Gift Flow

ConfidentialitéConditions d’utilisationAvenant relatif au traitement des données
EnglishالعربيةDeutschEspañolFrançaisहिंदी

Dernière mise à jour: 17 juillet 2026

Avenant relatif au traitement des données

Le présent Avenant décrit comment Gift Flow traite les données à caractère personnel des clients et destinataires pour le compte des commerçants.

Gift Flow est exploitée par outBloom App. Le présent Avenant relatif au traitement des données fait partie des Conditions d’utilisation de Gift Flow. Il est accepté lorsque le commerçant installe ou utilise Gift Flow, ou y accède. Il ne requiert aucune signature distincte, sauf si Gift Flow et le commerçant conviennent de conditions écrites séparées.

Rôles

Pour les données à caractère personnel des clients et destinataires traitées par l’intermédiaire d’une boutique marchande, le commerçant est le responsable du traitement ou l’entreprise, et Gift Flow agit en qualité de sous-traitant ou de prestataire de services du commerçant. Pour les données relatives au compte de l’application, à la sécurité, à la facturation et aux opérations que Gift Flow utilise pour exploiter l’application, Gift Flow peut, le cas échéant, agir en qualité de responsable du traitement indépendant.

Instructions de traitement

Le commerçant charge Gift Flow de traiter les données à caractère personnel au moyen de l’installation du commerçant, de la configuration de l’application, de l’utilisation de la boutique et de l’interface administrateur, des autorisations de l’application Shopify, des webhooks Shopify, des procédures de demande de confidentialité et des demandes d’assistance.

Gift Flow ne traite les données à caractère personnel qu’aux fins décrites dans le présent Avenant, les Conditions, la Politique de confidentialité, la configuration de l’application Shopify et les instructions documentées du commerçant.

Objet et finalité

FinalitéActivité de traitement
Passage en caisse à plusieurs destinatairesCollecter les adresses des destinataires, les valeurs des options de cadeau et les images de cadeau importées lorsque cette fonction est activée ; regrouper les articles du panier ; calculer l’expédition, les taxes et les totaux ; et créer les commandes provisoires et commandes enfants Shopify.
Adresses client enregistréesLire les adresses Shopify d’un client connecté ou enregistrer une adresse client dans Shopify lorsque le client choisit cette option.
État des commandesMontrer aux commerçants et aux clients le lien entre la commande de paiement parente et les commandes enfants des destinataires.
Gestion des remboursementsRépercuter les remboursements des commandes enfants liées sur la commande de paiement parente et permettre au commerçant de relancer ou récupérer l’opération, y compris pour les commandes Gift Flow liées qui dépassent la fenêtre d’accès Shopify de 60 jours par défaut, lorsqu’un accès est approuvé.
Demandes de confidentialitéRecevoir les webhooks de conformité Shopify, créer des enregistrements minimaux, fournir au commerçant des exports pour les demandes de données client, traiter l’effacement des données client et traiter l’effacement de la boutique.
Sécurité et fiabilitéAuthentifier les requêtes, exécuter les tâches planifiées de récupération et de conservation, consigner des avertissements et erreurs opérationnels nettoyés, surveiller le coût des API et répondre aux incidents.

Catégories de données

  • Identifiants de clients et destinataires, notamment les identifiants client Shopify, les identifiants de destinataire générés pour le parcours de passage en caisse et les identifiants de demande de confidentialité.
  • Coordonnées, notamment l’adresse e-mail et le numéro de téléphone du client lorsqu’ils sont nécessaires aux commandes provisoires Shopify et au passage en caisse.
  • Adresse postale du destinataire, notamment prénom, nom, lignes d’adresse, ville, province ou État, code postal, pays, code pays et code de province ou d’État.
  • Données de panier, produit, variante, quantité, option de cadeau, attribut personnalisé, remise, expédition, taxe, total et devise nécessaires au passage en caisse.
  • Images de cadeau importées par les clients, noms de fichiers d’origine nettoyés et références multimédias associées lorsque les options de cadeau avec image sont activées, ainsi que les métadonnées hachées et chiffrées du jeton de partage lorsqu’un commerçant crée un lien de partage ou un code QR.
  • Données Shopify relatives aux commandes provisoires, aux commandes parentes et enfants, aux remboursements, au traitement des commandes, aux champs méta et aux états nécessaires à la création des commandes, au rapprochement, à l’affichage de l’état et aux remboursements.
  • Métadonnées minimales des demandes de confidentialité, notamment le type, l’état et les horodatages de la demande, les identifiants Shopify du client ou des commandes, les valeurs hachées de l’adresse e-mail ou du numéro de téléphone et le nombre d’enregistrements correspondants.
  • Journaux et mesures opérationnels nettoyés utilisés pour la sécurité, la fiabilité et la surveillance du coût des API.

