre les abus — toute requête adressée au configurateur passe par lui | États-Unis (société de droit américain), avec des points de présence dans l'UE — mêmes garanties qu'à la politique de confidentialité : clauses contractuelles types et Data Privacy Framework |
| Vercel Inc. | hébergement et exécution | France (région cdg1) |
| Le serveur de messagerie du marchand s'il en configure un — celui d'Archstone sinon | envoi des devis et des messages à ses clients | selon le fournisseur qu'il choisit |
Le lieu du traitement est européen. Les sociétés, elles, sont de droit américain : les transferts qui en découlent sont encadrés par les Clauses Contractuelles Types (décision UE 2021/914) et le EU-US Data Privacy Framework. Aucun réglage technique ne change cela, et l'écrire vaut mieux que de laisser croire le contraire.
7. Droits des personnes
Le marchand répond à ses clients ; Archstone Italia l'assiste.
Une personne peut être retrouvée à partir de sa seule adresse électronique, à travers tous les marchands, et l'inventaire de ce qui la concerne peut être rendu ou effacé. L'effacement anonymise les lignes qui pèsent dans une comptabilité — un devis chiffré reste un montant, vidé de l'identité — et supprime celles dont l'identité est toute la substance. Le marchand concerné en est informé.
Délai : quelques jours ouvrés, dans la limite du mois que fixe le RGPD.
8. Restitution et suppression en fin de contrat
À la fermeture de son compte, le marchand reçoit une archive complète de son travail — son catalogue, ses demandes, ses devis en PDF — par un lien à durée limitée.
Le préavis a un chiffre, et il diffère selon l'origine du départ : l'espace du marchand reste ouvert 15 jours pour un compte d'essai, 30 jours pour un ancien abonné — et le lien de téléchargement de l'archive vit respectivement 7 et 15 jours à compter du moment où elle est prête. Le détail est au chapitre 6 des conditions d'abonnement.
Passé ces délais, ses données et celles de ses clients sont supprimées ou anonymisées. Les pièces qui pèsent dans une comptabilité sont conservées vidées de leur identité, le temps de la prescription légale.
En cours de contrat, une demande de devis et le dessin qui l'accompagne sont effacés trois ans après leur dépôt, par une tâche quotidienne. Le marchand n'a rien à demander et rien à faire pour l'obtenir. Le présent accord a annoncé jusqu'au 8 septembre 2026 qu'aucune durée fixe ne s'appliquait tant qu'il était client : la règle existe désormais, et elle s'applique à lui comme à tous.
9. Assistance, notification et démonstration de conformité
En cas de violation de données, le marchand concerné est informé dès la mise en sécurité pour tout incident critique ou élevé, avec ce qui est établi au moment où on l'écrit. Il lui appartient d'informer ses propres clients ; nous lui fournissons les éléments. La CNIL est notifiée sous 72 heures lorsque la violation risque de porter atteinte aux droits des personnes.
Archstone Italia met à disposition, sur demande écrite, les informations nécessaires pour démontrer le respect du présent accord : la liste des sous-traitants et leur lieu de traitement, les mesures du chapitre 5, et le journal des interventions sur l'espace du marchand.
10. Ce que cet accord ne promet pas encore
Écrit ici plutôt que passé sous silence — pour la même raison qu'au dernier chapitre de la politique de sécurité : un contrat qui cache ses limites échoue au moment précis où il sert.
- Aucun audit par un tiers indépendant n'a eu lieu à ce jour, et aucune certification n'est détenue.
- Aucun droit d'audit sur site n'est organisé : le service est exploité par une personne seule, et la démonstration de conformité passe par les informations du chapitre 9.
- Les sauvegardes ne sont pas encore chiffrées ni conservées hors site, ni automatisées. La mise en place est en cours.
Chaque limite levée quitte ce chapitre.
11. Contact
exerçant sous l'enseigne Archstone Italia
2 avenue de la Porte de Lyon — 69570 DARDILLY, France
Courriel : Contact@Archstone-italia.com
Aucun délégué à la protection des données n'est désigné : les demandes vont directement au responsable.