logo mariol
Commencer

Accord de sous-traitance (DPA)

Mariol SAS
Version en vigueur au 05 septembre 2026.

Le présent accord de sous-traitance (le « DPA ») encadre le traitement des données à caractère personnel que Mariol réalise pour le compte du Client, au titre de l’article 28 du règlement (UE) 2016/679 (le « RGPD ») et de la loi n° 78-17 du 6 janvier 1978.

Il forme un tout avec les conditions générales de vente (les « CGV »). En cas de contradiction sur les seules données des Clients finaux, le DPA prévaut, dans la mesure permise par la loi.

Il s’applique à tout Client, consommateur ou professionnel, dès lors qu’un Site peut collecter des données de tiers. Les clauses expressément réservées aux Clients professionnels sont identifiées comme telles, de façon apparente, et ne s’appliquent pas aux consommateurs.



Article 1 — Parties

Le Client est le responsable de traitement des données décrites à l’annexe 1.

Mariol, société par actions simplifiée au capital de 100 euros, immatriculée au RCS de Paris sous le numéro 932 760 424, SIRET 932 760 424 00014, numéro de TVA FR64932760424, dont le siège social est situé 60 rue François 1er, 75008 Paris, représentée par Timothy Le Pallec, Président, est sous-traitante.

Mariol n’a pas désigné de délégué à la protection des données. Point de contact : contact@mariol.co, ou courrier au siège.

Les termes « Client », « Client consommateur », « Client professionnel », « Client final », « Site », « Application », « Services », « Thème » et « Plan » ont le sens des CGV.



Article 2 — Objet et champ

2.1. Ce que couvre le DPA

Mariol traite, pour le compte du Client, les données des personnes qui utilisent le Site du Client : visiteurs, personnes qui écrivent via un formulaire (y compris sur un Plan Vitrine), acheteurs, titulaires d’un compte boutique, personnes qui réservent, destinataires des e-mails transactionnels du Site, et toute personne dont des données figurent dans les contenus que le Client met en ligne.

Ce traitement commence dès qu’un Site peut collecter des données de tiers. Il n’est pas limité à l’activation des modules e-commerce ou réservation.

La description des traitements figure à l’annexe 1. La liste des sous-traitants ultérieurs figure à l’annexe 2.

2.2. Ce que le DPA ne couvre pas

Restent hors du présent accord, et sont décrits dans la politique de confidentialité de Mariol :

  • les données du Client lui-même (compte, commande du Thème et de l’Abonnement, facturation, support) ;
  • la navigation sur mariol.co et mariol.app, y compris les cookies de ces sites ; la mesure d’audience de mariol.co ;
  • la commission de 0,5 % due à Mariol sur les encaissements Stripe Connect, qui relève de la relation commerciale avec le Client.

Le paiement du Thème et de l’Abonnement (Stripe Checkout, puis Stripe Billing) est hors DPA. Stripe y agit souvent comme responsable de traitement distinct.

2.3. Stripe Connect (encaissement des Clients finaux)

Lorsque le Client active Stripe Connect, les sommes versées par les Clients finaux sont encaissées par Stripe pour le compte du Client. Mariol n’est pas le vendeur de ces ventes et n’est pas prestataire de services de paiement.

Deux traitements distincts coexistent :

  • Mariol, sous-traitante. Elle transmet à Stripe les données nécessaires pour ouvrir la session de paiement, rattacher le paiement à la commande ou à la réservation, et suivre le statut (identifiants Stripe, montant, e-mail, références de commande). Ce flux entre dans le DPA.
  • Stripe, responsable distinct. Pour l’exécution du paiement, l’authentification de la carte, la lutte contre la fraude, le KYC du compte Connecté et les obligations propres aux établissements de paiement, Stripe détermine ses propres finalités. Sa politique s’applique : https://stripe.com/fr/privacy. Mariol ne sous-traite pas ces traitements-là.

Mariol ne stocke pas le numéro complet de carte, le cryptogramme ni la date d’expiration.



