Secure Optin la preuve du consentement
  • Accueil
  • Démo interactive
  • Tarifs
  • Télécharger le Livre Blanc
  • Contact

SecureOptIn · Business Performance Systems (BPS Ltd)

Accord de traitement des données — DPA

Version simplifiée · 24 septembre 2026

Informations préalables. Ce document présente les processus de traitement déclarés par BPS et les engagements prévus pour répondre aux obligations applicables en matière de protection des données personnelles, notamment au RGPD. Les informations disponibles sur les prestataires et les modalités techniques sont transmises sur demande à contact@secureoptin.com. Les spécifications restant en cours de consolidation seront communiquées au client avant l’acceptation du DPA et le traitement concerné.

Votre entreprise décide des usages des données. SecureOptIn les traite pour votre compte afin de gérer les consentements, documenter leur preuve et réaliser les campagnes autorisées.

1. Parties et services concernés

Le client responsable du traitement est l’entreprise identifiée lors de l’inscription et de la souscription, représentée par une personne habilitée. Son identité, son adresse et son contact sont rattachés à l’acceptation de cet accord.

Le sous-traitant est Business Performance Systems (BPS Ltd), numéro 515 034 791, 2/22 Uzi Hitmann, 7777304 Ashdod, Israël (IL), représentée par Daniel Piestrak. Contact : contact@secureoptin.com. DPO : Daniel Piestrak — ceo@secureoptin.com.

Le DPA couvre la collecte, la confirmation, la gestion, l’export et l’archivage des consentements, ainsi que les campagnes e-mail et SMS lorsque ces services sont activés, selon les choix des consentants et les instructions licites du client. Il prévaut sur les CGU pour la protection des données confiées.

Les traitements propres de BPS pour sa facturation et ses comptes relèvent séparément de sa politique de confidentialité. Agence MD n’accède pas aux données des clients et consentants hébergées dans SecureOptIn.

2. Données, personnes et instructions

Les personnes concernées sont les prospects, clients, consentants et utilisateurs habilités du client. Les données comprennent identité et coordonnées, marque concernée, choix par canal, informations présentées, dates, confirmations et preuves, ainsi que les messages et événements de campagne effectivement traités. Les journaux techniques sont limités au nécessaire. Les données sensibles ou pénales ne sont pas admises sans accord spécifique et garanties adaptées.

Les opérations sont la collecte, l’enregistrement, l’organisation, la consultation, la mise à jour, la transmission aux prestataires autorisés, l’export, l’archivage et la suppression. Le client définit les finalités, bases légales, informations à fournir et durées ; il répond de la licéité de ses listes et campagnes.

BPS agit uniquement sur instructions documentées, y compris pour les transferts, sauf obligation résultant du droit de l’Union ou d’un État membre applicable ; il en informe préalablement le client sauf interdiction légale. BPS signale immédiatement une instruction qu’il estime illicite et suspend l’opération concernée. Il ne vend pas les données confiées et ne les utilise pas pour sa propre prospection ni pour entraîner une IA.

3. Confidentialité et sécurité

Selon l’architecture déclarée par BPS, les données personnelles sont chiffrées avant leur enregistrement dans les bases SQL. Les clés sont stockées séparément sur un serveur indépendant chez Scaleway. Les preuves sont archivées sous forme chiffrée en stockage à froid chez Scaleway, en France selon la configuration déclarée. Cette séparation ne signifie pas qu’aucun traitement en mémoire ou acheminement vers un destinataire n’utilise de données déchiffrées.

BPS s’engage à appliquer des mesures adaptées aux risques : accès limités aux personnes habilitées et soumises à confidentialité, protection des échanges, gestion des clés et habilitations, séparation des comptes, journalisation pertinente, sauvegarde et restauration, mises à jour et évaluations régulières. La documentation de sécurité précise leur mise en œuvre, sans divulguer les secrets. Ni SHA-256, qui est une fonction de hachage, ni une offre de stockage ne constituent à eux seuls une certification d’archivage.

4. Prestataires et lieux de traitement

Le recours aux prestataires listés dans la fiche ci-dessous est soumis à leur identification complète et à l’autorisation écrite du client avant transmission des données. Tout ajout ou remplacement nécessite une autorisation préalable spécifique. BPS leur impose des obligations équivalentes et demeure responsable devant le client de leurs obligations de protection.

  • Scaleway SAS : hébergement et stockage des preuves, service Dedibox et stockage à froid déclarés ; bases et serveur de clés en France selon BPS. Adresse : 8 rue de la Ville-l’Évêque, 75008 Paris, FR ; SIREN 433 115 904. Les régions et les accès de support relèvent de la configuration et des contrats souscrits.
  • Sarbacane SendKit : acheminement des e-mails et retours techniques. L’éditeur public est Positive Group France, 3 avenue Antoine Pinay, 59510 Hem, FR. L’entité contractuelle et les lieux applicables à l’offre souscrite restent à confirmer par le DPA du compte ; une adresse française ne démontre pas le lieu de chaque traitement.
  • DIXDATA — iSendPro Telecom : acheminement des SMS et retours techniques. Sa politique publiée indique serveurs, traitements et sauvegardes chez TAS France à Valbonne (FR). Les flux vers les opérateurs et destinataires doivent être pris en compte ; cette indication n’établit pas que tout acheminement reste en France.
  • e-PowerDoc / horodatage : la documentation publique désigne BPS comme exploitant. Il faut distinguer une fonction interne de BPS d’un sous-traitant juridiquement distinct. L’identité des éventuels intervenants et les données effectivement transmises, y compris empreintes et métadonnées, doivent être documentées avant validation ; aucune donnée personnelle lisible ne doit être publiée sur une blockchain.

