1. Mentions légales
Dernière mise à jour : 18 août 2026 - Version 260818 - 1.0
Conformément à l'article 1-1 de la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique (LCEN) et aux dispositions applicables au commerce électronique, il est porté à la connaissance des utilisateurs du site https://www.ezengo.com (ci-après le « Site ») les présentes mentions légales.
1.1 Éditeur du Site
- Dénomination sociale
- MOVIDONE
- Forme juridique
- Société par actions simplifiée (SAS)
- Capital social
- 138 965,31 €
- Siège social
- 204 avenue de Colmar, 67100 Strasbourg, France
- Immatriculation
- 523 517 225 R.C.S. Strasbourg
- N° SIRET
- 523 517 225 00034
- N° TVA intracommunautaire
- FR49523517225
- Adresse électronique
- contact@ezengo.com
- Téléphone
- +33 (0)3 88 55 13 71
1.2 Directeur de la publication
Le directeur de la publication du Site est M. Sylvain-Mathieu Lamarche, en sa qualité de représentant légal de la société éditrice. Il peut être contacté à l'adresse contact@ezengo.com.
1.3 Hébergement
Les serveurs d'origine hébergeant l'application et les données sont exploités par :
- Prestataire
- OVH SAS
- Adresse
- 2 rue Kellermann 59100 Roubaix
- Téléphone
- +33 9 72 10 10 07
- Immatriculation
- 424 761 419 R.C.S. Lille Métropole
- Localisation des données
- France (Union européenne) — hébergement OVH (infrastructure située dans l'Union européenne)
1.4 Description du Service
Le Site donne accès à eZengo (également désignée « EZENGO (@-Wizz) » dans la documentation contractuelle), une plateforme technique en mode SaaS de pilotage et d'orchestration des paiements. Le Service permet notamment de centraliser les flux de paiement, de router les opérations vers un ou plusieurs prestataires de services de paiement (PSP) et acquéreurs, d'unifier les moyens de paiement (carte, virement par accès aux comptes au titre de la deuxième directive sur les services de paiement, portefeuilles électroniques).
eZengo intervient exclusivement en qualité de prestataire de services techniques à l'appui de la fourniture de services de paiement (Technical Service Provider - TSP), au sens de l'article L. 314-1, III, 7° du code monétaire et financier et de l'article 3, point j), de la directive (UE) 2015/2366 (DSP2). eZengo n'est ni établissement de paiement, ni établissement de monnaie électronique, ni prestataire de services d'initiation de paiement ou d'information sur les comptes, n'est pas agréé ni enregistré par l'Autorité de contrôle prudentiel et de résolution (ACPR) et n'intervient à aucun moment dans la détention, la conservation ou l'acheminement des fonds. Les opérations de paiement sont exécutées par les PSP, acquéreurs et établissements teneurs de compte choisis par le Client, sous leur seule responsabilité et selon leurs propres conditions contractuelles.
Le Service est exclusivement destiné à des utilisateurs professionnels agissant dans le cadre de leur activité. Les termes commençant par une majuscule, employés dans les présentes ont le sens qui leur est donné à la section 3.2 des Conditions générales d'utilisation.
1.5 Propriété intellectuelle
L'ensemble des éléments composant le Site et la plateforme eZengo - structure, code source, interfaces, bases de données, algorithmes, textes, graphismes, logos, marques, illustrations et documentation - est protégé par le droit de la propriété intellectuelle et demeure la propriété exclusive de l'éditeur ou de ses concédants.
Toute reproduction, représentation, modification, publication, extraction, adaptation, traduction ou exploitation, totale ou partielle, de l'un quelconque de ces éléments, par quelque procédé que ce soit et sur quelque support que ce soit, est interdite sans l'autorisation écrite préalable de l'éditeur. Toute exploitation non autorisée est susceptible de constituer un acte de contrefaçon au sens des articles L. 335-2 et suivants du code de la propriété intellectuelle.
1.6 Liens hypertextes
Le Site peut contenir des liens vers des sites tiers. L'éditeur n'exerce aucun contrôle sur ces sites et décline toute responsabilité quant à leur contenu, leur disponibilité ou l'usage qui pourrait en être fait.
La création d'un lien hypertexte vers le Site est libre, sous réserve qu'elle ne porte pas atteinte à l'image de l'éditeur et qu'elle n'utilise pas la technique du cadrage (framing) ou de l'insertion profonde (deep linking) créant une confusion sur l'origine des contenus. L'éditeur se réserve le droit de demander la suppression de tout lien qu'il estimerait préjudiciable.
1.7 Limitation de responsabilité
L'éditeur s'efforce de fournir sur le Site des informations exactes et tenues à jour. Il ne saurait toutefois garantir l'exhaustivité, la précision ou l'actualité des informations publiées, qui sont fournies à titre informatif et ne constituent ni un conseil juridique, ni un conseil financier, ni un engagement contractuel.
L'éditeur ne saurait être tenu responsable des dommages directs ou indirects résultant de l'accès au Site, de son utilisation ou de l'impossibilité d'y accéder, notamment en cas d'interruption pour maintenance, de défaillance du réseau ou de présence de logiciels malveillants sur l'équipement de l'utilisateur.
Les conditions d'utilisation de la plateforme eZengo elle-même sont régies par les Conditions générales d'utilisation figurant au document 3 des présentes, complétées le cas échéant par le contrat conclu entre l'éditeur et le client.
1.8 Données personnelles et cookies
Les traitements de données à caractère personnel mis en œuvre dans le cadre du Site et de la plateforme sont décrits dans la Politique de confidentialité figurant au document 2 des présentes. La gestion des traceurs et cookies est décrite à la section 2.11 et détaillée dans la Politique de gestion des cookies figurant à l'annexe A des présentes.
1.9 Droit applicable et juridiction compétente
Les présentes mentions légales sont régies par le droit français. En cas de litige relatif au Site et à défaut de résolution amiable, compétence exclusive est attribuée aux tribunaux du ressort du siège social de l'éditeur, nonobstant pluralité de défendeurs ou appel en garantie, y compris pour les procédures d'urgence ou conservatoires.
2. Politique de confidentialité
Dernière mise à jour : 18 août 2026 - Version 260818 - 1.0
La présente politique décrit la manière dont la société éditrice de la plateforme eZengo (ci-après « eZengo », « nous ») traite les données à caractère personnel dans le cadre du Site https://www.ezengo.com et de la plateforme de pilotage et d'orchestration des paiements qu'elle édite, dont le back-office réservé aux clients, conformément au règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
2.1 Deux rôles distincts : responsable de traitement et sous‑traitant
La qualification d'eZengo varie selon le traitement concerné. Cette distinction commande l'étendue de nos obligations et la manière dont les personnes concernées exercent leurs droits.
| Rôle | Traitements concernés | Interlocuteur des personnes concernées |
|---|---|---|
| Responsable de traitement | Site vitrine et back-office de gestion, prospection et relation commerciale, gestion des comptes utilisateurs, facturation, sécurité et journalisation. | eZengo directement |
| Sous‑traitant (art. 28 RGPD) | Orchestration et routage des opérations de paiement, transmission des données de transaction aux prestataires de services de paiement, acquéreurs et établissements teneurs de compte désignés par le client, intégration des scores de risque produits par Enygma afin d'orienter les choix du client, rapprochement et reporting des transactions, réalisés pour le compte d'un client, sur ses instructions documentées. | Le client d'eZengo, en sa qualité de responsable de traitement |
Lorsque nous agissons en qualité de sous‑traitant, les conditions du traitement sont définies dans un accord de traitement des données (DPA) conclu avec le client, comportant les mentions obligatoires de l'article 28.3 du RGPD.