Article 3 — Durée

Le DPA s’applique pendant toute la durée du contrat régi par les CGV, y compris les périodes de suspension du Site.

Après la fin du contrat, il continue de produire ses effets pour la restitution, la suppression et les conservations résiduelles prévues à l’article 11.



Article 4 — Instructions

Mariol ne traite les données de l’annexe 1 que sur instruction documentée du Client.

Les instructions sont :

  • les CGV et le présent DPA ;
  • les réglages et contenus que le Client configure dans l’Application (formulaires, produits, prestations, notifications, pages, domaines) ;
  • les demandes écrites adressées à contact@mariol.co, lorsqu’elles portent sur ces données et qu’elles sont compatibles avec les Services.

Mariol informe le Client, sans délai, si selon elle une instruction enfreint le RGPD ou une autre règle de protection des données. Elle peut alors refuser de l’exécuter.

Mariol n’utilise pas les données de l’annexe 1 pour son propre compte, ni pour prospecter les Clients finaux, ni pour les céder.

Si le droit de l’Union ou le droit français oblige Mariol à traiter ces données autrement, elle en informe le Client avant le traitement, sauf interdiction légale pour un motif important d’intérêt public.



Article 5 — Confidentialité

Les personnes autorisées à traiter les données (personnel de Mariol, prestataires de l’annexe 2 dans la limite de leur mission) sont tenues à une obligation de confidentialité, contractuelle ou légale.

L’accès interne est limité à ce qui est nécessaire à l’exploitation, au support (e-mail et chat dans l’Application) et à la sécurité de la plateforme.



Article 6 — Sécurité

Mariol met en œuvre des mesures techniques et organisationnelles appropriées, au regard de l’article 32 du RGPD, de l’état de l’art, des coûts, de la nature des traitements et des risques.

À la date des présentes, ces mesures comprennent notamment :

  • le transport des données en HTTPS ;
  • le hachage des mots de passe des comptes ;
  • le verrouillage temporaire d’un compte après plusieurs échecs de connexion ;
  • une protection contre les abus sur les actions sensibles du Site (soumission de formulaire, création de compte, panier, paiement, réservation), assurée par l’hébergeur (Vercel BotID) ;
  • des accès internes restreints aux personnes habilitées ;
  • des sauvegardes chez les prestataires d’hébergement et de stockage ;
  • pour les fichiers privés (pièces jointes de formulaires, documents de fiche client, fichiers de téléchargement liés à une commande), un stockage distinct, non indexé publiquement, avec accès signé et limité dans le temps.

Ces mesures n’éliminent pas tout risque. Mariol n’invoque pas de certification ISO, SOC 2 ou équivalente qui lui serait propre.



Article 7 — Sous-traitants ultérieurs

Le Client donne une autorisation générale écrite à Mariol de recourir aux sous-traitants ultérieurs listés à l’annexe 2, ainsi qu’à leurs propres sous-traitants nécessaires à la même prestation.

Mariol informe le Client de tout ajout ou remplacement envisagé, par e-mail, au moins quinze jours avant que le nouveau prestataire ne traite des données de l’annexe 1. Le Client peut s’y opposer par écrit, pour un motif tenant à la protection des données, dans ce même délai. En cas d’opposition, les parties s’efforcent de trouver une solution. À défaut, le Client peut résilier le contrat dans les conditions de l’article 9 des CGV, avant que le changement ne prenne effet.

Mariol impose à chaque sous-traitant ultérieur des obligations de protection au moins équivalentes à celles du présent DPA, notamment sur les instructions, la confidentialité, la sécurité, le sort des données et les transferts. Elle demeure responsable de l’exécution de leurs obligations à l’égard du Client.

Un sous-traitant n’est utilisé que pour le rôle indiqué à l’annexe 2, et seulement si le module ou la fonction correspondante est effectivement utilisée (par exemple Sendcloud pour les étiquettes d’expédition).



Article 8 — Transferts hors de l’Espace économique européen

Plusieurs prestataires de l’annexe 2 sont établis aux États-Unis. L’hébergement, le stockage des fichiers, l’envoi d’e-mails, le cache, la mesure d’audience des Sites et, le cas échéant, le paiement entraînent un transfert hors de l’Espace économique européen.

