Politique de confidentialité
Dernière mise à jour : 7 août 2026 — Conforme RGPD
1. Responsable du traitement
Ouchiner — société par actions simplifiée à associé unique (SASU) au capital de 1 000 €, immatriculée au R.C.S. d'Épinal sous le numéro 106 905 938, siège social 39 rue Alix le Clerc, 88500 Poussay, représentée par son président M. Stéphane Perry.
Contact : [email protected] — Site : ouchiner.com
2. Données collectées
| Donnée | Finalité | Base légale | Durée |
|---|---|---|---|
| Adresse email | Création de compte, communications transactionnelles | Exécution du contrat | Jusqu'à la suppression du compte |
| Mot de passe (haché PBKDF2 100 000 itérations) | Authentification (espaces pro, boutique, ambassadeur) | Exécution du contrat | Durée du compte |
| Numéro de téléphone (alertes Pro avec option SMS) | Envoi des alertes par SMS | Exécution du contrat | Durée du compte ; masqué dans les logs (4 derniers chiffres conservés) |
| Informations boutique/événement | Affichage sur la carte | Exécution du contrat | Durée de l'abonnement |
| Photos uploadées | Illustration de la fiche | Exécution du contrat | Durée de l'abonnement |
| Messages, photos et PDF échangés en messagerie | Communication directe entre chineurs et marchands (contact d'une annonce) | Exécution du contrat | 365 jours puis purge automatique ; pièces jointes stockées chez Cloudflare (R2) ; le tout effacé à la suppression du compte |
| Données de paiement | Traitement des paiements (via Stripe) | Obligation légale | 10 ans (obligation comptable) |
| Position GPS (optionnel) | Fonctionnalité "autour de moi" | Consentement | Non stockée — session uniquement |
| Adresse IP d'inscription | Preuve du consentement, lutte contre les abus | Intérêt légitime | 13 mois maximum |
| Données d'un abonné désabonné | Permettre le réabonnement (lien valable 30 jours), puis effacement | Intérêt légitime | 12 mois après le désabonnement, puis suppression automatique et définitive |
3. Cookies et traceurs
OuChiner n'utilise aucun cookie publicitaire ni traceur de profilage, et aucune bannière de consentement n'est nécessaire : seuls des cookies strictement nécessaires au service (session, préférences) et des outils de mesure d'audience / de qualité sans cookie et sans donnée personnelle sont utilisés. Une exception, détaillée dans le tableau ci-dessous : la bibliothèque cartographique Mapbox inscrit un identifiant technique dans le stockage local de votre navigateur lorsqu'une carte s'affiche.
| Cookie / Outil | Type | Durée | Finalité |
|---|---|---|---|
| session, admin_session, amb_session | Nécessaire | Session (8h à 30j) | Maintien de la connexion utilisateur |
| localStorage (token, géolocalisation) | Nécessaire | Persistant | Authentification PWA + cache position pour fonctionnalité "autour de moi" |
localStorage mapbox.eventData | Déposé par Mapbox | Persistant | Identifiant technique inscrit par la bibliothèque cartographique Mapbox pour sa propre mesure d'usage, lorsque vous affichez une carte. Effaçable en vidant les données de site du navigateur. Politique : mapbox.com/legal/privacy |
| Plausible Analytics | Statistiques anonymes | Aucun cookie | Comptage des visites, sans tracking individuel ni profil. Exempté de consentement (cf. CNIL). |
| Cloudflare Web Analytics | Statistiques anonymes | Aucun cookie | Performance et fréquentation, sans tracking individuel |
| Sentry | Suivi d'erreurs (sans cookie) | 30 jours | Détection des bugs JavaScript en mode sans donnée personnelle (pas d'adresse IP ni d'identité, pas d'enregistrement de session). Base : intérêt légitime. |
Aucun cookie de suivi n'étant déposé, il n'y a pas de choix de consentement à gérer. Pour vous opposer au traitement de mesure d'audience ou de qualité (intérêt légitime), écrivez à [email protected].