2.2 Coordonnées et contact pour la protection des données
- Responsable de traitement
- MOVIDONE, 204 avenue de Colmar, 67100 Strasbourg, France
- Contact protection des données
- privacy@ezengo.com
- Représentant dans l'Union (art. 27)
- Sans objet - l'éditeur est établi dans l'Union européenne
2.3 Données traitées en qualité de responsable de traitement
- Identification et contact : nom, prénom, fonction, société, adresse électronique professionnelle, téléphone.
- Compte : identifiant, mot de passe haché, facteur d'authentification multifacteur, rôles et habilitations.
- Usage et données techniques : adresse IP, horodatages de connexion, actions réalisées dans l'interface, identifiants de session, navigateur et terminal.
- Contrat et facturation : bons de commande, coordonnées de facturation, historique des paiements.
- Communication : échanges avec le support, demandes commerciales, réponses aux enquêtes.
- Données issues de l'usage du Service : les données transmises via l'API nous sont communiquées par nos clients, responsables de traitement indépendants. Pour notre propre compte, nous ne les réutilisons qu'aux fins de sécurité du Service et de production de statistiques agrégées et anonymisées, sur le fondement de notre intérêt légitime (art. 6.1.f) ; cette réutilisation exclut les données relevant des articles 9 et 10 du règlement et ne permet d'identifier ni le client ni la personne concernée. L'analyse antifraude et la constitution des référentiels d'enrichissement correspondants ne sont pas réalisées par eZengo mais par Enygma, en qualité de sous‑traitant ultérieur agissant pour le compte du client responsable de traitement (voir sections 2.4 et 2.7). Les données sources identifiantes sont supprimées au plus tard douze mois après leur collecte.
2.4 Données traitées en qualité de sous‑traitant
Identifiants de client final, adresse électronique, numéro de téléphone, date de naissance, adresse IP, empreinte de terminal, données de transaction et de paiement (montant, devise, horodatage, canal d'acceptation, référence de commande, moyen de paiement, identifiant de transaction attribué par le prestataire de services de paiement, code de réponse d'autorisation, résultat de l'authentification forte), données de carte (numéro de carte complet et cryptogramme visuel traités de façon transitoire pour l'exécution de l'Opération, le numéro n'étant conservé que sous forme tronquée et le cryptogramme jamais conservé) et jeton de substitution, identifiant de compte de paiement en cas de virement par accès aux comptes, données d'adresse de livraison ou de facturation, signaux de risque associés et résultats d'analyse, ainsi que toute autre donnée à caractère personnel strictement nécessaire à l'analyse demandée que le Client choisit de transmettre au Service. Le cas échéant : données financières (BIN).
Nous ne déterminons ni les finalités ni les moyens essentiels de ces traitements. Nous n'utilisons pas ces données à nos propres fins, à l'exception de la sécurité du Service et de la production de statistiques agrégées et anonymisées, dans les conditions décrites à la section 2.3.
Lorsque le contrat le prévoit, l'analyse peut être enrichie par l'interrogation de sources externes, telles que des services de vérification d'identité ou de détection de fraude. Ces interrogations sont effectuées sur instruction documentée du client, qui demeure responsable de traitement : il lui appartient de disposer d'une base légale pour cet enrichissement et d'en informer les personnes concernées. Les données ainsi obtenues ne sont conservées que le temps nécessaire à la production du résultat d'analyse. Elles ne sont pas réutilisées pour d'autres clients ; leur réutilisation pour nos propres finalités est limitée à ce qui est décrit à la section 2.3. L'identité des sources interrogées, leur rôle et la localisation des données figurent dans la documentation contractuelle communiquée au client.
Certaines vérifications portent sur la validité technique d'une adresse électronique et sur son éventuelle présence dans des bases publiquement recensées de données compromises. Elles ne donnent pas accès au contenu des données compromises et relèvent du régime d'enrichissement décrit ci-dessus : elles sont exécutées sur instruction documentée du client, qui demeure responsable de traitement et auquel il appartient de disposer d'une base légale et d'en informer les personnes concernées.
2.5 Finalités et bases légales
| Finalité | Détail | Base légale |
|---|---|---|
| Fourniture du Service | Création et administration des comptes, mise à disposition de la plateforme, support technique. | Exécution du contrat (art. 6.1.b) |
| Sécurité du Service | Journalisation, détection des intrusions, prévention des abus et des accès non autorisés. | Intérêt légitime (art. 6.1.f) |
| Prospection commerciale B2B | Envoi d'informations sur nos offres à des contacts professionnels. | Intérêt légitime (art. 6.1.f), avec droit d'opposition à tout moment |
| Mesure d'audience et amélioration | Analyse statistique de l'usage du Site et de la plateforme. | Consentement (art. 6.1.a) pour les traceurs non exemptés ; aucun traceur de ce type n'est déposé à ce jour |
| Facturation et comptabilité | Émission des factures, recouvrement, tenue des livres comptables. | Obligation légale (art. 6.1.c) |
| Gestion des demandes et litiges | Traitement des réclamations, constatation et défense de droits en justice. | Intérêt légitime (art. 6.1.f) |
| Orchestration et routage des paiements | Transmission des données de transaction aux prestataires de services de paiement, acquéreurs et établissements teneurs de compte désignés par le client, gestion des tentatives de rejeu et du basculement entre prestataires. | Exécution du contrat (art. 6.1.b) ; pour les données des clients finaux, exécution du contrat ou intérêt légitime du client responsable de traitement |
| Authentification forte et lutte contre la fraude au paiement | Transmission et restitution des éléments d'authentification forte du client, application des indicateurs de risque et des exemptions prévus par le règlement délégué (UE) 2018/389. | Obligation légale pesant sur le prestataire de services de paiement (art. 6.1.c) et intérêt légitime (art. 6.1.f) |
| Rapprochement, reporting et contestations | Réconciliation des encaissements, restitution des états de règlement, instruction des impayés et des contestations de paiement. | Exécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c) |
2.6 Durées de conservation
| Catégorie de données | Durée |
|---|---|
| Compte utilisateur actif | Durée de la relation contractuelle |
| Compte après résiliation | 3 mois en base active, puis archivage intermédiaire à accès restreint jusqu'à 5 ans à compter de la fin du contrat (prescription de droit commun, art. 2224 du code civil), puis suppression ou anonymisation |
| Journaux techniques et de sécurité | 1 an, durée justifiée par la sécurité du Service et la prévention des abus |
| Données traitées pour le compte d'un client | Selon les instructions du client ; à défaut, suppression ou restitution dans les 30 jours suivant la fin du contrat |
| Prospects non-client | 3 ans à compter du dernier contact |
| Documents comptables et factures | 10 ans (art. L. 123-22 du code de commerce) |
| Preuves de consentement aux traceurs (le cas échéant) | 6 mois — traceurs déposés 13 mois max — données collectées conservées 25 mois max |
