dataBouche

Politique de confidentialité — Plateforme DataBouche

1. Préambule

DataBouche est attaché à la protection des données personnelles de ses utilisateurs. La présente Politique de confidentialité (« Politique ») décrit les traitements de données mis en œuvre sur la Plateforme https://databouche.com, conformément :

  • au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») ;
  • à la Loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés.

2. Responsables de traitement

2.1 DataBouche — responsable de traitement principal

Pour les données collectées dans le cadre du fonctionnement de la Plateforme (création de Compte, navigation, paiements techniques, sécurité), le responsable de traitement est :

Boris Colombier, entrepreneur individuel en auto-entrepreneur 1 avenue Jeanne d'Arc, 34190 Brissac SIRET 443 986 062 00059 Non assujetti à la TVA (franchise en base, art. 293 B CGI)

Contact RGPD (référent protection des données) : [email protected] (objet « RGPD »).

DataBouche ne désigne pas de Délégué à la Protection des Données (DPO) officiel, l'activité ne le requérant pas au regard de l'article 37 du RGPD. Un référent protection des données est en place pour traiter les demandes des personnes concernées.

2.2 Vendeurs — responsables de traitement autonomes pour leurs Clients

Lorsqu'un Acheteur passe une Commande, ses données (nom, e-mail, téléphone, contenu de la Commande, notes éventuelles) sont transmises au Vendeur concerné pour l'exécution de la Commande.

Le Vendeur agit alors comme :

  • destinataire de ces données dans le cadre strict de l'exécution de la Commande ;
  • responsable de traitement autonome pour tout usage ultérieur (newsletter, prospection commerciale, fidélisation), qui requiert son propre consentement explicite distinct.

Le Vendeur est tenu de respecter le RGPD pour ses propres traitements et de fournir aux Acheteurs concernés sa propre information sur les usages qu'il fait des données reçues.

3. Données collectées

3.1 Lors de l'inscription

  • Acheteur : nom, prénom, adresse e-mail, mot de passe (chiffré via bcrypt), numéro de téléphone (optionnel).
  • Vendeur : raison sociale ou nom commercial, SIREN, adresse du siège, nom et coordonnées du dirigeant, adresse e-mail, numéro de téléphone, coordonnées du médiateur de la consommation, données KYC requises par Stripe Connect, numéro d'identification fiscale (NIF) du pays de résidence pour les Vendeurs étrangers et numéro de TVA intracommunautaire le cas échéant (collecte requise au titre de la déclaration DAC7, cf. article 4).

3.2 Lors d'une Commande

  • Nom et prénom de l'Acheteur ;
  • Adresse e-mail (confirmation et notifications) ;
  • Numéro de téléphone (optionnel) ;
  • Notes de Commande éventuelles ;
  • Contenu de la Commande (Produits, quantités, montants) ;
  • Acceptation horodatée de la mention rétractation (cf. CGV Acheteur).

3.3 Lors d'un paiement en ligne

  • Données bancaires : numéro de carte, date d'expiration, CVV. Ces données sont collectées et traitées exclusivement par Stripe Payments Europe Limited et ne transitent jamais par les serveurs de DataBouche.
  • DataBouche conserve uniquement : 4 derniers chiffres de la carte, marque, identifiant Stripe de la transaction, montant, statut.

3.4 Lors de la navigation

  • Cookies techniques strictement nécessaires (session, panier, jeton CSRF) ;
  • Logs techniques d'accès (adresse IP, date/heure, user-agent, URL demandée) à des fins de sécurité et de prévention de la fraude.

3.5 Lors de signalements et réclamations

  • Coordonnées du signalant et contenu du signalement ;
  • Échanges éventuels avec le support.

4. Finalités du traitement et bases légales

Finalité Base légale RGPD Données concernées
Création et gestion du Compte Exécution du contrat (CGV/CGU) Identité, e-mail, mot de passe
Traitement des Commandes Exécution du contrat (CGV) Coordonnées, contenu Commande
Paiement et facturation Exécution du contrat + obligation légale (comptabilité) Données Stripe, montants
E-mails transactionnels Exécution du contrat E-mail, contenu Commande
Lutte contre la fraude et sécurité du service Intérêt légitime de l'Éditeur IP, logs, agissements suspects
Conservation comptable Obligation légale (Code de commerce, 10 ans) Données de transaction
Réponse aux signalements DSA Obligation légale + intérêt légitime Coordonnées signalant, contenu
Traçabilité Vendeurs (DSA art. 30) Obligation légale Identité professionnelle Vendeur
KYC Vendeur (Stripe Connect) Obligation légale (LCB-FT Stripe) et exécution du contrat Identité, justificatifs
Déclaration fiscale DAC7 (directive UE 2021/514, art. 1649 ter A CGI) Obligation légale Identité Vendeur, NIF, IBAN Stripe Connect, montants et transactions trimestriels
Newsletter / prospection (Vendeur → ses Clients) Consentement explicite séparé E-mail Acheteur

DataBouche n'utilise pas vos données à des fins de profilage publicitaire ni de revente à des tiers commerciaux.