Personnes concernées

Les personnes concernées peuvent comprendre le personnel du commerçant, les clients de la boutique, les destinataires de cadeaux et toute autre personne dont l’adresse ou les informations de cadeau sont saisies par un client ou un commerçant dans la boutique Shopify du commerçant.

Engagements de Gift Flow en qualité de sous-traitant

  • Ne traiter les données à caractère personnel des clients et destinataires qu’aux fins indiquées et selon les instructions du commerçant.
  • Limiter l’accès aux interfaces administrateur authentifiées du commerçant, aux parcours du proxy d’application Shopify, aux webhooks authentifiés et aux processus opérationnels autorisés.
  • Appliquer des garanties raisonnables de confidentialité, de sécurité, de contrôle d’accès, de chiffrement, de journalisation, de surveillance, de sauvegarde, de conservation et de réponse aux incidents.
  • Ne pas vendre les données à caractère personnel, les partager à des fins de publicité comportementale intercontextuelle ou les utiliser pour une publicité ou un profilage sans rapport avec le service.
  • Aider à traiter les demandes de données client et d’effacement au moyen des webhooks de conformité Shopify et de la procédure administrateur Gift Flow pour les demandes de confidentialité, y compris les images de cadeau importées par les clients lorsque les options avec image sont activées.
  • Maintenir les procédures de conservation et de minimisation des données détenues par l’application, et supprimer les données propres à la boutique lorsque Shopify envoie une demande d’effacement de la boutique après la désinstallation.
  • Faire appel aux sous-traitants ultérieurs raisonnablement nécessaires pour fournir, sécuriser, surveiller, héberger ou prendre en charge Gift Flow.
  • Informer sans retard indu les commerçants concernés après confirmation d’un incident de sécurité touchant des données à caractère personnel détenues par l’application, en tenant compte des faits, des obligations légales, des exigences de Shopify et des moyens de contact disponibles.

Engagements du commerçant

  • Fournir les informations légalement requises aux clients et obtenir tous les droits, autorisations ou consentements nécessaires pour les données des clients et destinataires saisies dans la boutique.
  • Configurer Gift Flow pour ne collecter que les données nécessaires aux procédures de passage en caisse, de traitement des commandes, de remboursement, d’assistance et de confidentialité du commerçant.
  • Ne pas utiliser les champs d’option de cadeau pour demander des données sensibles inutiles.
  • Maintenir exacts les paramètres de la boutique et des paiements Shopify, les produits, l’expédition, les marchés, les taxes, les remises et la configuration de Gift Flow.
  • Gérer les communications directes avec les clients, les informations légales, les politiques de remboursement et d’expédition ainsi que les obligations du commerçant en matière de traitement des commandes.

Plateforme du commerçant et sous-traitants ultérieurs de Gift Flow

Shopify est la plateforme commerciale du commerçant et conserve les enregistrements commerciaux du commerçant et de ses clients dans le cadre du contrat entre le commerçant et Shopify. Gift Flow utilise les interfaces d’application autorisées par Shopify pour traiter ces enregistrements selon les instructions du commerçant. Shopify figure ci-dessous à des fins de transparence, mais Gift Flow ne contrôle ni l’infrastructure de Shopify, ni ses lieux de traitement, ni la durée de conservation légale des enregistrements hébergés par Shopify.

ServiceRelation et traitement
ShopifyPlateforme commerciale du commerçant utilisée pour l’installation et l’authentification de l’application, le proxy d’application, le passage en caisse Shopify, l’API Admin, les webhooks, les commandes provisoires, les commandes, les clients, les remboursements, les champs méta et les interfaces de facturation. Shopify traite les données client du commerçant dans le cadre du contrat du commerçant avec Shopify et de l’Avenant de Shopify relatif au traitement des données.
RenderHébergement public de production, base de données, sauvegardes et environnement d’exécution actuels de Gift Flow.
CloudflareStockage privé des images de cadeau importées par les clients lorsque les options multimédias avec image sont activées.
cron-job.orgPlanification externe des tâches authentifiées de maintenance, conservation, effacement, nouvelle tentative et récupération. Le traitement est limité aux métadonnées du planificateur, au secret de planification configuré, aux horaires et états des requêtes et aux résumés agrégés des tâches ; les réponses des tâches planifiées ne contiennent aucune donnée de client ou de destinataire.
Better StackSurveillance, alertes et traitement de journaux ou mesures opérationnels nettoyés, lorsque ce service est configuré.
Google Maps PlatformSaisie semi-automatique et validation facultatives des adresses lorsque des clés des services d’adresse Google appartenant à Gift Flow ou au commerçant sont configurées.

Render, Cloudflare, cron-job.org, Better Stack et Google Maps Platform sont des sous-traitants ultérieurs de Gift Flow dans la mesure où ils traitent des données à caractère personnel du commerçant pour le compte de Gift Flow. Gift Flow peut modifier ses sous-traitants ultérieurs à mesure que l’application évolue. Toute modification importante doit être indiquée dans le présent Avenant ou dans un autre avis public relatif aux sous-traitants ultérieurs.

