TAPE2ENTER
Accord de traitement des données
Annexe RGPD aux Conditions Générales de Vente — Sous-traitance (article 28 du RGPD)
Version 1.0 — En vigueur au 08/10/2026 · Annexe à l'article 20 des CGV

Le présent Accord de traitement des données (« DPA ») encadre le traitement des données à caractère personnel effectué par l'Éditeur pour le compte du Client dans le cadre de l'utilisation de la Plateforme Tape2Enter. Il complète et fait partie intégrante des Conditions Générales de Vente (article 20) et s'impose dès la souscription d'un Abonnement.

01Objet et cadre

Le présent DPA a pour objet de définir les conditions dans lesquelles l'Éditeur (« le Sous-traitant ») traite, pour le compte du Client (« le Responsable de traitement »), les données à caractère personnel nécessaires à la fourniture des Services décrits aux CGV.

Il est conclu conformément à l'article 28 du RGPD, qui impose qu'un traitement réalisé par un sous-traitant soit régi par un contrat définissant l'objet, la durée, la nature et la finalité du traitement, ainsi que les obligations et droits de chaque partie.

En cas de contradiction entre le présent DPA et les CGV sur une question relative à la protection des données personnelles, le présent DPA prévaut.

02Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD. Les termes définis dans les CGV (Éditeur, Client, Plateforme, Services, Borne, Utilisateur, etc.) conservent leur signification.

03Rôles des parties

Dans le cadre de l'utilisation de la Plateforme, deux situations doivent être distinguées :

Le présent DPA ne couvre que cette relation de sous-traitance. Le traitement par l'Éditeur des données propres du Client (compte gérant, facturation, prospection) relève d'un traitement distinct pour lequel l'Éditeur agit comme responsable de traitement, décrit dans sa Politique de confidentialité.

04Description du traitement

Nature du traitementCollecte, enregistrement, structuration, conservation, consultation, transmission aux sous-traitants ultérieurs nécessaires, et effacement des données, par des moyens automatisés via la Plateforme et les Bornes.
FinalitésPermettre au Client d'exploiter son établissement via la Plateforme : gestion des entrées et de la capacité, vente de produits et de vestiaire, encaissement des Transactions sur Borne, réservations en ligne, émission de tickets et de clôtures de caisse sécurisés (article 286, I-3° bis du CGI), et fonctionnalités associées de l'Abonnement souscrit.
Catégories de personnes concernéesLes clients finaux de l'établissement (personnes effectuant une entrée, un achat, un dépôt vestiaire ou une réservation en ligne).
Catégories de données Données d'identification et de contact des clients finaux dans le cadre des réservations en ligne (nom, email, téléphone) ; données de réservation (date, soirée, nombre de places) ; données de transaction (montant, horodatage, type d'opération) ; données figurant sur les tickets émis.

Les données de paiement (numéros de carte) ne sont pas traitées ni conservées par l'Éditeur : elles sont traitées directement par les prestataires de paiement habilités (Worldline, Stripe).
Données sensiblesAucune donnée sensible au sens de l'article 9 du RGPD n'est traitée dans le cadre des Services. Le Client s'engage à ne pas introduire de telles données dans la Plateforme.
Durée du traitementPour la durée de l'Abonnement, augmentée du délai d'export de soixante (60) jours prévu à l'article 13, puis suppression.

05Instructions du responsable de traitement

L'Éditeur traite les Données concernées uniquement sur instruction documentée du Client. Les CGV, le présent DPA et l'utilisation des fonctionnalités de la Plateforme par le Client constituent ces instructions documentées.

L'Éditeur informe le Client si, à son avis, une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données. L'Éditeur ne traite les Données concernées pour aucune autre finalité que celles définies à l'article 4, sauf obligation légale, auquel cas il en informe le Client préalablement (sauf interdiction légale).

06Obligations du sous-traitant

L'Éditeur s'engage à :

07Confidentialité

L'Éditeur veille à ce que toute personne agissant sous son autorité et ayant accès aux Données concernées ne les traite que sur instruction du Client, et soit tenue à une obligation de confidentialité (contractuelle ou légale). Cette obligation perdure après la fin de la relation.

08Sécurité des données

Conformément à l'article 32 du RGPD, l'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :

Ces mesures sont susceptibles d'évoluer pour tenir compte de l'état de l'art, sans diminuer le niveau de sécurité. Une description plus détaillée est communiquée au Client sur demande écrite, sous réserve de confidentialité.

09Sous-traitants ultérieurs

Le Client autorise l'Éditeur à faire appel aux sous-traitants ultérieurs listés ci-dessous pour la réalisation d'activités de traitement spécifiques nécessaires à la fourniture des Services. Chacun est soumis à des obligations de protection des données équivalentes à celles du présent DPA.

