Politique de confidentialité

Comment TrustProtect collecte, utilise et protège vos données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 modifiée.

Cette page a été révisée le 4 juin 2026.

Version française de référence. Applicable à tout utilisateur quel que soit son pays.

Sommaire

  1. 01.Responsable de traitement
  2. 02.Contact données personnelles
  3. 03.Données collectées et finalités
  4. 04.Bases légales
  5. 05.Durées de conservation
  6. 06.Destinataires & sous-traitants
  7. 07.Transferts hors UE
  8. 08.Profilage et décisions automatisées
  9. 09.Vos droits RGPD
  10. 10.Sécurité des données
  11. 11.Cookies et traceurs
  12. 12.Mineurs
  13. 13.Réclamation CNIL
  14. 14.Modifications

1. Identité du responsable de traitement

Le responsable du traitement de vos données personnelles, au sens de l'article 4, point 7) du RGPD, est :

TrustProtect SASU (Société par actions simplifiée unipersonnelle (SASU))

Siège social : 47 rue Vivienne, 75002 Paris

E-mail : [email protected]

2. Contact protection des données

Bien que la désignation d'un délégué à la protection des données ne soit pas obligatoire pour TrustProtect SASU au sens de l'article 37 du RGPD, un point de contact dédié est mis à votre disposition :

E-mail : [email protected]

Courrier : TrustProtect SASU — Service Données personnelles — 47 rue Vivienne, 75002 Paris

3. Données collectées et finalités

Conformément à l'article 13 du RGPD, vous trouverez ci-dessous le détail des données collectées, des finalités poursuivies et des bases légales applicables.

3.1 Données d'identification et de compte

Données : nom, prénom, adresse e-mail, mot de passe (haché), numéro de téléphone (optionnel), adresse postale, type de compte (particulier / professionnel), raison sociale et numéro d'enregistrement (SIRET / TVA pour les professionnels).

Finalité : création et gestion du compte, authentification, fourniture des services d'intermédiation technique.

Base légale : exécution du contrat (art. 6.1.b RGPD).

3.2 Données de paiement

Les coordonnées bancaires (numéro de carte, cryptogramme, date d'expiration, IBAN) sont collectées et traitées exclusivement par Stripe Payments Europe Ltd. (établissement de monnaie électronique agréé par la Banque centrale d'Irlande, inscrit ACPR n° 17579), prestataire certifié PCI DSS Level 1.

TrustProtect SASU ne stocke ni ne traite jamais ces données. Seuls les identifiants de transaction (token, statut, montant) nous sont transmis pour les besoins du suivi.

Bases légales : exécution du contrat et obligation légale comptable / LCB-FT (art. 6.1.b et 6.1.c RGPD).

3.3 Données KYC (vérification d'identité)

Pour les Vendeurs souhaitant percevoir des fonds, une procédure de vérification d'identité (Know Your Customer) est requise par Stripe au titre de la lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT).

Données : pièce d'identité (CNI, passeport), justificatif de domicile, selfie de vérification, date de naissance, nationalité.

Traitement : intégralement effectué par Stripe. TrustProtect SASU n'a pas accès aux documents bruts mais reçoit le statut de la vérification.

Base légale : obligation légale (art. 6.1.c RGPD ; articles L.561-2 et suivants du Code monétaire et financier).

3.4 Données de transaction

Toutes les informations relatives aux transactions : montant, devise, description du bien ou service, statut, parties impliquées, historique des actions, messages échangés via la messagerie sécurisée, pièces jointes.

Bases légales : exécution du contrat et obligations comptables et fiscales (art. 6.1.b et 6.1.c RGPD).

3.5 Données de connexion et de navigation

Adresse IP, type de navigateur, système d'exploitation, géolocalisation approximative dérivée de l'IP (pays / ville), pages visitées, date et heure de connexion, durée de session, identifiant de session.

Finalités : sécurité de la Plateforme, détection des activités frauduleuses, prévention des attaques (force brute, injection), respect des obligations de conservation des logs imposées par la LCEN.

Base légale : intérêt légitime à sécuriser la Plateforme (art. 6.1.f RGPD) et obligation légale de conservation (art. 6-II de la LCEN).

3.6 Données de profilage marketing (intent scoring)

TrustProtect SASU met en œuvre un moteur déterministe et auditable de prédiction d'intention visiteur basé sur des signaux pondérés (parcours de navigation, ancienneté de la session, page de destination, présence d'un compte existant). Ce profilage est utilisé exclusivement à des fins d'amélioration du service.

