Notre engagement
Nous ne vendons jamais vos données. Nous ne les utilisons pas pour cibler de la publicité. Nous stockons le strict minimum, dans l'UE, et nous vous donnons les moyens techniques de tout récupérer ou de tout effacer.
E-SPHERE applique les principes du Règlement (UE) 2016/679 (« RGPD ») et de la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »). Trois engagements concrets guident toutes nos décisions :
- Minimisation — nous ne collectons que les données strictement nécessaires à la finalité poursuivie (article 5-1-c RGPD) ;
- Sécurité dès la conception — chiffrement systématique, hashage des mots de passe (Argon2id), audit régulier, suivi des accès sensibles (article 25 RGPD) ;
- Souveraineté UE — hébergement et traitement réalisés au sein de l'Union européenne, transferts internationaux limités au strict nécessaire et encadrés.
Responsable du traitement
- Identité
- E-SPHERE SAS, dont les coordonnées complètes figurent dans les mentions légales
- Délégué (DPO)
- Formulaire de contact (objet : « DPO »)
- Adresse postale
- Cf. siège social — courrier à l'attention du « Délégué à la protection des données »
Données & finalités
Compte utilisateur
Nous gardons votre e-mail et votre mot de passe (chiffré) pour vous identifier. C'est tout ce dont nous avons besoin pour ouvrir un compte.
Données : adresse e-mail, mot de passe hashé (Argon2id, coût 13), nom d'affichage facultatif, date de création, date du dernier accès.
Commandes & paiements
Données : référence de commande, articles commandés, montant, adresse de livraison et de facturation, statut de paiement, identifiant Stripe (jeton non sensible).
Aucune donnée bancaire (numéro PAN, CVV, date d'expiration) n'est stockée par E-SPHERE : ces données sont traitées intégralement par Stripe en environnement certifié PCI DSS de niveau 1.
Double authentification (2FA)
Données : secret TOTP chiffré au repos (AES-256), codes de secours hashés (Argon2id), liste des appareils de confiance (cookie chiffré côté serveur).
Journalisation de sécurité
Pour détecter les attaques, nous gardons des traces des connexions et des changements sensibles — mais sans jamais journaliser votre mot de passe, votre e-mail ni vos données de paiement.
Données : identifiant technique d'événement (ULID), type d'événement (connexion réussie, échec d'authentification, activation 2FA, demande d'export), horodatage. Aucune donnée brute (e-mail, mot de passe, données de paiement, données de santé) n'est journalisée.
Données de vendeur (KYC)
Données : raison sociale, forme juridique, SIRET, n° de TVA, adresse du siège, identité du dirigeant, pièces justificatives (Kbis, RIB, pièce d'identité du représentant légal).
Communications & support
Données : messages reçus via le formulaire de contact, e-mails échangés avec le support, métadonnées (date, statut de traitement).
Mesure d'audience
Données : identifiant de session aléatoire et anonyme (cookie first-party esphere_session, sans donnée personnelle ni recoupement avec votre compte), type de page consultée, source de trafic (référent, utm_source). Statistiques de fréquentation agrégées et anonymes destinées aux commerçants ; aucun suivi inter-sites, aucun tiers, aucune publicité.
Vous pouvez vous opposer à tout moment à cette mesure d'audience depuis la page de gestion des cookies.
Sources des données
Conformément aux articles 13 et 14 du RGPD, nous distinguons les données collectées directement auprès de vous (création de compte, formulaires, navigation identifiée sur la Plateforme) des données reçues de tiers dans le strict nécessaire à l'exécution du service :
- Stripe — statut KYC, résultats de vérification d'identité, événements bancaires sur les comptes Connect des vendeurs ;
- Annuaires publics (INSEE, registre du commerce) — vérification de la cohérence des informations légales des vendeurs ;
- Services anti-fraude — scores de risque transactionnel et signaux d'usage frauduleux.
Destinataires & sous-traitants
Nous ne vendons aucune donnée. Nous partageons uniquement le strict minimum avec des prestataires de confiance, dans le cadre du service que vous avez demandé.
Vos données sont transmises aux destinataires suivants, dans la limite stricte des finalités décrites :
- Stripe Payments Europe, Ltd. — traitement des paiements et conformité KYC/LCB-FT. Politique Stripe.
- Hébergeur cloud UE — infrastructure d'hébergement, stockage des bases de données, sauvegardes chiffrées. Données localisées dans l'Union européenne.
- Prestataire d'e-mailing transactionnel — envoi des e-mails fonctionnels (confirmation de commande, réinitialisation de mot de passe, alertes de sécurité).
- Vendeurs référencés — coordonnées de livraison et contenu de la commande, strictement pour l'exécuter (cf. CGV vendeur).