L’hébergement applicatif est configuré sur la région Paris de Vercel (cdg1). Les fichiers R2 sont stockés dans l’Union européenne (restriction de juridiction). Vercel Inc. et Cloudflare, Inc. restent établies aux États-Unis : un accès depuis les États-Unis (support, administration) reste possible.

Supabase Pte. Ltd est établie à Singapour ; sa société affiliée américaine (Supabase, Inc.) peut accéder aux données pour le support. Les transferts vers Supabase reposent sur les clauses contractuelles types (décision 2021/914). Le Data Privacy Framework n’est pas invoqué pour Supabase.

Ces transferts reposent, selon les prestataires, sur les clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914) et, pour certains d’entre eux, sur le Data Privacy Framework UE–États-Unis. Stripe, Vercel, Resend et Cloudflare indiquent se conformer à ce cadre. Le Privacy Shield n’est plus en vigueur et n’est pas invoqué.

Le compte Umami Cloud est configuré pour une région dans l’Union européenne, sous réserve de la disponibilité chez l’éditeur. Umami Software, Inc. reste établie aux États-Unis : un accès depuis les États-Unis (support, administration) reste possible. Les transferts vers Umami reposent sur les clauses contractuelles types.

Les polices des Thèmes sont hébergées sur les domaines Mariol (fichiers .woff2). Elles ne sont pas chargées depuis un tiers.

Une copie des garanties disponibles peut être obtenue sur demande à contact@mariol.co.



Article 9 — Assistance

9.1. Droits des personnes

Le Client est seul chargé d’informer ses Clients finaux et de répondre à leurs demandes (accès, rectification, effacement, limitation, opposition, portabilité, directives après décès).

Mariol l’assiste, dans la mesure du possible et compte tenu de la nature du traitement, notamment en lui donnant accès, via l’Application, aux données qu’il y a lui-même collectées, et en transmettant sans délai injustifié au Client les demandes qui lui parviendraient par erreur.

Le support est assuré par e-mail et par le chat de l’Application. Il n’y a pas de support téléphonique.

Mariol n’est pas tenue de concevoir, pour le Client, les mentions, la politique de confidentialité ou le bandeau cookies du Site. Elle ne fournit pas, à la date des présentes, d’outil de recueil du consentement (CMP).

9.2. Sécurité, analyses d’impact, autorité

Mariol aide le Client à respecter les articles 32 à 36 du RGPD, dans la limite des informations dont elle dispose : mesures de sécurité, notification de violation, analyse d’impact, consultation de l’autorité.

Elle coopère avec la CNIL lorsque celle-ci le demande, pour les traitements qu’elle réalise.



Article 10 — Violation de données

Mariol notifie au Client toute violation de données à caractère personnel portant sur les données de l’annexe 1, sans délai injustifié et au plus tard soixante-douze heures après en avoir pris connaissance.

La notification est envoyée à l’adresse e-mail du compte Client, et le cas échéant à contact@mariol.co en copie de suivi interne. Elle n’est pas une notification à la CNIL. C’est au Client, responsable de traitement, qu’il appartient de notifier l’autorité et, si la loi l’exige, les personnes concernées.

La notification contient, dans la mesure des informations alors disponibles, les éléments de l’article 33, paragraphe 3, du RGPD :

  • la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés ;
  • un point de contact (contact@mariol.co) ;
  • les conséquences probables ;
  • les mesures prises ou envisagées, y compris pour en atténuer les effets.

Les informations manquantes sont communiquées dès qu’elles sont connues. Mariol documente la violation.

Mariol n’évalue pas, à la place du Client, si la violation doit être notifiée à la CNIL.



Article 11 — Sort des données en fin de contrat

À la date d’effet de la fin du contrat, l’accès au Site et à l’Application est fermé, dans les conditions de l’article 9.4 des CGV. Le Thème et la plateforme ne sont pas exportables.