5. Destinataires et sous-traitants

Les données sont accessibles uniquement aux personnes habilitées et aux sous-traitants suivants, sélectionnés pour leur conformité RGPD :

Tiers Rôle Statut RGPD Localisation Garantie
Stripe Payments Europe Limited Traitement des paiements et Stripe Connect Sous-traitant pour le paiement, responsable indépendant ou conjoint pour le KYC et la prévention LCB-FT, selon les traitements UE + transferts ponctuels USA DPA Stripe + clauses contractuelles types UE
O2Switch Hébergement de la Plateforme et de la base de données Sous-traitant France (Auvergne) Contrat d'hébergement + DPA
Resend, Inc. Envoi des e-mails transactionnels (confirmations, notifications, refunds) Sous-traitant États-Unis (centres de données US) DPA Resend + clauses contractuelles types UE (décision 2021/914 du 4 juin 2021)
Cloudflare Turnstile Protection anti-spam (challenge interactif sans transmission de données personnelles identifiables au-delà de l'IP requise par la requête) Sous-traitant UE et États-Unis Clauses contractuelles types UE
OpenStreetMap / Nominatim Géolocalisation des Boutiques (requêtes effectuées côté serveur, sans transmission de l'IP utilisateur) Non-applicable (aucune donnée personnelle transmise) UE (Allemagne) N/A
Vendeurs (rôle propre, cf. article 2.2) Exécution des Commandes passées chez eux Responsable de traitement autonome France Engagements contractuels CGV Vendeur
DGFiP (Direction générale des Finances publiques) Destinataire de la déclaration annuelle DAC7 (Vendeurs concernés uniquement) Autorité publique destinataire en exécution d'une obligation légale France Obligation légale (art. 1649 ter A CGI)

DataBouche n'a recours à aucun autre sous-traitant à la date des présentes. Toute évolution sera notifiée selon l'article 12.

6. Transferts hors Union européenne

Certains sous-traitants (Stripe, Resend, Cloudflare) sont susceptibles de transférer des données hors de l'Espace économique européen, notamment vers les États-Unis.

Ces transferts sont encadrés par :

  • les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914 du 4 juin 2021) ;
  • le EU-US Data Privacy Framework lorsque le sous-traitant y adhère ;
  • des mesures techniques complémentaires (chiffrement en transit et au repos, contrôle d'accès, journalisation).

DataBouche met en œuvre les moyens raisonnables pour garantir un niveau de protection équivalent à celui exigé par le RGPD.

7. Durées de conservation différenciées

Catégorie de données Durée de conservation Base
Compte actif (Acheteur ou Vendeur) Durée d'activité du Compte Exécution du contrat
Compte inactif depuis 3 ans Suppression automatique après préavis Limitation de finalité
Données de Commande (transaction, facturation) 10 ans à compter de la date de la Commande Code de commerce
Données DSA de traçabilité Vendeur (raison sociale, SIREN, etc. en tant que telles, hors comptabilité) Durée du contrat + 6 mois après la fin du contrat Règlement (UE) 2022/2065, art. 30
Données KYC Stripe Connect Selon la politique de Stripe (typiquement 5 ans après clôture du compte) Obligations LCB-FT applicables à Stripe
Données DAC7 (Vendeurs concernés : NIF, montants et transactions trimestriels, identifiants) 6 ans à compter de l'année à laquelle elles se rapportent (durée minimale de prescription fiscale) Art. 1649 ter A CGI + L102 B Livre des procédures fiscales
Logs techniques (sécurité) 12 mois Intérêt légitime
Cookies techniques Durée de session (max 2h) Strictement nécessaire
Logs de paiement (canal payment) 90 jours Intérêt légitime + audit
Logs d'audit (actions admin) 365 jours Traçabilité juridique
Notifications log (e-mails envoyés) 3 ans Preuve d'envoi
Acceptations légales (CGV, Confidentialité) Durée du Compte + 10 ans Preuve d'acceptation
Suppression de Compte demandée Effective sous 30 jours Droit à l'effacement
Données pseudonymisées dans les logs E-mails hachés (SHA-256, 16 chars) immédiatement Minimisation

Note : ces durées s'appliquent indépendamment, selon le type de donnée. Une même Commande peut donc générer des données conservées 10 ans (comptabilité), tandis que les données DSA de traçabilité du Vendeur ne sont conservées que jusqu'à 6 mois après la fin du contrat Vendeur.

