IoneShop · UE / EEE
Dokument
# Politique de confidentialité de la plateforme IoneShop — offre Shop
Version : 1.2-shop Date d'entrée en vigueur : 2026-08-02 Public visé : utilisateurs de l'offre Start / Growth / Pro (« Pour les boutiques »). Ne remplace pas la politique Enterprise (/enterprise/privacy). S'applique dans l'Espace économique européen (EEE) et pour les services destinés aux utilisateurs dans l'UE/EEE/Royaume-Uni (dans la mesure permise par la loi).
Langue faisant foi : polonais (le présent texte en français est une traduction informative ; la version polonaise fait foi pour l'offre Shop, sauf accord contraire).
1. Responsable du traitement et contact
Le responsable du traitement des données personnelles dans le périmètre indiqué au § 3 est :
ABSGROUP INC. (Named Alberta Corporation, Canada) Siège social : 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number : 2025055126 · Canada Business Number : 724018148 Date d'immatriculation en Alberta : 2023-03-30 E-mail protection des données (RGPD) : [email protected] E-mail général / réclamations : [email protected]
Représentant dans l'UE (art. 27 RGPD) — formalisation du mandat en cours : QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland Site web : https://qdata.pl Jusqu'à la formalisation complète du mandat, le Responsable/Prestataire demeure le point de contact pour les autorités de contrôle et les personnes concernées : [email protected]. Une fois le mandat conclu, QData agira en qualité de représentant au titre de l'art. 27 — aux côtés du Responsable.
Produit numérique : IoneShop (domaines incluant ioneshop.eu, ioneshop.pl, ioneshop.cloud et hôtes d'applications associés).
Un Délégué à la protection des données (DPO) n'est pas actuellement désigné (art. 37 — l'obligation de DPO dépend de la nature du traitement ; représentant art. 27 ≠ DPO).
2. Portée de la présente Politique et définitions
2.1. Portée
La présente Politique décrit le traitement des données personnelles en lien avec :
- Le site marketing / commercial de la plateforme (y compris
www.ioneshop.eu) ; - Les comptes utilisateurs SaaS (marchands / employés marchands, opérateurs de la plateforme) ;
- La gestion des contrats B2B, paiements d'abonnement, support technique ;
- Le rôle de sous-traitant concernant les données des clients finaux des boutiques exploitées par les marchands.
2.2. Définitions
| Terme | Signification |
|---|---|
| Plateforme | Service SaaS IoneShop (storefront, panneau marchand, système de gestion de compte et de boutique, API, infrastructure) |
| Marchand / Client | Entrepreneur utilisant la Plateforme aux termes des Conditions générales |
| Utilisateur de boutique / Acheteur | Personne physique achetant ou naviguant dans la boutique d'un marchand |
| RGPD | Règlement (UE) 2016/679 |
| ePrivacy | Directive 2002/58/CE (telle que modifiée) et règles nationales sur les communications électroniques / cookies |
| DPA | Accord de traitement des données (art. 28 RGPD) — annexe aux Conditions |
3. Rôles au titre du RGPD (essentiel pour le SaaS multi-tenant)
| Contexte | Rôle de l'opérateur IoneShop | Rôle du marchand |
|---|---|---|
| Données de compte SaaS, facturation, journaux plateforme, marketing B2B | Responsable du traitement | — |
| Données clients de la boutique (commandes, panier, adresses, contacts marketing boutique) | Sous-traitant (selon DPA) | Responsable du traitement |
| Employés marchands dans le panneau admin | Corresponsabilité ou responsable/sous-traitant selon la finalité ; par défaut : marchand = responsable du compte boutique, opérateur = responsable contractuel des données plateforme | Responsable du compte boutique |
L'opérateur n'est pas le vendeur des biens proposés dans les boutiques des marchands et n'est pas responsable des finalités marketing de la boutique (newsletter boutique, remarketing boutique), sauf accord distinct.
Le Marchand doit maintenir sa propre politique de confidentialité et textes consommateurs dans la boutique. La Plateforme peut fournir des modèles, mais le contenu final et les décisions de finalité appartiennent au marchand.
