Un instant
Un instant
Data Processing Agreement
Dernière mise à jour : 9 octobre 2026
Le présent Accord de traitement des données, ou Data Processing Agreement (« DPA »), fait partie intégrante des Conditions Générales d’Utilisation de Swiipe.
Il définit les conditions dans lesquelles Swiipe traite des données à caractère personnel pour le compte de ses clients, conformément au Règlement (UE) 2016/679 (« RGPD »), à la loi Informatique et Libertés et à la réglementation applicable en matière de protection des données.
En utilisant Swiipe dans un cadre professionnel, le Client reconnaît avoir lu et accepté le présent DPA. Les traitements que Swiipe réalise pour ses propres finalités restent décrits dans la Politique de confidentialité.
Le présent DPA est conclu entre :
Éditeur des plateformes swiipe.io et swiipe.me, ci-après désigné « Swiipe », « nous » ou « le Sous-traitant ».
Toute personne physique ou morale utilisant Swiipe dans un cadre professionnel pour créer, publier, administrer ou analyser des Ecosystems, Swipe Funnels, quiz, formulaires, e-mails, produits, réservations, contenus ou automatisations.
Ci-après désigné « le Client » ou « le Responsable de traitement ».
Les termes « Données personnelles », « Traitement », « Responsable de traitement », « Sous-traitant », « Sous-traitant ultérieur », « Personne concernée » et « Violation de données personnelles » ont le sens que leur donne le RGPD.
Swiipe est responsable de traitement pour les traitements réalisés pour ses propres finalités, notamment :
Ces traitements sont couverts par la Politique de confidentialité de Swiipe.
Swiipe agit comme sous-traitant lorsque le Client utilise la plateforme pour traiter les données de ses propres prospects, leads, visiteurs, clients, participants, abonnés, acheteurs ou utilisateurs finaux. Cela inclut les données collectées ou traitées via :
Dans ce cadre, Swiipe ne traite les données personnelles que selon les instructions documentées du Client et pour les finalités nécessaires à la fourniture du service.
Swiipe fournit une plateforme marketing et vente tout-en-un permettant au Client de créer, publier, connecter, automatiser et analyser des parcours de conversion : Ecosystems, Swipe Funnels, quiz, formulaires, CRM, e-mails, réservations, produits et paiements, analytics, intégrations et assistance IA.
Selon la configuration choisie par le Client, Swiipe peut traiter :
Swiipe ne demande pas au Client de collecter des données sensibles au sens de l’article 9 du RGPD. Le Client s’engage à ne pas en transmettre, sauf base légale appropriée et mesures de protection adaptées.
Les données sont traitées pour permettre au Client de :
Swiipe s’engage à :
Le Client demeure responsable de la conformité des traitements qu’il réalise via Swiipe. À ce titre, il s’engage à :
Swiipe propose des fonctionnalités d’assistance, d’import, de génération, d’optimisation et de transformation de contenus reposant sur des services d’intelligence artificielle (« Magic AI »). Elles aident le Client à générer ou améliorer des Ecosystems, des Swipe Funnels, des quiz, des questions de qualification, des offres, des e-mails, des articles, des textes marketing, des résumés de leads ou des propositions de réponse dans l’Inbox.
Lorsque le Client utilise ces fonctionnalités, seuls les contenus nécessaires à la génération (textes, consignes, sources, URL) sont transmis aux prestataires IA, et uniquement dans la mesure nécessaire à l’exécution de la demande. Ces prestataires traitent les contenus conformément à leurs propres politiques et ne les conservent pas au-delà du traitement.
Toute proposition issue de l’IA reste une proposition : un humain la valide avant publication ou envoi. Le Client s’engage à ne pas inclure de données sensibles, confidentielles ou non nécessaires dans les consignes et contenus transmis.
| Prestataire | Pays / zone | Données concernées | Finalité |
|---|---|---|---|
| Anthropic | États-Unis | Contenus et consignes transmis aux fonctionnalités Magic AI (textes, sources, URL) | Génération et transformation de contenus par IA |
| OpenAI | États-Unis | Contenus et consignes transmis aux fonctionnalités Magic AI (textes, sources, URL) | Génération et transformation de contenus par IA |
Le Client autorise Swiipe à recourir à des sous-traitants ultérieurs pour fournir le service. Swiipe ne recourt qu’à des prestataires présentant des garanties suffisantes en matière de sécurité et de protection des données, et leur impose des obligations au moins équivalentes à celles du présent DPA.
