Protection des données · Art. 28 RGPD · Art. 9 nLPD

Contrat de sous-traitance

Informations sur le traitement des données personnelles par des prestataires mandatés dans le cadre de la boutique en ligne www.blutegelversand-schweiz.ch.


Responsable du traitement
Blutegelversand Schweiz
Titulaire [Prénom et nom]
Adresse [Rue n°], [NPA Localité], Suisse
E-Mail [E-mail protégé]
Site web www.blutegelversand-schweiz.ch
Sous-traitant
Plusieurs prestataires
Hébergement ALL-INKL.COM (DE)
Paiements Stripe (IE), PayPal (LU)
Protection anti-bots / CDN Cloudflare (US/EU)
Détails voir annexe 2
Préambule

Remarque préliminaire

Le présent accord documente le traitement des données personnelles en sous-traitance qui s’effectue dans le cadre de la boutique en ligne www.blutegelversand-schweiz.ch par des prestataires mandatés par le responsable du traitement (ci-après « sous-traitants ») pour le compte du responsable du traitement.

Il s’applique à toutes les activités dans le cadre desquelles des sous-traitants ou des sous-sous-traitants mandatés par ceux-ci traitent des données personnelles pour le responsable du traitement. L’objectif est de garantir que le traitement répond aux exigences du droit suisse de la protection des données (nLPD / LPD révisée) ainsi que — dans la mesure applicable — du Règlement général sur la protection des données de l’UE (RGPD), et qu’il assure la protection des personnes concernées.

§ 1

Parties et objet

Le responsable du traitement au sens de l’art. 5 let. j nLPD resp. de l’art. 4 n° 7 RGPD est Blutegelversand Schweiz. Les sous-traitants au sens de l’art. 5 let. k nLPD resp. de l’art. 4 n° 8 RGPD sont les prestataires énumérés à l’annexe 2.

Un contrat de sous-traitance distinct a été conclu avec chacun de ces prestataires, lequel satisfait aux exigences de l’art. 9 nLPD resp. de l’art. 28 RGPD. Ces contrats sont déposés auprès du responsable du traitement et peuvent être consultés sur demande.

§ 2

Objet, nature et finalité du traitement

Les sous-traitants traitent des données personnelles exclusivement aux fins de l’exploitation et du traitement des commandes de la boutique en ligne, notamment pour :

  • Mise à disposition et hébergement du site web
  • Réception et traitement des commandes (panier, checkout)
  • Gestion des comptes clients et des profils utilisateurs
  • Traitement des paiements (carte de crédit, PayPal, facture, paiement d’avance)
  • Préparation de l’expédition et de la logistique
  • Protection contre le spam, les bots et les abus
  • Création et envoi de confirmations de commande, factures et e-mails de statut
  • Respect des obligations légales de conservation et de comptabilité

Le traitement s’effectue en grande majorité sur des serveurs situés dans l’Union européenne ou en Suisse. Dans la mesure où un traitement a lieu dans un pays tiers (p. ex. nœuds Edge Cloudflare), celui-ci repose sur des garanties appropriées (clauses contractuelles types de l’UE, EU-US Data Privacy Framework).

§ 3

Nature des données et catégories de personnes concernées

3.1 Catégories de données traitées

  • Données de base : civilité, prénom et nom, raison sociale, adresse, e-mail, téléphone
  • Données de commande : produits commandés, quantités, prix, date de livraison choisie, numéro de commande
  • Données de compte / profil : nom d’utilisateur, hash du mot de passe, rôle, préférences, le cas échéant preuve de qualification professionnelle (professionnel)
  • Données de paiement : mode de paiement, ID de transaction, statut ; les données de carte de crédit sont traitées exclusivement chez le prestataire de paiement
  • Données d’expédition : adresse de livraison, le cas échéant numéro de suivi
  • Données de communication : confirmations de commande, factures, rappels, correspondance support
  • Données d’utilisation / fichiers journaux : adresse IP, date/heure, URL consultée, User-Agent, statut HTTP, referrer
  • Données de sécurité / protection anti-bots : jetons, signaux navigateur / appareil (Cloudflare Turnstile, sans données de contenu)

3.2 Catégories de personnes concernées

  • Commandeuses et commanditaires de la boutique en ligne
  • Clientes et clients enregistrés avec un compte
  • Professionnels (p. ex. médecins, thérapeutes, pharmacies)
  • Personnes intéressées (demandes de contact)
  • Visiteuses et visiteurs du site web (fichiers journaux, protection anti-bots)
§ 4

Obligations des sous-traitants

4.1 Lien d’instructions

Les sous-traitants ne peuvent traiter des données personnelles qu’exclusivement sur instruction documentée du responsable du traitement. Si une instruction est contraire au droit applicable, le responsable du traitement doit en être informé sans délai.

