haksi

Informations en cours de publication

L’immatriculation de l’éditeur est en cours. Les identifiants légaux (SIREN, registre) seront publiés dès leur attribution. Pour toute demande d’ici là : contact@haksi.app.

Accord de sous-traitance (DPA)

Dernière mise à jour : 2026-09-24

Le présent accord est conclu au titre de l'article 28 du Règlement (UE) 2016/679 (« RGPD »). Il fait partie intégrante des Conditions Générales et est accepté par le Client lors de la création de son compte. Aucune signature séparée n'est nécessaire ; une version signée peut être obtenue sur demande à privacy@haksi.app.

1. Parties et rôles

Le Client (le marchand titulaire du compte Haksi) agit en qualité de responsable de traitement des données personnelles de ses clients finaux.

Haksi — Entrepreneur individuel (EI), immatriculation en cours auprès de l’INPI, exploitant le service Haksi, agit en qualité de sous-traitant pour le compte du Client.

Pour les données du compte du Client lui-même (identité, email, facturation, usage du service), Haksi agit en revanche en qualité de responsable de traitement : ce traitement relève de la Politique de confidentialité.

2. Objet, nature et durée du traitement

Objet : importation en lecture seule, stockage, agrégation et restitution de données commerciales aux fins d'analyse de rentabilité, de comportement client et d'attribution marketing.

Nature des opérations : collecte via API, enregistrement, structuration, agrégation, consultation, conservation, effacement.

Durée : le traitement dure aussi longtemps que le contrat principal. Il prend fin à la résiliation, sous réserve de l'article 10.

3. Catégories de données et de personnes concernées

Personnes concernées : clients finaux de la boutique du Client, et le cas échéant collaborateurs du Client disposant d'un accès.

Catégories de données : identité (nom, prénom), email, ville et pays de facturation, données de commande (montants, produits, dates, statut, remboursements, moyen de paiement), données d'attribution marketing liées à la commande (source, campagne, page d'arrivée), identifiants techniques de commande et de client.

Données non collectées : numéro de téléphone, adresse postale détaillée, code postal, note libre saisie par l'acheteur, adresse IP de l'acheteur. Haksi ne demande à la plateforme que les champs nécessaires aux indicateurs fournis (minimisation, article 5.1.c).

Aucune donnée sensible au sens de l'article 9 du RGPD, aucune donnée relative à des condamnations, aucune donnée bancaire complète et aucune donnée de mineur n'est traitée sciemment par Haksi. Le Client s'interdit de transmettre de telles données via le service.

4. Instructions documentées

Haksi ne traite les données que sur instruction documentée du Client. Le contrat principal, les présentes stipulations et la configuration effectuée par le Client dans l'application constituent l'ensemble de ces instructions. Haksi informe le Client s'il estime qu'une instruction constitue une violation du RGPD ou du droit national applicable.

Haksi ne traite les données à aucune autre fin, et notamment ne les vend pas, ne les loue pas et ne les utilise pas à des fins publicitaires. Les statistiques sectorielles mentionnées aux Conditions Générales ne sont produites qu'à partir de données agrégées et anonymisées, ne permettant plus la ré-identification, et le Client peut s'y opposer à tout moment.

5. Confidentialité

Haksi veille à ce que toute personne autorisée à traiter les données s'engage à la confidentialité ou soit soumise à une obligation légale appropriée. L'accès aux données de production est limité aux personnes dont l'intervention est nécessaire à l'exploitation ou au support.

6. Mesures de sécurité (article 32)

Haksi met en œuvre notamment :

  • chiffrement des flux en transit (HTTPS avec HSTS ; trafic interne chiffré entre les services de l'hébergeur) ;
  • chiffrement au repos du stockage de la base de données chez l'hébergeur, et chiffrement applicatif supplémentaire des clés API et jetons d'accès aux boutiques ;
  • hachage des mots de passe ;
  • cloisonnement logique des données par compte et vérification systématique du propriétaire de la ressource à chaque accès ;
  • accès en lecture seule aux boutiques connectées, sans capacité d'écriture ;
  • limitation du nombre de tentatives d'authentification et expiration des jetons ;
  • authentification à deux facteurs sur tous les comptes d'administration de l'infrastructure ;
  • masquage des données personnelles et des secrets dans les outils de diagnostic et de mesure d'audience ;
  • sauvegardes quotidiennes chiffrées avant transfert, conservées au plus 30 jours, et test de restauration périodique ;
  • séparation des données de test et de production ;
  • journal des accès aux données personnelles (exports, interventions en production), conservé 12 mois ;
  • procédure écrite de gestion des incidents de sécurité.

