Accord de traitement des données
Version du 20 septembre 2026
Quand tu utilises Oriva, tu restes responsable des données de tes visiteurs et Oriva les traite pour ton compte, selon tes instructions. Cet accord fixe ce qu'Oriva fait, comment elle protège ces données, qui l'aide à le faire et ce qui se passe si quelque chose tourne mal. Il fait partie des conditions générales : en créant un compte, tu l'acceptes.
Le traitement
1. Rôles et objet
Pour les données de tes visiteurs, tu es le responsable de traitement et Oriva est ton sous-traitant au sens de l'article 28 du RGPD. Oriva traite ces données uniquement pour te fournir le service décrit dans les conditions générales : collecter les événements de tes sites, les enregistrer, les rattacher à un clic, les envoyer aux destinations que tu as configurées et te les présenter.
Pour les données de ton propre compte Oriva (email de connexion, facturation), Oriva est responsable de traitement. Ce document ne les concerne pas : elles sont décrites dans la politique de confidentialité.
2. Nature du traitement
| Élément | Détail |
|---|---|
| Finalité | Mesurer les conversions de ton site et les transmettre aux plateformes que tu choisis, avec une preuve de livraison. |
| Opérations | Réception, dédoublonnage, hachage, enregistrement, rattachement à un clic, envoi aux destinations, affichage, suppression. |
| Personnes concernées | Les visiteurs et clients de tes sites. |
| Données traitées | Identifiant visiteur first-party, adresse IP, navigateur, identifiants de clic publicitaire (Meta, TikTok, Google, OpenAI) et paramètres UTM, empreintes hachées d'email, téléphone, nom, code postal et identifiant client, adresse de la page, montant, devise et référence de commande, état du consentement publicitaire. |
| Durée | La durée de ton abonnement, puis la suppression décrite à l'article 10. |
Quand un visiteur refuse le consentement publicitaire, Oriva ne conserve ni identifiant visiteur, ni adresse IP, ni navigateur, ni empreinte d'email ou de téléphone, ni l'adresse complète de la page, et n'envoie rien aux plateformes publicitaires. Seuls le montant, la devise et la référence de commande restent, à titre de mesure agrégée. Le détail est sur la page RGPD.
3. Tes instructions
Oriva traite les données uniquement sur ton instruction documentée : les conditions générales, ta configuration (domaines, destinations, consentement transmis par ton site) et tes demandes écrites. Elle n'utilise ces données à aucune autre fin, notamment pas pour son propre compte ni pour celui d'un autre client. Si Oriva estime qu'une instruction enfreint le RGPD, elle te le dit.
Deux usages techniques sont nécessaires au service et ne sont pas des usages pour son compte : la limitation du débit par adresse IP, qui protège l'API de collecte contre les envois abusifs, et la journalisation des livraisons.
4. Confidentialité
Les personnes qui peuvent accéder aux données de tes visiteurs sont tenues à la confidentialité. Aujourd'hui, c'est l'équipe Oriva.
5. Sécurité
Oriva met en œuvre les mesures décrites en annexe 1. Aucune n'est une certification : Oriva ne prétend à aucune certification de sécurité.
Les sous-traitants et les transferts
6. Sous-traitants ultérieurs
Tu autorises Oriva à faire appel aux sous-traitants listés en annexe 2. Oriva s'engage à :
- imposer à chacun des obligations de protection équivalentes à celles de cet accord ;
- te prévenir par email au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant, dès qu'elle en est informée elle-même par ce sous-traitant (Oriva s'abonne aux notifications de changement de chacun) ;
- te laisser t'y opposer. Si l'opposition est motivée et qu'aucune solution n'est trouvée, tu peux résilier sans pénalité avant l'entrée en vigueur du changement.
Oriva reste responsable envers toi de l'exécution des obligations de ses sous-traitants.
Les plateformes auxquelles tu envoies des données ne sont pas des sous-traitants d'Oriva. Quand tu configures une destination (Meta, TikTok, Google Ads, OpenAI, réseau d'affiliation), Oriva y envoie les données sur ton instruction. Ce que la plateforme en fait ensuite relève de ses propres conditions et de ta relation avec elle, pas d'Oriva.
7. Transferts hors de l'Union européenne
Ce qui est stocké l'est dans l'Union européenne : la base de données à Francfort (Supabase) et le cache et la file d'attente en Europe (Upstash). Le code de l'application s'exécute à Francfort (Vercel).
Vercel est une société américaine et sa plateforme (journaux, sauvegardes, outils d'exploitation) n'est pas limitée à l'Union européenne. Oriva limite ce qui y transite (les emails, téléphones et noms sont hachés avant tout enregistrement, et les journaux n'en contiennent pas), mais ne peut pas affirmer qu'aucune donnée ne quitte l'UE. Pour les transferts hors de l'UE, les sous-traitants s'appuient sur les clauses contractuelles types de la Commission européenne (Vercel, Supabase) ou sur le cadre de protection des données UE-États-Unis (Upstash), qui prévoit les clauses types en repli. Les envois vers Meta, TikTok, Google et OpenAI que tu configures ne sont pas des transferts d'Oriva mais les tiens.
Tes droits et ce qui se passe si ça tourne mal
8. Aide pour les droits des personnes concernées
Oriva t'aide, dans la mesure du possible, à répondre aux demandes de tes visiteurs :
- Effacement. Depuis la page de ton domaine, la section « Données personnelles » supprime tout ce qu'Oriva a sur une personne (identifiant visiteur, visites, événements, conversions, livraisons), retrouvée par identifiant visiteur, email haché ou adresse IP. Définitif.