| Données de transaction et journaux de paiement | 13 mois à compter de la date de l'Opération pendant la relation contractuelle, ou selon les instructions documentées du Client responsable de traitement. En cas de cessation du contrat, les données traitées pour le compte du Client sont restituées, supprimées ou anonymisées conformément à l'annexe B (DPA), notamment à son article B.11. Les données dont la conservation est imposée par une disposition légale peuvent être archivées pour la seule durée et aux seules finalités prescrites par cette disposition. |
| Données de carte tronquées et jetons de substitution | Durée de validité du jeton et, au plus tard, fin de la relation contractuelle avec le client, puis suppression ou anonymisation |
2.7 Destinataires et sous‑traitants ultérieurs
Les données sont accessibles aux seules personnes habilitées agissant sous l'autorité d'eZengo, dans la limite de leurs attributions, ainsi qu'aux prestataires suivants, agissant sur nos instructions et liés par des engagements contractuels de confidentialité et de sécurité :
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| OVH SAS | Hébergement applicatif et bases de données | France (Union européenne) |
| Zendesk, Inc. | Gestion des demandes de support | Union européenne et, le cas échéant, pays tiers dans le cadre des mécanismes de transfert prévus par le RGPD (décision d'adéquation, BCR, clauses contractuelles types ou autre mécanisme applicable) |
| Prestataires de services de paiement, acquéreurs et établissements teneurs de compte | Autorisation, exécution et règlement des opérations de paiement, gestion des contestations — agissant en qualité de responsables de traitement distincts | Union européenne, selon le prestataire retenu par le client |
| ENYGMA SAS | Détection de la fraude et scoring des transactions en temps réel, enrichissement et surveillance des opérations, pour le compte du client | France (Union européenne) |
La liste à jour des sous‑traitants ultérieurs est communiquée aux clients sur demande écrite. Toute modification substantielle leur est notifiée dans un délai permettant l'exercice de leur droit d'objection, conformément à l'article 28.2 du RGPD. Les données peuvent en outre être communiquées aux autorités administratives ou judiciaires lorsque la loi l'impose. Les prestataires de services de paiement, acquéreurs et établissements teneurs de compte auxquels les données de transaction sont transmises agissent en qualité de responsables de traitement distincts, en exécution de leurs propres obligations légales et contractuelles ; ils ne constituent pas des sous‑traitants ultérieurs d'eZengo.
2.8 Transferts hors de l'Union européenne
Les données applicatives principales sont hébergées au sein de l'Union européenne, auprès d'OVH en France. Certains prestataires ou sous‑traitants ultérieurs peuvent toutefois être établis ou traiter certaines données depuis des pays situés hors de l'Espace économique européen. Ces transferts sont encadrés conformément au chapitre V du RGPD par une décision d'adéquation ou, le cas échéant, par des garanties appropriées, notamment des règles d'entreprise contraignantes ou les clauses contractuelles types adoptées par la Commission européenne. Lorsque le client, en sa qualité de responsable de traitement, est établi hors de l'Union européenne, la mise à disposition de ses propres données dans son pays d'établissement constitue un transfert encadré, selon le cas, par une décision d'adéquation de la Commission européenne — tel est le cas de la Suisse — ou, à défaut, par les garanties appropriées prévues au chapitre V du RGPD, notamment les clauses contractuelles types (décision d'exécution (UE) 2021/914). Une copie des garanties mises en place peut être obtenue sur demande à l'adresse privacy@ezengo.com.
2.9 Décision automatisée et scoring
Les scores de risque sont produits au moyen de traitements automatisés par Enygma, moteur de détection de la fraude auquel eZengo recourt en qualité de sous‑traitant ultérieur. eZengo met ces scores à la disposition du client et s'appuie sur ceux-ci pour orienter les choix de routage et d'acceptation ; le client en demeure le responsable de traitement et décide seul de la suite donnée à une opération. La plateforme applique par ailleurs les règles de routage et d'acceptation paramétrées par le client : ces règles déterminent l'acheminement technique de l'opération vers tel prestataire de services de paiement et n'ont pas pour objet d'apprécier la situation personnelle de la personne concernée.
Lorsqu'un client configure le rejet automatique d'une transaction sur le seul fondement d'un score, il met en œuvre une décision individuelle automatisée au sens de l'article 22 du RGPD. Il lui appartient alors de vérifier qu'il dispose d'un fondement valable (nécessité contractuelle, autorisation légale ou consentement explicite), d'informer la personne concernée de la logique sous-jacente, et de garantir un droit à l'intervention humaine, à l'expression d'un point de vue et à la contestation de la décision. eZengo fournit à ses clients la documentation et les journaux nécessaires à l'exercice de ces obligations.
2.10 Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées décrites au document 4 des présentes (Sécurité et conformité), conformément à l'article 32 du RGPD. En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, nous notifions la CNIL dans les 72 heures lorsque nous agissons en qualité de responsable de traitement et, lorsque nous agissons en qualité de sous‑traitant, nous informons le client concerné sans délai indu et, en tout état de cause, dans les 24 heures suivant la prise de connaissance, afin de lui permettre de satisfaire à ses propres obligations de notification.
2.11 Cookies et traceurs
Le Site utilise uniquement des traceurs strictement nécessaires à son fonctionnement (session, authentification, sécurité, protection contre le trafic automatisé), qui ne requièrent pas de consentement. À la date de mise à jour du présent document, aucun traceur de mesure d'audience, de personnalisation ou de publicité n'est déposé.
Si de tels traceurs venaient à être déposés, ils ne le seraient qu'après recueil de votre consentement, le refus étant aussi simple à exprimer que l'acceptation. La durée de vie des traceurs déposés n'excède pas treize mois et les données collectées à travers eux ne sont pas conservées au-delà de vingt-cinq mois. Le détail des traceurs utilisés figure dans la Politique de gestion des cookies annexée aux présentes.
2.12 Vos droits
- Droit d'accès aux données vous concernant et d'obtention d'une copie (art. 15).
- Droit de rectification des données inexactes ou incomplètes (art. 16).
- Droit à l'effacement, dans les limites prévues par les textes (art. 17).
- Droit à la limitation du traitement (art. 18).
- Droit à la portabilité des données que vous nous avez fournies (art. 20).
- Droit d'opposition, notamment à la prospection commerciale, qui s'exerce sans motif (art. 21).
- Droit de ne pas faire l'objet d'une décision entièrement automatisée produisant des effets juridiques ou vous affectant de manière significative (art. 22).
- Droit de définir des directives relatives au sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés).
- Droit de retirer votre consentement à tout moment, sans que cela n'affecte la licéité du traitement antérieur.
Ces droits s'exercent par courrier électronique à privacy@ezengo.com ou par courrier postal à l'adresse MOVIDONE, 204 avenue de Colmar, 67100 Strasbourg, France. Une réponse vous est apportée dans un délai d'un mois, prorogeable de deux mois en cas de demande complexe. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur votre identité.
