1. Responsable du traitement
SCEA LA FORET, 1 chemin de la Chaussonnière, 36600 La Vernelle, France.
SIREN : 520 445 461 — SIRET du siège social : 520 445 461 00020 — TVA intracommunautaire : FR48 520 445 461.
Contact données personnelles : formulaire de contact sécurisé.
2. Données traitées
- données saisies dans le simulateur : profil, situation familiale, activité, ressources, logement, code postal et besoin déclaré ;
- données de compte et de commande : email, produit, dates d’accès, références, montants, statut de paiement et historique ;
- données de facturation fournies volontairement : nom, prénom et adresse ;
- données de contact : identité, email, sujet et contenu du message ;
- preuves contractuelles : version des CGU/CGV, demande d’exécution immédiate, horodatage et empreintes techniques de sécurité ;
- données techniques : adresse IP ou empreinte hachée, journaux, navigateur, identifiants de session, erreurs et événements de sécurité.
Le numéro complet de carte et le cryptogramme sont saisis dans un composant Stripe et ne sont pas stockés par le vendeur.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fournir le simulateur, le catalogue, l’accès de trois mois, le compte et le support | Exécution du contrat ou mesures précontractuelles |
| Traiter le paiement, la facture, la comptabilité et les obligations fiscales | Contrat et obligation légale |
| Sécuriser le site, prévenir la fraude, limiter les abus et établir la preuve | Intérêt légitime et obligations légales |
| Répondre aux demandes et gérer les litiges | Contrat, intérêt légitime ou obligation légale selon la demande |
| Envoyer les emails d’accès, de confirmation, d’expiration et de renouvellement sollicité | Exécution du contrat et intérêt légitime de gestion de la relation client |
| Déposer des traceurs non essentiels, s’ils sont activés | Consentement |
4. Caractère obligatoire
Les champs signalés comme obligatoires sont nécessaires à la finalité indiquée. Sans email valide, le paiement, l’accès au compte, la facture ou la réponse à une demande peuvent être impossibles. Les informations facultatives sont identifiées comme telles.
5. Destinataires et sous-traitants
Les données sont accessibles aux personnes habilitées du vendeur et, dans la limite nécessaire, à ses prestataires : hébergeur OVH, prestataire de paiement Stripe, infrastructure WordPress, prestataire d’envoi d’emails, maintenance et sécurité. Les administrations, autorités ou conseils peuvent y accéder lorsqu’une obligation légale ou la défense des droits l’exige.
6. Transferts hors Espace économique européen
Certains prestataires, notamment Stripe ou leurs sous-traitants, peuvent traiter des données dans des pays situés hors de l’Espace économique européen. Ces transferts doivent reposer sur un mécanisme reconnu par le RGPD, tel qu’une décision d’adéquation ou des clauses contractuelles types accompagnées, si nécessaire, de garanties complémentaires.
7. Durées de conservation
- session technique du simulateur : environ 24 heures ;
- code de validation : 15 minutes ; lien sécurisé de compte : 12 heures ;
- accès et données de compte : durée de l’accès puis durée nécessaire au support, aux réclamations et à la preuve ;
- commandes, factures et pièces comptables : jusqu’à 10 ans lorsque la réglementation l’impose ;
- demandes de contact : durée nécessaire à leur traitement puis archivage limité en cas de litige ;
- journaux de sécurité : durée proportionnée au risque et aux besoins d’investigation ;
- stockage local du navigateur : jusqu’à son effacement par l’utilisateur ou le navigateur.
8. Droits des personnes
Selon les conditions légales, toute personne peut demander l’accès, la rectification, l’effacement, la limitation, la portabilité, ou s’opposer à certains traitements. Elle peut retirer son consentement à tout moment pour les traitements fondés sur celui-ci. Elle peut également définir des directives relatives au sort de ses données après son décès.
La demande peut être adressée via le formulaire de contact sécurisé. Une preuve d’identité peut être demandée uniquement en cas de doute raisonnable. Une réponse est apportée dans le délai légal.
9. Fermeture du compte
La fermeture révoque l’accès et masque le compte dans le parcours client. Elle n’entraîne pas l’effacement des données que le vendeur doit conserver pour la facturation, la comptabilité, la preuve du contrat, la prévention de la fraude ou la défense de ses droits.
10. Sécurité
Des mesures raisonnables sont mises en œuvre : chiffrement HTTPS, liens temporaires, nonces WordPress, limitation des tentatives, séparation des données de carte via Stripe, contrôles d’accès et journalisation. Aucun système ne pouvant garantir un risque nul, l’utilisateur doit protéger son email et signaler rapidement tout accès suspect.
11. Réclamation auprès de la CNIL
Après avoir contacté le responsable du traitement, la personne peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou via son site officiel.
12. Mise à jour
La présente politique peut évoluer pour refléter les changements du service, des prestataires ou de la réglementation. La date de mise à jour figure en tête de page.