Localisation des données et transferts internationaux

L’environnement d’exécution et la base de données de production principaux de Gift Flow sont actuellement hébergés à Francfort, son espace de stockage privé pour les fichiers importés se situe en Europe de l’Ouest et sa source de surveillance configurée utilise une région de données de l’Union européenne. Ces emplacements décrivent les copies pertinentes détenues par les propres prestataires de Gift Flow et ne correspondent pas aux lieux de traitement distincts de Shopify.

Shopify peut traiter les données commerciales du commerçant à l’échelle internationale dans le cadre du contrat du commerçant avec Shopify et de l’Avenant de Shopify relatif au traitement des données. Le commerçant est responsable de ses obligations en qualité de responsable du traitement dans cette relation, et Shopify est responsable des obligations du sous-traitant et des garanties de transfert décrites dans son contrat.

Gift Flow reste responsable des traitements qu’elle effectue pour le compte du commerçant, notamment la collecte, l’accès, la transmission et l’utilisation par l’application, ainsi que des copies détenues par Gift Flow et traitées par ses sous-traitants ultérieurs. Lorsqu’un sous-traitant ultérieur de Gift Flow transfère des données à caractère personnel britanniques vers un pays ne faisant pas l’objet d’une réglementation d’adéquation applicable, Gift Flow s’appuie sur les garanties contractuelles applicables du prestataire ou sur un autre mécanisme de transfert licite au Royaume-Uni.

Mesures de sécurité

  • Authentification dans l’interface administrateur Shopify pour les pages de l’application destinées aux commerçants.
  • Authentification par Shopify du proxy d’application pour les requêtes de la boutique.
  • Authentification par Shopify des webhooks de conformité et de commande.
  • Protection par secret des tâches planifiées de récupération, d’effacement et de conservation.
  • HTTPS/TLS pour le trafic de production de l’application, des webhooks, du proxy d’application et de l’interface administrateur.
  • Chiffrement au repos par le prestataire de la base de données de production et de ses sauvegardes.
  • Stockage privé des images importées, avec des limites de format, de taille, de pixels et de dimensions, et réécriture des images pour supprimer les métadonnées avant leur mise à disposition.
  • Les images de cadeau importées par les clients et conservées dans Cloudflare R2 sont protégées par le chiffrement au repos de Cloudflare ; les transferts vers et depuis R2 utilisent HTTPS/TLS.
  • Séparation des environnements de développement, de préproduction et de production.
  • Règles de journalisation en production qui évitent les charges utiles complètes des webhooks, les adresses des destinataires, les identifiants de commande, les données client et les réponses volumineuses de l’API Shopify.
  • Journalisation, sans données sensibles, des consultations et téléchargements authentifiés d’exports liés aux demandes de confidentialité.
  • Procédures planifiées de minimisation, suppression selon la durée de conservation, effacement des données client et de la boutique, nouvelle tentative, récupération des verrous expirés et conservation des remboursements.

Suppression, restitution et sauvegardes

Gift Flow supprime, expurge ou minimise les données à caractère personnel détenues par l’application conformément à la Politique de confidentialité et aux procédures de conservation de l’application. Lorsqu’un commerçant désinstalle Gift Flow et que Shopify envoie ensuite une demande d’effacement de la boutique, Gift Flow supprime les images de cadeau importées et les données de l’application propres à la boutique, puis ne conserve qu’une trace minimale et expurgée du cycle de vie de l’installation.

Les sauvegardes chiffrées du prestataire peuvent conserver un état antérieur de la base de données jusqu’à l’expiration de la fenêtre de récupération configurée. Gift Flow n’utilise pas les sauvegardes comme source active de traitement, sauf en cas de reprise après sinistre.

Audits et demandes d’information

Gift Flow peut fournir les informations raisonnablement disponibles concernant la sécurité de l’application, la conservation, le traitement des demandes de confidentialité, les sous-traitants ultérieurs et la réponse aux incidents afin d’aider les commerçants à évaluer les traitements décrits dans le présent Avenant. Les demandes doivent être envoyées aux coordonnées ci-dessous.

Contact et notifications

Utilisez les coordonnées suivantes pour les demandes relatives à la confidentialité, à la protection des données, à la sécurité et aux notifications du commerçant concernant le présent Avenant.

outBloom App

hello@outbloom.app

7 Arlington GardensLondonW4 4EZUnited Kingdom

Ordre de priorité

En cas de contradiction entre le présent Avenant et les Conditions d’utilisation de Gift Flow, le présent Avenant prévaut pour le traitement des données à caractère personnel des clients et destinataires pour le compte du commerçant. Le Contrat du Programme de partenaires Shopify, les conditions des API Shopify et les règles de la plateforme Shopify restent des obligations distinctes entre Shopify et la partie concernée.