Préambule
SAVEURS NORMANDES, en sa qualité de responsable de traitement, attache une importance particulière à la protection de vos données personnelles. La présente politique précise les modalités de collecte et de traitement conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.
1. Données collectées
Selon votre usage, nous collectons :
• Identité : nom, prénom, email, photo de profil, société, site web
• Compte : mot de passe (hashé bcrypt), rôle, préférences email
• Publications : événements, lieux, prestations, avis
• Paiement : aucune donnée bancaire stockée (déléguée à Stripe, PCI-DSS niveau 1)
• Usage : pages vues, logs techniques, adresse IP partielle
• Identité : nom, prénom, email, photo de profil, société, site web
• Compte : mot de passe (hashé bcrypt), rôle, préférences email
• Publications : événements, lieux, prestations, avis
• Paiement : aucune donnée bancaire stockée (déléguée à Stripe, PCI-DSS niveau 1)
• Usage : pages vues, logs techniques, adresse IP partielle
2. Finalités du traitement
• Fournir la Plateforme et gérer votre compte (base légale : exécution du contrat)
• Traiter les paiements et émettre les factures (base légale : exécution du contrat + obligation légale)
• Envoyer des emails transactionnels (inscription, réservation, signalement) (base légale : intérêt légitime)
• Modérer le contenu et prévenir la fraude (base légale : intérêt légitime)
• Envoyer des sélections éditoriales mensuelles (base légale : consentement, désinscription en 1 clic)
• Traiter les paiements et émettre les factures (base légale : exécution du contrat + obligation légale)
• Envoyer des emails transactionnels (inscription, réservation, signalement) (base légale : intérêt légitime)
• Modérer le contenu et prévenir la fraude (base légale : intérêt légitime)
• Envoyer des sélections éditoriales mensuelles (base légale : consentement, désinscription en 1 clic)
3. Durée de conservation
• Données de compte : 3 ans après dernière connexion, puis suppression automatique
• Factures et données comptables : 10 ans (obligation légale, art. L123-22 Code de commerce)
• Logs techniques : 12 mois
• Données de paiement : conservées par Stripe selon leur politique
• Factures et données comptables : 10 ans (obligation légale, art. L123-22 Code de commerce)
• Logs techniques : 12 mois
• Données de paiement : conservées par Stripe selon leur politique
4. Destinataires
Vos données sont accessibles aux équipes internes habilitées et à nos sous-traitants techniques : Stripe (paiement), Resend (envoi d'emails, domaine vérifié), MongoDB Atlas (hébergement base de données, UE), OpenStreetMap/Nominatim (géocodage). Aucune donnée n'est revendue à des tiers commerciaux.
5. Transferts hors UE
Les données sont hébergées dans l'Union Européenne. Les rares transferts (ex. : Stripe US) s'appuient sur les clauses contractuelles types de la Commission européenne.
6. Vos droits RGPD
Vous disposez à tout moment des droits suivants :
• Accès et portabilité de vos données
• Rectification et effacement
• Limitation et opposition au traitement
• Retrait du consentement (notamment pour les emails marketing, en 1 clic depuis chaque message)
Pour exercer ces droits, contactez notre Délégué à la Protection des Données : dpo@eventmarketpro.fr
Vous pouvez également déposer une réclamation auprès de la CNIL.
• Accès et portabilité de vos données
• Rectification et effacement
• Limitation et opposition au traitement
• Retrait du consentement (notamment pour les emails marketing, en 1 clic depuis chaque message)
Pour exercer ces droits, contactez notre Délégué à la Protection des Données : dpo@eventmarketpro.fr
Vous pouvez également déposer une réclamation auprès de la CNIL.
7. Cookies
Nous utilisons uniquement des cookies techniques nécessaires au fonctionnement (session, authentification) — sans consentement requis selon la recommandation CNIL — et, sur consentement explicite, un outil d'analyse anonyme sans cookies tiers (Umami, open-source). Aucun cookie publicitaire ou tiers de tracking n'est déposé.
8. Sécurité
Mots de passe hashés via bcrypt, sessions JWT en cookies HttpOnly+SameSite, communications chiffrées TLS 1.3, sauvegardes quotidiennes chiffrées avec rétention 30 jours, audits de sécurité annuels.