1. Responsable du traitement
2. Champ d'application
- via le site web www.bookswap.fr et les applications mobiles associées ;
- dans le cadre de tout échange direct avec nous par e-mail, formulaires de contact, téléphone ou réseaux sociaux ;
- dans le cadre de toute transaction, inscription ou relation contractuelle conclue via le site web.
3. Catégories de données à caractère personnel collectées
3.1 Données que vous nous fournissez directement
| Catégorie | Exemples |
|---|---|
Données de compte et d'identité | Nom et prénom, nom d'utilisateur, mot de passe (sous forme chiffrée), adresse e-mail, numéro de téléphone |
Données de transaction | Adresse de livraison, livres commandés, prix, mode de paiement, date de paiement |
Communications | Messages envoyés via les formulaires de contact, par e-mail ou via nos comptes de réseaux sociaux |
Données de sondages et de concours | Réponses et coordonnées fournies lors de la participation à des sondages ou à des concours |
3.2 Données collectées automatiquement
| Catégorie | Exemples |
|---|---|
Données d'appareil et de réseau | Adresse IP, type de navigateur, version du système d'exploitation, résolution d'écran, paramètres de langue |
Données d'utilisation | Pages consultées, durée de la session, requêtes de recherche, clics, URL de provenance |
Données de localisation | Localisation approximative déduite de l'adresse IP ; signal GPS / Wi-Fi uniquement avec votre autorisation |
Données de cookies et de suivi | Identifiants stockés par les cookies ou pixels analytiques (voir section 8) |
3.3 Données obtenues auprès de tiers
| Source | Données obtenues |
|---|---|
Connexion via Facebook | Informations que vous choisissez de partager en vous connectant via Facebook, pouvant comprendre votre nom, votre adresse e-mail, votre photo de profil et un identifiant de compte unique. |
Profils publics de réseaux sociaux | Nom, e-mail, photo de profil, lorsque vous interagissez avec nos comptes de réseaux sociaux |
4. Finalités et bases juridiques du traitement (article 6 du RGPD)
| Finalité | Base juridique (art. 6) | Données concernées |
|---|---|---|
Fourniture du service d'échange de livres et exécution des contrats (gestion du compte, traitement des commandes, livraison) | Art. 6, § 1, b – exécution du contrat ; art. 6, § 1, c – obligation légale | Nom et prénom, adresse de livraison, données de paiement, détails de la commande, e-mail / téléphone |
Réponse à vos demandes et requêtes d'assistance | Art. 6, § 1, f – intérêt légitime (fournir des informations exactes sur le service) | Nom et prénom, e-mail, téléphone, contenu du message |
Envoi de communications de marketing direct à nos clients pour des produits / services similaires | Art. 6, § 1, f – intérêt légitime (considérant 47 du RGPD). Pour les communications électroniques, conformément à l'article L34-5 du Code des postes et des communications électroniques : une possibilité claire de refus est offerte à chaque envoi. Les personnes qui ne sont pas nos clients ne reçoivent du marketing qu'avec leur consentement préalable | Nom et prénom, adresse e-mail |
Organisation et administration des concours et programmes de fidélité | Art. 6, § 1, b – exécution du contrat | Nom et prénom, e-mail, téléphone, données de compte |
Analyse du site web et amélioration du service (notamment Mixpanel, Google Analytics) | Art. 6, § 1, a – consentement (au titre de l'article 82 de la loi Informatique et Libertés) pour les cookies analytiques / marketing ; art. 6, § 1, f – intérêt légitime pour les fonctionnalités strictement nécessaires | Adresse IP, données d'appareil, données d'utilisation, identifiants de cookies |
Surveillance de la sécurité et prévention de la fraude | Art. 6, § 1, f – intérêt légitime (protection des utilisateurs et de l'intégrité de la plateforme) | Adresse IP, journaux de session, données d'appareil |
Constatation et défense de droits en justice | Art. 6, § 1, f – intérêt légitime (défense en justice) | Toutes les données conservées, dans la mesure pertinente pour la demande |
Respect des obligations légales (fiscales, comptables, injonctions des autorités) | Art. 6, § 1, c – obligation légale | Dans la mesure requise par la législation applicable |
5. Destinataires des données
| Catégorie de destinataires | Finalité | Base juridique |
|---|---|---|
Prestataires informatiques et d'hébergement cloud | Hébergement, infrastructure, stockage des données | Contrat avec nous (accord de sous-traitance au titre de l'art. 28 du RGPD) |
Prestataire de services de paiement (Stripe) | Traitement des transactions | Exécution du contrat |
Bookswap France SASU | Filiale française du groupe via laquelle sont actuellement traitées et facturées les transactions des utilisateurs en France | Exécution du contrat ; obligation légale (comptabilité) |
Partenaires de livraison / logistique | Exécution et livraison des commandes (reçoivent le nom, le téléphone, l'adresse de livraison ou le point relais) | Exécution du contrat |
Autres utilisateurs de la plateforme (expéditeurs de livres) | Préparation, expédition et logistique des livres (les données de livraison ou le point relais indiqués par le destinataire sont transmis à l'utilisateur qui exécute la commande) | Exécution du contrat (art. 6, § 1, b) |
Partenaires d'édition / de vente de livres | Exécution des commandes – reçoivent le titre, la quantité, les détails de livraison | Exécution du contrat |
Prestataires d'e-mail et de SMS | Communications transactionnelles et de marketing | Intérêt légitime / consentement |
Prestataires d'analyse (Google Analytics, Mixpanel) | Analyse du site web et amélioration du produit | Consentement (art. 82 LIL) |
Plateformes publicitaires (Meta / Facebook) | Publicité ciblée selon les intérêts ; gestion des audiences personnalisées (Custom Audiences) et des campagnes de reciblage | Consentement (art. 82 LIL) |
Autorités répressives / juridictions / autorités de contrôle | Exécution d'injonctions légales ou défense de droits | Obligation légale / intérêt légitime |
6. Transferts internationaux de données
- les clauses contractuelles types adoptées par la Commission européenne (CCT) ;
- le cadre de protection des données UE–États-Unis (Data Privacy Framework), lorsque le destinataire y est certifié ;
- le transfert vers un pays reconnu par la Commission européenne comme assurant un niveau de protection adéquat ; ou
- toute autre garantie appropriée prévue par la réglementation applicable ; à défaut, les dérogations prévues à l'article 49 du RGPD, dans des cas strictement définis.