Caractéristique : ce traitement ne produit aucun effet juridique et n'affecte pas significativement les Utilisateurs au sens de l'article 22 du RGPD.

Base légale : intérêt légitime de TrustProtect SASU (art. 6.1.f RGPD). Vous disposez d'un droit d'opposition (article 9).

3.7 Données de communication (e-mails, support)

Contenu des messages que vous nous envoyez via le formulaire de contact, le support intégré, la messagerie ou par e-mail transactionnel (envoyé via Resend/SMTP).

Bases légales : exécution du contrat et intérêt légitime (art. 6.1.b et 6.1.f RGPD).

3.8 Données analytiques (sous réserve de consentement)

Si vous y consentez via le bandeau de cookies, des outils de mesure d'audience (Google Analytics 4, Google Tag Manager, Google Search Console) collectent des données de navigation pseudonymisées (pages vues, source de trafic, événements de conversion).

Base légale : consentement (art. 6.1.a RGPD ; article 82 de la loi n° 78-17). Le consentement est révocable à tout moment.

3.9 Génération de contenu IA (blog)

Pour l'alimentation éditoriale du blog, TrustProtect SASU utilise des modèles IA tiers (notamment OpenAI). Aucune donnée personnelle d'Utilisateur n'est transmise à ces modèles : seuls des briefs éditoriaux génériques sont envoyés. Aucun profilage utilisateur n'est effectué via ces services.

4. Récapitulatif des bases légales

FinalitéBase légale RGPD
Création et gestion du compteContrat (art. 6.1.b)
Exécution des transactionsContrat (art. 6.1.b)
KYC / LCB-FTObligation légale (art. 6.1.c)
Comptabilité et fiscalitéObligation légale (art. 6.1.c)
Sécurité, anti-fraude, logsIntérêt légitime (art. 6.1.f)
Profilage / intent scoringIntérêt légitime (art. 6.1.f)
Cookies analytiquesConsentement (art. 6.1.a)
Newsletter / prospectionConsentement (art. 6.1.a)

5. Durées de conservation

Catégorie de donnéesDuréeBase / référence
Compte utilisateur actifDurée de la relation contractuelleContractuelle
Compte clôturé / inactif3 ans après dernière activitéRecommandation CNIL
Documents KYC5 ans après fin de relationArt. L.561-12 CMF (LCB-FT)
Données financières / factures10 ansArt. L.123-22 Code commerce
Pièces justificatives transactions5 ansLCB-FT
Logs de connexion (IP, session)12 moisArt. 6-II LCEN
Logs sécurité (audit trail)12 moisRecommandation CNIL
Cookies (consentement)6 mois (consent.) / 13 mois max (cookies)Recommandation CNIL
Données de litige / contentieuxDurée du litige + 5 ansArt. 2224 C. civ.
Newsletter / prospection3 ans après dernier contactRecommandation CNIL

À l'expiration de ces délais, les données sont soit supprimées de manière sécurisée, soit anonymisées de façon irréversible. Les sauvegardes sont conservées 35 jours puis purgées.

6. Destinataires et sous-traitants

Vos données peuvent être communiquées aux destinataires et sous-traitants suivants. Tous sont liés par un accord de traitement (DPA) conforme à l'article 28 du RGPD. La liste exhaustive est disponible sur la page Sous-traitants RGPD.

Stripe Payments Europe Ltd.

Traitement des paiements, KYC, lutte anti-fraude (Stripe Connect, Stripe Identity)

Irlande / États-Unis (CCT 2021/914 + DPF)

Hostinger International Ltd.

Hébergement de l'infrastructure VPS

Lituanie / serveurs en Union européenne

Resend / SMTP transactionnel

Envoi des e-mails transactionnels (notifications, vérification, support)

Union européenne / États-Unis (CCT)

Google LLC / Ireland Ltd.

Mesure d'audience (GA4), Search Console, GTM — soumis à consentement

Irlande / États-Unis (CCT + DPF)

OpenAI

Génération éditoriale de contenu blog (aucune donnée utilisateur transmise)

États-Unis (CCT)

Aucune cession à des tiers commerciaux : TrustProtect SASU ne vend, ne loue et ne cède jamais vos données à des tiers à des fins de prospection commerciale, publicitaire ou de revente.

