Dernière mise à jour : 20 avril 2026
Cet Accord de Traitement des Données (« ATD ») fait partie des Conditions Générales d'Utilisation de LedgerPort (les « Conditions ») entre l'entité identifiée dans l'enregistrement du compte LedgerPort (le « Client », le « Responsable du traitement », « vous » ou « votre ») et PushEngage LLC, une société à responsabilité limitée de Floride, exerçant ses activités sous le nom de LedgerPort, située au 400 Executive Center Dr, Ste 208, West Palm Beach, Floride 33401 (« LedgerPort », le « Sous-traitant », « nous », « notre » ou « nos »).
Cet ATD s'applique au traitement des Données Personnelles par LedgerPort pour le compte du Client dans le cadre de la fourniture des services de synchronisation de données LedgerPort (les « Services »). En cas de conflit entre cet ATD et les Conditions, cet ATD prévaudra en ce qui concerne le traitement des Données Personnelles.
En s'abonnant aux Services et en les utilisant, le Client conclut cet ATD en son nom propre et, dans la mesure requise par les Lois applicables sur la Protection des Données, au nom de ses clients finaux et des autres personnes concernées dont les Données Personnelles sont traitées via les Services.
1. Définitions
« Lois sur la Protection des Données » signifie toutes les lois et réglementations applicables relatives au traitement des Données Personnelles, y compris, le cas échéant : (a) le California Consumer Privacy Act de 2018, tel qu'amendé par le California Privacy Rights Act de 2020 (collectivement, le « CCPA ») ; (b) le Règlement Général sur la Protection des Données de l'UE 2016/679 (« RGPD ») ; (c) le Règlement Général sur la Protection des Données du Royaume-Uni et le Data Protection Act 2018 (« RGPD du Royaume-Uni ») ; et (d) toute autre législation applicable en matière de confidentialité ou de protection des données.
« Données Personnelles » signifie toute information relative à une personne physique identifiée ou identifiable qui est traitée par LedgerPort pour le compte du Client dans le cadre des Services. Cela inclut les « informations personnelles » telles que définies par le CCPA et les « données personnelles » telles que définies par le RGPD et le RGPD du Royaume-Uni.
« Traitement » signifie toute opération ou tout ensemble d'opérations effectuées sur des Données Personnelles, y compris la collecte, l'enregistrement, l'organisation, la structuration, le stockage, l'adaptation, la modification, la récupération, la consultation, l'utilisation, la divulgation par transmission, la diffusion, l'alignement, la combinaison, la restriction, l'effacement ou la destruction.
« Incident de Sécurité » signifie toute destruction, perte, altération, divulgation non autorisée ou accès accidentel ou illégal à des Données Personnelles transmises, stockées ou autrement traitées par LedgerPort dans le cadre des Services.
« Sous-traitant » signifie tout tiers engagé par LedgerPort pour traiter des Données Personnelles pour le compte du Client dans le cadre des Services.
« Clauses Contractuelles Types » ou « CCT » signifie les clauses contractuelles types pour le transfert de données personnelles vers des pays tiers adoptées par la Commission européenne, telles qu'elles peuvent être modifiées, remplacées ou substituées de temps à autre.
2. Rôles et Portée du Traitement
2.1 Rôles
Le Client est le Responsable du traitement (ou « entreprise » au sens du CCPA) des Données personnelles traitées via les Services. LedgerPort est le Sous-traitant (ou « fournisseur de services » au sens du CCPA) qui traite les Données personnelles uniquement pour le compte et selon les instructions documentées du Client.
2.2 Périmètre du traitement
Les détails du traitement sont les suivants :
Objet : Synchronisation des données e-commerce et financières entre les Plateformes tierces connectées du Client (par ex. Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) via les Services LedgerPort.
Durée : Pendant la durée de l'abonnement du Client aux Services, plus trente (30) jours calendaires pour la suppression des données après la résiliation, sous réserve des obligations légales ou réglementaires de conservation.
