Politique de confidentialité (RGPD)
Dernière mise à jour : 10 juin 2026
Version applicable au [DATE], remplaçant toutes les versions antérieures.
Cette politique décrit la manière dont Ernest & Marguerite SRL (« nous », « la Plateforme ») collecte, utilise et protège vos données personnelles, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel.
1. Responsable du traitement
| Information | Valeur |
|---|---|
| Identité | Ernest & Marguerite SRL |
| Siège social | [Adresse complète à compléter], Belgique |
| BCE | BE 0XXX.XXX.XXX |
| Email général | contact@ernest-marguerite.be |
| Délégué à la Protection des Données (DPO) | dpo@ernest-marguerite.be |
| Téléphone DPO | [+32 X XX XX XX] |
2. Données collectées et finalités
| Catégorie de données | Données concrètes | Finalité | Base légale | Durée de conservation |
|---|---|---|---|---|
| Identité | Nom, prénom | Création compte, facturation, livraison | Exécution contrat (Art. 6.1.b RGPD) | Durée compte + 3 ans (prescription civile) |
| Contact | Email, téléphone | Communication, notifications, SAV | Exécution contrat | Durée compte + 3 ans |
| Adresse | Adresse postale | Livraison | Exécution contrat | Durée compte + 3 ans |
| Compte | Mot de passe (hashé bcrypt), date d'inscription, rôle | Authentification | Exécution contrat | Durée compte |
| 2FA admin | Secret TOTP chiffré, codes de récupération hashés | Sécurité du compte admin | Intérêt légitime (sécurité, Art. 6.1.f RGPD) | Durée du statut admin |
| Transactions | Historique commandes, montants, factures | Comptabilité, support, litiges | Obligation légale (Art. III.86 CDE) | 10 ans (obligation comptable belge) |
| Paiement | Aucune donnée bancaire (stockée chez Stripe) | Encaissement | Exécution contrat | Non applicable (chez Stripe) |
| Navigation | Adresse IP, type d'appareil, journal des connexions | Sécurité, détection fraude | Intérêt légitime | 12 mois |
| Newsletter | Email, préférences (zone, fréquence) | Communication commerciale | Consentement (Art. 6.1.a RGPD) | Jusqu'au retrait du consentement |
| Litiges | Description, photos, échanges | Gestion réclamations | Exécution contrat + obligation légale | 5 ans après clôture |
| Cookies essentiels | Token session, préférences techniques | Fonctionnement Plateforme | Intérêt légitime | Session ou 365 jours max |
Nous ne collectons pas :
- de données sensibles au sens de l'article 9 du RGPD (santé, opinions politiques, religion, etc.) ;
- de données concernant des mineurs sans autorisation parentale ;
- de données biométriques ;
- vos coordonnées bancaires (gérées par Stripe Inc.).
3. Sous-traitants et destinataires
Vos données sont strictement réservées à Ernest & Marguerite et à ses sous-traitants, listés ci-dessous. Chaque sous-traitant est lié par un accord conforme à l'article 28 RGPD.
| Sous-traitant | Service | Localisation | Garanties |
|---|---|---|---|
| MongoDB Cloud | Base de données | EEE (Irlande) | Conformité RGPD, chiffrement au repos |
| Stripe Inc. | Paiement | USA (filiale UE : Stripe Payments Europe Ltd, Irlande) | DPF UE-USA + SCC, certifié PCI-DSS niv 1 |
| Brevo (Sendinblue) | Email transactionnel + newsletter | UE (France) | Conformité RGPD complète |
| Emergent Labs | Hébergement applicatif | EEE | Conformité RGPD |
| Producteurs partenaires | Préparation des commandes | Belgique | Accord de confidentialité, données limitées à la livraison |
| Transporteurs partenaires | Livraison | Belgique | Données limitées à l'adresse de livraison |
Aucun transfert hors UE sans cadre légal approprié (Clauses Contractuelles Types ou Data Privacy Framework).
4. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès (Art. 15) : recevoir copie des données vous concernant.
- Droit de rectification (Art. 16) : corriger directement via votre profil ou par demande.
- Droit à l'effacement dit « droit à l'oubli » (Art. 17) : effacement de votre compte, sous réserve des obligations de conservation légale (comptabilité 10 ans).
- Droit à la limitation (Art. 18) : limiter le traitement dans des circonstances précises.
- Droit à la portabilité (Art. 20) : recevoir vos données dans un format structuré (JSON ou CSV).
- Droit d'opposition (Art. 21) : à tout moment pour le marketing direct, à motiver pour les autres traitements basés sur l'intérêt légitime.
- Droit de retirer votre consentement (Art. 7) à tout moment pour les traitements basés sur le consentement (newsletter notamment) — sans effet rétroactif.
- Droit de définir des directives post-mortem sur vos données (loi belge du 30/07/2018).
Comment exercer vos droits
Envoyez votre demande accompagnée d'une preuve d'identité (copie carte d'identité avec photo et n° de registre national masqués) à :
- Email : dpo@ernest-marguerite.be
- Courrier : DPO Ernest & Marguerite SRL, [Adresse complète], Belgique
Nous répondrons dans un délai maximum de 30 jours. Ce délai peut être prolongé de 2 mois pour les demandes complexes (vous serez informé du motif).
L'exercice de vos droits est gratuit, sauf demande manifestement infondée ou excessive (auquel cas nous pourrons facturer des frais raisonnables).
5. Suppression du compte
Vous pouvez supprimer votre compte à tout moment depuis votre espace personnel (« Profil → Zone de danger → Supprimer mon compte »). À la suppression :
- Votre profil est anonymisé (email remplacé par
deleted-XXXX@anonymized.local, nom remplacé par « Utilisateur supprimé », adresse vidée) ; - Vos commandes restent dans nos archives pendant 10 ans (obligation comptable belge) mais sans lien avec votre identité ;
- Votre inscription newsletter est immédiatement supprimée ;
- Votre mot de passe est invalidé (compte non réutilisable).
6. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :
- Connexions HTTPS chiffrées (TLS 1.2+) ;
- Mots de passe hashés via bcrypt (jamais stockés en clair) ;
- Authentification à deux facteurs (2FA TOTP) obligatoire pour les comptes administrateurs ;
- Cookies de session HttpOnly + Secure + SameSite=Lax ;
- Protection anti-brute-force (5 tentatives → blocage 15 minutes) ;
- En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options, etc.) ;
- Sauvegardes chiffrées et restauration testée régulièrement ;
- Accès aux données strictement limité aux personnes habilitées (principe du moindre privilège) ;
- Journalisation des accès administrateurs.
7. Violation de données (data breach)
En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à :
- notifier l'Autorité de Protection des Données (APD) belge dans les 72 heures (Art. 33 RGPD) ;
- vous informer personnellement et sans délai si la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés (Art. 34 RGPD) ;
- documenter la violation, ses effets et les mesures prises.
8. Cookies
Nous utilisons des cookies essentiels au fonctionnement de la Plateforme. Une bannière apparaît lors de votre première visite pour recueillir votre consentement pour les cookies non essentiels. Le détail figure dans notre Politique de Cookies dédiée.
9. Autorité de contrôle
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'Autorité de Protection des Données (APD) belge :
Autorité de Protection des Données Rue de la Presse 35, 1000 Bruxelles Tél : +32 2 274 48 00 Email : contact@apd-gba.be Site : www.autoriteprotectiondonnees.be
10. Modifications
Nous pouvons modifier cette Politique pour refléter des changements légaux ou opérationnels. La version applicable est celle publiée sur la Plateforme à la date de votre visite. Toute modification substantielle vous sera notifiée par email au moins 30 jours avant son entrée en vigueur.