| Sous-traitant | Pays / zone | Données concernées | Finalité |
|---|---|---|---|
| Supabase | Union européenne | Données de compte, leads, contenus, réservations, commandes, événements analytics, journaux | Base de données et hébergement des données applicatives |
| Vercel | France (fonctions exécutées à Paris) ; réseau de diffusion mondial | Données techniques (adresse IP, user-agent), journaux, pages servies | Hébergement de l’application, déploiement, réseau de diffusion, mesure d’audience technique |
| Stripe | Union européenne / États-Unis | Données de transaction, statut de paiement, facturation ; Swiipe ne stocke jamais de numéro de carte complet | Paiement des abonnements Swiipe et encaissement des ventes du Client (Stripe Connect) |
| Resend | États-Unis (données de compte et journaux) ; région d’envoi des e-mails [À confirmer — UE ou États-Unis] | Adresses e-mail, contenu des e-mails, métadonnées d’envoi (ouvertures, clics, désinscriptions) | Envoi des e-mails transactionnels de Swiipe et des e-mails du Client à ses contacts |
| UploadThing | [Région à confirmer dans le dashboard UploadThing — défaut États-Unis] | Fichiers, images, vidéos et notes vocales déposés par le Client | Stockage des fichiers téléversés |
| Sentry | [Allemagne ou États-Unis — selon la région du projet Sentry à confirmer] | Journaux d’erreurs, données techniques, identifiants de session pseudonymisés | Diagnostic et correction des incidents |
Ces prestataires n’interviennent que lorsque le Client connecte l’intégration ou active la fonctionnalité concernée.
| Sous-traitant | Pays / zone | Données concernées | Finalité |
|---|---|---|---|
| Anthropic | États-Unis | Contenus et consignes transmis aux fonctionnalités Magic AI (textes, sources, URL) | Génération et transformation de contenus par IA |
| OpenAI | États-Unis | Contenus et consignes transmis aux fonctionnalités Magic AI (textes, sources, URL) | Génération et transformation de contenus par IA |
| Meta (Instagram, Facebook, WhatsApp) | États-Unis | Profil et médias Instagram autorisés, jetons d’accès, événements de conversion, messages des canaux connectés | Intégrations Instagram, Meta Pixel / Conversions API, canaux de messagerie activés par le Client |
| États-Unis | E-mail et nom (Google Sign-In), messages Gmail si le canal est connecté, adresses pour les cartes | Connexion Google, canal Gmail de l’Inbox, cartes et lieux | |
| Microsoft | États-Unis | Messages Outlook si le canal est connecté, jetons d’accès | Canal Outlook de l’Inbox |
Le Client peut connecter à Swiipe des services dont il a lui-même le compte et le contrat, conformément à l’article 5 des CGU. Swiipe ne mandate pas ces services : ils ne sont donc pas des sous-traitants ultérieurs de Swiipe, et leurs conditions de traitement relèvent de la relation entre le Client et le service concerné.
| Service | Données concernées | Rôle de Swiipe |
|---|---|---|
| Shopify | Produits, commandes et clients de la boutique du Client | Swiipe lit ces données avec l’autorisation donnée par le Client sur son propre compte Shopify. |
| Planity | Données saisies par le visiteur dans le widget de réservation Planity | Le widget officiel du Client est affiché dans l’Ecosystem ; les données saisies sont envoyées à Planity et ne sont pas enregistrées par Swiipe. |
Il en va de même des services configurés directement par le Client — Meta Pixel, tags analytics, CRM externes, widgets ou intégrations marketing — qui collectent des données directement auprès des utilisateurs finaux. Le Client reste responsable de leur configuration, de l’information des personnes concernées et du recueil des consentements requis.
Les données applicatives traitées via Swiipe sont hébergées dans l’Union européenne (Supabase) et les fonctions de l’application s’exécutent à Paris (Vercel). Certains sous-traitants impliquent toutefois des transferts vers des pays hors de l’Espace Économique Européen, notamment pour l’envoi d’e-mails, le stockage de fichiers, le suivi des erreurs, les intégrations tierces et les services d’intelligence artificielle.
