Accord de Sous-Traitance des Données
Version 1.0 · Dernière mise à jour : 30 mai 2026
Le présent Accord de Sous-Traitance des Données (le « DPA ») est conclu au titre de l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et de l'article 28 du Décret législatif italien 196/2003, modifié par le Décret législatif 101/2018 (le Code italien de la protection des données), entre le Commerce, en qualité de Responsable du traitement, et radioBros, en qualité de Sous-traitant, et régit le traitement des données personnelles des clients du Commerce dans le cadre du service TesserApp.
La version italienne du présent DPA est la version officielle et prévaut sur les traductions en cas de divergence.
1. Parties
1.1 Responsable du traitement : la personne physique ou morale qui s'inscrit sur la plateforme TesserApp Shop et souscrit au Service (ci-après le « Commerce »). Les informations d'identification du Commerce sont celles saisies à l'inscription et modifiables depuis le tableau de bord.
1.2 Sous-traitant : radioBros di Alberto Miconi, dont le siège est sis Via Ridolfino Venuti 30, 00162 Rome (Italie), numéro de TVA italien (Partita IVA) en cours d'enregistrement, e-mail de contact privacy@tesserapp.eu (ci-après « radioBros »).
Les Parties reconnaissent mutuellement les rôles ci-dessus, sans préjudice du rôle indépendant de radioBros en tant que Responsable du traitement pour ses propres traitements dans l'exécution de l'abonnement (facturation, compte Commerce, journaux de sécurité de ses propres systèmes), régis par la Politique de confidentialité et les Conditions générales d'utilisation.
2. Définitions
Les définitions de l'article 4 du RGPD s'appliquent. En outre :
- « Données personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable au sens de l'art. 4, n° 1, du RGPD, traitée par le Sous-traitant pour le compte du Responsable du traitement dans le cadre du Service.
- « Personne concernée » : le client du Commerce qui utilise l'app mobile TesserApp et active ou utilise une carte de fidélité dans le cadre du programme du Commerce.
- « Service » : la plateforme web, les applications mobiles et les composants d'infrastructure que radioBros met à la disposition du Commerce pour l'exploitation de ses programmes de fidélité.
- « Sous-traitant ultérieur » : tout tiers engagé par le Sous-traitant pour traiter des Données personnelles, au titre de l'art. 28, par. 4, du RGPD. La liste figure à l'Annexe A.
- « Violation de Données personnelles » : telle que définie à l'art. 4, n° 12, du RGPD.
3. Objet, durée, nature et finalités du traitement
3.1 Le Commerce, en qualité de Responsable du traitement, charge radioBros, en qualité de Sous-traitant, de traiter les Données personnelles des Personnes concernées aux fins nécessaires à la fourniture du Service et selon les modalités du présent DPA.
3.2 Objet : l'exploitation technique du programme de fidélité du Commerce, y compris l'activation des cartes clients, l'enregistrement des transactions (tampons attribués, récompenses échangées, annulations), la synchronisation des cartes vers Apple Wallet et Google Wallet, l'envoi de notifications push liées au programme de fidélité, l'exposition du programme dans le catalogue de l'app grand public (lorsque le Commerce a opté pour la visibilité publique), la fourniture de fonctionnalités de découverte géolocalisées et — pour les programmes privés — l'émission d'une carte personnelle au profit d'un titulaire unique nommément désigné, la délivrance d'une invitation d'installation par e-mail et la liaison de la carte au compte d'appareil du titulaire.
3.3 Nature du traitement : traitement automatisé effectué sur l'infrastructure informatique du Sous-traitant et de ses Sous-traitants ultérieurs autorisés.
3.4 Finalités : exécution du contrat entre le Commerce et ses propres clients dans le cadre du programme de fidélité ; respect des obligations légales du Commerce en tant que Responsable du traitement ; sécurité des systèmes d'information et prévention de la fraude sur les tampons et récompenses ; et, pour les programmes privés, la livraison des cartes personnelles aux personnes spécifiques désignées par le Responsable du traitement et la restriction de chacune de ces cartes au compte d'appareil du titulaire.
3.5 Durée : le présent DPA est effectif pendant toute la durée de l'abonnement du Commerce au Service. Les obligations prévues aux articles 9 (Restitution et suppression) et 13 (Confidentialité) survivent à la résiliation.
