Politique de confidentialité
Brouillon à faire relire par un juriste avant publication. Ce texte est un projet de travail, pas un avis juridique. Les informations entre crochets sont à renseigner ou à confirmer ; les références légales marquées « à vérifier » doivent l’être avant toute mise en ligne. Les durées de conservation sont des propositions à valider.
Dernière mise à jour : [À COMPLÉTER : date de mise à jour].
Dénomination du service : Petal - Fleuristes de quartier (désigné « Petal » dans ce texte).
Cette politique explique quelles données personnelles Petal traite quand vous utilisez l’application ou le site, pourquoi, combien de temps, avec qui nous les partageons, et comment exercer vos droits. Elle est rédigée selon le règlement général sur la protection des données (règlement (UE) 2016/679, « RGPD ») et la loi « Informatique et Libertés » du 6 janvier 1978.
1. Qui est responsable de vos données ?
Le responsable du traitement est Guillaume Ries, entrepreneur individuel, Entrepreneur individuel, SIRET 108 824 681 00010, R.C.S. Versailles 108 824 681, [À COMPLÉTER : adresse du siège social] (« Petal »).
Contact pour toute question sur vos données : support@mypetal.app. [Délégué à la protection des données : à indiquer s’il en est désigné un, sinon supprimer cette ligne.]
2. Les données que nous collectons
| Catégorie | Exemples | D’où viennent-elles ? |
|---|---|---|
| Compte | adresse e-mail, mot de passe (stocké sous forme chiffrée), nom, numéro de téléphone, photo de profil éventuelle, rôle (acheteur ou fleuriste) | de vous, à l’inscription et dans votre profil |
| Commande, livraison ou retrait | produits commandés, montants, mode (livraison ou retrait en boutique), date et créneau de livraison ou heure de retrait, adresse de livraison, nom et numéro de téléphone du destinataire, message joint, statut de la commande | de vous, au moment de la commande |
| Position | position approximative de votre téléphone, dernière position utilisée | de votre téléphone, si vous l’autorisez |
| Paiement | identifiant de paiement et de client Stripe, statut du paiement, montants, remboursements. Le numéro complet de votre carte est traité par Stripe, pas par Petal [à vérifier : données de paiement réellement visibles par Petal]. Petal prélève sa commission sur le fleuriste : vous ne payez aucun frais de service | de Stripe |
| Contenus | photos de boutique, de produits et de créations (fleuristes), avis, réponses aux avis | de vous |
| Messages | échanges avec le fleuriste ou avec notre support [à adapter selon les fonctions ouvertes : demandes sur mesure, messagerie] | de vous |
| Fleuristes | nom de la boutique, adresse, horaires, zone de livraison, informations d’identité et bancaires vérifiées par Stripe | de vous et de Stripe |
| Notifications | jeton de notification de votre appareil (Expo), type d’appareil | de votre téléphone, si vous l’autorisez |
| E-mails | votre adresse e-mail et le contenu des messages que nous vous envoyons (confirmation de compte, réinitialisation de mot de passe, suivi de commande), état de remise des messages | de vous, et générées par notre prestataire d’envoi |
| Données techniques | journaux de connexion et d’erreur, version de l’application, type d’appareil ; pour le site : adresse IP et requêtes HTTP, traitées par Cloudflare pour acheminer et protéger le site [à compléter si un outil de suivi des erreurs est ajouté] | générées automatiquement |
| Liste d’attente des fleuristes | nom, boutique, ville, e-mail, téléphone (facultatif) | de vous, via le site |
Nous ne collectons pas de données sensibles au sens du RGPD. Un message joint à une commande (par exemple pour un deuil) reste un texte libre : n’y indiquez que ce que vous souhaitez partager avec le fleuriste.
3. Pourquoi nous les utilisons, sur quel fondement, et combien de temps
| Finalité | Base légale | Durée de conservation (proposition) |
|---|---|---|
| Créer et gérer votre compte | exécution du contrat (article 6.1.b du RGPD) | tant que le compte est actif, puis [délai à définir, par exemple 3 ans d’inactivité] |
| Traiter et livrer vos commandes, communiquer avec le fleuriste et vous | exécution du contrat | le temps de la commande, puis archivage limité pour les litiges [durée à définir] |
| Paiement, remboursement, lutte contre la fraude | exécution du contrat ; intérêt légitime (article 6.1.f) | selon les obligations de Stripe et de Petal [durée à définir] |
| Conserver les pièces comptables et fiscales | obligation légale (article 6.1.c) | [durée légale applicable, à vérifier avec un expert-comptable] |
| Vous montrer les fleuristes qui livrent près de vous | consentement (article 6.1.a), retirable à tout moment | position non conservée au-delà de l’usage immédiat, hormis la dernière position enregistrée sur votre téléphone [à confirmer] |
| Vous informer de l’avancement d’une commande (notifications) | exécution du contrat pour les notifications de commande ; consentement pour l’autorisation du téléphone | jusqu’à la désinscription de l’appareil ou la suppression du compte |
| Publier les avis et les pages des fleuristes | exécution du contrat ; intérêt légitime (transparence pour les acheteurs) | durée de vie de la boutique ou de l’avis [à définir] |
| Support et réclamations | intérêt légitime ; exécution du contrat | [durée à définir, par exemple 3 ans après la clôture] |
| Sécurité et amélioration du service | intérêt légitime | journaux : [durée à définir, par exemple 12 mois] |
| Recontacter les fleuristes de la liste d’attente | intérêt légitime ; mesures précontractuelles | [durée à définir, par exemple 24 mois], ou jusqu’à votre demande de suppression |
Nous ne vendons pas vos données et ne les utilisons pas à des fins publicitaires de tiers [à confirmer]. Toute prospection commerciale par e-mail se fait dans le respect de la loi, avec lien de désinscription [à confirmer si des e-mails marketing sont prévus].