7. Durées de conservation
| Catégorie de données | Durée de conservation | Fondement |
|---|---|---|
Données de transaction / de paiement | 10 ans à compter de la clôture de l'exercice comptable concerné | Obligation légale (Code de commerce, art. L123-22 ; Livre des procédures fiscales). Les transactions sont traitées via Bookswap France SASU |
Données de compte (compte actif) | Durée de vie du compte + 2 ans après la dernière activité | Exécution du contrat / intérêt légitime |
Données de consentement marketing | Jusqu'au retrait du consentement + 3 ans (preuve de la licéité du traitement). Les consentements sont renouvelés chaque année | Obligation légale / intérêt légitime |
Profil / préférences marketing | Tant que le compte est actif, au maximum 5 ans après la dernière activité | Consentement |
Communications du service client | 3 ans à compter de la clôture de la demande | Intérêt légitime (défense de droits) |
Données de concours | Jusqu'à la remise du prix, au maximum 1 an après la fin du concours | Exécution du contrat |
Journaux serveur et applicatifs (logs) | 6 mois (sauf en cas d'enquête de sécurité en cours) | Intérêt légitime (sécurité) |
Données analytiques (Google Analytics, Mixpanel) | Au maximum 25 mois (recommandation de la CNIL) | Consentement (art. 82 LIL) |
Données de consentement aux cookies (OneTrust) | 6 mois ; le consentement est renouvelé périodiquement | Obligation légale (art. 82 LIL) |
8. Cookies et technologies similaires
8.1 Catégories de cookies
| Catégorie | Description | Base juridique | Activé / Désactivé |
|---|---|---|---|
Strictement nécessaires | Indispensables au fonctionnement du site (gestion de session, sécurité, données de consentement aux cookies). Ils ne peuvent pas être désactivés. | Intérêt légitime / exemption (art. 82 LIL) | Toujours activés |
Performance et analyse | Collectent des données anonymisées ou pseudonymisées sur la manière dont les visiteurs utilisent le site. | Consentement (art. 82 LIL) | Au choix de l'utilisateur |
Marketing et ciblage | Utilisés pour diffuser des publicités pertinentes et mesurer l'efficacité des campagnes sur différents sites (notamment Meta Custom Audiences). | Consentement (art. 82 LIL) | Au choix de l'utilisateur |
8.2 Liste des cookies
| Nom du cookie | Fournisseur | Catégorie | Finalité | Durée |
|---|---|---|---|---|
token | bookswap.fr | Strictement nécessaire | Conserve la session de l'utilisateur connecté | 1 an |
OptanonConsent | OneTrust | Strictement nécessaire | Enregistre les catégories de cookies et le fait que le visiteur a donné ou retiré son consentement pour chaque catégorie | 6 mois |
OptanonAlertBoxClosed | OneTrust | Strictement nécessaire | Indique que le visiteur a vu le bandeau d'information sur les cookies ; ne contient aucune donnée personnelle | 6 mois |
_ga | Google Analytics | Performance | Distingue les utilisateurs uniques (identifiant client généré aléatoirement) | 13 mois |
_ga_* | Google Analytics (GA4) | Performance | Conserve et met à jour l'état de la session pour chaque propriété | 13 mois |
_gid | Google Analytics | Performance | Distingue les utilisateurs et enregistre les pages consultées | 24 heures |
mp_*_mixpanel | Mixpanel | Performance | Attribue un identifiant unique de visiteur pour l'analyse produit et le suivi du parcours | 13 mois |
_fbp | Meta (Facebook) | Marketing | Identifie les navigateurs à des fins publicitaires ; utilisé par Meta pour les enchères en temps réel et les audiences personnalisées | 3 mois |
9. Mesures de sécurité
- organisationnelles : procédures de contrôle d'accès, engagements de confidentialité de l'ensemble du personnel ayant accès aux données, sensibilisation du personnel à la protection des données ;
- techniques : transmission chiffrée des données (TLS/SSL), protection par pare-feu, protection contre les logiciels malveillants, revue périodique des mesures de sécurité et des accès ;
- contrôle d'accès : accès aux données à caractère personnel fondé sur les rôles et le principe du besoin d'en connaître.
10. Notification des violations de données
- Nous notifions la violation à la Commission Nationale de l'Informatique et des Libertés (CNIL) dans les 72 heures suivant sa prise de connaissance, conformément à l'article 33 du RGPD, sauf lorsque la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques.
- Lorsque la violation est susceptible d'engendrer un risque élevé, nous en informons également les personnes concernées sans délai, conformément à l'article 34 du RGPD.
- Nous documentons toutes les violations, y compris leurs circonstances, leurs effets et les mesures correctives prises.
11. Vos droits
11.1 Modalités d'exercice de vos droits
12. Services de tiers et liens externes
- Meta / Facebook : facebook.com/privacy/policy/
- Google : policies.google.com/privacy
- Mixpanel : mixpanel.com/legal/privacy-policy
- Stripe : stripe.com/fr/privacy