Si vos données ont été transmises par une entreprise cliente utilisant notre plateforme, votre demande doit être adressée à cette entreprise, qui en est le responsable de traitement ; nous lui transmettrons toute sollicitation reçue directement.
Vous disposez enfin du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
2.13 Modifications
La présente politique peut être modifiée pour tenir compte de l'évolution de nos traitements ou du cadre réglementaire. La date de dernière mise à jour figure en tête du document. En cas de modification substantielle, les utilisateurs et clients concernés en sont informés par tout moyen approprié avant l'entrée en vigueur.
3. Conditions générales d'utilisation
Dernière mise à jour : 18 août 2026 - Version 260818 - 1.0
3.1 Objet
Les présentes conditions générales d'utilisation (les « CGU ») définissent les modalités d'accès et d'utilisation du Site https://www.ezengo.com et de la plateforme eZengo, y compris son back-office accessible aux adresses https://v2.ezengo.com et https://v3.ezengo.com et ses interfaces de programmation (ensemble, le « Service »). Elles complètent, sans s'y substituer, le contrat de souscription, le bon de commande et l'accord de traitement des données conclus entre l'éditeur et le client. En cas de contradiction, le contrat de souscription prévaut sur les présentes CGU. Lorsque le contrat de souscription écarte expressément les présentes CGU de son périmètre, celles-ci ne régissent que l'accès au Site et au Service en dehors de toute relation contractuelle et ne créent aucune obligation à la charge de l'éditeur à l'égard du client concerné.
3.2 Définitions
- Client
- Personne morale ayant souscrit au Service dans le cadre de son activité professionnelle.
- Utilisateur
- Personne physique accédant au Service au moyen d'identifiants délivrés sous la responsabilité du Client.
- Données Client
- Données transmises au Service par le Client ou collectées pour son compte dans le cadre de l'exécution du Service.
- Score
- Résultat numérique ou qualitatif issu de l'analyse antifraude d'une Opération, réalisée par Enygma et restituée via le Service.
- PSP
- Prestataire de services de paiement, acquéreur ou établissement teneur de compte agréé, désigné par le Client, qui exécute les opérations de paiement.
- Opération
- Opération de paiement initiée par un client final du Client et acheminée au moyen du Service vers un PSP.
- Back-office
- Interface d'administration du Service accessible au moyen d'identifiants nominatifs.
- Règles de routage
- Paramétrage défini par le Client déterminant le PSP vers lequel une Opération est acheminée, ainsi que les conditions de rejeu ou de basculement.
- Données de paiement
- Données relatives à une Opération, y compris les données de carte. Le numéro de carte complet et le cryptogramme visuel ne sont traités que de manière transitoire pour l'exécution de l'Opération et ne sont pas conservés au-delà du numéro tronqué et du jeton de substitution.
3.3 Acceptation
L'accès au Service suppose l'acceptation pleine et entière des présentes CGU. L'Utilisateur qui n'accepte pas les CGU doit renoncer à accéder au Service. Le Client se porte fort du respect des CGU par l'ensemble de ses Utilisateurs.
Le Service étant exclusivement destiné aux professionnels, les dispositions du code de la consommation relatives aux contrats conclus avec des consommateurs ne trouvent pas à s'appliquer.
3.4 Accès au Service et disponibilité
Le Service est accessible 24 heures sur 24 et 7 jours sur 7, sous réserve des interruptions nécessaires à la maintenance, aux mises à jour ou en cas de force majeure. Sont exclus les maintenances planifiées, les interruptions imputables aux fournisseurs d'infrastructure cloud, aux réseaux internet ou à des prestataires tiers, les cas de force majeure, les incidents de sécurité, les latences imputables au réseau internet ou aux systèmes du Client et les usages non conformes ou imputables au Client. Sont également exclues les indisponibilités, dégradations, refus d'autorisation ou retards imputables aux PSP, acquéreurs, établissements teneurs de compte, schémas de cartes ou dispositifs d'authentification forte, dont le Service dépend pour l'acheminement des Opérations. Cet objectif relève d'une obligation de moyens. Aucun engagement de niveau de service, notamment de taux de disponibilité, de délai de rétablissement ou de pénalité, n'est souscrit, sauf stipulation contraire du contrat de souscription.
L'Utilisateur fait son affaire personnelle de son accès à internet et des équipements nécessaires, dont le coût reste à sa charge.
3.5 Comptes et sécurité des identifiants
- Les identifiants sont personnels, confidentiels et incessibles ; leur partage entre plusieurs personnes physiques est interdit.
- L'activation de l'authentification multifacteur est obligatoire pour tout compte disposant de privilèges d'administration.
- Toute action réalisée au moyen des identifiants d'un Utilisateur est réputée effectuée par celui-ci.
- Toute perte, divulgation ou utilisation non autorisée d'identifiants doit être signalée sans délai à security@ezengo.com.
- Le Client informe eZengo du départ de tout Utilisateur afin que ses accès soient révoqués.
3.6 Usages interdits
Il est notamment interdit, sans que cette énumération soit limitative :
- d'utiliser le Service à des fins illicites, frauduleuses ou contraires à l'ordre public ;
- de tenter d'accéder sans autorisation à des parties non publiques du Service, à ses systèmes ou à ceux de tiers ;
- de procéder à des tests d'intrusion, analyses de vulnérabilité, opérations de rétro-ingénierie, décompilation ou désassemblage, hors du cadre prévu à la section 4.4 ou d'une autorisation écrite préalable ;
- d'extraire ou de réutiliser, de manière substantielle, le contenu des bases de données du Service ;
- de contourner les limites d'usage, quotas ou mécanismes de facturation, ou de générer une charge anormale de nature à dégrader le Service ;
- de transmettre au Service des données pour lesquelles le Client ne dispose pas d'une base légale valable ;
- de transmettre des données relevant des catégories particulières de l'article 9 du RGPD ou des données d'infraction au sens de l'article 10, en dehors des modules du Service expressément prévus à cet effet et dans les conditions décrites à la section 2.4 ;
- de transmettre au Service le numéro de carte complet, le cryptogramme visuel ou toute donnée d'authentification sensible en dehors des champs et des canaux expressément prévus par la documentation technique ;
- de revendre, sous-licencier ou mettre le Service à disposition de tiers non autorisés.
3.7 Interfaces de programmation (API)
L'accès par API est soumis aux quotas et limites de débit indiqués dans la documentation technique et au bon de commande. Les clés d'API sont confidentielles et doivent être conservées dans un coffre à secrets ; elles ne doivent jamais figurer dans un code source public. eZengo se réserve le droit de limiter temporairement le débit ou de suspendre une clé en cas d'usage anormal, après information du Client sauf urgence de sécurité.
Les évolutions n'affectant pas la compatibilité, notamment l'ajout de champs, d'objets ou de valeurs, peuvent intervenir sans préavis. Toute évolution susceptible de rompre l'intégration du Client donne lieu à un changement de version majeure ou à un préavis raisonnable, sauf urgence de sécurité ou de conformité. eZengo peut mettre fin au support d'une version antérieure après une période de transition raisonnable. La documentation technique peut être mise à jour à tout moment ; il appartient au Client d'en tenir compte.
