Accord de traitement des données
Partie intégrante de votre contrat Cashbox pour toute offre traitant des données personnelles sur instruction de votre organisation.
Version du document : 2026-10-01.1
Cette traduction est fournie à titre indicatif. En cas de divergence, la version anglaise prévaut. Lire la version anglaise
Parties et portée
Cet accord fait partie des conditions entre l’organisation abonnée (Client) et PixelPulse OÜ, Ahtri tn 12, 15551 Tallinn, Estonie (Sous-traitant). Il couvre toutes les offres, essais compris, lorsque Cashbox traite des données pour le Client. Le Client est responsable du traitement ou sous-traitant autorisé de son propre responsable. Cet accord prévaut sur les conditions générales contradictoires en matière de protection des données ; les droits et responsabilités impératifs du RGPD demeurent.
Détails du traitement
L’objet et la finalité sont l’hébergement et la gestion financière d’événements selon les instructions du Client : collecte, stockage, organisation, calcul, consultation, communication autorisée, export et suppression. Le traitement dure pendant la relation de service puis la restitution/suppression. Les personnes peuvent être utilisateurs, salariés, prestataires, fournisseurs, artistes, sponsors et contacts professionnels. Les données incluent identité/contact, rôles, approbations, transactions, identifiants fiscaux, documents, communications et activités saisies par le Client. Les catégories particulières et données pénales sont exclues sauf accord écrit distinct avec garanties adaptées.
Instructions et confidentialité
Nous traitons les données uniquement sur instructions documentées, dont cet accord, les actions autorisées et demandes écrites. Nous signalons toute instruction apparemment illicite. Si le droit de l’Union ou d’un État membre exige un autre traitement, nous informons préalablement le Client sauf interdiction légale. Le personnel autorisé est tenu à la confidentialité et à un accès limité à ses fonctions. Le Client détermine les finalités licites, informe les personnes et garantit la licéité des instructions et communications.
Mesures de sécurité
Nous maintiendrons des mesures adaptées au risque selon l’article 32 : transport et stockage géré chiffrés ; accès authentifié par organisation ; contrôles des rôles et affectations ; écritures financières côté serveur ; accès protégé aux factures ; journaux ; accès limité du personnel ; procédures de récupération, réponse aux incidents et évaluation régulière. Les améliorations ne réduiront pas sensiblement la protection. Le Client contrôle invitations, accès, contenus et appareils. Des détails et preuves peuvent être demandés.
Sous-traitants ultérieurs et transferts
Le Client autorise généralement Google Cloud/Firebase (authentification, base, stockage), Vercel (hébergement), Resend (emails), Sentry (diagnostic activé) et Google Gemini (aide IA demandée) pour leurs activités de sous-traitance. Nous restons responsables et imposons des obligations équivalentes par écrit. Les ajouts ou remplacements sont annoncés aux propriétaires au moins 30 jours avant, avec finalité et lieu. Le Client peut s’opposer pour des motifs raisonnables de protection des données durant ce délai ; nous chercherons une solution ou autoriserons la résiliation du service affecté. Les transferts hors EEE nécessitent un mécanisme valide du chapitre V et les garanties supplémentaires nécessaires. Détails sur demande ; aucun traitement exclusivement européen n’est garanti.
Assistance, incidents et audits
Selon la nature du traitement et les informations disponibles, nous aidons le Client pour les droits des personnes, la sécurité, les notifications, analyses d’impact et consultations des articles 32–36. Nous signalons sans délai injustifié toute violation connue avec les informations disponibles sur sa nature, les données/personnes affectées, conséquences, contact et mesures, puis complétons ces informations. Nous fournissons les preuves de conformité et permettons et aidons les audits, y compris inspections par le Client ou son auditeur. Organisation raisonnable et confidentialité protègent les autres clients sans empêcher les audits requis. Nous transmettons les demandes des personnes et ne répondons que sur instruction ou obligation légale.
Restitution, suppression et contact
À la fin du service, au choix du Client, nous restituons ou supprimons les données et copies sauf conservation exigée par le droit de l’Union ou d’un État membre. Le Client peut exporter puis demander la suppression immédiate ou utiliser le processus de changement/récupération. Les sauvegardes résiduelles restent isolées de l’usage courant jusqu’à effacement ; une restauration ne doit pas réintroduire un espace supprimé. Nous expliquons la conservation légale et confirmons la suppression applicable. Les comptes personnels distincts et données licitement traitées comme responsable restent séparés. Instructions, audits et questions : hello@cashbox.events. L’acceptation enregistre le Client, son représentant, les versions et l’horodatage serveur.