Restitution. Sur demande écrite à contact@mariol.co, tant que les données n’ont pas été supprimées, Mariol communique une copie des contenus que le Client a fournis ou collectés via le Site (textes, images téléversées, fiches produits, commandes, données de réservation, soumissions de formulaires) dans un format courant, dans un délai raisonnable. Cette copie n’inclut pas le Thème, le code ni les outils de la plateforme.

Le Client est invité à extraire lui-même, avant la fin du contrat, ce qu’il peut déjà télécharger depuis l’Application.

Suppression. Sauf obligation légale de conservation (comptabilité, litige, réquisition), Mariol supprime les données de l’annexe 1 dans un délai de trente jours à compter de la fin du contrat, ou, si une demande de restitution est encore en cours, dans les trente jours suivant la remise de la copie. Les copies de sauvegarde techniques sont écrasées ou rendues inaccessibles dans un délai maximal de quatre-vingt-dix jours.

Mariol peut conserver des traces strictement nécessaires pour démontrer l’exécution du présent accord ou défendre ses droits, le temps de la prescription applicable.



Article 12 — Audits

Mariol met à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA.

Le Client peut, une fois par période de douze mois, sauf manquement avéré ou demande de la CNIL :

  • poser des questions écrites auxquelles Mariol répond dans un délai raisonnable ;
  • obtenir, lorsqu’ils existent et peuvent être communiqués, les rapports de type SOC 2, ISO ou équivalent publiés par les sous-traitants de l’annexe 2.

Un audit sur place, limité à ce qui concerne les données de l’annexe 1, n’a lieu que si les éléments ci-dessus sont insuffisants. Il se déroule moyennant un préavis de trente jours, pendant les heures ouvrables, sans perturber l’exploitation, et sans accès aux données d’autres clients. Les frais de l’auditeur sont à la charge du Client.

Mariol peut refuser un auditeur concurrent ou qui ne présente pas de garanties de confidentialité suffisantes. Le Client en propose alors un autre.



Article 13 — Obligations du Client

Le Client, responsable de traitement, s’engage notamment à :

a) déterminer des finalités et une base légale licites, y compris pour la mesure d’audience du Site et pour les cookies ou traceurs qu’il dépose ou fait déposer ;

b) informer les personnes concernées sur son propre Site (politique, mentions, bandeau cookies s’il y a lieu). Mariol ne les rédige pas ;

c) ne pas collecter via le Site, sauf nécessité et cadre légal propres au Client, de catégories particulières de données (article 9 du RGPD) ni de données relatives aux condamnations pénales ;

d) configurer les formulaires, notifications et durées de conservation de façon proportionnée ;

e) répondre aux droits des personnes ;

f) notifier la CNIL et, le cas échéant, les personnes, en cas de violation, lorsque la loi l’y oblige.

Le Client garantit que les instructions qu’il donne sont licites.



Article 14 — Responsabilité

Mariol est sous-traitante. Le Client est responsable de traitement. Chacun répond des manquements qui lui sont propres, dans les conditions de l’article 82 du RGPD. Aucune clause du présent accord n’écarte cet article, qui est d’ordre public.

Clause applicable au Client professionnel uniquement.
Sous réserve des dommages corporels, de la faute lourde ou dolosive, et des dispositions d’ordre public — y compris l’article 82 du RGPD —, la responsabilité de Mariol à l’égard du Client professionnel, au titre du présent DPA, est limitée aux dommages directs et au montant hors taxes payé par ce Client à Mariol au titre des douze mois précédant le fait générateur.

Cette limitation ne s’applique pas au Client consommateur. À son égard, aucune clause du DPA ne peut écarter ou diminuer une responsabilité que la loi rend incompressible. Toute clause qui créerait un déséquilibre significatif au détriment du consommateur (articles 1171 du code civil et L. 212-1 du code de la consommation) est réputée non écrite.



Article 15 — Droit applicable et juridiction

Le DPA est régi par le droit français.

