Politique de confidentialité
1. Responsable du traitement
Le responsable du traitement est [nom de l’entreprise], [forme juridique], [adresse], [siret]. Contact : [email RGPD], [téléphone], [DPO ou contact dédié].
2. Données traitées
Pendant la personnalisation, le brouillon reste dans le navigateur du client (IndexedDB). Lors de la préparation du paiement, la photo est transférée par l’endpoint applicatif borné vers un bucket R2 privé afin de préparer le rendu. Nous traitons ensuite uniquement les données nécessaires à la production : photo source, configuration de l’affiche, adresse e-mail et informations de livraison transmises à Shopify.
3. Finalités et bases légales
- préparer, vendre et fabriquer l’affiche personnalisée — exécution du contrat ;
- transmettre le fichier d’impression au fabricant — exécution du contrat et consentement spécifique recueilli au checkout ;
- envoyer le suivi et les notifications de commande — exécution du contrat ;
- prévenir la fraude, sécuriser les accès et respecter nos obligations légales — intérêt légitime ou obligation légale.
[Faire confirmer les bases légales et les intérêts légitimes par le responsable du traitement.]
4. Conservation
La photo source est stockée dans un espace privé temporaire et supprimée après un rendu réussi ; une intention de checkout abandonnée ou un rendu en échec est supprimé au plus tard après 24 heures. Le fichier d’impression et le fichier numérique sont conservés 30 jours. Pendant ces 30 jours, le client peut télécharger son fichier numérique sans limitation. Les données de commande et les justificatifs comptables peuvent être conservés pendant les durées imposées par la loi.
5. Destinataires et sous-traitants
Nous faisons appel à des prestataires agissant pour notre compte : Cloudflare R2 pour le stockage privé temporaire, Shopify pour le paiement, la commande et le suivi, Gelato pour l’impression et l’expédition, Resend pour l’envoi transactionnel, et [hébergeur/Dokploy] pour l’exécution de l’application. La photo est transmise à Gelato uniquement pour la commande payée et vérifiée.
6. Transferts hors UE
[Indiquer les pays de traitement, les garanties applicables (décision d’adéquation, clauses contractuelles types ou autre mécanisme) et les modalités pour obtenir une copie des garanties.]
7. Sécurité
Les fichiers sont conservés dans un bucket privé, servis uniquement après contrôle du paiement et du droit de téléchargement, et accessibles avec des jetons signés. Les clés de stockage ne sont jamais exposées au navigateur. Les liens envoyés par e-mail ne contiennent pas l’URL R2 ; une URL R2 séparée, valable 60 secondes, est créée uniquement au moment du téléchargement. Les routes d’API et les fichiers personnalisés sont marqués « noindex » et les fichiers expirés sont supprimés.
8. Vos droits et réclamation
Vous pouvez demander l’accès, la rectification ou la suppression de vos données, ainsi que la limitation ou l’opposition lorsque ces droits s’appliquent, et la portabilité dans les cas prévus. Contact : [email RGPD] ou [adresse postale]. Vous pouvez également saisir la CNIL ou l’autorité de contrôle compétente. [Ajouter le lien et les coordonnées validés.]
9. Cookies et traceurs
[Lister les cookies nécessaires, analytiques ou publicitaires, leur durée, le fournisseur et le mécanisme de consentement/refus.]