4. Qui reçoit vos données ?
- Le fleuriste que vous choisissez reçoit ce dont il a besoin pour préparer et livrer : votre prénom ou nom, l’adresse de livraison, le nom et le téléphone du destinataire, le message joint. Il ne doit les utiliser que pour cette commande ; la charte des fleuristes le lui impose.
- Nos sous-traitants, qui traitent des données pour notre compte :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase | base de données, authentification, stockage des images, temps réel | Paris, France (région AWS eu-west-3) [à confirmer pour le projet de production] |
| Stripe | paiement, remboursements, comptes des fleuristes (Stripe Connect). Stripe agit aussi pour son propre compte pour ses obligations légales (vérification d’identité, lutte contre le blanchiment) | [Union européenne et États-Unis, à confirmer] |
| Expo (Expo Application Services) | envoi des notifications, mises à jour de l’application | États-Unis [à confirmer] |
| Apple, Google | Apple Pay et Google Pay, notifications du système, cartes et recherche d’adresse du téléphone, boutiques d’applications | selon vos réglages de téléphone |
| Cloudflare | hébergement et protection du site, DNS, réception du courrier envoyé à nos adresses @mypetal.app (routage vers notre boîte) | réseau mondial ; Cloudflare, Inc., États-Unis |
| Brevo | envoi des e-mails de Petal (compte, commandes) | société française ; localisation des serveurs [à confirmer dans l’accord de traitement de Brevo] |
- Les autorités, lorsque la loi nous y oblige.
- Les avis, le nom et la ville de la boutique, ses photos et ses horaires sont publics.
5. Transferts hors de l’Union européenne
Certains sous-traitants (Stripe, Expo, Cloudflare) peuvent traiter des données aux États-Unis ; Supabase héberge la base de données à Paris. Ces transferts sont encadrés par les garanties prévues par le RGPD : décision d’adéquation, clauses contractuelles types de la Commission européenne ou équivalent [à vérifier pour chaque sous-traitant, et à citer précisément].
6. Vos droits
Vous disposez des droits suivants sur vos données :
- accès : savoir quelles données nous avons et en recevoir une copie ;
- rectification : corriger des données inexactes (une grande partie se corrige directement dans votre profil) ;
- effacement : demander la suppression de vos données ;
- limitation et opposition : demander de suspendre ou de refuser certains traitements fondés sur l’intérêt légitime ;
- portabilité : recevoir vos données dans un format courant, pour celles que vous nous avez fournies ;
- retrait du consentement à tout moment (position, notifications), sans effet sur ce qui a été fait avant ;
- définir des directives sur le sort de vos données après votre décès [référence légale à vérifier].
Comment les exercer ? Écrivez à support@mypetal.app, en précisant l’adresse e-mail de votre compte. Nous répondons dans un délai d’un mois [à vérifier]. Nous pouvons vous demander un justificatif d’identité en cas de doute.
Supprimer votre compte. Vous pouvez supprimer votre compte depuis l’application : onglet Profil (acheteurs) ou onglet Boutique (fleuristes), bouton « Supprimer mon compte ». Vos données de profil sont alors effacées ou anonymisées, vos photos supprimées, votre compte Stripe client ou Connect supprimé autant que Stripe le permet. Les commandes passées sont conservées sans votre nom, votre téléphone ni votre adresse, pour nos obligations comptables et les litiges, de façon limitée et sans autre usage. La suppression est refusée tant qu’une commande payée n’est ni livrée (ou retirée) ni annulée. Sans l’application, la page de suppression de compte explique comment nous demander la suppression par e-mail.
Réclamation. Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (Commission nationale de l’informatique et des libertés, www.cnil.fr).
7. Mineurs
Le Service est destiné aux personnes majeures [à confirmer]. Nous ne collectons pas sciemment de données de personnes mineures pour créer un compte. Si vous pensez qu’un mineur a créé un compte, écrivez-nous : nous le supprimerons. Un destinataire de commande peut être mineur ; ses seules données traitées sont celles que l’acheteur indique pour la livraison (nom, téléphone, adresse) [à confirmer avec un juriste].
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : connexions chiffrées, mots de passe stockés sous forme chiffrée, contrôle d’accès par rôle au niveau de la base de données (un acheteur ne voit que ses commandes, un fleuriste que celles de sa boutique, payées), clés secrètes tenues hors de l’application. Aucun système n’est infaillible : en cas de violation de données présentant un risque pour vous, nous vous en informerons ainsi que la CNIL dans les conditions prévues par la loi.
9. Cookies et traceurs
Le site n’utilise à ce jour ni cookie, ni outil de mesure d’audience, ni traceur publicitaire de notre part [à confirmer avant publication, et à mettre à jour si un outil est ajouté : un bandeau de consentement pourrait alors être nécessaire]. Cloudflare, qui sert le site, peut déposer des cookies strictement techniques de sécurité [à vérifier sur les pages réellement servies]. L’application n’utilise pas d’identifiant publicitaire [à confirmer].
10. Modifications
Nous pouvons mettre à jour cette politique. La date de dernière mise à jour figure en tête ; les changements importants vous sont signalés dans l’application ou par e-mail.
11. Contact
Guillaume Ries, entrepreneur individuel — [À COMPLÉTER : adresse du siège social] — support@mypetal.app.