Nature et Finalité : Synchronisation, transformation, mise en correspondance et transmission automatisées des enregistrements e-commerce et financiers entre les plateformes connectées du Client, telles que configurées par le Client via les Services.
Types de Données personnelles traitées :
- Noms (des clients finaux du Client, contacts et utilisateurs du compte)
- Adresses e-mail
- Numéros de téléphone
- Adresses physiques (facturation et expédition)
- Détails des commandes et transactions (identifiants de commande, montants, dates, articles)
- Informations de paiement (modes de paiement, références de passerelle — pas les numéros de carte complets)
- Historique des achats de produits
- Identifiants de compte (noms d'utilisateur, mots de passe hachés, jetons OAuth)
Catégories de Personnes concernées :
- Les clients finaux du Client (personnes dont les données de commande, de contact et de transaction sont synchronisées)
- Les employés du Client et les Utilisateurs autorisés qui accèdent aux Services
- Les contacts professionnels du Client stockés dans les plateformes comptables connectées
3. Obligations du Client
3.1. Le Client garantit que : (a) il dispose d'une base légale en vertu des Lois applicables sur la protection des données pour la collecte et le traitement des Données personnelles qu'il fournit ou rend accessibles via les Services ; (b) il a fourni toutes les notifications requises et obtenu tous les consentements ou autorisations nécessaires des personnes concernées dont les Données personnelles seront traitées via les Services ; et (c) ses instructions à LedgerPort concernant le traitement des Données personnelles sont conformes à toutes les Lois applicables sur la protection des données.
3.2. Le Client est seul responsable de l'exactitude, de la qualité et de la légalité des Données personnelles fournies ou traitées via les Services, ainsi que des moyens par lesquels le Client a acquis ces données.
3.3. Le Client informera rapidement LedgerPort s'il prend connaissance de circonstances susceptibles d'affecter la capacité de LedgerPort à se conformer à ses obligations en vertu du présent DPA.
4. Obligations de LedgerPort
4.1. Instructions de traitement. LedgerPort traite les Données personnelles uniquement pour le compte du Client et conformément aux instructions documentées de celui-ci. Les instructions du Client sont documentées dans : (a) le présent DPA ; (b) les Conditions ; et (c) les paramètres de configuration de synchronisation du Client dans les Services. LedgerPort informe rapidement le Client si, à son avis, une instruction enfreint les lois applicables en matière de protection des données.
4.2. Confidentialité. LedgerPort veille à ce que tout le personnel autorisé à traiter les Données personnelles se soit engagé à respecter des obligations de confidentialité ou soit soumis à une obligation légale appropriée de confidentialité.
4.3. Sécurité. LedgerPort met en œuvre et maintient des mesures techniques et organisationnelles appropriées pour protéger les Données personnelles contre le traitement non autorisé ou illégal, la perte accidentelle, la destruction ou les dommages. Ces mesures comprennent, sans s'y limiter :
- Chiffrement des Données personnelles en transit à l'aide des protocoles TLS/SSL
- Chiffrement des jetons OAuth, des identifiants et d'autres données sensibles stockés au repos
- Contrôles d'accès basés sur les rôles limitant l'accès aux Données personnelles au personnel autorisé sur la base du besoin d'en connaître
- Évaluations de sécurité régulières, analyse des vulnérabilités et tests d'intrusion
- Hébergement sécurisé sur Google Cloud Platform avec une infrastructure de niveau entreprise, une isolation réseau et des protections pare-feu
- Surveillance automatisée et alertes en cas d'activité suspecte et de tentatives d'accès non autorisé
- Pratiques de cycle de vie de développement logiciel sécurisé, y compris les revues de code et la gestion des dépendances
- Formation de sensibilisation à la sécurité des employés
4.4. Conformité au CCPA. Dans la mesure où LedgerPort traite des Données personnelles soumises au CCPA pour le compte du Client, LedgerPort : (a) ne vend ni ne partage (tels que définis par le CCPA) les Données personnelles ; (b) ne conserve, n'utilise ni ne divulgue les Données personnelles à d'autres fins que les objectifs commerciaux spécifiés dans les Conditions et le présent DPA, ou comme autrement autorisé par le CCPA ; (c) ne conserve, n'utilise ni ne divulgue les Données personnelles en dehors de la relation commerciale directe entre LedgerPort et le Client ; et (d) certifie qu'il comprend les restrictions énoncées dans la présente Section 4.4 et qu'il s'y conformera.