Ces transferts sont encadrés par l’un des mécanismes prévus au chapitre V du RGPD :
| Sous-traitant | Localisation | Garantie de transfert |
|---|---|---|
| Supabase | Union européenne | Hébergement dans l’UE ; accès à distance encadré par les CCT (module 2) du DPA Supabase |
| Vercel | France (fonctions exécutées à Paris) ; réseau de diffusion mondial | Data Privacy Framework (prestataire certifié) et CCT |
| Stripe | Union européenne / États-Unis | Data Privacy Framework, puis CCT en secours (Data Transfers Addendum de Stripe) |
| Resend | États-Unis (données de compte et journaux) ; région d’envoi des e-mails [À confirmer — UE ou États-Unis] | CCT du DPA Resend |
| UploadThing | [Région à confirmer dans le dashboard UploadThing — défaut États-Unis] | [À confirmer — DPA UploadThing à obtenir] |
| Sentry | [Allemagne ou États-Unis — selon la région du projet Sentry à confirmer] | Data Privacy Framework (prestataire certifié) et CCT |
| Anthropic | États-Unis | CCT du DPA intégré aux conditions commerciales d’Anthropic |
| OpenAI | États-Unis | [À confirmer — DPA et CCT OpenAI à obtenir] |
| Meta (Instagram, Facebook, WhatsApp) | États-Unis | [À confirmer — DPF et/ou CCT] |
| États-Unis | [À confirmer — DPF et/ou CCT] | |
| Microsoft | États-Unis | [À confirmer — DPF et/ou CCT] |
Swiipe met en œuvre des mesures techniques et organisationnelles adaptées pour protéger les données personnelles contre la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés, notamment :
Ces mesures évoluent avec l’infrastructure de Swiipe.
Le Client est responsable de la gestion des demandes formulées par ses propres utilisateurs finaux. Dans la mesure du raisonnable, Swiipe l’aide à répondre aux demandes d’accès, de rectification, d’effacement, d’opposition, de limitation et de portabilité, notamment via l’export et la suppression des leads depuis le dashboard.
Toute demande concernant les données traitées pour le compte du Client doit être transmise par le Client à Swiipe par écrit, à hello@swiipe.io. Si une personne concernée s’adresse directement à Swiipe, Swiipe l’oriente vers le Client sauf obligation légale contraire.
Les données sont conservées pendant la durée nécessaire à la fourniture du service, sauf obligation légale contraire ou instruction documentée du Client.
| Type de données | Durée | Remarque |
|---|---|---|
| Compte Client (identité, paramètres, abonnement) | Durée de vie du compte ; effacé immédiatement de la base de production à la suppression du compte | Gestion du service et relation commerciale |
| Leads, contacts CRM et conversations | Durée du compte ; effacés avec le compte ou à la demande du Client | Données sous la responsabilité du Client |
| Ecosystems, Swipe Funnels, quiz, formulaires et contenus | Tant que le Client ne les supprime pas | Supprimables depuis le dashboard |
| Réservations et rendez-vous | Tant que le compte du Client est actif ; effacées avec le compte ou à la demande du Client | Aucune purge automatique : le Client reste maître de la durée |
| Commandes et paiements des ventes du Client | Tant que le compte du Client est actif ; effacés avec le compte | Le Client exporte ses données comptables avant de supprimer son compte s’il doit les conserver |
| Facturation de l’abonnement Swiipe (Swiipe, responsable de traitement) | [Durée légale de conservation comptable à confirmer] | Le client Stripe est supprimé à la suppression du compte |
| Événements analytics et de parcours | 24 mois, puis anonymisation | Agrégats conservés sans identifiant |
| Journaux techniques et de sécurité | 12 mois | Sécurité, diagnostic, prévention des abus |
| Contenus transmis aux fonctionnalités IA | Le temps du traitement par le prestataire | Non conservés par les prestataires IA au-delà de la génération |
| Sauvegardes | Fenêtre glissante de l’hébergeur, 30 jours au plus [durée exacte selon le plan Supabase à confirmer : 7 jours Pro, 14 jours Team] | Une donnée supprimée disparaît des sauvegardes à l’expiration de cette fenêtre |
À la fin du contrat ou sur demande documentée du Client, Swiipe supprime ou restitue les données traitées pour son compte, sauf lorsque leur conservation est imposée par la loi ou nécessaire à la défense de droits. La suppression du compte depuis le dashboard supprime immédiatement funnels, Ecosystems, leads, commandes et analytics (voir Suppression des données).
