Tracya
EN FR
← tracya.io
RGPD / Art. 28

Contrat de traitement des données

En vigueur le 21 juillet 2026 - Version 2.0

⬇ PDF (EN) ⬇ PDF (FR)

1. Parties

Le présent Contrat de traitement des données (« CTD ») est conclu entre :

Sous-traitantAthivia Labs SAS, opérant sous la marque « Tracya ». Centre d'Affaires, 29 Rue de Sarre, 57070 Metz, France. SIREN 104 290 911 R.C.S. Metz.
Responsable du traitementLe Client, toute personne physique ou morale ayant accepté les CGV de Tracya et utilisant la plateforme Tracya ainsi que le widget JavaScript sur sa propre application.

Le présent CTD est incorporé par référence aux CGV de Tracya et en fait partie intégrante. En cas de conflit entre le CTD et les CGV sur une question de protection des données, le CTD prévaut.

Langue faisant foi. Le présent CTD existe en français et en anglais. En cas de divergence d'interprétation entre les deux versions, la version française prévaut.

2. Objet et nature du traitement

Le Responsable utilise la plateforme Tracya et le widget JavaScript pour créer et déployer des parcours d'onboarding in-app destinés aux utilisateurs finaux de sa propre application. Dans ce cadre, Tracya, en qualité de Sous-traitant, traite des données personnelles pour le compte et sur instruction du Responsable.

Catégories de donnéesIdentifiant de visiteur pseudonyme : UUID généré aléatoirement, stable par visiteur et par projet, stocké dans le navigateur de l'utilisateur final afin de rattacher entre elles les mesures d'un même visiteur. Événements de parcours d'onboarding : parcours démarré, étape vue, étape complétée, parcours complété, parcours abandonné. Horodatages.
Personnes concernéesUtilisateurs finaux et visiteurs de l'application du Responsable dans laquelle le widget Tracya est installé.
Nature des opérationsCollecte, stockage, agrégation, analyse et suppression de données comportementales de parcours.
Catégories particulièresAucune. Tracya ne traite pas de données sensibles au sens de l'article 9 du RGPD.

Tracya ne collecte ni nom, ni adresse e-mail, ni adresse IP, ni empreinte de terminal (fingerprinting) concernant les utilisateurs finaux du Responsable. L'identifiant de visiteur est un pseudonyme technique. Il n'est relié à aucune identité et sert uniquement à calculer les indicateurs d'onboarding, comme le taux de complétion ou l'abandon par étape. Des marqueurs d'état strictement nécessaires au fonctionnement du service, qui mémorisent les parcours déjà affichés, sont par ailleurs stockés dans le navigateur de l'utilisateur final et ne sont pas transmis au Sous-traitant.

Base légale et information des utilisateurs finaux. Le Responsable, en sa qualité de responsable de traitement, détermine la base légale du traitement, informe ses utilisateurs finaux et recueille leur consentement lorsque la réglementation applicable l'exige, en particulier au titre de l'article 82 de la loi Informatique et Libertés relatif à l'accès et à l'inscription d'informations dans le terminal. Le Sous-traitant fournit les informations nécessaires pour permettre au Responsable de satisfaire ces obligations.

3. Finalité du traitement

Tracya traite les données visées à l'article 2 uniquement aux fins suivantes, sur instruction du Responsable :

  • Fournir au Responsable des analyses agrégées sur les performances des parcours d'onboarding : taux de complétion, abandon par étape, démarrages de parcours.
  • Permettre au Responsable d'améliorer l'expérience d'onboarding de ses utilisateurs finaux.
  • Détecter les erreurs techniques ou anomalies dans la diffusion des parcours.

Tracya ne traite pas ces données à ses propres fins, ni pour du profilage, de la publicité ou toute finalité non documentée par écrit par le Responsable.

