Aller au contenu
Version Alpha — E-SPHERE est en cours de test. Aucun paiement réel n'est effectué, les données peuvent être réinitialisées.
E-SPHERE Centre-ville digital
Accueil Boutiques Carte À propos Contact
Devenir vendeur
Connexion
Protection des données · RGPD

Politique de confidentialité

Nous traitons vos données avec la même rigueur que celle que vous attendriez d'une institution bancaire. Voici, en transparence totale, ce que nous collectons, pourquoi, combien de temps, et comment vous gardez le contrôle.

Mise à jour le 14 mai 2026 Version 2.0 Lecture · 7 min Règlement (UE) 2016/679
Sommaire
  1. Notre engagement
  2. Responsable du traitement
  3. Données & finalités
  4. Sources des données
  5. Destinataires & sous-traitants
  6. Transferts hors UE
  7. Durées de conservation
  8. Mesures de sécurité
  9. Vos droits
  10. Décisions automatisées
  11. Mineurs
  12. DPO & CNIL
Imprimer Contacter le DPO
Promesse

Notre engagement

En clair

Nous ne vendons jamais vos données. Nous ne les utilisons pas pour cibler de la publicité. Nous stockons le strict minimum, dans l'UE, et nous vous donnons les moyens techniques de tout récupérer ou de tout effacer.

E-SPHERE applique les principes du Règlement (UE) 2016/679 (« RGPD ») et de la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »). Trois engagements concrets guident toutes nos décisions :

  • Minimisation — nous ne collectons que les données strictement nécessaires à la finalité poursuivie (article 5-1-c RGPD) ;
  • Sécurité dès la conception — chiffrement systématique, hashage des mots de passe (Argon2id), audit régulier, suivi des accès sensibles (article 25 RGPD) ;
  • Souveraineté UE — hébergement et traitement réalisés au sein de l'Union européenne, transferts internationaux limités au strict nécessaire et encadrés.
Identité

Responsable du traitement

Identité
E-SPHERE SAS, dont les coordonnées complètes figurent dans les mentions légales
Délégué (DPO)
Formulaire de contact (objet : « DPO »)
Adresse postale
Cf. siège social — courrier à l'attention du « Délégué à la protection des données »
Traitements

Données & finalités

Compte utilisateur

En clair

Nous gardons votre e-mail et votre mot de passe (chiffré) pour vous identifier. C'est tout ce dont nous avons besoin pour ouvrir un compte.

Données : adresse e-mail, mot de passe hashé (Argon2id, coût 13), nom d'affichage facultatif, date de création, date du dernier accès.

FinalitéAuthentification
Base légaleContrat — art. 6.1.b
DuréeVie du compte + 3 ans

Commandes & paiements

Données : référence de commande, articles commandés, montant, adresse de livraison et de facturation, statut de paiement, identifiant Stripe (jeton non sensible).

FinalitéTransactions & SAV
Base légaleContrat + obligation comptable — art. 6.1.b et c
Durée10 ans (art. L123-22 C. com.)

Aucune donnée bancaire (numéro PAN, CVV, date d'expiration) n'est stockée par E-SPHERE : ces données sont traitées intégralement par Stripe en environnement certifié PCI DSS de niveau 1.

Double authentification (2FA)

Données : secret TOTP chiffré au repos (AES-256), codes de secours hashés (Argon2id), liste des appareils de confiance (cookie chiffré côté serveur).

FinalitéSécurisation du compte
Base légaleIntérêt légitime — art. 6.1.f
DuréeDurée d'activation 2FA

Journalisation de sécurité

En clair

Pour détecter les attaques, nous gardons des traces des connexions et des changements sensibles — mais sans jamais journaliser votre mot de passe, votre e-mail ni vos données de paiement.

Données : identifiant technique d'événement (ULID), type d'événement (connexion réussie, échec d'authentification, activation 2FA, demande d'export), horodatage. Aucune donnée brute (e-mail, mot de passe, données de paiement, données de santé) n'est journalisée.

FinalitéDétection anomalies & conformité
Base légaleIntérêt légitime — art. 6.1.f
Durée13 mois

Données de vendeur (KYC)

Données : raison sociale, forme juridique, SIRET, n° de TVA, adresse du siège, identité du dirigeant, pièces justificatives (Kbis, RIB, pièce d'identité du représentant légal).

FinalitéOnboarding & LCB-FT
Base légaleContrat + obligation légale
Durée5 ans après fin de relation (art. L561-12 CMF)

Communications & support

Données : messages reçus via le formulaire de contact, e-mails échangés avec le support, métadonnées (date, statut de traitement).

