Politique de confidentialité
La présente Politique de confidentialité décrit les pratiques de GéoDistrib 24/7 en matière de collecte, d'utilisation et de protection des données personnelles, conformément au Règlement (UE) 2016/679 dit « RGPD » et à la loi n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés ».
Responsable du traitement
Le responsable du traitement des données personnelles est :
Vincent Chevalier exerçant sous le nom commercial « LHK INFORMATIQUE » (entreprise individuelle)
SIRET : 518 983 457 00020
Éditeur de la plateforme GéoDistrib 24/7, accessible à l'adresse https://geodistrib24.fr.
Coordonnées complètes de l'éditeur : voir Mentions légales.
En l'absence de désignation formelle d'un délégué à la protection des données (DPO non obligatoire pour cette structure), toute question relative à la protection de vos données personnelles peut être adressée directement au responsable du traitement à : [email protected].
Données collectées
2.1 · Données d'inscription (utilisateurs)
- Adresse email (obligatoire) — sert à l'envoi du lien de connexion sécurisé (« Magic Link »)
- Pseudo (facultatif, affiché publiquement sur vos contributions)
Aucun mot de passe n'est collecté ni stocké : la connexion se fait exclusivement par lien magique envoyé par email (authentification passwordless).
2.2 · Données d'inscription (professionnels)
- Raison sociale
- Numéro SIRET — chiffré en AES-256-GCM, jamais exposé publiquement
- Adresse email professionnelle
- Preuves de revendication (photo façade, Kbis, facture)
2.3 · Données d'utilisation
- Contributions publiques : ajouts de distributeurs, avis, notes, photos (avec métadonnées EXIF GPS)
- Données de géolocalisation ponctuelles — uniquement si vous y consentez expressément, pour la recherche par proximité et le wizard d'ajout
- Préférences : dark mode, style de carte, mode nuit, favoris, recherches sauvegardées
- Mesure d'audience et d'usage interne (first-party) — événements de navigation rattachés à votre compte lorsque vous êtes connecté (donc non anonymes)
2.4 · Données de paiement (professionnels)
Les données de paiement (numéro de carte, cryptogramme) ne sont jamais stockées par GéoDistrib 24/7. Elles sont traitées directement par notre prestataire certifié PCI-DSS Mollie B.V.(Pays-Bas). Seuls un identifiant de transaction et le montant sont conservés par nos soins pour l'émission des factures.
2.5 · Données techniques
- User-agent du navigateur (type, version)
- Date et heure d'accès
- Adresse IP — immédiatement hachée (SHA-256 tronqué) avant stockage, jamais conservée en clair, conformément aux recommandations CNIL. Exception: une adresse IP visée par une mesure de blocage anti-abus, ou signalée par nos dispositifs de détection des accès automatisés, est conservée en clair dans le journal d'audit administrateur (90 jours par défaut, cf. § 4) et, le cas échéant, dans l'alerte de sécurité adressée à nos administrateurs — à la seule fin d'appliquer, de contrôler et de lever cette mesure (intérêt légitime, art. 6.1.f RGPD)
Finalités et bases légales
| Finalité | Base légale (RGPD art. 6) |
|---|---|
| Gestion du compte utilisateur | Exécution du contrat (CGU) |
| Modération des contributions | Intérêt légitime |
| Gestion des abonnements pro | Exécution du contrat (CGV) |
| Facturation et obligations fiscales | Obligation légale |
| Géolocalisation de l'utilisateur | Consentement |
| Notifications push et emails transactionnels | Consentement / Exécution contrat |
| Mesure d'audience interne (statistiques d'usage, first-party) | Intérêt légitime |
| Prévention de la fraude | Intérêt légitime |
Durée de conservation
- Compte actif : aussi longtemps que le compte n'est pas supprimé par l'utilisateur ;
- Compte supprimé : anonymisation des données personnelles dans un délai de 30 jours. Les contributions publiques (avis, distributeurs ajoutés) sont conservées sous pseudonyme anonyme pour préserver la cohérence de la Plateforme ;
- Factures : 10 ans à compter de leur émission (obligation légale comptable et fiscale) ;
- Logs d'audit admin : 90 jours par défaut (configurable) ;
- Logs de sécurité : 30 jours par défaut (configurable) ;
- Données de géolocalisation : utilisées en temps réel pour la recherche par proximité, sans conservation. Exception : si vous avez activé à la fois la géolocalisation et les notifications, une position approximative est conservée avec votre souscription aux notifications, dans le seul but de ne vous adresser que les campagnes des distributeurs proches de vous. Vous pouvez la supprimer à tout moment en désactivant les notifications ;
- Gamification (inactivité) : les points sont réduits de 50 % après 6 mois d'inactivité.