3.8 Propriété intellectuelle et licence d'utilisation
eZengo concède au Client, pour la durée du contrat, un droit d'utilisation du Service non exclusif, non transférable et non cessible, limité à ses besoins internes et au périmètre défini au bon de commande. Aucun transfert de propriété intellectuelle n'est opéré au titre des présentes.
Le Client conserve l'ensemble de ses droits sur les Données Client. Il concède à eZengo une licence limitée d'utilisation de ces données aux fins d'exécution du Service, de sécurité et de production de statistiques agrégées et anonymisées ne permettant aucune réidentification. Les indicateurs de risque, signaux et référentiels d'enrichissement tirés du Service sont produits par Enygma en qualité de sous‑traitant ultérieur, sous une forme ne permettant d'identifier ni le Client ni aucune personne concernée. eZengo agit en qualité de responsable de traitement indépendant pour les seuls traitements décrits à la section 2.3 et à l'annexe B.
3.9 Nature du Service et responsabilité
eZengo fournit une prestation exclusivement technique. eZengo ne fournit aucun service de paiement au sens de l'article L. 314-1 du code monétaire et financier, n'est pas agréée ni enregistrée par l'ACPR et n'intervient à aucun moment dans la détention, la conservation ou l'acheminement des fonds. Les Opérations sont exécutées par les PSP avec lesquels le Client contracte directement, sous leur seule responsabilité ; eZengo ne répond ni de l'acceptation, du refus, du délai ou du règlement d'une Opération par un PSP, ni de la conformité de ce dernier à ses propres obligations réglementaires. Le Service fournit une aide à la décision. Les Scores constituent des indicateurs probabilistes et ne sauraient être interprétés comme une constatation de fraude ni comme une garantie de la régularité d'une opération. La décision d'accepter, de refuser ou de contrôler une opération relève de la seule responsabilité du Client, qui demeure responsable du paramétrage de ses règles et du respect de ses propres obligations réglementaires, notamment en matière de lutte contre le blanchiment et le financement du terrorisme.
eZengo est tenue d'une obligation de moyens. Sa responsabilité ne peut être engagée qu'en cas de faute prouvée et pour les seuls dommages directs. Sont exclus les dommages indirects, notamment la perte de chiffre d'affaires, de bénéfice, de clientèle, de données ou d'image.
Sauf faute lourde, dol ou dommage corporel, la responsabilité totale d'eZengo au titre du contrat, toutes causes confondues, est plafonnée au montant total hors taxes effectivement payé par le Client au titre du Service au cours des trois (3) mois précédant la survenance du fait générateur.
3.10 Confidentialité
Chaque partie s'engage à préserver la confidentialité des informations reçues de l'autre et identifiées comme confidentielles ou dont le caractère confidentiel résulte des circonstances, pendant la durée du contrat et 10 ans après son terme. Par exception, les obligations relatives aux informations constituant un secret des affaires, notamment le code source, les algorithmes, modèles, stratégies de scoring, règles, paramètres internes, architectures et référentiels d'enrichissement non publics, qu'ils appartiennent à eZengo ou à ses sous‑traitants et concédants (notamment Enygma), subsistent aussi longtemps que ces informations conservent leur caractère secret, sauf si elles deviennent publiques sans violation des présentes CGU. Sont exclues les informations publiques, déjà connues, développées de manière indépendante ou dont la divulgation est légalement requise.
3.11 Suspension et résiliation
eZengo peut suspendre l'accès au Service, en tout ou partie, en cas de menace pour la sécurité ou l'intégrité du Service, d'usage manifestement contraire aux présentes CGU, d'injonction d'une autorité compétente, ou de défaut de paiement, dans les conditions et délais prévus par le contrat de souscription. La suspension ne dispense pas le Client du paiement des sommes échues ni de celles dues au titre de la période d'abonnement en cours, et ne constitue ni une résiliation ni une renonciation d'eZengo à s'en prévaloir.
En cas de manquement grave d'une partie à ses obligations, l'autre partie peut résilier le contrat de plein droit 30 jours après une mise en demeure demeurée infructueuse, sans préjudice de tous dommages et intérêts.
À la fin du contrat, le Client dispose d'un délai de 30 jours pour récupérer ses données dans un format structuré et couramment utilisé. À l'expiration de ce délai, les données sont supprimées ou anonymisées, sous réserve des obligations légales de conservation.
3.12 Force majeure
Aucune des parties ne peut être tenue responsable d'un manquement résultant d'un cas de force majeure au sens de l'article 1218 du code civil. Si l'empêchement se prolonge au-delà de 30 jours, chaque partie peut résilier le contrat par lettre recommandée, sans indemnité.
3.13 Modification des CGU
eZengo peut modifier les présentes CGU pour tenir compte de l'évolution du Service ou de la réglementation. Les Clients sont informés de toute modification substantielle avec un préavis de 15 jours. La poursuite de l'utilisation du Service au-delà de cette date vaut acceptation. Toutefois, une modification des présentes CGU ne peut ni modifier ni remplacer les stipulations d'un contrat de souscription signé avec un Client, lesquelles ne peuvent être modifiées que par un avenant écrit signé par les deux parties ; en cas de contradiction, le contrat de souscription signé prévaut sur les présentes CGU.
3.14 Dispositions diverses
Le fait pour une partie de ne pas se prévaloir d'un manquement ne vaut pas renonciation. Si une stipulation était déclarée nulle, les autres conserveraient leur pleine efficacité. Le Client ne peut céder le contrat sans l'accord écrit préalable d'eZengo. eZengo peut citer le nom ou la dénomination sociale du Client comme référence commerciale, sauf opposition écrite de sa part. Le Client concède à ce titre à eZengo, pour la durée du contrat, une licence non exclusive et gratuite d'utilisation de son logo à cette seule fin, à laquelle il peut s'opposer à tout moment par écrit. eZengo cesse alors l'utilisation dans un délai de trente (30) jours, sous réserve des supports déjà imprimés ou diffusés.
3.15 Droit applicable et litiges
Les présentes CGU sont soumises au droit français. Les parties s'efforceront de résoudre amiablement tout différend. À défaut d'accord dans un délai de trente (30) jours, compétence exclusive est attribuée à la chambre commerciale du tribunal judiciaire dans le ressort duquel se situe le siège social de l'éditeur, nonobstant pluralité de défendeurs ou appel en garantie.
3.16 Relations avec les prestataires de services de paiement
Le Client conclut et maintient en vigueur ses propres contrats avec les PSP, acquéreurs et établissements teneurs de compte auxquels il entend recourir. Il fournit à eZengo les identifiants, clés et habilitations techniques nécessaires au raccordement et garantit qu'il est autorisé à les communiquer. Le retrait, la suspension ou l'expiration de ces habilitations par un PSP fait obstacle à l'acheminement des Opérations correspondantes, sans que la responsabilité d'eZengo puisse être recherchée.
Le Client définit et maintient ses Règles de routage ainsi que ses règles de rejeu et de basculement. Il en assume seul les conséquences commerciales et financières, notamment en matière de taux d'acceptation, de commissions, de coûts d'interchange et de frais facturés par les PSP. eZengo peut proposer des paramétrages par défaut ; leur mise en œuvre relève de la décision du Client.