4. Durée

Le présent CTD entre en vigueur à la date d'acceptation (voir article 8) et reste en vigueur pendant toute la durée de l'abonnement actif du Responsable au service Tracya. À l'expiration ou à la résiliation de l'abonnement, Tracya conserve les données pendant une période transitoire maximale de 30 jours avant suppression définitive, sauf demande de suppression anticipée ou d'export formulée par le Responsable au titre de l'article 5.7.

5. Obligations du Sous-traitant (art. 28.3 RGPD)

5.1 - Traitement sur instruction uniquement

Tracya traite les données personnelles uniquement sur instruction documentée du Responsable. Ces instructions résultent de l'utilisation de la plateforme Tracya par le Responsable, par exemple le choix des parcours à déployer et des événements à suivre. Si le droit de l'Union ou d'un État membre oblige Tracya à traiter des données au-delà de ces instructions, Tracya en informe le Responsable avant le traitement, sauf interdiction légale pour un motif d'intérêt public.

5.2 - Confidentialité

Tracya veille à ce que les personnes autorisées à traiter les données du Responsable s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée en la matière. L'accès aux données est limité au personnel de Tracya nécessaire à l'exécution du service.

5.3 - Mesures techniques et organisationnelles (art. 32)

Tracya a mis en place les mesures suivantes pour garantir un niveau de sécurité adapté au risque :

  • Chiffrement en transit : toutes les données transitent via HTTPS/TLS, avec HSTS activé.
  • Authentification : jetons d'accès JWT valables 15 minutes, jetons de rafraîchissement rotatifs valables 30 jours, mots de passe hachés avec bcrypt (facteur de coût 12).
  • Contrôle d'accès : double authentification (TOTP) disponible pour tous les comptes, accès superadministrateur requis pour les fonctions d'administration.
  • Infrastructure : hébergement exclusif chez Hetzner (Allemagne, UE). Aucune donnée d'utilisateur final ne quitte l'EEE.
  • Sécurité réseau : blocage par géolocalisation IP, limitation de débit sur tous les points d'accès, SSH durci (authentification par clé uniquement, port non standard).
  • Sécurité applicative : assainissement des entrées (DOMPurify), politique de sécurité de contenu (CSP), en-têtes anti-clickjacking, protection contre les injections SQL par recours exclusif à l'ORM.
  • Minimisation des données : l'identifiant de visiteur est un pseudonyme non relié à une identité, et aucune adresse IP n'est stockée pour les événements du widget.
5.4 - Sous-traitants ultérieurs

Tracya fait appel aux sous-traitants ultérieurs suivants :

Hetzner Online GmbH - Hébergement & infrastructure
PaysAllemagne (UE)
DonnéesEnsemble des données de la plateforme, y compris les analytics de parcours
GarantieTraitement dans l'EEE - aucun mécanisme de transfert requis
OVH SAS - Envoi d'e-mails transactionnels
PaysFrance (UE)
DonnéesAdresse e-mail du Responsable, pour les notifications de la plateforme uniquement
GarantieTraitement dans l'EEE - aucun mécanisme de transfert requis

Tracya informe le Responsable de tout changement prévu concernant les sous-traitants ultérieurs, ajout ou remplacement, par e-mail au moins 14 jours à l'avance, ce qui laisse au Responsable la possibilité de s'y opposer. En cas d'objection légitime que les parties ne parviennent pas à résoudre, le Responsable peut résilier son abonnement sans pénalité.

5.5 - Assistance à l'exercice des droits des personnes concernées

Tracya aide le Responsable, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d'exercice des droits des personnes concernées au titre du chapitre III du RGPD : accès, rectification, effacement, limitation, portabilité et opposition. Pour demander cette assistance : admin@tracya.io.

5.6 - Assistance aux obligations de sécurité (art. 32 à 36)

Compte tenu de la nature du traitement et des informations dont il dispose, Tracya aide le Responsable à respecter ses obligations en matière de sécurité du traitement (art. 32), de notification des violations de données à l'autorité de contrôle (art. 33), de communication des violations aux personnes concernées (art. 34), d'analyses d'impact relatives à la protection des données (art. 35) et de consultation préalable de l'autorité de contrôle (art. 36).

