Légal

Accord de traitement des données (DPA)

Dernière mise à jour : 25 mai 2026 — Version 1.0

Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions générales de service de MagicPrices CSS et précise les modalités selon lesquelles MAGIC PRICES SAS, en qualité de sous-traitant au sens de l'article 28 du RGPD, traite les données personnelles pour le compte du Client, responsable du traitement.

Sommaire

  1. 1. Définitions et objet
  2. 2. Nature et finalité du traitement
  3. 3. Catégories de données et personnes concernées
  4. 4. Obligations du Sous-traitant
  5. 5. Sous-traitants ultérieurs
  6. 6. Mesures techniques et organisationnelles
  7. 7. Notification de violation de données
  8. 8. Assistance aux demandes des personnes concernées
  9. 9. Retour ou suppression des données en fin de contrat
  10. 10. Audit et durée

1. Définitions et objet

« RGPD » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel.

« Responsable du traitement » désigne le Client, qui détermine les finalités et les moyens du traitement.

« Sous-traitant » désigne MAGIC PRICES SAS, qui traite les données pour le compte du Responsable du traitement dans le cadre de la fourniture du Service CSS.

Le présent DPA s'applique exclusivement aux données personnelles traitées par MAGIC PRICES SAS dans l'exécution du Service au profit du Client.

2. Nature et finalité du traitement

Nature du traitement : association technique du Compte Merchant Center du Client au CSS MagicPrices, transmission des offres Shopping vers Google, suivi de l'état de l'abonnement, support technique.

Finalité du traitement : fourniture du Service CSS commandé par le Client conformément aux Conditions générales de service.

Durée du traitement : pendant toute la durée de l'abonnement, prolongée d'une période de trois (3) ans après résiliation pour les besoins d'archivage légal et de contestations éventuelles.

3. Catégories de données et personnes concernées

Catégories de données traitées : identifiants Google Merchant Center, identifiants de campagne Google Ads (le cas échéant), données techniques d'activation CSS, statuts de synchronisation.

Catégories de personnes concernées : représentants légaux du Client, collaborateurs du Client habilités à administrer le compte Google Ads/Merchant Center.

Aucune donnée sensible au sens de l'article 9 du RGPD (origine raciale, opinions politiques, santé, biométriques, etc.) n'est traitée dans le cadre du Service.

4. Obligations du Sous-traitant

Traiter les données personnelles uniquement sur instructions documentées du Responsable du traitement, sauf obligation légale contraire.

Garantir la confidentialité des données traitées par toute personne autorisée à y accéder.

Mettre en œuvre les mesures techniques et organisationnelles appropriées détaillées en Annexe 1 du présent DPA.

Assister le Responsable du traitement dans le respect de ses obligations en matière de sécurité, de notification de violation, d'analyses d'impact (DPIA) et de gestion des demandes d'exercice de droits.

5. Sous-traitants ultérieurs

Le Sous-traitant est autorisé à recourir aux sous-traitants ultérieurs suivants : Stripe Payments Europe Ltd (Irlande), Brevo / SendInBlue SAS (France), Cloudflare Inc. (États-Unis, sous Clauses Contractuelles Types), Google LLC (États-Unis et UE, sous Clauses Contractuelles Types et Data Privacy Framework).

Le Sous-traitant informe le Responsable du traitement par email avec un préavis de trente (30) jours en cas d'ajout ou de remplacement d'un sous-traitant ultérieur. Le Responsable du traitement peut s'opposer à un nouveau sous-traitant et résilier le contrat sans pénalité si l'opposition ne peut être levée.

6. Mesures techniques et organisationnelles

Chiffrement des données en transit (TLS 1.3) et au repos (AES-256).

Contrôle d'accès strict basé sur le principe du moindre privilège, avec authentification multi-facteurs pour tous les administrateurs.

Journalisation des accès et opérations sensibles, conservée pendant douze (12) mois.

Sauvegardes quotidiennes chiffrées, testées trimestriellement.

Politique de gestion des incidents documentée, avec procédure de notification de violation sous soixante-douze (72) heures.

Hébergement des serveurs principaux en Union européenne (France et Pays-Bas) chez des prestataires conformes ISO 27001.

7. Notification de violation de données

En cas de violation de données personnelles, le Sous-traitant notifie le Responsable du traitement dans les meilleurs délais et au plus tard dans les soixante-douze (72) heures suivant la prise de connaissance effective de la violation.

La notification précise : la nature de la violation, les catégories et le volume approximatif de données et personnes concernées, les conséquences probables, les mesures prises ou envisagées pour remédier à la violation et atténuer ses effets.

8. Assistance aux demandes des personnes concernées

Le Sous-traitant assiste le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans la gestion des demandes d'exercice de droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition).

Cette assistance est fournie dans la mesure du possible compte tenu de la nature du traitement et des informations à la disposition du Sous-traitant.

9. Retour ou suppression des données en fin de contrat

À l'expiration ou à la résiliation du contrat de service, et au choix du Responsable du traitement, le Sous-traitant restitue toutes les données personnelles ou les supprime de manière sécurisée dans un délai de trente (30) jours.

Sont exclues de cette obligation les données pour lesquelles le droit de l'Union ou le droit français impose la conservation (notamment factures et données comptables conservées dix (10) ans).

10. Audit et durée

Le Sous-traitant met à disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations du présent DPA et permettre la réalisation d'audits, y compris des inspections, dans des conditions de confidentialité et de préavis raisonnable (minimum trente (30) jours).

Le présent DPA prend effet à la date d'acceptation des Conditions générales de service par le Client et reste en vigueur pendant toute la durée du contrat de service, ainsi que pendant la période de conservation post-résiliation nécessaire.

Pour toute question relative au présent Accord de traitement des données, contactez-nous à [email protected].

MagicPrices

MagicPrices est un Comparison Shopping Service (CSS) français pour Google Shopping, qui aide les e-commerçants à réduire leurs coûts Google Shopping.

CSS PartnerMade in France

Produit

TarifsComment ça marcheAvantages CSSFAQ

Légal

Conditions de servicePolitique de confidentialitéTraitement des donnéesMentions légalesCookies

Contact

[email protected]Offre Agences
© 2026 MagicPrices. Tous droits réservés. Paris, France

MAGIC PRICES SAS (capital 200 000 € — RCS Nantes 925 068 736), filiale du groupe GEO.3L SAS — Immeuble BAYA, 1 Rue Du Guesclin, 44000 Nantes