Documents légaux
Politique de confidentialité
Protection des données personnelles — Règlement (UE) 2016/679 (RGPD)
Sommaire
Ce document est disponible en français uniquement.
This document is only available in French.
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées sur le Site www.spiravel.com est :
| Société | DILMUN SARL (marque commerciale : Spiravel) |
| Email DPO / Délégué à la Protection des Données | legal@spiravel.com |
| Adresse | DILMUN SARL — Service Juridique — 8 Rue des Frères Caudron, 78140 Vélizy-Villacoublay |
Pour toute question relative à la protection de vos données personnelles, contactez notre DPO à legal@spiravel.com.
2. Données collectées
| Catégorie | Données | Contexte de collecte |
|---|---|---|
| Identification | Nom, prénom, adresse email, date de naissance (vérification âge) | Création de compte, commande |
| Coordonnées | Adresse postale, numéro de téléphone | Livraison, facturation |
| Données professionnelles (B2B) | Numéro SIRET, numéro TVA, dénomination sociale | Compte professionnel |
| Données fiscales Producteurs | NIF, IBAN, résidence fiscale, bénéficiaires effectifs | Conformité DAC7 (obligation légale) |
| Données de transaction | Historique commandes, montants (données bancaires traitées par Stripe uniquement) | Processus de vente |
| Données de navigation | Adresse IP, type de navigateur, pages visitées, durée de visite, cookies | Connexion au Site |
| Données d'authentification Google | Nom, email, photo de profil (si connexion via Google) | Connexion SSO |
| Documents KYC Producteurs | Pièce d'identité, Kbis, RIB (stockage chiffré) | Vérification identité / conformité |
3. Finalités du traitement
- Gérer votre compte utilisateur et votre espace personnel ;
- Traiter les commandes, paiements et assurer la livraison des produits ;
- Prévenir la fraude et sécuriser les transactions ;
- Vous envoyer les confirmations de commande, factures et notifications ;
- Assurer le service client et traiter les réclamations ;
- Améliorer nos services et l'expérience utilisateur ;
- Respecter nos obligations légales (comptabilité, fiscalité, DAC7) ;
- Vous envoyer des communications commerciales (uniquement avec votre consentement) ;
- Vérifier l'identité des Producteurs (processus KYC) ;
- Déclarer les revenus des Producteurs à la DGFiP conformément à la Directive DAC7.
4. Base légale des traitements
| Traitement | Base légale RGPD |
|---|---|
| Gestion des commandes, livraison, facturation | Exécution du contrat (art. 6.1.b) |
| Traitement des paiements | Exécution du contrat (art. 6.1.b) |
| Prévention de la fraude, sécurité | Intérêt légitime (art. 6.1.f) |
| Conservation données comptables (10 ans) | Obligation légale (art. 6.1.c) |
| Communications marketing | Consentement (art. 6.1.a) — retirable à tout moment |
| Vérification identité Producteurs (KYC) | Obligation légale (art. 6.1.c) + contrat |
| Collecte données fiscales DAC7 | Obligation légale — art. 1649 ter A CGI (art. 6.1.c) |
| Amélioration du service, statistiques | Intérêt légitime (art. 6.1.f) |
5. Destinataires des données
| Destinataire | Données partagées | Motif |
|---|---|---|
| Stripe Inc. | Données de paiement (tokenisées) | Traitement sécurisé des paiements (PCI-DSS) |
| Vercel Inc. | Données de navigation (logs) | Hébergement du Site |
| Supabase Inc. | Données utilisateurs (stockage chiffré) | Base de données & stockage fichiers |
| Google LLC | Email, nom (si connexion Google) | Authentification SSO |
| Resend Inc. | Email des destinataires | Envoi d'emails transactionnels |
| Producteurs partenaires | Nom, adresse de livraison, téléphone | Préparation et expédition des commandes |
| DGFiP (administration fiscale) | Données fiscales Producteurs (DAC7) | Obligation légale de déclaration |
Spiravel ne vend jamais les données personnelles de ses utilisateurs à des tiers.
6. Durée de conservation
| Catégorie de données | Durée de conservation | Base légale |
|---|---|---|
| Données de compte actif | Durée de la relation contractuelle | Contrat |
| Données de compte clôturé | 3 ans après clôture | Intérêt légitime (litiges potentiels) |
| Données de commande et facturation | 10 ans | Code de Commerce (art. L123-22) |
| Données fiscales Producteurs (DAC7) | 10 ans minimum après fin de la Période de Déclaration | Art. 1649 ter F CGI |
| Documents KYC Producteurs | 10 ans minimum | Art. 1649 ter F CGI + LCB-FT |
| Données de navigation (logs) | 12 mois maximum | CNIL recommandation |
| Données marketing / newsletter | 3 ans d'inactivité ou jusqu'au retrait du consentement | Consentement |
| Données relatives aux litiges | Jusqu'à expiration des délais de prescription | Intérêt légitime |
⚠️ Important :Le droit à l'effacement (droit à l'oubli) ne peut pas être exercé pour les données soumises à une obligation légale de conservation (comptabilité, DAC7). Ces données seront détruites à l'expiration des délais légaux.