4. Catégories de Personnes concernées et de Données personnelles
4.1 Catégories de Personnes concernées : clients du Commerce qui utilisent l'app grand public TesserApp.
4.2 Catégories de Données personnelles traitées (Annexe B) :
- identifiants anonymes d'appareils (jetons aléatoires de 256 bits, non liés à l'identité d'une personne) ;
- identifiants de cartes de fidélité (UUID opaques) ;
- métadonnées de transactions (évènements d'attribution de tampons, échanges de récompenses, annulations ; date, heure et localisation du commerce où s'est déroulée l'opération) ;
- identifiants de pass Apple Wallet / Google Wallet et tokens push associés ;
- adresses IP, traitées uniquement de manière transitoire dans les journaux d'audit à des fins de sécurité ;
- langue système de l'appareil ;
- coordonnées GPS, exclusivement lorsque la Personne concernée a activé la fonction de découverte des commerces à proximité et uniquement pendant la durée d'utilisation de la fonction ;
- adresse e-mail de la Personne concernée, exclusivement si elle est fournie volontairement par la Personne concernée (demandes de droits RGPD, contacts de support).
4.2 bis — Programmes privés (personnels) uniquement : le nom et l'adresse e-mail du titulaire de la carte, fournis par le Responsable du traitement aux fins de l'émission d'une carte personnelle et de l'envoi d'une invitation d'installation par e-mail ; ainsi qu'une référence pseudonyme de liaison au compte d'appareil (un identifiant opaque dérivé du compte iCloud/Google du titulaire), traitée uniquement pour faire en sorte que la carte privée demeure sur le compte du titulaire. Le Responsable du traitement garantit qu'il dispose d'une base légale et, lorsque cela est requis, du consentement de la Personne concernée pour fournir ces données ; le Sous-traitant ne les traite que sur les instructions documentées du Responsable du traitement.
4.3 Données NON traitées : adresse postale, numéro de téléphone de la Personne concernée ; données de paiement de la Personne concernée (l'app ne traite pas les paiements du client au Commerce) ; catégories particulières de données au titre de l'art. 9 du RGPD ; données relatives à des condamnations pénales au titre de l'art. 10 du RGPD ; données des mineurs de moins de 16 ans (le Service ne s'adresse pas à cette tranche d'âge). Exception : pour les programmes privés, le nom et l'e-mail de la Personne concernée sont traités sur instruction du Responsable du traitement (voir §4.2 bis). Pour tous les programmes standard/publics, le nom et l'e-mail restent non traités.
5. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
5.1 traiter les Données personnelles uniquement sur instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts de Données personnelles vers un pays tiers ou une organisation internationale, à moins qu'il ne soit tenu d'y procéder en vertu du droit de l'Union ou du droit de l'État membre auquel le Sous-traitant est soumis ; dans ce cas, le Sous-traitant informe le Responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public ;
5.2 veiller à ce que les personnes autorisées à traiter les Données personnelles s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
5.3 prendre toutes les mesures requises en vertu de l'art. 32 du RGPD, telles que décrites à l'Annexe D du présent DPA ;
5.4 respecter les conditions visées aux paragraphes 2 et 4 de l'art. 28 du RGPD pour recruter des Sous-traitants ultérieurs, comme précisé à l'art. 6 du présent DPA ;
5.5 compte tenu de la nature du traitement, aider le Responsable du traitement par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits de la Personne concernée prévus aux art. 15 à 22 du RGPD ;
5.6 aider le Responsable du traitement à garantir le respect des obligations prévues aux art. 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à la disposition du Sous-traitant ;
5.7 au choix du Responsable du traitement, supprimer ou renvoyer toutes les Données personnelles à la fin de la prestation des services relatifs au traitement, et détruire les copies existantes, sauf si le droit de l'Union ou le droit de l'État membre exige la conservation des données ;
5.8 mettre à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'art. 28 du RGPD et permettre la réalisation d'audits, y compris des inspections, par le Responsable du traitement ou par un autre auditeur qu'il mandate, et contribuer à ces audits ;
5.9 informer immédiatement le Responsable du traitement si, selon lui, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des États membres relatives à la protection des données.
6. Sous-traitants ultérieurs
6.1 Le Commerce accorde par les présentes au Sous-traitant une autorisation générale de recourir aux Sous-traitants ultérieurs énumérés à l'Annexe A du présent DPA.
