IoneShop
Pour entreprises & multi-storeOuvrir Enterprise

IoneShop · UE / EEE

Dokument

# Politique de confidentialité de la plateforme IoneShop — offre Shop

Version : 1.2-shop Date d'entrée en vigueur : 2026-08-02 Public visé : utilisateurs de l'offre Start / Growth / Pro (« Pour les boutiques »). Ne remplace pas la politique Enterprise (/enterprise/privacy). S'applique dans l'Espace économique européen (EEE) et pour les services destinés aux utilisateurs dans l'UE/EEE/Royaume-Uni (dans la mesure permise par la loi).

Langue faisant foi : polonais (le présent texte en français est une traduction informative ; la version polonaise fait foi pour l'offre Shop, sauf accord contraire).

1. Responsable du traitement et contact

Le responsable du traitement des données personnelles dans le périmètre indiqué au § 3 est :

ABSGROUP INC. (Named Alberta Corporation, Canada) Siège social : 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number : 2025055126 · Canada Business Number : 724018148 Date d'immatriculation en Alberta : 2023-03-30 E-mail protection des données (RGPD) : [email protected] E-mail général / réclamations : [email protected]

Représentant dans l'UE (art. 27 RGPD) — formalisation du mandat en cours : QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland Site web : https://qdata.pl Jusqu'à la formalisation complète du mandat, le Responsable/Prestataire demeure le point de contact pour les autorités de contrôle et les personnes concernées : [email protected]. Une fois le mandat conclu, QData agira en qualité de représentant au titre de l'art. 27 — aux côtés du Responsable.

Produit numérique : IoneShop (domaines incluant ioneshop.eu, ioneshop.pl, ioneshop.cloud et hôtes d'applications associés).

Un Délégué à la protection des données (DPO) n'est pas actuellement désigné (art. 37 — l'obligation de DPO dépend de la nature du traitement ; représentant art. 27 ≠ DPO).

2. Portée de la présente Politique et définitions

2.1. Portée

La présente Politique décrit le traitement des données personnelles en lien avec :

  1. Le site marketing / commercial de la plateforme (y compris www.ioneshop.eu) ;
  2. Les comptes utilisateurs SaaS (marchands / employés marchands, opérateurs de la plateforme) ;
  3. La gestion des contrats B2B, paiements d'abonnement, support technique ;
  4. Le rôle de sous-traitant concernant les données des clients finaux des boutiques exploitées par les marchands.

2.2. Définitions

TermeSignification
PlateformeService SaaS IoneShop (storefront, panneau marchand, système de gestion de compte et de boutique, API, infrastructure)
Marchand / ClientEntrepreneur utilisant la Plateforme aux termes des Conditions générales
Utilisateur de boutique / AcheteurPersonne physique achetant ou naviguant dans la boutique d'un marchand
RGPDRèglement (UE) 2016/679
ePrivacyDirective 2002/58/CE (telle que modifiée) et règles nationales sur les communications électroniques / cookies
DPAAccord de traitement des données (art. 28 RGPD) — annexe aux Conditions

3. Rôles au titre du RGPD (essentiel pour le SaaS multi-tenant)

ContexteRôle de l'opérateur IoneShopRôle du marchand
Données de compte SaaS, facturation, journaux plateforme, marketing B2BResponsable du traitement
Données clients de la boutique (commandes, panier, adresses, contacts marketing boutique)Sous-traitant (selon DPA)Responsable du traitement
Employés marchands dans le panneau adminCorresponsabilité ou responsable/sous-traitant selon la finalité ; par défaut : marchand = responsable du compte boutique, opérateur = responsable contractuel des données plateformeResponsable du compte boutique

L'opérateur n'est pas le vendeur des biens proposés dans les boutiques des marchands et n'est pas responsable des finalités marketing de la boutique (newsletter boutique, remarketing boutique), sauf accord distinct.

Le Marchand doit maintenir sa propre politique de confidentialité et textes consommateurs dans la boutique. La Plateforme peut fournir des modèles, mais le contenu final et les décisions de finalité appartiennent au marchand.

4. Catégories de personnes et de données

4.1. Visiteurs du site marketing

4.2. Représentants marchands (utilisateurs SaaS)

4.3. Acheteurs (données en rôle de sous-traitant)

Nous traitons uniquement pour le compte du marchand, dans la mesure nécessaire au fonctionnement de la boutique, notamment :

Nous ne stockons pas les numéros PAN/CVV des cartes de paiement. Les paiements par carte sont traités par un prestataire de paiement externe (PSP) ; les systèmes de la Plateforme peuvent contenir uniquement des jetons / identifiants de transaction.