Stripe, pour les paiements propres à BPS, et Google Analytics, pour la mesure d’audience du site, ne sont pas ajoutés automatiquement à cette chaîne de sous-traitance. Leur rôle relève des traitements effectivement réalisés. Leurs documents ne permettent pas de garantir un traitement exclusivement français ; ils sont décrits séparément dans les politiques concernées.

5. Transferts et accès internationaux

Le lieu de stockage ne suffit pas à déterminer tous les flux. BPS documente les destinataires et accès à distance, notamment ceux éventuellement réalisés depuis Israël (IL). La Commission européenne reconnaît Israël comme pays adéquat dans le champ de sa décision applicable ; tout recours à ce mécanisme suppose d’en vérifier le champ pour le transfert concerné. Les autres transferts nécessitent un mécanisme conforme au chapitre V du RGPD, les évaluations et garanties nécessaires et les instructions du client.

Ce DPA n’est pas, à lui seul, une garantie de transfert. BPS informe le client des demandes légales de divulgation dans la mesure autorisée, vérifie leur fondement et limite les données communiquées conformément au droit applicable.

6. Droits, incidents et contrôles

BPS aide le client à traiter les demandes de droits et lui transmet sans retard injustifié celles reçues directement, sauf habilitation ou obligation de répondre. La personne peut modifier ou retirer son consentement à tout moment. Le client applique ce choix aux communications et outils concernés. L’archivage nécessaire des preuves est distinct du droit de prospecter.

BPS signale au contact désigné par le client toute violation de données sans retard injustifié après en avoir pris connaissance, avec les informations disponibles sur sa nature, les personnes et données concernées, les conséquences, mesures et contact de suivi. Il complète progressivement les informations sans attendre la fin de l’enquête. Il assiste le client pour les notifications, analyses d’impact et consultations préalables.

BPS fournit les informations nécessaires à la démonstration de ses obligations et permet les audits, y compris inspections, du client ou de son auditeur mandaté. Confidentialité, sécurité et coûts éventuels sont organisés sans empêcher les droits légaux, les urgences ou les contrôles des autorités.

7. Durées et résiliation

Sur instruction du client, les preuves sont conservées trois ans à compter de chaque recueil, y compris après résiliation de l’abonnement. La résiliation ne relance pas ce délai et ne ferme pas automatiquement le compte : l’accès et la consultation des éléments encore conservés demeurent possibles, sous réserve des restrictions de sécurité justifiées. L’archivage résiduel reste soumis à ce DPA.

Cette durée n’est ni une durée universelle d’autorisation marketing ni une durée applicable à toutes les données techniques. Le client documente les autres durées selon les finalités. Les codes temporaires, journaux et messages ne sont pas conservés trois ans par défaut. Les durées et cycles de suppression correspondants doivent être fixés dans la fiche opérationnelle avant signature.

La restitution des données et preuves disponibles peut être demandée pendant leur conservation à contact@secureoptin.com, par un demandeur habilité et via un canal sécurisé, sans limite à trente jours après résiliation. À la fin de toutes les prestations, BPS restitue ou supprime les données selon le choix du client et supprime les copies, sauf conservation légalement requise par le droit de l’Union ou d’un État membre. Une demande d’effacement anticipé n’est pas refusée au seul motif du forfait d’archivage.

À l’échéance, les preuves sont supprimées selon les cycles documentés, sauf fondement valable de conservation supplémentaire limité et tracé, notamment pour un litige. Les sauvegardes sont isolées de l’usage courant et les suppressions sont réappliquées après restauration. Une confirmation de suppression peut être demandée.

8. Acceptation et pièces opérationnelles

L’entreprise, son représentant habilité, la date, la version et les documents acceptés sont enregistrés dans le dossier contractuel avant le traitement. La publication de cette page ne vaut pas signature. Les modifications sont versionnées sans réécrire les acceptations passées. Les CGU ne réduisent pas les obligations impératives du RGPD.

Documentation complémentaire sur demande. Pour obtenir les informations disponibles sur les prestataires, les flux d’horodatage, les accès internationaux, les durées de conservation, la restitution et la suppression, contactez contact@secureoptin.com. Les éléments encore en cours de consolidation sont identifiés comme tels et seront intégrés à la version contractuelle avant son acceptation et le traitement concerné. Les précisions nécessaires à l’information du client, à ses instructions et à l’autorisation des prestataires lui sont communiquées avant son engagement, sans attendre une demande de sa part. La publication de cette page informative ne remplace pas cette étape.

SecureOptIn

Collecte du consentement claire, sécurisée et traçable.

Informations légales

Mentions légalesConditions générales d’utilisationPolitique de confidentialitéPolitique de cookiesDPA — Accord de traitement des données

Liens utiles

ContactDémo interactiveFAQ
© 2026 SecureOptIn — Tous droits réservés. · Respect de la vie privée par conception.