1. Parties et rôles
Le Client agit en principe comme responsable du traitement pour les données personnelles dont il détermine les finalités et moyens essentiels. Iscra Studio, exploité par Radu ISCRA, Entrepreneur individuel (EI), SIREN 932 608 318, agit comme sous-traitant pour fournir Iscra Stock. Cette qualification peut être adaptée lorsqu’un traitement particulier impose une autre répartition des rôles.
2. Objet, nature et finalités
Création et administration des comptes professionnels ; contrôle des habilitations ; gestion des réserves et stocks ; enregistrement des mouvements ; imports et prévisualisations ; organisation physique ; sécurité, journalisation, sauvegarde, restauration et assistance nécessaires au service.
3. Personnes concernées
Salariés, dirigeants, prestataires et autres utilisateurs professionnels autorisés par le Client.
4. Catégories de données
Nom, prénom et email professionnels ; organisation, rôle, permissions et statut d’accès ; identifiants techniques de compte/session ; événements d’authentification ; adresses IP et user-agents dans les journaux ; identifiants d’auteur associés aux mouvements et actions ; données d’inventaire et de localisation ; nom original, empreinte et contenu de prévisualisation des imports ; échanges de support nécessaires au diagnostic. Iscra Stock n’est pas conçu pour recevoir des catégories particulières de données au sens de l’article 9 du RGPD.
5. Instructions documentées
Iscra Studio traite les données uniquement pour exécuter le service et les instructions documentées licites du Client. Si une instruction semble violer le RGPD ou une autre règle applicable, Iscra Studio en informe le Client dans la mesure permise par la loi.
6. Confidentialité
Iscra Studio limite l’accès aux personnes qui en ont besoin pour exploiter, sécuriser ou assister le service et leur impose des obligations de confidentialité appropriées.
7. Mesures techniques et organisationnelles
Le service utilise notamment HTTPS/TLS en production, des comptes nominatifs, des sessions serveur limitées, des cookies sécurisés en HTTPS, vérification d’email, contrôles de rôle et permission, contrôles d’origine/CSRF pour les mutations prévues, séparation logique des organisations avec politiques PostgreSQL RLS forcées sur le domaine stock, journalisation des événements nécessaires, secrets hors dépôt, imports contrôlés et procédures de sauvegarde, restauration et rollback.
8. Sauvegardes
La configuration d’exploitation prévoit une sauvegarde régulière de la base PostgreSQL, un contrôle de lisibilité du dump avant une release et un cycle de rétention de quatorze jours. La mise en service externe exige que l’exécution du mécanisme et une procédure de restauration isolée puissent être vérifiées sans restaurer par-dessus la production.
9. Sous-traitants ultérieurs
Le Client donne une autorisation générale au recours aux sous-traitants nécessaires au service. Iscra Studio impose, lorsque cela est requis, des obligations de protection appropriées et informe le Client des changements significatifs selon les modalités contractuelles afin qu’il puisse formuler une objection raisonnablement motivée. L’hébergement et la messagerie SMTP sont fournis par Hostinger International Ltd., 61 Lordou Vironos str., 6023 Larnaca, Chypre. La liste publique est disponible sur la page Sous-traitants.
10. Transferts internationaux
Lorsqu’un traitement implique un transfert de données personnelles hors de l’Espace économique européen soumis au chapitre V du RGPD, Iscra Studio ou le prestataire concerné doit s’appuyer sur un mécanisme juridique approprié, tel qu’une décision d’adéquation ou des clauses contractuelles types selon le cas. La simple géolocalisation d’une adresse IP n’est pas utilisée comme preuve contractuelle de localisation des données.
11. Droits des personnes
Iscra Studio assiste raisonnablement le Client pour répondre aux demandes d’accès, rectification, effacement, limitation, opposition ou portabilité concernant les traitements réalisés pour son compte. Une demande reçue directement par Iscra Studio et relevant du Client lui est transmise, sauf obligation légale contraire.
12. Violations de données
Iscra Studio informe le Client, sans retard injustifié, d’une violation de données personnelles affectant les traitements réalisés pour son compte et lui communique les éléments raisonnablement disponibles concernant la nature de l’incident, les catégories de données ou personnes, les conséquences probables et les mesures prises. Les informations peuvent être complétées progressivement.
13. Assistance
Compte tenu de la nature du traitement et des informations disponibles, Iscra Studio assiste le Client pour ses obligations relatives à la sécurité, aux violations, aux analyses d’impact et aux consultations de l’autorité de contrôle lorsque ces obligations concernent le service.
14. Audit et démonstration de conformité
Iscra Studio met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant. Un audit doit être proportionné, planifié, respecter la confidentialité des autres Clients et ne pas créer de risque de sécurité. Les audits exceptionnels lourds peuvent faire l’objet d’un accord spécifique sur leur organisation et leurs coûts.
15. Conservation, réversibilité et suppression
Les données métier restent en base active pendant la relation contractuelle selon les instructions du Client. Les journaux techniques et de sécurité sont soumis à une rétention glissante de six mois dans la politique opérationnelle V1.0. À la fin du contrat, une fenêtre de restitution de trente jours est prévue sauf accord différent ; à son issue, les données actives sont supprimées sauf obligation légale ou instruction documentée contraire. Les copies résiduelles expirent au fil du cycle de sauvegarde.
16. Traçabilité et salariés
Le Client reconnaît que les mouvements et journaux peuvent être associés à des utilisateurs identifiés. Il demeure responsable de la base légale, de l’information des personnes, de la proportionnalité du dispositif et, lorsque le droit du travail l’exige, des démarches ou consultations applicables. Iscra Studio fournit une notice d’information modèle mais ne se substitue pas à l’employeur.
17. Traitements propres à Iscra Studio
Iscra Studio agit comme responsable de traitement distinct pour les données qu’elle détermine elle-même aux fins de gestion commerciale et contractuelle, facturation, protection de sa propre infrastructure, prévention des abus et défense de ses droits. Ces traitements sont décrits dans la Politique de confidentialité.
18. Version contractuelle
Lorsqu’un Client accepte le DPA dans le cadre d’un pilote ou abonnement, la version identifiée au moment de l’acceptation doit être conservée de façon durable avec le contrat ou bon de commande. Une modification publiée ultérieurement ne remplace pas rétroactivement la version déjà acceptée sans base contractuelle appropriée.