Data Processing Addendum, DPA
Dernière mise à jour : août 2026
Pour les clients soumis au RGPD ou ayant des exigences contractuelles spécifiques en matière de protection des données, OKTee peut fournir un Accord de traitement des données, ou Data Processing Addendum, DPA.
Le DPA encadre les traitements de données à caractère personnel réalisés par OKTee pour le compte de ses clients dans le cadre des services souscrits. Les autres données opérationnelles ou commerciales traitées par la plateforme restent encadrées par le contrat applicable, les engagements de confidentialité et les mesures de sécurité d’OKTee.
Dans ce cadre, le client agit généralement en qualité de responsable du traitement et OKTee en qualité de sous-traitant au sens de l’article 28 du RGPD. Cette qualification peut varier lorsqu’un traitement est réalisé par OKTee pour ses propres finalités, comme certaines données liées à la relation commerciale ou à l’administration du site.
Ce que couvre le DPA OKTee
Le DPA couvre les traitements réalisés dans le cadre des services OKTee Operations, OKTee Finance et OKTee Marketing, lorsque ces traitements impliquent des données personnelles pour le compte du client.
- objet, durée, nature et finalité des traitements ;
- types de données personnelles et catégories de personnes concernées ;
- instructions documentées du client et limites d’utilisation des données ;
- obligations de confidentialité des personnes autorisées à traiter les données ;
- mesures techniques et organisationnelles de sécurité ;
- gestion des accès, authentification et contrôle des droits utilisateurs ;
- traitement des données issues d’Amazon Vendor Central lorsque le client a autorisé l’accès ;
- traitement des données issues des systèmes clients, notamment ERP, WMS, API ou catalogue produit ;
- recours aux sous-traitants ultérieurs et information du client sur leur évolution ;
- notification des incidents de sécurité ou violations de données personnelles ;
- assistance au client pour les demandes d’exercice de droits et ses obligations RGPD ;
- suppression ou restitution des données à la fin des services ;
- mise à disposition des informations nécessaires à la démonstration de la conformité et droits d’audit dans des conditions raisonnables et encadrées.
Nature et finalité des traitements
Selon les modules activés, OKTee peut collecter, recevoir, consulter, rapprocher, structurer, analyser, journaliser, transmettre ou supprimer des données pour fournir les fonctionnalités autorisées.
Les finalités peuvent notamment inclure l’automatisation des opérations retail, le suivi des commandes et de la logistique, l’analyse de performance, le traitement des opérations financières, le rapprochement de données, le suivi de la performance produit, les alertes, les recommandations et les journaux d’événements.
Données concernées
Les données effectivement traitées dépendent des modules activés, des intégrations utilisées et des autorisations accordées par le client.
- données d’identification professionnelle des utilisateurs autorisés ;
- données de connexion, d’usage, de sécurité et de journalisation ;
- données d’organisation, rôles et paramètres client ;
- données catalogue et références produits ;
- données de commandes, statuts, confirmations et réponses aux commandes ;
- données de stock, disponibilité, expédition et réception ;
- données de prix, offre, Buy Box ou Featured Offer lorsqu’elles sont disponibles et autorisées ;
- données Brand Analytics lorsqu’elles sont disponibles et autorisées ;
- données financières, factures, paiements, déductions, écarts, shortages ou chargebacks lorsque les accès correspondants sont accordés ;
- données ERP, WMS, API client ou autres données internes fournies par le client pour permettre les rapprochements nécessaires aux services.
Personnes concernées
Selon les données mises à disposition par le client, les personnes concernées peuvent notamment être les utilisateurs autorisés de la plateforme, les collaborateurs et contacts professionnels du client, ainsi que les contacts professionnels dont les données figurent dans les documents, événements ou flux opérationnels traités par OKTee.
Données Amazon
OKTee peut traiter certaines données accessibles via Amazon SP-API uniquement lorsque le client a explicitement autorisé la connexion à son compte Amazon Vendor Central et lorsque les rôles nécessaires ont été accordés.
Ces données peuvent être utilisées pour les fonctionnalités autorisées d’OKTee Operations, Finance et Marketing : automatisation opérationnelle, suivi des commandes, logistique, analyse catalogue et produit, suivi financier, rapprochements, alertes, tableaux de bord, recommandations et journaux d’événements.
OKTee ne revend pas les données Amazon, ne les partage pas à des fins publicitaires et ne les utilise pas pour des finalités indépendantes des services autorisés par le client.
Données issues des systèmes clients
OKTee peut également traiter des données issues des systèmes autorisés du client, notamment ERP, WMS, catalogue produit, API internes, fichiers ou autres sources connectées.
Ces données peuvent servir à rapprocher les flux des plateformes retail avec les références internes, stocks, règles logistiques, paramètres d’automatisation, données comptables, données de facturation, paiements, déductions ou éléments nécessaires aux rapprochements financiers.
Instructions du client et confidentialité
Lorsque OKTee agit en qualité de sous-traitant, les données personnelles sont traitées uniquement sur la base des instructions documentées du client, sauf obligation légale contraire.
