Chez Goumy, nous aimons le chocolat, pas la collecte de données. Nous ne demandons que ce qui est nécessaire pour vous livrer, nous ne revendons rien et nous n'utilisons aucun traceur publicitaire. Cette politique vous explique, en détail, ce que nous faisons de vos données personnelles, conformément au règlement général sur la protection des données (règlement (UE) 2016/679, « RGPD ») et à la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel.
1. Qui est responsable de vos données ?
Le responsable du traitement est :
- Goumy ‹forme et raison sociale à compléter›, ‹SRL / SA / entreprise individuelle — à compléter›
- ‹rue et numéro›, ‹code postal› ‹commune›, Belgique
- Numéro d'entreprise : ‹numéro BCE à compléter›
- Contact pour toute question relative à vos données : vieprivee@goumy.be
Nous ne sommes pas tenus de désigner un délégué à la protection des données (art. 37 RGPD) : nous ne procédons ni à un suivi régulier et systématique à grande échelle, ni au traitement de données sensibles à grande échelle. Une personne de notre équipe est chargée de répondre à vos demandes à l'adresse ci-dessus.
2. Quelles données, pour quoi faire, sur quelle base et pendant combien de temps ?
2.1. Vue d'ensemble
| Pourquoi ? | Quelles données ? | Base légale (RGPD) | Combien de temps ? |
|---|---|---|---|
| Vous permettre de remplir un panier | Produits et quantités, pays de livraison choisi, stockés uniquement dans votre navigateur (goumy_cart) | Exécution de mesures précontractuelles (art. 6.1.b) ; stockage strictement nécessaire (art. 10/2 loi du 30 juillet 2018) | Jusqu'à la commande ou jusqu'à ce que vous vidiez le panier ou les données de votre navigateur |
| Traiter et livrer votre commande, établir la facture | Nom, adresse de livraison (et de facturation si différente), e-mail, téléphone, produits commandés, montants, mode de livraison, moyen de paiement utilisé, identifiant de la transaction, historique de la commande | Exécution du contrat (art. 6.1.b) ; obligations comptables et fiscales (art. 6.1.c) | 10 ans à compter du 1er janvier de l'année qui suit la commande (art. 60, § 3, du Code de la TVA ; art. III.86 du Code de droit économique pour les pièces comptables) |
| Encaisser le paiement | Montant, devise, statut du paiement, identifiant de transaction. Vos données de carte sont saisies chez Stripe et ne nous sont jamais transmises | Exécution du contrat (art. 6.1.b) | Avec la commande (10 ans) |
| Vous envoyer les e-mails liés à la commande (accusé de réception, confirmation du contrat, expédition, accusé de rétractation) | E-mail, nom, contenu du message | Obligations légales (art. 6.1.c : art. VI.46, § 7, VI.61/2 et XII.9 du Code de droit économique) ; exécution du contrat (art. 6.1.b) | Copie des e-mails envoyés : 3 ans (preuve de l'envoi des informations obligatoires). Journaux techniques du prestataire d'envoi : 30 jours |
| Gérer votre rétractation | Nom, e-mail, numéro de commande, produits concernés, contenu de la déclaration, date et heure de soumission, référence du dossier | Obligation légale (art. 6.1.c : art. VI.49 à VI.51 et VI.61/2 du Code de droit économique) | Avec la commande (10 ans), car elle justifie le remboursement en comptabilité |
| Répondre à vos questions, réclamations et demandes de garantie | Nom, e-mail, numéro de commande, votre message, photos éventuelles | Exécution du contrat (art. 6.1.b) ou intérêt légitime à vous répondre (art. 6.1.f) | 3 ans après le dernier échange. Les éléments ayant une valeur comptable (avoir, remboursement) sont conservés avec la commande |
| Étudier une demande de revendeur (page Revendeurs) | Nom de l'entreprise, nom et coordonnées professionnelles de la personne de contact (e-mail, téléphone), numéro de TVA ou d'entreprise s'il est indiqué, type de point de vente, ville et pays, site ou compte Instagram, volume estimé, message ; puis le suivi de la demande (statut, notes internes) | Mesures précontractuelles prises à votre demande (art. 6.1.b) ; intérêt légitime à développer notre réseau de points de vente (art. 6.1.f) | 3 ans après le dernier échange si aucun partenariat n'est conclu. En cas de partenariat : pendant la relation commerciale, puis 10 ans pour les pièces comptables |
| Vous envoyer notre newsletter (seulement si vous vous y inscrivez) | E-mail, date et texte du consentement, date de confirmation (double validation) | Consentement (art. 6.1.a ; art. XII.13 du Code de droit économique) | Jusqu'à votre désinscription, et au plus tard 3 ans après votre dernier contact actif avec nous. Inscription non confirmée : supprimée après 30 jours. Après désinscription, nous gardons la preuve du consentement et de la désinscription pendant 3 ans |
| Mesurer l'audience du site (seulement avec votre accord) | Pages vues, référent, type de navigateur et d'appareil, pays, mesures de performance, de façon agrégée, sans cookie ni identifiant (Cloudflare Web Analytics) | Consentement (art. 6.1.a ; art. 10/2 loi du 30 juillet 2018) | Statistiques agrégées uniquement |