4.2 Confidentialité

Toutes les personnes impliquées dans le traitement sont tenues à la confidentialité ou soumises à une obligation légale de secret – y compris après la fin de la relation contractuelle.

4.3 Mesures techniques et organisationnelles (MOT)

Les sous-traitants doivent mettre en œuvre des mesures techniques et organisationnelles conformément à l’art. 8 nLPD resp. à l’art. 32 RGPD. Un aperçu des mesures déployées figure à l’annexe 1.

4.4 Soutien au responsable du traitement

Les sous-traitants assistent le responsable du traitement dans l’exécution des obligations selon les art. 19, 24 ss. nLPD resp. les art. 32–36 RGPD, ainsi que dans le traitement des demandes des personnes concernées, dans la mesure où cela est techniquement possible et raisonnable.

4.5 Suppression et restitution

À l’issue du traitement, les données personnelles sont, au choix du responsable du traitement, supprimées ou restituées, sauf obligation légale de conservation contraire (notamment obligations de conservation comptable et fiscale de 10 ans selon l’art. 958f CO / art. 70 LTVA).

4.6 Notification des violations de la protection des données

Les violations de la sécurité des données sont signalées au responsable du traitement sans délai, au plus tard dans un délai de 72 heures après en avoir pris connaissance – avec indication de la nature, de l’étendue, des catégories de données concernées ainsi que des mesures prises.

§ 5

Obligations du responsable du traitement

Le responsable du traitement demeure seul compétent pour la licéité du traitement des données dans son domaine. Il veille notamment à ce que :

  • la collecte de données personnelles repose sur une base juridique admissible (art. 31 nLPD resp. art. 6 RGPD) ;
  • les personnes concernées soient informées de manière transparente du traitement de leurs données (déclaration de protection des données) ;
  • les demandes des personnes concernées soient traitées dans les délais et de manière documentée ;
  • il tienne un registre des activités de traitement conformément à l’art. 12 nLPD resp. à l’art. 30 RGPD.
§ 6

Sous-sous-traitants

Les sous-traitants mentionnés à l’annexe 2 peuvent recourir à des sous-sous-traitants. Ils les obligent contractuellement aux mêmes obligations de protection des données qu’eux-mêmes et informent le responsable du traitement des modifications essentielles avec un préavis approprié (en règle générale 4–6 semaines). Les listes actuelles des sous-sous-traitants sont consultables publiquement :

§ 7

Droits de contrôle du responsable du traitement

Le responsable du traitement est habilité à contrôler le respect des dispositions relatives à la protection des données chez le sous-traitant concerné, notamment par :

  • des demandes écrites et des exigences de documentation ;
  • la présentation de certificats, rapports d’examen ou rapports d’audit à jour (p. ex. ISO 27001, SOC 2) ;
  • des contrôles sur place annoncés après prise de rendez-vous, dans la mesure où le contrat de sous-traitance concerné le prévoit.
§ 8

Durée et résiliation

Les contrats de sous-traitance respectifs s’appliquent à compter de la date de leur conclusion et courent en parallèle de la relation principale concernée (contrat d’hébergement, de paiement ou de plateforme). Ils prennent fin automatiquement avec la résiliation du contrat principal correspondant.

En cas de violations graves de la protection des données, chaque partie peut résilier la relation contractuelle sans préavis pour juste motif.

§ 9

Responsabilité

La responsabilité des parties est régie par le droit applicable (nLPD, RGPD art. 82, CO). Dans les relations internes, le responsable du traitement et le sous-traitant répondent envers les personnes concernées selon leur faute respective.

§ 10

Dispositions finales

Le droit applicable au contrat de sous-traitance concerné s’applique (typiquement le droit suisse chez le responsable du traitement, le droit de l’UE / du pays d’origine chez le sous-traitant concerné). Si certaines dispositions sont invalides, cela n’affecte pas la validité des autres dispositions.

Les modifications et compléments doivent être faits par écrit (l’e-mail suffit). En cas de modifications essentielles, le responsable du traitement est informé en temps utile.

Annexe 1

Mesures techniques et organisationnelles (MOT)

Afin d’assurer la confidentialité, l’intégrité et la disponibilité des données traitées conformément à l’art. 8 nLPD resp. à l’art. 32 RGPD, les mesures suivantes notamment sont mises en œuvre. Tous les prestataires utilisés ont été examinés quant à leurs MOT et ont conclu des accords de sous-traitance.