- Autorités administratives ou judiciaires — sur réquisition légalement formée uniquement.
Chaque sous-traitant est lié à E-SPHERE par un contrat de sous-traitance conforme à l'article 28 du RGPD, encadrant les conditions de traitement, la sécurité, la durée et les modalités de restitution ou de suppression à l'issue de la prestation.
Transferts hors Union européenne
La quasi-totalité des traitements s'opère au sein de l'Union européenne. Les seuls transferts vers un pays tiers concernent certains services support, et sont encadrés par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914), assorties — lorsque cela est nécessaire — de mesures supplémentaires (chiffrement de bout en bout, pseudonymisation, limitation d'accès).
Aucun transfert vers un pays tiers ne reposant pas sur l'un des fondements de l'article 46 du RGPD n'est mis en œuvre. La liste des transferts en cours est disponible sur demande auprès du DPO.
Durées de conservation
Les durées sont définies par finalité, conformément au principe de limitation de la conservation (article 5-1-e RGPD). À l'expiration de la durée, les données sont soit supprimées, soit anonymisées de manière irréversible pour permettre la production de statistiques agrégées sans risque de ré-identification.
Mesures de sécurité
E-SPHERE met en œuvre des mesures techniques et organisationnelles adaptées au risque (article 32 RGPD) :
- Chiffrement en transit — TLS 1.3, HSTS, certificats à rotation automatique ;
- Hashage des mots de passe — Argon2id avec un coût mémoire élevé ;
- Chiffrement au repos — secrets sensibles (TOTP, sauvegardes) chiffrés ;
- Cloisonnement — accès aux données strictement limité aux personnes habilitées (principe du moindre privilège), revue trimestrielle ;
- Sessions Redis avec TTL court, rotation des jetons après élévation de privilèges ;
- Audit complet des accès et opérations sensibles (journal anonymisé) ;
- Sauvegardes chiffrées avec stratégie 3-2-1, tests de restauration ;
- Procédure de notification des violations de données conforme aux articles 33 et 34 du RGPD (notification CNIL sous 72 h, information des personnes concernées sans délai si risque élevé).
Vos droits
Vous pouvez à tout moment accéder à vos données, les corriger, les exporter ou les effacer. La plupart des actions sont disponibles directement depuis « Mon compte ». Pour les autres, écrivez au DPO — réponse sous 1 mois.
Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants :
- Accès (art. 15)
- Obtenir la confirmation qu'un traitement est mis en œuvre, et en recevoir une copie.
- Rectification (art. 16)
- Faire corriger une donnée inexacte ou compléter une donnée incomplète.
- Effacement (art. 17)
- Demander la suppression de vos données — sous réserve des obligations légales de conservation.
- Limitation (art. 18)
- Geler temporairement le traitement, par exemple le temps d'une contestation.
- Portabilité (art. 20)
- Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine — accessible via Mon compte → Exporter mes données.
- Opposition (art. 21)
- Vous opposer à un traitement fondé sur l'intérêt légitime.
- Directives post mortem
- Définir des directives sur le sort de vos données après votre décès (art. 85 loi 78-17).
Comment exercer vos droits ? Via votre back-office (Mon compte) ou par le formulaire de contact (objet : « Exercice de droits RGPD »). Délai de réponse : 1 mois à compter de la réception, extensible à 3 mois pour les demandes complexes (avec notification motivée).
Réclamation : vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (« CNIL »), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr/fr/plaintes.
Décisions automatisées & profilage
E-SPHERE n'opère aucune décision produisant des effets juridiques fondée exclusivement sur un traitement automatisé au sens de l'article 22 du RGPD.
Les algorithmes utilisés pour le classement des produits, la recommandation de boutiques ou la détection d'usages frauduleux sont supervisés par un opérateur humain dans les décisions ayant un impact significatif (suspension de compte, refus de paiement). Vous pouvez à tout moment demander à exercer le droit d'obtenir une intervention humaine, d'exprimer votre point de vue et de contester la décision.
Mineurs
En application de l'article 7-1 de la loi Informatique et Libertés et de l'article 8 du RGPD, l'inscription d'un mineur de moins de 15 ans nécessite le consentement conjoint du mineur et du titulaire de l'autorité parentale. E-SPHERE applique des vérifications raisonnables d'âge à l'inscription et au paiement (date de naissance, plafond transactionnel) — sans recourir à des dispositifs intrusifs de vérification d'identité.
DPO & autorité de contrôle
- Délégué à la protection des données
- Formulaire de contact · objet : « DPO »
- Adresse postale
- E-SPHERE SAS, à l'attention du « Délégué à la protection des données » (siège social, cf. mentions légales)
- Autorité de contrôle
- CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 · cnil.fr