Contrat de traitement des données
En vigueur le 21 juillet 2026 - Version 2.0
1. Parties
Le présent Contrat de traitement des données (« CTD ») est conclu entre :
Le présent CTD est incorporé par référence aux CGV de Tracya et en fait partie intégrante. En cas de conflit entre le CTD et les CGV sur une question de protection des données, le CTD prévaut.
Langue faisant foi. Le présent CTD existe en français et en anglais. En cas de divergence d'interprétation entre les deux versions, la version française prévaut.
2. Objet et nature du traitement
Le Responsable utilise la plateforme Tracya et le widget JavaScript pour créer et déployer des parcours d'onboarding in-app destinés aux utilisateurs finaux de sa propre application. Dans ce cadre, Tracya, en qualité de Sous-traitant, traite des données personnelles pour le compte et sur instruction du Responsable.
Tracya ne collecte ni nom, ni adresse e-mail, ni adresse IP, ni empreinte de terminal (fingerprinting) concernant les utilisateurs finaux du Responsable. L'identifiant de visiteur est un pseudonyme technique. Il n'est relié à aucune identité et sert uniquement à calculer les indicateurs d'onboarding, comme le taux de complétion ou l'abandon par étape. Des marqueurs d'état strictement nécessaires au fonctionnement du service, qui mémorisent les parcours déjà affichés, sont par ailleurs stockés dans le navigateur de l'utilisateur final et ne sont pas transmis au Sous-traitant.
Base légale et information des utilisateurs finaux. Le Responsable, en sa qualité de responsable de traitement, détermine la base légale du traitement, informe ses utilisateurs finaux et recueille leur consentement lorsque la réglementation applicable l'exige, en particulier au titre de l'article 82 de la loi Informatique et Libertés relatif à l'accès et à l'inscription d'informations dans le terminal. Le Sous-traitant fournit les informations nécessaires pour permettre au Responsable de satisfaire ces obligations.
3. Finalité du traitement
Tracya traite les données visées à l'article 2 uniquement aux fins suivantes, sur instruction du Responsable :
- Fournir au Responsable des analyses agrégées sur les performances des parcours d'onboarding : taux de complétion, abandon par étape, démarrages de parcours.
- Permettre au Responsable d'améliorer l'expérience d'onboarding de ses utilisateurs finaux.
- Détecter les erreurs techniques ou anomalies dans la diffusion des parcours.
Tracya ne traite pas ces données à ses propres fins, ni pour du profilage, de la publicité ou toute finalité non documentée par écrit par le Responsable.
4. Durée
Le présent CTD entre en vigueur à la date d'acceptation (voir article 8) et reste en vigueur pendant toute la durée de l'abonnement actif du Responsable au service Tracya. À l'expiration ou à la résiliation de l'abonnement, Tracya conserve les données pendant une période transitoire maximale de 30 jours avant suppression définitive, sauf demande de suppression anticipée ou d'export formulée par le Responsable au titre de l'article 5.7.
5. Obligations du Sous-traitant (art. 28.3 RGPD)
Tracya traite les données personnelles uniquement sur instruction documentée du Responsable. Ces instructions résultent de l'utilisation de la plateforme Tracya par le Responsable, par exemple le choix des parcours à déployer et des événements à suivre. Si le droit de l'Union ou d'un État membre oblige Tracya à traiter des données au-delà de ces instructions, Tracya en informe le Responsable avant le traitement, sauf interdiction légale pour un motif d'intérêt public.
Tracya veille à ce que les personnes autorisées à traiter les données du Responsable s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée en la matière. L'accès aux données est limité au personnel de Tracya nécessaire à l'exécution du service.
Tracya a mis en place les mesures suivantes pour garantir un niveau de sécurité adapté au risque :
- Chiffrement en transit : toutes les données transitent via HTTPS/TLS, avec HSTS activé.
- Authentification : jetons d'accès JWT valables 15 minutes, jetons de rafraîchissement rotatifs valables 30 jours, mots de passe hachés avec bcrypt (facteur de coût 12).
- Contrôle d'accès : double authentification (TOTP) disponible pour tous les comptes, accès superadministrateur requis pour les fonctions d'administration.