6.2 Le Sous-traitant informe le Commerce de toute modification envisagée concernant l'ajout ou le remplacement d'autres Sous-traitants ultérieurs avec un préavis d'au moins 30 jours, donnant ainsi au Commerce la possibilité de s'opposer à ces changements.
6.3 En cas d'opposition motivée du Commerce, le Sous-traitant évaluera des solutions techniques alternatives. Lorsqu'il n'est pas possible d'éviter le nouveau Sous-traitant ultérieur, le Commerce pourra résilier l'abonnement sans pénalité, à compter de la date à laquelle le nouveau Sous-traitant ultérieur devient opérationnel.
6.4 Le Sous-traitant conclut un contrat écrit avec chaque Sous-traitant ultérieur comportant des obligations de protection des données équivalentes à celles établies dans le présent DPA, en particulier concernant les mesures techniques et organisationnelles appropriées, la confidentialité, l'assistance au Responsable du traitement et la coopération avec l'autorité de contrôle.
6.5 Le Sous-traitant demeure responsable envers le Commerce des actions du Sous-traitant ultérieur dans les limites prévues par l'art. 28, par. 4, du RGPD.
7. Droits des Personnes concernées
7.1 Compte tenu de la nature du traitement, le Sous-traitant assiste le Responsable du traitement par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour s'acquitter de son obligation de donner suite aux demandes d'exercice des droits de la Personne concernée prévus au Chapitre III du RGPD (art. 12-22), et en particulier :
- droit d'accès (art. 15) ;
- droit de rectification (art. 16) ;
- droit à l'effacement (art. 17), mis en œuvre via le flux décrit à l'art. 9 ci-dessous et dans la décision produit 046 (suppression logique de 30 jours) ;
- droit à la limitation du traitement (art. 18) ;
- droit à la portabilité des données (art. 20) ;
- droit d'opposition (art. 21) ;
- droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (art. 22) : le Service ne procède pas à un profilage automatisé produisant des effets juridiques sur la Personne concernée.
7.2 Les demandes reçues directement par le Sous-traitant sont transmises sans délai au Responsable du traitement, sauf si le Sous-traitant est autorisé par écrit par le Responsable du traitement à répondre directement.
7.3 Le Sous-traitant met à la disposition du Responsable du traitement des outils techniques accessibles depuis le tableau de bord permettant : (a) d'exporter les données d'une Personne concernée individuelle ; (b) d'anonymiser ou de supprimer les données d'une Personne concernée individuelle ; (c) de suspendre le traitement d'une Personne concernée individuelle.
8. Notification de Violation de Données personnelles
8.1 En cas de Violation de Données personnelles dont le Sous-traitant a connaissance, le Sous-traitant notifie l'évènement au Responsable du traitement dans les meilleurs délais et, en tout état de cause, dans les 72 heures suivant la prise de connaissance, en fournissant, dans la mesure du possible, les informations visées à l'art. 33, par. 3, du RGPD et notamment :
- la nature de la violation, les catégories et le nombre approximatif de Personnes concernées ;
- les catégories et le nombre approximatif d'enregistrements de données personnelles concernés ;
- les coordonnées du point de contact pour l'incident ;
- les conséquences probables de la violation ;
- les mesures prises ou proposées pour y faire face et atténuer ses éventuels effets négatifs.
8.2 Lorsque, et dans la mesure où, il n'est pas possible de fournir les informations en même temps, les informations peuvent être communiquées de manière échelonnée sans délai indu supplémentaire.
8.3 Il est entendu qu'il appartient au Responsable du traitement, au titre des art. 33 et 34 du RGPD, de décider s'il notifie la violation à l'autorité de contrôle et la communique aux Personnes concernées.
9. Restitution et suppression des Données personnelles à la résiliation
9.1 À la résiliation de l'abonnement, et en tout état de cause dans les 30 jours suivant la résiliation, le Commerce peut demander au Sous-traitant l'export complet des Données personnelles dans un format structuré, couramment utilisé et lisible par machine (JSON, accessible depuis le tableau de bord ou délivré via URL signée).
9.2 Après l'expiration du délai ci-dessus sans demande d'export, ou à la suite de l'export, le Sous-traitant procède à la suppression des Données personnelles conformément à la politique de suppression logique du Service : les données sont d'abord rendues inaccessibles (suppression logique de 30 jours), après quoi elles sont définitivement supprimées des systèmes de production dans un délai de 5 jours.