FinalitéRéponse aux demandes
Base légaleIntérêt légitime
Durée3 ans après dernier échange

Mesure d'audience

Données : identifiant de session aléatoire et anonyme (cookie first-party esphere_session, sans donnée personnelle ni recoupement avec votre compte), type de page consultée, source de trafic (référent, utm_source). Statistiques de fréquentation agrégées et anonymes destinées aux commerçants ; aucun suivi inter-sites, aucun tiers, aucune publicité.

FinalitéMesure d'audience first-party
Base légaleIntérêt légitime — exemption CNIL, droit d'opposition
DuréeCookie 30 j · données 25 mois max.

Vous pouvez vous opposer à tout moment à cette mesure d'audience depuis la page de gestion des cookies.

Origine

Sources des données

Conformément aux articles 13 et 14 du RGPD, nous distinguons les données collectées directement auprès de vous (création de compte, formulaires, navigation identifiée sur la Plateforme) des données reçues de tiers dans le strict nécessaire à l'exécution du service :

  • Stripe — statut KYC, résultats de vérification d'identité, événements bancaires sur les comptes Connect des vendeurs ;
  • Annuaires publics (INSEE, registre du commerce) — vérification de la cohérence des informations légales des vendeurs ;
  • Services anti-fraude — scores de risque transactionnel et signaux d'usage frauduleux.
Partage

Destinataires & sous-traitants

En clair

Nous ne vendons aucune donnée. Nous partageons uniquement le strict minimum avec des prestataires de confiance, dans le cadre du service que vous avez demandé.

Vos données sont transmises aux destinataires suivants, dans la limite stricte des finalités décrites :

  • Stripe Payments Europe, Ltd. — traitement des paiements et conformité KYC/LCB-FT. Politique Stripe.
  • Hébergeur cloud UE — infrastructure d'hébergement, stockage des bases de données, sauvegardes chiffrées. Données localisées dans l'Union européenne.
  • Prestataire d'e-mailing transactionnel — envoi des e-mails fonctionnels (confirmation de commande, réinitialisation de mot de passe, alertes de sécurité).
  • Vendeurs référencés — coordonnées de livraison et contenu de la commande, strictement pour l'exécuter (cf. CGV vendeur).
  • Autorités administratives ou judiciaires — sur réquisition légalement formée uniquement.

Chaque sous-traitant est lié à E-SPHERE par un contrat de sous-traitance conforme à l'article 28 du RGPD, encadrant les conditions de traitement, la sécurité, la durée et les modalités de restitution ou de suppression à l'issue de la prestation.

Hors UE

Transferts hors Union européenne

La quasi-totalité des traitements s'opère au sein de l'Union européenne. Les seuls transferts vers un pays tiers concernent certains services support, et sont encadrés par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914), assorties — lorsque cela est nécessaire — de mesures supplémentaires (chiffrement de bout en bout, pseudonymisation, limitation d'accès).

Aucun transfert vers un pays tiers ne reposant pas sur l'un des fondements de l'article 46 du RGPD n'est mis en œuvre. La liste des transferts en cours est disponible sur demande auprès du DPO.

Conservation

Durées de conservation

Les durées sont définies par finalité, conformément au principe de limitation de la conservation (article 5-1-e RGPD). À l'expiration de la durée, les données sont soit supprimées, soit anonymisées de manière irréversible pour permettre la production de statistiques agrégées sans risque de ré-identification.

Compte actifDurée d'utilisation
Compte fermé+ 3 ans (prospection)
Commandes10 ans (comptabilité)
KYC vendeur5 ans (LCB-FT)
Logs sécurité13 mois
Tickets support3 ans après dernier échange
Protection

Mesures de sécurité

E-SPHERE met en œuvre des mesures techniques et organisationnelles adaptées au risque (article 32 RGPD) :

  • Chiffrement en transit — TLS 1.3, HSTS, certificats à rotation automatique ;
  • Hashage des mots de passe — Argon2id avec un coût mémoire élevé ;
  • Chiffrement au repos — secrets sensibles (TOTP, sauvegardes) chiffrés ;
  • Cloisonnement — accès aux données strictement limité aux personnes habilitées (principe du moindre privilège), revue trimestrielle ;
  • Sessions Redis avec TTL court, rotation des jetons après élévation de privilèges ;
  • Audit complet des accès et opérations sensibles (journal anonymisé) ;
  • Sauvegardes chiffrées avec stratégie 3-2-1, tests de restauration ;
  • Procédure de notification des violations de données conforme aux articles 33 et 34 du RGPD (notification CNIL sous 72 h, information des personnes concernées sans délai si risque élevé).
Vos droits

Vos droits

En clair

Vous pouvez à tout moment accéder à vos données, les corriger, les exporter ou les effacer. La plupart des actions sont disponibles directement depuis « Mon compte ». Pour les autres, écrivez au DPO — réponse sous 1 mois.

Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants :

Accès (art. 15)
Obtenir la confirmation qu'un traitement est mis en œuvre, et en recevoir une copie.
Rectification (art. 16)
Faire corriger une donnée inexacte ou compléter une donnée incomplète.
Effacement (art. 17)
Demander la suppression de vos données — sous réserve des obligations légales de conservation.
Limitation (art. 18)
Geler temporairement le traitement, par exemple le temps d'une contestation.
Portabilité (art. 20)
Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine — accessible via Mon compte → Exporter mes données.
Opposition (art. 21)
Vous opposer à un traitement fondé sur l'intérêt légitime.
Directives post mortem
Définir des directives sur le sort de vos données après votre décès (art. 85 loi 78-17).

Comment exercer vos droits ? Via votre back-office (Mon compte) ou par le formulaire de contact (objet : « Exercice de droits RGPD »). Délai de réponse : 1 mois à compter de la réception, extensible à 3 mois pour les demandes complexes (avec notification motivée).

Réclamation : vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (« CNIL »), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr/fr/plaintes.

Algorithmes

Décisions automatisées & profilage

E-SPHERE n'opère aucune décision produisant des effets juridiques fondée exclusivement sur un traitement automatisé au sens de l'article 22 du RGPD.

Les algorithmes utilisés pour le classement des produits, la recommandation de boutiques ou la détection d'usages frauduleux sont supervisés par un opérateur humain dans les décisions ayant un impact significatif (suspension de compte, refus de paiement). Vous pouvez à tout moment demander à exercer le droit d'obtenir une intervention humaine, d'exprimer votre point de vue et de contester la décision.

15 ans

Mineurs

En application de l'article 7-1 de la loi Informatique et Libertés et de l'article 8 du RGPD, l'inscription d'un mineur de moins de 15 ans nécessite le consentement conjoint du mineur et du titulaire de l'autorité parentale. E-SPHERE applique des vérifications raisonnables d'âge à l'inscription et au paiement (date de naissance, plafond transactionnel) — sans recourir à des dispositifs intrusifs de vérification d'identité.

DPO

DPO & autorité de contrôle

Délégué à la protection des données
Formulaire de contact · objet : « DPO »
Adresse postale
E-SPHERE SAS, à l'attention du « Délégué à la protection des données » (siège social, cf. mentions légales)
Autorité de contrôle
CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 · cnil.fr

Reprenez le contrôle de vos données

Exportez l'ensemble de vos données ou demandez leur suppression en un clic depuis votre compte. Une question RGPD ? Notre DPO répond sous 5 jours ouvrés.

Se connecter Contacter le DPO
Identité Mentions légales Lire → Plateforme CGU acheteur Lire → Vendeurs CGV marketplace Lire → Traceurs Gestion des cookies Lire →

Une ville,
une adresse.

E-Sphère fédère les commerçants indépendants de votre centre-ville et leur rend la visibilité qu'ils méritent. Sans commission. Sans intermédiaire.

Devenir vendeur
Explorer
Toutes les boutiques La carte À propos
Pour les commerçants
Devenir vendeur Notre mission Contact partenaires
E-Sphère
Notre manifeste Presse & contact Se connecter Créer un compte
© 2026 E-Sphère · Centre-ville digital Tous nos commerces sont français et indépendants Mentions légales · CGU · CGV vendeur · CGV acheteur · Données personnelles · Cookies · Accessibilité
E-SPHERE Centre-ville digital
Accueil Boutiques Carte Devenir vendeur À propos Contact
Se connecter Créer un compte
Votre sélection

Mon panier

Votre panier est vide.

Sous-total —
Total —
Click & Collect disponible Retirez en boutique, sans frais
Valider ma commande Voir mon panier détaillé

0 % de commission · Commerçants indépendants

esc
CATÉGORIES
Mode & AccessoiresVoir toutes les boutiques
Beauté & Bien-êtreVoir toutes les boutiques
Maison & DécoVoir toutes les boutiques
Jardin & BricolageVoir toutes les boutiques
Alimentation & BoissonsVoir toutes les boutiques
High-tech & MultimédiaVoir toutes les boutiques
Gaming & JouetsVoir toutes les boutiques
Sport & Plein airVoir toutes les boutiques
Culture & LoisirsVoir toutes les boutiques
Arts & ArtisanatVoir toutes les boutiques
Auto & MotoVoir toutes les boutiques
AnimalerieVoir toutes les boutiques
Services & ExpériencesVoir toutes les boutiques
Pro & BureauVoir toutes les boutiques
Généraliste / Multi-universVoir toutes les boutiques
NAVIGATION
Toutes les boutiques/boutiques
La carte/carte
À propos/qui-sommes-nous
Contact/contact
Se connecter/connexion
Créer un compte/inscription
↑↓ naviguer ↵ ouvrir esc fermer
  • Accueil
  • Boutiques
  • Carte
  • Connexion
Offres réservées