Il appartient au Client et à son PSP de satisfaire aux obligations d'authentification forte du client et d'application des exemptions prévues par le règlement délégué (UE) 2018/389. eZengo se limite à transmettre et à restituer les éléments fournis par les parties concernées. Le Client demeure par ailleurs seul responsable de ses obligations en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme, de surveillance de ses flux et de déclaration auprès des autorités compétentes.
3.17 Données de paiement, sécurité des données de carte et réversibilité
Pour l'exécution des Opérations (paiement, autorisation, tokenisation, authentification 3-D Secure), le Service peut traiter le numéro de carte complet, le cryptogramme visuel et les données d'authentification, de manière transitoire et pour les seuls besoins de l'acheminement de l'Opération. eZengo relève à ce titre du périmètre du référentiel PCI DSS ; le cryptogramme visuel n'est jamais conservé et le numéro de carte n'est pas stocké au-delà du code d'identification de l'émetteur et des quatre derniers chiffres (voir section 4.1). eZengo met en œuvre les mesures techniques et organisationnelles décrites au document 4 des présentes et communique au Client, sur demande écrite et sous accord de confidentialité, la documentation disponible relative au périmètre PCI DSS applicable au Service.
Le Client demeure responsable de la conformité de ses propres systèmes et de son périmètre au référentiel PCI DSS, notamment lorsqu'il collecte des données de carte au sein de ses interfaces. Il s'interdit de transmettre au Service des données de carte en dehors des champs, formats et canaux prévus par la documentation technique.
À la fin du contrat, le Client dispose du délai prévu à la section 3.11 pour récupérer ses Données de paiement dans un format structuré et couramment utilisé. Les jetons de substitution (alias) émis par eZengo sont propres au Service et permettent de rejouer une Opération (paiement en un clic) ; ils ne sont pas réutilisables en dehors du Service et leur portabilité ne peut être garantie. Lorsqu'un jeton est émis par un PSP, il demeure rattaché à ce dernier, selon ses propres conditions.
4. Sécurité et conformité
Dernière mise à jour : 18 août 2026 - Version 260818 - 1.0
La conformité réglementaire n'est pas une option : c'est une condition d'exercice. Cette page décrit les mesures techniques et organisationnelles mises en œuvre par eZengo pour protéger les données qui lui sont confiées et les référentiels sur lesquels elle s'appuie.
4.1 Principes de sécurité
L'infrastructure est hébergée chez un prestataire établi dans l'Union européenne, dans des centres de données situés en France. Les données des clients sont cloisonnées, les flux chiffrés en transit. Les Données de paiement font l'objet de mesures spécifiques : le numéro de carte complet, le cryptogramme visuel et les données d'authentification sensibles ne sont ni stockés ni journalisés, les références de carte sont réduites au code d'identification de l'émetteur et aux quatre derniers chiffres, et les jetons de substitution sont conservés séparément des données d'identification des clients finaux. Les accès sont limités au strict nécessaire, selon le principe du moindre privilège. Les développements suivent des pratiques de développement sécurisé. Chaque collaborateur et prestataire est lié par un engagement de confidentialité. Le détail de ces mesures techniques et organisationnelles fait l'objet d'une documentation de sécurité dédiée, tenue à jour et communiquée aux clients sur demande, sous accord de confidentialité.
4.2 Gestion des incidents et violations de données
- Une procédure documentée de gestion des incidents définit les rôles, les critères de qualification et les canaux d'escalade. En cas de violation de données à caractère personnel, les obligations diffèrent selon la qualité dans laquelle eZengo intervient :
- lorsque eZengo agit en qualité de responsable de traitement, notification à la CNIL dans les 72 heures suivant la prise de connaissance lorsqu'un risque pour les droits et libertés est établi, et communication aux personnes concernées lorsque le risque est élevé ;
- lorsque eZengo agit en qualité de sous‑traitant, information du client concerné sans délai indu et, en tout état de cause, dans les 24 heures suivant la prise de connaissance, afin de lui permettre de satisfaire à ses propres obligations de notification ;
- dans ce dernier cas, il appartient au client, responsable de traitement, de décider de la notification à l'autorité de contrôle et de la communication aux personnes concernées ; eZengo n'y procède pas de sa propre initiative ;
- tenue d'un registre interne des violations et analyse a posteriori systématique.
4.3 Conformité et référentiels
| Référentiel | Statut | Précision |
|---|---|---|
| RGPD / loi Informatique et Libertés | Dispositif de conformité en place et réévalué périodiquement | Registre des traitements, accords de sous-traitance et mesures techniques et organisationnelles adaptés aux traitements concernés. |
| Règlement (UE) 2024/1689 sur l'IA | Applicabilité évaluée selon les fonctionnalités et cas d'usage concernés | Mise en œuvre des obligations applicables selon le rôle d'eZengo et la classification de chaque module. |
| DORA (règlement UE 2022/2554) | Applicable selon la typologie de clients | eZengo intervient comme prestataire tiers de services TIC lorsque son client est une entité financière au sens de l'article 2 du règlement ; les clauses contractuelles de l'article 30 seront intégrées, le cas échéant, au contrat ou à une annexe spécifique avant mise en production. |
| PCI DSS (norme de sécurité de l'industrie des cartes de paiement) | Périmètre limité et documenté | Le Service peut traiter de manière transitoire le numéro de carte complet et le cryptogramme visuel pour l'acheminement de l'Opération, mais ne les conserve pas : le cryptogramme visuel n'est jamais conservé et le numéro de carte n'est conservé que sous forme tronquée ; eZengo communique au Client, sur demande écrite et sous accord de confidentialité, la documentation disponible relative au périmètre PCI DSS applicable au Service. |
| DSP2 et règlement délégué (UE) 2018/389 | Applicable aux prestataires de services de paiement clients | eZengo intervient en qualité de prestataire technique (TSP) : la plateforme transmet et restitue les éléments d'authentification forte du client et les indicateurs de risque, la mise en œuvre de l'authentification et des exemptions relevant du prestataire de services de paiement et de son client. |
4.4 Divulgation responsable des vulnérabilités
Nous accueillons favorablement les signalements de vulnérabilités. Adressez votre rapport à security@ezengo.com en décrivant la vulnérabilité, les étapes de reproduction et son impact potentiel. Nous nous efforçons d'accuser réception dans un délai indicatif de soixante-douze (72) heures et de vous tenir informé de l'avancement du traitement.
Sous réserve du strict respect des règles suivantes, nous n'engagerons pas d'action à l'encontre des personnes agissant de bonne foi : absence d'accès, de modification ou d'exfiltration de données appartenant à des tiers, absence de dégradation du Service, et non-divulgation publique avant correction ou avant l'expiration d'un délai raisonnable, de l'ordre de 90 jours.
