1. Parties et portée de l'Accord
Le présent Accord sur le traitement des données, ou « DPA », est conclu entre le Client, responsable du traitement, et Monakay, sous-traitant. Il fait partie des Conditions générales de service et s'applique lorsque Monakay traite des données personnelles pour fournir le service de protection contre les clics publicitaires indésirables.
La personne qui accepte le DPA pour le Client déclare disposer du pouvoir nécessaire pour engager l'entité concernée. Le DPA prend effet au début de l'utilisation du service et reste applicable pendant toute la durée des traitements confiés à Monakay.
Les notions de « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens défini par le règlement (UE) 2016/679, dit RGPD. La loi fédérale suisse sur la protection des données s'applique lorsqu'un traitement relève de son champ.
2. Description du traitement confié
- Objet : recevoir les visites issues des campagnes du Client, qualifier les comportements à risque, appliquer les exclusions Google, alimenter l'audience Meta, préparer les exclusions Microsoft et produire les vues et rapports associés.
- Durée : pendant la relation contractuelle, puis selon les durées de conservation décrites dans la Politique de protection des données ou jusqu'à la suppression demandée par le Client, sous réserve des obligations légales.
- Nature des opérations : collecte, transmission, organisation, analyse, rapprochement, pseudonymisation, troncature, conservation, consultation, export et suppression.
- Finalités : détecter les clics suspects ou invalides, bloquer les sources frauduleuses lorsque la régie le permet, documenter les décisions et assister le Client dans ses analyses ou demandes de remboursement.
- Personnes concernées : visiteurs qui arrivent sur un site du Client après un clic publicitaire.
- Données traitées : adresse IP et identifiant pseudonyme propre au site, informations du navigateur, référent, page d'atterrissage, identifiants publicitaires, campagne et réseau lorsqu'ils sont disponibles, signaux de visite, motifs de risque, décision et état des actions.
Les données des Utilisateurs du compte, des contacts et de facturation sont traitées par Monakay comme responsable du traitement. Elles relèvent de la Politique de confidentialité, pas du présent DPA.
3. Instructions du Client
Monakay traite les données uniquement sur instruction documentée du Client. Les présentes clauses, les Conditions générales, les réglages du site, les actions réalisées dans l'interface et les demandes écrites adressées au support constituent ces instructions.
Monakay informe le Client si une instruction lui paraît contraire au RGPD ou à une autre règle applicable. Monakay peut suspendre l'exécution de cette instruction le temps d'obtenir une clarification. Si une loi impose un traitement non demandé par le Client, Monakay l'en informe au préalable, sauf interdiction légale.
4. Obligations de Monakay
Monakay s'engage à :
- limiter l'accès aux données aux personnes qui en ont besoin pour exploiter, sécuriser ou assister le service ;
- soumettre ces personnes à une obligation de confidentialité ;
- maintenir des mesures techniques et organisationnelles adaptées au risque ;
- ne pas vendre les données du Client ni les utiliser pour la publicité propre de Monakay ;
- tenir à disposition les informations nécessaires pour démontrer le respect du présent Accord ;
- tenir le registre des catégories de traitements requis par l'article 30 du RGPD ;
- coopérer avec l'autorité de contrôle compétente lorsque la loi l'exige.
5. Sécurité et confidentialité
Les échanges avec Monakay sont protégés par HTTPS. Les données applicatives sont hébergées en France et soumises au droit français et européen. Les sauvegardes protégées restent dans l'Union européenne. Les habilitations sont limitées, les actions importantes sont journalisées et les incidents font l'objet d'un suivi.
Le service ne crée aucun cookie de suivi et n'utilise pas de fingerprint dans le navigateur des visiteurs du Client. Une adresse IP reçoit un identifiant pseudonyme propre au site. Lorsque le réglage par défaut est actif, l'adresse IP complète est tronquée après la décision dès qu'elle n'est plus nécessaire, sauf lorsqu'elle sert à une exclusion active, à son retrait ou à un rapport encore utile.
Les mesures sont réévaluées lorsque le service, les risques ou l'état de l'art évoluent. Elles sont détaillées dans l'annexe « Mesures techniques et organisationnelles » ci-dessous.
6. Sous-traitants ultérieurs
Le Client accorde à Monakay une autorisation générale pour recourir au sous-traitant ultérieur ci-dessous. Cette liste porte uniquement sur les données de clic traitées pour le compte du Client.
| Prestataire | Service et données | Localisation | Transfert hors EEE |
|---|---|---|---|
| OVH SAS | Hébergement de l'application, de la base et des sauvegardes protégées | Application en France ; sauvegardes dans l'Union européenne | Aucun transfert prévu pour ce service |
OVH SAS
Service et données
Hébergement de l'application, de la base et des sauvegardes protégées
Localisation
Application en France et sauvegardes dans l'Union européenne
Transfert hors EEE
Aucun transfert prévu pour ce service
Monakay impose à tout sous-traitant ultérieur des obligations de protection compatibles avec le présent DPA et reste responsable envers le Client de leur exécution. Un ajout ou un remplacement est annoncé au moins 30 jours avant sa prise d'effet, sauf urgence de sécurité. Le Client peut formuler pendant ce délai une objection documentée portant sur la protection des données.
7. Régies publicitaires et transferts demandés par le Client
Les régies ne reçoivent pas toutes les mêmes données et ne proposent pas le même mécanisme :
- Google Ads : une adresse IP qualifiée peut être envoyée pour rejoindre les exclusions d'une campagne.
- Microsoft Ads : Monakay ne transmet aucune exclusion automatique ; le Client reçoit une liste à traiter manuellement.
