Les conditions dans lesquelles Vandolo traite des données personnelles pour le compte de ses clients, au sens de l'article 28 du RGPD.
Dernière mise à jour : 30 septembre 2026
Le client est responsable du traitement. Il détermine les finalités et les moyens du traitement des données qu'il importe dans Vandolo.
NS HOLDING, SASU (société par actions simplifiée unipersonnelle) au capital de 1 000 €, RCS Nanterre 899 326 912, siège social 5 rue Rieux, 92100 Boulogne-Billancourt, France, éditeur du service Vandolo, agit en qualité de sous-traitant.
Objet. La fourniture du service Vandolo : lecture, consolidation et analyse des données marketing des comptes que le client connecte, production de recommandations chiffrées, et restitution dans une interface.
Durée. Le traitement dure le temps de l'abonnement, et cesse à sa résiliation sous réserve de l'article 9.
Nature. Collecte par interfaces de programmation, stockage, consultation, mise en corrélation, analyse automatisée, effacement.
Finalité. Permettre au client de piloter sa performance marketing. Vandolo ne traite les données à aucune autre fin — ni entraînement de modèles, ni revente, ni constitution de référentiels agrégés.
Personnes concernées : les utilisateurs du compte client (ses salariés, ses prestataires).
Données traitées :
Vandolo ne traite aucune catégorie particulière de données au sens de l'article 9 du RGPD, et n'a pas vocation à en recevoir. Le client s'engage à ne pas en importer.
Vandolo ne traite les données que sur instruction documentée du client. L'usage du service et la configuration des connecteurs valent instructions. Si Vandolo estime qu'une instruction constitue une violation du RGPD, il en informe le client sans délai.
Les personnes autorisées à traiter les données sont tenues à une obligation de confidentialité. L'accès aux données de production est limité aux personnes pour qui il est nécessaire, et protégé par une double authentification.
Les mesures suivantes sont en place et vérifiables :
Le détail, y compris ce qui n'est pas en place, figure sur la page sécurité.
Le client autorise Vandolo à recourir aux sous-traitants ultérieurs listés ci-dessous. Vandolo leur impose par contrat des obligations équivalentes à celles du présent accord et demeure pleinement responsable de leur exécution.
| Sous-traitant | Traitement confié | Zone |
|---|---|---|
| Vercel Inc. | Hébergement de l'application ; exécution des fonctions serveur | Union européenne (Francfort, fra1). Société de droit américain. |
| Supabase | Base de données, authentification, stockage des configurations et des jetons d'accès | Union européenne (Francfort, eu-central-1) |
| IONOS | Acheminement de tous les emails transactionnels (inscription, mot de passe, alertes de sécurité, rapports) | Union européenne (Allemagne) |
| Stripe | Paiement des abonnements et facturation | Union européenne (Irlande) / États-Unis |
| Anthropic | Analyses et recommandations générées par intelligence artificielle | États-Unis |
| Google Ireland Ltd. | Mesure d'audience du site vandolo.com (Google Analytics 4), après consentement uniquement | Union européenne / États-Unis |
Tout ajout ou remplacement est annoncé au client au moins trente jours à l'avance par email. Le client peut s'y opposer pour un motif raisonnable tenant à la protection des données ; à défaut d'accord, il peut résilier sans pénalité.
La base de données, l'authentification et l'exécution des fonctions serveur sont situées dans l'Union européenne (Francfort). Deux traitements impliquent un transfert vers les États-Unis :
Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, complétées le cas échéant par le Data Privacy Framework lorsque le destinataire y est certifié.
À la résiliation, le client peut exporter ses données. Passé trente jours, les données du compte sont supprimées des systèmes actifs ; les sauvegardes s'effacent selon leur propre cycle, au plus tard quatre-vingt-dix jours après. Les jetons d'accès aux régies sont supprimés immédiatement à la résiliation.
Vandolo notifie le client sans délai injustifié, et au plus tard 48 heures après en avoir pris connaissance, de toute violation de données à caractère personnel le concernant. La notification décrit la nature de la violation, les catégories et le volume approximatif de données touchées, les conséquences probables et les mesures prises.
Vandolo assiste le client dans le traitement des demandes d'exercice de droits, dans la réalisation d'analyses d'impact et dans ses échanges avec l'autorité de contrôle.
Vandolo met à disposition les informations nécessaires pour démontrer le respect du présent accord et se soumet à un audit par an, réalisé par le client ou un auditeur mandaté, moyennant un préavis de trente jours, pendant les heures ouvrées, et sous réserve de confidentialité. Aucun rapport d'audit indépendant de type SOC 2 n'existe à ce jour — voir la page sécurité.