4.5. Assistance pour les droits des personnes concernées. LedgerPort assiste le Client, en tenant compte de la nature du traitement, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour l'aider à s'acquitter de son obligation de répondre aux demandes des personnes concernées exerçant leurs droits en vertu des lois applicables en matière de protection des données (y compris les droits d'accès, de rectification, d'effacement, de portabilité des données, de restriction et d'opposition). Si LedgerPort reçoit une demande directement d'une personne concernée, LedgerPort redirige rapidement la personne concernée vers le Client et notifie au Client la demande.
4.6. Aide à la conformité. LedgerPort aidera le Client à s'assurer de la conformité avec ses obligations en vertu des lois applicables sur la protection des données concernant : (a) la sécurité du traitement ; (b) la notification des incidents de sécurité ; (c) les évaluations d'impact relatives à la protection des données (lorsqu'elles sont requises) ; et (d) la consultation préalable des autorités de contrôle (lorsqu'elle est requise). Cette aide sera fournie en tenant compte de la nature du traitement et des informations dont dispose LedgerPort.
4.7. Suppression des données. À la résiliation ou à l'expiration de l'abonnement du Client, LedgerPort, au choix du Client, supprimera ou retournera toutes les Données personnelles traitées pour le compte du Client dans un délai de trente (30) jours calendaires, et supprimera les copies existantes, sauf si la loi applicable exige un stockage supplémentaire. Le Client reconnaît qu'après la période de suppression de trente (30) jours, LedgerPort n'aura aucune obligation de conserver ou de fournir des Données personnelles.
5. Notification d'incident de sécurité
5.1. Notification. LedgerPort notifiera le Client de tout incident de sécurité sans retard indu après en avoir pris connaissance. Dans la mesure du possible, la notification sera effectuée dans les soixante-douze (72) heures suivant la prise de connaissance par LedgerPort de l'incident de sécurité.
5.2. Contenu de la notification. La notification comprendra, dans la mesure raisonnablement disponible :
- Une description de la nature de l'incident de sécurité, y compris les catégories et le nombre approximatif de personnes concernées et de dossiers de données personnelles affectés
- Le nom et les coordonnées du point de contact de LedgerPort pour plus d'informations
- Une description des conséquences probables de l'incident de sécurité
- Une description des mesures prises ou proposées pour traiter l'incident de sécurité, y compris les mesures visant à atténuer ses éventuels effets négatifs
5.3. Coopération. LedgerPort coopérera avec le Client et prendra des mesures commercialement raisonnables pour aider à l'enquête, à l'atténuation et à la résolution de chaque incident de sécurité. LedgerPort aidera également le Client à se conformer à toute obligation de notification de violation en vertu des lois applicables sur la protection des données, y compris les exigences de notification de violation de la Californie en vertu du Cal. Civ. Code § 1798.82.
5.4. Limitations. L'obligation de LedgerPort de signaler ou de répondre à un incident de sécurité en vertu de la présente section 5 n'est pas et ne sera pas interprétée comme une reconnaissance par LedgerPort de toute faute ou responsabilité à l'égard de l'incident de sécurité.
