Sommaire (8 sections)
01Responsable de traitement, contact
La société M%L, éditrice de verrtor.com, est responsable des traitements de données personnelles décrits dans la présente politique. Ses coordonnées figurent dans les mentions légales.
Pour toute question relative à vos données ou à l'exercice de vos droits, vous pouvez écrire à contact@verrtor.comou par courrier à l'adresse du siège social.
[À COMPLÉTER avec l'avocat : désignation et coordonnées d'un délégué à la protection des données (DPO) si la nature et le volume des traitements le rendent obligatoire, ou à défaut, mention explicite que la société n'est pas tenue d'en désigner un.]
02Données collectées
Les données traitées par VERRTOR sont collectées soit directement auprès des utilisateurs (saisie au compte, publication d'annonces, messagerie), soit issues de l'utilisation du service (transactions, journaux techniques) :
- Compte utilisateur: adresse email professionnelle, mot de passe stocké sous forme chiffrée (hash bcrypt), nom et raison sociale de l'établissement, SIREN/SIRET, code postal et ville, téléphone optionnel.
- Vérification d'identité (KYC): informations transmises par Stripe lors de l'onboarding pour les vendeurs (statut KYC, identifiant Stripe Connect). Les pièces d'identité, justificatifs et données bancaires sont collectées et traitées directement par Stripe Payments Europe Ltd ; VERRTOR ne les consulte pas et ne les stocke pas.
- Annonces : photos, désignation, prix, état, options de vente partielle et de retrait.
- Transactions et facturation : montants, dates, statut, identifiants Stripe associés, justificatifs PDF générés.
- Messagerie : contenu des messages échangés entre acheteur et vendeur sur la plateforme.
- Pièces jointes de litige: photos et documents joints à un fil de litige par l'une ou l'autre des parties.
- Données de connexion et journaux techniques : adresse IP, agent utilisateur (navigateur), horodatage des connexions et actions, identifiants de session.
- Cookies : cf. politique cookies.
03Finalités et bases légales
Chaque traitement répond à une finalité précise et repose sur une base légale identifiée au sens du Règlement général sur la protection des données (RGPD) :
- Exécution du contrat : création et gestion du compte, mise en relation des utilisateurs, traitement du paiement et du séquestre, déclenchement des transferts et remboursements, génération des justificatifs, gestion des litiges, messagerie liée à une annonce.
- Obligation légale: émission et conservation des justificatifs comptables, lutte contre la fraude et le blanchiment de capitaux dans le cadre du KYC (assurée par Stripe en sa qualité d'établissement de monnaie électronique agréé).
- Intérêt légitime: sécurité du service (détection d'activité anormale, prévention des abus, protection contre la fraude), amélioration du service (analyse agrégée d'usage), exercice ou défense d'un droit en justice.
- Consentement: communications optionnelles (notifications de favoris, d'avis, de messages), cookies non strictement nécessaires. Le consentement peut être retiré à tout moment depuis /parametres/notifications ou la bannière cookies.
04Sous-traitants et destinataires
VERRTOR a recours à des sous-traitants techniques pour le fonctionnement de la plateforme. Chaque sous-traitant agit sur instructions de VERRTOR et présente des garanties contractuelles en matière de protection des données. Les principaux sous-traitants et la localisation des données sont :
- Stripe Payments Europe Ltd(Irlande) : traitement du paiement, séquestre, vérification d'identité KYC, transferts au vendeur. Données transmises : compte vendeur, justificatifs d'identité, données bancaires, détail des transactions. Stripe est responsable de ses propres traitements en qualité d'établissement de monnaie électronique agréé.
- Sendinblue SAS (Brevo)(France) : envoi des emails transactionnels (confirmation d'inscription, paiement reçu, déclaration de remise, etc.). Données transmises : adresse email du destinataire, nom de l'établissement, contenu de l'email.
- Cloudflare R2(Union Européenne) : stockage des photos d'annonces et des pièces jointes de litige. Les fichiers sont stockés dans une région européenne. Cloudflare Inc. est société de droit américain et peut, en principe, être soumise à la législation extra-territoriale des États-Unis (Cloud Act). [À COMPLÉTER avec l'avocat : précisions sur les garanties contractuelles applicables, notamment l'adhésion au cadre de protection des données UE-US.]