- Infrastructure : hébergement exclusif chez Hetzner (Allemagne, UE). Aucune donnée d'utilisateur final ne quitte l'EEE.
- Sécurité réseau : blocage par géolocalisation IP, limitation de débit sur tous les points d'accès, SSH durci (authentification par clé uniquement, port non standard).
- Sécurité applicative : assainissement des entrées (DOMPurify), politique de sécurité de contenu (CSP), en-têtes anti-clickjacking, protection contre les injections SQL par recours exclusif à l'ORM.
- Minimisation des données : l'identifiant de visiteur est un pseudonyme non relié à une identité, et aucune adresse IP n'est stockée pour les événements du widget.
Tracya fait appel aux sous-traitants ultérieurs suivants :
Tracya informe le Responsable de tout changement prévu concernant les sous-traitants ultérieurs, ajout ou remplacement, par e-mail au moins 14 jours à l'avance, ce qui laisse au Responsable la possibilité de s'y opposer. En cas d'objection légitime que les parties ne parviennent pas à résoudre, le Responsable peut résilier son abonnement sans pénalité.
Tracya aide le Responsable, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d'exercice des droits des personnes concernées au titre du chapitre III du RGPD : accès, rectification, effacement, limitation, portabilité et opposition. Pour demander cette assistance : admin@tracya.io.
Compte tenu de la nature du traitement et des informations dont il dispose, Tracya aide le Responsable à respecter ses obligations en matière de sécurité du traitement (art. 32), de notification des violations de données à l'autorité de contrôle (art. 33), de communication des violations aux personnes concernées (art. 34), d'analyses d'impact relatives à la protection des données (art. 35) et de consultation préalable de l'autorité de contrôle (art. 36).
À la fin du service, Tracya procède, au choix du Responsable, soit à la suppression de toutes les données personnelles avec attestation écrite de suppression, soit à leur restitution dans un format lisible par machine, un export JSON étant disponible depuis le tableau de bord. Le Responsable dispose de 30 jours après la résiliation pour exercer ce choix. Passé ce délai, Tracya procède à la suppression définitive.
Tracya met à la disposition du Responsable les informations nécessaires pour démontrer le respect des obligations du présent article et permet la réalisation d'audits, y compris d'inspections, menés par le Responsable ou un auditeur qu'il mandate. Tracya peut exiger un préavis raisonnable, d'au moins 30 jours, et facturer des coûts raisonnables pour les audits qui dépassent la documentation de conformité standard. Tracya peut aussi satisfaire à ces demandes en fournissant des certifications de tiers ou des rapports d'audit à jour lorsqu'ils sont disponibles.
6. Notification des violations de données
En cas de violation de données personnelles affectant les données du Responsable, Tracya notifie le Responsable dans les meilleurs délais et, dans la mesure du possible, dans les 72 heures suivant la prise de connaissance de la violation. La notification est envoyée à l'adresse e-mail enregistrée du Responsable. Elle précise, selon les informations disponibles au moment de l'envoi, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements, les conséquences probables, ainsi que les mesures prises ou envisagées pour y remédier et en atténuer les effets.
7. Transferts internationaux
8. Acceptation
Le Responsable accepte le présent CTD de l'une des manières suivantes :
- Acceptation électronique : en cochant la case « J'accepte le Contrat de traitement des données » lors de l'inscription sur app.tracya.io. Cette acceptation constitue un engagement juridiquement contraignant.
- PDF signé : le Responsable peut demander une version PDF pour signature manuscrite ou électronique en écrivant à admin@tracya.io. Utilisez les boutons de téléchargement PDF ci-dessus pour obtenir une copie.
L'utilisation continue de la plateforme Tracya vaut acceptation de la version la plus récente du présent CTD. Tracya notifie tout changement substantiel avec un préavis d'au moins 30 jours.
9. Contact
Pour toute question relative au présent CTD, pour exercer vos droits ou pour demander un exemplaire PDF signé : admin@tracya.io
Les questions de protection des données peuvent aussi être adressées à l'autorité de contrôle : CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 - www.cnil.fr
10. Signature
Pour et au nom d'Athivia Labs SAS (Sous-traitant)
Nom : Thomas Schneider
Qualité : Président
Société : Athivia Labs SAS
Date : 21 juillet 2026