Destinataires
Les données personnelles ne sont jamais vendues ni cédées à des tiers à des fins commerciales. Elles peuvent être transmises à :
- les sous-traitants techniques (hébergeur, CDN, prestataires email, Mollie) dans les limites strictes de leur mission et sous clauses contractuelles RGPD ;
- CARTO, fournisseur des fonds de carte : l'affichage d'une carte télécharge les tuiles depuis ses serveurs (basemaps.cartocdn.com), ce qui lui transmet votre adresse IP et la zone géographique consultée. Aucune donnée de compte ne lui est communiquée ;
- les autorités judiciaires ou administratives sur demande légale motivée.
Transferts hors UE
Certains sous-traitants sont établis hors de l'Union européenne (Google — États-Unis, Cloudflare — États-Unis, CARTO — États-Unis). Ces transferts sont encadrés par des garanties appropriées : Data Privacy Framework UE-USA et/ou Clauses Contractuelles Types validées par la Commission européenne.
Notre hébergeur Hostinger International Ltd. est établi à Chypre (Union européenne), sa filiale opérationnelle Hostinger UAB en Lituanie (Union européenne) ; les données applicatives sont stockées dans des datacenters européens. Le stockage objet des photos utilise Cloudflare R2 en région EU (Francfort). Notre prestataire de paiement Mollie B.V. est établi aux Pays-Bas (Union européenne).
Sécurité
- Authentification sans mot de passe (Magic Link) : liens de connexion à usage unique et à durée limitée, sessions JWT en cookie HttpOnly + SameSite=Lax ;
- Double authentification activée par défaut sur les comptes administrateurs — sa désactivation est réservée à un administrateur déjà authentifié à deux facteurs, et journalisée ;
- Chiffrement AES-256-GCM du SIRET et des tokens API externes ;
- IP anonymisées (SHA-256 tronqué) — jamais stockées en clair, à l'exception des adresses visées par une mesure de blocage anti-abus ou signalées par nos dispositifs de détection des accès automatisés (cf. § 2.5) ;
- Connexions HTTPS/TLS 1.3 uniquement ;
- Anti-abus du Magic Link : limitation par email et par IP ;
- Sauvegardes chiffrées et quotidiennes ;
- Accès base de données strictement limité au serveur applicatif (localhost).
Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir la copie de vos données
- Droit de rectification (art. 16) : corriger des données inexactes
- Droit à l'effacement (art. 17) : suppression de votre compte
- Droit à la limitation (art. 18)
- Droit à la portabilité (art. 20) : export de vos données au format JSON/CSV
- Droit d'opposition (art. 21) au traitement fondé sur l'intérêt légitime
- Retrait du consentement à tout moment pour les traitements concernés
- Droit de définir des directives post-mortem sur le sort de vos données (loi Informatique et Libertés art. 85)
Pour exercer vos droits, contactez-nous à [email protected]. Nous répondons sous 30 jours.
Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits Informatique et Libertés ne sont pas respectés, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) :
3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
cnil.fr/fr/plaintes
Cookies et mesure d’audience
Voir notre Politique cookies détaillée.
Modifications
La présente politique peut être mise à jour. Les utilisateurs seront informés des changements substantiels par email et par un bandeau sur la Plateforme.