1. Qui est responsable du traitement
Le responsable du traitement est l'éditeur du site, identifié dans les mentions légales. Pour toute question relative à vos données, écrivez à contact@matebymathias.fr.
Aucun délégué à la protection des données n'a été désigné à ce jour, la désignation n'étant pas obligatoire au regard de l'activité. Cette information sera mise à jour si la situation évolue.
2. Quelles données et pour quoi faire
Nous appliquons le principe de minimisation : seules les données nécessaires à chaque finalité sont collectées.
| Finalité | Données | Base légale | Conservation |
|---|---|---|---|
| Gestion des commandes et des livraisons | Identité, adresses de livraison et de facturation, courriel, téléphone, contenu de la commande | Exécution du contrat (art. 6.1.b) | Durée de la relation commerciale, puis 5 ans (prescription commerciale) |
| Facturation et comptabilité | Identité, adresse de facturation, montants, factures | Obligation légale (art. 6.1.c) | 10 ans (art. L123-22 du code de commerce) |
| Paiement | Référence de transaction, statut, marque et 4 derniers chiffres de la carte | Exécution du contrat | 13 mois pour la preuve de transaction |
| Compte client | Courriel, mot de passe chiffré, adresses enregistrées, historique, favoris | Exécution du contrat | Jusqu'à suppression du compte, ou 3 ans sans connexion |
| Demandes de devis et projets sur mesure | Identité, coordonnées, configuration du projet, échanges et pièces jointes | Mesures précontractuelles (art. 6.1.b) | 3 ans à compter du dernier échange, sans commande |
| Newsletter | Courriel, preuve de consentement | Consentement (art. 6.1.a) | Jusqu'au retrait du consentement, puis 3 ans pour la preuve |
| Mesure d'audience | Pages consultées, référent, type d'appareil, identifiant journalier haché | Consentement | 13 mois maximum |
| Sécurité du site | Adresse IP hachée, journal des connexions et des actions d'administration | Intérêt légitime (art. 6.1.f) | 12 mois |
3. Données bancaires
Aucun numéro de carte bancaire n'est saisi ni conservé sur ce site. La saisie a lieu sur les pages sécurisées de notre prestataire de paiement, qui est seul à traiter ces données en qualité de responsable de traitement pour cette opération. Nous ne recevons qu'une référence de transaction, son statut et, le cas échéant, la marque et les quatre derniers chiffres de la carte.
4. Qui accède à vos données
Vos données sont accessibles à l'atelier et, dans la limite de ce qui est nécessaire, aux prestataires suivants, agissant comme sous-traitants au sens de l'article 28 du RGPD :
- Hébergement du site : Vercel Inc. — serveurs situés dans l'Union européenne.
- Base de données : hébergeur PostgreSQL au sein de l'Union européenne.
- Paiement : Stripe Payments Europe Ltd. et PayPal (Europe) S.à r.l. et Cie, S.C.A.
- Courriels transactionnels : Resend.
- Transporteurs : destinataires des seules données nécessaires à la livraison.
- Stockage des médias : Cloudflare R2 ou Supabase Storage.
Chaque prestataire est lié par un contrat encadrant le traitement et n'est autorisé à agir que sur instruction. Vos données ne sont ni vendues ni louées.
Lorsqu'un transfert hors de l'Union européenne est nécessaire, il s'appuie sur les clauses contractuelles types adoptées par la Commission européenne ou sur une décision d'adéquation. La liste à jour des prestataires concernés peut être obtenue sur simple demande.
5. Vos droits
Vous disposez des droits suivants :
- Accès : obtenir la confirmation qu'un traitement existe et en recevoir une copie.
- Rectification : faire corriger une donnée inexacte ou incomplète.
- Effacement : demander la suppression de vos données, sous réserve des obligations légales de conservation — une facture, par exemple, ne peut pas être supprimée avant dix ans.
- Limitation : demander le gel d'un traitement contesté.
- Opposition : vous opposer à un traitement fondé sur l'intérêt légitime, ou à la prospection, à tout moment et sans justification.
- Portabilité : recevoir dans un format structuré les données que vous nous avez fournies, pour les transmettre à un autre responsable de traitement.
- Directives post mortem : définir le sort de vos données après votre décès.
Pour exercer ces droits, écrivez à contact@matebymathias.fr ou utilisez le formulaire de contact. Nous répondons dans un délai d'un mois à compter de la réception, prolongeable de deux mois en cas de demande complexe — vous en seriez alors informé. Un justificatif d'identité pourra être demandé en cas de doute raisonnable sur l'identité du demandeur ; il est détruit dès la vérification faite.
Si la réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
6. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges (HTTPS), mots de passe stockés sous forme de condensats, double authentification pour l'administration, gestion des rôles et des habilitations, limitation des tentatives de connexion, journalisation des actions sensibles, sauvegardes chiffrées et mises à jour régulières des composants.
Aucun système n'est parfaitement invulnérable. Nous maintenons un effort continu de mise à jour et de surveillance. En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits, vous en seriez informé, et la CNIL notifiée dans les 72 heures conformément aux articles 33 et 34 du RGPD.
8. Modifications
Cette politique peut évoluer. En cas de changement substantiel, la date de mise à jour est modifiée et, si le traitement repose sur votre consentement, celui-ci vous est à nouveau demandé.