Politique de confidentialité — [Nom de votre boutique]
Note à l'attention du Tenant Ce document est un modèle fourni par be-BOP.io SA à titre indicatif. Il est conçu pour un commerçant exploitant une boutique en ligne et/ou un point de vente physique via be-BOP Cloud.
Vous êtes responsable de traitement. Il vous appartient d'adapter ce modèle à votre situation réelle : vos données effectivement collectées, vos prestataires propres, vos durées de conservation, votre base légale selon votre pays d'établissement.
Ce modèle ne constitue pas un conseil juridique. En cas de doute sur votre conformité RGPD ou LPD, consultez un professionnel du droit.
Les champs entre
[crochets]sont à compléter. Les paragraphes précédés de π Note Tenant — sont des instructions à votre attention, à retirer avant publication.
1. Qui sommes-nous
[Nom ou dénomination sociale], [forme juridique], dont le siège est à [adresse], [numéro d'immatriculation le cas échéant]. Nous exploitons la boutique [nom de la boutique] accessible à l'adresse [URL].
Contact : [adresse email de contact ou formulaire de contact]
π Note Tenant — Si vous avez désigné un délégué à la protection des données (DPO), indiquez ici ses coordonnées. C'est obligatoire pour certaines structures (ex. entreprises traitant à grande échelle des données sensibles). Pour la plupart des commerçants, ce n'est pas requis.
2. Notre infrastructure
Notre boutique est hébergée via be-BOP Cloud, une plateforme SaaS éditée par be-BOP.io SA (société de droit suisse, Neuchâtel). Dans ce cadre, be-BOP.io SA agit en qualité de sous-traitant : elle traite vos données pour notre compte et sur notre instruction, sans en être responsable au sens du RGPD.
Les données sont hébergées en Allemagne, au sein de l'Espace économique européen (EEE), chez Contabo GmbH. Elles ne sont pas revendues ni utilisées à des fins publicitaires.
Pour comprendre comment be-BOP.io SA protège ces données dans son rôle de sous-traitant, vous pouvez consulter sa politique de confidentialité à l'adresse suivante : [URL de la politique de confidentialité de be-BOP Cloud]
3. Données que nous collectons
3.1 Lors d'une commande
Les données collectées dépendent de la nature des articles commandés.
Pour toute commande : nous collectons uniquement une adresse de contact pour vous transmettre la confirmation et les informations relatives à votre commande :
- Adresse email, ou clé publique Nostr si vous choisissez cette option
Pour les commandes comprenant des produits physiques, les informations suivantes sont également nécessaires à la livraison :
- Nom et prénom
- Adresse de livraison et/ou de facturation
- Numéro de téléphone (si requis par le transporteur)
π Note Tenant — Adaptez ces listes à ce que vous collectez réellement. Si vous ne vendez que des produits numériques (fichiers, billets, accès), la première liste suffit. Si vous proposez les deux, conservez les deux blocs.
Si vous avez ajouté un champ personnalisé obligatoire à l'étape de commande (checkout) et que vous l'avez marqué comme donnée RGPD, pensez à l'ajouter dans cette section.
Localisation approximative : notre boutique utilise votre adresse IP pour afficher des informations adaptées à votre localisation (devise, langue, taxes). Cette détection est réalisée localement à partir de la base de données ip2location, hébergée sur nos serveurs. Votre adresse IP n'est pas stockée lors du processus de commande.
3.2 Lors d'un paiement
Nous ne stockons jamais vos données de paiement (numéro de carte, coordonnées bancaires). Ces données sont traitées directement par le prestataire de paiement que vous avez sélectionné au moment du règlement.
π Note Tenant — Listez ci-dessous uniquement les prestataires que vous avez activés sur votre boutique. Retirez ceux que vous n'utilisez pas. Chaque prestataire nécessite que vous ayez souscrit un compte auprès de lui et configuré vos propres clés API.
Prestataires de paiement disponibles sur cette boutique :
- [Stripe, Inc. / Stripe Payments Europe, Limited] — paiements par carte bancaire
- [SumUp Inc.] — paiement par terminal en point de vente
- [PayPal] — paiements via compte PayPal
- [OSB] — paiements par carte en Polynésie française
- [Swiss Bitcoin Pay] — paiements en Bitcoin via le Lightning Network
- [Instance GNU Taler, ex. Taler Operations AG] — paiements GNU Taler
Leurs politiques de confidentialité respectives s'appliquent aux données qu'ils traitent dans ce cadre.
π Note Tenant — Les prestataires de paiement listés ci-dessus sont ceux avec lesquels vous avez souscrit un contrat direct et configuré vos propres clés API. be-BOP Cloud se connecte à leurs services via ces identifiants. Ne listez que les prestataires que vous avez effectivement activés.
Pour Stripe, deux entités contractantes existent selon votre situation : Stripe, Inc. (entité américaine) ou Stripe Payments Europe, Limited (entité irlandaise, pour les comptes européens). Conservez celle qui correspond à votre contrat Stripe et supprimez l'autre.
