Accord de traitement des données (DPA) — OneStore

Mis à jour : 31 mai 2026

Read in English →

Cette page résume l'accord de traitement des données (DPA)OneStore pour les clients entreprise qui nécessitent un contrat écrit au sens de l'article 28 du RGPD. OneStore est édité par Karei Studio. Pour un PDF signé basé sur les Clauses Contractuelles Types de la Commission européenne (module contrôleur → sous-traitant), écrivez à support@onestore.so.

Rôles responsable et sous-traitant

Lorsque vous utilisez OneStore pour gérer vos fiches App Store et Google Play, vous restez responsable de traitement des métadonnées, avis et données personnelles contenues dans votre contenu store. OneStore agit en qualité de sous-traitant et ne traite les données personnelles que sur vos instructions documentées — pour synchroniser les fiches, publier des releases, stocker des credentials chiffrés et fournir les fonctionnalités activées dans votre workspace.

Ce DPA définit les obligations de chaque partie au titre du Règlement (UE) 2016/679 (RGPD) et des lois nationales applicables. OneStore n'utilise pas les données workspace à des fins publicitaires ou de profilage non lié au service. Lorsque OneStore détermine les finalités pour l'inscription, la facturation ou l'analytics du site, il agit en responsable de traitement indépendant — voir notre politique de confidentialité.

Périmètre du traitement

Le traitement est limité au strict nécessaire pour exploiter la plateforme de gestion des stores. Les catégories incluent typiquement : identifiants de compte (email, nom via OAuth), appartenance au workspace et rôles, métadonnées de fiches App Store et Google Play, captures d'écran et assets visuels, notes de version, textes d'avis et réponses, clés Apple .p8 et comptes de service Google chiffrés, binaires (.ipa, .aab) stockés temporairement, messages de support et logs techniques (IP, user-agent, horodatage) pour la sécurité et le dépannage.

Les finalités couvrent l'authentification, la synchronisation des métadonnées, la publication via les API Apple et Google, la facturation Stripe, l'email transactionnel, le monitoring d'erreurs, les réponses aux avis assistées par IA (Anthropic) et l'analytics produit lorsque le consentement ou le contrat s'applique. Les traitements peuvent avoir lieu dans l'UE et aux États-Unis ; les transferts hors UE reposent sur les Clauses Contractuelles Types et, le cas échéant, le Data Privacy Framework UE–États-Unis.

Contenu du DPA complet

  • Description des traitements et catégories de données ci-dessus.
  • Mesures techniques et organisationnelles (article 32 RGPD) : chiffrement, contrôle d'accès, journal d'audit.
  • Sous-traitants ultérieurs autorisés et préavis de 30 jours avant tout changement.
  • Notification de violation au responsable sans retard injustifié et, si possible, sous 72 h (article 33 RGPD).
  • Assistance pour les demandes des personnes concernées (article 28(3)(e)) et analyses d'impact lorsque requis.
  • Suppression ou restitution des données en fin de service, sous réserve des obligations légales de conservation.

Conservation des données

Les durées suivent notre politique de confidentialité et le DPA signé. En résumé : les données de compte et workspace sont conservées pendant le contrat puis supprimées ou anonymisées sous 30 joursaprès clôture. Les credentials store le sont jusqu'à révocation ou suppression du workspace. Les binaires uploadés ne sont gardés que le temps nécessaire à la livraison et au dépannage — généralement quelques jours. Les logs techniques : 30 à 90 jours. Les données de facturation peuvent être conservées pour les durées comptables légales (jusqu'à 10 ans en principe).

Mesures de sécurité

OneStore met en œuvre des mesures adaptées au risque au sens de l'article 32 RGPD. Les credentials store sont chiffrés au repos en AES-256-GCMau niveau applicatif ; ils ne sont déchiffrés que pour exécuter vos actions. Tout le trafic passe en HTTPS (TLS 1.2+). L'accès au sein d'un workspace est basé sur les rôles (OWNER, ADMIN, MEMBER) avec moindre privilège. Les actions sensibles sont enregistrées dans un journal d'audit. L'infrastructure de production repose sur Vercel et Neon ; fichiers et binaires sur Cloudflare R2. Voir notre page sécurité et la divulgation responsable via security@onestore.so.

Sous-traitants ultérieurs

OneStore fait appel aux sous-traitants suivants. Chacun est lié par des clauses de traitement conformes à l'article 28 RGPD. Les clients entreprise reçoivent un préavis de 30 jours avant tout nouveau sous-traitant.

PrestataireFinalitéLocalisation
VercelHébergement applicatifUS / UE
NeonBase de données PostgreSQLUE / US
Cloudflare R2Stockage fichiers et binairesGlobal
StripePaiements et abonnementsUS / UE
ResendEmails transactionnelsUS
UpstashFiles d'attente et cronsUS / UE
PostHogAnalytics produit (avec consentement)US / UE
SentryMonitoring d'erreursUS / UE
AnthropicGénération de texte IAUS

Droits des personnes concernées

Les personnes concernées (par exemple, utilisateurs dont les données figurent dans les avis que vous gérez) peuvent exercer leurs droits RGPD — accès, rectification, effacement, limitation, portabilité, opposition — auprès de vous en tant que responsable. OneStore vous assiste pour y répondre dans un délai raisonnable, conformément au DPA et à l'article 28(3)(e). Pour une demande concernant directement votre compte OneStore, contactez support@onestore.so. Réponse sous 48 heures ouvrées.

Notification de violation et assistance

Si OneStore a connaissance d'une violation de données personnelles affectant des données traitées pour votre compte, nous vous en informons sans retard injustifié et, si possible, sous 72 heures, avec les éléments utiles pour respecter vos obligations aux articles 33 et 34 RGPD. Nous coopérons avec les autorités de contrôle et apportons une assistance raisonnable pour les analyses d'impact lorsque la loi l'exige.

Contact

Questions DPA et confidentialité : support@onestore.so (Karei Studio, Paris, France). Vulnérabilités : security@onestore.so. Une question sur ce DPA ? Contactez l'équipe ou consultez notre page À propos pour en savoir plus sur OneStore.

Questions fréquentes

Quelles données OneStore traite-t-il dans le cadre du DPA ?
OneStore traite les données de compte et de workspace, les métadonnées de fiches App Store et Google Play, les captures d'écran, notes de version, avis, credentials store chiffrés et binaires (.ipa, .aab) stockés temporairement, uniquement pour fournir les services de gestion et synchronisation sur vos instructions.
OneStore est-il responsable de traitement ou sous-traitant ?
Pour le contenu workspace et store de nos clients, OneStore agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Vous, le client, restez responsable de traitement des fiches et données personnelles que vous chargez ou synchronisez via OneStore.
Combien de temps OneStore conserve-t-il les données traitées ?
Les données de compte et workspace sont conservées pendant la durée du contrat puis supprimées ou anonymisées sous 30 jours après clôture. Les credentials store le sont jusqu'à révocation. Les binaires uploadés ne sont gardés que le temps nécessaire à la livraison (généralement quelques jours). Les logs techniques : 30 à 90 jours.
Comment obtenir un DPA OneStore signé ?
Écrivez à support@onestore.so pour recevoir l'accord de traitement complet basé sur les Clauses Contractuelles Types de l'UE (module contrôleur → sous-traitant). Nous fournissons un PDF aux clients entreprise et informons 30 jours avant tout nouveau sous-traitant.

OneStore — édité par Karei Studio. À propos · Contact · Politique de confidentialité · CGU