Sommaire

  1. 1. Objet et rôle des parties
  2. 2. Instructions documentées
  3. 3. Confidentialité et habilitations
  4. 4. Sécurité
  5. 5. Sous-traitants ultérieurs
  6. 6. Transferts internationaux
  7. 7. Assistance au Client
  8. 8. Violations de données personnelles
  9. 9. Audits et démonstration de conformité
  10. 10. Non-réutilisation, agrégation et anonymisation
  11. 11. Sort des données à la fin du traitement
  12. 12. Durée et documentation
  13. A. Objet et durée
  14. B. Personnes concernées
  15. C. Catégories de données traitées pour le compte du Client
  16. D. Nature et finalités des opérations
  17. E. Données hors périmètre standard et rétention

DPA Rytual

Ce texte est l'édition générale du DPA, publiée pour information. Le texte qui vous lie est celui annexé au Contrat d'abonnement que vous avez signé — il en constitue l'Annexe 1, avec sa Description du traitement. Si vous avez signé une édition antérieure, c'est elle qui s'applique à vous, et c'est elle que votre espace affiche.

Pour retrouver votre exemplaire signé ou en demander une copie : support@rytual.fr.


Édition du 24 septembre 2026

1. Objet et rôle des parties

Le présent Accord de traitement de données (« DPA ») s'applique aux traitements pour lesquels le Client détermine les finalités et moyens essentiels et pour lesquels Regis MENDY EI / Rytual traite des données personnelles pour son compte dans le cadre d'un Service souscrit.

Dans ce périmètre, le Client agit en qualité de responsable du traitement et Rytual en qualité de sous-traitant. Le DPA ne couvre pas les traitements pour lesquels Rytual agit comme responsable du traitement autonome, notamment certaines opérations liées à ses propres comptes, à sa facturation, à sa sécurité générale et à la défense de ses droits, ainsi que, pour les Services le prévoyant, la création, l'authentification, la sécurité et l'administration d'un compte utilisateur final pour les finalités propres ainsi qualifiées. L'annexe de description du traitement de chaque Service identifie les opérations relevant de ce périmètre propre.

Une même donnée peut faire l'objet d'opérations distinctes relevant de rôles différents. Les caractéristiques propres à chaque Service souscrit sont décrites dans l'annexe de description du traitement qui lui correspond, annexée au présent DPA et identifiée comme telle aux Conditions particulières.

2. Instructions documentées

Rytual traite les données personnelles pour le compte du Client uniquement pour fournir le Service souscrit, conformément au contrat, à l'annexe de traitement applicable et aux instructions documentées du Client.

Constituent notamment des instructions documentées : les Conditions particulières, l'Annexe Produit du Service concerné, les paramètres configurés dans le Service, les fonctionnalités activées, les intégrations demandées et les instructions écrites adressées au support.

Lorsque Rytual est tenue de procéder à un traitement ou à un transfert en vertu du droit de l'Union européenne ou du droit d'un État membre auquel elle est soumise, elle en informe le Client avant ce traitement sauf si le droit concerné interdit cette information pour des motifs importants d'intérêt public.

Si Rytual considère qu'une instruction enfreint la réglementation applicable en matière de protection des données, elle en informe le Client dans la mesure permise par la loi et peut suspendre l'exécution de cette instruction dans l'attente d'une clarification.

3. Confidentialité et habilitations

Rytual veille à ce que les personnes autorisées à traiter les données n'y accèdent que dans la mesure nécessaire, soient soumises à une obligation appropriée de confidentialité et disposent d'habilitations adaptées à leurs missions.

Un accès humain raisonnablement nécessaire au support, à la sécurité, à la maintenance ou au traitement d'un incident reste possible sous réserve des mesures de confidentialité et de sécurité applicables.

