Politique de confidentialité
Dernière mise à jour : 07/10/2026
Sommelly s'engage à protéger les données personnelles de ses utilisateurs. La présente politique précise les traitements opérés conformément au Règlement Général sur la Protection des Données (RGPD, UE 2016/679) et à la Loi Informatique et Libertés.
1. Responsable de traitement
Florent ARÈNE — Virtualbox, 4 rue Buffon, 33140 Villenave d'Ornon. Contact : contact@sommelly.fr.
2. Données collectées
Les données traitées sont :
- Identification : nom, prénom, adresse email — fournis via Google OAuth lors de la création du compte.
- Données métier : informations importées par l'utilisateur (ventes, clients, visites, tournées, etc.). L'utilisateur reste propriétaire de ces données.
- Données de paiement : traitées exclusivement par Stripe. Sommelly ne stocke aucune donnée de carte bancaire.
- Données techniques : adresse IP, journaux de connexion, type de navigateur — utilisées pour la sécurité et le diagnostic technique.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du Service et exécution du contrat | Exécution du contrat (article 6.1.b RGPD) |
| Facturation et comptabilité | Obligation légale (article 6.1.c RGPD) |
| Sécurité, prévention de la fraude, journalisation | Intérêt légitime (article 6.1.f RGPD) |
| Communication transactionnelle (alertes, factures) | Exécution du contrat |
4. Sous-traitants et destinataires
Les données sont accessibles aux sous-traitants techniques suivants, encadrés par des contrats conformes à l'article 28 du RGPD :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Google Ireland Limited | Authentification (Google OAuth / Identity Services) | UE — Irlande |
| Stripe Payments Europe Ltd | Traitement des paiements et des abonnements | UE — Irlande |
| Anthropic PBC | Génération d'analyses par intelligence artificielle (API Claude) | États-Unis — encadrement par clauses contractuelles types UE |
| OVH SAS | Hébergement des serveurs et de la base de données | France — UE |
Aucune donnée n'est cédée, vendue ou louée à des tiers à des fins commerciales.
5. Durées de conservation
- Compte actif : pendant toute la durée de l'abonnement.
- Après résiliation : 30 jours, période durant laquelle l'utilisateur peut récupérer ses données ; suppression définitive ensuite.
- Données de facturation : 10 ans (obligation comptable et fiscale).
- Journaux techniques : 12 mois maximum.
6. Droits des personnes concernées
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès et de copie
- Droit de rectification
- Droit à l'effacement (« droit à l'oubli »)
- Droit à la limitation du traitement
- Droit à la portabilité de vos données
- Droit d'opposition au traitement
- Droit de définir des directives post-mortem
Pour exercer ces droits, écrivez à contact@sommelly.fr. Une réponse sera apportée dans un délai d'un mois maximum.
En cas de désaccord, vous pouvez introduire une réclamation auprès de la CNIL : cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
7. Cookies et traceurs
Sommelly utilise uniquement des cookies strictement nécessaires au fonctionnement du Service :
- Cookie de session PHP — maintien de la connexion utilisateur.
- Cookies déposés par Google Identity Services lors de la connexion.
Aucun cookie publicitaire, de mesure d'audience ou de profilage n'est déposé. Conformément aux recommandations de la CNIL, les cookies strictement nécessaires sont exemptés de consentement préalable.
8. Sécurité
Sommelly met en œuvre des mesures techniques et organisationnelles appropriées pour préserver la sécurité des données : chiffrement des échanges (HTTPS/TLS), stockage des mots de passe sous forme hachée (le cas échéant), cloisonnement par identifiant d'équipe (multi-tenant), sauvegardes régulières chez l'hébergeur, contrôle d'accès strict aux données.
9. Mises à jour
La présente politique peut être modifiée pour refléter une évolution des traitements ou de la réglementation. Toute modification substantielle sera notifiée par email au moins 30 jours avant son application.