Client consommateur. Le consommateur bénéficie des dispositions impératives de la loi du pays où il a sa résidence habituelle, lorsqu’elles sont plus favorables. Il peut saisir, au choix, l’une des juridictions territorialement compétentes en vertu du code de procédure civile, ou la juridiction du lieu où il demeurait au moment de la conclusion du contrat ou de la survenance du fait dommageable (article R. 631-3 du code de la consommation).

CLAUSE ATTRIBUTIVE DE JURIDICTION — CLIENTS PROFESSIONNELS UNIQUEMENT

Cette clause est spécifiée de façon très apparente. Elle ne s’applique qu’aux parties ayant toutes contracté en qualité de commerçant, conformément à l’article 48 du code de procédure civile. Elle est inopposable au Client consommateur et à toute partie qui n’a pas contracté en qualité de commerçant.

TOUT DIFFÉREND NÉ DU PRÉSENT ACCORD OU EN RELATION AVEC CELUI-CI, QUI N’AURAIT PAS ÉTÉ RÉSOLU À L’AMIABLE, SERA SOUMIS AU TRIBUNAL DE COMMERCE DE PARIS, Y COMPRIS EN CAS DE PLURALITÉ DE DÉFENDEURS OU D’APPEL EN GARANTIE.



Article 16 — Modification

Mariol peut modifier le DPA. La nouvelle version est notifiée par e-mail au moins trente jours avant son entrée en vigueur, sauf obligation légale d’un délai plus court.

Le Client qui n’accepte pas la modification peut résilier le contrat jusqu’à cette date, dans les conditions des articles 9 et 21 des CGV.

La poursuite de l’Abonnement après l’entrée en vigueur vaut acceptation de la nouvelle version, sans préjudice des droits impératifs du consommateur.

Une mise à jour de la seule annexe 2 suit l’article 7 lorsqu’il s’agit d’un sous-traitant ultérieur.



Article 17 — Dispositions générales

Si une stipulation est déclarée nulle ou réputée non écrite, les autres demeurent. La clause réputée non écrite à l’égard du consommateur ne l’est qu’à son égard.

Le fait de ne pas se prévaloir d’un manquement ne vaut pas renonciation.

Le DPA ne se substitue pas aux CGV pour tout ce qui n’est pas le traitement des données de l’annexe 1.



Annexe 1 — Description des traitements

A. Hébergement et fonctionnement du Site (tous les Plans)

  • Finalité. Faire fonctionner le Site hébergé (pages, médiathèque, nom de domaine ou sous-domaine, journaux techniques, sécurité).
  • Personnes concernées. Visiteurs du Site ; personnes dont l’image, le nom ou les coordonnées figurent dans les contenus mis en ligne par le Client.
  • Données. Contenus publiés (textes, images, vidéos, documents) ; adresse IP, date et heure, URL, type de navigateur, code de réponse ; journaux d’hébergement ; cookie de session d’un compte boutique le cas échéant (payload-token).
  • Durée. Celle du contrat, puis l’article 11. Journaux techniques : le temps du diagnostic et de la sécurité, dans la limite de douze mois.

B. Formulaires (Plan Vitrine et Plans qui l’incluent)

  • Finalité. Recevoir et stocker les soumissions des formulaires que le Client configure (contact, devis, et tout autre formulaire autonome), et envoyer les notifications que le Client a paramétrées.
  • Personnes concernées. Personnes qui remplissent un formulaire.
  • Données. Champs définis par le Client (identité, e-mail, téléphone, message, fichiers joints le cas échéant, et tout autre champ qu’il ajoute). Adresse IP et horodatage techniques.
  • Durée. Les soumissions sont conservées jusqu’à suppression par le Client, et au plus trois ans, sous réserve de l’article 11. Les fichiers joints à une soumission sont supprimés avec elle.