8. Droits des personnes

Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants :

8.1 Droit d'accès

Vous pouvez obtenir confirmation que des données vous concernant sont traitées et accéder à ces données.

8.2 Droit de rectification

Vous pouvez obtenir la rectification des données inexactes ou incomplètes.

8.3 Droit à l'effacement (« droit à l'oubli »)

Vous pouvez demander la suppression de vos données, sous réserve des obligations de conservation légale (notamment comptabilité 10 ans, DSA 6 mois post-contrat Vendeur).

8.4 Droit à la limitation du traitement

Vous pouvez demander la limitation du traitement dans certains cas (par exemple, contestation de l'exactitude des données).

8.5 Droit à la portabilité

Vous pouvez recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement.

8.6 Droit d'opposition

Vous pouvez vous opposer à un traitement fondé sur l'intérêt légitime.

8.7 Droit de retirer son consentement

Pour les traitements fondés sur le consentement, vous pouvez le retirer à tout moment, sans affecter la licéité du traitement antérieur.

8.8 Droit de définir des directives post-mortem

Conformément à l'article 85 de la loi Informatique et Libertés modifiée, vous pouvez définir des directives relatives au sort de vos données après votre décès.

8.9 Modalités d'exercice

Pour exercer ces droits, contactez [email protected] (objet « RGPD ») en précisant votre identité (un justificatif d'identité peut être demandé en cas de doute raisonnable).

DataBouche s'engage à répondre dans un délai maximum de 1 mois à compter de la réception de la demande, pouvant être porté à 3 mois pour les demandes complexes (avec information à 1 mois).

8.10 Recours auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) :

  • Site web : https://www.cnil.fr
  • Adresse postale : CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris cedex 07

9. Sécurité

DataBouche met en œuvre des mesures techniques et organisationnelles pour protéger vos données :

  • chiffrement TLS 1.2+ pour les communications avec la Plateforme (HTTPS) ;
  • mots de passe stockés sous forme de hash bcrypt ;
  • authentification à deux facteurs (2FA) obligatoire pour les Comptes administrateurs ;
  • contrôle d'accès strict aux bases de données et aux logs ;
  • journalisation des actions sensibles (audit log, 365 jours) ;
  • pseudonymisation des e-mails dans les logs (hash SHA-256 tronqué) ;
  • sauvegardes automatiques quotidiennes par l'hébergeur ;
  • pre-commit hook bloquant l'introduction de credentials dans le code source.

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, DataBouche s'engage à notifier la CNIL dans les 72 heures et à informer les personnes concernées le cas échéant, conformément aux articles 33 et 34 du RGPD.

10. Cookies

DataBouche utilise des cookies strictement techniques nécessaires au fonctionnement du service :

Cookie Finalité Durée
databouche-session Identifiant de session utilisateur (connexion, panier) Session navigateur (max 2h)
XSRF-TOKEN Protection contre les attaques CSRF Session navigateur (max 2h)

Aucun cookie de mesure d'audience, de profilage ou de publicité ciblée n'est utilisé à la date des présentes.

Conformément à l'article 82 de la loi Informatique et Libertés et aux lignes directrices de la CNIL, le consentement préalable de l'utilisateur n'est pas requis pour les cookies strictement nécessaires.

Si DataBouche introduit ultérieurement des cookies non strictement nécessaires (mesure d'audience type Matomo, Plausible, etc.), un bandeau de consentement conforme aux exigences CNIL sera mis en place et la présente Politique sera mise à jour selon l'article 12.

11. Mineurs

La Plateforme n'est pas destinée aux personnes mineures. La création d'un Compte est réservée aux personnes physiques majeures.

DataBouche ne collecte pas sciemment de données concernant des mineurs. Si vous êtes parent ou tuteur légal et constatez qu'un mineur a fourni des données sans autorisation, contactez [email protected] (objet « RGPD ») pour suppression.

12. Modification de la Politique

DataBouche se réserve le droit de modifier la présente Politique de confidentialité pour refléter les évolutions du service, de la réglementation ou des pratiques de protection des données.

12.1 Notification

Toute modification substantielle est notifiée :

  • par e-mail aux Utilisateurs titulaires d'un Compte ;
  • par un bandeau d'information visible sur la Plateforme à la prochaine connexion.

12.2 Délai d'entrée en vigueur

Les modifications entrent en vigueur au plus tôt 30 jours après notification.

12.3 Acceptation

La poursuite de l'utilisation après la date d'entrée en vigueur vaut acceptation. L'Utilisateur qui refuse peut résilier son Compte sans frais (cf. CGU article 5.4).

13. Contact

Pour toute question relative à la présente Politique de confidentialité ou à vos données personnelles :

  • Référent protection des données : [email protected] (objet « RGPD »).
  • Adresse postale : Boris Colombier, 1 avenue Jeanne d'Arc, 34190 Brissac.