Politique de Confidentialité
Dernière mise à jour : 18 juin 2026
Politique de Confidentialité
Article 1 - Responsable du traitement
Le responsable du traitement des données à caractère personnel collectées via la plateforme TomeUn, marketplace spécialisée dans la bande dessinée d'occasion, est :
DRIVN DATA REPORTING, SASU au capital de 1 052 euros, immatriculée au RCS de Bordeaux sous le numéro 898 764 865, dont le siège social est situé au Hangar 15, Quais des Chartrons, 33300 Bordeaux.
Représentée par Adrian RODRIGUEZ, en qualité de Président.
Contact pour toute question relative aux données personnelles : adrian@tomeun.fr - 06 27 16 52 05
Article 2 - Principes applicables
Le traitement des données personnelles est effectué conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
TomeUn s'engage à ce que les traitements soient licites, loyaux, transparents, limités aux finalités définies, adéquats, exacts et sécurisés.
Article 3 - Données collectées
3.1 - Données fournies par les Acheteurs
- Identité : nom, prénom
- Coordonnées : adresse email, adresse postale de livraison, numéro de téléphone
- Données de compte : identifiant, mot de passe (hashé), préférences de notification
- Données de commande : historique d'achats de bandes dessinées, adresses de livraison, liste de souhaits
- Données d'authentification : méthode MFA choisie (TOTP, WebAuthn/Passkeys)
3.2 - Données fournies par les Vendeurs
- Identité : nom, prénom, raison sociale
- Coordonnées : adresse email, adresse postale, numéro de téléphone
- Données professionnelles : numéro SIRET, statut juridique
- Données bancaires : collectées et traitées exclusivement par Stripe dans le cadre de Stripe Connect (TomeUn n'a pas accès aux coordonnées bancaires complètes)
- Données de boutique : nom de boutique, descriptions, images des ouvrages, catalogue de bandes dessinées
3.3 - Données collectées automatiquement
- Données techniques : adresse IP, type de navigateur, système d'exploitation, résolution d'écran
- Données de navigation : pages visitées, durée de visite, interactions avec la Plateforme
- Données de performance : rapports d'erreurs anonymisés (via Sentry)
- Cookies : voir Article 8
3.4 - Données spécifiques à l'application mobile TomeUn Seller (iOS / Android)
L'application mobile destinée aux Vendeurs accède aux fonctionnalités suivantes du téléphone, uniquement avec ton consentement explicite, géré par le système d'exploitation :
- Caméra : pour photographier les couvertures et l'état des ouvrages mis en vente.
- Photothèque (lecture) : pour permettre de choisir une photo existante plutôt que d'en prendre une nouvelle.
- Photothèque (écriture) : pour conserver une copie locale des scans réalisés.
Les photos prises ou sélectionnées sont transmises au service d'analyse IA décrit à l'Article 7.1 pour extraire automatiquement les métadonnées de l'ouvrage (titre, auteur, série, ISBN, état physique). Aucune donnée de localisation n'est collectée par l'application. Les autorisations peuvent être révoquées à tout moment depuis les réglages du téléphone, sans perte des données déjà enregistrées sur ton compte TomeUn.
3.5 - Données liées à l'assistant conversationnel Bulle
Bulle est un assistant automatique proposé aux Vendeurs connectés pour les aider dans la gestion de leur boutique (ventes, stock, avis reçus, questions courantes). Lorsque tu lui écris, le contenu de tes messages est traité pour générer une réponse, via le prestataire d'intelligence artificielle décrit à l'Article 7.1.
Avant toute transmission à ce prestataire, TomeUn masque automatiquement et localement les données sensibles reconnaissables dans ton message : numéro de carte bancaire, numéro de sécurité sociale, IBAN, adresse email, numéro de téléphone, adresse postale et mot de passe. Ces éléments ne sont donc ni transmis au prestataire, ni conservés. Nous te recommandons malgré tout de ne pas communiquer d'informations personnelles inutiles à l'assistant.
Le contenu des conversations est conservé de façon chiffrée et reste consultable et supprimable à tout moment depuis ton historique d'échanges.