6. Sous-traitants
6.1. Sous-traitants autorisés. Le Client donne une autorisation écrite générale à LedgerPort pour engager des sous-traitants afin de traiter des données personnelles pour le compte du Client. La liste actuelle des sous-traitants autorisés est énoncée dans l'annexe 1 (Liste des sous-traitants) ci-dessous et est également maintenue sur www.ledgerport.com/sub-processors.
6.2. Obligations des sous-traitants. LedgerPort doit : (a) conclure un accord écrit avec chaque sous-traitant qui impose des obligations de protection des données au moins aussi protectrices que celles énoncées dans le présent DPA ; (b) rester pleinement responsable envers le Client de l'exécution des obligations de chaque sous-traitant ; et (c) s'assurer que chaque sous-traitant fournit des garanties suffisantes pour mettre en œuvre des mesures techniques et organisationnelles appropriées.
6.3. Modifications des sous-traitants. LedgerPort informera le Client par e-mail au moins trente (30) jours avant de faire appel à un nouveau sous-traitant ou de remplacer un sous-traitant existant. L'avis identifiera le nouveau sous-traitant, décrira ses activités de traitement et indiquera son emplacement. Si le Client s'oppose à un nouveau sous-traitant pour des motifs raisonnables liés à la protection des données, le Client en informera LedgerPort par écrit dans les quinze (15) jours suivant la réception de l'avis. Les parties travailleront ensemble de bonne foi pour trouver une solution mutuellement acceptable. Si aucune solution n'est trouvée dans les trente (30) jours suivant l'objection du Client, le Client pourra résilier les Services concernés sans pénalité en donnant un préavis écrit à LedgerPort.
7. Transferts internationaux de données
7.1. Les Services sont hébergés sur une infrastructure située aux États-Unis. Les Données personnelles traitées via les Services sont stockées et traitées aux États-Unis.
7.2. Dans la mesure où le traitement des Données personnelles implique un transfert de Données personnelles de l'Espace économique européen (« EEE »), du Royaume-Uni ou de la Suisse vers un pays qui n'a pas été reconnu comme offrant un niveau adéquat de protection des données, les parties conviennent que ces transferts seront soumis aux Clauses contractuelles types adoptées par la Commission européenne (Décision d'exécution (UE) 2021/914 de la Commission), qui sont par la présente incorporées par référence dans le présent DPA. Pour les transferts depuis le Royaume-Uni, l'Addendum au transfert international de données aux SCC de l'UE publié par le Bureau du commissaire à l'information du Royaume-Uni s'appliquera.
7.3. LedgerPort mettra en œuvre des mesures supplémentaires appropriées pour garantir que le niveau de protection des Données personnelles n'est pas compromis par le transfert, en tenant compte des lois et pratiques du pays de destination.
Remarque : LedgerPort se concentre actuellement sur le marché américain. À mesure que les Services s'étendront pour servir des clients dans l'EEE et au Royaume-Uni, LedgerPort exécutera les Clauses contractuelles types applicables et les mettra à disposition pour co-signature par le Client sur www.ledgerport.com/legal.
8. Droits d'audit
8.1. LedgerPort mettra à la disposition du Client, sur demande, toutes les informations raisonnablement nécessaires pour démontrer la conformité avec le présent DPA et les lois applicables en matière de protection des données.
8.2. Le Client (ou un auditeur tiers qualifié et indépendant désigné par le Client) peut procéder à un audit des activités de traitement et des mesures de sécurité de LedgerPort, sous réserve des conditions suivantes :
- The Customer shall provide at least thirty (30) days’ prior written notice of any audit request
- Audits shall be conducted during normal business hours, no more than once per twelve (12) month period, unless a Security Incident or regulatory requirement necessitates an additional audit
- The Customer shall ensure that the auditor executes a confidentiality agreement acceptable to LedgerPort before the audit commences
- Audits shall be conducted in a manner that minimizes disruption to LedgerPort’s business operations
- The Customer shall bear the costs of any audit, except where the audit reveals a material breach of this DPA by LedgerPort
8.3. As an alternative to an on-site audit, LedgerPort may, at its discretion, provide the Customer with: (a) a copy of any applicable SOC 2 Type II report, ISO 27001 certification, or equivalent third-party audit report; or (b) written responses to the Customer’s reasonable audit questions. Where such documentation is provided and reasonably addresses the Customer’s audit requirements, the Customer agrees that this shall satisfy the audit right for the applicable period.