5.7 - Suppression ou restitution des données à la fin du contrat

À la fin du service, Tracya procède, au choix du Responsable, soit à la suppression de toutes les données personnelles avec attestation écrite de suppression, soit à leur restitution dans un format lisible par machine, un export JSON étant disponible depuis le tableau de bord. Le Responsable dispose de 30 jours après la résiliation pour exercer ce choix. Passé ce délai, Tracya procède à la suppression définitive.

5.8 - Coopération aux audits

Tracya met à la disposition du Responsable les informations nécessaires pour démontrer le respect des obligations du présent article et permet la réalisation d'audits, y compris d'inspections, menés par le Responsable ou un auditeur qu'il mandate. Tracya peut exiger un préavis raisonnable, d'au moins 30 jours, et facturer des coûts raisonnables pour les audits qui dépassent la documentation de conformité standard. Tracya peut aussi satisfaire à ces demandes en fournissant des certifications de tiers ou des rapports d'audit à jour lorsqu'ils sont disponibles.

6. Notification des violations de données

En cas de violation de données personnelles affectant les données du Responsable, Tracya notifie le Responsable dans les meilleurs délais et, dans la mesure du possible, dans les 72 heures suivant la prise de connaissance de la violation. La notification est envoyée à l'adresse e-mail enregistrée du Responsable. Elle précise, selon les informations disponibles au moment de l'envoi, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements, les conséquences probables, ainsi que les mesures prises ou envisagées pour y remédier et en atténuer les effets.

7. Transferts internationaux

Données analytics du widgetTraitées uniquement dans l'Espace économique européen (Hetzner, Allemagne). Aucun transfert hors de l'EEE.
E-mails transactionnelsTraités par OVH SAS, France (UE). Aucun transfert hors de l'EEE.
Données de facturationTraitées par Stripe Payments Europe, Limited (Irlande, UE), qui est l'entité Stripe cocontractante pour un compte domicilié en France. Stripe Technology Europe, Limited (Irlande) peut être partie additionnelle selon les services souscrits. Le traitement peut également impliquer l'entité Stripe, Inc. (États-Unis). Ce transfert est encadré par le EU-U.S. Data Privacy Framework et/ou par les clauses contractuelles types de la Commission européenne, conformément au contrat de traitement de Stripe. Ces données portent sur les informations de paiement du Responsable lui-même, non sur les données de ses utilisateurs finaux.

8. Acceptation

Le Responsable accepte le présent CTD de l'une des manières suivantes :

  • Acceptation électronique : en cochant la case « J'accepte le Contrat de traitement des données » lors de l'inscription sur app.tracya.io. Cette acceptation constitue un engagement juridiquement contraignant.
  • PDF signé : le Responsable peut demander une version PDF pour signature manuscrite ou électronique en écrivant à admin@tracya.io. Utilisez les boutons de téléchargement PDF ci-dessus pour obtenir une copie.

L'utilisation continue de la plateforme Tracya vaut acceptation de la version la plus récente du présent CTD. Tracya notifie tout changement substantiel avec un préavis d'au moins 30 jours.

9. Contact

Pour toute question relative au présent CTD, pour exercer vos droits ou pour demander un exemplaire PDF signé : admin@tracya.io

Les questions de protection des données peuvent aussi être adressées à l'autorité de contrôle : CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 - www.cnil.fr

10. Signature

Pour et au nom d'Athivia Labs SAS (Sous-traitant)

Nom : Thomas Schneider

Qualité : Président

Société : Athivia Labs SAS

Date : 21 juillet 2026

Accueil juridique Mentions légales CGV Politique de confidentialité Sécurité Utilisation acceptable Accessibilité FAQ Nous contacter Préférences cookies
Mentions légales CGV Politique de confidentialité CTD Sécurité Utilisation acceptable Accessibilité FAQ Nous contacter Préférences cookies

© 2026 Athivia Labs SAS - Tous droits réservés.