4. Catégories de personnes et de données
4.1. Visiteurs du site marketing
- Données techniques : adresse IP, user-agent, horodatages, URL de référence, identifiants de session ;
- Données de formulaire (commande / contact) : nom, prénom / entreprise, e-mail, téléphone, contenu du message, identifiant fiscal (optionnel), préférences de plan ;
- Données de consentement cookies / préférences de confidentialité ;
- Données analytiques / marketing — uniquement après consentement (si activées).
4.2. Représentants marchands (utilisateurs SaaS)
- Données d'identification et de contact : nom, prénom, fonction, e-mail, téléphone ;
- Données d'entreprise : raison sociale, adresse, identifiant fiscal/TVA, coordonnées de facturation ;
- Données de compte : identifiant de connexion, identifiants OIDC/SSO, rôles, journaux d'accès ;
- Données de facturation : historique d'abonnement, statut de paiement (pas de données complètes de carte — jetons PSP) ;
- Tickets de support et correspondance ;
- Métadonnées de sécurité (IP de connexion, MFA, événements d'audit).
4.3. Acheteurs (données en rôle de sous-traitant)
Nous traitons uniquement pour le compte du marchand, dans la mesure nécessaire au fonctionnement de la boutique, notamment :
- Données de commande (nom, adresse de livraison/facturation, e-mail, téléphone, lignes, statut) ;
- Données de compte client boutique (si activées par le marchand) ;
- Préférences marketing / consentements définis par le marchand ;
- Données de session technique, panier et cookies nécessaires à la transaction ;
- Données de retour / réclamation consommateur traitées dans le panneau.
Nous ne stockons pas les numéros PAN/CVV des cartes de paiement. Les paiements par carte sont traités par un prestataire de paiement externe (PSP) ; les systèmes de la Plateforme peuvent contenir uniquement des jetons / identifiants de transaction.
5. Finalités et bases juridiques (art. 6 RGPD)
5.1. Lorsque nous sommes responsable du traitement
| Finalité | Base juridique |
|---|---|
| Fourniture SaaS, maintenance du compte, isolation des tenants, sécurité | Art. 6(1)(b) (contrat) et (f) (intérêt légitime — sécurité, intégrité du service) |
| Facturation, factures, TVA, recouvrement | Art. 6(1)(b) et (c) (obligation légale) |
| Demandes et support | Art. 6(1)(b) ou (f) |
| Formulaire « commande / contact » avant contrat | Art. 6(1)(b) (mesures précontractuelles) ou (f) |
| Marketing direct B2B par e-mail / téléphone | Art. 6(1)(f) et règles nationales ePrivacy / services électroniques / télécommunications — en PL généralement consentement pour le marketing électronique sauf exception légale |
| Cookies / traceurs non essentiels | Consentement (art. 6(1)(a)) + règles ePrivacy |
| Analyse d'amélioration produit (agrégée / minimale) | Art. 6(1)(f) — dans le respect de l'ePrivacy |
| Constituer, exercer, défendre des créances | Art. 6(1)(f) |
| Obligations NIS2 / cybersécurité (le cas échéant) | Art. 6(1)(c) et/ou (f) |
5.2. Lorsque nous sommes sous-traitant
La base de l'opérateur est le contrat avec le marchand + DPA (art. 28). Les bases vis-à-vis de l'acheteur sont déterminées par le marchand (généralement art. 6(1)(b) — vente ; (c) — comptabilité/obligations consommateur ; (a) — marketing).
6. Informations obligatoires (directive 2000/31/CE, règles nationales sur les services électroniques)
Sur le site de la Plateforme, nous fournissons : raison sociale, adresse, coordonnées, numéros d'immatriculation, autorité de licence le cas échéant. Réclamations : [email protected].