Obligations légales : vos données peuvent être communiquées aux autorités judiciaires, administratives et fiscales (TRACFIN, CNIL, juridictions, services fiscaux) sur réquisition légale dûment motivée.

7. Transferts hors de l'Union européenne

Certains de nos sous-traitants (Stripe, Google, OpenAI) peuvent traiter vos données depuis les États-Unis ou un autre pays tiers. Ces transferts sont encadrés par les outils suivants, conformément au chapitre V du RGPD :

  • Clauses contractuelles types (CCT) adoptées par la Commission européenne — Décision 2021/914 du 4 juin 2021.
  • Adhésion au Data Privacy Framework (DPF) UE-États-Unis pour les sous-traitants éligibles.
  • Mesures supplémentaires techniques et organisationnelles : chiffrement en transit (TLS 1.2+) et au repos, journalisation, accès restreint.
  • Analyses d'impact sur les transferts (TIA) pour les transferts à risque élevé.

Une copie de ces garanties peut être obtenue sur demande à [email protected].

8. Profilage et décisions automatisées

Conformément à l'article 22 du RGPD, vous êtes informé que :

  • Anti-fraude / KYC : Stripe opère un score automatisé de risque (Stripe Radar) et de conformité KYC. Les décisions de blocage ou d'ouverture de compte de paiement relèvent exclusivement de Stripe en tant que prestataire réglementé.
  • Profilage marketing (intent) : TrustProtect SASU met en œuvre un moteur déterministe d'estimation d'intention visiteur (cf. art. 3.6). Ce traitement ne prend aucune décision juridique à votre égard.
  • Vous disposez d'un droit d'intervention humaine, de contestation et d'exposition de votre point de vue pour toute décision automatisée produisant des effets juridiques (art. 22.3 RGPD). Contactez [email protected].

9. Vos droits

Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants. Pour la procédure complète, consultez la page Vos droits RGPD.

  • Droit d'accès (art. 15) : Obtenir confirmation que des données vous concernent et en recevoir une copie.
  • Droit de rectification (art. 16) : Faire corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (art. 17) : Demander la suppression, dans les limites de nos obligations légales (LCB-FT, comptabilité).
  • Droit à la limitation (art. 18) : Demander le gel temporaire du traitement.
  • Droit à la portabilité (art. 20) : Recevoir vos données dans un format structuré et lisible par machine.
  • Droit d'opposition (art. 21) : Vous opposer au traitement fondé sur l'intérêt légitime, notamment au profilage marketing.
  • Droit de retrait du consentement : Retirer à tout moment votre consentement (cookies, newsletter), sans effet sur les traitements antérieurs.
  • Directives post-mortem (Loi Lemaire) : Définir des instructions sur la conservation, l'effacement ou la communication de vos données après votre décès.

Exercer vos droits

Adressez votre demande écrite (accompagnée d'une copie d'un justificatif d'identité si nécessaire) à : [email protected]

Délai de réponse : un (1) mois, prolongeable de deux mois en cas de demandes complexes ou nombreuses, avec information préalable.

10. Sécurité des données

TrustProtect SASU met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données contre toute perte, accès non autorisé, divulgation, altération ou destruction (art. 32 RGPD) :

  • Chiffrement des communications par TLS 1.2+ (HTTPS obligatoire)
  • Hachage irréversible des mots de passe (bcrypt 12 rounds)
  • Authentification par token JWT en cookie HttpOnly + Secure
  • Authentification à 2 facteurs (TOTP) disponible
  • Cloisonnement des accès par rôle (RBAC : utilisateur, support, administrateur)
  • Journalisation des accès aux données sensibles (audit trail)
  • Sauvegardes chiffrées quotidiennes, conservées 35 jours
  • Politique de gestion des vulnérabilités et patch management
  • Sécurité par conception (privacy by design / by default — art. 25 RGPD)
  • Aucun stockage de coordonnées bancaires sur nos serveurs

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, TrustProtect SASU s'engage à notifier la CNIL dans les 72 heures (art. 33 RGPD) et, si le risque est élevé, à vous en informer dans les meilleurs délais (art. 34 RGPD).

11. Politique de gestion des cookies

Conformément à la délibération CNIL n° 2020-091 et au Règlement (UE) 2016/679, TrustProtect SASU catégorise les cookies en quatre groupes. Seuls les cookies strictement nécessaires sont déposés sans consentement préalable. Les cookies de mesure d'audience, marketing et préférences ne sont déposés qu'après votre consentement explicite, recueilli via le bandeau affiché lors de votre première visite et révocable à tout moment.