4.5 Index des documents juridiques
| Document | Dernière mise à jour | Emplacement |
|---|---|---|
| Mentions légales | 18 août 2026 | https://v3.ezengo.com/mentions-legales#1-mentions-legales |
| Politique de confidentialité | 18 août 2026 | https://v3.ezengo.com/mentions-legales#2-politique-de-confidentialite |
| Conditions générales d'utilisation | 18 août 2026 | https://v3.ezengo.com/mentions-legales#3-conditions-generales-d-utilisation |
| Sécurité et conformité | 18 août 2026 | https://v3.ezengo.com/mentions-legales#4-securite-et-conformite |
| Annexe A - Politique de gestion des cookies | 18 août 2026 | https://v3.ezengo.com/mentions-legales#annexe-a-politique-de-gestion-des-cookies |
| Annexe B - Accord de traitement des données (DPA) | 18 août 2026 | Annexé aux présentes et communiqué aux clients |
| Contrat de souscription | Selon la souscription | Non publié — conclu avec le Client et communiqué à la souscription |
| Bon de commande | Selon la souscription | Non publié — annexé au contrat de souscription |
4.6 Contact
- Questions générales
- contact@ezengo.com
- Protection des données
- privacy@ezengo.com
- Sécurité et vulnérabilités
- security@ezengo.com
- Adresse postale
- MOVIDONE, 204 avenue de Colmar, 67100 Strasbourg, France
Annexe A - Politique de gestion des cookies
Version 260818 - 1.0 - publication sur https://v3.ezengo.com/mentions-legales#annexe-a-politique-de-gestion-des-cookies - Dernière mise à jour : 18 août 2026
A.1 Ce qu'est un traceur
Un cookie, ou « traceur », est une information déposée sur votre terminal lors de votre visite puis relue lors des visites suivantes : cookies, stockage local du navigateur, pixels, identifiants de script ou empreinte de terminal.
Conformément à l'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée, aucun traceur ne peut être déposé ni lu sans votre consentement préalable, sauf s'il est strictement nécessaire au service que vous demandez.
A.2 Traceurs déposés sans votre consentement
Ces traceurs sont strictement nécessaires au fonctionnement du Site et sont à ce titre exemptés de consentement. La suppression du cookie de session interrompt votre session et vous oblige à vous reconnecter.
| Nom | Finalité | Durée | Émetteur |
|---|---|---|---|
| PHPSESSID (cookie) | Identifiant de session nécessaire au maintien de la connexion et au fonctionnement du Service | Durée de la session (expire à la fermeture du navigateur ou à la déconnexion) | eZengo |
| Préférences d'affichage (stockage local) | Mémoriser vos préférences d'affichage du back-office (par ex. état replié ou déplié des menus) | 13 mois maximum, ou jusqu'à effacement préalable par l'utilisateur | eZengo |
A.3 Traceurs soumis à votre consentement
Les traceurs qui ne sont pas strictement nécessaires au Site (mesure d'audience, assistance, publicité) ne peuvent être déposés ni lus qu'après votre consentement, exprimé par un acte positif.
À la date de mise à jour du présent document, aucun traceur soumis à consentement n'est déposé sur le Site.
A.4 Vos choix
Le Site ne déposant que des traceurs strictement nécessaires à son fonctionnement, aucun consentement n'est requis et aucun bandeau ne vous est présenté.
Vous pouvez à tout moment supprimer les cookies déjà déposés ou en refuser le dépôt via les paramètres de votre navigateur. Ce réglage s'applique à tous les sites que vous visitez ; appliqué au nôtre, il peut empêcher l'authentification ou l'accès au Service, les traceurs concernés étant indispensables à son fonctionnement.
Si nous devions à l'avenir déposer des traceurs soumis à consentement, un bandeau vous permettrait de les accepter ou de les refuser d'un geste équivalent, et aucun ne serait déposé avant votre choix.
A.5 Contact
Pour toute question relative à cette politique, écrivez à privacy@ezengo.com. Vos droits sur les données collectées via les traceurs, ainsi que les modalités de réclamation auprès de la CNIL, sont décrits à la section 2.12 de notre Politique de confidentialité.
Annexe B - Accord de traitement des données (DPA)
Modèle applicable aux traitements réalisés par eZengo en qualité de sous‑traitant - Dernière mise à jour : 18 août 2026 - Version 260818 - 1.0
Le présent accord (l'« Accord ») précise les conditions dans lesquelles MOVIDONE (le « Sous‑traitant ») traite des données à caractère personnel pour le compte de son client (le « Responsable de traitement »), conformément à l'article 28 du règlement (UE) 2016/679. Il est incorporé par référence au contrat de souscription et n'appelle pas de signature distincte.
B.1 Objet et hiérarchie contractuelle
L'Accord s'applique à tout traitement de données à caractère personnel réalisé par le Sous‑traitant pour le compte du Responsable de traitement dans le cadre de l'exécution du Service. Il prévaut sur toute stipulation contraire du contrat de souscription ou des conditions générales d'utilisation en matière de protection des données à caractère personnel. Pour toute autre matière, le contrat de souscription prévaut.
Le présent Accord a un caractère supplétif. Lorsqu'un accord de traitement des données a été conclu et signé entre les parties, cet accord signé régit seul les traitements concernés et la présente annexe cesse de s'appliquer dans son intégralité.
Les termes définis dans le règlement (UE) 2016/679 conservent ici le sens qui leur est donné par ce texte. Les termes définis à la section 3.2 des conditions générales d'utilisation conservent le leur.
Le Sous‑traitant agit en qualité de responsable de traitement indépendant pour les traitements qu'il met en œuvre pour ses propres finalités, dans les conditions prévues au contrat de souscription et décrites à la section 2.3 des présentes. Ces traitements supposent que le Responsable de traitement dispose d'une base légale pour la communication des données et qu'il ait désigné le Sous‑traitant comme destinataire dans l'information qu'il fournit aux personnes concernées. Ils ne relèvent pas du présent Accord.
B.2 Description du traitement
- Nature et finalité
- Acheminement technique des opérations de paiement transmises par le Responsable de traitement vers les prestataires de services de paiement, acquéreurs et établissements teneurs de compte qu'il a désignés, application de ses règles de routage, de rejeu et de basculement, analyse antifraude, calcul d'un score de risque et enrichissement des données d'analyse réalisés par le sous‑traitant ultérieur Enygma, rapprochement, restitution des états de règlement et reporting, aux fins de traitement des paiements et de prévention et de détection de la fraude.
- Opérations réalisées
- Collecte, enregistrement, structuration, consultation, transmission aux prestataires de services de paiement désignés, rapprochement, interrogation de sources externes, conservation, effacement.
- Catégories de données
- Identifiants de client final, adresse électronique, numéro de téléphone, date de naissance, adresse IP, empreinte de terminal, données de transaction et de paiement (montant, devise, horodatage, canal d'acceptation, référence de commande, moyen de paiement, identifiant de transaction attribué par le prestataire de services de paiement, code de réponse d'autorisation, résultat de l'authentification forte), données de carte (numéro de carte complet et cryptogramme visuel traités de façon transitoire pour l'exécution de l'Opération, le numéro n'étant conservé que sous forme tronquée et le cryptogramme jamais conservé) et jeton de substitution, identifiant de compte de paiement en cas de virement par accès aux comptes, données d'adresse de livraison ou de facturation, signaux de risque associés et résultats d'analyse, ainsi que toute autre donnée à caractère personnel strictement nécessaire à l'analyse demandée que le Client choisit de transmettre au Service. Le cas échéant : données financières (BIN).
- Catégories de personnes concernées
- Clients finaux, prospects et contreparties du Responsable de traitement dont les opérations sont soumises à l'analyse.