Article 4 - Finalités et bases légales
| Finalité | Base légale | Données concernées |
|---|---|---|
| Gestion des comptes utilisateurs | Exécution du contrat (CGU) | Identité, coordonnées, données de compte |
| Traitement des commandes et paiements | Exécution du contrat | Identité, adresses, historique de commandes |
| Gestion des paiements Vendeurs (Stripe Connect) | Exécution du contrat | Identité, données professionnelles |
| Sécurité des comptes (MFA, rate limiting) | Intérêt légitime | Données d'authentification, adresse IP |
| Envoi d'emails transactionnels (confirmation de commande, réinitialisation de mot de passe) | Exécution du contrat | Adresse email |
| Surveillance des erreurs et performance (Sentry) | Intérêt légitime | Données techniques anonymisées, adresse IP tronquée |
| Amélioration de la Plateforme et statistiques d'usage | Intérêt légitime | Données de navigation anonymisées |
| Assistance via l'assistant conversationnel Bulle | Intérêt légitime | Messages échangés avec l'assistant |
| Respect des obligations légales (facturation, lutte contre la fraude) | Obligation légale | Identité, données de commande, données professionnelles |
| Prospection commerciale | Consentement | Adresse email |
Article 5 - Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Données de compte actif | Durée de la relation contractuelle |
| Données de compte après suppression | 3 ans à compter de la suppression (prescription civile) |
| Données de commande et facturation | 10 ans (obligation comptable, article L.123-22 du Code de commerce) |
| Données de paiement (côté Stripe) | Selon la politique de conservation de Stripe |
| Données de prospects | 3 ans à compter du dernier contact |
| Journaux de connexion (logs) | 1 an (obligation légale, LCEN) |
| Rapports d'erreurs (Sentry) | 90 jours |
| Conversations avec l'assistant Bulle | 12 mois à compter du dernier message |
| Cookies | 13 mois maximum |
Au-delà de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
Article 6 - Chiffrement et sécurité des données
6.1 - Mesures techniques
TomeUn met en œuvre les mesures de sécurité suivantes pour protéger les données personnelles :
- Chiffrement des données sensibles au repos, conformément aux exigences RGPD
- Communications chiffrées (HTTPS)
- Mots de passe hashés avec un algorithme cryptographique à l'état de l'art
- Authentification multi-facteurs (TOTP et WebAuthn/Passkeys)
- Limitation du nombre de tentatives pour prévenir les attaques par force brute
- Protection contre les attaques CSRF
- Journalisation structurée avec suppression automatique des données personnelles dans les logs
6.2 - Mesures organisationnelles
- Accès restreint aux données personnelles aux seules personnes habilitées
- Révision régulière des accès et des pratiques de sécurité
Article 7 - Destinataires des données
7.1 - Sous-traitants
Les données personnelles peuvent être transmises aux sous-traitants suivants, dans le strict cadre des finalités décrites à l'Article 4 :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Clever Cloud SAS | Hébergement de la Plateforme et de l'API | Nantes, France |
| Stripe Payments Europe, Ltd. | Traitement des paiements (Stripe Connect) | Dublin, Irlande (UE) |
| Google LLC | Authentification OAuth | États-Unis (clauses contractuelles types) |
| Google LLC (Gemini API) | Analyse IA des photos d'ouvrages côté Vendeur (extraction automatique de métadonnées : titre, auteur, ISBN, état) | États-Unis (clauses contractuelles types) |
| Anthropic PBC (API Claude) | Génération des réponses de l'assistant conversationnel Bulle | États-Unis (clauses contractuelles types) |
| Scaleway (Iliad) | Envoi d'emails transactionnels (SMTP) | Paris, France |
| Sentry (Functional Software, Inc.) | Surveillance des erreurs | États-Unis (clauses contractuelles types) |
| Meilisearch SAS | Moteur de recherche d'ouvrages BD | France |
7.2 - Transferts hors Union Européenne
Certains sous-traitants (Google, Sentry, Anthropic) sont situés aux États-Unis. Ces transferts sont encadrés par des clauses contractuelles types approuvées par la Commission européenne, conformément à l'article 46 du RGPD.