| Prouver votre choix en matière de cookies | Identifiant aléatoire, choix exprimés, version de la politique, date et heure. Aucune donnée directement identifiante | Obligation de pouvoir démontrer le consentement (art. 7.1 RGPD) | 18 mois (6 mois de validité du choix + 12 mois) |
| Sécuriser le site et prévenir la fraude | Adresse IP, navigateur, pages demandées, horodatage, signaux techniques anti-robots (Cloudflare, Turnstile), limitation du nombre de tentatives | Intérêt légitime à protéger la boutique et ses clients (art. 6.1.f) | Journaux techniques : 30 jours maximum, sauf incident de sécurité en cours d'analyse |
| Défendre nos droits en cas de litige | Données de la commande et des échanges concernés | Intérêt légitime (art. 6.1.f) | Jusqu'à la clôture définitive du litige et l'expiration des voies de recours |
Lorsque vous commandez, les données marquées comme obligatoires sont nécessaires à la conclusion du contrat : sans elles, nous ne pouvons pas vous livrer. Les autres sont facultatives.
2.2. Ce que nous ne faisons pas
- Nous ne vendons ni ne louons vos données.
- Nous n'utilisons aucun cookie publicitaire, aucun pixel de réseau social et aucun outil de profilage. Si cela devait changer, nous vous demanderions d'abord votre accord.
- Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé qui produirait des effets juridiques à votre égard. Seule exception : lors du paiement, Stripe évalue automatiquement le risque de fraude et peut refuser une transaction. Vous pouvez alors nous contacter pour obtenir une intervention humaine, exprimer votre point de vue et contester la décision (art. 22 RGPD).
2.3. Les demandes des revendeurs
Le formulaire de la page Revendeurs s'adresse aux professionnels qui veulent vendre Goumy en boutique. Nous n'y demandons que ce qui sert à étudier la demande et à recontacter la personne qui l'envoie ; le numéro de TVA ou d'entreprise est facultatif. Sans partenariat, ces données sont supprimées 3 ans après notre dernier échange ; vous pouvez demander leur suppression plus tôt à vieprivee@goumy.be.
3. Qui reçoit vos données ?
Vos données sont accessibles aux seules personnes de notre équipe qui en ont besoin. Nous faisons aussi appel aux prestataires suivants :
| Prestataire | Rôle | Données concernées | Localisation et garanties |
|---|---|---|---|
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-Unis | Hébergement du site (Workers), base de données (D1), stockage des images (R2 et KV), sécurité (pare-feu, protection anti-robots, Turnstile), mesure d'audience (Web Analytics, si vous l'acceptez), le cas échéant envoi d'e-mails (Cloudflare Email Service) | Toutes les données traitées par le site | Sous-traitant (art. 28 RGPD). Réseau mondial ; transferts vers les États-Unis encadrés par le EU-U.S. Data Privacy Framework (Cloudflare est certifié) et par les clauses contractuelles types de la Commission européenne |
| Stripe Payments Europe, Limited (Irlande) et ses sociétés liées, dont Stripe, LLC (États-Unis) | Paiement en ligne (Bancontact, cartes, Apple Pay, Google Pay) | Données de paiement, montant, e-mail, adresse de facturation | Sous-traitant pour l'exécution du paiement ; responsable de traitement distinct pour ses propres obligations (lutte contre la fraude et le blanchiment, obligations réglementaires). Transferts vers les États-Unis : Data Privacy Framework (Stripe, LLC est certifié) et clauses contractuelles types. Voir stripe.com/privacy |
| Resend (Plus Five Five, Inc., États-Unis) | Envoi des e-mails transactionnels et de la newsletter | E-mail, nom, contenu des e-mails | Sous-traitant. Données stockées aux États-Unis ; transferts encadrés par le Data Privacy Framework (Resend est certifié) et par les clauses contractuelles types |
| bpost (SA de droit public, Belgique) ou autre transporteur, et ses partenaires de distribution dans le pays de destination | Livraison du colis, notifications de suivi | Nom, adresse de livraison, e-mail et/ou téléphone pour l'avis de passage, poids du colis | Responsable de traitement distinct pour l'acheminement postal ; Union européenne |
| Plateforme d'expédition (par exemple Sendcloud B.V., Pays-Bas), si nous l'utilisons | Création des étiquettes, suivi | Nom, adresse, e-mail, téléphone, contenu du colis | Sous-traitant ; Union européenne |
| Notre expert-comptable | Tenue de la comptabilité | Données de facturation | Sous-traitant ou professionnel soumis au secret ; Belgique |
| Autorités (SPF Finances, AFSCA, SPF Economie, police, justice) | Respect de nos obligations légales | Données strictement nécessaires | Uniquement sur demande fondée sur la loi |
Si vous payez avec Apple Pay ou Google Pay, Apple ou Google traitent également certaines données selon leurs propres conditions, en tant que responsables de traitement.