4. Partage des données — sous-traitants
Vos données ne sont jamais vendues. Elles peuvent être partagées avec les sous-traitants suivants, dans le strict nécessaire à l'exécution du service :
- Stripe (paiements) — adresse email et données carte transmis lors d'un paiement. Politique : stripe.com/fr/privacy
- Resend (emails transactionnels) — adresse email transmise pour l'envoi des confirmations, alertes et notifications. Politique : resend.com/legal/privacy-policy
- OVH SMS (envois SMS pour les abonnés Pro ayant souscrit l'option SMS) — numéro de téléphone transmis uniquement au moment de l'envoi. Politique : ovhcloud.com/fr/personal-data-protection
- Mapbox (cartographie + géocodage) — les requêtes de recherche d'adresse peuvent inclure des termes saisis. Politique : mapbox.com/legal/privacy
- Cloudflare (hébergement + base de données) — toutes les données du service sont hébergées chez Cloudflare. Politique : cloudflare.com/fr-fr/privacypolicy
- Sentry (suivi d'erreurs JavaScript, en mode sans donnée personnelle) — politique : sentry.io/privacy
- Plausible / Cloudflare Web Analytics (statistiques anonymes sans cookies, voir §3)
- Open-Meteo (prévisions météo pour les alertes brocantes) — les coordonnées GPS approximatives de l'événement sont transmises. Aucune donnée personnelle. Politique : open-meteo.com/en/terms
- Anthropic (assistance par intelligence artificielle — API Claude) — peuvent être transmis, selon la fonctionnalité : les descriptions et photos des objets et fiches publiés par les marchands (analyse et rédaction d'annonces), le contenu des annonces d'événements soumises, les publications publiques de nos comptes de réseaux sociaux, ainsi que les messages reçus sur ces comptes (texte et pseudonyme public de l'expéditeur) pour préparer un brouillon de réponse. Ces données ne sont pas utilisées pour l'entraînement des modèles. Politique : anthropic.com/legal/privacy
- OpenAI (génération des illustrations de nos publications de réseaux sociaux) — aucune donnée utilisateur transmise : seules des consignes de décor rédigées par OuChiner. Politique : openai.com/policies/privacy-policy
- DataForSEO (recherche de mots-clés pour le blog) — aucune donnée utilisateur transmise
- API Recherche d'entreprises (annuaire-entreprises.data.gouv.fr) — le numéro SIRET saisi par un Ambassadeur Partenaire est transmis à cette API publique de l'État pour vérifier l'existence et l'activité de l'établissement, et récupérer sa dénomination et son adresse légale.
- Billit (plateforme agréée de facturation électronique) — pour les Ambassadeurs Partenaires uniquement, et au moment d'un versement : dénomination, SIRET, adresse légale, n° de TVA le cas échéant, et coordonnées bancaires, nécessaires à l'établissement de l'auto-facture. Politique : billit.eu/fr-fr/privacy
Programme Ambassadeur Partenaire
Si vous rejoignez le palier rémunéré du programme ambassadeur, nous collectons en plus, pour pouvoir vous payer et établir les factures en votre nom (mandat d'auto-facturation) :
- Votre numéro SIRET, ainsi que la dénomination et l'adresse légale de votre établissement, récupérées automatiquement au répertoire SIRENE — mentions obligatoires sur une facture.
- Votre numéro de TVA intracommunautaire, calculé à partir de votre SIREN, si vous déclarez facturer la TVA.
- Vos coordonnées bancaires (IBAN et titulaire), chiffrées en base et déchiffrées uniquement au moment d'un virement. Chaque consultation est journalisée.
Base légale : exécution du contrat qui nous lie (article 6.1.b du RGPD) et respect de nos obligations comptables et fiscales (article 6.1.c). Ces données sont conservées le temps de la relation, puis pour la durée légale de conservation des factures. Vos coordonnées bancaires sont effacées dès la fermeture de votre compte, de même que votre identité de facturation si aucun versement n'a eu lieu.
Les visites apportées par votre lien sont comptées sans cookie : nous enregistrons une empreinte irréversible de l'adresse IP du visiteur (hachage salé), qui sert uniquement à ne pas compter deux fois la même personne, jamais à l'identifier.
Transferts en dehors de l'Union européenne
Certains de ces sous-traitants sont établis aux États-Unis ou sont susceptibles d'y transférer des données — notamment Cloudflare, Stripe, Sentry, Mapbox, Resend, Anthropic et OpenAI. Ces transferts sont encadrés, selon le prestataire, par la décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au cadre de protection des données UE—États-Unis (Data Privacy Framework) lorsque le prestataire y est certifié, et/ou par les clauses contractuelles types de la Commission européenne intégrées à son contrat de sous-traitance. Vous pouvez obtenir une copie des garanties applicables à un prestataire donné en écrivant à [email protected].
Les autres prestataires cités — OVH, Plausible Analytics et Open-Meteo — sont établis dans l'Union européenne.
5. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie de vos données
- Droit de rectification — corriger vos données inexactes
- Droit à l'effacement — demander la suppression de votre compte et données
- Droit à la portabilité — recevoir vos données dans un format structuré
- Droit d'opposition — vous opposer à certains traitements
- Droit à la limitation du traitement — demander le gel temporaire de l'utilisation de vos données, par exemple le temps que nous vérifiions leur exactitude (art. 18 du RGPD)
- Droit de retirer votre consentement — à tout moment, pour les traitements qui reposent sur votre consentement. C'est le cas de la position GPS : il vous suffit de retirer l'autorisation de géolocalisation dans votre navigateur ou votre appareil. Le retrait ne remet pas en cause la licéité de ce qui a été fait avant.
Pour exercer ces droits : [email protected]
Nous nous engageons à répondre à toute demande dans un délai maximum d'1 mois à compter de sa réception.
Vous pouvez également déposer une réclamation auprès de la CNIL, ou auprès de l’autorité de contrôle de l’État membre de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation alléguée (article 77 du RGPD).
6. Sécurité
Les mots de passe sont stockés sous forme hachée via PBKDF2-SHA256 avec 100 000 itérations et sel unique. Les codes OTP (SMS, email) sont générés par CSPRNG (crypto.getRandomValues), limités à 3 tentatives, et expirent en 10 minutes. Les données sont hébergées sur l'infrastructure Cloudflare avec chiffrement TLS. L'accès aux données est restreint au seul responsable du traitement.
7. Contact DPO
Responsable de la protection des données : Stéphane Perry — [email protected]