C. Boutique (Plans E-commerce et Intégral)

  • Finalité. Gérer le panier, les commandes, les comptes boutique, les stocks, les livraisons, les remboursements, les alertes de retour en stock, et les e-mails transactionnels correspondants.
  • Personnes concernées. Acheteurs, titulaires d’un compte boutique, destinataires d’une livraison, personnes qui demandent une alerte stock.
  • Données. Identité, e-mail, téléphone, adresses de facturation et de livraison ; contenu du panier ; cookie cart ; cookie checkout-state ; commandes, paiements (identifiants et statuts Stripe, sans numéro complet de carte) ; compte boutique (e-mail, mot de passe haché) ; points relais ; numéros de suivi ; personnalisations de produit le cas échéant.
  • Durée. Celle de la relation commerciale du Client avec la personne, telle qu’il la configure, puis l’article 11. Paniers sans compte : trente jours d’inactivité. Commandes non abouties : sept jours. Alertes stock anonymes : six mois.

D. Réservation (Plans Réservation et Intégral)

  • Finalité. Prendre rendez-vous, gérer le calendrier, envoyer un rappel et, le cas échéant, encaisser un acompte ou le prix via Stripe Connect.
  • Personnes concernées. Personnes qui réservent.
  • Données. Identité, e-mail, téléphone ; prestation, créneau (fuseau du Site) ; statut ; lien avec une commande si un paiement est demandé.
  • Durée. Celle de la réservation et des suites (rappel, litige), puis l’article 11. Créneaux non confirmés : dix minutes.

E. Mesure d’audience du Site

  • Finalité. Compter les visites du Site du Client, pages vues, type d’appareil, pays approximatif, afin de lui fournir les statistiques du Plan.
  • Personnes concernées. Visiteurs du Site.
  • Données. Page, référent, type de navigateur et d’appareil, pays approximatif. L’outil (Umami Cloud) indique ne pas déposer de cookie et ne pas stocker l’adresse IP. Un identifiant de visiteur peut néanmoins être calculé à partir d’éléments du terminal : il s’agit d’un traceur au sens de l’article 82 de la loi Informatique et Libertés. Les paramètres de requête et UTM ne sont pas collectés (data-exclude-search). Les fonctions d’identification nominative, d’enregistrement de session (replay) et de suivi du chiffre d’affaires (revenue) ne sont pas activées.
  • Durée. Celle du compte Umami Cloud. L’éditeur ne documente pas de plafond de conservation (notamment pas vingt-cinq mois). Mariol ne s’engage pas sur une durée maximale.
  • Le script est chargé sur le Site en production. Le Client en est responsable de traitement. Il informe ses visiteurs et choisit la base légale. Mariol ne fournit pas de bandeau de consentement ni de CMP, et n’impose pas au Client d’en afficher un que le produit n’a pas. Le DPA de l’éditeur (clause 2.4) met les notices et consentements à la charge du responsable de traitement : cela n’impose pas un bandeau Mariol.
  • DPA de l’éditeur : https://umami.is/dpa (2 août 2026).

F. E-mails transactionnels du Site

  • Finalité. Envoyer, via Resend, les messages liés au Site : confirmation de commande, alerte nouvelle commande au Client, suivi de livraison, confirmation de remboursement, notification de formulaire, rappel de rendez-vous (vingt-quatre heures avant), alerte de retour en stock, e-mail de bienvenue ou de réinitialisation d’un compte boutique.
  • Données. Adresse e-mail, contenu du message, identifiant d’envoi.
  • Les e-mails de compte Mariol (Abonnement, mot de passe de l’Application) restent hors DPA.

G. Opérations hors traitement

Mariol n’exploite pas, pour le Client, d’outil d’e-mailing marketing, de blog distinct, ni de gestionnaire de tags publicitaires sur les Sites.

Annexe 2 — Sous-traitants ultérieurs

Liste en vigueur au 05 septembre 2026.

Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis

  • Rôle pour les données du Client : Hébergement du Site et de l’Application (région Paris, cdg1), journaux, protection contre les abus (dont BotID sur les actions du Site)
  • Pays : États-Unis (société) ; exécution à Paris
  • Transfert : CCT 2021/914. Vercel indique se conformer au Data Privacy Framework UE–États-Unis. La région Paris ne supprime pas un éventuel accès depuis les États-Unis (support, administration).