Paiement en bitcoin on-chain
<!-- Ce paragraphe ne s'applique que si vous acceptez les paiements bitcoin on-chain sans nœud dédié. -->
Lorsqu'un paiement est effectué en bitcoin on-chain sans nœud dédié, notre boutique interroge un explorateur de chaîne public ([par défaut mempool.space, opéré par Mempool Space K.K., Japon]) afin de vérifier la confirmation de la transaction. Seuls l'adresse de réception et l'identifiant de transaction sont transmis à cet explorateur ; aucune donnée vous identifiant n'est communiquée.
Les transactions en bitcoin sont par nature inscrites sur un registre public, mondial et permanent. Cette inscription ne comporte aucune donnée d'identification directe, mais l'adresse d'envoi et de réception associée à votre commande y demeure consultable de façon définitive et ne peut être effacée. Les données permettant de rattacher cette adresse à votre identité sont, elles, conservées uniquement dans nos systèmes et soumises aux durées de conservation décrites à l'article 6.
π Note Tenant — Ce bloc ne concerne que le bitcoin on-chain sans nœud dédié (vérification via un explorateur public). Si vous n'acceptez pas ce moyen de paiement, supprimez ce bloc entièrement. Si vous avez configuré un explorateur alternatif ou votre propre nœud Bitcoin, remplacez le nom de l'explorateur et son pays d'exploitation en conséquence — vérifiez alors si ce pays bénéficie d'une décision d'adéquation de la Commission européenne ou si un autre mécanisme de transfert s'applique. Le paiement Lightning Network (Swiss Bitcoin Pay) n'est pas concerné par ce paragraphe : il ne repose pas sur une interrogation de la chaîne publique de la même manière.
3.3 Identification et historique de commandes
Notre boutique fonctionne sans création de compte obligatoire. Pour accéder à votre historique de commandes, vous pouvez utiliser :
- Un lien d'accès à usage unique et temporaire, envoyé à votre adresse email ou via Nostr
- Une connexion via un service tiers (SSO OAuth), si nous en proposons un : [Google / Apple / Facebook / GitHub / WordPress / autre — à compléter selon vos options]
π Note Tenant — Indiquez uniquement les méthodes SSO que vous avez effectivement activées sur votre boutique. Supprimez ce bloc si vous ne proposez aucune connexion SSO.
Aucun mot de passe n'est créé ni stocké par notre boutique.
Vous pouvez à tout moment demander la suppression de vos données personnelles, selon les modalités décrites à l'article 7. Certaines données anonymisées seront conservées pour répondre à nos obligations légales en matière de comptabilité et de TVA.
π Note Tenant — Si vous avez activé l'option de suppression autonome (voir article 7), vos clients peuvent, en plus de vous contacter par email, nettoyer eux-mêmes les données personnelles liées à une commande. Pour cela, ils se connectent via
/loginavec l'adresse email ou la clé Nostr utilisée pour passer la commande : un bouton de suppression des données personnelles s'affiche alors sous la commande concernée.
3.4 Données techniques
Le fonctionnement de notre boutique génère des journaux d'accès serveur (adresse IP, horodatage, pages visitées). Ces journaux sont conservés par be-BOP.io SA sur son infrastructure, à des fins de sécurité et de stabilité du service. Nous n'y avons pas accès en tant que commerçant, et ils ne sont pas utilisés à des fins de profilage.
Aucun outil de suivi publicitaire ou analytique tiers n'est intégré par défaut à notre boutique.
π Note Tenant — Si vous utilisez un outil d'analyse de trafic (ex. Matomo, Google Analytics), ajoutez-le ici avec la base légale applicable (consentement si tracking non essentiel). be-BOP Cloud n'en intègre aucun par défaut ; voir aussi l'article 8 sur la bannière de consentement associée.
4. Pourquoi nous utilisons ces données
| Finalité | Base légale |
|---|---|
| Traitement et expédition de votre commande | Exécution du contrat (art. 6.1.b RGPD) |
| Facturation et gestion comptable | Exécution du contrat + obligation légale (art. 6.1.b et c RGPD) |
| Service après-vente et gestion des litiges | Intérêt légitime (art. 6.1.f RGPD) |
| Communications sur vos commandes en cours | Exécution du contrat (art. 6.1.b RGPD) |
| Newsletter et communications commerciales | Consentement (art. 6.1.a RGPD) |
π Note Tenant — Supprimez la ligne "Newsletter" si vous n'envoyez pas de communications marketing. Ajoutez ou retirez des lignes selon vos traitements réels. Pour les commerçants suisses ou établis dans d'autres pays, vérifiez la base légale applicable selon votre droit national.