Concernant l'analyse IA des photos d'ouvrages via Google Gemini, les images transmises ne contiennent ni identité du Vendeur, ni adresse, ni données bancaires. Elles sont utilisées par Google uniquement pour générer la réponse d'analyse, conformément à la politique de confidentialité de l'API Google Gemini.
Concernant l'assistant conversationnel Bulle, les messages sont transmis à Anthropic uniquement pour générer la réponse. Les données sensibles reconnaissables (carte bancaire, numéro de sécurité sociale, IBAN, email, téléphone, adresse, mot de passe) sont masquées localement avant transmission, conformément à l'Article 3.5. Anthropic n'utilise pas ces messages pour entraîner ses modèles, conformément aux conditions applicables à ses services API.
7.3 - Partage entre Acheteurs et Vendeurs
Lors d'une commande, les données nécessaires à la livraison (nom, adresse postale) sont transmises au Vendeur concerné. Le Vendeur s'engage, via les CGU, à ne les utiliser qu'aux fins d'exécution de la commande.
Article 8 - Cookies
8.1 - Cookies strictement nécessaires
Ces cookies sont indispensables au fonctionnement de la Plateforme et ne nécessitent pas de consentement :
- Cookies de session et d'authentification (JWT)
- Cookies CSRF (protection contre les attaques)
- Cookies de préférences (panier, liste de souhaits)
8.2 - Cookies de mesure d'audience et de suivi
Ces cookies ne sont déposés qu'avec le consentement préalable de l'utilisateur :
- Cookies de suivi des erreurs (Sentry)
- Cookies d'analyse de performance
8.3 - Gestion des cookies
L'utilisateur peut à tout moment modifier ses préférences en matière de cookies via le bandeau de consentement ou les paramètres de son navigateur.
La durée de validité du consentement aux cookies est de 13 mois maximum.
Article 9 - Droits des utilisateurs
Conformément au RGPD et à la loi Informatique et Libertés, tout utilisateur dispose des droits suivants sur ses données personnelles :
- Droit d'accès (article 15 RGPD) : obtenir la confirmation que des données sont traitées et en obtenir une copie.
- Droit de rectification (article 16 RGPD) : demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement (article 17 RGPD) : demander la suppression des données, sous réserve des obligations légales de conservation.
- Droit à la portabilité (article 20 RGPD) : recevoir les données dans un format structuré, couramment utilisé et lisible par machine.
- Droit à la limitation du traitement (article 18 RGPD) : demander le gel temporaire du traitement dans certains cas.
- Droit d'opposition (article 21 RGPD) : s'opposer au traitement fondé sur l'intérêt légitime, y compris le profilage.
- Droit de ne pas faire l'objet d'une décision automatisée (article 22 RGPD) : ne pas être soumis à une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques.
- Directives post-mortem : définir des directives relatives au sort des données après le décès.
9.1 - Exercice des droits
Pour exercer ces droits, l'utilisateur peut adresser sa demande par email à : adrian@tomeun.fr
Toute demande devra être accompagnée d'un justificatif d'identité en cas de doute raisonnable sur l'identité du demandeur. Une réponse sera apportée dans un délai d'un mois, pouvant être prolongé de deux mois en cas de complexité.
9.2 - Réclamation auprès de la CNIL
En cas de non-satisfaction, l'utilisateur peut introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- En ligne : https://www.cnil.fr/fr/plaintes
- Par courrier : CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Article 10 - Modification de la politique
TomeUn se réserve le droit de modifier la présente politique de confidentialité à tout moment. En cas de modification substantielle, les utilisateurs seront informés par email ou par notification sur la Plateforme.
La date de dernière mise à jour est indiquée en haut du présent document.
Article 11 - Contact
Pour toute question relative à la présente politique de confidentialité ou au traitement de vos données personnelles :
Email : adrian@tomeun.fr
Téléphone : 06 27 16 52 05
Courrier : DRIVN DATA REPORTING, Hangar 15, Quais des Chartrons, 33300 Bordeaux