En cas de violation de données personnelles affectant des données traitées pour le compte du Client, Swiipe s’engage à :
Swiipe notifie le Client dans un délai maximal de 48 heures après avoir découvert la violation, ce qui lui laisse de la marge pour respecter son propre délai de notification à la CNIL (72 heures).
Swiipe met à disposition du Client les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant. Toute demande d’audit devra être :
Swiipe peut refuser ou adapter toute demande d’audit disproportionnée, abusive ou susceptible de compromettre la sécurité du service.
Chaque partie demeure responsable du respect de ses propres obligations au titre du RGPD et de la législation applicable. Le Client demeure seul responsable :
La responsabilité de Swiipe au titre du présent DPA est limitée conformément aux Conditions Générales d’Utilisation.
Le présent DPA prend effet à compter de la première utilisation de Swiipe par le Client et demeure applicable pendant toute la durée du contrat principal. Certaines obligations survivent à la fin du contrat lorsque cela est nécessaire pour respecter une obligation légale, assurer la suppression progressive des données, gérer les sauvegardes ou défendre un droit.
Swiipe peut modifier le présent DPA pour tenir compte de l’évolution du service, de ses sous-traitants, de son infrastructure ou de la réglementation. En cas de modification substantielle, Swiipe en informe le Client par e-mail ou via une notification dans l’application. La date de dernière mise à jour figure en haut de cette page.
Le présent DPA est soumis au droit français. À défaut de résolution amiable, tout litige relatif au présent DPA sera soumis aux tribunaux compétents de Toulouse.
Pour toute question relative au présent DPA ou à la protection des données personnelles :
Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
Les éléments ci-dessous doivent être validés juridiquement avant mise en ligne. Une fois confirmés, cette annexe est retirée.
| Élément | Valeur actuelle | Statut |
|---|---|---|
| Dénomination légale | IKIGAI GROUP SAS | Confirmé |
| Forme juridique | SAS | Confirmé |
| Siège social | 62 chemin de Raudelauzette, 31140 Fonbeauzard, France | Confirmé |
| SIRET | 91071618200019 | Confirmé |
| TVA intracommunautaire | FR95910716182 | Confirmé |
| Contact protection des données | hello@swiipe.io | Confirmé |
| Référent protection des données | IKIGAI GROUP SAS, joignable à hello@swiipe.io | Confirmé |
| Date de publication | 9 octobre 2026 | Confirmé |
| Droit applicable | Droit français (aligné sur les CGU) | Confirmé |
| Juridiction compétente | Tribunaux compétents de Toulouse | Confirmé |
| Délai de notification d’une violation | 48 heures après découverte | Confirmé |
| Outil de suivi d’erreurs | Sentry | Confirmé |
| Région des fonctions Vercel | Paris (cdg1, vercel.json) | Confirmé |
| Conservation des réservations | Durée du compte, aucune purge automatique | Confirmé |
| Région d’envoi Resend | [UE (Irlande) ou États-Unis — à confirmer dans Resend] | À valider |
| Région de stockage UploadThing | [À confirmer dans le dashboard — défaut États-Unis] | À valider |
| Région du projet Sentry | [Allemagne ou États-Unis — à confirmer via le DSN] | À valider |
| Qualification de Shopify et Planity | [À valider : services tiers du Client, hors liste des sous-traitants] | À valider |
| Conservation comptable de la facturation Swiipe | [Durée légale à confirmer] | À valider |
| DPA signés ou acceptés | [UploadThing et OpenAI à obtenir ; Supabase, Vercel, Stripe, Resend, Anthropic, Sentry à archiver] | À valider |
| Garantie de transfert Meta, Google, Microsoft | [DPF et/ou CCT à confirmer] | À valider |
| Durée des sauvegardes | [Plan Supabase à confirmer : 7 jours (Pro) ou 14 jours (Team)] | À valider |
16 champs encore entre crochets sur cette page.