Les personnes autorisées à accéder aux données dans le cadre de la fourniture, du support, de la maintenance ou de la sécurité du service sont soumises à des obligations de confidentialité appropriées et n’accèdent qu’aux informations nécessaires à leurs fonctions.
Sous-traitants ultérieurs
OKTee fait appel à des prestataires techniques pour héberger, synchroniser, superviser, sécuriser et améliorer ses services.
Ils peuvent notamment intervenir pour le site public, l’interface applicative, la base de données, les workers de synchronisation, l’orchestration de tâches, le monitoring, les services cloud, l’analyse IA assistée, la page de statut ou la collecte de signaux publics de pages produits.
La liste à jour est publiée sur la page Sous-traitants. Le DPA précise les modalités d’autorisation et d’information applicables à l’ajout ou au remplacement de sous-traitants ultérieurs.
Transferts hors Union européenne
Certains prestataires ou services techniques peuvent impliquer des transferts de données hors de l’Union européenne.
Lorsque cela est nécessaire, OKTee veille à ce que ces transferts soient encadrés par un mécanisme reconnu par la réglementation applicable, notamment les Clauses Contractuelles Types de la Commission européenne lorsque celles-ci sont pertinentes.
Des dispositions complémentaires peuvent être prévues lorsque la situation du client ou la localisation des traitements l’exige, notamment pour le Royaume-Uni ou la Suisse.
Mesures techniques et organisationnelles
OKTee applique des mesures destinées à protéger la confidentialité, l’intégrité et la disponibilité des données traitées, notamment :
- contrôle des accès par rôle et principe du moindre privilège ;
- accès limité aux utilisateurs et personnels autorisés ;
- séparation logique des données clients ;
- chiffrement des données en transit ;
- protection des données au repos selon l’infrastructure et la configuration utilisées ;
- stockage sécurisé des secrets, clés techniques et tokens ;
- journalisation des actions importantes ;
- surveillance applicative et détection d’erreurs ;
- séparation des environnements de production, staging et développement ;
- limitation des données transmises aux prestataires au strict nécessaire ;
- procédures de gestion des incidents de sécurité ;
- possibilité de révoquer les accès aux plateformes connectées lorsque celles-ci le permettent.
Les mesures de sécurité sont détaillées sur la page Trust & Sécurité et peuvent être complétées contractuellement dans le DPA ou ses annexes.
Assistance au client et exercice des droits
Lorsque cela concerne des données traitées pour le compte du client, OKTee fournit une assistance raisonnable afin de permettre au responsable de traitement de répondre aux demandes d’accès, rectification, effacement, limitation, portabilité ou opposition lorsque ces droits sont applicables.
OKTee fournit également une assistance raisonnable concernant les analyses d’impact, consultations préalables ou autres obligations du responsable de traitement lorsque la nature des traitements et les informations disponibles le permettent.
Notification d’incident
En cas de violation de données personnelles traitées pour le compte d’un client, OKTee informe le client dans les meilleurs délais après en avoir pris connaissance et vise un délai maximal de 48 heures pour cette notification initiale.
OKTee fournit ensuite les informations raisonnablement disponibles afin d’aider le client à évaluer l’impact de l’incident et à respecter ses propres obligations réglementaires. Lorsque le RGPD impose une notification à une autorité de contrôle, cette obligation demeure sous la responsabilité de l’entité agissant comme responsable du traitement.
Suppression ou restitution des données
À la fin de la relation contractuelle, les données personnelles traitées pour le compte du client sont supprimées ou restituées selon les modalités prévues au contrat et au DPA, sauf lorsqu’une obligation légale impose leur conservation.
Certaines données techniques ou journaux peuvent être conservés pendant une durée limitée lorsqu’ils sont nécessaires à la sécurité, à la preuve, à la gestion d’un litige ou au respect d’une obligation légale ou contractuelle.
Audit et démonstration de conformité
OKTee met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant. Le DPA peut également prévoir des modalités d’audit, de questionnaire de sécurité ou de revue documentaire, dans des conditions permettant de protéger la sécurité, la confidentialité des autres clients et le fonctionnement normal du service.
Comment obtenir le DPA OKTee
Pour obtenir le DPA OKTee, envoyez une demande à :
Merci de préciser :
- le nom de votre entité légale ;
- l’adresse de votre siège social ;
- le nom et l’adresse e-mail de votre contact juridique, RGPD ou DPO ;
- le cas échéant, les contraintes contractuelles ou de transfert spécifiques à votre organisation.
OKTee transmettra la version applicable du DPA et de ses éventuelles annexes dans les meilleurs délais.
Déjà client ?
Si vous êtes déjà client OKTee, le DPA peut être annexé à votre contrat existant. Vous pouvez contacter votre interlocuteur OKTee habituel ou écrire directement à legal@oktee.io.
OKTee ne revend pas les données clients, ne partage pas les données Amazon à des fins publicitaires et utilise les données traitées uniquement dans le cadre des services et instructions autorisés.
Contact
Voir aussi : Politique de confidentialité · Sous-traitants · Trust & Sécurité · Intégration Amazon
dpa signé