Modifier vos préférences à tout moment

Vous pouvez retirer ou modifier votre consentement quand vous le souhaitez en cliquant sur le bouton ci-dessous. Vos choix sont conservés pendant 6 mois, puis vous seront redemandés (recommandation CNIL).

11.1 Catégories de cookies

  • Cookies essentiels : Indispensables au fonctionnement du site (authentification, sécurité, stockage de votre choix de cookies, langue d'affichage). Déposés sans consentement préalable, conformément à l'article 82 de la loi Informatique et Libertés.
  • Cookies de mesure d'audience : Permettent d'analyser de manière anonymisée la fréquentation du site (Google Analytics 4 via Consent Mode v2). Déposés uniquement avec votre consentement explicite.
  • Cookies marketing : Permettent de mesurer l'efficacité de nos campagnes (Google Ads) et de prévenir la fraude lors des paiements (Stripe). Aucun profilage publicitaire intrusif n'est effectué.
  • Cookies de préférences : Mémorisent vos préférences d'affichage (paramètres d'interface, thème).

11.2 Liste exhaustive des cookies déposés

Le tableau ci-dessous liste l'ensemble des cookies susceptibles d'être déposés sur votre terminal lors de votre navigation sur TrustProtect SASU.

NomCatégorieDuréeFinalitéSous-traitant
next-auth.session-tokenEssentielSessionAuthentificationTrustProtect
__Secure-next-auth.session-tokenEssentiel30 joursAuth HTTPS sécuriséeTrustProtect
NEXT_LOCALEEssentiel1 anPréférence de langueTrustProtect
tp_consent_v2Essentiel6 moisStockage de votre consentementTrustProtect
_gaMesure d'audience2 ansIdentifiant unique anonyme GAGoogle
_ga_<ID>Mesure d'audience2 ansSuivi de session GA4Google
_gidMesure d'audience24 heuresIdentifiant de session GAGoogle
__stripe_midMarketing1 anAnti-fraude paiement StripeStripe
__stripe_sidMarketing30 minutesSession de paiement StripeStripe
_gcl_auMarketing3 moisMesure de conversion Google AdsGoogle

Durée de conservation maximale des cookies de mesure d'audience : 13 mois, conformément aux recommandations de la CNIL. Les données issues de ces cookies sont conservées 25 mois maximum.

11.3 Comment retirer votre consentement

Vous pouvez retirer votre consentement à tout moment :

  • En cliquant sur le bouton « Gérer mes cookies » en pied de page ou ci-dessus.
  • En supprimant les cookies déjà déposés via les paramètres de votre navigateur (Chrome, Firefox, Safari, Edge).
  • En installant l'extension officielle Google Analytics Opt-out.

Le retrait du consentement n'affecte pas la licéité des traitements antérieurs fondés sur ce consentement (article 7.3 RGPD).

12. Données relatives aux mineurs

La Plateforme TrustProtect SASU est exclusivement destinée aux personnes physiques majeures (18 ans révolus) ou aux mineurs émancipés. Conformément à l'article 8 du RGPD et à l'article 45 de la loi Informatique et Libertés, TrustProtect SASU ne collecte pas sciemment de données personnelles concernant des mineurs non émancipés.

Si vous êtes parent ou tuteur légal et que vous pensez qu'un mineur nous a communiqué des données sans autorisation, contactez [email protected] pour suppression.

13. Droit de réclamation auprès de la CNIL

Si vous estimez que le traitement de vos données constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

CNIL — Commission Nationale de l'Informatique et des Libertés

3 Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07

Téléphone : +33 1 53 73 22 22

Site : cnil.fr

Plainte en ligne : cnil.fr/fr/plaintes

Avant tout recours auprès de la CNIL, nous vous encourageons à nous contacter directement afin de trouver une solution amiable.

14. Modifications de la présente politique

TrustProtect SASU se réserve le droit de modifier la présente politique pour se conformer à l'évolution de la réglementation, des recommandations CNIL ou des pratiques internes. En cas de modification substantielle, les Utilisateurs en seront informés par e-mail au moins 30 jours avant l'entrée en vigueur ou via une notification sur la Plateforme.

Contact — Protection des données

Pour toute question relative à la présente politique ou pour exercer vos droits, contactez TrustProtect SASU :