Politique de confidentialité (RGPD)
Version 2026-08-04.0-gabarit · publiée le 2026-08-04 — gabarit de structure : chaque rubrique doit être validée par un professionnel avant de devenir opposable.
Responsable du traitement[À VALIDER PAR L'AVOCAT]
Pour les données des comptes et de l'abonnement : l'éditeur d'IMPRA — [Information manquante — décision de structure juridique en attente, voir Q53] (structure juridique en cours de décision, Q53). Pour les données métier saisies par chaque entreprise cliente (contacts, vendeurs, acheteurs), le CLIENT est responsable de traitement et IMPRA agit en sous-traitant : voir l'accord de sous-traitance (DPA).
Données traitées, finalités et bases légales
(1) Comptes utilisateurs — exécution du contrat ; (2) contacts métier de votre entreprise (vendeurs, acheteurs, mandants), dont le type et le numéro de pièce d'identité des vendeurs particuliers — obligation légale du registre des objets mobiliers (art. 321-7 du Code pénal) ; (3) données de facturation — obligation légale (art. 289 du CGI) ; (4) e-mails transactionnels — exécution du contrat. Aucune copie de pièce d'identité n'est stockée.
Conservation
Factures : 10 ans (art. L.123-22 C. com.). Livre de police : 5 ans après la dernière écriture. Les écritures légales sont inaltérables : le droit à l'effacement ne s'applique pas aux données qu'elles contiennent (art. 17.3.b RGPD) — les contacts peuvent être masqués des listes à tout moment. Compte utilisateur : anonymisé à la suppression du compte.
Sous-traitants ultérieurs
| Prestataire | Fonction | Données | Localisation |
|---|---|---|---|
| Clerk Inc. | Authentification et gestion des comptes utilisateurs | identifiants de connexion, e-mail, nom, appartenances aux organisations | États-Unis (société américaine) — région de données à confirmer au contrat |
| Stripe, Inc. (via Stripe Payments Europe, Ltd) | Paiement des abonnements, portail de facturation | identité de facturation de l'organisation, moyens de paiement (jamais stockés par IMPRA) | UE/États-Unis — entité contractante européenne, à confirmer au contrat |
| Supabase Inc. | Hébergement de la base de données PostgreSQL | toutes les données métier (stock, contacts, factures, comptabilité, registre) | Union européenne (région du projet déclarée UE) |
| Vercel Inc. | Hébergement de l'application web | trafic applicatif, journaux techniques | fonctions en région Paris (UE) déclarée — journaux/CDN à confirmer |
| Resend, Inc. | Envoi des e-mails transactionnels (activation, notifications) | adresses e-mail des destinataires, contenu des messages envoyés | États-Unis (société américaine) — région d'envoi à confirmer |
Transferts hors Union européenne, nommément : Clerk Inc., Stripe, Inc. (via Stripe Payments Europe, Ltd), Vercel Inc., Resend, Inc.. Pour chacun, la garantie de transfert (clauses contractuelles types, Data Privacy Framework) doit être confirmée au contrat.[À VALIDER PAR L'AVOCAT]
Vos droits
Accès, rectification, effacement (dans les limites légales ci-dessus), portabilité, limitation et opposition : depuis l'application (export RGPD, suppression de compte) ou par écrit à mohamed.hamdaah@gmail.com. Réclamation possible auprès de la CNIL. En cas de violation de données, notification au client sous 72 h.
Cookies et traceurs
Uniquement des cookies strictement nécessaires à la session (authentification Clerk) et au fonctionnement du paiement (Stripe, sur ses pages). Aucune mesure d'audience, aucun traceur publicitaire, aucun pixel tiers — vérifié dans le code à chaque audit. Aucun bandeau de consentement n'est donc requis en l'état ; si un traceur non essentiel devait être ajouté, un consentement préalable (refus par défaut, refus aussi simple que l'acceptation, choix conservé) serait mis en place avant.