Confidentialité

Contrôle d’accès aux locaux (centre de données ALL-INKL.COM)

  • Portes extérieures sécurisées avec système de fermeture électronique
  • Réglementation d’accès nominative avec journalisation
  • Visiteurs uniquement accompagnés de collaborateurs autorisés
  • Vidéosurveillance et service de sécurité 24h/24

Contrôle d’accès aux systèmes

  • Protection par mot de passe pour tous les systèmes de traitement avec règles de complexité
  • Processus d’autorisation défini pour les droits d’accès
  • Verrouillage du compte après plusieurs tentatives infructueuses
  • Pare-feu, antivirus et systèmes de détection d’intrusion
  • Verrouillage automatique de l’écran après inactivité

Contrôle des accès aux données

  • Accès aux systèmes de production limité au nombre minimal d’administrateurs
  • Principe du besoin d’en connaître : autorisations uniquement dans la mesure nécessaire
  • Journalisation de tous les accès (journaux d’accès)
  • Gestion des accès basée sur les rôles dans le backend WooCommerce

Contrôle de la séparation

  • Séparation des environnements de production et de développement
  • Procédures d’autorisation définies pour les déploiements
  • Séparation des locataires et des clients au niveau de la base de données

Intégrité

Contrôle de la transmission

  • Transmission de données exclusivement chiffrée via TLS 1.2/1.3 (HTTPS)
  • Protection anti-bots / WAF / CDN via Cloudflare (Turnstile, proxy optionnel)
  • Passerelles de sécurité aux points de transition réseau

Contrôle de la saisie

  • Journalisation technique de la saisie, de la modification et de la suppression des données pertinentes
  • Traçabilité des modifications grâce à des comptes utilisateurs individuels

Chiffrement

  • Stockage chiffré des données sensibles (mots de passe sous forme de hash ; sauvegardes chiffrées)
  • Chiffrement selon l’état actuel de la technique (AES-256 ou équivalent)

Disponibilité

  • Sauvegardes quotidiennes chez le prestataire d’hébergement
  • Procédure documentée de restauration des stocks de données
  • Infrastructure serveur redondante (ALL-INKL.COM)

Contrôle des mandats

  • Examen préalable des mesures de sécurité de tous les sous-traitants
  • Sélection selon des critères de diligence (protection et sécurité des données)
  • Conclusion d’un contrat de sous-traitance avec chaque sous-traitant engagé
Remarque : Les mesures techniques et organisationnelles sont soumises au progrès technique. Des alternatives adéquates peuvent être mises en œuvre, pour autant que le niveau de protection existant ne soit pas abaissé. Les modifications essentielles sont documentées.
Annexe 2

Liste des sous-traitants

Société Adresse Pays Prestation
1 ALL-INKL.COM — Neue Medien Münnich Hauptstrasse 68, 02742 Friedersdorf Allemagne Hébergement web / exploitation de centre de données (serveurs en Allemagne), hébergement e-mail, sauvegardes
2 Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Dublin UE (Irlande) Traitement des paiements par carte de crédit, TWINT, Apple Pay, Google Pay ; prévention de la fraude
3 PayPal (Europe) S.à r.l. et Cie, S.C.A. 22-24 Boulevard Royal, L-2449 Luxemburg UE (Luxembourg) Traitement des paiements compte PayPal, prévention de la fraude
4 Cloudflare, Inc. 101 Townsend Street, San Francisco, CA 94107, USA
Représentation UE : Cloudflare Germany GmbH, München
USA / EU-Edges Protection anti-bots (Turnstile), CDN/WAF optionnel. Transfert vers un pays tiers sur la base des clauses contractuelles types de l’UE et du EU-/Swiss-US Data Privacy Framework.

Tous les sous-traitants engagés traitent des données personnelles en grande majorité au sein de l’Union européenne. Dans la mesure où Cloudflare travaille, pour des raisons techniques, via des nœuds Edge mondiaux, le transfert de données s’effectue sur la base de garanties appropriées (clauses contractuelles types de l’UE, EU-US resp. Swiss-US Data Privacy Framework).

Blutegelversand Schweiz · Informations sur la sous-traitance · Version 1.0 · État mai 2026
Pour toute question relative à la protection des données : [E-mail protégé]

Wir freuen uns auf Ihre Nachricht

Schreiben Sie uns – wir melden uns zeitnah bei Ihnen zurück.