- Meta Ads : lorsque le Client active l'intégration, Monakay peut envoyer après une décision d'exclusion l'adresse IP, les informations du navigateur, l'identifiant du clic et la page d'atterrissage sans ses paramètres. Aucun nom, e-mail ou numéro de téléphone n'est envoyé. Le rapprochement effectué par Meta est probabiliste.
L'audience Meta utilise une fenêtre glissante de 3 jours après le dernier événement transmis. Cet événement peut être renouvelé tant que l'exclusion reste active.
Ces plateformes sont des destinataires choisis par le Client, pas des sous-traitants ultérieurs sélectionnés par Monakay. Les transmissions sont réalisées sur instruction du Client dans le cadre de ses propres comptes et contrats publicitaires.
Le Client reste responsable de la base légale, de l'information des personnes et de son contrat avec la régie. Il vérifie le cadre de tout transfert ultérieur annoncé par la plateforme. Selon la destination, ce cadre peut reposer sur une décision d'adéquation ou sur des garanties appropriées telles que les clauses contractuelles types de la Commission européenne. Monakay fournit au Client les informations dont elle dispose et ne transmet rien à une régie qu'il n'a pas activée.
8. Assistance au Client
Compte tenu de la nature du traitement et des informations dont elle dispose, Monakay aide le Client à :
- répondre aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition ou de portabilité ;
- assurer la sécurité du traitement et documenter une violation de données ;
- réaliser une analyse d'impact ou échanger avec une autorité de contrôle lorsque le traitement le nécessite ;
- retrouver, exporter, tronquer, pseudonymiser ou supprimer les données d'un site dans les limites techniques et légales du service.
Si Monakay reçoit directement une demande d'une personne concernée, elle la transmet au Client ou lui demande de s'adresser au Client, sauf obligation légale contraire.
Le Client fournit les éléments nécessaires pour identifier les données concernées. Monakay conserve une trace du traitement de la demande.
9. Violation de données
Monakay informe le Client sans retard injustifié après avoir pris connaissance d'une violation affectant les données traitées pour son compte. La notification contient, à mesure que les informations deviennent disponibles, la nature de l'incident, les catégories de données concernées, les conséquences probables et les mesures prises ou proposées.
Le Client reste responsable des notifications à l'autorité de contrôle et, lorsque la loi l'exige, aux personnes concernées. Monakay lui fournit les éléments disponibles nécessaires à cette démarche.
10. Information et audit
Monakay met à disposition les informations raisonnablement nécessaires pour démontrer le respect de l'article 28 du RGPD. Le Client peut demander un audit documentaire ou mandater un auditeur indépendant soumis à confidentialité. Sauf incident, demande d'une autorité ou indice sérieux de non-conformité, l'audit est organisé avec un préavis raisonnable et au plus une fois par période de douze mois. Son périmètre doit protéger les données des autres Clients, la sécurité de l'infrastructure et la continuité du service.
11. Fin du traitement
Avant la fin du service, le Client peut demander la restitution des données utiles dans un format structuré disponible dans Monakay ou transmis par un canal convenu. Il peut ensuite choisir leur suppression. À défaut d'instruction de restitution, la fin du service vaut instruction de suppression, sous réserve d'une obligation légale de conservation.
Le Client peut réinitialiser les données d'un site depuis son espace. La suppression complète d'une organisation est traitée par le support. Les copies présentes dans les sauvegardes protégées ne sont plus utilisées et disparaissent au fil de leur rotation normale. Lorsqu'une intégration Meta est encore active, son retrait doit être réalisé au préalable afin de détacher puis supprimer l'audience distante dans des conditions maîtrisées.
12. Obligations du Client
Le Client s'engage à :
- utiliser Monakay pour des finalités déterminées, explicites et légitimes ;
- choisir une base légale adaptée et informer les personnes concernées ;
- qualifier les opérations au regard des règles ePrivacy applicables, recueillir le consentement lorsqu'il est requis ou documenter l'exemption retenue ;
- ne transmettre que les données nécessaires au service ;
- configurer ses sites, comptes publicitaires, habilitations et durées de blocage de façon proportionnée, puis revoir les motifs et corriger les faux positifs identifiés ;
- protéger les identifiants de ses Utilisateurs et signaler sans délai tout accès suspect ;
- retirer les accès d'un membre de son équipe lorsqu'ils ne sont plus nécessaires.
Annexe : mesures techniques et organisationnelles
- Minimisation : collecte limitée au contexte publicitaire, aux en-têtes reçus et aux événements utiles à la décision.
- Protection dès la conception : aucun cookie de tracking Monakay, aucun fingerprint et troncature des adresses IP complètes activée par défaut.
- Pseudonymisation : identifiant distinct pour chaque site, calculé avec un secret conservé hors des données métier.
- Transmission : HTTPS et authentification des requêtes reçues depuis l'installation.
- Accès : habilitations limitées, authentification des Utilisateurs et traçabilité des actions sensibles.
- Disponibilité : sauvegardes protégées dans l'Union européenne, supervision technique et procédures de restauration.
- Cycle de vie : troncature des adresses IP, pseudonymisation, durées de conservation différenciées et purges périodiques documentées.
- Gestion des incidents : journalisation adaptée, analyse, limitation des effets et information du Client sans retard injustifié.
Acceptation et contact
Le présent DPA entre en vigueur le 11 août 2026 et remplace toute version antérieure portant sur le même objet.
Pour une question contractuelle, une demande d'audit ou un exercice de droit lié aux traitements confiés à Monakay, écrivez à contact@monakay.fr.