- Accès. Oriva n'a pas d'export automatique. Écris à contact@orivaforge.com : la demande est traitée à la main, dans un délai raisonnable.
- Autres droits (rectification, opposition, limitation) : Oriva te répond sous 15 jours et applique ce que tu demandes.
Oriva ne peut pas supprimer ce qui est déjà parti chez Meta, TikTok, Google ou OpenAI. Si une personne s'adresse directement à Oriva, Oriva te transmet la demande sans y répondre elle-même.
9. Violation de données
Si Oriva constate une violation de sécurité touchant les données de tes visiteurs, elle te prévient par email, à l'adresse de ton compte, dans les 48 heures après en avoir eu connaissance. Quand la violation survient chez un de ses sous-traitants, ce délai court à partir du moment où ce sous-traitant l'a signalée à Oriva.
La notification décrit, dans la mesure connue : la nature de la violation, les données et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou proposées. Oriva complète ensuite l'information au fur et à mesure. La notification à l'autorité de contrôle et aux personnes concernées reste à ta charge, en tant que responsable de traitement.
10. Durée, fin du contrat, suppression et restitution
Cet accord dure aussi longtemps que tu utilises Oriva.
- Suppression. Supprimer ton compte supprime tes domaines, tes événements, tes conversions, tes livraisons et tes clés. Oriva résilie aussi ton abonnement Stripe.
- Sans suppression de ton compte, l'historique conservé continue d'être purgé automatiquement selon la durée de ton plan (30 jours en essai et Starter, 13 mois pour Pro et Agence). L'adresse IP et le navigateur le sont à 90 jours. Ton compte et tes domaines restent jusqu'à ce que tu les supprimes.
- Restitution. Sur demande écrite avant la suppression, Oriva te fournit tes données de tracking dans un format structuré et lisible par machine, dans un délai raisonnable.
- Copies. Les sauvegardes du fournisseur de base de données expirent selon la politique de ce dernier.
11. Documentation et audit
Oriva met à ta disposition les informations nécessaires pour démontrer le respect de cet accord : cette page, la page RGPD, la liste des sous-traitants et, sur demande, un questionnaire de sécurité renseigné. Si une violation avérée le justifie, tu peux faire réaliser un audit, à tes frais, avec un préavis de 30 jours et dans des conditions qui ne perturbent pas le service pour les autres clients.
12. Responsabilité et droit applicable
La responsabilité d'Oriva au titre de cet accord suit les limites de l'article 18 des conditions générales, sous réserve de ce que la loi interdit de limiter. Cet accord est régi par le droit français ; le tribunal compétent est celui indiqué à l'article 20 des conditions générales. En cas de contradiction sur la protection des données, cet accord prévaut sur le reste des conditions.
Annexes
Annexe 1. Mesures de sécurité
| Mesure | Détail |
|---|---|
| Hachage avant écriture | Email, téléphone, prénom, nom, code postal, identifiant client : normalisés puis hachés (SHA-256). Jamais stockés en clair, jamais dans les journaux. |
| IP et navigateur | Conservés 90 jours au plus, pour l'IP et le navigateur de chaque événement et visite. L'IP de la visite n'est enregistrée que sous forme d'empreinte salée par une clé secrète. Le journal de livraison ne les garde pas. |
| Secrets | Jetons des plateformes chiffrés (AES-256). Clés secrètes sk_ hachées (argon2id) et affichées une seule fois. Clés publiques pk_ en écriture seule. |
| Cloisonnement | Sécurité au niveau des lignes activée sur les tables de clients, et filtre explicite sur l'espace de travail dans chaque requête de l'application. |
| Contrôle d'accès | Accès administrateur limité aux membres de l'espace ; vérification d'appartenance sur chaque action. |
| Réseau et API | Requêtes signées entre services internes, limites de débit par IP et par clé, politique de sécurité de contenu sur l'espace client. |
| Résilience | En cas d'indisponibilité de la base, les événements sont mis en attente puis rejoués. Les envois échoués vers une plateforme sont retentés selon un barème progressif. |
| Journaux | Structurés, sans donnée personnelle en clair. |
Les clés secrètes s'écrivent sk_ et les clés publiques pk_.
Annexe 2. Sous-traitants ultérieurs
| Sous-traitant | Rôle | Stockage et traitement | Cadre de transfert | Données de visiteurs |
|---|---|---|---|---|
| Vercel Inc. (États-Unis) | Exécution de l'application et de l'API de collecte | Code exécuté à Francfort. Plateforme (journaux, sauvegardes) non limitée à l'UE. | Clauses contractuelles types 2021 | Oui, en transit et dans les journaux d'exécution, sans donnée personnelle en clair |
| Supabase | Base de données | Francfort (Allemagne) | Clauses contractuelles types | Oui, stockage |
| Upstash | Cache, file d'attente de livraison, tampon de secours | Europe | Cadre UE-États-Unis, clauses types en repli | Oui, transitoire (déduplication, tampon, file de livraison) |
Stripe (paiement) et Google (connexion) ne traitent que les données de ton compte, pas celles de tes visiteurs : ils sont décrits dans la politique de confidentialité.
Une question sur cet accord : contact@orivaforge.com. Version du 20 septembre 2026. Les versions précédentes sont conservées et fournies sur demande.