4. Sécurité

Rytual met en œuvre des mesures techniques et organisationnelles appropriées au risque, à la nature des données et au Service concerné, notamment en matière de contrôle des accès, authentification, protection des secrets, chiffrement des communications lorsque pertinent, journalisation, minimisation, rétention, sauvegarde, continuité, restauration et gestion des incidents.

Le présent DPA ne promet aucune technologie, fréquence de sauvegarde, durée de sauvegarde, RPO ou RTO déterminé sauf engagement distinct expressément accepté.

5. Sous-traitants ultérieurs

Le Client accorde à Rytual une autorisation générale écrite pour recourir aux sous-traitants ultérieurs nécessaires à la fourniture du Service.

Rytual :

  • tient à jour une liste des sous-traitants ultérieurs pertinents ;
  • leur impose, par contrat ou autre acte juridique, les mêmes obligations de protection des données que celles prévues par le présent DPA pour le traitement confié ;
  • demeure pleinement responsable envers le Client de l'exécution par ces sous-traitants ultérieurs de leurs obligations en matière de protection des données ;
  • informe le Client de tout ajout ou remplacement prévu ;
  • vise un préavis de 30 jours, sauf impossibilité raisonnablement justifiée par une exigence de sécurité, légale ou opérationnelle urgente ;
  • permet au Client de formuler une objection motivée fondée sur la protection des données.

Une objection ne constitue pas un droit de veto général sur l'infrastructure. Les parties recherchent de bonne foi une solution raisonnable ; si aucune solution n'est possible et que le traitement concerné est essentiel, chacune peut exercer les droits de résiliation ou d'adaptation prévus au contrat.

6. Transferts internationaux

Rytual ne garantit pas que l'ensemble de la chaîne technique est localisée exclusivement en France ou dans l'Espace économique européen.

Lorsqu'un transfert hors EEE relevant du présent DPA nécessite une garantie au titre du chapitre V du RGPD, Rytual veille à ce qu'il soit encadré par un mécanisme approprié, notamment une décision d'adéquation, le Data Privacy Framework lorsqu'il est valablement applicable, les clauses contractuelles types de la Commission européenne ou tout autre mécanisme prévu par la réglementation applicable.

7. Assistance au Client

Compte tenu de la nature du traitement, Rytual assiste raisonnablement le Client pour répondre aux demandes d'exercice de droits portant sur des données traitées pour son compte, ainsi que pour satisfaire ses obligations applicables en matière de sécurité, d'analyse d'impact et de consultation préalable.

Rytual ne décide pas seule du bien-fondé d'une demande relevant du traitement du Client, sauf lorsqu'elle agit par ailleurs comme responsable autonome pour un traitement distinct.

8. Violations de données personnelles

Lorsqu'une violation concerne des données traitées pour le compte du Client, Rytual informe le Client sans retard indu et dans les meilleurs délais après en avoir pris connaissance.

Rytual communique progressivement, lorsqu'elles sont disponibles, les informations raisonnablement nécessaires sur la nature de l'incident, les catégories de données ou personnes concernées, les conséquences probables et les mesures prises ou envisagées.

Le Client demeure responsable des notifications à l'autorité de contrôle ou aux personnes concernées qui lui incombent, sauf mandat distinct.

9. Audits et démonstration de conformité

Rytual met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant.

Les parties privilégient les documents, attestations, questionnaires et rapports existants. Un audit complémentaire peut être organisé par le Client ou par un auditeur indépendant mandaté par lui lorsque ces éléments sont raisonnablement insuffisants, avec un préavis raisonnable sauf urgence, sous obligation de confidentialité, sans accès aux données d'autres clients ni atteinte disproportionnée à la sécurité ou au secret des affaires.

Les coûts d'un audit exceptionnel, spécifique ou disproportionné peuvent être mis à la charge du Client lorsque la loi le permet et que Rytual n'est pas à l'origine d'un manquement substantiel ayant justifié l'audit.