9.3 Sont exclues de la suppression, pour le temps strictement nécessaire, les Données personnelles dont la conservation est requise par des obligations légales contraignantes pour radioBros (notamment la conservation des factures pendant 10 ans au titre de l'art. 2220 du Code civil italien et du droit fiscal italien). Ces données sont conservées en garde séparée, avec accès restreint et tracé, et ne font l'objet d'aucun autre traitement que l'exécution de l'obligation.
9.4 Sur demande écrite du Commerce, le Sous-traitant émet une déclaration formelle de suppression effectuée.
10. Transferts internationaux de données
10.1 Le Sous-traitant traite les Données personnelles exclusivement sur une infrastructure située au sein de l'Espace économique européen, avec préférence pour les centres de données en Italie ou en Allemagne.
10.2 Certains Sous-traitants ultérieurs énumérés à l'Annexe A peuvent avoir leur siège ou leurs opérations aux États-Unis (en particulier Stripe, Apple, Google). Les transferts de Données personnelles vers ces parties sont effectués sur la base des Clauses contractuelles types adoptées par la Commission européenne par sa Décision 2021/914/UE, complétées par des mesures supplémentaires lorsque cela est nécessaire à la lumière de l'arrêt de la CJUE C-311/18 (Schrems II).
10.3 Aucun transfert n'est effectué vers des pays tiers en dehors du cadre des Clauses contractuelles types ou d'une décision d'adéquation de la Commission.
11. Mesures techniques et organisationnelles
Les mesures techniques et organisationnelles adoptées par le Sous-traitant au titre de l'art. 32 du RGPD sont décrites à l'Annexe D du présent DPA, qui en fait partie intégrante. Ces mesures sont soumises à une mise à jour périodique reflétant l'état de l'art ; aucune mise à jour ne peut entraîner une réduction du niveau de sécurité garanti.
12. Audit
12.1 Le Sous-traitant met à la disposition du Responsable du traitement, sur demande écrite, les informations nécessaires pour démontrer le respect des obligations découlant de l'art. 28 du RGPD et du présent DPA.
12.2 Le Responsable du traitement peut demander, une fois par année civile, la réalisation d'un audit, à exécuter moyennant un préavis écrit d'au moins 30 jours, pendant les heures ouvrables, dans les locaux du Sous-traitant, selon des modalités qui n'interfèrent pas avec la continuité opérationnelle du Service et respectent les mesures de sécurité en vigueur.
12.3 Les coûts directs de l'audit sont à la charge du Responsable du traitement, sauf si l'audit révèle des manquements significatifs au présent DPA imputables au Sous-traitant, auquel cas les coûts sont à la charge du Sous-traitant.
12.4 En lieu et place de l'audit sur site, le Sous-traitant peut proposer la production de rapports d'auditeurs tiers indépendants (p. ex. SOC 2, ISO 27001, lorsqu'ils sont disponibles) et toute documentation équivalente.
13. Confidentialité
13.1 Les Parties s'engagent à traiter comme strictement confidentielles toutes les informations acquises dans l'exécution du présent DPA, à l'exception des informations relevant du domaine public ou dont la divulgation est requise par la loi ou par décision de l'autorité.
13.2 L'obligation de confidentialité s'étend aux salariés, collaborateurs et Sous-traitants ultérieurs des Parties et survit à la résiliation du présent DPA.
14. Responsabilité et indemnisation
14.1 Chaque Partie est responsable des dommages causés par son traitement enfreignant le RGPD, dans les limites et selon les modalités prévues à l'art. 82 du RGPD.
14.2 Dans les rapports internes entre les Parties, la responsabilité de radioBros envers le Commerce pour le traitement des Données personnelles est régie par la clause de limitation de responsabilité figurant dans les Conditions générales d'utilisation, sous réserve des cas de faute dolosive ou de faute lourde et sans préjudice de la responsabilité envers la Personne concernée au titre du RGPD.
14.3 Le Commerce garantit et tient indemne radioBros de toute réclamation découlant du manquement du Commerce à ses propres obligations en tant que Responsable du traitement au titre du RGPD (en particulier : information correcte des Personnes concernées au titre des art. 13-14 du RGPD ; base légale appropriée du traitement ; exactitude des instructions données au Sous-traitant).