Sous-traitant ultérieurActivité de traitementLocalisation des données
Scaleway SASHébergement de l'infrastructure et de la base de donnéesFrance (UE)
Brevo (Sendinblue SAS)Envoi des emails transactionnels (confirmations de réservation, notifications)Union européenne (France)

Les prestataires de paiement — Worldline pour les paiements sur Borne, Stripe pour les réservations réglées en ligne — traitent les données de paiement dans le cadre des contrats que le Client a conclus directement avec eux (contrat d'acceptation Worldline, compte Stripe du Client). Ils ne sont pas des sous-traitants ultérieurs de l'Éditeur ; la Plateforme se limite à leur transmettre les informations nécessaires à chaque paiement.

L'Éditeur informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, par écrit (email ou via la Plateforme), au moins trente (30) jours à l'avance. Le Client peut, pour un motif légitime tenant à la protection des données, s'opposer à ce changement ; à défaut de solution, le Client pourra résilier l'Abonnement dans les conditions des CGV.

Important. Le Fabricant des Bornes (AURES Technologies) n'est pas un sous-traitant de données : il vend le matériel et n'accède pas aux données personnelles traitées via la Plateforme. Il ne figure donc pas dans cette liste.

10Transferts hors Union européenne

L'hébergement et le traitement des Données concernées par les sous-traitants ultérieurs listés à l'article 9 sont situés dans l'Union européenne. L'Éditeur ne recourt à un nouveau sous-traitant ultérieur traitant des données hors de l'Union européenne qu'après information du Client (article 9) et sous réserve d'un encadrement conforme au chapitre V du RGPD : décision d'adéquation de la Commission européenne (notamment l'« EU-U.S. Data Privacy Framework » pour les entreprises certifiées) ou, à défaut, clauses contractuelles types de la Commission européenne.

11Assistance au responsable de traitement

Droits des personnes concernées

L'Éditeur aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité). Si une personne concernée adresse directement une telle demande à l'Éditeur, celui-ci la transmet au Client sans délai et ne répond pas de sa propre initiative, sauf instruction du Client.

Sécurité, violations et analyses d'impact

Compte tenu de la nature du traitement et des informations à sa disposition, l'Éditeur aide le Client à respecter ses obligations relatives à la sécurité (article 32 du RGPD), à la notification des violations (articles 33 et 34) et, le cas échéant, à la réalisation d'une analyse d'impact relative à la protection des données (article 35) et à la consultation préalable de l'autorité de contrôle (article 36).

12Violation de données

L'Éditeur notifie au Client toute violation de données à caractère personnel concernant les Données concernées dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, afin de permettre au Client de respecter ses propres obligations de notification (l'article 33 du RGPD prévoit un délai de 72 heures pour le responsable de traitement).

La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou proposées pour y remédier. Le Client demeure seul responsable de la notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées.

13Sort des données en fin de contrat

Au terme de l'Abonnement, quelle qu'en soit la cause, le Client dispose de soixante (60) jours pour exporter les Données concernées depuis son espace de gestion, dans des formats structurés et couramment utilisés (CSV, PDF, archives fiscales par exercice). L'Éditeur lui rappelle par email la date de suppression.

À l'issue de ce délai, l'Éditeur supprime les Données concernées, ainsi que leurs copies, dans un délai maximal de trente (30) jours ; les copies figurant dans les sauvegardes sont effacées au fil de leur rotation.

La conservation des données de caisse pendant la durée légale de six (6) ans incombe au Client, qui en est seul responsable : il lui appartient de les exporter dans le délai ci-dessus. L'Éditeur ne les conserve pas pour son compte au-delà de ce délai, sauf accord écrit particulier.

14Audit et documentation

L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD. Le Client peut, à ses frais et après un préavis raisonnable, réaliser ou faire réaliser un audit, limité au périmètre de la sous-traitance, sans perturber de manière disproportionnée l'activité de l'Éditeur ni compromettre la confidentialité des données d'autres clients. L'audit est réalisé au plus une fois par an, sauf violation de données avérée, moyennant un préavis écrit de trente (30) jours, en priorité sur pièces (questionnaire, documentation), par le Client ou par un auditeur indépendant tenu au secret professionnel et qui n'est pas un concurrent de l'Éditeur.

15Responsabilité

Chaque partie répond des dommages causés par le traitement dans les conditions prévues à l'article 82 du RGPD. La répartition de responsabilité entre les parties s'apprécie au regard de leurs rôles respectifs et des manquements imputables à chacune. Les limitations de responsabilité prévues aux CGV (article 18) s'appliquent, sauf disposition impérative contraire du RGPD.

16Durée et dispositions finales

Le présent DPA entre en vigueur à la souscription de l'Abonnement et demeure applicable pendant toute la durée du traitement des Données concernées par l'Éditeur pour le compte du Client. Les obligations qui, par leur nature, doivent survivre à la fin du contrat (confidentialité, sort des données) perdurent au-delà de son terme.

Le présent DPA constitue une annexe aux CGV (article 20). En cas de modification, la version applicable est celle en vigueur au jour de la Commande, les modifications étant notifiées dans les conditions prévues aux CGV.