7. Vos droits RGPD
Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants sur vos données personnelles :
| Droit | Article RGPD | Description |
|---|---|---|
| Droit d'accès | Art. 15 | Obtenir une copie de vos données et des informations sur leur traitement |
| Droit de rectification | Art. 16 | Corriger vos données inexactes ou incomplètes |
| Droit à l'effacement | Art. 17 | Demander la suppression de vos données (sous réserve des obligations légales) |
| Droit à la limitation | Art. 18 | Limiter le traitement de vos données dans certains cas |
| Droit à la portabilité | Art. 20 | Recevoir vos données dans un format structuré et lisible par machine |
| Droit d'opposition | Art. 21 | Vous opposer au traitement de vos données basé sur l'intérêt légitime |
| Droit de retrait du consentement | Art. 7.3 | Retirer votre consentement à tout moment pour les traitements basés sur celui-ci |
| Droit relatif aux décisions automatisées | Art. 22 | Ne pas faire l'objet d'une décision exclusivement automatisée produisant des effets significatifs |
Pour exercer ces droits, contactez notre DPO à legal@spiravel.com, accompagné d'une copie d'un justificatif d'identité. Nous répondrons dans un délai de 30 jours.
En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) sur www.cnil.fr ou en écrivant au 3 Place de Fontenoy, TSA 80715 — 75334 Paris Cedex 07.
9. Sécurité des données
Spiravel met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, modification, divulgation ou destruction :
- Chiffrement TLS 1.3 en transit pour toutes les communications ;
- Chiffrement AES-256 au repos pour les données stockées ;
- Authentification à deux facteurs (2FA) obligatoire pour les Producteurs et comptes B2B ;
- Accès aux données restreint selon le principe du moindre privilège ;
- Journalisation de tous les accès (audit trail) ;
- Protection par Web Application Firewall (WAF) ;
- Les données bancaires sont exclusivement traitées par Stripe (certifié PCI-DSS niveau 1) et ne transitent jamais par les serveurs de Spiravel.
10. Transferts de données hors Union Européenne
Certains de nos prestataires sont établis hors de l'Union Européenne. Ces transferts sont encadrés par les garanties appropriées suivantes :
| Prestataire | Pays | Garanties encadrant le transfert |
|---|---|---|
| Vercel Inc. | États-Unis | Clauses Contractuelles Types (CCT) — Décision 2021/914 de la Commission Européenne |
| Stripe Inc. | États-Unis | CCT + Accord-cadre EU-US Data Privacy Framework |
| Google LLC | États-Unis | CCT + EU-US Data Privacy Framework |
| Resend Inc. | États-Unis | CCT |
Supabase héberge ses données sur des serveurs en Europe de l'Ouest (région EU-West), aucun transfert hors UE pour les données stockées en base.
11. Obligations DAC7 — Information des Producteurs
Conformément à la Directive (UE) 2021/514 (DAC7)et à son ordonnance de transposition française (Ordonnance n° 2021-1190 — article 1649 ter A et suivants du CGI), DILMUN SARL (Spiravel) est qualifiée d'Opérateur de Plateforme Déclarant et est tenue de collecter, vérifier et déclarer annuellement à la Direction Générale des Finances Publiques (DGFiP) les revenus générés par les Producteurs sur la Plateforme.
Données collectées au titre de DAC7
Pour les Producteurs personnes physiques : prénom, nom de naissance, adresse de résidence, date et lieu de naissance, Numéro d'Identification Fiscale (NIF), État(s) de résidence fiscale, IBAN.
Pour les Producteurs personnes morales : dénomination sociale, adresse du siège, SIRET / équivalent étranger, NIF, NIF des bénéficiaires effectifs (>25% capital), numéro TVA intracommunautaire, IBAN.
Finalité de ce traitement
Ces données sont collectées exclusivement à des fins de conformité fiscale et transmises à la DGFiP au plus tard le 31 janvier de chaque année pour les revenus de l'année civile précédente.
Information individuelle
Au plus tard le 31 janvier de chaque année, Spiravel transmet à chaque Producteur concerné un relevé individuel récapitulatif des montants déclarés à la DGFiP (montant des contreparties versées par trimestre, nombre de transactions, commissions retenues).
Durée de conservation DAC7
Conformément à l'article 1649 ter F du CGI, l'ensemble des données DAC7 est conservé pendant 10 ans minimumà compter de la fin de la Période de Déclaration à laquelle elles se rapportent. Le droit à l'effacement ne peut pas être exercé sur ces données pendant ce délai légal.
Pour plus d'informations, consultez notre page dédiée à la conformité DAC7.
12. Modifications de cette politique
Spiravel peut modifier cette politique à tout moment pour l'adapter à l'évolution réglementaire ou aux changements de nos services. En cas de modification substantielle, vous serez informé par email ou via une notification sur le Site. La poursuite de l'utilisation du Site après notification vaut acceptation des nouvelles dispositions. La date de dernière mise à jour est indiquée en en-tête de ce document.
Dernière mise à jour : Mai 2026 — Version 1.0
← Retour à l'accueil