10. Non-réutilisation, agrégation et anonymisation

Les données personnelles traitées par Rytual pour le compte du Client sont utilisées exclusivement pour fournir les Services concernés et conformément aux instructions applicables. Toute utilisation pour une finalité propre distincte doit faire l'objet, avant sa mise en œuvre, d'une qualification et d'un cadre séparés.

Jusqu'à l'obtention effective de l'anonymisation, Rytual traite les données personnelles et données intermédiaires nécessaires à l'opération d'anonymisation uniquement dans le cadre des instructions documentées du Client.

Le Client donne instruction et autorisation spécifique à Rytual de produire, à partir de certaines données traitées pour son compte, des résultats effectivement anonymisés et agrégés. Cette transformation doit être conçue de façon à ne pas permettre raisonnablement l'identification d'un participant ou sa réidentification par recoupement. Un seuil interne de k-anonymat peut être utilisé comme garde-fou mais ne constitue pas, à lui seul, une preuve d'anonymisation.

Une fois l'anonymisation effectivement acquise, Rytual peut utiliser ces résultats anonymes pour mesurer le fonctionnement du Service, piloter son exploitation, améliorer le produit, produire des statistiques d'usage et établir des benchmarks non individualisés. Rytual ne publie ni ne communique à des tiers une performance individualisée et identifiable d'un Client sur cette seule base sans accord ou fondement distinct.

11. Sort des données à la fin du traitement

À la fin du traitement, Rytual restitue ou supprime, au choix du Client et sous réserve des obligations légales applicables, les données personnelles traitées pour son compte.

Pour chaque Service, le Client dispose, après sa fin effective, d'une fenêtre de restitution pour demander la restitution ou l'export des données actives ou demander leur suppression anticipée. Sa durée est celle prévue par les Conditions particulières, par l'Annexe Produit du Service concerné ou par son annexe de description du traitement et, à défaut de durée ainsi prévue, de 30 jours. À défaut de choix exprimé pendant cette fenêtre, les données actives sont supprimées selon le processus applicable à son expiration, sauf conservation imposée ou permise par une obligation distincte.

Des copies résiduelles peuvent subsister temporairement dans des sauvegardes techniques jusqu'à leur cycle normal de rotation ; elles restent protégées et ne sont pas réutilisées pour les finalités courantes.

12. Durée et documentation

Rytual conserve les éléments raisonnablement nécessaires pour documenter les instructions, sous-traitants, incidents, mesures de sécurité et opérations de conformité relevant du présent DPA.

Le DPA s'applique pendant toute la durée pendant laquelle Rytual traite des données personnelles pour le compte du Client, y compris les périodes de restitution, suppression ou conservation résiduelle prévues ci-dessus.


Description du traitement Ryturn

Édition du 23 septembre 2026

La présente annexe — Description du traitement Ryturn — décrit, au titre du DPA Rytual, le traitement réalisé par Rytual pour le compte du Client dans le cadre de Ryturn. Elle s'applique lorsque les Conditions particulières identifient Ryturn comme Service souscrit.

Pour Ryturn, la création, l'authentification, la sécurité, la récupération et l'administration du compte joueur relèvent des traitements propres de Rytual au sens du §1 du DPA et ne sont pas couvertes par le présent périmètre.

A. Objet et durée

Le traitement a pour objet la fourniture et l'exploitation de Ryturn afin de permettre au Client de gérer ses opérations promotionnelles ou de fidélisation, leurs participations, dotations, consentements marketing lorsqu'ils sont activés, communications transactionnelles, statistiques et exports.

Le traitement est réalisé pendant la durée de l'abonnement Ryturn et pendant les périodes de restitution, suppression et conservation résiduelle prévues par le contrat et la politique de rétention applicable.

B. Personnes concernées

  • participants aux opérations du Client ;
  • prospects ou clients du Client utilisant Ryturn dans le contexte de ses opérations.