7. Sous-traitants ultérieurs

Le Client donne à Haksi une autorisation générale de recourir à des sous-traitants ultérieurs. La liste à jour est publiée sur la page Sous-traitants.

Haksi informe le Client de tout ajout ou remplacement au moins 30 jours avant sa mise en œuvre. Le Client dispose de ce délai pour s'y opposer pour un motif raisonnable et documenté ; en cas d'opposition non résolue, il peut résilier le contrat sans frais ni pénalité. Haksi impose à chaque sous-traitant ultérieur des obligations de protection équivalentes aux présentes et demeure pleinement responsable de leur exécution.

8. Transferts hors Union européenne

La base de données de production est hébergée dans l'Union européenne (Amsterdam, Pays-Bas). Lorsqu'un sous-traitant ultérieur est établi hors de l'Espace économique européen, le transfert est encadré par la certification de l'importateur au titre du EU-US Data Privacy Framework ou, à défaut, par les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914), assorties de mesures techniques complémentaires. Le détail figure sur la page Sous-traitants.

9. Assistance au responsable de traitement

Droits des personnes (art. 12 à 23). Le Client peut exporter depuis l'application les données de ses clients finaux (droit d'accès et de portabilité). Pour l'effacement d'un client final, le Client en fait la demande à privacy@haksi.app ; Haksi l'exécute dans un délai de 72 heures ouvrées et le lui confirme. Pour les boutiques Shopify, les demandes d'effacement transmises par Shopify sont exécutées automatiquement. Le Client procède en parallèle à l'effacement dans sa propre boutique, faute de quoi une synchronisation ultérieure réimporterait les données. Si une demande est adressée directement à Haksi par une personne concernée, elle est transmise au Client sans délai et sans y être donnée suite.

Violations de données (art. 33.2). Haksi notifie le Client dans un délai maximal de 48 heures après en avoir pris connaissance, en lui communiquant la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises. Le Client reste seul chargé de la notification à la CNIL et aux personnes concernées.

Analyses d'impact (art. 35 et 36). Haksi apporte au Client l'assistance raisonnable et les informations en sa possession nécessaires à la réalisation d'une analyse d'impact et, le cas échéant, à la consultation préalable de l'autorité de contrôle.

10. Sort des données en fin de contrat

À la fin de la prestation, le Client peut exporter ses données depuis l'application. Haksi supprime ensuite l'ensemble des données traitées pour son compte dans un délai de 30 jours après la fin de l'accès au service, et immédiatement en cas de suppression du compte par le Client. Pour une boutique Shopify, la suppression intervient 30 jours après la désinstallation de l'application, ou plus tôt à réception de la demande d'effacement de Shopify. Restent réservées les données dont la conservation est imposée par le droit de l'Union ou le droit national (notamment les pièces comptables, conservées 10 ans). Les sauvegardes chiffrées expirent au plus tard 30 jours après leur création et ne sont pas réutilisées, sauf pour restaurer le service après un incident. Une attestation de suppression peut être délivrée sur demande.

11. Audit et démonstration de conformité

Haksi met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD, sur demande adressée à privacy@haksi.app. Le Client peut réaliser ou faire réaliser un audit, au maximum une fois par an sauf incident de sécurité avéré, moyennant un préavis raisonnable de trente jours, pendant les heures ouvrées, sans perturber l'exploitation, et sous réserve d'un engagement de confidentialité. Les frais d'audit sont à la charge du Client.

12. Registre et contact

Haksi tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30.2 du RGPD. Aucun délégué à la protection des données n'est désigné, cette désignation n'étant pas obligatoire au regard de la nature et du volume des traitements ; le point de contact unique pour toute question est privacy@haksi.app.

13. Hiérarchie et modification

En cas de contradiction entre le présent accord et les Conditions Générales, le présent accord prévaut pour tout ce qui concerne la protection des données personnelles. Toute modification substantielle est notifiée au Client au moins 30 jours avant son entrée en vigueur ; le Client peut alors résilier sans frais.