Supabase Pte. Ltd, 65 Chulia Street #38-02/03, OCBC Centre, Singapour 049513

  • Rôle pour les données du Client : Base applicative PostgreSQL (contenus, commandes, comptes boutique, réservations, soumissions, etc.)
  • Pays : Singapour (société contractante) ; exécution à Paris (eu-west-3). Affiliation américaine (Supabase, Inc.) pour le support.
  • Transfert : CCT 2021/914. La région Paris ne supprime pas un éventuel accès depuis Singapour ou les États-Unis (support, administration).

Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-Unis

  • Rôle pour les données du Client : Stockage objet R2 : fichiers publics (images et vidéos du Site, servis notamment depuis cdn.mariol.cloud) et fichiers privés (pièces jointes, documents, téléchargements de commande). Restriction de juridiction « eu » : objets stockés dans l’Union européenne.
  • Pays : États-Unis (société) ; stockage des objets dans l’UE
  • Transfert : CCT 2021/914. Cloudflare indique se conformer au Data Privacy Framework UE–États-Unis. La restriction de juridiction ne supprime pas un éventuel accès depuis les États-Unis (support, administration).

Upstash, Inc.

  • Rôle pour les données du Client : Cache et files d’attente (Redis)
  • Pays : États-Unis (San José, Californie)
  • Transfert : CCT 2021/914.

Resend (Plus Five Five, Inc.)

  • Rôle pour les données du Client : Envoi des e-mails transactionnels des Sites (annexe 1.F)
  • Pays : États-Unis
  • Transfert : CCT 2021/914. Resend indique se conformer au Data Privacy Framework UE–États-Unis.

Umami Software, Inc., 28 Geary St, Suite 650 #243, San Francisco, Californie, États-Unis

  • Rôle pour les données du Client : Mesure d’audience des Sites Clients (script chargé en production, identifiant par Site ; pas de query/UTM, pas d’identify / replay / revenue)
  • Pays : États-Unis (société) ; région UE visée, sous réserve de la disponibilité chez l’éditeur
  • Transfert : CCT 2021/914.

Sendcloud SAS, 2-4 rue Jules Lefebvre, 75009 Paris, et le groupe Sendcloud (DPA Sendcloud : Sendcloud Global B.V., Eindhoven)

  • Rôle pour les données du Client : Étiquettes, points relais et suivi d’expédition, lorsque le Client utilise ces fonctions. Le compte Sendcloud est celui de Mariol ; le Client n’a pas de compte Sendcloud. Les transporteurs (Chronopost, Colissimo, Mondial Relay, etc.) reçoivent ensuite les données d’acheminement.
  • Pays : France / Pays-Bas (EEE)
  • Transfert : Pas de transfert hors EEE du seul fait de Sendcloud. Les transporteurs sont des destinataires de l’expédition, selon le pays de livraison.

Stripe, Inc. / Stripe, LLC et entités européennes selon le contrat Stripe

  • Rôle pour les données du Client : Transmission des données nécessaires à l’encaissement des Clients finaux via Stripe Connect (session, statut, identifiants). Stripe n’est pas un sous-traitant pour le paiement, le KYC et la fraude : voir l’article 2.3.
  • Pays : États-Unis ; entités européennes selon le contrat
  • Transfert : CCT 2021/914. Stripe indique se conformer au Data Privacy Framework UE–États-Unis.

Le paiement du Thème et de l’Abonnement (Checkout, Billing) n’entre pas dans cette liste.

Tant de raisons de se lancer

icone evolution mariol

Évolutivité garantie

Une solution qui s’adapte à la croissance de votre activité

icone seo mariol

Seo friendly

Optimisé pour le référencement

icone argent mariol

Transparent

Pas de coûts cachés et des prix accessibles

icone check mariol

Ultra simple

Pas besoin d’être un expert technique

icone eclair mariol

Mise en ligne rapide

Lancez votre boutique en quelques minutes seulement.

icone mise à jour mariol

Mises à jour incluses

Profitez des dernières fonctionnalités et améliorations sans effort.