5. Finalités et bases juridiques (art. 6 RGPD)

5.1. Lorsque nous sommes responsable du traitement

FinalitéBase juridique
Fourniture SaaS, maintenance du compte, isolation des tenants, sécuritéArt. 6(1)(b) (contrat) et (f) (intérêt légitime — sécurité, intégrité du service)
Facturation, factures, TVA, recouvrementArt. 6(1)(b) et (c) (obligation légale)
Demandes et supportArt. 6(1)(b) ou (f)
Formulaire « commande / contact » avant contratArt. 6(1)(b) (mesures précontractuelles) ou (f)
Marketing direct B2B par e-mail / téléphoneArt. 6(1)(f) et règles nationales ePrivacy / services électroniques / télécommunications — en PL généralement consentement pour le marketing électronique sauf exception légale
Cookies / traceurs non essentielsConsentement (art. 6(1)(a)) + règles ePrivacy
Analyse d'amélioration produit (agrégée / minimale)Art. 6(1)(f) — dans le respect de l'ePrivacy
Constituer, exercer, défendre des créancesArt. 6(1)(f)
Obligations NIS2 / cybersécurité (le cas échéant)Art. 6(1)(c) et/ou (f)

5.2. Lorsque nous sommes sous-traitant

La base de l'opérateur est le contrat avec le marchand + DPA (art. 28). Les bases vis-à-vis de l'acheteur sont déterminées par le marchand (généralement art. 6(1)(b) — vente ; (c) — comptabilité/obligations consommateur ; (a) — marketing).

6. Informations obligatoires (directive 2000/31/CE, règles nationales sur les services électroniques)

Sur le site de la Plateforme, nous fournissons : raison sociale, adresse, coordonnées, numéros d'immatriculation, autorité de licence le cas échéant. Réclamations : [email protected].

7. Destinataires et sous-traitants

Les données peuvent être communiquées à :

  1. Prestataires d'infrastructure EEE (hébergement, DNS, CDN, stockage objet) — préférence : localisation EEE ;
  2. Courrier / ESP, monitoring, fournisseurs IdP (OIDC) ;
  3. PSP (paiements d'abonnement et — dans les boutiques — paiements des acheteurs selon le choix du marchand) ;
  4. Conseils (juridique, comptable, audit) — sous confidentialité ;
  5. Autorités publiques — lorsque la loi l'exige ;
  6. Acquéreur d'activité — en cas de succession (avec notification lorsque la loi l'exige).

La liste actuelle des sous-traitants clés du traitement (art. 28) est remise au Marchand avec le DPA / bon de commande (annexe contractuelle). Changement de sous-traitant : notification au marchand selon le DPA (au moins 14–30 jours, avec droits d'opposition prévus au contrat).

Pas de fausses allégations : la présente Politique ne certifie pas SOC 2, ISO 27001, PCI DSS ou un « certificat RGPD ».

8. Transferts hors EEE

Nous visons par défaut un traitement dans l'EEE. Lorsqu'un transfert hors EEE est nécessaire :

9. Durées de conservation

Jeu de donnéesDurée (indicative)
Données de compte SaaS actifDurée du contrat + période de créances/recouvrement
Documents comptables / facturesSelon le droit fiscal (en PL généralement jusqu'à 5 années fiscales ; vérifier avec un conseil fiscal)
Journaux de sécurité / auditGénéralement 12–24 mois, plus longue en cas d'incident / conservation légale
Formulaires lead / contact sans contratJusqu'à 24 mois ou jusqu'au retrait du consentement / opposition — selon la finalité
Données boutique (rôle sous-traitant)Selon instructions du marchand + conservation contractuelle ; après offboarding : export, puis suppression/anonymisation dans le délai DPA (p. ex. 30–90 jours), sauf conservation légale
Consentements cookiesJusqu'au changement de préférence / expiration du mécanisme de consentement

Après la période, les données sont supprimées ou anonymisées, sauf conservation plus longue exigée par la loi.

10. Droits des personnes concernées

Au titre des arts. 12–22 RGPD, les droits comprennent :

Demandes concernant les données de compte Plateforme : [email protected] (et représentant UE — QData, comme au § 1).