7. Destinataires et sous-traitants
Les données peuvent être communiquées à :
- Prestataires d'infrastructure EEE (hébergement, DNS, CDN, stockage objet) — préférence : localisation EEE ;
- Courrier / ESP, monitoring, fournisseurs IdP (OIDC) ;
- PSP (paiements d'abonnement et — dans les boutiques — paiements des acheteurs selon le choix du marchand) ;
- Conseils (juridique, comptable, audit) — sous confidentialité ;
- Autorités publiques — lorsque la loi l'exige ;
- Acquéreur d'activité — en cas de succession (avec notification lorsque la loi l'exige).
La liste actuelle des sous-traitants clés du traitement (art. 28) est remise au Marchand avec le DPA / bon de commande (annexe contractuelle). Changement de sous-traitant : notification au marchand selon le DPA (au moins 14–30 jours, avec droits d'opposition prévus au contrat).
Pas de fausses allégations : la présente Politique ne certifie pas SOC 2, ISO 27001, PCI DSS ou un « certificat RGPD ».
8. Transferts hors EEE
Nous visons par défaut un traitement dans l'EEE. Lorsqu'un transfert hors EEE est nécessaire :
- nous appliquons les mécanismes des arts. 44–49 RGPD (décision d'adéquation, CCT de la Commission européenne, TIA le cas échéant) ;
- nous indiquons le pays et le mécanisme dans la liste des sous-traitants.
9. Durées de conservation
| Jeu de données | Durée (indicative) |
|---|---|
| Données de compte SaaS actif | Durée du contrat + période de créances/recouvrement |
| Documents comptables / factures | Selon le droit fiscal (en PL généralement jusqu'à 5 années fiscales ; vérifier avec un conseil fiscal) |
| Journaux de sécurité / audit | Généralement 12–24 mois, plus longue en cas d'incident / conservation légale |
| Formulaires lead / contact sans contrat | Jusqu'à 24 mois ou jusqu'au retrait du consentement / opposition — selon la finalité |
| Données boutique (rôle sous-traitant) | Selon instructions du marchand + conservation contractuelle ; après offboarding : export, puis suppression/anonymisation dans le délai DPA (p. ex. 30–90 jours), sauf conservation légale |
| Consentements cookies | Jusqu'au changement de préférence / expiration du mécanisme de consentement |
Après la période, les données sont supprimées ou anonymisées, sauf conservation plus longue exigée par la loi.
10. Droits des personnes concernées
Au titre des arts. 12–22 RGPD, les droits comprennent :
- accès, rectification, effacement (« droit à l'oubli » — avec limitations) ;
- limitation du traitement, portabilité des données ;
- opposition (y compris au marketing direct) ;
- retrait du consentement (sans affecter la licéité antérieure) ;
- réclamation auprès d'une autorité de contrôle.
Demandes concernant les données de compte Plateforme : [email protected] (et représentant UE — QData, comme au § 1).
Demandes des Acheteurs concernant la boutique d'un marchand : directement auprès du marchand (responsable du traitement). L'opérateur transmet au marchand ou prend en charge l'exécution DSR via les outils Plateforme (export/suppression) selon le DPA — ne remplace pas le marchand dans la relation avec l'acheteur.
10.1. Autorités de contrôle (UE) — exemples
Une personne peut introduire une réclamation auprès d'une autorité de son lieu de résidence habituelle, de son lieu de travail ou du lieu de la violation présumée, notamment :
| Pays | Autorité (abrég.) |
|---|---|
| Pologne | UODO |
| Allemagne | LfDI / BfDI compétente (selon l'entité) |
| France | CNIL |
| Espagne | AEPD |
| Italie | Garante Privacy |
| Pays-Bas | AP |
| République tchèque | ÚOOÚ |
| Suède | IMY |
| Irlande | DPC |
Liste EDPB : https://edpb.europa.eu/
11. Cookies et technologies similaires
Détails : [Politique relative aux cookies](/cookies).
- Cookies essentiels (session, sécurité, mémorisation du consentement, équilibrage de charge) — pas de consentement marketing requis ;
- Cookies analytiques / marketing — uniquement après consentement ;
- Nous privilégions la minimisation / l'analytique sans cookies lorsque possible.
Dans certains États membres (p. ex. pratique CNIL en FR, orientations des autorités DE/IT), les exigences UX de consentement (refuser aussi facilement qu'accepter) sont appliquées plus strictement — la Plateforme conçoit sa bannière selon ce standard.