15. Durée, modifications et dispositions finales
15.1 Durée. Le présent DPA est effectif à compter de la date d'acceptation par le Commerce à l'inscription (via une case à cocher dédiée) et pendant toute la durée de l'abonnement au Service. Les obligations de restitution/suppression (art. 9) et de confidentialité (art. 13) survivent à la résiliation.
15.2 Modifications. Les modifications substantielles du présent DPA seront communiquées au Commerce avec un préavis d'au moins 30 jours par e-mail à l'adresse enregistrée sur le compte et via un bandeau dédié sur le tableau de bord. Le Commerce sera tenu de ré-accepter la nouvelle version à la connexion suivante. Le défaut d'acceptation ouvre droit à la résiliation de l'abonnement sans pénalité.
15.3 Langue. La version italienne du présent DPA est la version officielle et prévaut sur les traductions en cas de divergence.
15.4 Droit applicable et juridiction. Le présent DPA est régi par le droit italien. Tout litige relève de la compétence exclusive du Tribunal de Rome.
15.5 Traçabilité de l'acceptation. L'acceptation du DPA est tracée par le Sous-traitant par l'enregistrement de : raison sociale du Commerce, e-mail de l'utilisateur qui a accepté, adresse IP, horodatage et version du DPA acceptée. Ces données constituent une preuve d'acceptation au titre des art. 20 et 21 du Décret législatif italien 82/2005 (Code de l'administration numérique).
Annexe A — Sous-traitants ultérieurs autorisés
| Sous-traitant ultérieur | Siège | Rôle | Catégories de données | Base du transfert |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. | Irlande (groupe avec opérations aux États-Unis) | Traitement des paiements d'abonnement du Commerce ; émission de factures | Données de paiement et fiscales propres au Commerce (pas celles de la Personne concernée) | CCT 2021/914/UE |
| Cloudflare, Inc. | États-Unis (R2 storage configuré en région UE) | Stockage d'objets pour sauvegardes et assets ; CDN pour la diffusion de ressources statiques | Sauvegardes chiffrées ; aucune PII en clair | CCT 2021/914/UE |
| Resend (resend.com) | UE | Envoi d'e-mails transactionnels | Adresse e-mail de la Personne concernée (uniquement dans les cas prévus à l'art. 4.2 lettre h) du DPA) | Traitement UE |
| Apple Inc. | États-Unis | Diffusion des pass Apple Wallet via APNs | Tokens push, identifiants de pass | CCT 2021/914/UE |
| Google LLC | États-Unis | Diffusion des pass Google Wallet via FCM et Google Wallet API | Tokens push, identifiants de pass | CCT 2021/914/UE |
| Contabo GmbH | Allemagne | Hébergement VPS des systèmes de production | Toutes les Données personnelles objet du Service | Traitement UE |
| FontAwesome, Inc. | États-Unis | CDN d'icônes statiques (SVG, sans suivi) | Pas de PII | Adresses IP des visiteurs du site, traitées de manière transitoire |
La liste mise à jour est disponible dans le tableau de bord du Commerce sous « Confidentialité → Sous-traitants ultérieurs ».
Annexe B — Catégories de données et durées de conservation
| Catégorie | Conservation | Base juridique |
|---|---|---|
| Identifiants de cartes de fidélité (UUID) | Jusqu'à ce que le Client les supprime ou jusqu'à la résiliation de l'abonnement du Commerce, plus 30 jours de suppression logique, plus suppression dans un délai de 5 jours | Exécution du contrat du programme de fidélité |
| Métadonnées de transactions (tampons, récompenses, annulations) | 24 mois actifs pour rapprochement et prévention de la fraude ; ensuite archivées avec références pseudonymisées | Intérêt légitime du Responsable du traitement à la sécurité du programme |
| Identifiants de pass Apple/Google Wallet | Jusqu'au retrait du pass par la Personne concernée de son portefeuille natif | Exécution du contrat du programme de fidélité |
| Coordonnées GPS (utilisation de la fonction de découverte) | Non conservées au-delà de la session d'utilisation de la fonction | Consentement de la Personne concernée (art. 6.1.a du RGPD) |
| Adresses IP dans les journaux d'audit | Mises à zéro à la suppression définitive de la carte de la Personne concernée | Intérêt légitime à la sécurité |
| E-mail de la Personne concernée (si fourni) | 30 jours à compter de la conclusion de la procédure pour laquelle il a été fourni | Exécution d'une demande de la Personne concernée |
| Factures d'abonnement du Commerce | 10 ans | Obligation légale (art. 2220 du Code civil italien et droit fiscal italien) |
Annexe C — Droits des Personnes concernées et modalités d'exercice
Le Commerce est le premier destinataire des demandes de droits RGPD émanant de ses propres clients. radioBros assiste le Commerce en fournissant :
- une console de gestion des droits intégrée au tableau de bord du Commerce, pour l'export et la suppression des données d'une Personne concernée individuelle ;
- la possibilité de demander directement à radioBros, à privacy@tesserapp.eu, l'exercice des droits, qui seront transmis sans délai au Commerce ;
- un système de piste d'audit, accessible à tout moment par le Commerce, enregistrant la date de la demande, le type de droit exercé, la date de réponse et les actions entreprises.