- Neon Inc.(infrastructure Union Européenne, région Frankfurt) : base de données PostgreSQL hébergeant l'ensemble des informations applicatives (comptes, annonces, transactions, messages). [À COMPLÉTER avec l'avocat : précisions sur les garanties contractuelles applicables, notamment l'adhésion au cadre de protection des données UE-US.]
- INSEE(France) : vérification du SIRET à l'inscription. Données transmises : numéro SIRET saisi à l'inscription.
- Base Adresse Nationale (BAN) (France) : géocodage des villes saisies par les utilisateurs (pour le filtre de proximité). Données transmises : nom de la ville.
- Functional Software Inc. (Sentry)(région Union Européenne) : supervision des erreurs techniques. Données transmises : trace technique d'erreur, identifiant interne d'utilisateur (sans email ni nom).
- Vercel Inc.(infrastructure Union Européenne, région Frankfurt) : hébergement de l'application web et des fonctions serveur. [À COMPLÉTER avec l'avocat : précisions sur les garanties contractuelles applicables, notamment l'adhésion au cadre de protection des données UE-US.]
Aucune donnée personnelle n'est cédée ou vendue à des tiers à des fins commerciales.
05Durées de conservation
Les durées indiquées ci-dessous sont des durées usuelles et restent à confirmer par le conseil juridique au regard de la nature exacte des données et des obligations applicables :
- Compte utilisateur: tant que le compte est actif, et trois (3) ans après le dernier accès en cas d'inactivité (sauf opposition de l'utilisateur). [À CONFIRMER avec l'avocat.]
- Données de transaction et justificatifs comptables: dix (10) ans à compter de la clôture de l'exercice comptable, conformément aux obligations du Code de commerce. [À CONFIRMER avec l'avocat.]
- Pièces jointes de litige: pendant la durée du litige, puis trois (3) ans à compter de la clôture pour des raisons probatoires. [À CONFIRMER avec l'avocat.]
- Journaux techniques et logs de sécurité: un (1) an, conformément aux préconisations de la CNIL. [À CONFIRMER avec l'avocat.]
- Messagerie privée: pendant la durée d'activité du compte ou trois (3) ans après le dernier message si la conversation est inactive. [À CONFIRMER avec l'avocat.]
- Cookies : durées variables selon le type de cookie, cf. politique cookies.
06Vos droits et comment les exercer
Conformément au RGPD, vous disposez sur vos données personnelles :
- d'un droit d'accès : obtenir confirmation que des données vous concernant sont traitées, et copie de ces données ;
- d'un droit de rectification : faire corriger une donnée inexacte ;
- d'un droit à l'effacement(« droit à l'oubli »), dans les limites des données dont la conservation reste justifiée par une obligation légale ou une nécessité contractuelle ;
- d'un droit à la limitation du traitement dans certaines circonstances ;
- d'un droit à la portabilité des données que vous avez fournies, dans un format structuré et couramment utilisé ;
- d'un droit d'opposition au traitement pour des motifs tenant à votre situation particulière ;
- d'un droit de retrait du consentement à tout moment, pour les traitements fondés sur le consentement (sans effet rétroactif sur les traitements déjà réalisés).
Pour exercer vos droits, écrivez à contact@verrtor.comen précisant l'objet de votre demande. Une réponse est apportée dans le délai d'un mois (prorogeable de deux mois supplémentaires pour les demandes complexes).
Si vous estimez que VERRTOR ne respecte pas ses obligations, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur cnil.fr.
Note technique : la fonctionnalité d'effacement définitif (hard delete avec anonymisation des données liées) est en cours d'implémentation. En attendant, toute demande d'effacement est traitée manuellement par l'équipe VERRTOR dans le respect du délai légal.
07Sécurité des données
VERRTOR met en œuvre les mesures techniques et organisationnelles suivantes :
- chiffrement des mots de passe en base par algorithme bcrypt, jamais stockés en clair ;
- chiffrement TLS pour toutes les communications entre le navigateur et la plateforme ;
- hébergement de la base de données en Union Européenne (Frankfurt) sur infrastructure Neon ;
- authentification forte de tout accès administrateur, journalisation des actions administratives ;
- supervision continue des erreurs et incidents (Sentry), canari d'intégrité des données et de cohérence financière ;
- sauvegardes régulières opérées par les sous-traitants d'hébergement.
Le paiement et le KYC sont opérés par Stripe Payments Europe Ltd, dont les standards de sécurité sont audités au titre de la certification PCI-DSS niveau 1.