Accord de sous-traitance (DPA)

Ce DPA s'applique lorsque vous utilisez la fonctionnalité user_id (plan Pro) pour suivre si un utilisateur de votre application a reçu une notification. Sans user_id, Pushproof ne traite que des données techniques agrégées et agit en responsable de traitement pour votre compte développeur.

1. Objet et champ

Le présent Accord de sous-traitance (« DPA ») encadre le traitement de données à caractère personnel effectué par Pushproof pour le compte du Client, en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 (RGPD).

Il complète les Conditions d'utilisation. En cas de contradiction, le DPA prévaut pour les questions relatives au traitement de données personnelles des utilisateurs finaux du Client.

L'acceptation du DPA intervient lors de la création du compte et/ou de la première utilisation de la fonctionnalité user_id.

2. Parties et rôles

Responsable de traitement : le Client (développeur ou organisation titulaire du Compte Pushproof), qui détermine les finalités et les moyens du traitement vis-à-vis de ses utilisateurs finaux.

Le Client garantit disposer d'une base légale pour transmettre les identifiants de ses utilisateurs et informer ceux-ci conformément au RGPD.

3. Données concernées

Catégories de données traitées pour le compte du Client :

  • Identifiant utilisateur opaque (user_id) — hashé à l'ingestion (user_id_hash), jamais stocké en clair
  • Identifiant appareil — hashé (device_id_hash)
  • Métadonnées de livraison : identifiant de campagne, plateforme, horodatage de réception

Catégories de personnes concernées : utilisateurs finaux de l'application mobile du Client.

Durée du traitement : pendant la durée du contrat, puis suppression ou anonymisation conformément à la section 10.

4. Instructions documentées

Pushproof traite les données uniquement sur instruction documentée du Client, matérialisée par :

  • la configuration de l'Application dans le dashboard ;
  • l'intégration du SDK et l'envoi volontaire d'un user_id dans le payload ;
  • les demandes d'export ou de suppression adressées à contact@pushproof.dev.

Pushproof informera le Client si une instruction lui paraît contraire au RGPD ou à toute disposition applicable.

5. Confidentialité

Pushproof s'engage à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité appropriée.

6. Mesures de sécurité

Pushproof met en œuvre des mesures techniques et organisationnelles appropriées, notamment :

  • chiffrement TLS pour toutes les communications ;
  • hashage des identifiants appareil et utilisateur dès l'ingestion ;
  • isolation logique des données par compte Client ;
  • contrôle d'accès aux systèmes de production ;
  • sauvegardes régulières des bases de données.

7. Sous-traitants ultérieurs

Le Client autorise Pushproof à faire appel aux sous-traitants ultérieurs suivants :

Sous-traitant Service Localisation
OVH Hébergement applicatif France
Clever Cloud Base de données, file d'ingestion, stockage objet France
Resend Emails transactionnels (compte Client uniquement) UE / USA (SCC)

Pushproof informera le Client de tout changement prévu de sous-traitant ultérieur, lui permettant de s'y opposer pour des motifs légitimes.

8. Droits des personnes concernées

Pushproof assiste le Client, dans la mesure du possible, pour répondre aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition) adressées par les utilisateurs finaux.

Le Client peut demander la suppression des données associées à un user_id_hash donné via contact@pushproof.dev ou via l'API admin lorsque disponible.

Les demandes des personnes concernées doivent en principe être adressées au Client (responsable de traitement). Pushproof traitera les demandes reçues directement en les transmettant au Client ou en exécutant les instructions de celui-ci.

9. Violation de données

Pushproof notifiera le Client dans les meilleurs délais, et au plus tard sous 72 heures, après avoir pris connaissance d'une violation de données à caractère personnel affectant les données traitées pour le compte du Client, en fournissant les informations disponibles pour permettre au Client de remplir ses propres obligations de notification.

10. Fin du contrat — sort des données

À l'expiration ou à la résiliation du contrat, Pushproof supprime ou restitue au Client l'ensemble des données personnelles traitées pour son compte, sauf obligation légale de conservation.

Le Client peut demander un export de ses données avant clôture du Compte. Les données en archives froides (Cellar) seront supprimées selon la politique de rétention applicable au plan souscrit.

11. Audits

Pushproof met à disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent DPA. Sur demande raisonnable et préalable, le Client peut auditer Pushproof ou mandater un auditeur tiers, sous réserve de confidentialité et de limitation de fréquence (une fois par an sauf incident).

12. Contact