9. Liability
9.1. Each party’s total aggregate liability arising out of or related to this DPA shall be subject to the limitations of liability set forth in the Terms.
9.2. Nothing in this DPA shall limit either party’s liability for: (a) fraud or fraudulent misrepresentation; (b) death or personal injury caused by negligence; or (c) any liability that cannot be excluded or limited under applicable law.
10. Term and Termination
10.1. This DPA shall come into effect on the date the Customer first subscribes to the Services and shall remain in effect for the duration of LedgerPort’s processing of Personal Data on behalf of the Customer.
10.2. Upon termination of the Terms, LedgerPort shall comply with the data deletion obligations set forth in Section 4.7 of this DPA.
10.3. Sections 1 (Definitions), 4.7 (Data Deletion), 5 (Security Incident Notification), 8 (Audit Rights), 9 (Liability), and this Section 10.3 shall survive termination of this DPA.
11. General Provisions
11.1. Governing Law. This DPA shall be governed by the laws of the State of Florida, without regard to conflict of law provisions, except where applicable Data Protection Laws require the application of a different governing law for specific provisions (such as the Standard Contractual Clauses, which shall be governed by the law of the EU Member State in which the Controller is established).
11.2. Amendments. LedgerPort may update this DPA from time to time to reflect changes in its data processing practices, Sub-Processors, or applicable Data Protection Laws. LedgerPort shall notify the Customer of material changes at least thirty (30) days before they take effect. Continued use of the Services after such notice constitutes acceptance of the updated DPA.
11.3. Divisibilité. Si une disposition du présent DPA est jugée invalide ou inapplicable, les dispositions restantes resteront en vigueur et de plein effet.
11.4. DPA Intégral. Le présent DPA, ainsi que les Conditions et la Politique de Confidentialité, constituent l'accord complet entre les parties concernant le traitement des Données Personnelles en relation avec les Services.
11.5. Contact. Pour toute question ou préoccupation concernant le présent DPA ou les pratiques de traitement des données de LedgerPort, veuillez contacter :
LedgerPort (exploité par PushEngage LLC) — Confidentialité
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
E-mail : [email protected]
Annexe 1 : Sous-traitants autorisés
En vigueur à compter du 20 avril 2026. La liste actuelle des sous-traitants est également disponible sur www.ledgerport.com/sub-processors.
| Sous-traitant | Objectif | Emplacement | Données traitées |
|---|---|---|---|
| Google Cloud Platform (Google LLC) | Hébergement d'infrastructure cloud, hébergement de bases de données, traitement et stockage de données | États-Unis | Toutes les Données Personnelles traitées via les Services |
| Stripe, Inc. | Traitement des paiements par carte de crédit/débit pour les abonnements directs | États-Unis | Nom du client, e-mail, adresse de facturation, détails de la carte de paiement (tokenisés) |
| Shopify Inc. | Facturation d'applications pour les abonnements installés sur Shopify ; intégration de plateforme e-commerce | Canada / États-Unis | Nom du client, e-mail, identifiant de compte Shopify, informations de facturation ; données e-commerce telles que configurées |
| Intuit Inc. (QuickBooks Online) | Intégration de plateforme comptable | États-Unis | Données comptables et dossiers clients tels que configurés par le Client |
| Xero Limited | Intégration de plateforme comptable (prévue) | Nouvelle-Zélande / Mondial | Données comptables et dossiers clients tels que configurés par le Client |
| Lindris | Envoi d'e-mails transactionnels et marketing | États-Unis | Nom du client, adresse e-mail, contenu de l'e-mail |
| FreeScout (auto-hébergé) | Gestion des tickets de support client | États-Unis (hébergé sur l'infrastructure LedgerPort) | Nom du client, adresse e-mail, contenu du ticket de support |
| Google LLC (Analytics) | Analyses du site Web et de l'utilisation du produit | États-Unis | Adresse IP (anonymisée), informations sur l'appareil, comportement de navigation, données d'utilisation |
| Meta Platforms, Inc. | Mesure des campagnes marketing et publicité | États-Unis | Adresse IP, informations sur l'appareil, comportement de navigation (via pixel) |
Cette liste de sous-traitants est susceptible d'être modifiée conformément à la section 6.3 de cet accord de traitement des données (DPA). Les clients seront informés au moins trente (30) jours avant l'engagement de tout nouveau sous-traitant.