Délais de réponse indicatifs (maximum au titre de l'art. 12 du RGPD) : 30 jours à compter de la demande, prorogeables de 60 jours supplémentaires en cas de complexité, moyennant information à la Personne concernée.
Annexe D — Mesures techniques et organisationnelles (art. 32 du RGPD)
D.1 Confidentialité
- Chiffrement en transit via TLS 1.2 ou supérieur sur tous les points d'extrémité exposés.
- Chiffrement au repos en AES-256 des sauvegardes de la base de données et des objets Cloudflare R2 (SSE).
- Hachage des jetons d'authentification avec l'algorithme argon2id, paramètres compatibles avec les lignes directrices OWASP.
- Hachage des mots de passe de compte du Commerce avec argon2id ; aucun mot de passe n'est jamais stocké en clair.
- Cloisonnement des environnements (production, staging, développement) avec des identifiants distincts et aucun accès aux données de production depuis des environnements non productifs.
D.2 Intégrité
- Contrôle d'accès basé sur les rôles (RBAC) sur l'infrastructure de production.
- Journal d'audit de toute opération administrative, conservé en stockage append-only.
- Versionnage des migrations du schéma de base de données avec une chaîne de hachage vérifiable.
D.3 Disponibilité et résilience
- Sauvegardes quotidiennes automatiques de la base de données avec restauration ponctuelle (PITR) via WAL streaming (pgBackRest).
- Exercices de restauration documentés, au moins annuels.
- Surveillance de l'infrastructure en temps réel, avec alarmes sur les anomalies de sécurité et de disponibilité.
- Limitation de débit sur les points d'extrémité publics, anti-DDoS périmétrique via Cloudflare.
D.4 Procédures de vérification
- Test d'intrusion externe annuel.
- Revue interne semestrielle des configurations de sécurité.
- Gestion des vulnérabilités avec SLA définis pour la remédiation (critiques : 7 jours ; élevées : 30 jours ; moyennes : 90 jours).
D.5 Continuité du traitement
- Procédures documentées de reprise après sinistre et de gestion des incidents.
- Substituabilité des Sous-traitants ultérieurs d'infrastructure dans des délais raisonnables, lorsque nécessaire.
D.6 Gestion des incidents
- Procédure interne de gestion des Violations de Données personnelles avec un responsable dédié, activable 24/7.
- Chaîne de notification prédéfinie pour garantir le respect du délai de 72 heures visé à l'art. 8 du présent DPA.
Contacts
- Sous-traitant : radioBros di Alberto Miconi, Via Ridolfino Venuti 30, 00162 Rome (Italie), numéro de TVA italien (Partita IVA) en cours d'enregistrement.
- E-mail pour toute question relative au présent DPA : privacy@tesserapp.eu.
- Autorité de contrôle compétente pour radioBros (établissement) : Autorité italienne de protection des données (Garante per la protezione dei dati personali) — gpdp.it. Les commerces établis dans un autre État membre de l'UE peuvent également contacter l'autorité de protection des données de leur propre pays pour les questions concernant le traitement des données de leurs clients.
Version 1.0 — adoptée le 30 mai 2026. Les versions historiques, lorsqu'elles sont disponibles, sont archivées au format PDF aux URL https://tesserapp.eu/legal/dpa/v{version}.pdf.