5. Avec qui partageons-nous vos données
Vos données ne sont pas vendues. Elles peuvent être transmises aux tiers suivants dans la stricte limite de leur mission :
| Prestataire | Rôle | Pays |
|---|---|---|
| be-BOP.io SA | Hébergement et fonctionnement de la boutique (sous-traitant) | Suisse / Allemagne (EEE) |
| [Transporteur] | Livraison de vos commandes | [Pays] |
| [Stripe, SumUp, etc.] | Traitement des paiements | [Pays] |
| [Outil comptable ou fiduciaire] | Gestion comptable | [Pays] |
π Note Tenant — Complétez ou ajustez ce tableau selon vos prestataires réels. Si vous travaillez avec un logisticien, une marketplace, un ERP externe, ajoutez-les. Si un prestataire est établi hors EEE, précisez le mécanisme de transfert applicable (décision d'adéquation, clauses contractuelles types, etc.).
6. Combien de temps conservons-nous vos données
| Données | Durée |
|---|---|
| Données de commande et de compte client | [Durée active de la relation + X mois/ans après] |
| Données de facturation | [10 ans — obligation comptable légale à vérifier selon votre pays] |
| Journaux techniques | 30 jours |
| Consentement newsletter | Jusqu'au désabonnement |
π Note Tenant — Les durées ci-dessus sont des indications courantes. Vérifiez les obligations légales applicables dans votre pays d'établissement. En Suisse, la durée de conservation comptable est de 10 ans (CO art. 958f). En France, les données de facturation sont conservées 10 ans (Code de commerce).
Pour obtenir une copie des données personnelles que nous détenons sur vous, vous pouvez nous contacter à l'adresse indiquée à l'article 7. Nous nous engageons à y répondre dans un délai d'un mois conformément au RGPD.
7. Vos droits
Vous disposez des droits suivants sur vos données personnelles :
- Accès : obtenir une copie des données que nous détenons sur vous
- Rectification : corriger des données inexactes
- Effacement : demander la suppression de vos données, sous réserve de nos obligations légales
- Portabilité : recevoir vos données dans un format lisible par machine
- Opposition : vous opposer à un traitement fondé sur notre intérêt légitime
- Retrait du consentement : vous désabonner de nos communications à tout moment
Pour exercer ces droits : [adresse email dédiée, ex. privacy@votre-boutique.fr]
Nous nous engageons à répondre dans un délai d'un mois.
[Si cette fonctionnalité est activée sur notre boutique :] Vous pouvez également supprimer vous-même les données personnelles liées à une commande passée, sans passer par une demande manuelle. Pour cela, connectez-vous via /login avec l'adresse email ou la clé Nostr utilisée lors de la commande : un bouton de suppression s'affiche alors sous la commande concernée.
π Note Tenant — Ce paragraphe ne s'applique que si vous avez activé l'option Settings > General > Customer Data Cleaning dans votre back-office be-BOP, qui permet à vos clients de supprimer eux-mêmes et automatiquement leurs données personnelles par commande. Si vous ne l'avez pas activée, supprimez ce paragraphe.
Vous disposez également du droit d'introduire une réclamation auprès de l'autorité de contrôle de votre pays. En France : la CNIL (cnil.fr). En Suisse : le PFPDT (edoeb.admin.ch).
π Note Tenant — Ajoutez l'autorité compétente de votre pays si vous n'êtes ni en France ni en Suisse.
8. Cookies
Notre boutique utilise par défaut uniquement des cookies strictement nécessaires à son fonctionnement : gestion de votre panier, session de connexion, préférence de langue. Ces cookies ne requièrent pas votre consentement.
[Si un outil d'analyse de trafic est activé sur notre boutique :] Une bannière de consentement s'affiche lors de votre première visite, vous permettant d'accepter ou de refuser le dépôt de cookies non essentiels sur votre appareil.
π Note Tenant — be-BOP affiche désormais automatiquement une bannière de consentement dès qu'un outil d'analyse (ex. Matomo, Google Analytics) est ajouté à votre instance via un snippet. Si vous n'avez ajouté aucun outil de ce type, supprimez le second paragraphe ci-dessus : seuls les cookies strictement nécessaires sont utilisés et aucun consentement n'est requis.
9. Sécurité
Nos données sont hébergées sur des serveurs dédiés en Allemagne, avec accès restreint et sauvegardes régulières. Les détails des mesures de sécurité mises en œuvre par be-BOP.io SA sont décrits dans son DPA, disponible sur demande ou accessible via ses CGU publiées à l'adresse [URL des CGU de be-BOP Cloud].
10. Modifications
Cette politique peut être mise à jour pour refléter l'évolution de notre boutique ou de la réglementation. En cas de modification substantielle, nous vous en informerons par email.
La version en vigueur est consultable à tout moment sur notre site.
11. Droit applicable
La présente politique est régie par le droit de [France / Suisse / autre pays d'établissement du Tenant]. Elle respecte les exigences du RGPD.
[Nom de la boutique] — Politique de confidentialité — v0.1.4 — Dernière mise à jour : [date]