12. Sécurité
Nous appliquons des mesures techniques et organisationnelles adaptées au risque, notamment :
- isolation des données boutique (environnements de données séparés par boutique) ;
- TLS pour le trafic non local ;
- chiffrement des secrets marchands au repos ;
- contrôle d'accès et audit des actions administratives ;
- accès opérateur limité aux données acheteurs (pas de déchiffrement routinier ; accès d'urgence audité — tel qu'implémenté) ;
- pas de stockage PAN/CVV.
Ces mesures ne garantissent pas une sécurité absolue et ne constituent pas une déclaration de certifications spécifiques sans preuve.
13. Violations de données personnelles
En cas de violation susceptible d'engendrer un risque pour les droits et libertés :
- nous notifions l'autorité de contrôle compétente sans retard injustifié, lorsque faisable sous 72 heures (art. 33) lorsque nous sommes responsable ;
- nous informons les personnes concernées lorsque l'art. 34 l'exige ;
- en qualité de sous-traitant — nous notifions le marchand sans retard injustifié selon le DPA (art. 33(2)).
14. Profilage et décisions automatisées
Nous ne prenons pas de décisions produisant des effets juridiques concernant les marchands uniquement par des moyens automatisés au sens de l'art. 22, sauf contrôles fraude/abus nécessaires (p. ex. suspension en cas d'abus suspecté) — avec contact support disponible.
Les fonctionnalités IA (si activées, p. ex. mapping de colonnes d'import) sont des outils d'assistance ; le marchand conserve le contrôle sur l'acceptation des résultats. Classification AI Act — selon les fonctionnalités réellement déployées (mise à jour de la Politique au lancement IA).
15. Mineurs
Le Service SaaS s'adresse aux entrepreneurs. Nous ne ciblons pas l'offre Plateforme vers les enfants. Les boutiques marchandes peuvent avoir leurs propres politiques d'âge — responsabilité du marchand.
16. Annexe — aspects sélectionnés par pays de l'UE
Le droit de l'UE (RGPD) s'applique directement ; les États membres précisent notamment l'âge du consentement des enfants, l'ePrivacy, les sanctions locales, la compétence des autorités.
| Domaine | Notes opérationnelles |
|---|---|
| Pologne | Loi sur la protection des données personnelles ; loi sur les communications électroniques / services électroniques — marketing électronique ; UODO ; Code civil / loi sur les droits du consommateur — s'applique aux boutiques B2C des marchands |
| Allemagne | TTDSG / TDDDG (cookies/télémédias) ; pratique stricte des autorités des Länder ; marketing B2B également restreint |
| France | Lignes directrices CNIL cookies (refuser = aussi facile qu'accepter) ; preuve stricte du consentement |
| Italie / Espagne | Codes locaux / lignes directrices Garante / AEPD ; cookie walls évalués de manière critique |
| Nordiques / Benelux | Forte accentuation sur la minimisation et la transparence ; organismes locaux (IMY, Datatilsynet, AP, etc.) |
| DSA (UE) | Lors de l'hébergement de storefronts marchands — canal de signalement des abus [email protected] ; obligations croissantes avec le rôle/l'échelle |
Les marchands vendant en B2C dans plusieurs pays de l'UE doivent traiter les exigences consommateurs locales dans leurs propres documents de boutique (langue, rétractation, garanties, médiation). La Plateforme fournit l'infrastructure ; elle n'assume pas le rôle de vendeur.
17. Modifications de la Politique
Nous informons des modifications substantielles par publication d'une nouvelle version sur le site et — lorsque le contrat ou la loi l'exige — par e-mail aux marchands. La date d'entrée en vigueur figure en en-tête.
18. Contact
Questions confidentialité : [email protected] Contact général : [email protected] Représentant UE : QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland
Documents connexes : Conditions générales · Politique relative aux cookies · Enterprise : /enterprise/privacy
*IoneShop — Politique de confidentialité Shop. Ne constitue pas un conseil juridique.*
Documents liés