Annexe 2 : Mesures techniques et organisationnelles
LedgerPort met en œuvre les mesures techniques et organisationnelles suivantes pour protéger les données personnelles traitées via les Services :
Contrôle d'accès
- Authentification multifacteur pour l'accès administratif à LedgerPort
- Contrôles d'accès basés sur les rôles (RBAC) pour tous les systèmes internes
- Principe du moindre privilège appliqué à tout le personnel et aux comptes de service
- Identifiants utilisateur uniques pour tout le personnel ; comptes partagés interdits
- Provisionnement et dé-provisionnement automatisés des accès lors de l'intégration et du départ des employés
Chiffrement
- TLS 1.2 ou supérieur pour toutes les données en transit
- Chiffrement AES-256 pour les jetons OAuth et les identifiants sensibles au repos
- Chiffrement par défaut de Google Cloud Platform au repos pour toutes les données stockées
- Sauvegardes de base de données chiffrées
Sécurité réseau
- Pare-feu d'applications Web (WAF) protégeant les points d'accès publics
- Segmentation et isolation du réseau entre les environnements de production, de pré-production et de développement
- Services d'atténuation des attaques DDoS
- Systèmes de détection et de prévention des intrusions
- Analyse régulière des vulnérabilités des systèmes externes et internes
Sécurité des applications
- Cycle de vie de développement logiciel sécurisé (SDLC) avec revues de sécurité
- Analyse des vulnérabilités des dépendances et correctifs automatisés
- Validation des entrées et encodage des sorties pour prévenir les attaques par injection
- Revues de code régulières axées sur la sécurité
- Tests de sécurité automatisés dans les pipelines CI/CD
Gestion des données
- Données personnelles séparées par compte client ; aucun accès aux données inter-locataires
- Suppression automatisée des données dans les trente (30) jours suivant la résiliation du compte
- Journaux de synchronisation et pistes d'audit conservés selon les périodes de rétention des plans d'abonnement
- Jetons OAuth cryptés et stockés séparément des données de l'application
- Données de sauvegarde cryptées et conservées uniquement à des fins de reprise après sinistre
Surveillance et réponse aux incidents
- Surveillance automatisée 24/7 de l'infrastructure et de la santé de l'application
- Journalisation centralisée avec stockage des journaux inviolable
- Plan de réponse aux incidents documenté avec des procédures d'escalade définies
- Exercices réguliers de réponse aux incidents et exercices sur table
- Examen post-incident et suivi des mesures correctives
Personnel
- Vérifications des antécédents pour tous les employés ayant accès aux systèmes de production
- Accords de confidentialité pour tout le personnel
- Formation annuelle de sensibilisation à la sécurité
- Politiques de bureau et de verrouillage d'écran clairs
Continuité des activités
- Sauvegardes quotidiennes automatisées de la base de données avec redondance géographique
- Plan de reprise après sinistre avec objectifs de temps de récupération (RTO) et objectifs de point de récupération (RPO) définis
- Tests réguliers de restauration des sauvegardes