Accord de traitement des données

Version du 20 septembre 2026

Quand tu utilises Oriva, tu restes responsable des données de tes visiteurs et Oriva les traite pour ton compte, selon tes instructions. Cet accord fixe ce qu'Oriva fait, comment elle protège ces données, qui l'aide à le faire et ce qui se passe si quelque chose tourne mal. Il fait partie des conditions générales : en créant un compte, tu l'acceptes.

Le traitement

1. Rôles et objet

Pour les données de tes visiteurs, tu es le responsable de traitement et Oriva est ton sous-traitant au sens de l'article 28 du RGPD. Oriva traite ces données uniquement pour te fournir le service décrit dans les conditions générales : collecter les événements de tes sites, les enregistrer, les rattacher à un clic, les envoyer aux destinations que tu as configurées et te les présenter.

Pour les données de ton propre compte Oriva (email de connexion, facturation), Oriva est responsable de traitement. Ce document ne les concerne pas : elles sont décrites dans la politique de confidentialité.

2. Nature du traitement

ÉlémentDétail
FinalitéMesurer les conversions de ton site et les transmettre aux plateformes que tu choisis, avec une preuve de livraison.
OpérationsRéception, dédoublonnage, hachage, enregistrement, rattachement à un clic, envoi aux destinations, affichage, suppression.
Personnes concernéesLes visiteurs et clients de tes sites.
Données traitéesIdentifiant visiteur first-party, adresse IP, navigateur, identifiants de clic publicitaire (Meta, TikTok, Google, OpenAI) et paramètres UTM, empreintes hachées d'email, téléphone, nom, code postal et identifiant client, adresse de la page, montant, devise et référence de commande, état du consentement publicitaire.
DuréeLa durée de ton abonnement, puis la suppression décrite à l'article 10.

Quand un visiteur refuse le consentement publicitaire, Oriva ne conserve ni identifiant visiteur, ni adresse IP, ni navigateur, ni empreinte d'email ou de téléphone, ni l'adresse complète de la page, et n'envoie rien aux plateformes publicitaires. Seuls le montant, la devise et la référence de commande restent, à titre de mesure agrégée. Le détail est sur la page RGPD.

3. Tes instructions

Oriva traite les données uniquement sur ton instruction documentée : les conditions générales, ta configuration (domaines, destinations, consentement transmis par ton site) et tes demandes écrites. Elle n'utilise ces données à aucune autre fin, notamment pas pour son propre compte ni pour celui d'un autre client. Si Oriva estime qu'une instruction enfreint le RGPD, elle te le dit.

Deux usages techniques sont nécessaires au service et ne sont pas des usages pour son compte : la limitation du débit par adresse IP, qui protège l'API de collecte contre les envois abusifs, et la journalisation des livraisons.

4. Confidentialité

Les personnes qui peuvent accéder aux données de tes visiteurs sont tenues à la confidentialité. Aujourd'hui, c'est l'équipe Oriva.

5. Sécurité

Oriva met en œuvre les mesures décrites en annexe 1. Aucune n'est une certification : Oriva ne prétend à aucune certification de sécurité.

Les sous-traitants et les transferts

6. Sous-traitants ultérieurs

Tu autorises Oriva à faire appel aux sous-traitants listés en annexe 2. Oriva s'engage à :

  • imposer à chacun des obligations de protection équivalentes à celles de cet accord ;
  • te prévenir par email au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant, dès qu'elle en est informée elle-même par ce sous-traitant (Oriva s'abonne aux notifications de changement de chacun) ;
  • te laisser t'y opposer. Si l'opposition est motivée et qu'aucune solution n'est trouvée, tu peux résilier sans pénalité avant l'entrée en vigueur du changement.

Oriva reste responsable envers toi de l'exécution des obligations de ses sous-traitants.

Les plateformes auxquelles tu envoies des données ne sont pas des sous-traitants d'Oriva. Quand tu configures une destination (Meta, TikTok, Google Ads, OpenAI, réseau d'affiliation), Oriva y envoie les données sur ton instruction. Ce que la plateforme en fait ensuite relève de ses propres conditions et de ta relation avec elle, pas d'Oriva.

7. Transferts hors de l'Union européenne

Ce qui est stocké l'est dans l'Union européenne : la base de données à Francfort (Supabase) et le cache et la file d'attente en Europe (Upstash). Le code de l'application s'exécute à Francfort (Vercel).

Vercel est une société américaine et sa plateforme (journaux, sauvegardes, outils d'exploitation) n'est pas limitée à l'Union européenne. Oriva limite ce qui y transite (les emails, téléphones et noms sont hachés avant tout enregistrement, et les journaux n'en contiennent pas), mais ne peut pas affirmer qu'aucune donnée ne quitte l'UE. Pour les transferts hors de l'UE, les sous-traitants s'appuient sur les clauses contractuelles types de la Commission européenne (Vercel, Supabase) ou sur le cadre de protection des données UE-États-Unis (Upstash), qui prévoit les clauses types en repli. Les envois vers Meta, TikTok, Google et OpenAI que tu configures ne sont pas des transferts d'Oriva mais les tiens.