Demandes des Acheteurs concernant la boutique d'un marchand : directement auprès du marchand (responsable du traitement). L'opérateur transmet au marchand ou prend en charge l'exécution DSR via les outils Plateforme (export/suppression) selon le DPA — ne remplace pas le marchand dans la relation avec l'acheteur.

10.1. Autorités de contrôle (UE) — exemples

Une personne peut introduire une réclamation auprès d'une autorité de son lieu de résidence habituelle, de son lieu de travail ou du lieu de la violation présumée, notamment :

PaysAutorité (abrég.)
PologneUODO
AllemagneLfDI / BfDI compétente (selon l'entité)
FranceCNIL
EspagneAEPD
ItalieGarante Privacy
Pays-BasAP
République tchèqueÚOOÚ
SuèdeIMY
IrlandeDPC

Liste EDPB : https://edpb.europa.eu/

11. Cookies et technologies similaires

Détails : [Politique relative aux cookies](/cookies).

Dans certains États membres (p. ex. pratique CNIL en FR, orientations des autorités DE/IT), les exigences UX de consentement (refuser aussi facilement qu'accepter) sont appliquées plus strictement — la Plateforme conçoit sa bannière selon ce standard.

12. Sécurité

Nous appliquons des mesures techniques et organisationnelles adaptées au risque, notamment :

Ces mesures ne garantissent pas une sécurité absolue et ne constituent pas une déclaration de certifications spécifiques sans preuve.

13. Violations de données personnelles

En cas de violation susceptible d'engendrer un risque pour les droits et libertés :

14. Profilage et décisions automatisées

Nous ne prenons pas de décisions produisant des effets juridiques concernant les marchands uniquement par des moyens automatisés au sens de l'art. 22, sauf contrôles fraude/abus nécessaires (p. ex. suspension en cas d'abus suspecté) — avec contact support disponible.

Les fonctionnalités IA (si activées, p. ex. mapping de colonnes d'import) sont des outils d'assistance ; le marchand conserve le contrôle sur l'acceptation des résultats. Classification AI Act — selon les fonctionnalités réellement déployées (mise à jour de la Politique au lancement IA).

15. Mineurs

Le Service SaaS s'adresse aux entrepreneurs. Nous ne ciblons pas l'offre Plateforme vers les enfants. Les boutiques marchandes peuvent avoir leurs propres politiques d'âge — responsabilité du marchand.

16. Annexe — aspects sélectionnés par pays de l'UE

Le droit de l'UE (RGPD) s'applique directement ; les États membres précisent notamment l'âge du consentement des enfants, l'ePrivacy, les sanctions locales, la compétence des autorités.

DomaineNotes opérationnelles
PologneLoi sur la protection des données personnelles ; loi sur les communications électroniques / services électroniques — marketing électronique ; UODO ; Code civil / loi sur les droits du consommateur — s'applique aux boutiques B2C des marchands
AllemagneTTDSG / TDDDG (cookies/télémédias) ; pratique stricte des autorités des Länder ; marketing B2B également restreint
FranceLignes directrices CNIL cookies (refuser = aussi facile qu'accepter) ; preuve stricte du consentement
Italie / EspagneCodes locaux / lignes directrices Garante / AEPD ; cookie walls évalués de manière critique
Nordiques / BeneluxForte accentuation sur la minimisation et la transparence ; organismes locaux (IMY, Datatilsynet, AP, etc.)
DSA (UE)Lors de l'hébergement de storefronts marchands — canal de signalement des abus [email protected] ; obligations croissantes avec le rôle/l'échelle

Les marchands vendant en B2C dans plusieurs pays de l'UE doivent traiter les exigences consommateurs locales dans leurs propres documents de boutique (langue, rétractation, garanties, médiation). La Plateforme fournit l'infrastructure ; elle n'assume pas le rôle de vendeur.

17. Modifications de la Politique

Nous informons des modifications substantielles par publication d'une nouvelle version sur le site et — lorsque le contrat ou la loi l'exige — par e-mail aux marchands. La date d'entrée en vigueur figure en en-tête.

18. Contact

Questions confidentialité : [email protected] Contact général : [email protected] Représentant UE : QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland

Documents connexes : Conditions générales · Politique relative aux cookies · Enterprise : /enterprise/privacy

*IoneShop — Politique de confidentialité Shop. Ne constitue pas un conseil juridique.*

Documents liés

← Retour à IoneShop

Politique de confidentialité · IoneShop