Les comptes administrateurs professionnels et les opérations propres au compte joueur Ryturn, notamment sa création, son authentification, sa sécurité, sa récupération et l'administration des données nécessaires à ce compte, peuvent relever de traitements propres distincts de Rytual. Certaines opérations utilisant ces données pour exécuter une règle de l'opération du Client peuvent toutefois relever du présent DPA.

C. Catégories de données traitées pour le compte du Client

Selon les fonctions activées :

Participation et gains : identifiant ou référence de participation, opération concernée, date et heure, résultat, occurrence de tirage, dotation ou variante de dotation attribuée, statut d'utilisation, validité, informations nécessaires à la remise, références de validation et informations techniques nécessaires à l'application des règles de participation et à la prévention d'abus dans le périmètre de l'opération.

Éligibilité dérivée : résultat d'une comparaison entre la date de naissance déclarée dans le compte joueur et un critère d'âge applicable à l'opération, indicateur d'éligibilité dérivé, résultat d'une règle d'éligibilité et sélection de la variante de dotation applicable au participant.

La collecte, la conservation et l'administration de la date de naissance complète dans le cadre du compte joueur relèvent des traitements propres de Rytual. Lorsqu'une règle d'éligibilité configurée par le Client nécessite que Ryturn compare cette date à un critère d'âge afin d'exécuter l'opération du Client, notamment pour sélectionner la variante de dotation applicable, cette comparaison et ce calcul sont réalisés pour le compte du Client. La date de naissance brute n'est ni affichée, ni exportée, ni mise à disposition du Client ; seul le résultat ou l'indicateur d'éligibilité nécessaire est utilisé dans son opération.

Coordonnées et marketing : coordonnées proposées par le Service, statut de consentement ou retrait, date et heure, formulation ou version présentée et éléments raisonnablement nécessaires à la preuve du choix, lorsque la fonction est activée et sous réserve des règles d'éligibilité prévues par l'Annexe Produit.

Communications transactionnelles : adresse de destination, catégorie du message, données nécessaires à la livraison ou à la relance d'un gain et événements techniques de délivrabilité.

Statistiques Client : agrégats, compteurs, métriques et données nécessaires à la production des tableaux de bord et exports du Client.

D. Nature et finalités des opérations

Les opérations peuvent comprendre la collecte, l'enregistrement, l'organisation, la consultation, la conservation, le rapprochement technique, la comparaison d'âge, le calcul d'éligibilité et la sélection de la variante de dotation applicable lorsqu'ils sont réalisés pour le compte du Client, la génération de résultats, la gestion des dotations, l'envoi transactionnel, la production de statistiques Client, l'export, le support, la restitution, la rectification, la limitation et la suppression.

Elles ont pour finalités de permettre la participation à l'opération du Client, appliquer ses règles, déterminer et enregistrer les résultats, sélectionner selon l'éligibilité la variante de dotation applicable, gérer les gains, envoyer les communications transactionnelles relatives à l'opération ou au gain, collecter les coordonnées et choix marketing lorsque le Client active cette fonction, fournir les statistiques, permettre les exports et assurer le support dans le périmètre du Service.

E. Données hors périmètre standard et rétention

Ryturn n'est pas destiné, dans sa configuration standard, au traitement de catégories particulières de données au sens de l'article 9 du RGPD. Le Client ne doit pas détourner les champs libres ou contenus du Service pour collecter de telles données sans cadrage préalable.

Les durées opérationnelles sont définies par la politique de rétention et le registre interne de Rytual. Les principes applicables sont la limitation à la durée nécessaire aux finalités, l'arrêt immédiat de l'usage marketing après retrait ou opposition, la conservation séparée d'une preuve minimale lorsque nécessaire, la suppression ou l'anonymisation lorsque la finalité disparaît et le traitement spécifique des sauvegardes résiduelles selon le présent DPA.

Mentions légalesConfidentialitéCGURèglement du jeuContactAide
© 2026 Rytual · Tous droits réservés
v1.25.7