La liste à jour de nos sous-traitants est disponible sur simple demande à vieprivee@goumy.be.
4. Transferts hors de l'Union européenne
Certains de nos prestataires (Cloudflare, Stripe, Resend) sont établis aux États-Unis ou peuvent y accéder aux données. Ces transferts sont encadrés :
- par la décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au EU-U.S. Data Privacy Framework (décision d'exécution (UE) 2023/1795), pour les entreprises certifiées ;
- et, à titre complémentaire, par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), intégrées aux contrats de sous-traitance.
Vous pouvez obtenir une copie de ces garanties en nous écrivant à vieprivee@goumy.be.
5. Comment protégeons-nous vos données ?
- Connexion chiffrée (HTTPS) sur tout le site.
- Paiement entièrement délégué à Stripe, certifié PCI DSS : aucun numéro de carte ne transite par nos serveurs.
- Accès à l'administration limité, protégé par mot de passe, sessions de 12 heures au maximum, journal des actions.
- Protection contre les abus : pare-feu, limitation du nombre de tentatives, vérification anti-robots respectueuse de la vie privée (Cloudflare Turnstile).
- Données minimales : le panier reste dans votre navigateur tant que vous ne commandez pas.
6. Vos droits
Vous pouvez à tout moment, gratuitement :
- accéder à vos données et en obtenir une copie (art. 15 RGPD) ;
- les faire rectifier si elles sont inexactes (art. 16) ;
- les faire effacer, sauf si nous devons les conserver pour respecter une obligation légale, par exemple comptable (art. 17) ;
- demander la limitation du traitement (art. 18) ;
- recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine (portabilité, art. 20) ;
- vous opposer à un traitement fondé sur notre intérêt légitime (art. 21) ;
- retirer votre consentement à tout moment (newsletter : lien dans chaque e-mail ; cookies : lien « Gérer mes cookies » en pied de page), sans que cela remette en cause les traitements déjà effectués (art. 7.3).
Écrivez-nous à vieprivee@goumy.be ou par courrier à ‹rue et numéro›, ‹code postal› ‹commune›, Belgique. Nous répondons dans un délai d'un mois, qui peut être prolongé de deux mois pour les demandes complexes ; nous vous en informerons alors (art. 12.3 RGPD). En cas de doute raisonnable sur votre identité, nous pouvons vous demander une information complémentaire, jamais une copie de votre carte d'identité sans nécessité.
7. Introduire une plainte
Si vous estimez que nous ne respectons pas vos droits, vous pouvez introduire une plainte auprès de l'autorité de contrôle belge :
Autorité de protection des données (APD) Rue de la Presse 35, 1000 Bruxelles Téléphone : +32 (0)2 274 48 00 – contact@apd-gba.be www.autoriteprotectiondonnees.be
Si vous résidez dans un autre pays de l'Union, vous pouvez aussi vous adresser à l'autorité de votre pays : la CNIL en France, la CNPD au Luxembourg, l'Autoriteit Persoonsgegevens aux Pays-Bas. N'hésitez pas à nous contacter d'abord : nous ferons tout pour régler la question rapidement.
8. Enfants
Notre boutique ne s'adresse pas aux enfants. Si vous avez moins de 13 ans, vous ne pouvez pas vous inscrire à la newsletter sans l'autorisation de vos parents (art. 7 de la loi du 30 juillet 2018).
9. Cookies
Nous n'utilisons que les cookies et stockages indispensables, et une mesure d'audience sans cookie, activée seulement avec votre accord. Tous les détails : politique cookies.
10. Modifications
Nous pouvons mettre à jour cette politique, par exemple si nous changeons de prestataire. La date de mise à jour figure en haut de la page. En cas de changement important, nous vous en informerons par un moyen approprié (bandeau sur le site ou e-mail).