Tes droits et ce qui se passe si ça tourne mal

8. Aide pour les droits des personnes concernées

Oriva t'aide, dans la mesure du possible, à répondre aux demandes de tes visiteurs :

  • Effacement. Depuis la page de ton domaine, la section « Données personnelles » supprime tout ce qu'Oriva a sur une personne (identifiant visiteur, visites, événements, conversions, livraisons), retrouvée par identifiant visiteur, email haché ou adresse IP. Définitif.
  • Accès. Oriva n'a pas d'export automatique. Écris à contact@orivaforge.com : la demande est traitée à la main, dans un délai raisonnable.
  • Autres droits (rectification, opposition, limitation) : Oriva te répond sous 15 jours et applique ce que tu demandes.

Oriva ne peut pas supprimer ce qui est déjà parti chez Meta, TikTok, Google ou OpenAI. Si une personne s'adresse directement à Oriva, Oriva te transmet la demande sans y répondre elle-même.

9. Violation de données

Si Oriva constate une violation de sécurité touchant les données de tes visiteurs, elle te prévient par email, à l'adresse de ton compte, dans les 48 heures après en avoir eu connaissance. Quand la violation survient chez un de ses sous-traitants, ce délai court à partir du moment où ce sous-traitant l'a signalée à Oriva.

La notification décrit, dans la mesure connue : la nature de la violation, les données et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou proposées. Oriva complète ensuite l'information au fur et à mesure. La notification à l'autorité de contrôle et aux personnes concernées reste à ta charge, en tant que responsable de traitement.

10. Durée, fin du contrat, suppression et restitution

Cet accord dure aussi longtemps que tu utilises Oriva.

  • Suppression. Supprimer ton compte supprime tes domaines, tes événements, tes conversions, tes livraisons et tes clés. Oriva résilie aussi ton abonnement Stripe.
  • Sans suppression de ton compte, l'historique conservé continue d'être purgé automatiquement selon la durée de ton plan (30 jours en essai et Starter, 13 mois pour Pro et Agence). L'adresse IP et le navigateur le sont à 90 jours. Ton compte et tes domaines restent jusqu'à ce que tu les supprimes.
  • Restitution. Sur demande écrite avant la suppression, Oriva te fournit tes données de tracking dans un format structuré et lisible par machine, dans un délai raisonnable.
  • Copies. Les sauvegardes du fournisseur de base de données expirent selon la politique de ce dernier.

11. Documentation et audit

Oriva met à ta disposition les informations nécessaires pour démontrer le respect de cet accord : cette page, la page RGPD, la liste des sous-traitants et, sur demande, un questionnaire de sécurité renseigné. Si une violation avérée le justifie, tu peux faire réaliser un audit, à tes frais, avec un préavis de 30 jours et dans des conditions qui ne perturbent pas le service pour les autres clients.

12. Responsabilité et droit applicable

La responsabilité d'Oriva au titre de cet accord suit les limites de l'article 18 des conditions générales, sous réserve de ce que la loi interdit de limiter. Cet accord est régi par le droit français ; le tribunal compétent est celui indiqué à l'article 20 des conditions générales. En cas de contradiction sur la protection des données, cet accord prévaut sur le reste des conditions.

Annexes

Annexe 1. Mesures de sécurité

MesureDétail
Hachage avant écritureEmail, téléphone, prénom, nom, code postal, identifiant client : normalisés puis hachés (SHA-256). Jamais stockés en clair, jamais dans les journaux.
IP et navigateurConservés 90 jours au plus, pour l'IP et le navigateur de chaque événement et visite. L'IP de la visite n'est enregistrée que sous forme d'empreinte salée par une clé secrète. Le journal de livraison ne les garde pas.
SecretsJetons des plateformes chiffrés (AES-256). Clés secrètes sk_ hachées (argon2id) et affichées une seule fois. Clés publiques pk_ en écriture seule.
CloisonnementSécurité au niveau des lignes activée sur les tables de clients, et filtre explicite sur l'espace de travail dans chaque requête de l'application.
Contrôle d'accèsAccès administrateur limité aux membres de l'espace ; vérification d'appartenance sur chaque action.
Réseau et APIRequêtes signées entre services internes, limites de débit par IP et par clé, politique de sécurité de contenu sur l'espace client.
RésilienceEn cas d'indisponibilité de la base, les événements sont mis en attente puis rejoués. Les envois échoués vers une plateforme sont retentés selon un barème progressif.
JournauxStructurés, sans donnée personnelle en clair.

Les clés secrètes s'écrivent sk_ et les clés publiques pk_.

Annexe 2. Sous-traitants ultérieurs

Sous-traitantRôleStockage et traitementCadre de transfertDonnées de visiteurs
Vercel Inc. (États-Unis)Exécution de l'application et de l'API de collecteCode exécuté à Francfort. Plateforme (journaux, sauvegardes) non limitée à l'UE.Clauses contractuelles types 2021Oui, en transit et dans les journaux d'exécution, sans donnée personnelle en clair
SupabaseBase de donnéesFrancfort (Allemagne)Clauses contractuelles typesOui, stockage
UpstashCache, file d'attente de livraison, tampon de secoursEuropeCadre UE-États-Unis, clauses types en repliOui, transitoire (déduplication, tampon, file de livraison)

Stripe (paiement) et Google (connexion) ne traitent que les données de ton compte, pas celles de tes visiteurs : ils sont décrits dans la politique de confidentialité.

Une question sur cet accord : contact@orivaforge.com. Version du 20 septembre 2026. Les versions précédentes sont conservées et fournies sur demande.