- Durée du traitement
- Durée du contrat de souscription, augmentée des délais de restitution et de suppression prévus à l'article B.11.
B.3 Instructions documentées
Le Sous‑traitant ne traite les données que sur instruction documentée du Responsable de traitement. Le contrat de souscription, le bon de commande, la configuration du Service opérée par le Responsable de traitement et les requêtes qu'il adresse aux interfaces de programmation constituent ces instructions.
Le Sous‑traitant informe sans délai le Responsable de traitement si une instruction lui paraît constituer une violation du règlement (UE) 2016/679 ou d'une autre disposition du droit de l'Union ou d'un État membre relative à la protection des données. Il peut suspendre l'exécution de l'instruction concernée jusqu'à décision du Responsable de traitement.
Le Responsable de traitement garantit disposer d'une base légale pour chacun des traitements qu'il confie au Sous‑traitant et avoir satisfait à ses obligations d'information envers les personnes concernées.
B.4 Confidentialité des personnes autorisées
Le Sous‑traitant veille à ce que les personnes autorisées à traiter les données, qu'elles soient salariées ou intervenant sous son autorité, s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. Cet engagement survit à la cessation de leurs fonctions.
L'accès est limité aux personnes dont les attributions le justifient, selon le principe du moindre privilège.
B.5 Sécurité du traitement
Le Sous‑traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du règlement, décrites au document 4 des présentes. Ces mesures peuvent évoluer, sous réserve qu'elles ne conduisent pas à une diminution du niveau de sécurité.
Le détail des mesures en vigueur est communiqué au Responsable de traitement sur demande, le cas échéant sous accord de confidentialité.
B.6 Sous‑traitance ultérieure
Le Responsable de traitement autorise le Sous‑traitant à recourir à des sous‑traitants ultérieurs pour l'exécution du Service. La liste des sous‑traitants ultérieurs en vigueur figure à la section 2.7 des présentes et est communiquée sur demande écrite.
Le Sous‑traitant informe le Responsable de traitement de tout ajout ou remplacement de sous‑traitant ultérieur au moins soixante jours avant sa mise en œuvre, sauf urgence tenant à la sécurité du Service ou obligation légale, auquel cas l'information intervient dans les meilleurs délais. Le Responsable de traitement peut s'y opposer, pour des motifs raisonnables tenant à la protection des données, dans un délai de trente jours suivant cette information. À défaut de solution acceptable pour les deux parties, le Responsable de traitement peut résilier le contrat pour la partie du Service concernée, sans indemnité.
Le Sous‑traitant impose à chaque sous‑traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent Accord. Il demeure pleinement responsable devant le Responsable de traitement de l'exécution de leurs obligations.
B.7 Assistance au Responsable de traitement
Le Sous‑traitant assiste le Responsable de traitement, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour donner suite aux demandes d'exercice de droits présentées par les personnes concernées. Lorsqu'une demande lui est adressée directement, il ne la traite pas de sa propre initiative et la transmet sans délai au Responsable de traitement.
Il l'assiste également, compte tenu de la nature du traitement et des informations à sa disposition, pour la sécurité du traitement, la notification des violations de données, la réalisation des analyses d'impact et la consultation préalable de l'autorité de contrôle, conformément aux articles 32 à 36 du règlement.
Le Service met à disposition du Responsable de traitement les fonctions d'export, de rectification et de suppression nécessaires à l'exercice de ces droits.
B.8 Violations de données à caractère personnel
Le Sous‑traitant notifie au Responsable de traitement toute violation de données à caractère personnel sans délai indu et, en tout état de cause, dans les 24 heures suivant la prise de connaissance, afin de lui permettre de satisfaire à ses propres obligations de notification.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou envisagées pour y remédier. Lorsque ces éléments ne peuvent être fournis d'emblée, ils le sont de manière échelonnée.
Le Sous‑traitant tient un registre interne des violations et coopère avec le Responsable de traitement dans le traitement de l'incident.
B.9 Transferts hors de l'Union européenne
Le Sous‑traitant ne transfère de données vers un pays tiers ou une organisation internationale que dans les conditions prévues au chapitre V du règlement. Les transferts en vigueur et les mécanismes qui les encadrent sont décrits à la section 2.8 des présentes.
Lorsqu'un transfert repose sur les clauses contractuelles types, le Sous‑traitant conclut ou fait conclure ces clauses et documente, lorsque cela est requis, une analyse d'impact du transfert. Une copie des garanties est communiquée au Responsable de traitement sur demande.
B.10 Audit et mise à disposition des informations
Le Sous‑traitant met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du règlement.
Le Responsable de traitement peut réaliser un audit, par lui-même ou par un auditeur indépendant qu'il mandate et qui n'est pas un concurrent du Sous‑traitant, dans la limite d'un audit par période de douze mois, sauf en cas d'incident de sécurité avéré ou de demande d'une autorité de contrôle dont le Responsable de traitement relève. L'audit fait l'objet d'un préavis de trente jours, se déroule pendant les heures ouvrées, ne perturbe pas l'exploitation du Service et ne porte pas atteinte à la confidentialité des données des autres clients. Lorsque l'audit est déclenché par un incident avéré ou par une demande d'autorité, le Responsable de traitement indique dans sa demande le fait qui la fonde, l'audit porte sur les faits en cause et le préavis est ramené à dix jours ouvrés. Les frais engagés par le Sous‑traitant à l'occasion de tout audit, y compris le temps passé par ses équipes, sont à la charge du Responsable de traitement.
La communication de rapports d'audit ou de certifications existants vaut satisfaction de cette obligation lorsqu'elle couvre le périmètre de la demande.
B.11 Sort des données au terme du contrat
Au terme du contrat, le Sous‑traitant supprime les données traitées pour le compte du Responsable de traitement ou les lui restitue, selon l'instruction de ce dernier. À défaut d'instruction, elles sont supprimées ou anonymisées dans les trente jours suivant la fin du contrat.
Le Sous‑traitant peut conserver les données dont la conservation est imposée par le droit de l'Union ou d'un État membre, pour la seule durée et aux seules fins prévues par ces textes, en les soumettant aux garanties du présent Accord. Il atteste la suppression sur demande.
B.12 Responsabilité, durée et modification
L'Accord entre en vigueur à la date de souscription au Service et demeure applicable tant que le Sous‑traitant traite des données pour le compte du Responsable de traitement. Les obligations de confidentialité et de suppression survivent à son terme.
La responsabilité de chaque partie s'apprécie selon l'article 82 du règlement. La responsabilité des Parties au titre du présent Accord est soumise aux limitations et plafonds de responsabilité prévus par le contrat de souscription applicable. À défaut de stipulation contractuelle spécifique, les limitations prévues à la section 3.9 des Conditions générales d'utilisation s'appliquent. Ces limitations sont sans préjudice des droits des personnes concernées et des pouvoirs des autorités de contrôle.
Le Sous‑traitant peut modifier l'Accord pour tenir compte de l'évolution du cadre réglementaire ou des recommandations de l'autorité de contrôle. Toute modification substantielle est portée à la connaissance du Responsable de traitement avec un préavis de trente jours.